Creazione dei volumi di archiviazione blocchi con la crittografia gestita dal cliente

Crea volumi " Block Storage for VPC " con crittografia gestita dal cliente utilizzando le tue chiavi root da Key Protect. Gestisci la crittografia dei tuoi dati e soddisfa i requisiti di conformità grazie alla crittografia BYOK (Bring-Your-Own-Key).

Prima di iniziare

Per creare volumi " Block Storage " con crittografia gestita dal cliente, è necessario disporre di una propria chiave root. Puoi fornire un servizio di gestione delle chiavi (KMS) e creare o importare la chiave root del cliente (CRK). A questo punto, crea un'autorizzazione da servizio a servizio tra Block Storage for VPC e l'istanza KMS che hai creato.

Le funzioni Hyper Protect Crypto Services sono obsolete. I clienti possono utilizzare le istanze esistenti fino al 20 marzo 2027. Per ulteriori informazioni, consultare la sezione " Deprecazione di IBM Cloud Hyper Protect Crypto Services ". Per garantire una protezione continua, valuta la possibilità di migrare le tue chiavi di crittografia esistenti su un'istanza dedicata di Key Protect. Per ulteriori informazioni, consultare la Guida alla migrazione.

È anche possibile utilizzare la chiave root del cliente da un altro account. InIBM Cloud, il KMS può trovarsi nello stesso o in un altro account del servizio che utilizza una chiave di crittografia. Questo modello di distribuzione consente alle aziende di gestire centralmente le chiavi di crittografia per tutti gli account aziendali. Per ulteriori informazioni, vedere Gestione delle chiavi di crittografia.

Configurare tutti i siti autorizzazioni da servizio a servizioautorizzazioni da servizio a servizioautorizzazioni da servizio a servizio autorizzazioni da servizio a servizio richiesti tra Cloud Block Storage (servizio di origine) e l'istanza KMS (servizio di destinazione) che detiene la chiave root del cliente. Se stai effettuando il provisioning di volumi con un CRK di un altro account, contatta l'amministratore di quell'account per impostare l'autorizzazione e il CRN della chiave root che viene condivisa. Se si esegue il provisioning di un'istanza con un'immagine personalizzata, è necessario autorizzare anche il servizio di immagine per VPC (servizio di origine) e IBM Cloud® Object Storage (servizio di destinazione).

Creazione di volumi di dati con crittografia gestita dal cliente nella console

Questa procedura spiega come specificare la crittografia gestita dal cliente quando crei un volume Block Storage autonomo.

  1. Nella console IBM Cloud console, fare clic sull'icona Menu di navigazione Icona menu > Infrastruttura Icona VPC > Archiviazione > Block Storage per visualizzare un elenco dei volumi Block Storage.

  2. Fai clic su Crea.

  3. Controlla le informazioni sulla posizione. L'area geografica, la regione e la zona vengono ereditate dal VPC (ad esempio, Nord America, Dallas,Dallas-1 ). Puoi selezionare una zona diversa nella tua posizione dal menu facendo clic su Modifica iconaModifica icona.

  4. Nel Dettagli, è necessario specificare il nome del volume e il gruppo di risorse a cui aggiungere il volume. Facoltativamente, è possibile aggiungere tag di gestione degli utenti e degli accessi.

    1. Specifica un nome significativo per il tuo volume. Ad esempio, fornisci un nome che descrive la tua funzione di carico di lavoro o calcolo.

      Il nome del volume deve iniziare con una lettera minuscola. Il nome del volume può contenere fino a 63 caratteri alfanumerici minuscoli e includere il trattino (-). I nomi dei volumi devono essere univoci nell'intera infrastruttura VPC. Puoi modificare il nome in un secondo momento.

    2. Specificare a Gruppo di risorse.

    3. Specificare tag utente per organizzare le risorse e per l'utilizzo da parte di politiche di backup.

    4. Specificare tag di gestione degli accessi creati in IAM per aiutarti a gestire l'accesso ai tuoi volumi.

  5. Nel Configurazioni opzionali sezione, è possibile specificare se si desidera creare il volume con i dati da uno snapshot. Inoltre, puoi scegliere di applicare una politica di backup.

    • Importazione da un'istantanea: selezionare Importazione di un'istantanea esistente per visualizzare l'elenco delle istantanee disponibili, oppure Importazione di un'istantanea per CRN e fornire il CRN dell'istantanea che si desidera utilizzare. È possibile creare volumi di dati con snapshot non avviabili e volumi di avvio con snapshot avviabili. Il nuovo volume di archiviazione a blocchi eredita il valore di generazione di archiviazione dall'istantanea e possono essere applicati solo profili di volume della stessa generazione.
    • Applicare la policy di backup: fare clic Fare domanda a per vedere le politiche e i piani disponibili.
  6. Nel Profilo sezione, è possibile specificare il profilo delle prestazioni del volume, i relativi IOPS e la capacità.

    • È possibile selezionare il profilo sdp. Quindi, specificare la capacità del volume e gli IOPS richiesti. Le dimensioni del volume possono variare da 1 a 32.000 GB. È possibile specificare un intervallo di IOPS compreso tra 100 e 64.000. È inoltre possibile specificare un limite di throughput personalizzato.
    • È possibile selezionare uno dei profili a livelli. Dopo aver selezionato l' uso generale, 5iops-tier, o 10iops-tier il passo successivo è quello di specificare la capacità del volume. Le dimensioni del volume possono essere comprese tra 10 e 16.000 GB.
    • È possibile selezionare il profilo personalizzato se i requisiti di prestazione dell'applicazione non rientrano in nessuno dei livelli IOPS. Quindi, specificare le dimensioni del volume e gli IOPS nell'intervallo appropriato per la capacità del volume. Le dimensioni del volume possono essere comprese tra 10 e 16.000 GB. Quando immetti il valore IOPS, l'IU mostra l'intervallo accettabile. È inoltre possibile fare clic sul collegamento relativo alle dimensioni dello storage per visualizzare le dimensioni e gli intervalli IOPS del profilo di volume personalizzato.
  7. Nella sezione " Crittografia dei dati inattivi ", è possibile scegliere di mantenere la crittografia con le chiavi gestite d IBM, che è abilitata per impostazione predefinita su tutti i volumi. Oppure puoi scegliere di utilizzare la tua chiave di crittografia. Per modificare la chiave o l'istanza, fare clic su " Icona Modifica Modifica icona " per aprire il pannello laterale " Configurare la crittografia ". Seleziona una delle seguenti opzioni per individuare la tua chiave di crittografia:

    • Ricerca per istanza: il pannello prevede tre passaggi:
      1. Seleziona un'istanza KMS: l'elenco mostra il nome, l'ID, il tipo (Standard o Dedicata) e la posizione di ciascuna istanza disponibile di Key Protect. Seleziona un'istanza e fai clic su Seleziona. Se non disponi ancora di un'istanza, fai clic su " Crea " per crearne una.
      2. Chiave associata: l'elenco riporta il nome, l'ID, la data dell'ultimo aggiornamento, gli alias e il portachiavi di ciascuna chiave radice disponibile. Selezionare un tasto e fare clic su “Seleziona ”. Se non disponi ancora di una chiave, fai clic su " Crea nuova chiave ".
      3. Verifica: confermare le selezioni effettuate, tra cui il servizio di gestione delle chiavi, il tipo di istanza, il nome dell'istanza e il nome della chiave. La sezione " Autorizzazione del servizio " indica se l'autorizzazione richiesta tra Block Storage for VPC e l'istanza KMS è già attiva. In caso contrario, puoi consentire a Key Protect di creare automaticamente l'autorizzazione oppure crearne una manualmente. Per ulteriori informazioni, consultare la sezione " Impostazione delle autorizzazioni da servizio a servizio" all'indirizzo Block Storage for VPC. Fai clic su Conferma per applicare la selezione ed tornare alla pagina di configurazione del volume.
    • Locate by CRN: inserire il CRN della chiave root del cliente da utilizzare per la crittografia del volume. Scegli questa opzione se stai utilizzando il CRK di un altro account. Fare clic su “Seleziona ” per passare alla fase di revisione descritta nell’opzione “Individua per istanza ”.
  8. Una volta completate le modifiche, fare clic su " Crea volume di archiviazione a blocchi ".

Quando si aggiorna l'elenco dei volumi Block Storage nella console, il nuovo volume appare all'inizio dell'elenco dei volumi con il tipo di crittografia gestita dal cliente. Una volta creato il volume, lo stato indicato è “Disponibile ”. Per i volumi autonomi, la colonna Tipo di allegato è vuota (-). Il menu Azioni Icona Azioni alla fine di una riga di tabella fornisce un collegamento per attaccare un volume Block Storage a un'istanza.

Creazione di volumi di dati con la crittografia gestita dal cliente dalla CLI

Prerequisiti

Prima di poter utilizzare la CLI, è necessario installare la CLI di “ IBM Cloud ” e il plug-in CLI per VPC. Per ulteriori informazioni, vedi i prerequisiti della CLI.

  1. Accedi al sito IBM Cloud.

    ibmcloud login --sso -a cloud.ibm.com
    

    Questo comando restituisce un URL e richiede un passcode. Vai a tale URL nel tuo browser e accedi. Se l'operazione ha esito positivo, ricevi un passcode monouso. Copia questo passcode e incollalo come risposta al prompt. Dopo una corretta autenticazione, ti viene richiesto di scegliere il tuo account. Se hai accesso a più account, seleziona quello con cui desideri effettuare l'accesso. Rispondi alle richieste rimanenti per completare l'accesso.

  2. Raccogliere le informazioni richieste, come il CRN della chiave root che si desidera utilizzare per crittografare il volume di archiviazione blocchi.

    1. Utilizzare il comando ibmcloud resource service-instances per individuare le istanze KMS.
       $ ibmcloud resource service-instances
       Retrieving all instances of all services in resource group Default and all locations under account Test Account as test.user@ibm.com...
       OK
       Name             Location   State    Type
       Key Protect-17   us-south   active   service_instance
       HS-Crypto-60     us-south   active   service_instance
    
    1. Richiamare l'ID istanza per l'istanza KMS con il comando ibmcloud resource service-instance.
       ibmcloud resource service-instance "Key Protect-17" --id
       Retrieving service instance Key Protect-17 in resource group Default under account Test Account as test.user@ibm.com...
       crn:v1:bluemix:public:kms:us-south:a/a1234567-3jkl4xxxx567::7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7
    

    L'ID dell'istanza è la stringa che segue l'ultimo " :: " nel CRN. In questo esempio, è 7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7.

    1. Elenca le chiavi disponibili e i relativi CRN associati per l'istanza del servizio Key Protect specificando l'ID istanza.
      $ ibmcloud kp keys -c --instance-id 7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7
      Retrieving keys...
      SUCCESS
      Key ID                                 Key Name               CRN
      ef1gxxxh-ijxx-234x-56k7-xxxxlmnoxxp8   test-key               crn:v1:bluemix:public:kms:us-south:a/a1234567:key:ef1gxxxh-ijxx-234x-56k7-xxxxlmnoxxp8
      cdex12ef-xxxg-3hxx-i456-7xxx8jk9xl12   vsi_encrypt_root_key   crn:v1:bluemix:public:kms:us-south:a/a1234567:key:cdex12ef-xxxg-3hxx-i456-7xxx8jk9xl12
      c12xxxx3-45d6-7efg-xxx8-9xxx12345x6h   vsi_encrypt_key        crn:v1:bluemix:public:kms:us-south:a/a1234567:key:c12xxxx3-45d6-7efg-xxx8-9xxx12345x6h
      

    Seguendo i passaggi precedenti, puoi recuperare il CRN della chiave root del cliente dal tuo account. Se la chiave root del cliente è di proprietà di un altro account, chiedi il CRN all'amministratore dell'account.

    I nomi di volume validi possono includere una combinazione di caratteri alfanumerici minuscoli (a-z, 0-9) e il trattino (-), fino a 63 caratteri. I nomi dei volumi devono iniziare con una lettera minuscola. I nomi dei volumi devono essere univoci nell'intera infrastruttura VPC.

Crea volumi di dati con la crittografia gestita dal cliente dalla CLI

Per creare un volume di dati con crittografia gestita dal cliente dalla CLI, raccogli innanzitutto il CRN della chiave root del cliente, quindi utilizza ibmcloud is volume-create comandare con il --encryption-key opzione. L'opzione " encryption_key " deve specificare un CRN valido per la chiave radice nel servizio di gestione delle chiavi.

L'esempio seguente mostra un volume creato con crittografia gestita dal cliente.

ibmcloud is volume-create my-customer-key-volume custom us-east-1 --capacity 300 --iops 1500 --encryption-key crn:v1:bluemix:public:kms:us-east:a/a1234567:3b05b403-8f51-4dac-9114-c777d0a760d4:key:7a8a2761-08e3-455f-a348-144ed604bba9
Creating volume my-customer-key-volume under account Test Account as user test.user@ibm.com...
ID                                     r014-3984600c-6f4d-4940-82de-519a867fa3c0
Name                                   my-customer-key-volume
CRN                                    crn:v1:bluemix:public:is:us-east-1:a/a1234567::volume:r014-3984600c-6f4d-4940-82de-519a867fa3c0
Status                                 pending
Attachment state                       unattached
Capacity                               300
IOPS                                   1500
Bandwidth(Mbps)                        3145
Profile                                custom
Encryption key                         crn:v1:bluemix:public:kms:us-east:a/a1234567:3b05b403-8f51-4dac-9114-c777d0a760d4:key:7a8a2761-08e3-455f-a348-144ed604bba9
Encryption                             user_managed
Resource group                         defaults
Created                                2024-09-24T20:10:52+00:00
Zone                                   us-east-1
Health State                           inapplicable
Volume Attachment Instance Reference   -
Active                                 false
Adjustable Capacity States             attached
Adjustable IOPS State                  attached
Busy                                   false
Tags                                   -
Storage Generation                     1

Puoi anche creare i volumi con la crittografia gestita dal cliente durante il provisioning dell'istanza.

Creazione di volumi di dati con la crittografia gestita dal cliente con l'API

Puoi creare volumi di dati con la crittografia gestita dal cliente in modo programmatico richiamando il metodo /volumes in API VPC come mostrato nella seguente richiesta di esempio. Utilizzare la proprietà encryption_key per specificare la chiave root del cliente (CRK), mostrata nell'esempio come crn:[...key:...].

I nomi di volume validi possono includere una combinazione di caratteri alfanumerici minuscoli (a-z, 0-9) e il trattino (-), fino a 63 caratteri. I nomi dei volumi devono iniziare con una lettera minuscola. I nomi dei volumi devono essere univoci nell'intera infrastruttura VPC.

Il seguente esempio crea un volume di dati generico con la crittografia gestita dal cliente.

curl -X POST \
"$vpc_api_endpoint/v1/volumes?version=2025-02-18&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
      "name": "my-volume-1",
      "iops": 100,
      "capacity": 20,
      "zone": {"name": "us-south-3"},
      "profile": {"name": "general-purpose"},
      "encryption_key":{"crn":"crn:[...key:...]"},
      "resource_group": {"id": "a342dbfb-3ea7-48d1-96e8-2825ec5feab4"}
    }

Una risposta corretta è simile all'esempio riportato di seguito.

{
    "id": "8948ad59-bc0f-7510-812f-5dc64f59fab8",
    "crn": "crn:[...]",
    "name": "my-volume-1",
    "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/8948ad59-bc0f-7510-812f-5dc64f59fab8",
    "capacity": 20,
    "iops": 100,
    "encryption_key": {"crn": "crn:[...key:...]"},
    "encryption": "user_managed",
    "status": "available",
    "zone": {
        "name": "us-south-3",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/regions/us-south/zones/
         us-south-3"
    },
    "profile": {
        "name": "general-purpose",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/volume/profiles/general-purpose"
    },
    "resource_group": {
        "id": "a342dbfb-3ea7-48d1-96e8-2825ec5feab4",
        "href": "https://resource-controller.cloud.ibm.com/v2/resource_groups/
         a342dbfb-3ea7-48d1-96e8-2825ec5feab4",
        "name": "Default"
    },
    "storage_generation": 1,
    "volume_attachments": [],
    "created_at": "2025-02-18T16:03:22.000Z"
}

Provisioning di un'istanza con un volume di avvio crittografato con una chiave gestita dal cliente nella console

Quando si configura un'istanza di server virtuale, è possibile specificare la crittografia gestita dal cliente per il volume di avvio e per eventuali volumi di dati che si desidera aggiungere. Se vuoi, puoi utilizzare una combinazione di crittografia gestita dal provider e dal cliente per i volumi associati alla tua istanza.

Attieniti alla seguente procedura per creare un'istanza con un nuovo volume Block Storage.

  1. Nella console IBM Cloud console, fare clic sull'icona Menu di navigazione Icona menu > Infrastruttura Icona VPC > Calcolo > Istanze server virtuali.

  2. Fai clic su New instance e completa i campi obbligatori. Per ulteriori informazioni, vedi Creazione delle istanze del server virtuale.

  3. Nella sezione " Volume di avvio " sono visualizzati quattro riquadri che indicano la capacità. Per la maggior parte dei profili di elaborazione, è preselezionato un valore di 100 GB. Fai clic sull'icona Modifica Icona Modifica sul riquadro Personalizza per aprire il pannello laterale Modifica volume di avvio.

    Se è stata selezionata una snapshot di seconda generazione per creare il volume, il tipo di crittografia del volume deve corrispondere al tipo di crittografia della snapshot. Se lo snapshot ha chiavi gestite dal provider, non specificare una chiave di un servizio di gestione delle chiavi.

    1. Nel pannello laterale “Modifica volume di avvio ” è possibile aggiornare il nome del volume e configurare le seguenti impostazioni. Il gruppo di risorse e la zona sono riportati a titolo di riferimento e non possono essere modificati.
      • Cancellazione automatica: abilitata per impostazione predefinita. Attiva/disattiva questa opzione se desideri che il volume rimanga attivo anche dopo l'eliminazione dell'istanza.
      • Tag: È possibile aggiungere tag utente al volume.
    2. Nella scheda " Crittografia ", la crittografia gestita dal provider è abilitata per impostazione predefinita. Per utilizzare la propria chiave di crittografia, fare clic sul pulsante di attivazione/disattivazione per abilitare la crittografia gestita dal cliente. Se disponi già di un'istanza KMS e di una chiave principale, il sistema la seleziona automaticamente, visualizzando il nome dell'istanza del servizio di gestione delle chiavi e il nome della chiave. Per modificare la selezione, fare clic su “ Modifica Modifica icona ” per aprire il pannello laterale “ Configurare la crittografia ”. Seleziona una delle seguenti opzioni per individuare la tua chiave di crittografia:
      • Ricerca per istanza: il pannello prevede tre passaggi:
        1. Seleziona un'istanza KMS: l'elenco mostra il nome, l'ID, il tipo (Standard o Dedicata) e la posizione di ciascuna istanza disponibile di Key Protect. Seleziona un'istanza e fai clic su Seleziona. Se non disponi ancora di un'istanza, fai clic su " Crea " per crearne una.
        2. Chiave associata: l'elenco riporta il nome, l'ID, la data dell'ultimo aggiornamento, gli alias e il portachiavi di ciascuna chiave radice disponibile. Selezionare un tasto e fare clic su “Seleziona ”. Se non disponi ancora di una chiave, fai clic su " Crea nuova chiave ".
        3. Verifica: confermare le selezioni effettuate, tra cui il servizio di gestione delle chiavi, il tipo di istanza, il nome dell'istanza e il nome della chiave. La sezione " Autorizzazione del servizio " indica se l'autorizzazione richiesta tra Block Storage for VPC e l'istanza KMS è già attiva. In caso contrario, puoi consentire a Key Protect di creare automaticamente l'autorizzazione oppure crearne una manualmente. Per ulteriori informazioni, consultare la sezione " Impostazione delle autorizzazioni da servizio a servizio" all'indirizzo Block Storage for VPC. Fai clic su Conferma per applicare la selezione e tornare al pannello laterale Modifica volume di avvio.
      • Locate by CRN: inserire il CRN della chiave root del cliente da utilizzare per la crittografia del volume. Scegli questa opzione se stai utilizzando il CRK di un altro account. Fare clic su “Seleziona ” per passare alla fase di revisione descritta nell’opzione “Individua per istanza ”.
    3. Una volta completate le modifiche, fare clic su “Salva” per tornare alla pagina di provisioning dell’istanza.
  4. Nella sezione “Volumi di dati ”, è possibile fare clic su “Crea” per aggiungere un volume di dati e specificare la crittografia gestita dal cliente. Nella pagina " Crea volume di dati ", compila i campi obbligatori e fai clic sul pulsante di attivazione/disattivazione nella sezione " Crittografia ". Quando hai terminato le tue modifiche, fai clic su Attach.

Provisioning di un'istanza con un volume di avvio crittografato con una chiave gestita dal cliente dalla CLI

Utilizza il comando ibmcloud is instance - create per creare un'istanza con la crittografia gestita dal cliente per i tuoi volumi di avvio e dati. La sintassi seguente mostra come specificare il file --boot-volume E --volume-attach proprietà per includere file JSON che definiscono i volumi.

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET --image-id IMAGE_ID [--boot-volume @BOOT_VOLUME_JSON_FILE] [--volume-attach @VOLUME_ATTACH_JSON_FILE]...

Il seguente esempio BOOT_VOLUME_JSON_FILE definisce le proprietà del volume di boot. La proprietà encryption key contiene il CRN della chiave root per la codifica gestita dal cliente.

{
   "name":"volume-attachment-1",
   "volume":{
      "name":"boot-volume-1",
      "capacity":250,
      "profile":{"name":"general-purpose"},
      "encryption_key":{"crn":"crn:[...key:...]"}
   },
   "delete_volume_on_instance_delete":true
}

Il seguente esempio VOLUME_ATTACH_JSON_FILE definisce un volume di dati con il profilo 10iops-tier e la crittografia gestita dal cliente.

   {
      "name":"volume-attachment-1",
      "volume":{
         "name":"data-volume-1",
         "capacity":2000,
         "profile":{"name":"10iops-tier"},
         "encryption_key":{"crn":"crn:[...key:...]"}
      },
      "delete_volume_on_instance_delete":true
   }

Provisioning di un'istanza con un volume di avvio crittografato con una chiave gestita dal cliente con l'API

Puoi creare istanze del server virtuale con volumi di avvio che utilizzano la crittografia gestita dal cliente in modo programmatico richiamando il metodo /instances nell'API VPC come mostrato nella seguente richiesta di esempio. Utilizzare la proprietà encryption_key per specificare la chiave root del cliente (CRK), mostrata nell'esempio come crn:[...key:...].

Il seguente esempio crea un'istanza con un volume di boot con la crittografia gestita dal cliente e due volumi secondari con la crittografia gestita dal cliente.

curl -X POST \
 "$vpc_api_endpoint/v1/instances?version=version=2020-03-10&generation=2" \
 -H "Authorization: Bearer $iam_token" \
 -d '{
     "boot_volume_attachment":{
           "volume": {
              "name":"boot-volume-1",
              "profile": {"name": "general-purpose"},
              "encryption_key": {"crn": "crn:[...key:...]"}}},
     "volume_attachments": [
            {"volume": {
              "name": "my-volume-1",
              "capacity": 1500,
              "profile": {"name": "general-purpose"},
              "encryption_key": {"crn": "crn:[...key:...]"}}},
            {"volume": {
              "name": "my-volume-2",
              "capacity": 2000,
              "profile": {"name": "general-purpose"},
              "encryption_key": {"crn": "crn:[...key:...]"}}}],
     "image": {"id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"},
     "keys": [{"id": "cf7678a3-d4fa-458b-993d-015bd4aeac80"}],
     "name": "my-test-vm2",
     "virtual_network_interface": {"subnet": {"id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4"}},
     "profile": {"name": "cx2-2x4"},
     "vpc": {"id": "f0aae929-7047-46d1-92e1-9102b07a7f6f"},
     "zone": {"name": "us-south-3"}
    }'

Una risposta corretta è simile all'esempio riportato di seguito. Il volume di avvio appare sotto entrambi boot_volume_attachment E volume_attachment.

{
    "id": "eb1b7391-2ca2-4ab5-84a8-b92157a633b0",
    "crn": "crn:[...]",
    "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/eb1b7391-2ca2-4ab5-84a8-
     b92157a633b0",
    "name": "my-test-vm2",
    "bandwidth": 4000,
    "resource_group": {
        "id": "08b7af6d-41d9-435a-8b22-fd8f640863a5",
        "href": "https://resource-controller.cloud.ibm.com/v2/resource_groups/
         08b7af6d-41d9-435a-8b22-fd8f640863a5",
        "name": "Default"
    },
    "boot_volume_attachment": {
        "id": "a8a15363-a6f7-4f01-af60-715e85b28141",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/eb1b7391-2ca2-4ab5-
         84a8-b92157a633b0/volume_attachments/7389-a8a15363-a6f7-4f01-af60-
         715e85b28141",
        "name": "volume-attachment",
        "volume": {
            "id": "49c5d61b-41e7-4c01-9b7a-1a97366c6916",
            "crn": "crn:[...]",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/49c5d61b-41e7-
             4c01-9b7a-1a97366c6916",
            "name": "boot-volume-1"
        }
    },
    "created_at": "2020-04-20T16:11:57Z",
    "image": {
        "id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366",
        "crn": "crn:[...]",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/images/
         9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366",
        "name": "ubuntu-amd64-1"
    },
    "memory": 4,
    "network_interfaces": [
        {
            "id": "7ca88dfb-8962-469d-b1de-1dd56f4c3275",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/network_interfaces/7ca88dfb-8962-469d-b1de-
             1dd56f4c3275",
            "name": "helpless-profanity-unmixable-fool-hazard-staging",
            "primary_ipv4_address": "",
            "subnet": {
                "id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/subnets/7389-bea6a632-
                 5e13-42a4-b4b8-31dc877abfe4",
                "name": "my-byok-vpc-subnet"
            }
        }
    ],
    "primary_network_interface": {
        "id": "7ca88dfb-8962-469d-b1de-1dd56f4c3275",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-4aa2-
         a8d7-703aac843651/network_interfaces/7ca88dfb-8962-469d-b1de-1dd56f4c3275",
        "name": "network-interface-1",
        "primary_ipv4_address": "10.0.0.32",
        "subnet": {
            "id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4",
            "crn": "crn:[...]",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/subnets/bea6a632-5e13-
             42a4-b4b8-31dc877abfe4",
            "name": "my-byok-vpc-subnet"
        }
    },
    "profile": {
        "name": "cx2-2x4",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/instance/profiles/cx2-2x4"
    },
    "status": "running",
    "vcpu": {
        "architecture": "amd64",
        "count": 2
    },
    "volume_attachments": [
        {
            "id": "a8a15363-a6f7-4f01-af60-715e85b28141",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/volume_attachments/7389-a8a15363-a6f7-4f01-af60-
             715e85b28141",
            "name": "volume-attachment",
            "volume": {
                "id": "49c5d61b-41e7-4c01-9b7a-1a97366c6916",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/49c5d61b-41e7-
                 4c01-9b7a-1a97366c6916",
                "name": "boot-volume-1"
            }
        },
        {
            "id": "e77125cb-4df0-4988-a878-531ae0ae0b70",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/volume_attachments/7389-e77125cb-4df0-4988-a878-
             531ae0ae0b70",
            "name": "volume-attachment",
            "volume": {
                "id": "2cc091f5-4d46-48f3-99b7-3527ae3f4392",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/2cc091f5-4d46-
                 48f3-99b7-3527ae3f4392",
                "name": "my-volume-2"
            }
        },
        {
            "id": "a7641494-5724-46de-9c72-c6b16971ddf4",
            "href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
             4aa2-a8d7-703aac843651/volume_attachments/a7641494-5724-46de-9c72-
             c6b16971ddf4",
            "name": "volume-attachment",
            "volume": {
                "id": "ec419496-d79e-4fca-bce7-b4be72e77654",
                "crn": "crn:[...]",
                "href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/ec419496-d79e-
                 4fca-bce7-b4be72e77654",
                "name": "my-volume-2"
            }
        }
    ],
    "vpc": {
        "id": "f0aae929-7047-46d1-92e1-9102b07a7f6f",
        "crn": "crn:[...]",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/vpcs/f0aae929-7047-46d1-92e1-
         9102b07a7f6f",
        "name": "my-byok-vpc"
    },
    "zone": {
        "name": "us-south-3",
        "href": "https://us-south.iaas.cloud.ibm.com/v1/regions/us-south/zones/
         us-south-3"
    }
}

Creazione di volumi di dati con crittografia gestita dal cliente con Terraform

Prerequisiti

Per utilizzare Terraform, scaricare la CLI di Terraform e configurare il plug-in IBM Cloud® Provider. Per ulteriori informazioni, vedere Iniziare con Terraform.

I servizi dell'infrastruttura VPC utilizzano un endpoint regionale specifico, che ha come target us-south per impostazione predefinita. Se il tuo VPC viene creato in un'altra regione, assicurati di scegliere come target la regione appropriata nel blocco provider nel file provider.tf file. Consulta il seguente esempio di targeting per una regione diversa da quella predefinita us-south.

provider "ibm" {
  region = "eu-de"
}

Raccogli le informazioni richieste come un nome di volume univoco, seleziona a profilo, decidere in merito ai requisiti di capacità e IOPS.

I nomi di volume validi possono includere una combinazione di caratteri alfanumerici minuscoli (a-z, 0-9) e il trattino (-), fino a 63 caratteri. I nomi dei volumi devono iniziare con una lettera minuscola. I nomi dei volumi devono essere univoci nell'intera infrastruttura VPC.

Recupera il CRN della chiave root del cliente per la crittografia facendo riferimento all'origine dati ibm_kms_key. Per ulteriori informazioni, consulta la documentazione di Terraform su ibm_kms_key. Se il KMS si trova in un'altra regione o la chiave root del cliente è di proprietà di un altro account, l'istanza non può essere recuperata da Terraform e l'azione Terraform non riesce. Contatta l'amministratore dell'altro account per il CRN.

Creazione autonomaBlock Storage for VPC volumi con Terraform

Per creare unBlock Storage for VPC volume, utilizzare il ibm_is_volume risorsa. L'esempio seguente crea un volume con a custom profilo. Il volume creato ha una capacità di 200 MB e può eseguire 1000 IOPS.

resource "ibm_is_volume" "example" {
  name           = "my-example-volume"
  profile        = "custom"
  zone           = "us-south-1"
  iops           = 1000
  capacity       = 200
  encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:e4a29d1a-2ef0-42a6-8fd2-350deb1c647e:key:5437653b-c4b1-447f-9646-b2a2a4cd6179"
}

Per ulteriori informazioni su argomenti e attributi, vedere ibm_is_volume.

Passi successivi