Block Storage for VPC 정보
IBM® Cloud Block Storage for Virtual Private Cloud IBM Cloud VPC 의 가상 서버 인스턴스를 위해 고성능 SSD 기반 블록 스토리지를 제공합니다. 용량, IOPS 및 암호화 설정을 사용자 정의할 수 있는 부팅 볼륨과 데이터 볼륨을 생성합니다.
개요
Block Storage for VPC는 기본 부트 볼륨과 보조 데이터 볼륨을 제공합니다. 인스턴스 프로비저닝 중에 부트 볼륨이 자동으로 작성되고 연결됩니다. 데이터 볼륨은 인스턴스 프로비저닝 과정에서 생성 및 연결할 수 있으며, 나중에 인스턴스에 연결할 수 있는 독립형 볼륨으로 생성할 수도 있습니다. 데이터를 보호하기 위해 자체 암호화 키를 사용하거나 IBM 관리 암호화를 선택할 수 있습니다.
SSD 정의 성능(sdp) 볼륨 프로필을 사용하면 데이터 볼륨의 크기를 1GB에서 최대 32,000GB까지, 부팅 볼륨은 10~32,000GB까지 지정할 수 있습니다. 저장 용량 용량은 나중에 늘릴 수는 있지만 줄일 수는 없다는 점을 기억하세요. sdp 프로필을 사용하는 볼륨이 지원할 수 있는 최대 IOPS는 64,000입니다. 처리량 제한을 1251024MBps(10008192Mbps)
범위에서 수정할 수도 있습니다. sdp 프로파일로 생성한 볼륨의 용량, IOPS 및 처리량 값은 볼륨이 가상 서버 인스턴스에 연결되어 있지 않은 경우에도 수정할 수 있습니다.
기존 프로필로 생성되는 볼륨의 용량은 10GB에서 최대 16,000GB까지 다양합니다. 가상 서버 인스턴스에 연결된 데이터 볼륨의 경우, 최대 값은 볼륨 프로필에 따라 달라지며, 볼륨 용량 늘리기 을 GB 단위로 입력할 수 있습니다. 또한 인스턴스에 연결된 볼륨에 대한 IOPS를 늘리거나 줄일 수 있습니다.
Block Storage for VPC는 모든 가상 서버 프로파일을 지원합니다.
Block Storage for VPC 볼륨 데이터는 단일 컴포넌트의 실패로 인한 데이터 손실을 방지하도록 가용성 구역의 다중 실제 디스크에 중복적으로 저장됩니다.
모든 블록 스토리지 볼륨은 기본적으로 ‘ IBM ’ 관리형 암호화 기능을 통해 저장 시 암호화됩니다. 또한 자체 루트 키(CRK)를 사용하여 공급자가 관리하는 키를 감싸고, 보안 수준을 한층 더 강화할 수도 있습니다.
리전당 계정별로 최대 300개의 ‘ Block Storage for VPC ’ 볼륨을 구성할 수 있습니다. 지원 요청을 제출하고, 용량을 추가로 필요로 하는 리전을 명시하여 이 할당량 증액을 요청할 수 있습니다.
Block Storage for VPC 볼륨을 생성, 보기 또는 업데이트하거나 스냅샷에서 볼륨을 복원하면 볼륨 상태가 콘솔, CLI 및 API에 보고됩니다. 자세한 내용은 Block Storage for VPC 볼륨 상태 상태를 참조하세요.
Block Storage for VPC 볼륨 유형
가상 서버 인스턴스에는 한 번에 하나의 부팅 볼륨만 연결할 수 있지만, 단일 인스턴스에 최대 12개의 Block Storage for VPC 데이터 볼륨을 연결할 수 있습니다.
기타 제한 사항은 볼륨 첨부 파일 제한을 참조하세요.
부트 볼륨
인스턴스를 만들 때 부팅 볼륨을 스톡 또는 사용자 지정 이미지로 채울지, 아니면 스냅샷으로 채울지 지정할 수 있습니다. 부팅 볼륨의 용량은 프로비저닝된 이미지의 최소 크기 또는 스냅샷의 크기에 따라 달라집니다. 이미지 또는 스냅샷의 크기와 같거나 더 커야 합니다. 대부분의 스톡 이미지에는 100GB의 부팅 용량이 필요합니다. 일부 Linux 스톡 이미지는 부팅 볼륨에 최소 10GB의 용량으로 설치할 수 있지만, 일부 Windows 스톡 이미지는 최소 40GB가 필요합니다. 사용자 지정 이미지를 가져오는 경우, 해당 이미지의 최소 할당 크기는 10~250 GB일 수 있습니다. 10GB보다 작은 이미지는 10GB로 반올림됩니다.
스톡 이미지를 사용하여 인스턴스를 생성할 때 볼륨 프로필과 용량을 지정하지 않으면, 기본적으로 ‘ general-purpose ’ 프로필을 가진 100GB 부팅 볼륨이 생성되어 인스턴스에 연결됩니다.
콘솔을 사용하여 인스턴스를 프로비저닝하는 경우, 부팅 볼륨에 대한 기본 선택 항목은 ‘ general-purpose ’ 볼륨 프로필입니다. CLI, API 또는 Terraform을 통해 부팅 볼륨을 프로비저닝할 때, tiered, custom 또는 defined performance 볼륨 프로필 그룹에 속한 프로필 중 하나를 지정할
수 있습니다. 허용 목록에 등록된 고객은 ‘ sdp ’ 프로필을 사용하여 부팅 볼륨을 프로비저닝할 수도 있습니다.
1세대 볼륨 프로필 중 하나를 사용할 경우, 부팅 볼륨 용량을 10GB에서 250GB 사이로 지정할 수 있습니다. sdp 프로필을 사용할 경우, 부팅 볼륨의 최대 용량은 32,000 GB입니다. 부팅 볼륨의 용량이 사용하려는 이미지 또는 부팅 가능한 스냅샷의 크기와 같거나 그보다 큰지 확인하십시오.
1세대 프로필 중 하나를 사용하는 경우 부팅 볼륨을 최대 250GB까지 확장할 수 있습니다. sdp 와 같은 2세대 볼륨 프로필을 사용하는 경우 부팅 볼륨 용량을 최대 32,000GB까지 늘릴 수 있습니다. 부팅 볼륨 용량을 늘린 후에는 줄일 수 없습니다.
250GB보다 큰 부팅 볼륨은 사용자 지정 이미지를 만드는 데 사용할 수 없습니다.
기본적으로 부트 볼륨은 IBM 관리 암호화에 의해 암호화됩니다. 선택적으로 인스턴스 작성 중에 고객 관리 암호화를 선택하여 자체 루트 키(CRK)를 사용할 수 있습니다(고객 관리 암호화 참조).
기본적으로 부트 볼륨은 인스턴스를 삭제할 때 삭제됩니다. 콘솔, CLI 및 API를 통해 자동 삭제 설정을 변경할 수 있습니다. 부트 볼륨은 연결된 인스턴스를 삭제해야만 연결 해제할 수 있습니다. 인스턴스가 있는 동안에는 인스턴스에서 부트 볼륨을 분리할 수 없습니다. 자세한 내용은 Block Storage for VPC 볼륨 관리하기를 참조하세요.
데이터 볼륨
Block Storage for VPC 데이터 볼륨은 보조 볼륨으로, 2세대 볼륨의 경우 총 용량 범위가 1GB에서 32,000GB이며, 1세대 볼륨의 경우 10GB에서 16,000GB입니다. 데이터 볼륨의 최대 IOPS는 볼륨 크기와 프로필에 따라 달라집니다. 자세한 정보는 Block Storage for VPC 프로파일을 참조하십시오.
데이터 볼륨을 독립형 볼륨으로 작성하거나 인스턴스를 프로비저닝할 때 작성할 수 있습니다. 볼륨을 인스턴스에 연결할 때까지 독립형 볼륨이 연결되지 않은 상태로 있습니다. 인스턴스 프로비저닝의 일부로 데이터 볼륨을 작성하면 볼륨이 인스턴스에 자동으로 연결됩니다.
데이터 볼륨은 기본적으로 IBM 관리 암호화에 의해 암호화됩니다. 또한 자체 루트 키를 사용하여 데이터 볼륨을 암호화할 수도 있습니다. Hyper Protect Virtual Servers 또는 IBM Key Protect for IBM Cloud 을 키 관리 서비스로 사용할 수 있습니다.
Block Storage for VPC 데이터 볼륨은 고객 계정 및 권한에 따라, 그리고 특정 한도 내에서 해당 존 내의 사용 가능한 인스턴스에 연결할 수 있습니다.
인스턴스가 삭제되면 이러한 볼륨은 기본적으로 분리됩니다. 분리하면 기본적으로 가상 서버 인스턴스 수명 주기를 넘어 데이터를 유지할 수 있습니다. 볼륨과 인스턴스의 연결만 제거됩니다. 분리된 볼륨은 볼륨 또는 인스턴스를 다시 프로비저닝하지 않아도 실행 중인 사용 가능한 인스턴스에 연결될 수 있습니다. 또는 데이터 볼륨을 분리된 후 수동으로 삭제할 수도 있습니다.
볼륨을 생성할 때, 인스턴스가 삭제될 때 데이터 볼륨도 함께 삭제할지 여부를 지정할 수 있습니다. 콘솔, CLI 또는 API를 통해 자동 삭제 기능을 활성화하거나 비활성화할 수 있습니다.
콘솔, CLI 또는 API를 통해 연결된 볼륨의 크기를 늘릴 수도 있습니다. 1세대 볼륨의 경우, 볼륨 프로필에 따라 GB 단위로 용량을 늘려 최대 16,000 GB까지 확장할 수 있습니다. sdp 프로필을 사용하는 2세대 볼륨의 경우 용량을 최대 32,000GB까지 늘릴 수 있습니다. 자세한 내용은 Block Storage for VPC 볼륨 용량 확장하기 및 Block Storage for VPC 볼륨 관리하기를 참조하세요.
Block Storage for VPC 볼륨 프로필
볼륨 프로필은 스토리지 볼륨의 용량 및 성능 특성을 정의합니다. 따라서 일반적인 용도로 사용하든 고성능 워크로드에 사용하든 특정 요구 사항에 가장 적합한 옵션을 선택할 수 있습니다.
SSD 정의된 성능 프로필
sdp 프로필은 일부 고객에게만 제공됩니다. 접근 권한을 요청하려면 IBM 계정 담당팀에 문의하거나 지원 티켓을 등록해 주십시오.
SSD 정의 성능 프로필은 댈러스(us-south), 첸나이(in-che), 프랑크푸르트(eu-de), 런던(eu-gb), 마드리드(eu-es), 몬트리올(ca-mon), 뭄바이(in-mum), 오사카(jp-osa), 상파울루(br-sao),
시드니(au-syd), 도쿄(jp-tok), 토론토(ca-tor), 워싱턴(us-east) 리전에서 이용 가능합니다. 2세대 볼륨에 대해 사용자 지정 용량, 사용자 지정 처리량 제한 및 사용자 지정 IOPS를 지정할 수 있습니다.
이 릴리스에 적용되는 제한사항은 다음과 같습니다.
sdp프로필은 2세대 및 3세대 컴퓨팅 리소스에만 사용할 수 있습니다.sdp부팅 볼륨에서 보안 부팅은 지원되지 않습니다. 인텔 3세대 또는 기밀 컴퓨팅 인스턴스 프로파일과sdp부팅 볼륨을 사용하여 가상 서버 인스턴스를 프로비저닝하려면 보안 부팅을 사용하도록 설정하지 않아야 합니다.- 가속 인스턴스 프로파일 - 3세대에서는 부팅 볼륨으로 사용할 수 없습니다.
- IBM Z 플랫폼( s390x 아키텍처) 또는 Bare Metal Servers for VPC 을 지원하지 않습니다.
- 사용자 지정 암호화된 이미지 가져오기는 지원되지 않습니다.
- 고객이 관리하는 암호화를 사용하여 부팅 볼륨에서 사용자 지정 이미지를 생성하는 것은 지원되지 않습니다.
- 250GB보다 큰 부팅 볼륨에서 사용자 지정 이미지를 생성하는 것은 지원되지 않습니다.
- 영역 간 볼륨 마이그레이션은 지원되지 않습니다.
sdp프로필은 첸나이 - 에어텔 (in-che), 뭄바이 - 에어텔 (in-mum) 및 몬트리올 (ca-mon) 지역에서는 사용할 수 없습니다.
기존 볼륨 프로필
가용성 영역에서 Block Storage for VPC 볼륨을 생성할 때, 미리 정의된 IOPS 수준을 가진 세 가지 계층형 프로필을 사용할 수 있습니다. 또는 사용자 지정 프로필을 선택하고 볼륨 용량에 따라 고유한 IOPS 수준을 정의할 수 있습니다. 모든 프로파일은 SSD(Solid-State Drives)에서 지원됩니다.
자세한 정보는 Block Storage for VPC 프로파일을 참조하십시오.
기존 볼륨 프로필에서 허용 목록에 포함된 ‘SSD Defined Performance’ 프로필로 볼륨을 마이그레이션할 수 있습니다. 자세한 내용은 블록 스토리지 볼륨 마이그레이션을 참조하세요. {: tip} Block Storage for VPC 데이터 볼륨은 한 번에 하나의 컴퓨팅 리소스에만 연결할 수 있습니다.
데이터 보안
IBM Cloud® Virtual Private Cloud 를 사용할 때 데이터를 안전하게 관리할 수 있도록 도와주는 보안 전용 도구와 기능이 제공됩니다. 다음 항목에서는 스토리지 볼륨에 대한 액세스 제어, 데이터 암호화, 구성 관리 및 감사 옵션을 다룹니다.
볼륨 생성 및 관리를 위한 IAM 역할
Block Storage for VPC 역할 기반 액세스 제어(RBAC)를 위해서는 IAM 권한이 필요합니다. 할당된 역할에 따라 볼륨을 생성하고 관리할 수 있습니다. 자세한 내용은 다음을 참조하세요. IAM 역할 및 작업 Block Storage for VPC.
자세한 정보는 액세스 권한 지정을 위한 우수 사례를 참조하십시오. 사용자를 계정에 초대하고 Cloud IAM 액세스 권한 지정을 포함하여 전체 IAM 프로세스는 IAM 시작하기 튜토리얼을 참조하십시오.
IAM 서비스 간 권한 부여
Cloud Identity and Access Management (IAM)을 사용하여 한 서비스가 다른 서비스에 액세스할 수 있도록 허용하는 권한을 생성하거나 제거할 수 있습니다. Block Storage for VPC 의 경우 고객이 관리하는 암호화 및 백업을 구성하기 위한 서비스 간 인증을 만들어야 합니다. 자세한 내용은 Block Storage for VPC 에 대한 서비스 간 권한 부여 설정을 참조하세요.
컨텍스트 기반 제한사항
블록 볼륨 작업에 대해 컨텍스트 기반 제한(CBR)을 사용하도록 설정할 수 있습니다. 이 제한사항은 ID를 기반으로 하는 일반적인 IAM 정책에 대한 작업을 수행하여 추가 보호 계층이 제공됩니다. IAM 정책과 달리, 컨텍스트 기반 제한은 액세스 권한을 부여하지 않습니다. 컨텍스트 기반 제한은 액세스 요청이 데이터 볼륨 만들기와 같이 구성한 허용된 컨텍스트에서 오는지 확인합니다. 자세한 내용은 컨텍스트 기반 제한으로 가상 프라이빗 클라우드(VPC)인프라 서비스 보호하기를 참조하세요.
미사용 및 전송 중 암호화
모든 블록 스토리지 볼륨은 기본적으로 ‘ IBM ’ 관리형 암호화 기능을 통해 저장 시 암호화됩니다. IBM Cloud® 가 데이터 암호화에 적용하는 업계 표준 프로토콜에 대한 자세한 내용은 IBM-managed encryption을 참조하십시오.
또한, 승인된 키 관리 시스템(KMS) 중 하나에 저장된 자체 루트 키를 사용하여 엔벨로프 암호화를 설정함으로써 볼륨을 보호할 수도 있습니다. IBM Cloud에서 KMS는 암호화 키를 사용하는 서비스와 동일하거나 다른 계정에 위치할 수 있습니다. 이 배포 패턴을 사용하면 기업은 모든 기업 계정의 암호화 키를 중앙에서 관리할 수 있습니다.
데이터는 저장소에서 하이퍼바이저 및 호스트로 전송되는 동안은 물론 미사용 중에도 보호됩니다. 볼륨의 암호화 유형을 설정한 후에는 해당 암호화 유형을 변경할 수 없습니다.
데이터 암호화에 대한 자세한 정보는 VPC용 데이터 암호화 정보를 참조하십시오.
활동 추적 이벤트
IBM Cloud® Activity Tracker Event Routing 을 사용하여 감사 이벤트 라우팅 방법을 구성할 수 있습니다. 감사 이벤트는 보안 운영에 있어 매우 중요한 데이터이며, 규정 준수 요건을 충족하기 위한 핵심 요소입니다. 이러한 이벤트는 블록 볼륨을 생성, 수정 또는 삭제할 때 트리거됩니다. 자세한 내용은 IBM Cloud VPC 에 대한 활동 추적 이벤트를 참조하세요.
Block Storage 스냅샷
VPC용 Block Storage 스냅샷은 Block Storage for VPC 부팅 또는 데이터 볼륨의 특정 시점의 복사본입니다. 드물게 영역 또는 지역에 장애가 발생하는 경우 데이터를 보호하려면 VPC용 ' Block Storage 스냅샷을 고려하세요. 정기적으로 스냅샷을 스케줄링하여 데이터를 동일한 지역의 다른 구역으로 복제하거나 교차 지역으로 복제하여 다른 지역에서 사본을 사용할 수 있도록 할 수 있습니다. 빠른 복원을 위해 스냅샷을 캐시할 수도 있습니다. 빠른 복원을 사용하면 일반 스냅샷에서 복원하는 것보다 빠른 복구 시간 목표를 달성할 수 있습니다. 스냅샷을 다른 계정과 공유하여 해당 계정의 VPC에 볼륨을 만들 수 있습니다. VPC용 Block Storage 스냅샷에 대한 자세한 내용은 VPC용 Block Storage 스냅샷 정보 및 스냅샷 계획하기를 참조하세요.
Block Storage for VPC 데이터 근절
볼륨이 더 이상 필요하지 않은 경우 언제든지 삭제할 수 있습니다. IBM 은 삭제한 데이터에 액세스할 수 없도록 보장하며, 삭제된 데이터는 결국 덮어쓰고 삭제됩니다.
Block Storage for VPC 볼륨을 삭제하면, 해당 Block Storage for VPC 이 사용자 본인이나 다른 고객에게 다시 제공되기 전에 해당 블록들을 덮어쓰기 처리해야 합니다.
또한, IBM 에서 물리적 드라이브를 폐기할 경우, 해당 드라이브는 폐기 전에 파기됩니다. 폐기된 드라이브는 사용할 수 없으며 해당 드라이브의 데이터에 액세스할 수 없습니다. 자세한 내용은 Block Storage for VPC 볼륨 삭제하기를 참조하세요.
매체 무결 처리에 대한 NIST 800-88 가이드라인과 같은 추가 규제 준수 요구사항이 있는 경우, 볼륨을 삭제하려면 먼저 데이터 무결 처리 프로시저를 수행해야 합니다. 자세한 내용은 볼륨을 삭제하기 전에 데이터 삭제를 참조하세요.
다음 단계
Block Storage for VPC 볼륨을 작성하십시오.
볼륨 생성 및 연결에 대한 자세한 내용은 다음 항목을 참조하십시오