Migración segura de datos para Hyper Protect Virtual Servers de VPC a local
Esta completa guía le guiará a través del proceso de migración segura de datos desde su instancia Hyper Protect Virtual Servers que se ejecuta en IBM Cloud VPC a un entorno local.
Hyper Protect Virtual Servers los volúmenes de datos en la nube están totalmente encriptados utilizando valores semilla proporcionados por el usuario, lo que garantiza que los datos sólo puedan ser desencriptados por el usuario de origen. Estos volúmenes encriptados pueden transferirse a un entorno local preservando su total confidencialidad. El descifrado de los volúmenes transferidos sólo es posible dentro de una implementación local de IBM Confidential Computing Container Runtime o IBM Confidential Computing Container Runtime para Red Hat Virtualization Solutions, ya que la frase de contraseña de descifrado LUKS se genera exclusivamente dentro del límite de ejecución segura de la instancia HPVS. El límite de ejecución segura está diseñado para proteger los secretos en memoria de manipulaciones e inspecciones, incluidos el volcado de memoria o los intentos de acceso por parte de los administradores del sistema o el hipervisor. Como resultado, las claves de cifrado y las contraseñas permanecen aisladas y protegidas durante todo el ciclo de vida de la instancia HPVS.
Los pasos de migración que se describen en esta guía sólo son válidos hasta la ventana de fin de servicio (EOS). Para más información, consulte el anuncio de eliminación de servicios.
Requisitos previos
Asegúrate de que dispones de lo siguiente:
-
VPC SE VSI Cuenta IBM Cloud activa con instancia HPVS
-
VPC NON SE VSI Una instancia de servidor virtual ejecutándose en IBM Cloud con el paquete
qemu-utilsinstalado -
VPC NON SE VSI Espacio de almacenamiento suficiente para alojar las instantáneas de volumen en la máquina desde la que se hace
ssha la VSI -
VPC NON SE VSI VPC SE VSI Acceso administrativo a entornos en la nube y locales
-
Ficheros originales de contratos y semillas que se utilizan para la implantación de HPVS en IBM Cloud
-
Verificación de copias de seguridad: Confirme que tiene copias de seguridad recientes de sus datos en la instancia HPVS ( IBM Cloud deployment)
-
Planificación del tiempo de inactividad: Se recomienda programar una ventana de mantenimiento y evitar la modificación del volumen durante la migración.
-
Conectividad de red: Garantizar un mecanismo de transferencia seguro (VPN, enlace directo o transferencia segura de archivos) entre el equipo para la instantánea de volumen y el equipo local
-
Herramientas necesarias: Instale
qemu-utilsen su instancia de servidor virtual:-
Para Ubuntu o Debian:
sudo apt-get update && sudo apt-get install -y qemu-utils -
Para RHEL o CentOS:
sudo yum install -y qemu-img
-
Diagrama del flujo de trabajo de migración
Procedimiento
Paso 1: Tomar la instantánea del volumen de disco cifrado
Tome una instantánea de volumen del volumen de disco cifrado que está conectado a la instancia HPVS. Para obtener más información, consulte Creación de instantáneas en Block Storage for VPC.
Paso 2: Creación de una instancia de servidor virtual con QEMU utilizando la instantánea
Crea una instancia de servidor virtual importando la instantánea. Para más información, consulte Creación de una instancia de servidor virtual en la consola.
Paso 3: Identificar la ubicación del volumen
-
Conéctate mediante SSH a tu instancia de servidor virtual:
ssh -i /path/to/private_key user@<VSI_IP_ADDRESS> -
Ejecute el comando
lsblkpara listar todos los dispositivos de bloque:lsblk -
Identifique su volumen en la salida:
Véase el siguiente ejemplo de resultado:
NAME MAJ:MIN RM SIZE RO TYPE MOUNTPOINTS
vda 254:0 0 100G 0 disk
├─vda1 254:1 0 99.9G 0 part /
├─vda14 254:14 0 3M 0 part
└─vda15 254:15 0 124M 0 part /boot/efi
vdb 254:16 0 368K 0 disk
vdc 254:32 0 44K 0 disk
vdd 254:48 0 10G 0 disk ← new volume
├─vdd1 254:49 0 99M 0 part
└─vdd2 254:50 0 9.9G 0 part
El nuevo volumen suele ser el último dispositivo de la lista (vdd en este ejemplo).
- Anote la ruta del dispositivo (ejemplo:
/dev/vdd) para utilizarla en el siguiente paso.
Paso 4: Crear una instantánea de volumen
Utiliza las herramientas de QEMU para crear una instantánea comprimida del volumen.
-
Cree un directorio para almacenar la instantánea:
sudo mkdir -p /var/lib/libvirt/images/hpvs/snap-image cd /var/lib/libvirt/images/hpvs/snap-image -
Cree la instantánea utilizando
qemu-img:sudo qemu-img convert -p -f raw -O qcow2 /dev/vdd vdd.qcow2Parámetros comando:
-p: Mostrar el progreso durante la conversión-f raw: Formato de origen (dispositivo de bloque en bruto)-O qcow2: Formato de salida ( QCOW2 imagen comprimida)/dev/vdd: Dispositivo de origen (sustitúyalo por la ruta de su dispositivo)vdd.qcow2: Nombre del archivo de salida
Este proceso puede llevar un tiempo considerable en función del tamaño del volumen. Un volumen de 10 GB suele tardar entre 5 y 15 minutos.
-
Comprueba que la instantánea se haya creado correctamente:
ls -lh vdd.qcow2 qemu-img info vdd.qcow2Resultado esperado:
image: vdd.qcow2 file format: qcow2 virtual size: 10 GiB (10737418240 bytes) disk size: 2.5 GiB cluster_size: 65536
Paso 5: Transferencia de la instantánea a los locales
Transfiera de forma segura el archivo de instantáneas a su entorno local.
scp vdd.qcow2 user@on-premises-host:/var/lib/libvirt/images/hpvs/snap-image/
Paso 6: Configurar el servidor virtual local
Actualice la configuración de su servidor virtual local para utilizar el volumen migrado.
-
Localice el archivo de configuración XML de su dominio:
- Para HPVS:
hpvsnew.xml - Para HPCR:
hpcrnew.xml
- Para HPVS:
-
Edite el archivo XML para añadir o actualizar la configuración del disco:
Para HPVS (hpvsnew.xml):
<domain type='kvm'>
<name>hpvs-migrated</name>
<devices>
<disk type='file' device='disk'>
<driver name='qemu' type='qcow2' cache='none' iommu='on'/>
<source file='/var/lib/libvirt/images/hpvs/snap-image/vdd.qcow2'/>
<target dev='vdb' bus='virtio'/>
<address type='pci' domain='0x0000' bus='0x00' slot='0x07' function='0x0'/>
</disk>
</devices>
</domain>
Para HPCR (hpcrnew.xml):
<domain type='kvm'>
<name>hpcr-migrated</name>
<devices>
<disk type='file' device='disk'>
<driver name='qemu' type='qcow2' cache='none' iommu='on'/>
<source file='/var/lib/libvirt/images/hpvs/snap-image/vdd.qcow2'/>
<target dev='vdb' bus='virtio'/>
<address type='pci' domain='0x0000' bus='0x00' slot='0x07' function='0x0'/>
</disk>
</devices>
</domain>
Parámetros de configuración:
type='file': La fuente del disco es un archivodevice='disk': El tipo de dispositivo es un discodriver name='qemu' type='qcow2': Utilice el controlador QEMU con el formato QCOW2cache='none': Desactivar el almacenamiento en caché para mejorar la integridad de los datosiommu='on': Habilitar IOMMU para la seguridadtarget dev='vdb': Nombre del dispositivo dentro del invitadobus='virtio': Utiliza VirtIO para mejorar el rendimiento
- Asegúrese de que dispone de los archivos originales de contrato y semilla utilizados durante la implantación inicial de HPVS.