Création de volumes de stockage par blocs avec un chiffrement géré par le client

Créez des volumes « Block Storage for VPC » avec un chiffrement géré par le client en utilisant vos propres clés racines, disponibles sur Key Protect. Maîtrisez le chiffrement de vos données et respectez les exigences de conformité grâce au chiffrement « BYOK » (Bring-Your-Own-Key).

Avant de commencer

Pour créer des volumes d' Block Storage s avec chiffrement géré par le client, vous devez disposer de votre propre clé racine client. Vous pouvez mettre en place un service de gestion de clés (KMS) et créer ou importer votre clé racine client (CRK). Créez ensuite une autorisation de service à service entre Block Storage for VPC et l'instance KMS que vous avez créée.

Les Hyper Protect Crypto Services sont obsolètes. Les clients peuvent utiliser les instances existantes jusqu'au 20 mars 2027. Pour plus d'informations, consultez la section Abandon de la fonctionnalité IBM Cloud Hyper Protect Crypto Services. Pour une protection continue, envisagez de migrer vos clés de chiffrement existantes vers une instance dédiée d' Key Protect. Pour plus d'informations, consultez le guide de migration.

Il est également possible d'utiliser une clé racine client d'un autre compte. DansIBM Cloud, le KMS peut être situé dans le même compte ou dans un autre compte que le service qui utilise une clé de chiffrement. Ce modèle de déploiement permet aux entreprises de gérer de manière centralisée les clés de chiffrement pour tous les comptes d'entreprise. Pour plus d'informations, voir Gestion des clés de chiffrement.

Configurer tous les autorisations de service à serviceautorisations de service à serviceautorisations de service à service autorisations de service à service nécessaires entre Cloud Block Storage (service source) et l'instance de KMS (service cible) qui détient la clé racine du client. Si vous provisionnez des volumes avec un CRK d'un autre compte, contactez l'administrateur de ce compte pour configurer l'autorisation et le CRN de la clé racine partagée. Si vous provisionnez une instance avec une image personnalisée, vous devez également autoriser entre Image Service pour VPC (service source) et IBM Cloud® Object Storage (service cible).

Création de volumes de données avec chiffrement géré par le client dans la console

Cette procédure explique comment spécifier le chiffrement géré par le client lorsque vous créez un volume de stockage de blocs autonome.

  1. Dans la console IBM Cloud console, cliquez sur l'icône Menu de navigation menu > Infrastructure Icône VPC > Stockage > Block Storage volumes pour afficher la liste de vos Block Storage volumes.

  2. Cliquez sur Créer.

  3. Consultez les informations relatives à l'emplacement. La géographie, la région et la zone sont héritées du VPC (par exemple, Amérique du Nord, Dallas,Dallas-1 ). Vous pouvez sélectionner une zone différente dans votre emplacement dans le menu en cliquant sur le bouton Icône ModifierIcône Modifier.

  4. Dans le Détails, vous devez spécifier le nom du volume et le groupe de ressources auquel le volume doit être ajouté. En option, vous pouvez ajouter des balises de gestion des utilisateurs et des accès.

    1. Indiquez un nom explicite pour votre volume. Par exemple, indiquez un nom décrivant la fonction de calcul ou de charge de travail.

      Le nom du volume doit commencer par une lettre minuscule. Le nom du volume peut contenir jusqu'à 63 caractères alphanumériques minuscules et inclure le trait d'union (-). Les noms de volumes doivent être uniques dans l'ensemble de l'infrastructure VPC. Vous pourrez modifier ce nom ultérieurement.

    2. Spécifiez un groupe de ressources.

    3. Spécifier balises utilisateur pour organiser vos ressources et pour les utiliser par politiques de sauvegarde.

    4. Spécifier balises de gestion des accès qui ont été créés dans IAM pour vous aider à gérer l'accès à vos volumes.

  5. Dans le Configurations facultatives, vous pouvez spécifier si vous souhaitez créer le volume avec les données d'un instantané. Vous pouvez également choisir d'appliquer une politique de sauvegarde.

    • Importer à partir d'un instantané : sélectionnez Importer un instantané existant pour afficher la liste des instantanés disponibles, ou Importer un instantané par CRN et indiquez le CRN de l'instantané que vous souhaitez utiliser. Vous pouvez créer des volumes de données avec des instantanés non démarrables et des volumes de démarrage avec des instantanés amorçables. Le nouveau volume de stockage en bloc hérite de sa valeur de génération de stockage de l'instantané et seuls les profils de volume de la même génération peuvent lui être appliqués.
    • Appliquer la politique de sauvegarde : cliquez sur Appliquer pour voir les politiques et les plans disponibles.
  6. Dans le Profil, vous pouvez spécifier le profil de performances de votre volume, ses IOPS et sa capacité.

    • Vous pouvez sélectionner le profil sdp. Indiquez ensuite la capacité de votre volume et le nombre d'IOPS requis. La taille du volume peut varier de 1 à 32 000 Go. Vous pouvez spécifier un nombre d'IOPS compris entre 100 et 64 000. Vous pouvez également définir une limite de débit personnalisée.
    • Vous pouvez sélectionner l'un des profils à plusieurs niveaux. Après avoir sélectionné general-purpose, 5iops-tier ou 10iops-tier l'étape suivante consiste à spécifier la capacité du volume. La taille de volume peut être comprise entre 10 et 16 000 Go.
    • Vous pouvez sélectionner le profil personnalisé si les exigences de performance de votre application ne correspondent à aucun des niveaux d'IOPS. Ensuite, indiquez la taille de votre volume et le nombre d'IOPS dans la plage appropriée à la capacité du volume. La taille de volume peut être comprise entre 10 et 16 000 Go. A mesure que vous entrez la valeur d'IOPS, l'interface utilisateur affiche la plage acceptable. Vous pouvez également cliquer sur le lien de la taille du stockage pour voir les plages de taille et d'IOPS du profil de volume personnalisé.
  7. Dans la section Chiffrement au repos, vous pouvez choisir de conserver le chiffrement à l'aide de clés gérées par l' IBM, qui est activé par défaut sur tous les volumes. Vous pouvez également choisir d'utiliser votre propre clé de chiffrement. Pour modifier la clé ou l'instance, cliquez sur l'icône Modifier afin d'ouvrir le panneau latéral Configurer le chiffrement. Sélectionnez l'une des options suivantes pour localiser votre clé de chiffrement :

    • Recherche par instance: le panneau comporte trois étapes :
      1. Sélectionner une instance KMS: la liste affiche le nom, l'ID, le type (Standard ou Dédié) et l'emplacement de chaque instance disponible d' Key Protect. Sélectionnez une instance, puis cliquez sur Sélectionner. Si vous ne disposez pas encore d'une instance, cliquez sur Créer pour en provisionner une.
      2. Clé associée: la liste indique le nom, l'ID, la date de dernière mise à jour, les alias et le trousseau de clés de chaque clé racine disponible. Sélectionnez une clé, puis cliquez sur Sélectionner. Si vous ne disposez pas encore d'une clé, cliquez sur Créer une nouvelle clé.
      3. Vérification: confirmez vos choix, notamment le service de gestion des clés, le type d'instance, le nom de l'instance et le nom de la clé. La section Autorisation du service indique si l'autorisation requise entre Block Storage for VPC et l'instance KMS est déjà en place. Si ce n'est pas le cas, vous pouvez autoriser Key Protect à créer automatiquement l'autorisation, ou en créer une manuellement. Pour plus d'informations, consultez la section Mise en place d'autorisations de service à service pour l' Block Storage for VPC. Cliquez sur Confirmer pour valider votre sélection et revenir à la page de provisionnement des volumes.
    • Localiser par CRN: Saisissez le CRN de la clé racine du client à utiliser pour chiffrer le volume. Choisissez cette option si vous utilisez le CRK d'un autre compte. Cliquez sur Sélectionner pour passer à l'étape Vérification décrite dans l'option Rechercher par instance.
  8. Une fois vos modifications terminées, cliquez sur Créer un volume de stockage en bloc.

Lorsque vous actualisez la liste des volumes d' Block Storage s dans la console, le nouveau volume apparaît en tête de la liste des volumes avec le type de chiffrement géré par le client. Une fois le volume créé, son statut est Disponible. Pour les volumes autonomes, la colonne Type de pièce jointe est vide (-). L'icône Actions du menu Actions, située à la fin d'une ligne du tableau, fournit un lien permettant d'associer un volume Block Storage à une instance.

Création de volumes de données avec le chiffrement géré par le client à partir de l'interface de ligne de commande

Prérequis

Avant de pouvoir utiliser l'interface de ligne de commande, vous devez installer l'interface de ligne de commande d'IBM Cloud et le plug-in de l'interface de ligne de commande du VPC. Pour plus d'informations, reportez-vous à la rubrique Configuration requise pour l'interface de ligne de commande.

  1. Connectez-vous à IBM Cloud.

    ibmcloud login --sso -a cloud.ibm.com
    

    Cette commande renvoie une URL et des invites pour un code d'accès. Accédez à cette URL dans votre navigateur et connectez-vous. En cas de réussite, vous obtenez un code d'accès à usage unique. Copiez ce code et collez-le en réponse à l'invite. Une fois l'authentification réussie, vous êtes invité à choisir votre compte. Si vous avez accès à plusieurs comptes, sélectionnez celui avec lequel vous souhaitez vous connecter. Répondez à toutes les invites restantes pour terminer la connexion.

  2. Rassemblez les informations requises, telles que le CRN de la clé racine que vous souhaitez utiliser pour chiffrer votre volume de stockage par blocs.

    1. Utilisez la commande ibmcloud resource service-instances pour localiser vos instances KMS.
       $ ibmcloud resource service-instances
       Retrieving all instances of all services in resource group Default and all locations under account Test Account as test.user@ibm.com...
       OK
       Name             Location   State    Type
       Key Protect-17   us-south   active   service_instance
       HS-Crypto-60     us-south   active   service_instance
    
    1. Extrayez l'ID d'instance de l'instance KMS à l'aide de la commande ibmcloud resource service-instance.
       ibmcloud resource service-instance "Key Protect-17" --id
       Retrieving service instance Key Protect-17 in resource group Default under account Test Account as test.user@ibm.com...
       crn:v1:bluemix:public:kms:us-south:a/a1234567-3jkl4xxxx567::7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7
    

    L'ID instance est la chaîne qui suit les caractères :: finaux dans le nom de ressource de cloud. Dans cet exemple, il s'agit de 7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7.

    1. Répertoriez les clés disponibles et leurs CRN associés pour l'instance du service Key Protect en spécifiant l'ID de l'instance.
      $ ibmcloud kp keys -c --instance-id 7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7
      Retrieving keys...
      SUCCESS
      Key ID                                 Key Name               CRN
      ef1gxxxh-ijxx-234x-56k7-xxxxlmnoxxp8   test-key               crn:v1:bluemix:public:kms:us-south:a/a1234567:key:ef1gxxxh-ijxx-234x-56k7-xxxxlmnoxxp8
      cdex12ef-xxxg-3hxx-i456-7xxx8jk9xl12   vsi_encrypt_root_key   crn:v1:bluemix:public:kms:us-south:a/a1234567:key:cdex12ef-xxxg-3hxx-i456-7xxx8jk9xl12
      c12xxxx3-45d6-7efg-xxx8-9xxx12345x6h   vsi_encrypt_key        crn:v1:bluemix:public:kms:us-south:a/a1234567:key:c12xxxx3-45d6-7efg-xxx8-9xxx12345x6h
      

    En suivant les étapes précédentes, vous pouvez récupérer le CRN de la clé racine client depuis votre compte. Si la clé racine du client appartient à un autre compte, demandez le CRN à son administrateur de compte.

    Les noms de volume valides peuvent inclure une combinaison de caractères alphanumériques en minuscules (a-z, 0-9) et un trait d'union (-), jusqu'à 63 caractères. Ils doivent commencer par une lettre minuscule. Les noms de volume doivent être uniques sur l'ensemble de l'infrastructure VPC.

Création de volumes de données avec un chiffrement géré par le client à partir de l'interface de ligne de commande

Pour créer un volume de données avec un chiffrement géré par le client à partir de la CLI, rassemblez d'abord le CRN de la clé racine du client, puis utilisez le ibmcloud is volume-create commande avec le --encryption-key option. L'option encryption_key doit spécifier un CRN valide pour la clé racine dans le service de gestion des clés.

L'exemple suivant illustre la création d'un volume avec un chiffrement géré par le client.

ibmcloud is volume-create my-customer-key-volume custom us-east-1 --capacity 300 --iops 1500 --encryption-key crn:v1:bluemix:public:kms:us-east:a/a1234567:3b05b403-8f51-4dac-9114-c777d0a760d4:key:7a8a2761-08e3-455f-a348-144ed604bba9
Creating volume my-customer-key-volume under account Test Account as user test.user@ibm.com...
ID                                     r014-3984600c-6f4d-4940-82de-519a867fa3c0
Name                                   my-customer-key-volume
CRN                                    crn:v1:bluemix:public:is:us-east-1:a/a1234567::volume:r014-3984600c-6f4d-4940-82de-519a867fa3c0
Status                                 pending
Attachment state                       unattached
Capacity                               300
IOPS                                   1500
Bandwidth(Mbps)                        3145
Profile                                custom
Encryption key                         crn:v1:bluemix:public:kms:us-east:a/a1234567:3b05b403-8f51-4dac-9114-c777d0a760d4:key:7a8a2761-08e3-455f-a348-144ed604bba9
Encryption                             user_managed
Resource group                         defaults
Created                                2024-09-24T20:10:52+00:00
Zone                                   us-east-1
Health State                           inapplicable
Volume Attachment Instance Reference   -
Active                                 false
Adjustable Capacity States             attached
Adjustable IOPS State                  attached
Busy                                   false
Tags                                   -
Storage Generation                     1

Vous pouvez également créer des volumes avec un chiffrement géré par le client lors de la mise à disposition de l'instance.

Création de volumes de données avec le chiffrement géré par le client à l'aide de l'API

Vous pouvez créer des volumes de données avec un chiffrement géré par le client à l'aide d'un programme en appelant la méthode /volumes dans l'API VPC, comme illustré dans l'exemple de demande suivant. Utilisez la propriété encryption_key pour spécifier votre clé racine client (CRK), indiquée dans l'exemple sous la forme crn:[...key:...].

Les noms de volume valides peuvent inclure une combinaison de caractères alphanumériques en minuscules (a-z, 0-9) et un trait d'union (-), jusqu'à 63 caractères. Ils doivent commencer par une lettre minuscule. Les noms de volume doivent être uniques sur l'ensemble de l'infrastructure VPC.

L'exemple suivant crée un volume de données à usage général avec un chiffrement géré par le client.

curl -X POST \
"$vpc_api_endpoint/v1/volumes?version=2025-02-18&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
      "name": "my-volume-1",
      "iops": 100,
      "capacity": 20,
      "zone": {"name": "us-south-3"},
      "profile": {"name": "general-purpose"},
      "encryption_key":{"crn":"crn:[...key:...]"},
      "resource_group": {"id": "a342dbfb-3ea7-48d1-96e8-2825ec5feab4"}
    }

Une réponse réussie ressemble à celle de l'exemple ci-après.

{
    "id": "8948ad59-bc0f-7510-812f-5dc64f59fab8",
    "crn": "crn:[...]",
    "name": "my-volume-1",
    "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/8948ad59-bc0f-7510-812f-5dc64f59fab8",
    "capacity": 20,
    "iops": 100,
    "encryption_key": {"crn": "crn:[...key:...]"},
    "encryption": "user_managed",
    "status": "available",
    "zone": {
        "name": "us-south-3",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/regions/us-south/zones/
         us-south-3"
    },
    "profile": {
        "name": "general-purpose",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/volume/profiles/general-purpose"
    },
    "resource_group": {
        "id": "a342dbfb-3ea7-48d1-96e8-2825ec5feab4",
        "href": "https://resource-controller.cloud.ibm.com/v2/resource_groups/
         a342dbfb-3ea7-48d1-96e8-2825ec5feab4",
        "name": "Default"
    },
    "storage_generation": 1,
    "volume_attachments": [],
    "created_at": "2025-02-18T16:03:22.000Z"
}

Provisionner une instance avec un volume de démarrage chiffré avec une clé gérée par le client dans la console

Lorsque vous provisionnez une instance de serveur virtuel, vous pouvez spécifier un chiffrement géré par le client pour votre volume de démarrage et tous les volumes de données que vous souhaitez ajouter. Si vous le souhaitez, vous pouvez utiliser une combinaison de chiffrement géré par le fournisseur et de chiffrement géré par le client pour les volumes associés à votre instance.

Pour créer une instance avec un nouveau volume de stockage par blocs, procédez comme suit :

  1. Dans la console IBM Cloud console, cliquez sur l'icône Menu de navigation menu > Infrastructure Icône VPC > Compute > Instances de serveurs virtuels.

  2. Cliquez sur Nouvelle instance et complétez les zones obligatoires. Pour plus d'informations, voir Création d'instances de serveur virtuel.

  3. Dans la section Volume de démarrage, quatre vignettes de capacité s'affichent. Pour la plupart des profils de calcul, 100 Go est présélectionné. Cliquez sur l'icône Modifier de la vignette Personnalisé pour ouvrir le panneau latéral Modifier le volume de démarrage.

    Si vous avez sélectionné un instantané de deuxième génération pour créer le volume, le type de chiffrement de votre volume doit correspondre au type de chiffrement de l'instantané. Si l'instantané possède des clés gérées par le fournisseur, ne spécifiez pas de clé provenant d'un service de gestion de clés.

    1. Dans le panneau latéral Modifier le volume de démarrage, vous pouvez mettre à jour le nom du volume et configurer les paramètres suivants. Le groupe de ressources et la zone sont indiqués à titre de référence et ne peuvent pas être modifiés.
      • Suppression automatique: activée par défaut. Activez cette option si vous souhaitez que le volume soit conservé après la suppression de l'instance.
      • Balises: vous pouvez ajouter des balises utilisateur au volume.
    2. Dans la fiche Chiffrement, le chiffrement géré par le fournisseur est activé par défaut. Pour utiliser votre propre clé de chiffrement, cliquez sur le bouton pour activer le chiffrement géré par le client. Si vous disposez déjà d'une instance KMS et d'une clé racine, le système les sélectionne automatiquement pour vous, en affichant le nom de l'instance du service de gestion des clés et le nom de la clé. Pour modifier la sélection, cliquez sur Modifier Modifier afin d'ouvrir le panneau latéral Configurer le chiffrement. Sélectionnez l'une des options suivantes pour localiser votre clé de chiffrement :
      • Recherche par instance: le panneau comporte trois étapes :
        1. Sélectionner une instance KMS: la liste affiche le nom, l'ID, le type (Standard ou Dédié) et l'emplacement de chaque instance disponible d' Key Protect. Sélectionnez une instance, puis cliquez sur Sélectionner. Si vous ne disposez pas encore d'une instance, cliquez sur Créer pour en provisionner une.
        2. Clé associée: la liste indique le nom, l'ID, la date de dernière mise à jour, les alias et le trousseau de clés de chaque clé racine disponible. Sélectionnez une clé, puis cliquez sur Sélectionner. Si vous ne disposez pas encore d'une clé, cliquez sur Créer une nouvelle clé.
        3. Vérification: confirmez vos choix, notamment le service de gestion des clés, le type d'instance, le nom de l'instance et le nom de la clé. La section Autorisation du service indique si l'autorisation requise entre Block Storage for VPC et l'instance KMS est déjà en place. Si ce n'est pas le cas, vous pouvez autoriser Key Protect à créer automatiquement l'autorisation, ou en créer une manuellement. Pour plus d'informations, consultez la section Mise en place d'autorisations de service à service pour l' Block Storage for VPC. Cliquez sur Confirmer pour valider votre sélection et revenir au panneau latéral Modifier le volume de démarrage.
      • Localiser par CRN: Saisissez le CRN de la clé racine du client à utiliser pour chiffrer le volume. Choisissez cette option si vous utilisez le CRK d'un autre compte. Cliquez sur Sélectionner pour passer à l'étape Vérification décrite dans l'option Rechercher par instance.
    3. Une fois vos modifications terminées, cliquez sur Enregistrer pour revenir à la page de provisionnement de l'instance.
  4. Dans la section Volumes de données, vous pouvez cliquer sur Créer pour ajouter un volume de données et spécifier un chiffrement géré par le client. Sur la page Créer un volume de données, remplissez les champs obligatoires et cliquez sur le bouton bascule dans la section Chiffrement. Une fois que vos modifications sont terminées, cliquez sur Connecter.

Provisionner une instance avec un volume de démarrage chiffré avec une clé gérée par le client à partir de la CLI

Utilisez la commande ibmcloud is instance-create pour créer une instance avec le chiffrement géré par le client pour vos volumes d'amorçage et de données. La syntaxe suivante montre comment spécifier le --boot-volume et --volume-attach propriétés pour inclure les fichiers JSON qui définissent vos volumes.

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET --image-id IMAGE_ID [--boot-volume @BOOT_VOLUME_JSON_FILE] [--volume-attach @VOLUME_ATTACH_JSON_FILE]...

L'exemple BOOT_VOLUME_JSON_FILE suivant définit les propriétés du volume d'amorçage. La propriété encryption key contient le CRN de la clé racine pour le chiffrement géré par le client.

{
   "name":"volume-attachment-1",
   "volume":{
      "name":"boot-volume-1",
      "capacity":250,
      "profile":{"name":"general-purpose"},
      "encryption_key":{"crn":"crn:[...key:...]"}
   },
   "delete_volume_on_instance_delete":true
}

L'exemple suivant VOLUME_ATTACH_JSON_FILE définit un volume de données avec le profil 10iops-tier et le chiffrement géré par le client.

   {
      "name":"volume-attachment-1",
      "volume":{
         "name":"data-volume-1",
         "capacity":2000,
         "profile":{"name":"10iops-tier"},
         "encryption_key":{"crn":"crn:[...key:...]"}
      },
      "delete_volume_on_instance_delete":true
   }

Provisionner une instance avec un volume de démarrage chiffré avec une clé gérée par le client avec l'API

Vous pouvez créer des instances de serveur virtuel avec des volumes d'amorçage qui utilisent le chiffrement géré par le client à l'aide d'un programme en appelant la méthode /instances dans l'API VPC, comme illustré dans l'exemple de demande suivant. Utilisez la propriété encryption_key pour spécifier votre clé racine client (CRK), indiquée dans l'exemple sous la forme crn:[...key:...].

L'exemple suivant crée une instance avec un volume d'amorçage avec chiffrement géré par le client et deux volumes secondaires avec chiffrement géré par le client.

curl -X POST \
 "$vpc_api_endpoint/v1/instances?version=version=2020-03-10&generation=2" \
 -H "Authorization: Bearer $iam_token" \
 -d '{
     "boot_volume_attachment":{
           "volume": {
              "name":"boot-volume-1",
              "profile": {"name": "general-purpose"},
              "encryption_key": {"crn": "crn:[...key:...]"}}},
     "volume_attachments": [
            {"volume": {
              "name": "my-volume-1",
              "capacity": 1500,
              "profile": {"name": "general-purpose"},
              "encryption_key": {"crn": "crn:[...key:...]"}}},
            {"volume": {
              "name": "my-volume-2",
              "capacity": 2000,
              "profile": {"name": "general-purpose"},
              "encryption_key": {"crn": "crn:[...key:...]"}}}],
     "image": {"id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"},
     "keys": [{"id": "cf7678a3-d4fa-458b-993d-015bd4aeac80"}],
     "name": "my-test-vm2",
     "virtual_network_interface": {"subnet": {"id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4"}},
     "profile": {"name": "cx2-2x4"},
     "vpc": {"id": "f0aae929-7047-46d1-92e1-9102b07a7f6f"},
     "zone": {"name": "us-south-3"}
    }'

Une réponse réussie ressemble à celle de l'exemple ci-après. Le volume de démarrage apparaît à la fois sous et boot_volume_attachment volume_attachment.

{
    "id": "eb1b7391-2ca2-4ab5-84a8-b92157a633b0",
    "crn": "crn:[...]",
    "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/eb1b7391-2ca2-4ab5-84a8-
     b92157a633b0",
    "name": "my-test-vm2",
    "bandwidth": 4000,
    "resource_group": {
        "id": "08b7af6d-41d9-435a-8b22-fd8f640863a5",
        "href": "https://resource-controller.cloud.ibm.com/v2/resource_groups/
         08b7af6d-41d9-435a-8b22-fd8f640863a5",
        "name": "Default"
    },
    "boot_volume_attachment": {
        "id": "a8a15363-a6f7-4f01-af60-715e85b28141",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/eb1b7391-2ca2-4ab5-
         84a8-b92157a633b0/volume_attachments/7389-a8a15363-a6f7-4f01-af60-
         715e85b28141",
        "name": "volume-attachment",
        "volume": {
            "id": "49c5d61b-41e7-4c01-9b7a-1a97366c6916",
            "crn": "crn:[...]",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/49c5d61b-41e7-
             4c01-9b7a-1a97366c6916",
            "name": "boot-volume-1"
        }
    },
    "created_at": "2020-04-20T16:11:57Z",
    "image": {
        "id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366",
        "crn": "crn:[...]",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/images/
         9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366",
        "name": "ubuntu-amd64-1"
    },
    "memory": 4,
    "network_interfaces": [
        {
            "id": "7ca88dfb-8962-469d-b1de-1dd56f4c3275",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/network_interfaces/7ca88dfb-8962-469d-b1de-
             1dd56f4c3275",
            "name": "helpless-profanity-unmixable-fool-hazard-staging",
            "primary_ipv4_address": "",
            "subnet": {
                "id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/subnets/7389-bea6a632-
                 5e13-42a4-b4b8-31dc877abfe4",
                "name": "my-byok-vpc-subnet"
            }
        }
    ],
    "primary_network_interface": {
        "id": "7ca88dfb-8962-469d-b1de-1dd56f4c3275",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-4aa2-
         a8d7-703aac843651/network_interfaces/7ca88dfb-8962-469d-b1de-1dd56f4c3275",
        "name": "network-interface-1",
        "primary_ipv4_address": "10.0.0.32",
        "subnet": {
            "id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4",
            "crn": "crn:[...]",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/subnets/bea6a632-5e13-
             42a4-b4b8-31dc877abfe4",
            "name": "my-byok-vpc-subnet"
        }
    },
    "profile": {
        "name": "cx2-2x4",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/instance/profiles/cx2-2x4"
    },
    "status": "running",
    "vcpu": {
        "architecture": "amd64",
        "count": 2
    },
    "volume_attachments": [
        {
            "id": "a8a15363-a6f7-4f01-af60-715e85b28141",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/volume_attachments/7389-a8a15363-a6f7-4f01-af60-
             715e85b28141",
            "name": "volume-attachment",
            "volume": {
                "id": "49c5d61b-41e7-4c01-9b7a-1a97366c6916",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/49c5d61b-41e7-
                 4c01-9b7a-1a97366c6916",
                "name": "boot-volume-1"
            }
        },
        {
            "id": "e77125cb-4df0-4988-a878-531ae0ae0b70",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/volume_attachments/7389-e77125cb-4df0-4988-a878-
             531ae0ae0b70",
            "name": "volume-attachment",
            "volume": {
                "id": "2cc091f5-4d46-48f3-99b7-3527ae3f4392",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/2cc091f5-4d46-
                 48f3-99b7-3527ae3f4392",
                "name": "my-volume-2"
            }
        },
        {
            "id": "a7641494-5724-46de-9c72-c6b16971ddf4",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/volume_attachments/a7641494-5724-46de-9c72-
             c6b16971ddf4",
            "name": "volume-attachment",
            "volume": {
                "id": "ec419496-d79e-4fca-bce7-b4be72e77654",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/ec419496-d79e-
                 4fca-bce7-b4be72e77654",
                "name": "my-volume-2"
            }
        }
    ],
    "vpc": {
        "id": "f0aae929-7047-46d1-92e1-9102b07a7f6f",
        "crn": "crn:[...]",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/vpcs/f0aae929-7047-46d1-92e1-
         9102b07a7f6f",
        "name": "my-byok-vpc"
    },
    "zone": {
        "name": "us-south-3",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/regions/us-south/zones/
         us-south-3"
    }
}

Création de volumes de données avec un chiffrement géré par le client avec Terraform

Prérequis

Pour utiliser Terraform, téléchargez le CLI Terraform et configurez le plug-in IBM Cloud® Provider. Pour plus d'informations, voir Premiers pas avec Terraform.

Les services d'infrastructure VPC utilisent un point de terminaison régional spécifique, qui vise à us-south par défaut. Si votre VPC est créé dans une autre région, assurez-vous de cibler la région appropriée dans le bloc fournisseur dans le provider.tf déposer. Consultez l'exemple suivant de ciblage d'une région autre que celle par défaut.us-south.

provider "ibm" {
  region = "eu-de"
}

Rassemblez les informations requises telles qu'un nom de volume unique, sélectionnez un profil, décidez de la capacité et des exigences en matière d'IOPS.

Les noms de volume valides peuvent inclure une combinaison de caractères alphanumériques en minuscules (a-z, 0-9) et un trait d'union (-), jusqu'à 63 caractères. Ils doivent commencer par une lettre minuscule. Les noms de volume doivent être uniques sur l'ensemble de l'infrastructure VPC.

Récupérez le CRN de la clé racine client pour le chiffrement en vous référant à la source de données ibm_kms_key. Pour plus d'informations, consultez la documentation Terraform sur clé_ibm_kms. Si le KMS se trouve dans une autre région ou si la clé racine du client appartient à un autre compte, l'instance ne peut pas être récupérée par Terraform et l'action Terraform échoue. Contactez l'administrateur de l'autre compte pour le CRN.

Création autonomeBlock Storage for VPC volumes avec Terraform

Créer unBlock Storage for VPC volume, utilisez le ibm_is_volume Ressource. L'exemple suivant crée un volume avec un custom profil. Le volume créé a une capacité de 200 Mo et peut effectuer 1 000 IOPS.

resource "ibm_is_volume" "example" {
  name           = "my-example-volume"
  profile        = "custom"
  zone           = "us-south-1"
  iops           = 1000
  capacity       = 200
  encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:e4a29d1a-2ef0-42a6-8fd2-350deb1c647e:key:5437653b-c4b1-447f-9646-b2a2a4cd6179"
}

Pour plus d'informations sur les arguments et les attributs, voir ibm_is_volume.

Etapes suivantes