Creación de volúmenes de almacenamiento en bloque con cifrado gestionado por el cliente

Crea volúmenes de « Block Storage for VPC » con cifrado gestionado por el cliente utilizando tus propias claves raíz, tal y como se indica en Key Protect. Controla el cifrado de tus datos y cumple los requisitos de cumplimiento normativo con el cifrado «trae tu propia clave» (BYOK).

Antes de empezar

Para crear volúmenes de Block Storage con cifrado gestionado por el cliente, debe disponer de su propia clave raíz de cliente. Puede aprovisionar un servicio de administración de claves (KMS) y crear o importar su clave raíz de cliente (CRK). A continuación, crea una autorización de servicio a servicio entre Block Storage for VPC y la instancia de KMS que has creado.

Los Hyper Protect Crypto Services han quedado obsoletos. Los clientes pueden utilizar las instancias existentes hasta el 20 de marzo de 2027. Para obtener más información, consulta IBM Cloud Hyper Protect Crypto Services: fin de la vida útil. Para garantizar una protección continua, plantéate migrar tus claves de cifrado actuales a una instancia dedicada de Key Protect. Para obtener más información, consulta la guía de migración.

También es posible utilizar una clave raíz de cliente de otra cuenta. EnIBM Cloud, el KMS puede estar ubicado en la misma cuenta o en otra cuenta que el servicio que utiliza una clave de cifrado. Este patrón de implementación permite a las empresas administrar de forma centralizada las claves de cifrado para todas las cuentas corporativas. Para más información, ver Gestión de claves de cifrado.

Configure todos los autorizaciones de servicio a servicioautorizaciones de servicio a servicioautorizaciones de servicio a servicio autorizaciones de servicio a servicio necesarios entre Cloud Block Storage (servicio de origen) y la instancia de KMS (servicio de destino) que posee la clave raíz del cliente. Si está aprovisionando volúmenes con una CRK de otra cuenta, comuníquese con el administrador de esa cuenta para configurar la autorización y el CRN de la clave raíz que se comparte. Si está aprovisionando una instancia con una imagen personalizada, también necesita autorizar entre Image Service para VPC (servicio de origen) y IBM Cloud® Object Storage (servicio de destino).

Crear volúmenes de datos con cifrado administrado por el cliente en la consola

Este procedimiento explica cómo especificar el cifrado gestionado por el cliente al crear un volumen de almacenamiento en bloques autónomo.

  1. En la IBM Cloud consola, haga clic en el icono Menú de navegación icono del menú >Infraestructura icono de VPC >Almacenamiento > Block Storage para ver una lista de sus volúmenes de Block Storage.

  2. Pulse Crear.

  3. Revisa la información sobre la ubicación. La geografía, la región y la zona se heredan del VPC (por ejemplo, Norteamérica, Dallas,Dallas-1 ). Puede seleccionar una zona diferente en su ubicación desde el menú haciendo clic en el Editar iconoEditar icono.

  4. En el Detalles, debe especificar el nombre del volumen y el grupo de recursos al que se agregará el volumen. Opcionalmente, puede agregar etiquetas de administración de usuarios y accesos.

    1. Especifique un nombre significativo para el volumen. Por ejemplo, especifique un nombre que describa la función de cálculo o de carga de trabajo.

      El nombre del volumen debe comenzar con una letra minúscula. El nombre del volumen puede tener hasta 63 caracteres alfanuméricos en minúscula e incluir el guión (-). Los nombres de los volúmenes deben ser únicos en toda la infraestructura de VPC. Puedes editar el nombre más adelante.

    2. Especifique un grupo de recursos.

    3. Especificar etiquetas de usuario para organizar sus recursos y para su uso por políticas de respaldo.

    4. Especificar etiquetas de gestión de acceso que se crearon en IAM para ayudarle a administrar el acceso a sus volúmenes.

  5. En el Configuraciones opcionales En la sección, puede especificar si desea crear el volumen con datos de una instantánea. Además, puede optar por aplicar una política de respaldo.

    • Importar desde instantánea: seleccione Importar instantánea existente para ver la lista de instantáneas disponibles, o Importar instantánea por CRN e indique el CRN de la instantánea que desea utilizar. Puede crear volúmenes de datos con instantáneas que no son de arranque y volúmenes de inicio con instantáneas de arranque. El nuevo volumen de almacenamiento en bloque hereda su valor de generación de almacenamiento de la instantánea y solo se le pueden aplicar perfiles de volumen de la misma generación.
    • Aplicar política de respaldo: haga clic Aplicar para ver pólizas y planes disponibles.
  6. En el Perfil En la sección, puede especificar el perfil de rendimiento de su volumen, sus IOPS y su capacidad.

    • Puede seleccionar el perfil sdp. A continuación, especifica la capacidad de tu volumen y las IOPS necesarias. El tamaño del volumen puede oscilar entre 1 y 32.000 GB. Puede especificar IOPS en el rango de 100 - 64.000. También puede especificar un límite de rendimiento personalizado.
    • Puede seleccionar uno de los perfiles escalonados. Después de seleccionar propósito general, 5iops-tier o 10iops-tier, el siguiente paso es especificar la capacidad del volumen. Los tamaños de volumen pueden ser de 10 - 16.000 GB.
    • Puedes seleccionar el perfil personalizado si los requisitos de rendimiento de tu aplicación no entran dentro de ninguno de los niveles de IOPS. A continuación, especifica el tamaño de tu volumen y las IOPS en el rango apropiado para la capacidad del volumen. Los tamaños de volumen pueden ser de 10 - 16.000 GB. A medida que escribe el valor de IOPS, la interfaz de usuario muestra el rango aceptable. También puedes hacer clic en el enlace de tamaño de almacenamiento para ver el tamaño y los rangos de IOPS del perfil de volumen personalizado.
  7. En la sección Cifrado en reposo, puede optar por mantener el cifrado con claves gestionadas por IBM, que está habilitado de forma predeterminada en todos los volúmenes. O bien, puede optar por utilizar su propia clave de cifrado. Para cambiar la clave o la instancia, haz clic en el icono Editar para abrir el panel lateral Configurar cifrado. Selecciona una de las siguientes opciones para localizar tu clave de cifrado:

    • Localizar por instancia: El panel consta de tres pasos:
      1. Seleccionar instancia de KMS: La lista muestra el nombre, el ID, el tipo (Estándar o Dedicada) y la ubicación de cada instancia disponible de Key Protect. Selecciona una instancia y haz clic en Seleccionar. Si aún no tienes una instancia, haz clic en Crear para aprovisionar una.
      2. Clave asociada: La lista muestra el nombre, el ID, la fecha de la última actualización, los alias y el llavero de cada clave raíz disponible. Selecciona una clave y haz clic en Seleccionar. Si aún no tienes una clave, haz clic en Crear nueva clave.
      3. Revisión: Confirma tus selecciones, incluyendo el servicio de gestión de claves, el tipo de instancia, el nombre de la instancia y el nombre de la clave. La sección Autorización del servicio muestra si ya existe la autorización necesaria entre Block Storage for VPC y la instancia de KMS. Si no es así, puede permitir que Key Protect cree la autorización automáticamente, o bien crearla manualmente. Para obtener más información, consulta Establecimiento de autorizaciones de servicio a servicio para Block Storage for VPC. Haga clic en Confirmar para aplicar su selección y volver a la página de aprovisionamiento de volúmenes.
    • Localizar por CRN: Introduzca el CRN de la clave raíz del cliente que se utilizará para cifrar el volumen. Elija esta opción si está utilizando el CRK de otra cuenta. Haga clic en Seleccionar para pasar al paso Revisar descrito en la opción Buscar por instancia.
  8. Cuando haya terminado de realizar los cambios, haga clic en Crear volumen de almacenamiento en bloque.

Al actualizar la lista de volúmenes de Block Storage en la consola, el nuevo volumen aparece al principio de la lista de volúmenes con el tipo de cifrado gestionado por el cliente. Cuando se crea el volumen, aparece con el estado Disponible. En el caso de los volúmenes independientes, la columna Tipo de conexión aparece en blanco (-). El de acciones situado al final de una fila de la tabla proporciona un enlace para conectar un volumen de Block Storage a una instancia.

Creación de volúmenes de datos con cifrado gestionado por el cliente desde la CLI

Requisitos previos

Para poder utilizar la CLI, debe instalar la CLI de IBM Cloud y el plugin de la CLI de VPC. Para obtener más información, consulte los Requisitos previos de la CLI.

  1. Inicie la sesión en IBM Cloud.

    ibmcloud login --sso -a cloud.ibm.com
    

    Este mandato devuelve un URL y solicita un código de acceso. Vaya a ese URL en el navegador e inicie la sesión. Si se ejecuta correctamente, recibe un código de acceso de un solo uso. Copie este código de acceso y péguelo como respuesta en la solicitud. Después de una autenticación correcta, se le solicitará que elija su cuenta. Si tiene acceso a varias cuentas, seleccione la cuenta con la que desea iniciar sesión. Responda a cualquier solicitud restante para finalizar el inicio de sesión.

  2. Recopile la información necesaria, como el CRN de la clave raíz que desea utilizar para cifrar el volumen de almacenamiento en bloque.

    1. Utilice el mandato ibmcloud resource service-instances para localizar las instancias de KMS.
       $ ibmcloud resource service-instances
       Retrieving all instances of all services in resource group Default and all locations under account Test Account as test.user@ibm.com...
       OK
       Name             Location   State    Type
       Key Protect-17   us-south   active   service_instance
       HS-Crypto-60     us-south   active   service_instance
    
    1. Recupere el ID de instancia para la instancia de KMS con el mandato ibmcloud resource service-instance.
       ibmcloud resource service-instance "Key Protect-17" --id
       Retrieving service instance Key Protect-17 in resource group Default under account Test Account as test.user@ibm.com...
       crn:v1:bluemix:public:kms:us-south:a/a1234567-3jkl4xxxx567::7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7
    

    El ID de instancia es la serie que sigue a los caracteres :: finales del CRN. En este ejemplo, es 7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7.

    1. Enumera las claves disponibles y sus CRN asociados para la instancia del servicio Key Protect especificando el ID de la instancia.
      $ ibmcloud kp keys -c --instance-id 7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7
      Retrieving keys...
      SUCCESS
      Key ID                                 Key Name               CRN
      ef1gxxxh-ijxx-234x-56k7-xxxxlmnoxxp8   test-key               crn:v1:bluemix:public:kms:us-south:a/a1234567:key:ef1gxxxh-ijxx-234x-56k7-xxxxlmnoxxp8
      cdex12ef-xxxg-3hxx-i456-7xxx8jk9xl12   vsi_encrypt_root_key   crn:v1:bluemix:public:kms:us-south:a/a1234567:key:cdex12ef-xxxg-3hxx-i456-7xxx8jk9xl12
      c12xxxx3-45d6-7efg-xxx8-9xxx12345x6h   vsi_encrypt_key        crn:v1:bluemix:public:kms:us-south:a/a1234567:key:c12xxxx3-45d6-7efg-xxx8-9xxx12345x6h
      

    Siguiendo los pasos anteriores, puede recuperar el CRN de la clave raíz del cliente de su cuenta. Si la clave raíz del cliente pertenece a otra cuenta, solicite el CRN al administrador de su cuenta.

    Los nombres de volumen válidos pueden incluir una combinación de caracteres alfanuméricos en minúsculas (a-z, 0-9) y el guion (-), con un máximo de 63 caracteres. Los nombres de volumen deben empezar por una letra minúscula. Los nombres de volumen deben ser exclusivos en toda la infraestructura de VPC.

Crear volúmenes de datos con cifrado gestionado por el cliente desde la CLI

Para crear un volumen de datos con cifrado administrado por el cliente desde la CLI, primero recopile el CRN de la clave raíz del cliente y luego use el ibmcloud is volume-create comando con el --encryption-key opción. La opción encryption_key debe especificar un CRN válido para la clave raíz en el servicio de gestión de claves.

El siguiente ejemplo muestra un volumen creado con cifrado gestionado por el cliente.

ibmcloud is volume-create my-customer-key-volume custom us-east-1 --capacity 300 --iops 1500 --encryption-key crn:v1:bluemix:public:kms:us-east:a/a1234567:3b05b403-8f51-4dac-9114-c777d0a760d4:key:7a8a2761-08e3-455f-a348-144ed604bba9
Creating volume my-customer-key-volume under account Test Account as user test.user@ibm.com...
ID                                     r014-3984600c-6f4d-4940-82de-519a867fa3c0
Name                                   my-customer-key-volume
CRN                                    crn:v1:bluemix:public:is:us-east-1:a/a1234567::volume:r014-3984600c-6f4d-4940-82de-519a867fa3c0
Status                                 pending
Attachment state                       unattached
Capacity                               300
IOPS                                   1500
Bandwidth(Mbps)                        3145
Profile                                custom
Encryption key                         crn:v1:bluemix:public:kms:us-east:a/a1234567:3b05b403-8f51-4dac-9114-c777d0a760d4:key:7a8a2761-08e3-455f-a348-144ed604bba9
Encryption                             user_managed
Resource group                         defaults
Created                                2024-09-24T20:10:52+00:00
Zone                                   us-east-1
Health State                           inapplicable
Volume Attachment Instance Reference   -
Active                                 false
Adjustable Capacity States             attached
Adjustable IOPS State                  attached
Busy                                   false
Tags                                   -
Storage Generation                     1

También puede crear volúmenes con cifrado gestionado por el cliente cuando suministre la instancia.

Creación de volúmenes de datos con cifrado gestionado por el cliente con la API

Puede crear volúmenes de datos con cifrado gestionado por el cliente mediante programación llamando al método /volumes en la API de VPC tal como se muestra en la siguiente solicitud de ejemplo. Utilice la propiedad encryption_key para especificar su clave raíz de cliente (CRK), que en el ejemplo aparece como crn:[...key:...].

Los nombres de volumen válidos pueden incluir una combinación de caracteres alfanuméricos en minúsculas (a-z, 0-9) y el guion (-), con un máximo de 63 caracteres. Los nombres de volumen deben empezar por una letra minúscula. Los nombres de volumen deben ser exclusivos en toda la infraestructura de VPC.

En el ejemplo siguiente se crea un volumen de datos de finalidad general con cifrado gestionado por el cliente.

curl -X POST \
"$vpc_api_endpoint/v1/volumes?version=2025-02-18&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
      "name": "my-volume-1",
      "iops": 100,
      "capacity": 20,
      "zone": {"name": "us-south-3"},
      "profile": {"name": "general-purpose"},
      "encryption_key":{"crn":"crn:[...key:...]"},
      "resource_group": {"id": "a342dbfb-3ea7-48d1-96e8-2825ec5feab4"}
    }

Una respuesta satisfactoria tiene un aspecto similar al del ejemplo siguiente.

{
    "id": "8948ad59-bc0f-7510-812f-5dc64f59fab8",
    "crn": "crn:[...]",
    "name": "my-volume-1",
    "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/8948ad59-bc0f-7510-812f-5dc64f59fab8",
    "capacity": 20,
    "iops": 100,
    "encryption_key": {"crn": "crn:[...key:...]"},
    "encryption": "user_managed",
    "status": "available",
    "zone": {
        "name": "us-south-3",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/regions/us-south/zones/
         us-south-3"
    },
    "profile": {
        "name": "general-purpose",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/volume/profiles/general-purpose"
    },
    "resource_group": {
        "id": "a342dbfb-3ea7-48d1-96e8-2825ec5feab4",
        "href": "https://resource-controller.cloud.ibm.com/v2/resource_groups/
         a342dbfb-3ea7-48d1-96e8-2825ec5feab4",
        "name": "Default"
    },
    "storage_generation": 1,
    "volume_attachments": [],
    "created_at": "2025-02-18T16:03:22.000Z"
}

Aprovisionar una instancia con un volumen de inicio cifrado con una clave administrada por el cliente en la consola

Al aprovisionar una instancia de servidor virtual, puede especificar el cifrado gestionado por el cliente para su volumen de arranque y para cualquier volumen de datos que desee añadir. Si lo desea, puede utilizar una combinación de cifrado gestionado por el proveedor y cifrado gestionado por el cliente para los volúmenes que están asociados a la instancia.

Siga estos pasos para crear una instancia con un nuevo volumen de almacenamiento en bloque.

  1. En la IBM Cloud consola, haga clic en el icono Menú de navegación icono del menú >Infraestructura icono VPC >Computación >Instancias de servidor virtual.

  2. Pulse en Nueva instancia y complete los campos obligatorios. Para obtener más información, consulte Creación de instancias de servidor virtual.

  3. En la sección Volumen de arranque se muestran cuatro mosaicos de capacidad. Para la mayoría de los perfiles de computación, se selecciona por defecto 100 GB. Haz clic en Icono de edición el del mosaico Personalizado para abrir el panel lateral Editar volumen de arranque.

    Si seleccionaste una instantánea de segunda generación para crear el volumen, el tipo de cifrado de tu volumen debe coincidir con el tipo de cifrado de la instantánea. Si la instantánea tiene claves gestionadas por el proveedor, no especifique una clave de un servicio de gestión de claves.

    1. En el panel lateral Editar volumen de arranque, puede actualizar el nombre del volumen y configurar los siguientes ajustes. El grupo de recursos y la zona se muestran a título informativo y no se pueden modificar.
      • Eliminación automática: activada por defecto. Actívalo o desactívalo si quieres que el volumen se mantenga tras la eliminación de la instancia.
      • Etiquetas: Si lo deseas, añade etiquetas de usuario al volumen.
    2. En la ficha Cifrado, el cifrado gestionado por el proveedor está activado de forma predeterminada. Para utilizar su propia clave de cifrado, haga clic en el botón de activación para habilitar el cifrado gestionado por el cliente. Si ya dispone de una instancia de KMS y una clave raíz, el sistema la selecciona automáticamente por usted, mostrando el nombre de la instancia del servicio de gestión de claves y el nombre de la clave. Para cambiar la selección, haz clic en el Editar para abrir el panel lateral Configurar cifrado. Selecciona una de las siguientes opciones para localizar tu clave de cifrado:
      • Localizar por instancia: El panel consta de tres pasos:
        1. Seleccionar instancia de KMS: La lista muestra el nombre, el ID, el tipo (Estándar o Dedicada) y la ubicación de cada instancia disponible de Key Protect. Selecciona una instancia y haz clic en Seleccionar. Si aún no tienes una instancia, haz clic en Crear para aprovisionar una.
        2. Clave asociada: La lista muestra el nombre, el ID, la fecha de la última actualización, los alias y el llavero de cada clave raíz disponible. Selecciona una clave y haz clic en Seleccionar. Si aún no tienes una clave, haz clic en Crear nueva clave.
        3. Revisión: Confirma tus selecciones, incluyendo el servicio de gestión de claves, el tipo de instancia, el nombre de la instancia y el nombre de la clave. La sección Autorización del servicio muestra si ya existe la autorización necesaria entre Block Storage for VPC y la instancia de KMS. Si no es así, puede permitir que Key Protect cree la autorización automáticamente, o bien crearla manualmente. Para obtener más información, consulta Establecimiento de autorizaciones de servicio a servicio para Block Storage for VPC. Haz clic en Confirmar para aplicar tu selección y volver al panel lateral Editar volumen de arranque.
      • Localizar por CRN: Introduzca el CRN de la clave raíz del cliente que se utilizará para cifrar el volumen. Elija esta opción si está utilizando el CRK de otra cuenta. Haga clic en Seleccionar para pasar al paso Revisar descrito en la opción Buscar por instancia.
    3. Cuando haya terminado de realizar los cambios, haga clic en Guardar para volver a la página de aprovisionamiento de instancias.
  4. En la sección Volúmenes de datos, puede hacer clic en Crear para añadir un volumen de datos y especificar el cifrado gestionado por el cliente. En la página Crear volumen de datos, rellene los campos obligatorios y haga clic en el botón de la sección Cifrado. Cuando haya completado los cambios, pulse Conectar.

Aprovisionamiento de una instancia con un volumen de inicio cifrado con una clave administrada por el cliente desde la CLI

Utilice el mandato ibmcloud is instance-create para crear una instancia con cifrado gestionado por el cliente para los volúmenes de arranque y de datos. La siguiente sintaxis muestra cómo puede especificar el --boot-volume y --volume-attach properties para incluir archivos JSON que definen sus volúmenes.

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET --image-id IMAGE_ID [--boot-volume @BOOT_VOLUME_JSON_FILE] [--volume-attach @VOLUME_ATTACH_JSON_FILE]...

El siguiente ejemplo de BOOT_VOLUME_JSON_FILE define las propiedades del volumen de arranque. La propiedad encryption key contiene el CRN de la clave raíz para el cifrado gestionado por el cliente.

{
   "name":"volume-attachment-1",
   "volume":{
      "name":"boot-volume-1",
      "capacity":250,
      "profile":{"name":"general-purpose"},
      "encryption_key":{"crn":"crn:[...key:...]"}
   },
   "delete_volume_on_instance_delete":true
}

El siguiente VOLUME_ATTACH_JSON_FILE ejemplo define un volumen de datos con el perfil 10iops-tier y cifrado gestionado por el cliente.

   {
      "name":"volume-attachment-1",
      "volume":{
         "name":"data-volume-1",
         "capacity":2000,
         "profile":{"name":"10iops-tier"},
         "encryption_key":{"crn":"crn:[...key:...]"}
      },
      "delete_volume_on_instance_delete":true
   }

Aprovisionamiento de una instancia con un volumen de inicio cifrado con una clave administrada por el cliente con la API

Puede crear instancias de servidor virtual con volúmenes de arranque que utilicen el cifrado gestionado por el cliente mediante programación llamando al método /instances en la API de VPC tal como se muestra en la siguiente solicitud de ejemplo. Utilice la propiedad encryption_key para especificar su clave raíz de cliente (CRK), que en el ejemplo aparece como crn:[...key:...].

En el ejemplo siguiente se crea una instancia con un volumen de arranque con cifrado gestionado por el cliente y dos volúmenes secundarios con cifrado gestionado por el cliente.

curl -X POST \
 "$vpc_api_endpoint/v1/instances?version=version=2020-03-10&generation=2" \
 -H "Authorization: Bearer $iam_token" \
 -d '{
     "boot_volume_attachment":{
           "volume": {
              "name":"boot-volume-1",
              "profile": {"name": "general-purpose"},
              "encryption_key": {"crn": "crn:[...key:...]"}}},
     "volume_attachments": [
            {"volume": {
              "name": "my-volume-1",
              "capacity": 1500,
              "profile": {"name": "general-purpose"},
              "encryption_key": {"crn": "crn:[...key:...]"}}},
            {"volume": {
              "name": "my-volume-2",
              "capacity": 2000,
              "profile": {"name": "general-purpose"},
              "encryption_key": {"crn": "crn:[...key:...]"}}}],
     "image": {"id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"},
     "keys": [{"id": "cf7678a3-d4fa-458b-993d-015bd4aeac80"}],
     "name": "my-test-vm2",
     "virtual_network_interface": {"subnet": {"id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4"}},
     "profile": {"name": "cx2-2x4"},
     "vpc": {"id": "f0aae929-7047-46d1-92e1-9102b07a7f6f"},
     "zone": {"name": "us-south-3"}
    }'

Una respuesta satisfactoria tiene un aspecto similar al del ejemplo siguiente. El volumen de arranque aparece tanto en boot_volume_attachment como en volume_attachment.

{
    "id": "eb1b7391-2ca2-4ab5-84a8-b92157a633b0",
    "crn": "crn:[...]",
    "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/eb1b7391-2ca2-4ab5-84a8-
     b92157a633b0",
    "name": "my-test-vm2",
    "bandwidth": 4000,
    "resource_group": {
        "id": "08b7af6d-41d9-435a-8b22-fd8f640863a5",
        "href": "https://resource-controller.cloud.ibm.com/v2/resource_groups/
         08b7af6d-41d9-435a-8b22-fd8f640863a5",
        "name": "Default"
    },
    "boot_volume_attachment": {
        "id": "a8a15363-a6f7-4f01-af60-715e85b28141",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/eb1b7391-2ca2-4ab5-
         84a8-b92157a633b0/volume_attachments/7389-a8a15363-a6f7-4f01-af60-
         715e85b28141",
        "name": "volume-attachment",
        "volume": {
            "id": "49c5d61b-41e7-4c01-9b7a-1a97366c6916",
            "crn": "crn:[...]",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/49c5d61b-41e7-
             4c01-9b7a-1a97366c6916",
            "name": "boot-volume-1"
        }
    },
    "created_at": "2020-04-20T16:11:57Z",
    "image": {
        "id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366",
        "crn": "crn:[...]",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/images/
         9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366",
        "name": "ubuntu-amd64-1"
    },
    "memory": 4,
    "network_interfaces": [
        {
            "id": "7ca88dfb-8962-469d-b1de-1dd56f4c3275",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/network_interfaces/7ca88dfb-8962-469d-b1de-
             1dd56f4c3275",
            "name": "helpless-profanity-unmixable-fool-hazard-staging",
            "primary_ipv4_address": "",
            "subnet": {
                "id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/subnets/7389-bea6a632-
                 5e13-42a4-b4b8-31dc877abfe4",
                "name": "my-byok-vpc-subnet"
            }
        }
    ],
    "primary_network_interface": {
        "id": "7ca88dfb-8962-469d-b1de-1dd56f4c3275",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-4aa2-
         a8d7-703aac843651/network_interfaces/7ca88dfb-8962-469d-b1de-1dd56f4c3275",
        "name": "network-interface-1",
        "primary_ipv4_address": "10.0.0.32",
        "subnet": {
            "id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4",
            "crn": "crn:[...]",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/subnets/bea6a632-5e13-
             42a4-b4b8-31dc877abfe4",
            "name": "my-byok-vpc-subnet"
        }
    },
    "profile": {
        "name": "cx2-2x4",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/instance/profiles/cx2-2x4"
    },
    "status": "running",
    "vcpu": {
        "architecture": "amd64",
        "count": 2
    },
    "volume_attachments": [
        {
            "id": "a8a15363-a6f7-4f01-af60-715e85b28141",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/volume_attachments/7389-a8a15363-a6f7-4f01-af60-
             715e85b28141",
            "name": "volume-attachment",
            "volume": {
                "id": "49c5d61b-41e7-4c01-9b7a-1a97366c6916",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/49c5d61b-41e7-
                 4c01-9b7a-1a97366c6916",
                "name": "boot-volume-1"
            }
        },
        {
            "id": "e77125cb-4df0-4988-a878-531ae0ae0b70",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/volume_attachments/7389-e77125cb-4df0-4988-a878-
             531ae0ae0b70",
            "name": "volume-attachment",
            "volume": {
                "id": "2cc091f5-4d46-48f3-99b7-3527ae3f4392",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/2cc091f5-4d46-
                 48f3-99b7-3527ae3f4392",
                "name": "my-volume-2"
            }
        },
        {
            "id": "a7641494-5724-46de-9c72-c6b16971ddf4",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/volume_attachments/a7641494-5724-46de-9c72-
             c6b16971ddf4",
            "name": "volume-attachment",
            "volume": {
                "id": "ec419496-d79e-4fca-bce7-b4be72e77654",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/ec419496-d79e-
                 4fca-bce7-b4be72e77654",
                "name": "my-volume-2"
            }
        }
    ],
    "vpc": {
        "id": "f0aae929-7047-46d1-92e1-9102b07a7f6f",
        "crn": "crn:[...]",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/vpcs/f0aae929-7047-46d1-92e1-
         9102b07a7f6f",
        "name": "my-byok-vpc"
    },
    "zone": {
        "name": "us-south-3",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/regions/us-south/zones/
         us-south-3"
    }
}

Creación de volúmenes de datos con cifrado administrado por el cliente con Terraform

Requisitos previos

Para utilizar Terraform, descargue Terraform CLI y configure el complemento IBM Cloud® Provider. Para más información, ver Empezando con Terraform.

Los servicios de infraestructura de VPC utilizan un punto final regional específico, cuyo objetivo es us-south por defecto. Si su VPC se crea en otra región, asegúrese de apuntar a la región apropiada en el bloque de proveedor en el provider.tf archivo. Consulte el siguiente ejemplo de orientación a una región distinta a la predeterminada.us-south.

provider "ibm" {
  region = "eu-de"
}

Recopile la información requerida, como un nombre de volumen único, seleccione un perfil, decida la capacidad y los requisitos de IOPS.

Los nombres de volumen válidos pueden incluir una combinación de caracteres alfanuméricos en minúsculas (a-z, 0-9) y el guion (-), con un máximo de 63 caracteres. Los nombres de volumen deben empezar por una letra minúscula. Los nombres de volumen deben ser exclusivos en toda la infraestructura de VPC.

Recupere el CRN de la clave raíz del cliente para el cifrado consultando el origen de datos ibm_kms_key. Para obtener más información, consulte la documentación de Terraform en ibm_kms_key. Si el KMS está en otra región o la clave raíz del cliente es propiedad de otra cuenta, Terraform no puede recuperar la instancia y la acción de Terraform falla. Comuníquese con el administrador de la otra cuenta para el CRN.

Creando independienteBlock Storage for VPC volúmenes con Terraform

Para crear unBlock Storage for VPC volumen, utilice el ibm_is_volume recurso. El siguiente ejemplo crea un volumen con un custom perfil. El volumen que se crea tiene 200 MB de capacidad y puede realizar 1000 IOPS.

resource "ibm_is_volume" "example" {
  name           = "my-example-volume"
  profile        = "custom"
  zone           = "us-south-1"
  iops           = 1000
  capacity       = 200
  encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:e4a29d1a-2ef0-42a6-8fd2-350deb1c647e:key:5437653b-c4b1-447f-9646-b2a2a4cd6179"
}

Para obtener más información sobre los argumentos y atributos, consulte ibm_is_volumen.

Próximos pasos