FAQ para Block Storage for VPC

Consulta las respuestas a las preguntas más frecuentes sobre IBM® Cloud Block Storage for Virtual Private Cloud, incluyendo perfiles de volumen, cifrado, ampliación de capacidad y rendimiento.

¿Dónde se puede aprovisionar la familia de volúmenes de prestaciones definida?

Seleccionar disponibilidad: puede aprovisionar almacenamiento con el perfil sdp en las regiones de Dallas, Fráncfort, Londres, Madrid, Osaka, São Paulo, Sídney, Tokio, Toronto y Washington, D. C. Para obtener más información, consulta Acerca de Block Storage for VPC.

¿Qué funciones admite esta versión del perfil sdp ?

En esta versión, puede realizar las siguientes acciones:

  • Cree volúmenes Block Storage y especifique un límite de rendimiento personalizado además de la capacidad y las IOPS.
  • Añade cifrado gestionado por el cliente para volúmenes de datos.
  • Amplíe la capacidad de los volúmenes Block Storage después de su creación cuando estén unidos a una instancia de servidor virtual o no unidos.
  • Ajustar IOPS después de la creación de volúmenes Block Storage cuando están conectados a una instancia de servidor virtual o desconectados.
  • Cambia el límite máximo de rendimiento cuando el volumen está conectado a una instancia de servidor virtual o desconectado.
  • Adjuntar volúmenes Block Storage a instancias de servicios virtuales.
  • Cree imágenes personalizadas con cifrado gestionado por el proveedor.
  • Enumera los volúmenes de Block Storage.
  • Elimina los volúmenes de Block Storage.

¿Puedo utilizar el perfil sdp para mi volumen de arranque si quiero utilizar el arranque seguro?

Núm. Cuando se utilizan volúmenes de arranque de segunda generación con el perfil sdp, no se admite el arranque seguro.

En la versión actual de la oferta Block Storage for VPC, sólo los volúmenes de primera generación de las familias de perfiles de volumen por niveles y personalizados pueden utilizarse como volúmenes de arranque para instancias de servidor virtual que utilicen un perfil de una de las siguientes familias de perfiles de instancia:

Si desea aprovisionar una instancia de servidor virtual con perfiles de instancia Intel Gen 3 o Confidential Computing y un volumen de arranque sdp, asegúrese de no habilitar el arranque seguro.

¿Cómo se protegen mis datos en el volumen de almacenamiento basado en perfiles sdp ?

Sus datos están protegidos en reposo mediante cifrado gestionado por IBM o por el cliente. Los datos en tránsito también se cifran.

¿Se puede copiar un volumen de Block Storage en otra zona?

Núm. No se puede copiar el volumen de almacenamiento a una zona diferente.

¿Puedo crear instantáneas para la conservación de datos de un volumen de prestaciones definido?

Sí, puedes realizar instantáneas de volúmenes individuales y grupos de consistencia.

¿Cómo impide Block Storage for VPC un único punto de anomalía? ¿Qué mecanismo asegura la durabilidad de datos?

Block Storage for VPC Los datos de volumen se almacenan de forma redundante en varios discos físicos de una zona de disponibilidad para evitar la posible pérdida de datos por un fallo de cualquier componente.

¿Cómo se crean los volúmenes y se conectan a una instancia?

Al crear una instancia de servidor virtual, puedes crear un volumen de Block Storage for VPC asociado a dicha instancia. También puede crear volúmenes autónomos y conectarlos luego a las instancias.

¿Cuántas instancias pueden compartir un volumen de Block Storage for VPC aprovisionado?

Un volumen de Block Storage for VPC solo se puede asociar a una instancia a la vez. Las instancias no pueden compartir un volumen.

¿Cuántos volúmenes de datos se pueden conectar a una instancia?

Puedes adjuntar 12 Block Storage for VPC volúmenes de datos por instancia, más el volumen de arranque.

¿Cómo se me factura por el uso?

El coste de Block Storage for VPC se calcula en función de la capacidad de GiB almacenada al mes, salvo que la duración sea inferior a un mes. El volumen existe en la cuenta hasta que se suprime el volumen o se llega al final de un ciclo de facturación, lo que ocurra primero.

Los precios también se ven afectados cuando amplías la capacidad del volumen o ajustas las IOPS especificando un perfil de volumen diferente. Por ejemplo, ampliar la capacidad de un volumen aumenta los costes, y cambiar el perfil de un volumen de un nivel de 5 IOPS/GB a uno de 3 IOPS/GB reduce la tarifa mensual y por hora. La facturación de un volumen actualizado se actualiza automáticamente para añadir la diferencia prorrateada del nuevo precio al ciclo de facturación actual. El nuevo importe completo se factura en el siguiente ciclo de facturación.

Puede utilizar el estimador de costes icono de estimador de costes en la consola de IBM Cloud para ver cómo los cambios en la capacidad y las IOPS afectan al coste. Para obtener más información, consulte Estimación de los costes.

¿Dónde puedo encontrar información sobre precios?

En la consola, vaya a la página Volumen de almacenamiento en bloque para aprovisionamiento de VPC y haga clic en la pestaña Precios. En la pestaña Precios, puede ver los detalles del plan de precios para cada perfil de volumen en función de la Geografía, Región y Moneda seleccionadas. También puede cambiar entre tarifas por hora y por mes.

Puede recuperar mediante programación la información sobre precios llamando a la API del catálogo global. Para más información, consulte Obtener precios dinámicos.

¿La capacidad de almacenamiento se mide en GB o GiB?

Un aspecto confuso del almacenamiento son las unidades en las que se informa de la capacidad y el uso del almacenamiento. A veces, GB es realmente gigabytes (base-10) y a veces GB representa gibibytes (base-2) que deben abreviarse como GiB.

Los humanos suelen pensar y calcular números en el sistema decimal (base-10). En nuestra documentación, nos referimos a la capacidad de almacenamiento utilizando la unidad GB (Gigabytes) para ajustarnos a la terminología estándar del sector. En la consola, CLI, API y Terraform, se ve la unidad GB utilizada y mostrada cuando se consulta la capacidad. Cuando desee solicitar un volumen de 4 TB, especifique 4.000 GB en la solicitud de suministro.

Sin embargo, los sistemas funcionan en binario, por lo que tiene más sentido representar algunos recursos como los espacios de direcciones de memoria en base-2. Desde 1984, los sistemas de archivos informáticos muestran tamaños en base-2 para acompañar a la memoria. En ese entonces, los dispositivos de almacenamiento disponibles eran más pequeños, y la diferencia de tamaño entre las unidades binarias y decimales era insignificante. Ahora que los sistemas de almacenamiento disponibles son considerablemente más grandes esta diferencia de unidad está causando confusión.

La diferencia entre GB y GiB reside en su representación numérica:

  • GB (Gigabyte) es una unidad decimal, donde 1 GB equivale a 1.000.000.000 bytes. Cuando convierte GB a TB, utiliza 1000 como multiplicador.
  • GiB (Gibibyte), es una unidad binaria, donde 1 GiB equivale a 1.073.741.824 bytes. cuando te conviertes GiB a TiB, Usas 1024 como multiplicador.

La tabla siguiente muestra el mismo número de bytes expresados en unidades decimales y binarias.

Unidades decimales frente a binarias
SI decimal (base 10) Binario (base 2)
2.000.000.000.000 B 2.000.000.000.000 B
2.000.000.000 KB 1.953.125.000 KiB
2.000.000 MB 1.907.348 MiB
2.000 GB 1.862 GiB
2 TB 1.81 TiB

El sistema de almacenamiento utiliza unidades base-2 para la asignación de volúmenes. Por lo tanto, si el volumen se suministra como 4.000 GB, son realmente 4.000 GiB o 4.294.967.296.000 bytes de espacio de almacenamiento. El tamaño del volumen suministrado es mayor que 4 TB. Sin embargo, su sistema operativo puede mostrar el tamaño de almacenamiento como 3.9 T porque usa base-2 conversión y la T significa TiB, no tuberculosis.

¿Por qué la capacidad disponible que veo en mi sistema operativo no coincide con la capacidad que he suministrado?

Una de las razones puede ser que el sistema operativo utiliza la conversión base-2. Por ejemplo, cuando suministra un volumen de 4000 GB en la interfaz de usuario, el sistema de almacenamiento reserva un volumen de 4.000 GiB o 4.294.967.296.000 bytes de espacio de almacenamiento. El tamaño del volumen suministrado es mayor que 4 TB. Sin embargo, su sistema operativo puede mostrar el tamaño de almacenamiento como 3.9 T porque usa base-2 conversión y la T significa TiB, no tuberculosis.

En segundo lugar, particionar el Block Storage y crear un sistema de archivos en él reduce el espacio de almacenamiento disponible. La cantidad en que el formateo reduce el espacio varía en función del tipo de formateo y de la cantidad y el tamaño de los distintos archivos del sistema.

Tome el volumen docs-block-test3 como ejemplo. Hemos especificado 1200 GB durante el suministro y cuando lista los detalles en la CLI, puede ver que tiene la capacidad de 1200.

ibmcloud is volume r006-6afe1361-b592-45ab-b23b-6cca9982e371
Getting volume r006-6afe1361-b592-45ab-b23b-6cca9982e371 under account Test Account as user test.user@ibm.com...
ID                                     r006-6afe1361-b592-45ab-b23b-6cca9982e371
Name                                   docs-block-test3
CRN                                    crn:v1:bluemix:public:is:us-south-2:a/1234567::volume:r006-6afe1361-b592-45ab-b23b-6cca9982e371
Status                                 available
Attachment state                       attached
Capacity                               1200
IOPS                                   3600
Bandwidth(Mbps)                        471
Profile                                general-purpose
Encryption key                         -
Encryption                             provider_managed
Resource group                         defaults
Created                                2023-08-24T02:32:40+00:00
Zone                                   us-south-2
Health State                           ok
Volume Attachment Instance Reference   Attachment type   Instance ID                                 Instance name        Auto delete   Attachment ID                               Attachment name
                                       data              0727_e99798c7-9783-4f92-8207-96af48561454   docs-demo-instance   false         0727-bc38ec2b-a566-412f-8f76-8eefe5fc9f2c   untaken-senior-coronary-accurate
Active                                 true
Adjustable IOPS                        false
Busy                                   false
Tags                                   dev:test

Al listar los dispositivos de almacenamiento desde la línea de mandatos del servidor, puede ver el mismo volumen que vdc con un tamaño de 1.2T. La T representa tebibyte, una unidad base-2 que es igual a 2 ^ 40 ^.

[root@docs-demo-instance ~]# lsblk
NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT
vda    253:0    0  100G  0 disk
├─vda1 253:1    0  200M  0 part /boot/efi
└─vda2 253:2    0 99.8G  0 part /
vdb    253:16   0 69.9G  0 disk
vdc    253:32   0  1.2T  0 disk /myvolumedir
vdd    253:48   0  370K  0 disk
vde    253:64   0   44K  0 disk

La misma unidad vdc muestra 1181679068 K de capacidad disponible cuando se formatea con un sistema de archivos ext4. Es normal y esperado.

[root@docs-demo-instance ~]# df -hk
Filesystem      1K-blocks    Used  Available Use% Mounted on
devtmpfs          3993976       0    3993976   0% /dev
tmpfs             4004356       0    4004356   0% /dev/shm
tmpfs             4004356   33316    3971040   1% /run
tmpfs             4004356       0    4004356   0% /sys/fs/cgroup
/dev/vda2       102877120 1182048   96446100   2% /
/dev/vda1          204580   11468     193112   6% /boot/efi
/dev/vdc       1238411052   72148 1181679068   1% /myvolumedir
tmpfs              800872       0     800872   0% /run/user/0

¿Hay límites en cuanto al número de volúmenes que puedo crear?

Se pueden crear hasta un total de 300 volúmenes de Block Storage for VPC (de datos y de arranque) por cuenta en una región. Para aumentar esta cuota, abra un caso de soporte y especifique la zona en la que necesita más volúmenes.

Después de crear un volumen de datos con una capacidad específica, ¿se puede aumentar la capacidad más adelante?

Puede aumentar la capacidad de los volúmenes de datos asociados a una instancia de servidor virtual. Puede indicar la capacidad en incrementos de GB hasta 16.000 GB de capacidad, en función del perfil de volumen. Para obtener más información, consulte Aumento de la capacidad de volumen de Block Storage for VPC.

¿Puedo aumentar la capacidad de un volumen de arranque?

La capacidad de un volumen de arranque se puede aumentar durante el aprovisionamiento de la instancia o después, modificando directamente el volumen de arranque. La capacidad máxima de los volúmenes de arranque que utilizan los perfiles de volumen de primera generación, como general-purpose o custom, es de 250 GB. Cuando se utiliza el perfil de segunda generación sdp, el tamaño del volumen de arranque puede ser de hasta 32.000 GB. Esta característica se aplica a las instancias creadas a partir de imágenes predeterminadas o personalizadas. También puede especificar una mayor capacidad del volumen de arranque al crear una plantilla de instancia. Para obtener más información, consulte Aumento de la capacidad del volumen de arranque.

¿Puedo cambiar la capacidad del volumen de arranque de una instancia existente?

Sí, se puede aumentar la capacidad del volumen de arranque de una instancia existente. Por ejemplo, en la consola, selecciona un volumen de arranque de la lista de volúmenes de Block Storage for VPC y, a continuación, cambia el tamaño del volumen desde la página de detalles del volumen. Para obtener más información, consulte Aumentar la capacidad del volumen de arranque de la lista de volúmenes Block Storage for VPC en la consola. También puede utilizar la CLI o la API.

¿Cuántos volúmenes puedo suministrar en mi cuenta?

Se pueden aprovisionar hasta 300 volúmenes de Block Storage for VPC por cuenta en una región. Puede solicitar que se aumente su cuota abriendo un caso de soporte técnico e indicando la región en la que necesita más volumen. Para obtener más información sobre cómo preparar un caso de soporte técnico al realizar un pedido de volúmenes de Block Storage for VPC o al solicitar un aumento de los límites de volumen o capacidad, consulta Gestión del número de volúmenes y de los límites de capacidad.

¿Puedo configurar almacenamiento compartido en un clúster multizona?

En el servicio IBM Cloud®, las opciones de almacenamiento se limitan a una zona de disponibilidad. No intentes gestionar el almacenamiento compartido entre varias zonas.

En su lugar, utilice una opción de servicio clásica de IBM Cloud® fuera de una VPC, como el repositorio de almacenamiento regional o IBM® Cloudant® for IBM Cloud®, si debe compartir sus datos en varias zonas y regiones.

Tengo volúmenes en la infraestructura clásica. ¿Puedo trasladarlas a VPC?

Núm. VPC da acceso a nuevas zonas de disponibilidad en regiones multizona. Los recursos de cálculo, de red y de almacenamiento están diseñados para funcionar en la VPC.

¿Puedo crear imágenes personalizadas a partir de mis volúmenes de arranque existentes?

Sí, puedes crear una imagen personalizada directamente desde un Block Storage for VPC volumen de arranque. A continuación, puede utilizar la imagen personalizada para aprovisionar otras instancias de servidor virtual. Para obtener más información, consulte Acerca de la creación de una imagen a partir de un volumen.

¿Cómo se crea el disco de arranque para una instancia y cómo se relaciona con la imagen de máquina virtual?

El volumen de arranque se crea al suministrar una instancia de servidor virtual. El disco de arranque de una instancia es una copia exacta (clon) de la imagen de máquina virtual seleccionada. El disco de arranque contiene el sistema operativo y cualquier software adicional necesario para que la instancia se inicie. La imagen de la máquina virtual es una plantilla que puede utilizarse para crear varias instancias. En la mayoría de las imágenes predeterminadas, la capacidad del volumen de arranque es de 100 GB. Si está importando una imagen personalizada mediante CLI, API o Terraform, la capacidad del volumen de arranque puede ser de 10-250 GB o 10-32.000 GB, dependiendo del perfil de volumen y de lo que requiera la imagen. Las imágenes de menos de 10 GB se redondean a 10 GB.

¿Cuándo puedo borrar un volumen de Block Storage for VPC?

Solo se puede eliminar un volumen de Block Storage for VPC cuando no esté conectado a una instancia de servidor virtual.

Debes separar el volumen de datos antes de poder borrarlo. También puede activar la función de eliminación automática en la consola, desde la CLI o mediante la API. Cuando la opción de eliminación automática está activada, el volumen de datos se elimina junto con la instancia.

De forma predeterminada, los volúmenes de arranque se desvinculan y se eliminan cuando se elimina la instancia. Si quieres conservar tu volumen de arranque, desactiva la función de eliminación automática. Para obtener más información, consulta Gestión de volúmenes de Block Storage for VPC.

¿Qué ocurre con mis datos cuando elimino un volumen de datos de Block Storage for VPC?

Al eliminar un volumen de Block Storage for VPC, los datos dejan de estar accesibles de forma inmediata. Se eliminan todos los punteros a los datos de dicho volumen. Los datos inaccesibles se sobrescriben a medida que se escriben nuevos datos en el bloque de datos. IBM garantiza que no se puede acceder a los datos suprimidos y que los datos suprimidos se sobrescriben. Para obtener más información, consulte Block Storage for VPC erradicación de datos.

Tengo requisitos de conformidad para la supresión de datos. ¿Qué puedo hacer para asegurarme de que no se pueda acceder a mis datos?

IBM Garantiza que no se pueda acceder a tus datos en el disco físico y que, finalmente, se eliminen por completo. Si tiene requisitos de conformidad adicionales, como las directrices NIST 800-88 para el saneamiento de datos NIST 800-88, debe realizar los procedimientos de saneamiento de datos antes de suprimir los volúmenes. Para obtener más información, consulte las Directrices NIST 800-88 para la limpieza de soportes.

¿Qué reglas se aplican a los nombres de volumen y puedo cambiar el nombre de un volumen más adelante?

Los nombres de volumen válidos pueden incluir una combinación de caracteres alfanuméricos en minúsculas (a-z, 0-9) y el guion (-), con un máximo de 63 caracteres. Los nombres de volumen deben empezar en minúscula y deben ser exclusivos en toda la infraestructura de VPC.

Puedes cambiar el nombre de un volumen existente en la consola. Para obtener más información, consulte Gestión de Block Storage for VPC.

¿Es necesario precalentar el volumen para alcanzar el rendimiento esperado?

No es necesario precalentar un volumen. Puede ver el rendimiento especificado inmediatamente después de suministrar el volumen cuando crea el volumen a partir de una imagen.

Puede experimentar un rendimiento degradado cuando aprovisione el volumen restaurando desde una instantánea Gen 1. Un volumen Gen 1 que se restaura a partir de un clon de instantánea de restauración rápida está disponible para funcionar inmediatamente.

¿Qué es una instantánea de Block Storage for VPC?

Las instantáneas son copias de un momento concreto del volumen de arranque o de datos de Block Storage for VPC que se crean manualmente. La primera instantánea es una copia de seguridad completa del volumen. Las instantáneas posteriores del mismo volumen solo recogen los cambios producidos desde la última instantánea. Para obtener más información, consulte Acerca de Block Storage for VPC Snapshots for VPC.

¿Qué es una instantánea de seguridad?

Las instantáneas de copia de seguridad, simplemente denominadas "copias de seguridad", son instantáneas creadas automáticamente por el servicio Backup for VPC. Para obtener más información, consulte Acerca de Backup for VPC.

¿Qué puedo hacer en lo que respecta a copias de seguridad de datos para la recuperación tras desastre?

Block Storage for VPC protege los datos en las zonas de error redundantes de la región. Utilizando el servicio de copia de seguridad, puede realizar regularmente una copia de seguridad de los datos de volumen basándose en una planificación que haya configurado. Puede crear instantáneas de copia de seguridad con una frecuencia de 1 hora. Sin embargo, el servicio de copia de seguridad no proporciona una copia de seguridad continua con migración tras error automática, y la restauración de un volumen a partir de una copia de seguridad o instantánea es una operación manual que tarda tiempo. Si necesita un nivel de servicio más alto para la recuperación tras desastre automática, consulte IBM' s Soluciones de recuperación tras desastre de cloud.

¿Puedo restaurar un volumen a partir de una instantánea?

La restauración a partir de una instantánea crea un nuevo volumen de arranque o de datos totalmente aprovisionado. Puede restaurar volúmenes de almacenamiento durante la creación de instancias, la modificación de instancias o al suministrar un nuevo volumen autónomo. Para volúmenes de datos, también puede utilizar la API volumes para crear un volumen de datos a partir de una instantánea. Para obtener más información, consulte Restauración de un volumen a partir de una instantánea.

Para obtener el mejor rendimiento, puede habilitar instantáneas para una restauración rápida. Al utilizar la característica de restauración rápida, puede crear un volumen a partir de una instantánea que se suministra completamente cuando se crea el volumen. Para obtener más información, consulte Restauraciones rápidas de instantáneas.

¿Puedo añadir etiquetas a un volumen?

Sí, puede añadir etiquetas de usuario y etiquetas de gestión de acceso a los volúmenes. El servicio de copia de seguridad utiliza las etiquetas de usuario para crear automáticamente instantáneas de copia de seguridad del volumen. Las etiquetas de gestión de acceso ayudan a organizar el acceso a los volúmenes Block Storage for VPC. Para obtener más información, consulte Etiquetas para volúmenes Block Storage for VPC.

¿Qué es IOPS y cómo se relaciona con mi rendimiento de volumen de Block Storage for VPC ?

Las operaciones de entrada/salida por segundo (IOPS) se utilizan para medir el rendimiento de los volúmenes de Block Storage for VPC. Hay diversas variables que afectan a los valores de IOPS, como el equilibrio de operaciones de lectura/escritura, la profundidad de cola y los tamaños de los bloques de datos. En general, cuanto mayor sea el número de IOPS de los volúmenes de Block Storage for VPC, mejor será el rendimiento. Para obtener más información sobre los IOPS esperados para los perfiles Block Storage for VPC, consulte Perfiles. Para obtener más información sobre cómo el tamaño de bloque afecta al rendimiento, consulta Capacidad y rendimiento de Block Storage.

¿IOPS asignado se aplica por instancia o por volumen?

IOPS se aplica a nivel de volumen.

¿Qué son los perfiles de volumen y cómo afectan al rendimiento del volumen?

Los perfiles de volumen definen el rendimiento en IOPS/GB para volúmenes de diversas capacidades. El perfil sdp perfil ofrece la mayor flexibilidad para los valores de capacidad, IOPS personalizados y ancho de banda. Puede seleccionar entre tres niveles de IOPS predefinidos que ofrecen un rendimiento de IOPS fiable para los requisitos de su carga de trabajo. También puedes seleccionar el perfil personalizado y especificar las IOPS y la capacidad. Las IOPS personalizadas constituyen una buena opción cuando se tienen requisitos de rendimiento bien definidos que no se encuentran dentro de un nivel de IOPS predefinido.

El número máximo de IOPS para volúmenes de datos varía en función del tamaño del volumen y del tipo de perfil que seleccione.

Las IOPS se miden en función de un perfil de carga de bloques de 16 KB con un 50 % de lecturas aleatorias y un 50 % de escrituras. Las cargas de trabajo que difieren de este perfil pueden experimentar un menor rendimiento. Si se utiliza un tamaño de bloque más pequeño, se puede alcanzar el máximo de IOPS, pero el rendimiento es menor. Para obtener más información, consulte Cómo afecta el tamaño de bloque al rendimiento.

¿Qué sucede cuando un volumen está en un estado de salud degradado?

El estado de salud del volumen define si un volumen funciona según lo esperado, de acuerdo con su estado. El estado del volumen puede ser Correcto, degradado, inaplicable o defectuoso, en función de lo que esté ocurriendo. Por ejemplo, se visualiza un estado degradado cuando se está restaurando un volumen a partir de una instantánea y el volumen todavía no se ha restaurado completamente. Para obtener más información sobre los estados de salud del volumen, consulte Block Storage for VPC estados de salud del volumen.

¿Cuál es el nivel de seguridad de los datos en un volumen de Block Storage for VPC?

Todos los volúmenes de Block Storage for VPC se cifran en reposo mediante el cifrado gestionado por IBM. IBM Las claves gestionadas se generan y se almacenan de forma segura en un almacén de Block Storage for VPC respaldado por Consul y mantenido por el equipo de operaciones de IBM Cloud®. Para obtener más información sobre los protocolos estándar de la industria IBM Cloud® sigue para el cifrado, consulte Cifrado administrado por IBM.

Para obtener más seguridad, puede proteger los datos mediante sus propias claves raíz de cliente (CRK). Puede importar sus claves raíz a un servicio de gestión de claves (KMS) compatible, o crearlas en él. Tus claves raíz se gestionan de forma segura mediante el KMS compatible. El material de clave se protege en tránsito y en reposo.

Para obtener más información, consulte Servicios de gestión de claves soportados para el cifrado gestionado por el cliente. Para aprender a configurar el cifrado gestionado por el cliente, consulte Creación de volúmenes Block Storage for VPC con cifrado gestionado por el cliente.

Puedes controlar el acceso a tus claves raíz almacenadas en instancias de KMS dentro de IBM Cloud® mediante IBM Cloud Identity and Access Management (IAM). Concedes acceso al servicio IBM Block Storage for VPC para que utilice tus claves. Con la API, puede enlazar una cuenta primaria que contenga una clave raíz a una cuenta secundaria y, a continuación, utilizar dicha clave para cifrar nuevos volúmenes en la cuenta secundaria. Para obtener más información, consulte Cifrado entre cuentas para recursos de almacenamiento multiarrendatario.

También puede revocar el acceso en cualquier momento, por ejemplo, si sospecha que sus claves podrían haber sido comprometidas. También puede inhabilitar o suprimir una clave raíz, o revocar temporalmente el acceso a los datos asociados de la clave en la nube. Para más información, consulte Gestión del cifrado de datos.

¿Cuáles son las ventajas de utilizar el cifrado gestionado por el cliente respecto al cifrado gestionado por el proveedor?

El cifrado gestionado por el cliente crea un cifrado de sobre para tus volúmenes de Block Storage for VPC con tus propias claves raíz. Usted tiene control total sobre la seguridad de sus datos, administrando el acceso a sus claves, rotando y revocando claves como desee. Para obtener más información, consulte Ventajas del cifrado gestionado por el cliente.

¿Qué tecnología de cifrado se utiliza para el cifrado gestionado por el cliente?

Las imágenes de disco virtual para la VPC utilizan el formato de archivo QEMU Copy On Write, versión 2 (QCOW2). El formato de cifrado LUKS protege los archivos de formato QCOW2. IBM utiliza actualmente las opciones de modalidad de cifrado de XTS y la suite de cifrado AES-256 con LUKS. Esta combinación proporciona un nivel de seguridad mucho mayor que AES-CBC, junto con una mejor gestión de las frases de contraseña para la rotación de claves, y proporciona opciones de sustitución de claves en caso de que las claves estén comprometidas.

¿Qué son las claves maestras de cifrado y cómo se asignan a mis volúmenes de Block Storage for VPC?

A cada volumen se le asigna una clave de cifrado maestra única, denominada clave de cifrado de datos o DEK, que genera el hipervisor host de la instancia. La clave maestra de cada volumen de Block Storage for VPC se cifra con una frase de contraseña LUKS única generada por KMS, que a continuación se cifra con la clave raíz del cliente (CRK) y se almacena en el KMS. Las frases de contraseña son claves de cifrado de tipo AES-256, lo que significa que tienen una longitud de 32 bytes y no se limitan a los caracteres imprimibles. Puede consultar el nombre del recurso en la nube (CRN) correspondiente al CRK que se utiliza para cifrar un volumen. Sin embargo, la CRK, la frase de contraseña LUKS y la clave de cifrado maestra del volumen nunca se exponen. Para obtener más información sobre todas las claves que utiliza la VPC de IBM para proteger los datos, consulte Tecnología de cifrado de IBM: Cómo se protegen los datos.

Utilizo cifrado gestionado por el cliente en mis volúmenes. ¿Qué ocurre si inhabilito o suprimo mi clave raíz?

Estas acciones son dos acciones separadas. La inhabilitación de una clave raíz en el KMS suspende sus operaciones de cifrado y descifrado, colocando la clave en un estado de suspensión. Las cargas de trabajo siguen ejecutándose en instancias de servidores virtuales y los volúmenes de arranque permanecen cifrados. Los volúmenes de datos permanecen conectados. Sin embargo, si apaga la VM y luego la enciende, las instancias con volúmenes de arranque cifrados no se inician. Puede habilitar una clave raíz en un estado de suspensión y reanudar las operaciones normales. Para obtener más información, consulte Inhabilitación de claves raíz.

La supresión de una clave raíz tiene más consecuencias. La supresión de una clave raíz depura el uso de la clave para todos los recursos de la VPC. De forma predeterminada, el KMS le impide suprimir una clave raíz que esté protegiendo activamente un recurso. Sin embargo, puede forzar la supresión de una clave raíz. Tiene un tiempo limitado para restaurar una clave raíz suprimida que ha importado al KMS. Para obtener más información, consulte Supresión de claves raíz.

¿Puedo eliminar la autorización de IAM de Cloud Block Storage for VPC para el KMS y seguir eliminando mis volúmenes de Block Storage for VPC con cifrado gestionado por el cliente?

Si elimina la autorización de IAM antes de suprimir el volumen BYOK (o imagen), la operación de supresión se completa sin anular el registro de las claves raíz en la instancia de KMS. En otras palabras, la clave raíz sigue registrada para un recurso que no existe. Suprima siempre un recurso BYOK antes de eliminar la autorización de IAM. Para obtener más información sobre la eliminación segura de la autorización de servicio, consulte Eliminación de la autorización de servicio a una clave raíz.

¿Qué puedo hacer si mi clave raíz se ha visto comprometida?

Realice una copia de seguridad independiente de los datos. A continuación, elimine la clave raíz comprometida y apague la instancia con los volúmenes cifrados con dicha clave.

Además, considere la posibilidad de configurar una política de rotación de claves que rote automáticamente las claves en función de una planificación. Para obtener más información, consulte Rotación de claves para recursos de VPC.

¿Qué es una rotación de claves?

En el caso de recursos de IBM Cloud VPC, como los volúmenes de Block Storage for VPC protegidos por la clave raíz del cliente (CRK), puede rotar las claves raíz para aumentar la seguridad. Al rotar una clave raíz según una planificación o a petición, se sustituye el material de la clave original. La clave anterior permanece activa para descifrar los volúmenes existentes, pero no se puede utilizar para cifrar nuevos volúmenes. Para obtener más información, consulte Rotación de claves para recursos de VPC.

¿Cómo funciona la rotación de claves?

Los recursos cifrados gestionados por el cliente, como los volúmenes de Block Storage for VPC, utilizan su clave raíz (CRK) como clave raíz de confianza que cifra una frase de contraseña LUKS, la cual a su vez cifra una clave maestra que protege el volumen. Puede importar su CRK en una instancia de servicio de gestión de claves (KMS) o indicar al KMS que genere una para usted. Las claves raíz se rotan en la instancia de KMS.

Al rotar una clave raíz, se crea una nueva versión de la clave generando o importando nuevo material de clave criptográfica. La clave raíz anterior se retira, lo que significa que el material de la clave permanece disponible para descifrar volúmenes existentes, pero no está disponible para cifrar nuevos volúmenes. Los nuevos recursos se protegen mediante la última clave. Para obtener más información, consulte Cómo funciona la rotación de claves.

¿Se me factura por utilizar el cifrado gestionado por el cliente?

No se le cobrará más por la creación de volúmenes con el cifrado gestionado por el cliente. Sin embargo, configurar una instancia de Key Protect para importar, crear y gestionar tus claves raíz tiene un coste. Póngase en contacto con el representante de servicio al cliente de IBM para obtener detalles.

¿Puedo convertir mi volumen de cifrado gestionado por el proveedor en cifrado gestionado por el cliente?

No, después de suministrar un volumen y especificar el tipo de cifrado, no puede cambiarlo.