Migración segura de datos para Hyper Protect Virtual Servers de VPC a local

Esta completa guía le guiará a través del proceso de migración segura de datos desde su instancia Hyper Protect Virtual Servers que se ejecuta en IBM Cloud VPC a un entorno local.

Hyper Protect Virtual Servers los volúmenes de datos en la nube están totalmente encriptados utilizando valores semilla proporcionados por el usuario, lo que garantiza que los datos sólo puedan ser desencriptados por el usuario de origen. Estos volúmenes encriptados pueden transferirse a un entorno local preservando su total confidencialidad. El descifrado de los volúmenes transferidos sólo es posible dentro de una implementación local de IBM Confidential Computing Container Runtime o IBM Confidential Computing Container Runtime para Red Hat Virtualization Solutions, ya que la frase de contraseña de descifrado LUKS se genera exclusivamente dentro del límite de ejecución segura de la instancia HPVS. El límite de ejecución segura está diseñado para proteger los secretos en memoria de manipulaciones e inspecciones, incluidos el volcado de memoria o los intentos de acceso por parte de los administradores del sistema o el hipervisor. Como resultado, las claves de cifrado y las contraseñas permanecen aisladas y protegidas durante todo el ciclo de vida de la instancia HPVS.

Los pasos de migración que se describen en esta guía sólo son válidos hasta la ventana de fin de servicio (EOS). Para más información, consulte el anuncio de eliminación de servicios.

Requisitos previos

Asegúrate de que dispones de lo siguiente:

  • VPC SE VSI Cuenta IBM Cloud activa con instancia HPVS

  • VPC NON SE VSI Una instancia de servidor virtual ejecutándose en IBM Cloud con el paquete qemu-utils instalado

  • VPC NON SE VSI Espacio de almacenamiento suficiente para alojar las instantáneas de volumen en la máquina desde la que se hace ssh a la VSI

  • VPC NON SE VSI VPC SE VSI Acceso administrativo a entornos en la nube y locales

  • Ficheros originales de contratos y semillas que se utilizan para la implantación de HPVS en IBM Cloud

  • Verificación de copias de seguridad: Confirme que tiene copias de seguridad recientes de sus datos en la instancia HPVS ( IBM Cloud deployment)

  • Planificación del tiempo de inactividad: Se recomienda programar una ventana de mantenimiento y evitar la modificación del volumen durante la migración.

  • Conectividad de red: Garantizar un mecanismo de transferencia seguro (VPN, enlace directo o transferencia segura de archivos) entre el equipo para la instantánea de volumen y el equipo local

  • Herramientas necesarias: Instale qemu-utils en su instancia de servidor virtual:

    • Para Ubuntu o Debian:

      sudo apt-get update && sudo apt-get install -y qemu-utils
      
    • Para RHEL o CentOS:

      sudo yum install -y qemu-img
      

Diagrama del flujo de trabajo de migración

Diagrama del flujo de trabajo de migración
Diagrama del flujo de trabajo de migración

Procedimiento

Paso 1: Tomar la instantánea del volumen de disco cifrado

Tome una instantánea de volumen del volumen de disco cifrado que está conectado a la instancia HPVS. Para obtener más información, consulte Creación de instantáneas en Block Storage for VPC.

Paso 2: Creación de una instancia de servidor virtual con QEMU utilizando la instantánea

Crea una instancia de servidor virtual importando la instantánea. Para más información, consulte Creación de una instancia de servidor virtual en la consola.

Paso 3: Identificar la ubicación del volumen

  1. Conéctate mediante SSH a tu instancia de servidor virtual:

    ssh -i /path/to/private_key user@<VSI_IP_ADDRESS>
    
  2. Ejecute el comando lsblk para listar todos los dispositivos de bloque:

    lsblk
    
  3. Identifique su volumen en la salida:

Véase el siguiente ejemplo de resultado:

NAME    MAJ:MIN RM  SIZE RO TYPE MOUNTPOINTS
vda     254:0    0  100G  0 disk
├─vda1  254:1    0 99.9G  0 part /
├─vda14 254:14   0    3M  0 part
└─vda15 254:15   0  124M  0 part /boot/efi
vdb     254:16   0  368K  0 disk
vdc     254:32   0   44K  0 disk
vdd     254:48   0   10G  0 disk              ← new volume
├─vdd1  254:49   0   99M  0 part
└─vdd2  254:50   0  9.9G  0 part

El nuevo volumen suele ser el último dispositivo de la lista (vdd en este ejemplo).

  1. Anote la ruta del dispositivo (ejemplo: /dev/vdd) para utilizarla en el siguiente paso.

Paso 4: Crear una instantánea de volumen

Utiliza las herramientas de QEMU para crear una instantánea comprimida del volumen.

  1. Cree un directorio para almacenar la instantánea:

    sudo mkdir -p /var/lib/libvirt/images/hpvs/snap-image
    cd /var/lib/libvirt/images/hpvs/snap-image
    
  2. Cree la instantánea utilizando qemu-img:

    sudo qemu-img convert -p -f raw -O qcow2 /dev/vdd vdd.qcow2
    

    Parámetros comando:

    • -p: Mostrar el progreso durante la conversión
    • -f raw: Formato de origen (dispositivo de bloque en bruto)
    • -O qcow2: Formato de salida ( QCOW2 imagen comprimida)
    • /dev/vdd: Dispositivo de origen (sustitúyalo por la ruta de su dispositivo)
    • vdd.qcow2: Nombre del archivo de salida

    Este proceso puede llevar un tiempo considerable en función del tamaño del volumen. Un volumen de 10 GB suele tardar entre 5 y 15 minutos.

  3. Comprueba que la instantánea se haya creado correctamente:

    ls -lh vdd.qcow2
    qemu-img info vdd.qcow2
    

    Resultado esperado:

    image: vdd.qcow2
    file format: qcow2
    virtual size: 10 GiB (10737418240 bytes)
    disk size: 2.5 GiB
    cluster_size: 65536
    

Paso 5: Transferencia de la instantánea a los locales

Transfiera de forma segura el archivo de instantáneas a su entorno local.

scp vdd.qcow2 user@on-premises-host:/var/lib/libvirt/images/hpvs/snap-image/

Paso 6: Configurar el servidor virtual local

Actualice la configuración de su servidor virtual local para utilizar el volumen migrado.

  1. Localice el archivo de configuración XML de su dominio:

    • Para HPVS: hpvsnew.xml
    • Para HPCR: hpcrnew.xml
  2. Edite el archivo XML para añadir o actualizar la configuración del disco:

Para HPVS (hpvsnew.xml):

<domain type='kvm'>
  <name>hpvs-migrated</name>
  <devices>
    <disk type='file' device='disk'>
      <driver name='qemu' type='qcow2' cache='none' iommu='on'/>
      <source file='/var/lib/libvirt/images/hpvs/snap-image/vdd.qcow2'/>
      <target dev='vdb' bus='virtio'/>
      <address type='pci' domain='0x0000' bus='0x00' slot='0x07' function='0x0'/>
    </disk>
  </devices>
</domain>

Para HPCR (hpcrnew.xml):

<domain type='kvm'>
  <name>hpcr-migrated</name>
  <devices>
    <disk type='file' device='disk'>
      <driver name='qemu' type='qcow2' cache='none' iommu='on'/>
      <source file='/var/lib/libvirt/images/hpvs/snap-image/vdd.qcow2'/>
      <target dev='vdb' bus='virtio'/>
      <address type='pci' domain='0x0000' bus='0x00' slot='0x07' function='0x0'/>
    </disk>
  </devices>
</domain>

Parámetros de configuración:

  • type='file': La fuente del disco es un archivo
  • device='disk': El tipo de dispositivo es un disco
  • driver name='qemu' type='qcow2': Utilice el controlador QEMU con el formato QCOW2
  • cache='none': Desactivar el almacenamiento en caché para mejorar la integridad de los datos
  • iommu='on': Habilitar IOMMU para la seguridad
  • target dev='vdb': Nombre del dispositivo dentro del invitado
  • bus='virtio': Utiliza VirtIO para mejorar el rendimiento
  1. Asegúrese de que dispone de los archivos originales de contrato y semilla utilizados durante la implantación inicial de HPVS.