FAQ pour Block Storage for VPC

Découvrez les réponses aux questions courantes concernant IBM® Cloud Block Storage for Virtual Private Cloud, notamment les profils de volume, le chiffrement, l'extension de capacité et les performances.

Où la famille de volumes de performance définie est-elle disponible pour l'approvisionnement?

Sélectionnez la disponibilité. Vous pouvez provisionner de l'espace de stockage avec ce profil sdp dans les régions de Dallas, Francfort, Londres, Madrid, Osaka, São Paulo, Sydney, Tokyo, Toronto et Washington, DC. Pour plus d’informations, consultez la page À propos d’ Block Storage for VPC.

Quelles sont les fonctions prises en charge dans cette version du profil sdp ?

Dans cette version, vous pouvez effectuer les actions suivantes :

  • Créez des volumes Block Storage et spécifiez une limite de débit personnalisée en plus de la capacité et des IOPS.
  • Ajouter un chiffrement géré par le client pour les volumes de données.
  • Augmenter la capacité des volumes Block Storage après leur création lorsqu'ils sont attachés à une instance de serveur virtuel ou non attachés.
  • Ajuster les IOPS après la création du volume Block Storage lorsqu'ils sont attachés à une instance de serveur virtuel ou non.
  • Modifier la limite maximale de débit lorsque le volume est attaché à une instance de serveur virtuel ou non attaché.
  • Attachez les volumes Block Storage aux instances de services virtuels.
  • Créer des images personnalisées avec un cryptage géré par le fournisseur.
  • Liste des volumes d' Block Storage.
  • Supprimer les volumes Block Storage.

Puis-je utiliser le profil sdp pour mon volume de démarrage si je veux utiliser le démarrage sécurisé?

Non. Lorsque des volumes de démarrage de deuxième génération avec le profil sdp sont utilisés, le démarrage sécurisé n'est pas pris en charge.

Dans la version actuelle de l'offre Block Storage for VPC, seuls les volumes de première génération des familles de profils de volumes hiérarchisés et personnalisés peuvent être utilisés comme volumes de démarrage pour les instances de serveurs virtuels qui utilisent un profil de l'une des familles de profils d'instance suivantes :

Si vous voulez provisionner une instance de serveur virtuel avec des profils d'instance Intel Gen 3 ou Confidential Computing, et un volume de démarrage sdp, assurez-vous de ne pas activer le démarrage sécurisé.

Comment mes données sont-elles protégées dans le volume de stockage basé sur le profil sdp ?

Vos données sont protégées au repos par un cryptage géré par IBM ou par le client. Les données en transit sont également cryptées.

Un volume Block Storage peut-il être copié dans une autre zone?

Non. Vous ne pouvez pas copier le volume de stockage dans une autre zone.

Puis-je créer des instantanés pour la conservation des données d'un volume de performance défini?

Oui, vous pouvez créer des instantanés de volumes individuels et de groupes de cohérence.

Comment Block Storage for VPC empêche-t-il un point de défaillance unique? Quel mécanisme assure la durabilité des données ?

Les données de volume Block Storage for VPC sont stockées de manière redondante sur plusieurs disques physiques dans une zone de disponibilité pour éviter la perte de données due à la défaillance d'un composant.

Comment les volumes sont-ils créés et connectés à une instance ?

Lorsque vous créez une instance de serveur virtuel, vous pouvez créer un volume Block Storage for VPC associé à cette instance. Vous pouvez également créer des volumes autonomes et les associer ultérieurement à vos instances.

Combien d'instances peuvent partager un volume Block Storage for VPC provisionné?

Un volume Block Storage for VPC ne peut être associé qu'à une seule instance à la fois. Les instances ne peuvent pas partager un volume.

Combien de volumes de données peut-on associer à une instance?

Vous pouvez joindre 12 Block Storage for VPC volumes de données par instance, plus le volume de démarrage.

Comment suis-je facturé pour l'utilisation ?

Le coût d' Block Storage for VPC est calculé en fonction de la capacité d' GiB s stockée par mois, sauf si la durée est inférieure à un mois. Le volume existe dans le compte jusqu'à ce que vous supprimiez le volume ou que vous atteigniez la fin d'un cycle de facturation, selon la première éventualité.

La tarification est également affectée lorsque vous exploitez la capacité du volume ou ajustez les IOPS en spécifiant un profil de volume différent. Par exemple, l'augmentation de la capacité d'un volume entraîne une hausse des coûts, tandis que le passage d'un profil de volume de 5 IOPS/Go à un profil de 3 IOPS/Go réduit les tarifs mensuels et horaires. La facturation d'un volume mis à jour est automatiquement mise à jour pour ajouter la différence au prorata du nouveau prix au cycle de facturation en cours. Le nouveau montant total est ensuite facturé dans le cycle de facturation suivant.

Vous pouvez utiliser l'estimateur de coût Icône d'estimateur de coût dans la console IBM Cloud pour voir comment les changements de capacité et les IOPS affectent le coût. Pour plus d'informations, voir Estimation des coûts.

Où puis-je trouver des informations sur les tarifs?

Dans la console, allez sur la page Block storage volume for VPC provisioning et cliquez sur l'onglet Pricing. Dans l'onglet Tarification, vous pouvez afficher les détails du plan de tarification pour chaque profil de volume en fonction de la géographie, de la région et de la devise sélectionnées. Vous pouvez également passer d'une tarification horaire à une tarification mensuelle.

Vous pouvez récupérer par programme les informations sur les prix en appelant l'API du catalogue global. Pour plus d'informations, voir Obtenir une tarification dynamique.

La capacité de stockage est-elle mesurée en Go ou GiB?

Un aspect déroutant du stockage est celui des unités dans lesquelles la capacité de stockage et l'utilisation sont signalées. Parfois, les Go sont réellement des gigaoctets (base-10) et parfois, les Go représentent des gibioctets (base-2) qui doivent être abrégés en GiB.

Les humains pensent généralement et calculent les nombres dans le système décimal (base-10). Dans notre documentation, nous faisons référence à la capacité de stockage en utilisant l'unité GB (Gigaoctets) pour nous aligner sur la terminologie standard de l'industrie. Dans la console, le CLI, l'API et Terraform, vous voyez l'unité GB utilisée et affichée lorsque vous interrogez la capacité. Lorsque vous souhaitez commander un volume de 4 To, vous entrez 4 000 Go dans votre demande de mise à disposition.

Cependant, les ordinateurs fonctionnent en binaire, il est donc plus logique de représenter certaines ressources telles que les espaces adresse de mémoire dans base-2. Depuis 1984, les systèmes de fichiers informatiques affichent des tailles dans base-2 pour accompagner la mémoire. À l'époque, les unités de stockage disponibles étaient plus petites et la différence de taille entre les unités binaires et décimales était négligeable. Maintenant que les systèmes de stockage disponibles sont considérablement plus grands, cette différence d'unité est source de confusion.

La différence entre les Go et les GiB réside dans leur représentation numérique:

  • Le Go (gigaoctet) est une unité décimale, où 1 Go est égal à 1 000 000 000 octets. Lorsque vous convertissez des Go en To, vous utilisez 1000 comme multiplicateur.
  • GiB (Gibioctet) est une unité binaire, où 1 GiB est égal à 1 073 741 824 octets. Quand vous convertissez GiB à TiB, vous utilisez 1024 comme multiplicateur.

Le tableau suivant montre le même nombre d'octets exprimés en unités décimales et binaires.

Unités décimales et unités binaires
Décimal SI (base 10) Binaire (base 2)
2 000 000 000 000 B 2 000 000 000 000 B
2 000 000 000 Ko 1 953 125 000 KiB
2 000 000 Mo 1 907 348 MiB
2 000 Go 1 862 GiB
2 To 1.81 TiB

Le système de stockage utilise des unités base-2 pour l'allocation de volume. Par conséquent, si votre volume est mis à disposition sous la forme de 4 000 Go, cela représente en réalité 4 000 GiB ou 4 294 967 296 000 octets d'espace de stockage. La taille du volume alloué est supérieure à 4 To. Cependant, votre système d'exploitation peut afficher la taille de stockage comme 3.9 T parce qu'il utilise base-2 conversion et le T signifie TiB, pas la tuberculose.

Pourquoi la capacité disponible que je vois dans mon système d'exploitation ne correspond-elle pas à la capacité que j'ai mise à disposition?

L'une des raisons peut être que votre système d'exploitation utilise la conversion base-2. Par exemple, lorsque vous mettez à disposition un volume de 4 000 Go dans l'interface utilisateur, le système de stockage réserve un volume de 4 000 GiB ou 4 294 967 296 000 octets d'espace de stockage pour vous. La taille du volume alloué est supérieure à 4 To. Cependant, votre système d'exploitation peut afficher la taille de stockage comme 3.9 T parce qu'il utilise base-2 conversion et le T signifie TiB, pas la tuberculose.

Ensuite, le partitionnement de votre Block Storage et la création d'un système de fichiers sur celui-ci réduisent l'espace de stockage disponible. L'ampleur de la réduction de l'espace varie en fonction du type de formatage et de la quantité et de la taille des différents fichiers du système.

Prenez le volume docs-block-test3 comme exemple. Nous avons spécifié 1200 Go lors de la mise à disposition et lorsque vous répertoriez les détails dans l'interface de ligne de commande, vous pouvez voir qu'elle a la capacité de 1200.

ibmcloud is volume r006-6afe1361-b592-45ab-b23b-6cca9982e371
Getting volume r006-6afe1361-b592-45ab-b23b-6cca9982e371 under account Test Account as user test.user@ibm.com...
ID                                     r006-6afe1361-b592-45ab-b23b-6cca9982e371
Name                                   docs-block-test3
CRN                                    crn:v1:bluemix:public:is:us-south-2:a/1234567::volume:r006-6afe1361-b592-45ab-b23b-6cca9982e371
Status                                 available
Attachment state                       attached
Capacity                               1200
IOPS                                   3600
Bandwidth(Mbps)                        471
Profile                                general-purpose
Encryption key                         -
Encryption                             provider_managed
Resource group                         defaults
Created                                2023-08-24T02:32:40+00:00
Zone                                   us-south-2
Health State                           ok
Volume Attachment Instance Reference   Attachment type   Instance ID                                 Instance name        Auto delete   Attachment ID                               Attachment name
                                       data              0727_e99798c7-9783-4f92-8207-96af48561454   docs-demo-instance   false         0727-bc38ec2b-a566-412f-8f76-8eefe5fc9f2c   untaken-senior-coronary-accurate
Active                                 true
Adjustable IOPS                        false
Busy                                   false
Tags                                   dev:test

Lorsque vous répertoriez vos unités de stockage à partir de la ligne de commande de votre serveur, vous pouvez voir le même volume que vdc avec une taille de 1.2T. Le T correspond à tebibyte, une unité base-2 égale à 2 ^ 40 ^.

[root@docs-demo-instance ~]# lsblk
NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT
vda    253:0    0  100G  0 disk
├─vda1 253:1    0  200M  0 part /boot/efi
└─vda2 253:2    0 99.8G  0 part /
vdb    253:16   0 69.9G  0 disk
vdc    253:32   0  1.2T  0 disk /myvolumedir
vdd    253:48   0  370K  0 disk
vde    253:64   0   44K  0 disk

La même unité vdc affiche une capacité disponible de 1181679068 K lorsqu'elle est formatée avec un système de fichiers ext4. C'est normal et normal.

[root@docs-demo-instance ~]# df -hk
Filesystem      1K-blocks    Used  Available Use% Mounted on
devtmpfs          3993976       0    3993976   0% /dev
tmpfs             4004356       0    4004356   0% /dev/shm
tmpfs             4004356   33316    3971040   1% /run
tmpfs             4004356       0    4004356   0% /sys/fs/cgroup
/dev/vda2       102877120 1182048   96446100   2% /
/dev/vda1          204580   11468     193112   6% /boot/efi
/dev/vdc       1238411052   72148 1181679068   1% /myvolumedir
tmpfs              800872       0     800872   0% /run/user/0

Le nombre de volumes que je peux créer est-il limité ?

Vous pouvez créer jusqu’à 300 volumes Block Storage for VPC (de données et de démarrage) au total par compte dans une région. Pour augmenter ce quota, ouvrez un cas de support et indiquez la zone dans laquelle vous avez besoin de plus de volumes.

Après avoir créé un volume de données avec une capacité spécifique, la capacité peut-elle être augmentée ultérieurement ?

Vous pouvez augmenter la capacité des volumes de données associés à une instance de serveur virtuel. Vous pouvez indiquer la capacité en incréments de Go, jusqu'à 16 To, en fonction de votre profil de volume. Pour plus d'informations, voir Augmentation de la capacité de volume Block Storage for VPC.

Puis-je augmenter la capacité d'un volume de démarrage?

La capacité d'un volume d'amorçage peut être augmentée lors de la mise à disposition de l'instance ou ultérieurement, en modifiant directement le volume d'amorçage. La capacité maximale des volumes de démarrage qui utilisent les profils de volume de première génération tels que general-purpose ou custom est de 250 Go. Lorsque vous utilisez le profil sdp de deuxième génération, la taille du volume de démarrage peut atteindre 32 000 Go. Cette fonctionnalité s'applique aux instances créées à partir d'images standard ou personnalisées. Vous pouvez également spécifier une capacité de volume de démarrage plus importante lors de la création d'un modèle d'instance. Pour plus d'informations, voir Augmenter la capacité du volume de démarrage.

Puis-je modifier la capacité du volume d'amorçage d'une instance existante ?

Oui, la capacité du volume d'amorçage peut être augmentée pour une instance existante. Par exemple, dans la console, sélectionnez un volume de démarrage dans la liste des volumes Block Storage for VPC, puis redimensionnez le volume à partir de la page de détails du volume. Pour plus d'informations, voir Augmenter la capacité du volume de démarrage à partir de la liste des volumes Block Storage for VPC dans la console. Vous pouvez également utiliser l'interface de ligne de commande ou l'API.

Combien de volumes puis-je mettre à disposition sur mon compte ?

Vous pouvez provisionner jusqu'à 300 volumes Block Storage for VPC par compte dans une région. Vous pouvez demander une augmentation de votre quota en ouvrant un dossier d'assistance et en précisant la région dans laquelle vous avez besoin de volumes supplémentaires. Pour plus d’informations sur la préparation d’un dossier d’assistance lorsque vous commandez des volumes d’ Block Storage for VPC s ou que vous demandez une augmentation de vos limites de volume ou de capacité, consultez la section Gestion du nombre de volumes et des limites de capacité.

Puis-je configurer un stockage partagé dans un cluster multizone ?

Dans l' IBM Cloud® (service de stockage en cloud), les options de stockage sont limitées à une zone de disponibilité. N'essayez pas de gérer un stockage partagé entre plusieurs zones.

Utilisez plutôt une option de service classique IBM Cloud® en dehors d'un VPC, comme le référentiel de stockage régional ou IBM® Cloudant® for IBM Cloud®, si vous devez partager vos données entre plusieurs zones et régions.

J'ai des volumes sur l'infrastructure classique. Puis-je les transférer sur l'infrastructure VPC ?

Non. Le VPC donne accès à de nouvelles zones de disponibilité dans les régions multi-zones. Les ressources de calcul, de réseau et de stockage sont conçues pour fonctionner dans VPC.

Puis-je créer des images personnalisées à partir de mes volumes de démarrage existants ?

Oui, vous pouvez créer une image personnalisée directement à partir d'un Block Storage for VPC volume de démarrage. Vous pouvez ensuite utiliser cette image personnalisée pour provisionner d'autres instances de serveurs virtuels. Pour plus d'informations, voir A propos de la création d'une image à partir d'un volume.

Comment le disque d'amorçage d'une instance est-il créé et comment est-il lié à l'image de la machine virtuelle ?

Le volume d'amorçage est créé lorsque vous mettez à disposition une instance de serveur virtuel. Le disque de démarrage d'une instance est une copie exacte (clone) de l'image de la machine virtuelle sélectionnée. Le disque de démarrage contient le système d'exploitation et tout logiciel supplémentaire nécessaire au démarrage de l'instance. L'image de la machine virtuelle est un modèle qui peut être utilisé pour créer plusieurs instances. Pour la plupart des images d'usine, la capacité du volume de démarrage est de 100 Go. Si vous importez une image personnalisée à l'aide de la CLI, de l'API ou de Terraform, la capacité du volume de démarrage peut être comprise entre 10 et 250 Go ou entre 10 et 32 000 Go, en fonction du profil de volume et des exigences de l'image. Les images inférieures à 10 Go sont arrondies à 10 Go.

Quand puis-je supprimer un volume Block Storage for VPC?

Vous ne pouvez supprimer un volume Block Storage for VPC que s'il n'est pas associé à une instance de serveur virtuel.

Vous devez détacher le volume de données avant de le supprimer. Vous pouvez également activer la fonctionnalité de suppression automatique dans la console, depuis l'interface de ligne de commande (CLI) ou via l'API. Lorsque la suppression automatique est activée, le volume de données est supprimé en même temps que l'instance.

Par défaut, les volumes de démarrage sont déconnectés et supprimés lorsque l'instance est supprimée. Si vous souhaitez conserver votre volume de démarrage, désactivez la fonctionnalité de suppression automatique. Pour plus d'informations, consultez la section Gestion des volumes d' Block Storage for VPC.

Que deviennent mes données lorsque je supprime un volume de données d' Block Storage for VPC?

Lorsque vous supprimez un volume Block Storage for VPC, vos données deviennent immédiatement inaccessibles. Tous les pointeurs vers les données de ce volume sont retirés. Finalement, les données inaccessibles sont écrasés au fur et à mesure que de nouvelles données sont écrites dans le bloc de données. IBM garantit que les données supprimées sont inaccessibles et sont finalement écrasées. Pour plus d'informations, voir Block Storage for VPC data éradication.

J'ai des exigences de conformité pour la suppression de données. Que puis-je faire pour m'assurer que mes données sont inaccessibles?

IBM garantit que vos données sont inaccessibles sur le disque physique et qu'elles sont définitivement effacées. Si vous avez des exigences de conformité, telles que NIST 800-88 Guidelines for Media Sanitization, vous devez effectuer des procédures d'assainissement des données avant de supprimer vos volumes. Pour plus d'informations, consultez les directives NIST 800-88 relatives à l'assainissement des supports de stockage.

Quelles règles s'appliquent aux noms de volume et puis-je renommer un volume ultérieurement ?

Les noms de volume valides peuvent inclure une combinaison de caractères alphanumériques en minuscules (a-z, 0-9) et un trait d'union (-), jusqu'à 63 caractères. Ils doivent commencer par une lettre minuscule et être uniques sur l'ensemble de l'infrastructure VPC.

Vous pouvez modifier le nom d'un volume existant dans la console. Pour plus d'informations, voir Gestion de Block Storage for VPC.

Le volume doit-il être préchauffé pour atteindre le débit attendu?

Il est inutile de préchauffer un volume. Vous pouvez voir le débit spécifié immédiatement après la mise à disposition du volume lorsque vous créez le volume à partir d'une image.

Vous pouvez constater une dégradation des performances lorsque vous provisionnez le volume en le restaurant à partir d'un instantané Gen 1. Un volume Gen 1 restauré à partir d'un clone d'instantané à restauration rapide est immédiatement opérationnel.

Qu'est-ce qu'un instantané Block Storage for VPC?

Les instantanés sont des copies à un instant donné de votre volume de démarrage ou de données d' Block Storage for VPC, que vous créez manuellement. Le premier instantané est une sauvegarde intégrale du volume. Les instantanés suivants du même volume ne capturent que les modifications intervenues depuis le dernier instantané. Pour plus d'informations, voir A propos de Block Storage for VPC Instantanés pour VPC.

Qu'est-ce qu'un instantané de sauvegarde ?

Les instantanés de sauvegarde, simplement appelés "sauvegardes", sont des instantanés créés automatiquement par le service Backup for VPC. Pour plus d'informations, voir A propos du service Backup for VPC.

Que puis-je faire des sauvegardes de données pour la reprise après incident ?

Block Storage for VPC sécurise vos données dans les zones d'erreur redondantes de votre région. A l'aide du service de sauvegarde, vous pouvez sauvegarder régulièrement vos données de volume en fonction d'un planning que vous avez configuré. Vous pouvez créer des images instantanées de sauvegarde aussi souvent qu'une heure. Toutefois, le service de sauvegarde ne fournit pas de sauvegarde continue avec reprise en ligne automatique, et la restauration d'un volume à partir d'une sauvegarde ou d'une image instantanée est une opération manuelle qui prend du temps. Si vous avez besoin d'un niveau de service plus élevé pour la reprise après incident automatique, voir les solutions de reprise après incident Cloud d' IBM.

Puis-je restaurer un volume à partir d'un instantané?

La restauration à partir d'un instantané crée un nouveau volume de démarrage ou de données entièrement provisionné. Vous pouvez restaurer des volumes de stockage lors de la création d'instance, de la modification d'instance ou lors de la mise à disposition d'un nouveau volume autonome. Pour les volumes de données, vous pouvez également utiliser l'API volumes pour créer un volume de données à partir d'une image instantanée. Pour plus d'informations, voir Restauration d'un volume à partir d'une image instantanée.

Pour des performances optimales, vous pouvez activer des instantanés pour une restauration rapide. A l'aide de la fonction de restauration rapide, vous pouvez créer un volume à partir d'une image instantanée entièrement mise à disposition lors de la création du volume. Pour plus d'informations, voir Instantanés de restauration rapide.

Puis-je ajouter des étiquettes à un volume?

Oui, vous pouvez ajouter des balises utilisateur et des balises de gestion des accès à vos volumes. Les balises utilisateur sont utilisées par le service de sauvegarde pour créer automatiquement des instantanés de sauvegarde du volume. Les balises de gestion des accès permettent d'organiser l'accès à vos volumes Block Storage for VPC. Pour plus d'informations, voir Balises pour les volumes Block Storage for VPC.

Que sont les IOPS et comment sont-elles liées aux performances de mon volume Block Storage for VPC ?

Le nombre d'opérations d'entrée/sortie par seconde (IOPS) sert à mesurer les performances de vos volumes Block Storage for VPC. Un certain nombre de variables ont un impact sur les valeurs d'IOPS, telles que l'équilibrage des opérations de lecture/écriture, la longueur de la file d'attente et la taille des blocs de données. En général, plus le nombre d'IOPS de vos volumes Block Storage for VPC est élevé, meilleures sont les performances. Pour plus d'informations sur les IOPS attendues pour les profils Block Storage for VPC, voir Profils. Pour plus d'informations sur l'impact de la taille des blocs sur les performances, consultez la section Capacité et performances d' Block Storage.

Les opérations d'entrées-sorties par seconde (IOPS) sont-elles allouées par instance ou par volume ?

Les IOPS sont imposées au niveau du volume.

Que sont les profils de volume et comment influencent-ils les performances en termes de volume?

Les profils de volume définissent les performances en IOPS/Go pour des volumes de différentes capacités. Le profil sdp offre la plus grande flexibilité en termes de capacité, d'IOPS personnalisés et de valeurs de bande passante. Vous pouvez choisir parmi trois niveaux d'IOPS prédéfinis qui offrent des performances IOPS fiables pour les exigences de votre charge de travail. Vous pouvez également sélectionner le profil personnalisé et spécifier les IOPS et la capacité. Les IOPS personnalisées sont une bonne option lorsque vous avez des exigences de performances bien définies qui ne relèvent pas d'un niveau d'IOPS prédéfini.

Le nombre maximal d'IOPS varie en fonction de la taille du volume et du type de profil que vous sélectionnez.

Les IOPS sont mesurées sur la base d'un profil de charge composé de blocs de 16 Ko, avec 50 % d'opérations de lecture et 50 % d'opérations d'écriture aléatoires. Les charges de travail qui diffèrent de ce profil peuvent faire face à des performances réduites. Si vous utilisez une taille de bloc plus petite, vous pouvez obtenir un nombre maximal d'IOPS, mais le débit est moindre. Pour plus d'informations, voir Comment la taille des blocs affecte-t-elle les performances ?.

Que se passe-t-il lorsqu'un volume est dans un état de santé dégradé?

L'état de santé d'un volume définit si celui-ci fonctionne comme prévu, en fonction de son statut. La santé du volume peut être OK, dégradée, inapplicable ou défaillante, selon ce qui se passe. Par exemple, un état dégradé s'affiche lorsqu'un volume est restauré à partir d'une image instantanée et que le volume n'est pas encore entièrement restauré. Pour plus d'informations sur les états de santé des volumes, voir Block Storage for VPC état de santé des volumes.

Quel est le niveau de sécurité des données dans un volume Block Storage for VPC ?

Tous les volumes d' Block Storage for VPC s sont chiffrés au repos grâce au chiffrement géré par l' IBM. IBM Les clés gérées sont générées et stockées en toute sécurité dans un coffre-fort Block Storage for VPC (gestion des clés) qui s'appuie sur Consul et est géré par les équipes d' IBM Cloud®. Pour plus d'informations sur les protocoles standard de l'industrie suivis par IBM Cloud® pour le chiffrement, voir Chiffrement géré par IBM.

Pour une sécurité renforcée, vous pouvez protéger vos données à l'aide de vos propres clés racine client (CRK). Vous pouvez importer vos clés racines vers un service de gestion des clés (KMS) pris en charge, ou les créer dans celui-ci. Vos clés racines sont gérées en toute sécurité par le service KMS pris en charge. Votre matériel de clé est protégé en transit et au repos.

Pour plus d'informations, voir Services de gestion de clés pris en charge pour le chiffrement géré par le client. Pour savoir comment configurer le chiffrement géré par le client, voir Création de volumes Block Storage for VPC avec chiffrement géré par le client.

Vous contrôlez l'accès à vos clés racines stockées dans des instances KMS au sein d' IBM Cloud® à l'aide d' IBM Cloud Identity and Access Management (IAM). Vous accordez l'accès au service IBM Block Storage for VPC afin qu'il puisse utiliser vos clés. Avec l'API, vous pouvez lier un compte principal qui contient une clé racine à un compte secondaire, puis utiliser cette clé pour chiffrer de nouveaux volumes dans le compte secondaire. Pour plus d'informations, voir Chiffrement inter-comptes pour les ressources de stockage à service partagé.

Vous pouvez également révoquer l'accès à tout moment, par exemple si vous soupçonnez que vos clés ont pu être compromises. Vous pouvez également désactiver ou supprimer une clé racine ou révoquer temporairement l'accès aux données associées de la clé sur le cloud. Pour plus d'informations, voir Gestion du cryptage des données.

Quels sont les avantages du chiffrement géré par le client par rapport au chiffrement géré par le fournisseur ?

Le chiffrement géré par le client permet de mettre en place un chiffrement d'enveloppe pour vos volumes Block Storage for VPC à l'aide de vos propres clés racines. Vous avez un contrôle total sur la sécurité de vos données, en gérant l'accès à vos clés, en alternant et en révoquant les clés comme vous le souhaitez. Pour plus d'informations, voir Avantages du chiffrement géré par le client.

Quelle technologie de chiffrement est utilisée pour le chiffrement géré par le client ?

Les images de disque virtuel pour VPC utilisent le format de fichier QCOW2 (QEMU Copy On Write Version 2). Le format de chiffrement LUKS sécurise les fichiers de format QCOW2. IBM utilise actuellement la suite de chiffrement AES-256 et les options de mode de chiffrement XTS avec LUKS. Cette combinaison vous offre un niveau de sécurité beaucoup plus élevé qu'AES-CBC, une meilleure gestion des phrases passe pour la rotation des clés, ainsi que des options de remplacement des clés au cas où vos clés seraient compromises.

Que sont les clés de chiffrement principales et comment sont-elles attribuées à mes volumes d' Block Storage for VPC?

Une clé de chiffrement principale unique est attribuée à chaque volume, appelée clé de chiffrement des données ou DEK, qui est générée par l'hyperviseur hôte de l'instance. La clé principale de chaque volume d' Block Storage for VPC s est chiffrée à l'aide d'une phrase de passe LUKS unique générée par le KMS, qui est ensuite chiffrée par votre clé racine client (CRK) et stockée dans le KMS. Les phrases de passe sont des clés de chiffrement de type AES-256, ce qui signifie qu’elles ont une longueur de 32 octets et ne se limitent pas aux caractères imprimables. Vous pouvez consulter le nom de la ressource cloud (CRN) correspondant au CRK utilisé pour chiffrer un volume. Cependant, la clé CRK, la phrase de passe LUKS et la clé de chiffrement principale du volume ne sont jamais exposées. Pour plus d'informations sur toutes les clés utilisées par IBM VPC pour sécuriser vos données, voir Technologie de chiffrement d'IBM - Comment vos données sont sécurisées.

J'utilise un chiffrement géré par le client pour mes volumes. Que se passe-t-il si je désactive ou supprime ma clé racine ?

Il s'agit de deux actions distinctes. La désactivation d'une clé racine dans votre service KMS suspend ses opérations de chiffrement et de déchiffrement et associe la clé à l'état suspended. Les charges de travail continuent de s'exécuter dans des instances de serveurs virtuels et les volumes de démarrage restent chiffrés. Les volumes de données restent connectés. Cependant, si vous éteignez la machine virtuelle puis la rallumez, les instances dont les volumes d'amorçage sont chiffrés ne démarrent pas. Vous pouvez activer une clé racine dont l'état est suspended et reprendre des opérations normales. Pour plus d'informations, voir Désactivation des clés racine.

La suppression d'une clé racine a des conséquences plus importantes. Elle purge l'utilisation de la clé pour toutes les ressources du VPC. Par défaut, le service KMS vous empêche de supprimer une clé racine qui protège activement une ressource. Cependant, vous pouvez toujours forcer la suppression d'une clé racine. Vous disposez d'un délai précis pour restaurer une clé racine supprimée que vous avez importée dans le service KMS. Pour plus d'informations, voir Suppression des clés racine.

Puis-je supprimer l'autorisation IAM de l' Block Storage for VPC Cloud vers le KMS tout en continuant à supprimer mes volumes d' Block Storage for VPC s avec chiffrement géré par le client?

Si vous retirez l'autorisation IAM avant de supprimer votre volume (ou image) BYOK, l'opération de suppression se termine sans désenregistrer les clés racine dans l'instance KMS. En d'autres termes, la clé racine reste enregistrée pour une ressource qui n'existe pas. Supprimez toujours une ressource BYOK avant de retirer l'autorisation IAM. Pour plus d'informations sur le retrait sécurisé de l'autorisation de service, voir Retrait de l'autorisation de service pour une clé racine.

Que puis-je faire si ma clé racine est compromise?

Sauvegardez vos données de façon indépendante. Ensuite, supprimez la clé racine compromise et arrêtez l'instance dont les volumes sont chiffrés à l'aide de cette clé.

Vous pouvez également envisager de configurer une règle de rotation des clés qui effectue automatiquement une rotation de vos clés en fonction d'un planning. Pour plus d'informations, voir Rotation des clés des ressources VPC.

Qu'est-ce qu'une rotation de clé?

Pour les ressources d' IBM Cloud VPC, telles que les volumes d' Block Storage for VPC protégés par votre clé racine client (CRK), vous pouvez effectuer une rotation des clés racines pour renforcer la sécurité. Lorsque vous effectuez une rotation de clé racine selon un planning ou sur demande, le matériel de clé d'origine est remplacé. L'ancienne clé reste active pour déchiffrer les volumes existants, mais elle ne peut pas être utilisée pour chiffrer de nouveaux volumes. Pour plus d'informations, voir Rotation des clés des ressources VPC.

Fonctionnement de ma rotation des clés

Les ressources chiffrées gérées par le client, telles que les volumes Block Storage for VPC, utilisent votre clé racine (CRK) comme clé de confiance de base qui chiffre une phrase de passe LUKS, laquelle chiffre à son tour une clé principale protégeant le volume. Vous pouvez importer votre CRK dans une instance KMS (service de gestion de clés) ou demander au KMS d'en générer un automatiquement. Les clés racine font l'objet d'une rotation dans votre instance KMS.

Lorsque vous effectuez une rotation d'une clé racine, une nouvelle version de la clé est créée en générant ou important le matériel d'une nouvelle clé cryptographique. L'ancienne clé racine est retirée, ce qui signifie que son matériel reste disponible pour déchiffrer les volumes existants, mais non pour en chiffrer de nouveaux. Les nouvelles ressources sont protégées par la clé la plus récente. Pour plus d'informations, voir Fonctionnement de la rotation des clés.

Suis-je facturé pour l'utilisation du chiffrement géré par le client ?

Vous n'encourez aucun coût supplémentaire pour la création de volumes avec le chiffrement géré par le client. Cependant, la configuration d'une instance d' Key Protect pour importer, créer et gérer vos clés racines a un coût. Pour plus d'informations, contactez le représentant du service client IBM.

Puis-je convertir mon volume de chiffrement géré par le fournisseur en volume de chiffrement géré par le client ?

Non, après la mise à disposition d'un volume et la spécification du type de chiffrement, vous ne pouvez pas le modifier.