FAQ per Block Storage for VPC
Scopri le risposte alle domande più frequenti su IBM® Cloud Block Storage for Virtual Private Cloud, tra cui i profili di volume, la crittografia, l'espansione della capacità e le prestazioni.
Dove è disponibile per il provisioning la famiglia di volumi a prestazioni definite?
Seleziona la disponibilità È possibile configurare lo storage con il profilo " sdp " nelle regioni di Dallas, Francoforte, Londra, Madrid, Osaka, San Paolo, Sydney, Tokyo,
Toronto e Washington, DC. Per ulteriori informazioni, consultare la sezione "Informazioni su Block Storage for VPC ".
Quali funzioni sono supportate in questa versione del profilo sdp ?
In questa versione è possibile eseguire le seguenti operazioni:
- Creare volumi Block Storage e specificare un limite di throughput personalizzato oltre a capacità e IOPS.
- Aggiungere la crittografia gestita dal cliente per i volumi di dati.
- Espandere la capacità dei volumi Block Storage dopo la loro creazione quando sono collegati a un'istanza di server virtuale o non collegati.
- Regolare le IOPS dopo la creazione dei volumi Block Storage quando sono collegati a un'istanza di server virtuale o non collegati.
- Modificare il limite massimo di throughput quando il volume è collegato a un'istanza di server virtuale o non è collegato.
- Collegare i volumi Block Storage alle istanze di servizio virtuale.
- Creare immagini personalizzate con crittografia gestita dal provider.
- Elenca i volumi di " Block Storage ".
- Elimina i volumi " Block Storage ".
Posso usare il profilo sdp per il mio volume di avvio se voglio usare l'avvio sicuro?
Num. Quando si utilizzano volumi di avvio di seconda generazione con il profilo sdp, l'avvio sicuro non è supportato.
Nella versione attuale dell'offerta Block Storage for VPC, solo i volumi di prima generazione delle famiglie di profili di volume a livelli e personalizzati possono essere utilizzati come volumi di avvio per le istanze di server virtuale che utilizzano un profilo di una delle seguenti famiglie di profili di istanza:
- Gen 3 accelerata- profili Gaudi, MI-300x, H100/H200.
- Profili Gen 3 di uso generale se è necessaria l'opzione di avvio sicuro.
- Confidential Computing - Profili Gen 3 se è necessaria l'opzione di avvio protetto.
Se si desidera eseguire il provisioning di un'istanza di server virtuale con profili di istanza Intel Gen 3 o Confidential Computing e un volume di avvio sdp, assicurarsi di non abilitare l'avvio sicuro.
Come vengono protetti i dati nel volume di archiviazione basato sul profilo sdp ?
I vostri dati sono protetti a riposo utilizzando la crittografia gestita da IBM o quella gestita dal cliente. Anche i dati in transito sono criptati.
È possibile copiare un volume Block Storage in una zona diversa?
Num. Non è possibile copiare il volume di archiviazione in una zona diversa.
È possibile creare istantanee per la conservazione dei dati di un volume a prestazioni definite?
Sì, è possibile eseguire snapshot di singoli volumi e gruppi di coerenza.
In che modo Block Storage for VPC impedisce un unico punto di errore? Quale meccanismo garantisce la durata dei dati?
I dati del volume Block Storage for VPC vengono archiviati in modo ridondante su più dischi fisici in una zona di disponibilità per evitare la perdita di dati a causa di un malfunzionamento di un singolo componente.
In che modo i volumi vengono creati e collegati a un'istanza?
Quando si crea un'istanza di server virtuale, è possibile creare un volume di tipo " Block Storage for VPC " associato a tale istanza. Puoi anche creare volumi autonomi e collegarli successivamente alla tua istanza.
Quante istanze possono condividere un volume " Block Storage for VPC " già configurato?
Un volume " Block Storage for VPC " può essere associato a una sola istanza alla volta. Le istanze non possono condividere un volume.
Quanti volumi di dati è possibile collegare a un'istanza?
Puoi allegarne 12 Block Storage for VPC volumi di dati per istanza, più il volume di avvio.
Come mi viene addebitato l'utilizzo?
Il costo per Block Storage for VPC è calcolato in base alla capacità GiB archiviata al mese, a meno che la durata non sia inferiore a un mese. Il volume rimane attivo sull'account fino a quando non lo elimini o fino al termine del ciclo di fatturazione, a seconda di quale delle due condizioni si verifichi per prima.
I prezzi vengono influenzati anche quando espandete la capacità del volume o aggiustate gli IOPS specificando un profilo di volume diverso. Ad esempio, l'espansione della capacità di volume aumenta i costi, mentre il passaggio di un profilo di volume da un livello di 5-IOPS/GB a un livello di 3-IOPS/GB riduce la tariffa mensile e oraria. La fatturazione relativa a un volume aggiornato viene automaticamente modificata per aggiungere la differenza, calcolata proporzionalmente, del nuovo prezzo al ciclo di fatturazione corrente. L'intero nuovo ammontare viene quindi fatturato nel prossimo ciclo di fatturazione.
Puoi utilizzare lo stimatore dei costi ( ) nella console IBM Cloud per vedere come le modifiche nella capacità e negli IOPS influiscono sul costo. Per ulteriori
informazioni, vedi Stima dei costi.
Dove posso trovare informazioni sui prezzi?
Nella console, andare alla pagina Blocco del volume di storage per il provisioning VPC e fare clic sulla scheda Pricing. Nella scheda Pricing è possibile visualizzare i dettagli del piano tariffario per ciascun profilo di volume in base alla Geografia, alla Regione e alla Valuta selezionate. È inoltre possibile passare dalla tariffa oraria a quella mensile.
È possibile recuperare programmaticamente le informazioni sui prezzi chiamando l'API del catalogo globale. Per ulteriori informazioni, consultare la sezione Ottenere prezzi dinamici.
La capacità di archiviazione è misurata in GB o GiB?
Un aspetto confuso dell'archiviazione è rappresentato dalle unità in cui vengono riportati la capacità e l'utilizzo dell'archiviazione. A volte GB è in realtà gigabyte (base-10) e a volte GB rappresenta gibibyte (base-2) che devono essere abbreviati come GiB.
Gli esseri umani generalmente pensano e calcolano i numeri nel sistema decimale (base-10). Nella nostra documentazione, ci riferiamo alla capacità di archiviazione utilizzando l'unità GB (Gigabyte) per allinearci alla terminologia standard del settore. Nella console, nella CLI, nell'API e in Terraform, l'unità GB utilizzata viene visualizzata quando si interroga la capacità. Quando vuoi ordinare un volume da 4 TB, immetti 4.000 GB nella richiesta di provisioning.
Tuttavia, i computer operano in binario, quindi ha più senso rappresentare alcune risorse come gli spazi di indirizzo di memoria in base-2. Dal 1984, i file system del computer mostrano le dimensioni in base-2 insieme alla memoria. Allora, i dispositivi di archiviazione disponibili erano più piccoli e la differenza di dimensione tra le unità binarie e decimali era trascurabile. Ora che i sistemi di archiviazione disponibili sono notevolmente più grandi, questa differenza di unità sta causando confusione.
La differenza tra GB e GiB risiede nella loro rappresentazione numerica:
- GB (Gigabyte) è un'unità decimale, dove 1 GB equivale a 1.000.000.000 byte. Quando converti GB in TB, utilizzi 1000 come moltiplicatore.
- GiB (Gibibyte), è un'unità binaria, dove 1 GiB equivale a 1,073,741,824 byte. Quando ti converti GiB A TiB, usi 1024 come moltiplicatore.
La seguente tabella mostra lo stesso numero di byte espresso in unità decimali e binarie.
| SI decimale (base 10) | Binario (base 2) |
|---|---|
| 2.000.000.000.000 B | 2.000.000.000.000 B |
| 2.000.000.000 KB | 1.953.125.000 KiB |
| 2.000.000 MB | 1.907.348 MiB |
| 2.000 GB | 1.862 GiB |
| 2 TB | 1.81 TiB |
Il sistema di memoria utilizza unità base-2 per l'assegnazione del volume. Quindi, se il tuo volume è fornito come 4.000 GB, sono davvero 4.000 GiB o 4.294.967.296.000 byte di spazio di archiviazione. La dimensione del volume di cui è stato eseguito il provisioning è maggiore di 4 TB. Tuttavia, il tuo sistema operativo potrebbe visualizzare la dimensione dello spazio di archiviazione come 3.9 T perché usa base-2 conversione e la T sta per TiB, non tubercolosi.
Perché la capacità disponibile che vedo nel mio sistema operativo non corrisponde alla capacità di cui ho eseguito il provisioning?
Uno dei motivi può essere che il sistema operativo utilizza la conversione base-2. Ad esempio, quando si esegue il provisioning di un volume da 4000 GB nell'IU, il sistema di archiviazione riserva un volume da 4.000 GiB o 4.294.967.296.000 byte di spazio di archiviazione per l'utente. La dimensione del volume di cui è stato eseguito il provisioning è maggiore di 4 TB. Tuttavia, il tuo sistema operativo potrebbe visualizzare la dimensione dello spazio di archiviazione come 3.9 T perché usa base-2 conversione e la T sta per TiB, non tubercolosi.
In secondo luogo, il partizionamento di Block Storage e la creazione di un filesystem su di esso riduce lo spazio di memoria disponibile. La quantità di spazio ridotta dalla formattazione varia a seconda del tipo di formattazione e della quantità e dimensione dei vari file presenti nel sistema.
Prendi il volume docs-block-test3 come esempio. Abbiamo specificato 1200 GB durante il provisioning e quando elenchi i dettagli nella CLI, puoi vedere che ha la capacità di 1200.
ibmcloud is volume r006-6afe1361-b592-45ab-b23b-6cca9982e371
Getting volume r006-6afe1361-b592-45ab-b23b-6cca9982e371 under account Test Account as user test.user@ibm.com...
ID r006-6afe1361-b592-45ab-b23b-6cca9982e371
Name docs-block-test3
CRN crn:v1:bluemix:public:is:us-south-2:a/1234567::volume:r006-6afe1361-b592-45ab-b23b-6cca9982e371
Status available
Attachment state attached
Capacity 1200
IOPS 3600
Bandwidth(Mbps) 471
Profile general-purpose
Encryption key -
Encryption provider_managed
Resource group defaults
Created 2023-08-24T02:32:40+00:00
Zone us-south-2
Health State ok
Volume Attachment Instance Reference Attachment type Instance ID Instance name Auto delete Attachment ID Attachment name
data 0727_e99798c7-9783-4f92-8207-96af48561454 docs-demo-instance false 0727-bc38ec2b-a566-412f-8f76-8eefe5fc9f2c untaken-senior-coronary-accurate
Active true
Adjustable IOPS false
Busy false
Tags dev:test
Quando elenchi le periferiche di archiviazione dalla riga di comando del tuo server, puoi visualizzare lo stesso volume di vdc con una dimensione di 1.2T. T sta per tebibyte, un'unità base-2 che equivale a 2 ^ 40 ^.
[root@docs-demo-instance ~]# lsblk
NAME MAJ:MIN RM SIZE RO TYPE MOUNTPOINT
vda 253:0 0 100G 0 disk
├─vda1 253:1 0 200M 0 part /boot/efi
└─vda2 253:2 0 99.8G 0 part /
vdb 253:16 0 69.9G 0 disk
vdc 253:32 0 1.2T 0 disk /myvolumedir
vdd 253:48 0 370K 0 disk
vde 253:64 0 44K 0 disk
La stessa unità di vdc mostra 1181679068 K di capacità disponibile quando è formattata con un filesystem ext4. E'normale e previsto.
[root@docs-demo-instance ~]# df -hk
Filesystem 1K-blocks Used Available Use% Mounted on
devtmpfs 3993976 0 3993976 0% /dev
tmpfs 4004356 0 4004356 0% /dev/shm
tmpfs 4004356 33316 3971040 1% /run
tmpfs 4004356 0 4004356 0% /sys/fs/cgroup
/dev/vda2 102877120 1182048 96446100 2% /
/dev/vda1 204580 11468 193112 6% /boot/efi
/dev/vdc 1238411052 72148 1181679068 1% /myvolumedir
tmpfs 800872 0 800872 0% /run/user/0
Esistono limiti al numero di volumi che è possibile creare?
Puoi creare fino a 300 volumi Block Storage for VPC totali (dati e avvio) per account in una regione. Per aumentare questa quota, apri un caso di supporto e specifica la zona in cui hai bisogno di più volumi.
Dopo aver creato un volume di dati con una capacità specifica, è possibile aumentare la capacità in un secondo momento?
Puoi aumentare la capacità dei volumi di dati collegati a un'istanza del server virtuale. Puoi indicare la capacità in incrementi di GB fino a 16.000 GB di capacità, a seconda del tuo profilo volume. Per ulteriori informazioni, vedi Aumento della capacità del volume Block Storage for VPC.
Posso aumentare la capacità di un volume di avvio?
La capacità del volume di avvio può essere aumentata durante il provisioning dell'istanza o successivamente, modificando direttamente il volume di avvio. La capacità massima dei volumi di avvio che utilizzano i profili di volume di prima generazione,
come general-purpose o custom, è di 250 GB. Quando si utilizza il profilo sdp di seconda generazione, le dimensioni del volume di avvio possono raggiungere i 32.000 GB. Questa funzione si applica alle
istanze create da immagini stock o personalizzate. Puoi anche specificare una capacità di volume di avvio maggiore quando crei un modello di istanza. Per ulteriori informazioni, vedere Aumento della capacità del volume di avvio.
Posso modificare la capacità del volume di boot per una istanza esistente?
Sì, la capacità del volume di avvio può essere aumentata per un'istanza esistente. Ad esempio, nella console, seleziona un volume di avvio dall'elenco di Block Storage for VPC volumi, quindi ridimensionare il volume dalla pagina dei dettagli del volume. Per ulteriori informazioni, vedere Aumento della capacità del volume di avvio dall'elenco dei volumi Block Storage for VPC nella console. È anche possibile utilizzare CLI o API.
Quanti volumi posso eseguire il provisioning sul mio account?
È possibile configurare fino a 300 volumi " Block Storage for VPC " per account in una regione. Puoi richiedere che la tua quota venga aumentata aprendo un caso di supporto e specificando la regione in cui hai bisogno di più volumi. Per ulteriori informazioni sulla preparazione di un caso di supporto quando ordini i volumi Block Storage for VPC o richiedi un aumento ai tuoi limiti di volume o capacità, vedi Gestione del conteggio dei volumi e dei limiti di capacità.
Posso configurare l'archiviazione condivisa in un cluster multizona?
In IBM Cloud®, le opzioni di archiviazione sono limitate a una zona di disponibilità. Non cercare di gestire lo spazio di archiviazione condiviso su più zone.
Se invece dovete condividere i dati in più zone e regioni, utilizzate un'opzione di servizio classica di IBM Cloud® al di fuori di una VPC, come il repository di archiviazione regionale o IBM® Cloudant® for IBM Cloud®.
Ho dei volumi sull'infrastruttura classica. Posso portarli nel VPC?
Num. Il VPC consente l'accesso alle nuove zone di disponibilità nelle regioni multizona. Le risorse di calcolo, rete e archiviazione sono progettate per funzionare nel VPC.
Posso creare immagini personalizzate dai miei volumi di avvio esistenti?
Sì, puoi creare un'immagine personalizzata direttamente da a Block Storage for VPC volume di avvio. A questo punto, è possibile utilizzare l'immagine personalizzata per configurare altre istanze di server virtuali. Per ulteriori informazioni, vedi Informazioni sulla creazione di un'immagine da un volume.
Come viene creato il disco di avvio per un'istanza e come è correlato all'immagine della macchina virtuale?
Il volume di avvio viene creato quando esegui il provisioning di un'istanza del server virtuale. Il disco di avvio di un'istanza è una copia esatta (clone) dell'immagine della macchina virtuale selezionata. Il disco di avvio contiene il sistema operativo ed eventuali software aggiuntivi necessari per l'avvio dell'istanza. L'immagine della macchina virtuale è un modello che può essere usato per creare più istanze. Per la maggior parte delle immagini stock, la capacità del volume di avvio è di 100 GB. Se si importa un'immagine personalizzata tramite CLI, API o Terraform, la capacità del volume di avvio può essere di 10-250 GB o 10-32.000 GB, a seconda del profilo del volume e di ciò che l'immagine richiede. Le immagini più piccole di 10 GB vengono arrotondate a 10 GB.
Quando è possibile eliminare un volume Block Storage for VPC?
È possibile eliminare un volume " Block Storage for VPC " solo se non è collegato a un'istanza di server virtuale.
È necessario staccare il volume di dati prima di poterlo eliminare. È inoltre possibile attivare la funzione di eliminazione automatica nella console, tramite la CLI o tramite l'API. Quando l'opzione " Eliminazione automatica " è abilitata, il volume di dati viene eliminato insieme all'istanza.
Per impostazione predefinita, i volumi di avvio vengono scollegati ed eliminati quando l'istanza viene eliminata. Se desideri conservare il volume di avvio, disattiva la funzione di eliminazione automatica. Per ulteriori informazioni, consultare la sezione " Gestione dei volumi di " Block Storage for VPC ".
Cosa succede ai miei dati quando elimino un volume di dati " Block Storage for VPC "?
Quando elimini un volume Block Storage for VPC, i tuoi dati diventano immediatamente inaccessibili. Vengono rimossi tutti i puntatori ai dati su tale volume. I dati inaccessibili vengono infine sovrascritti quando i nuovi dati vengono scritti nel blocco di dati. IBM garantisce che non è possibile accedere ai dati eliminati e che i dati eliminati vengono eventualmente sovrascritti. Per ulteriori informazioni, vedi Eliminazione dei datiBlock Storage for VPC.
Ho i requisiti di conformità per la cancellazione dei dati. Cosa posso fare per garantire che i miei dati siano inaccessibili?
IBM garantisce che i tuoi dati non sono accessibili sul disco fisico e alla fine sono eliminati. Se si dispone di requisiti di conformità supplementari, come le linee guida NIST 800-88 per la sanificazione dei supporti, è necessario eseguire le procedure di sanificazione dei dati prima di eliminare i volumi. Per ulteriori informazioni, consultare NIST 800-88 Guidelines for Media Sanitation.
Quali regole si applicano ai nomi volume e posso ridenominare un volume in un secondo momento?
I nomi validi dei volumi possono includere una combinazione di caratteri alfanumerici minuscoli (a-z, 0-9) e il trattino (-), per un massimo di 63 caratteri. I nomi volume devono iniziare con una lettera minuscola ed essere univoci nell'intera infrastruttura VPC.
È possibile modificare il nome di un volume esistente nella console. Per ulteriori informazioni, vedi Managing Block Storage for VPC.
È necessario preriscaldare il volume per ottenere la produttività prevista?
Non devi preriscaldare un volume. Puoi vedere la velocità effettiva specificata immediatamente dopo il provisioning del volume quando crei il volume da un'immagine.
Quando si esegue il provisioning del volume ripristinando da una snapshot Gen 1, le prestazioni possono diminuire. Un volume Gen 1 ripristinato da un clone snapshot a ripristino rapido è immediatamente disponibile per il funzionamento.
Cos' è un'istantanea Block Storage for VPC ?
Le istantanee sono una copia point - in - time del tuo volume di dati o di avvio Block Storage for VPC che crei manualmente. La prima istantanea è un backup completo del volume. Le istantanee successive dello stesso volume acquisiscono solo le modifiche dall'ultima istantanea. Per ulteriori informazioni, consulta About Block Storage for VPC Snapshots for VPC.
Cos' è un'istantanea di backup?
Le istantanee di backup, denominate semplicemente "backup", sono istantanee create automaticamente dal servizio Backup per VPC. Per ulteriori informazioni, vedi Informazioni su Backup per VPC.
Cosa posso fare riguardo i backup dei dati per il ripristino di emergenza?
Block Storage for VPC protegge i dati tra le zone di errore ridondanti nella tua regione. Utilizzando il servizio di backup, puoi eseguire regolarmente il backup dei dati del tuo volume in base ad una pianificazione che hai impostato. È possibile creare istantanee di backup con una frequenza di 1 ora. Tuttavia, il servizio di backup non fornisce un backup continuo con failover automatico e il ripristino di un volume da un backup o da un'istantanea è un'operazione manuale che richiede tempo. Se si richiede un livello di servizio superiore per il ripristino di emergenza automatico, consultare IBM' s Soluzioni di disaster recovery su cloud.
Posso ripristinare un volume da uno snapshot?
Il ripristino da un'istantanea crea un nuovo volume di dati o di avvio con provisioning completo. È possibile ripristinare i volumi di archiviazione durante la creazione dell'istanza, la modifica dell'istanza o quando si esegue il provisioning
di un nuovo volume autonomo. Per i volumi di dati, puoi anche utilizzare l'API volumes per creare un volume di dati da una istantanea. Per ulteriori informazioni, vedi Ripristino di un volume da un'istantanea.
Per ottenere prestazioni ottimali, è possibile abilitare le istantanee per un ripristino rapido. Utilizzando la funzione di ripristino rapido, puoi creare un volume da un'istantanea di cui viene eseguito il provisioning completo quando viene creato il volume. Per ulteriori informazioni, vedi Ripristino rapido delle istantanee.
Cos' è l'IOPS e come si riferisce alle mie prestazioni del volume Block Storage for VPC ?
Le operazioni di input/output al secondo (IOPS) sono utilizzate per misurare le prestazioni dei tuoi volumi Block Storage for VPC. Un certo numero di variabili influenzano i valori IOPS, come il bilanciamento delle operazioni di lettura / scrittura, la profondità della coda e le dimensioni dei blocchi di dati. In generale, più alto è l'IOPS dei tuoi Block Storage for VPC volumi, migliori sono le prestazioni. Per ulteriori informazioni sull'IOPS previsto per i profili Block Storage for VPC, consulta Profili. Per ulteriori informazioni su come la dimensione del blocco influisce sulle prestazioni, vedi Capacità e prestazioni diBlock Storage.
L'IOPS allocato viene implementato in base all'istanza o in base al volume?
L'IOPS viene applicato a livello dei volumi.
Cosa sono i profili di volume e in che modo influenzano l'andamento del volume?
I profili dei volumi definiscono le prestazioni in termini di IOPS/GB per volumi di varie capacità. Il profilo sdp offre la massima flessibilità
per i valori di capacità, IOPS e larghezza di banda personalizzati. È possibile scegliere tra tre livelli IOPS predefiniti che offrono prestazioni IOPS affidabili per i requisiti
del carico di lavoro. È inoltre possibile selezionare il profilo personalizzato e specificare gli IOPS e la capacità. Gli IOPS personalizzati sono una buona opzione quando disponi
di requisiti di prestazioni ben definiti che non rientrano in un intervallo IOPS predefinito.
Il numero massimo di IOPS per i volumi di dati varia in base alla dimensione del volume e al tipo di profilo che scegli.
L'IOPS viene misurato sulla base di un profilo di carico costituito da blocchi da 16 KB, con un'operatività casuale composta per il 50% da operazioni di lettura e per il 50% da operazioni di scrittura. I carichi di lavoro diversi da questo profilo potrebbero presentare prestazioni ridotte. Se si utilizza una dimensione di blocco inferiore, è possibile ottenere il numero massimo di IOPS, ma la larghezza di banda risulta inferiore. Per ulteriori informazioni, consultare In che modo la dimensione blocco influenza le prestazioni.
Cosa succede quando un volume è in uno stato di integrità danneggiato?
Lo stato di integrità del volume definisce se un volume funziona come previsto, in base al suo stato. Lo stato del volume può essere OK, danneggiato, non applicabile o non corretto, a seconda di ciò che sta accadendo. Ad esempio, uno stato danneggiato viene visualizzato quando un volume viene ripristinato da una istantanea e il volume non è ancora completamente ripristinato. Per ulteriori informazioni sugli stati di integrità del volume, vedi Block Storage for VPC stati di integrità del volume.
Quanto sono sicuri i dati in un volume Block Storage for VPC?
Tutti i volumi di “ Block Storage for VPC ” sono crittografati a riposo tramite la crittografia gestita d IBM. IBM- Le chiavi gestite vengono generate e archiviate in modo sicuro in un vault Block Storage for VPC, supportato da Consul e gestito dal team operativo di IBM Cloud®. Per ulteriori informazioni sui protocolli standard del settore che IBM Cloud® segue per la crittografia, vedere IBM-crittografia gestita.
Per una maggiore sicurezza, puoi proteggere i tuoi dati utilizzando le tue chiavi root del cliente (CRK). È possibile importare le chiavi root o crearle in un KMS (key management service) supportato. Le tue chiavi root sono gestite in modo sicuro dal KMS supportato. Il tuo materiale chiave è protetto in transito e a riposo.
Per ulteriori informazioni, vedi Supported key management services for customer - managed encryption. Per informazioni su come configurare la crittografia gestita dal cliente, consultare Creazione di volumi Block Storage for VPC con crittografia gestita dal cliente.
Controlli l'accesso alle tue chiavi root archiviate in istanze KMS in IBM Cloud® utilizzando IBM Cloud Identity and Access Management (IAM). Concedi l'accesso al servizio IBM Block Storage for VPC per utilizzare le tue chiavi. Con la tua API, puoi collegare un account primario che contiene una chiave root a un account secondario, quindi utilizzare tale chiave per crittografare i nuovi volumi nel conto secondario. Per ulteriori informazioni, vedi Crittografia tra account per le risorse di archiviazione multitenant.
Puoi anche revocare l'accesso in qualsiasi momento, ad esempio se sospetti che le tue chiavi potrebbero essere compromesse. È inoltre possibile disattivare o eliminare una chiave root, oppure revocare temporaneamente l'accesso ai dati associati alla chiave presenti sul cloud. Per ulteriori informazioni, vedere Gestione della crittografia dei dati.
Quali sono i vantaggi dell'utilizzo della crittografia gestita dai clienti rispetto a quella gestita dai provider?
La crittografia gestita dal cliente crea una crittografia a busta per i volumi Block Storage for VPC utilizzando le chiavi radice fornite dall'utente. Hai il controllo completo sulla sicurezza dei tuoi dati, gestendo l'accesso alle tue chiavi, ruotando e revocando le chiavi come desideri. Per ulteriori informazioni, vedi Vantaggi della crittografia gestita dal cliente.
Quale tecnologia di crittografia viene utilizzata per la crittografia gestita dal cliente?
Le immagini disco virtuali per VPC utilizzano il formato file QEMU Copy On Write Versione 2 (QCOW2). Il formato di codifica LUKS protegge i file di formato QCOW2. IBM attualmente utilizza le opzioni della suite di cifratura AES-256 e della modalità di cifratura XTS con LUKS. Questa combinazione ti fornisce un livello di sicurezza molto più elevato di AES - CBC, insieme a una migliore gestione delle passphrase per la rotazione delle chiavi e fornisce opzioni di sostituzione delle chiavi nel caso in cui le tue chiavi siano compromesse.
Quali sono le chiavi di crittografia master e come vengono assegnate ai miei volumi Block Storage for VPC ?
A ogni volume viene assegnata una chiave di crittografia master unica, chiamata chiave di crittografia dei dati o DEK, generata dall'hypervisor host dell'istanza. La chiave master per ogni Block Storage for VPC volume è crittografata con una passphrase LUKS univoca generata da KMS, che viene crittografata dalla tua chiave root del cliente (CRK) e memorizzata nel KMS. Le passphrase sono chiavi di crittografia AES-256, il che significa che sono lunghe 32 byte e non sono limitate ai caratteri stampabili. È possibile visualizzare il nome risorsa cloud (CRN) per il CRK utilizzato per codificare un volume. Tuttavia, la passphrase CRK, LUKS e la chiave di crittografia master del volume non vengono mai esposte. Per ulteriori informazioni su tutte le chiavi che IBM VPC utilizza per proteggere i tuoi dati, vedi la tecnologia di crittografia di IBM- Come vengono protetti i tuoi dati.
Utilizzo la crittografia gestita dal cliente per i miei volumi. Cosa succede quando disattivo o elimino la mia chiave root?
Queste azioni sono due azioni separate. La disattivazione di una chiave root nel KMS ne sospende le operazioni di crittografia e decrittografia, ponendo la chiave in uno stato sospeso. I carichi di lavoro continuano ad essere eseguiti nelle istanze del server virtuale e i volumi di avvio rimangono codificati. I volumi di dati rimangono collegati. Tuttavia, se si spegne e riaccende il sito VM, le istanze con volumi di avvio crittografati non si avviano. È possibile abilitare una chiave root in uno stato sospeso e riprendere le normali operazioni. Per ulteriori informazioni, vedi Disabilitazione delle chiavi root.
L'eliminazione di una chiave root ha conseguenze maggiori. L'eliminazione di una chiave root elimina l'utilizzo della chiave per tutte le risorse nel VPC. Per impostazione predefinita, il KMS ti impedisce di eliminare una chiave root che protegge attivamente una risorsa. Tuttavia, è ancora possibile forzare l'eliminazione di una chiave root. Hai un tempo limitato per ripristinare una chiave root eliminata che hai importato nel KMS. Per ulteriori informazioni, vedi Eliminazione delle chiavi root.
Posso rimuovere l'autorizzazione IAM dal cloud Block Storage for VPC al KMS ed eliminare ancora i volumi Block Storage for VPC con la crittografia gestita dal cliente?
Se rimuovi l'autorizzazione IAM prima di eliminare il tuo volume (o immagine) BYOK, l'operazione di eliminazione viene completata senza annullare la registrazione delle chiavi root nell'istanza KMS. In altre parole, la chiave root rimane registrata per una risorsa che non esiste. Elimina sempre una risorsa BYOK prima di rimuovere l'autorizzazione IAM. Per ulteriori informazioni sulla rimozione sicura dell'autorizzazione del servizio, vedi Rimozione dell'autorizzazione del servizio a una chiave root.
Cosa posso fare se la mia chiave root è compromessa?
Esegui un backup dei tuoi dati in modo autonomo. Quindi, elimina la chiave root compromessa e disattiva l'istanza con i volumi codificati con tale chiave.
Inoltre, prendi in considerazione la possibilità di impostare una politica di rotazione delle chiavi che ruoti automaticamente le chiavi in base ad una pianificazione. Per ulteriori informazioni, consulta Key rotation for VPC resources.
Che cos' è una rotazione delle chiavi?
Per le risorse IBM Cloud VPC come i volumi Block Storage for VPC protetti dalla tua CRK (customer root key), puoi ruotare le chiavi root per una maggiore sicurezza. Quando si ruota una chiave root in base a una pianificazione o su richiesta, il materiale della chiave originale viene sostituito. La vecchia chiave rimane attiva per decodificare i volumi esistenti ma non può essere utilizzata per codificare i volumi nuovi. Per ulteriori informazioni, consulta Key rotation for VPC resources.
Come funziona la rotazione delle chiavi?
Le risorse crittografate gestite dal cliente come i volumi Block Storage for VPC utilizzano la tua chiave root (CRK) come chiave root - of - trust che crittografa una passphrase LUKS che crittografa una chiave master che protegge il volume. Puoi importare il tuo CRK in un'istanza KMS (key management service) o indicare al KMS di generarne uno per te. Le chiavi root vengono ruotate nell'istanza KMS.
Quando si ruota una chiave root, viene creata una nuova versione della chiave generando o importando nuovo materiale della chiave crittografica. La vecchia chiave root viene ritirata, il che significa che il materiale della chiave rimane disponibile per decodificare i volumi esistenti, ma non per codificare quelli nuovi. Le nuove risorse sono protette dalla chiave più recente. Per ulteriori informazioni, vedi Come funziona la rotazione della chiave.
Mi viene addebitato l'utilizzo della crittografia gestita dal cliente?
Non ti viene addebitato un extra per creare volumi con la crittografia gestita dal cliente. Tuttavia, la configurazione di un'istanza di Key Protect per importare, creare e gestire le chiavi root comporta dei costi. Per ulteriori dettagli, contatta il tuo referente del servizio clienti di IBM.
Posso convertire il volume dalla crittografia gestita dal provider alla crittografia gestita dal cliente?
No, dopo aver eseguito il provisioning di un volume e specificato il tipo di crittografia, non puoi modificarlo.