Criando volumes de armazenamento de bloco com criptografia gerenciada pelo cliente
Crie volumes d Block Storage for VPC s com criptografia gerenciada pelo cliente usando suas próprias chaves raiz, disponíveis em Key Protect. Controle a criptografia dos seus dados e cumpra os requisitos de conformidade com a criptografia do tipo “traga sua própria chave” (BYOK).
Antes de Iniciar
Para criar volumes d Block Storage s com criptografia gerenciada pelo cliente, é necessário que você tenha sua própria chave raiz de cliente. Você pode provisionar um serviço de gerenciamento de chaves (KMS) e criar ou importar sua chave raiz do cliente (CRK). Em seguida, crie uma autorização de serviço para serviço entre o Block Storage for VPC e a instância do KMS que você criou.
As funções Hyper Protect Crypto Services estão obsoletas. Os clientes podem usar as instâncias existentes até 20 de março de 2027. Para obter mais informações, consulte “Descontinuação do IBM Cloud Hyper Protect Crypto Services ”. Para garantir proteção contínua, considere migrar suas chaves de criptografia existentes para uma instância dedicada do Key Protect. Para obter mais informações, consulte o Guia de migração.
Também é possível usar uma chave raiz do cliente de outra conta. EmIBM Cloud, o KMS poderá estar localizado na mesma conta ou em outra conta do serviço que está usando uma chave de criptografia. Esse padrão de implantação permite que as empresas gerenciem centralmente as chaves de criptografia para todas as contas corporativas. Para mais informações, veja Gerenciamento de chave de criptografia.
Configure todos os autorizações de serviço a serviçoautorizações de serviço a serviçoautorizações de serviço a serviço autorizações de serviço a serviço necessários entre Cloud Block Storage (serviço de origem) e a instância do KMS (serviço de destino) que contém a chave raiz do cliente. Se você estiver provisionando volumes com um CRK de outra conta, entre em contato com o administrador dessa conta para configurar a autorização e o CRN da chave raiz que está sendo compartilhada. Se você estiver provisionando uma instância com uma imagem personalizada, também precisará autorizar entre o Image Service for VPC (serviço de origem) e IBM Cloud® Object Storage (serviço de destino).
Criando volumes de dados com criptografia gerenciada pelo cliente no console
Este procedimento explica como especificar a criptografia gerenciada pelo cliente ao criar um volume de armazenamento de bloco independente.
-
No IBM Cloud console, clique no ícone Navigation menu
> Infrastructure
> Storage > Block Storage volumes para exibir uma lista dos seus Block Storage volumes.
-
Clique em Criar.
-
Verifique as informações de localização. A geografia, a região e a zona são herdadas da VPC (por exemplo, América do Norte, Dallas,Dallas-1 ). Você pode selecionar uma zona diferente em sua localização no menu clicando no botão Editar ícone
.
-
No Detalhes, você deverá especificar o nome do volume e o grupo de recursos ao qual o volume será incluído. Opcionalmente, você pode adicionar tags de gerenciamento de usuários e acessos.
-
Especifique um nome significativo para o volume. Por exemplo, forneça um nome que descreva sua função de cálculo ou de carga de trabalho.
O nome do volume deve começar com uma letra minúscula. O nome do volume pode ter até 63 caracteres alfanuméricos minúsculos e incluir o hífen (-). Os nomes dos volumes devem ser exclusivos em toda a infraestrutura da VPC. Você pode editar o nome mais tarde.
-
Especifique um grupo de recursos.
-
Especificamos tags de usuário para organizar seus recursos e para uso por políticas de backup.
-
Especificamos tags de gerenciamento de acesso que foram criados no IAM para ajudar você a gerenciar o acesso aos seus volumes.
-
-
No Configurações opcionais seção, você pode especificar se deseja criar o volume com dados de um instantâneo. Além disso, você pode optar por aplicar uma política de backup.
- Importar de instantâneo: selecione Importar instantâneo existente para ver a lista de instantâneos disponíveis ou Importar instantâneo por CRN e forneça o CRN do instantâneo que você deseja usar. Você pode criar volumes de dados com snapshots não inicializáveis e volumes de inicialização com snapshots inicializáveis. O novo volume de armazenamento em bloco herda seu valor de geração de armazenamento do instantâneo e somente perfis de volume da mesma geração podem ser aplicados a ele.
- Aplicar política de backup: clique Aplicar para ver as políticas e planos disponíveis.
-
No Perfil seção, você pode especificar o perfil de desempenho do seu volume, seu IOPS e capacidade.
- Você pode selecionar o perfil
sdp. Em seguida, especifique a capacidade de seu volume e o IOPS necessário. O tamanho do volume pode variar de 1 a 32.000 GB. Você pode especificar IOPS no intervalo de 100 a 64.000. Você também pode definir um limite de taxa de transferência personalizado. - Você pode selecionar um dos perfis em camadas. Depois de selecionar o uso geral, 5iops-tier, ou 10iops-tier a próxima etapa é especificar a capacidade do volume. Os tamanhos de volume podem ser 10 - 16.000 GB.
- Você pode selecionar o perfil personalizado se os requisitos de desempenho do seu aplicativo não se enquadrarem em nenhum dos níveis de IOPS. Em seguida, especifique o tamanho de seu volume e o IOPS no intervalo apropriado para a capacidade do volume. Os tamanhos de volume podem ser 10 - 16.000 GB. Conforme você digita o valor de IOPS, a UI mostra o intervalo aceitável. Você também pode clicar no link de tamanho do armazenamento para ver o tamanho e os intervalos de IOPS do perfil de volume personalizado.
- Você pode selecionar o perfil
-
Na seção “Criptografia em repouso”, você pode optar por manter a criptografia com chaves gerenciadas pel IBM, que está ativada por padrão em todos os volumes. Ou você pode optar por usar sua própria chave de criptografia. Para alterar a chave ou a instância, clique no ícone Editar
abrir o painel lateral “Configurar criptografia ”. Selecione uma das opções a seguir para localizar sua chave de criptografia:
- Localizar por instância: O painel possui três etapas:
- Selecionar instância do KMS: A lista exibe o nome, o ID, o tipo (Padrão ou Dedicado) e a localização de cada instância disponível do Key Protect. Selecione uma instância e clique em “Selecionar ”. Se você ainda não tiver uma instância, clique em “Criar” para provisionar uma.
- Chave associada: A lista exibe o nome, o ID, a data da última atualização, os aliases e o chaveiro de cada chave raiz disponível. Selecione uma tecla e clique em “Selecionar ”. Se você ainda não tiver uma chave, clique em “Criar nova chave ”.
- Revisão: Confirme suas seleções, incluindo o serviço de gerenciamento de chaves, o tipo de instância, o nome da instância e o nome da chave. A seção “Autorização do serviço ” mostra se a autorização necessária entre o Block Storage for VPC e a instância do KMS já está configurada. Caso contrário, você pode permitir que o Key Protect crie a autorização automaticamente ou criá-la manualmente. Para obter mais informações, consulte “Estabelecimento de autorizações entre serviços” em Block Storage for VPC. Clique em “Confirmar” para aplicar sua seleção e retornar à página de provisionamento de volume.
- Locate by CRN: digite o CRN da chave raiz do cliente a ser usada para criptografar o volume. Escolha esta opção se estiver usando o CRK de outra conta. Clique em “Selecionar” para avançar para a etapa “Revisão ”, descrita na opção “Localizar por instância ”.
- Localizar por instância: O painel possui três etapas:
-
Quando terminar de fazer as alterações, clique em “Criar volume de armazenamento em bloco ”.
Ao atualizar a lista de volumes do serviço “ Block Storage ” no console, o novo volume aparece no início da lista de volumes com o tipo de criptografia gerenciada pelo cliente. Quando o volume é criado, ele exibe o status “Disponível ”. Para volumes independentes, a coluna “Tipo de anexo” fica em branco (-). O menu “ Ações ” ( ) no final de uma linha da tabela fornece um link
para conectar um volume do Block Storage a uma instância.
Criando volumes de dados com criptografia gerenciada pelo cliente a partir da CLI
Pré-requisitos
Para usar a CLI, deve-se instalar a CLI da IBM Cloud e o plug-in da CLI da VPC. Para obter mais informações, consulte os Pré-requisitos da CLI.
-
Efetue login no IBM Cloud.
ibmcloud login --sso -a cloud.ibm.comEsse comando retorna uma URL e solicita uma senha. Acesse essa URL em seu navegador e efetue login. Se bem-sucedido, você receberá uma senha descartável. Copie essa senha e cole-a como uma resposta no prompt. Após a autenticação bem-sucedida, você é solicitado a escolher sua conta.. Se você tiver acesso a várias contas, selecione a conta com a qual deseja fazer login. Responda a quaisquer prompts restantes para concluir o login.
-
Reúna informações necessárias, como o CRN da chave raiz que você deseja usar para criptografar seu volume de armazenamento de bloco.
- Use o comando
ibmcloud resource service-instancespara localizar instâncias do KMS.
$ ibmcloud resource service-instances Retrieving all instances of all services in resource group Default and all locations under account Test Account as test.user@ibm.com... OK Name Location State Type Key Protect-17 us-south active service_instance HS-Crypto-60 us-south active service_instance- Recupere o ID da instância do KMS com o comando
ibmcloud resource service-instance.
ibmcloud resource service-instance "Key Protect-17" --id Retrieving service instance Key Protect-17 in resource group Default under account Test Account as test.user@ibm.com... crn:v1:bluemix:public:kms:us-south:a/a1234567-3jkl4xxxx567::7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7O ID da instância é a sequência que segue o final
::no CRN. Neste exemplo, ele é7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7.- Liste as chaves disponíveis e seus CRNs associados para a instância do serviço “ Key Protect ”, especificando o ID da instância.
$ ibmcloud kp keys -c --instance-id 7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7 Retrieving keys... SUCCESS Key ID Key Name CRN ef1gxxxh-ijxx-234x-56k7-xxxxlmnoxxp8 test-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:ef1gxxxh-ijxx-234x-56k7-xxxxlmnoxxp8 cdex12ef-xxxg-3hxx-i456-7xxx8jk9xl12 vsi_encrypt_root_key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:cdex12ef-xxxg-3hxx-i456-7xxx8jk9xl12 c12xxxx3-45d6-7efg-xxx8-9xxx12345x6h vsi_encrypt_key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:c12xxxx3-45d6-7efg-xxx8-9xxx12345x6h
Seguindo as etapas anteriores, você pode recuperar o CRN da chave raiz do cliente da sua conta. Se a chave raiz do cliente pertencer a outra conta, peça o CRN ao administrador da conta.
Os nomes de volume válidos podem incluir uma combinação de caracteres alfanuméricos minúsculos (a-z, 0-9) e o hífen (-), até 63 caracteres. Os nomes de volume devem começar com letra minúscula. Os nomes de volume devem ser exclusivos em toda a infraestrutura da VPC.
- Use o comando
Crie volumes de dados com criptografia gerenciada pelo cliente a partir da CLI
Para criar um volume de dados com criptografia gerenciada pelo cliente a partir da CLI, primeiro reúna o CRN da chave raiz do cliente e, em seguida, use o ibmcloud is volume-create comando com o --encryption-key opção.
A opção encryption_key deve especificar um CRN válido para a chave raiz no serviço de gerenciamento de chaves.
O exemplo a seguir mostra um volume criado com criptografia gerenciada pelo cliente.
ibmcloud is volume-create my-customer-key-volume custom us-east-1 --capacity 300 --iops 1500 --encryption-key crn:v1:bluemix:public:kms:us-east:a/a1234567:3b05b403-8f51-4dac-9114-c777d0a760d4:key:7a8a2761-08e3-455f-a348-144ed604bba9
Creating volume my-customer-key-volume under account Test Account as user test.user@ibm.com...
ID r014-3984600c-6f4d-4940-82de-519a867fa3c0
Name my-customer-key-volume
CRN crn:v1:bluemix:public:is:us-east-1:a/a1234567::volume:r014-3984600c-6f4d-4940-82de-519a867fa3c0
Status pending
Attachment state unattached
Capacity 300
IOPS 1500
Bandwidth(Mbps) 3145
Profile custom
Encryption key crn:v1:bluemix:public:kms:us-east:a/a1234567:3b05b403-8f51-4dac-9114-c777d0a760d4:key:7a8a2761-08e3-455f-a348-144ed604bba9
Encryption user_managed
Resource group defaults
Created 2024-09-24T20:10:52+00:00
Zone us-east-1
Health State inapplicable
Volume Attachment Instance Reference -
Active false
Adjustable Capacity States attached
Adjustable IOPS State attached
Busy false
Tags -
Storage Generation 1
Também é possível criar volumes com criptografia gerenciada pelo cliente durante o fornecimento da instância.
Criando volumes de dados com a criptografia gerenciada pelo cliente com a API
É possível criar volumes de dados com a criptografia gerenciada pelo cliente programaticamente chamando o método /volumes na API do VPC conforme
mostrado na solicitação de amostra a seguir. Use a propriedade encryption_key para especificar sua chave raiz de cliente (CRK), apresentada no exemplo como crn:[...key:...]``.
Os nomes de volume válidos podem incluir uma combinação de caracteres alfanuméricos minúsculos (a-z, 0-9) e o hífen (-), até 63 caracteres. Os nomes de volume devem começar com letra minúscula. Os nomes de volume devem ser exclusivos em toda a infraestrutura da VPC.
O exemplo a seguir cria um volume de dados de uso geral com criptografia gerenciada pelo cliente.
curl -X POST \
"$vpc_api_endpoint/v1/volumes?version=2025-02-18&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-volume-1",
"iops": 100,
"capacity": 20,
"zone": {"name": "us-south-3"},
"profile": {"name": "general-purpose"},
"encryption_key":{"crn":"crn:[...key:...]"},
"resource_group": {"id": "a342dbfb-3ea7-48d1-96e8-2825ec5feab4"}
}
Uma resposta bem-sucedida se parece com o exemplo a seguir.
{
"id": "8948ad59-bc0f-7510-812f-5dc64f59fab8",
"crn": "crn:[...]",
"name": "my-volume-1",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/8948ad59-bc0f-7510-812f-5dc64f59fab8",
"capacity": 20,
"iops": 100,
"encryption_key": {"crn": "crn:[...key:...]"},
"encryption": "user_managed",
"status": "available",
"zone": {
"name": "us-south-3",
"href": "https://us-south.iaas.cloud.ibm.com/v1/regions/us-south/zones/
us-south-3"
},
"profile": {
"name": "general-purpose",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volume/profiles/general-purpose"
},
"resource_group": {
"id": "a342dbfb-3ea7-48d1-96e8-2825ec5feab4",
"href": "https://resource-controller.cloud.ibm.com/v2/resource_groups/
a342dbfb-3ea7-48d1-96e8-2825ec5feab4",
"name": "Default"
},
"storage_generation": 1,
"volume_attachments": [],
"created_at": "2025-02-18T16:03:22.000Z"
}
Provisionando uma instância com um volume de inicialização criptografado com uma chave gerenciada pelo cliente no console
Ao provisionar uma instância de servidor virtual, você pode especificar a criptografia gerenciada pelo cliente para o volume de inicialização e para quaisquer volumes de dados que deseje adicionar. Se desejar, será possível usar uma combinação de criptografia gerenciada por provedor e criptografia gerenciada por cliente para os volumes que estão associados à sua instância.
Siga estas etapas para criar uma instância com um novo volume de armazenamento de bloco.
-
No IBM Cloud console, clique no ícone Navigation menu
> Infrastructure
> Compute > Virtual server instances.
-
Clique em Nova instância e preencha os campos obrigatórios. Para obter mais informações, consulte Criando instâncias de servidor virtual.
-
Na seção “Volume de inicialização ”, são exibidos quatro blocos de capacidade. Para a maioria dos perfis de computação, 100 GB é a opção pré-selecionada. Clique no ícone Editar
no bloco “Personalizado ” para abrir o painel lateral “Editar volume de inicialização ”.
Se você selecionou um snapshot de segunda geração para criar o volume, o tipo de criptografia do volume deverá corresponder ao tipo de criptografia do snapshot. Se o snapshot tiver chaves gerenciadas pelo provedor, não especifique uma chave de um serviço de gerenciamento de chaves.
- No painel lateral “Editar volume de inicialização ”, você pode atualizar o nome do volume e definir as seguintes configurações. O grupo de recursos e a zona são exibidos apenas a título de referência e não podem ser alterados.
- Exclusão automática: Ativada por padrão. Ative ou desative essa opção se desejar que o volume permaneça após a exclusão da instância.
- Tags: Adicione, se desejar, tags de usuário ao volume.
- No cartão “Criptografia”, a criptografia gerenciada pelo provedor está ativada por padrão. Para usar sua própria chave de criptografia, clique no botão de alternância para ativar a criptografia gerenciada pelo cliente.
Se você já tiver uma instância do KMS e uma chave raiz, o sistema as seleciona automaticamente, exibindo o nome da instância do serviço de gerenciamento de chaves e o nome da chave. Para alterar a seleção, clique em “ Editar
” para abrir o painel lateral “ Configurar a criptografia ”. Selecione uma das opções a seguir para localizar sua chave de criptografia:
- Localizar por instância: O painel possui três etapas:
- Selecionar instância do KMS: A lista exibe o nome, o ID, o tipo (Padrão ou Dedicado) e a localização de cada instância disponível do Key Protect. Selecione uma instância e clique em “Selecionar ”. Se você ainda não tiver uma instância, clique em “Criar” para provisionar uma.
- Chave associada: A lista exibe o nome, o ID, a data da última atualização, os aliases e o chaveiro de cada chave raiz disponível. Selecione uma tecla e clique em “Selecionar ”. Se você ainda não tiver uma chave, clique em “Criar nova chave ”.
- Revisão: Confirme suas seleções, incluindo o serviço de gerenciamento de chaves, o tipo de instância, o nome da instância e o nome da chave. A seção “Autorização do serviço ” mostra se a autorização necessária entre o Block Storage for VPC e a instância do KMS já está configurada. Caso contrário, você pode permitir que o Key Protect crie a autorização automaticamente ou criá-la manualmente. Para obter mais informações, consulte “Estabelecimento de autorizações entre serviços” em Block Storage for VPC. Clique em “Confirmar ” para aplicar sua seleção e retornar ao painel lateral “Editar volume de inicialização ”.
- Locate by CRN: digite o CRN da chave raiz do cliente a ser usada para criptografar o volume. Escolha esta opção se estiver usando o CRK de outra conta. Clique em “Selecionar” para avançar para a etapa “Revisão ”, descrita na opção “Localizar por instância ”.
- Localizar por instância: O painel possui três etapas:
- Quando terminar de fazer as alterações, clique em “Salvar” para voltar à página de provisionamento da instância.
- No painel lateral “Editar volume de inicialização ”, você pode atualizar o nome do volume e definir as seguintes configurações. O grupo de recursos e a zona são exibidos apenas a título de referência e não podem ser alterados.
-
Na seção “Volumes de dados ”, você pode clicar em “Criar” para adicionar um volume de dados e definir a criptografia gerenciada pelo cliente. Na página “Criar volume de dados ”, preencha os campos obrigatórios e clique no botão de ativação/desativação na seção “Criptografia ”. Quando suas mudanças estiverem concluídas, clique em Anexar.
Provisionando uma instância com um volume de inicialização criptografado com uma chave gerenciada pelo cliente na CLI
Use o comando ibmcloud is instância-create para criar uma instância com a criptografia gerenciada pelo cliente para os seus volumes de inicialização e de dados. A sintaxe a seguir
mostra como você pode especificar o --boot-volume e --volume-attach propriedades para incluir arquivos JSON que definem seus volumes.
ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET --image-id IMAGE_ID [--boot-volume @BOOT_VOLUME_JSON_FILE] [--volume-attach @VOLUME_ATTACH_JSON_FILE]...
O exemplo de BOOT_VOLUME_JSON_FILE a seguir define as propriedades do volume de inicialização A propriedade encryption key contém o CRN da chave raiz para a criptografia gerenciada pelo cliente.
{
"name":"volume-attachment-1",
"volume":{
"name":"boot-volume-1",
"capacity":250,
"profile":{"name":"general-purpose"},
"encryption_key":{"crn":"crn:[...key:...]"}
},
"delete_volume_on_instance_delete":true
}
O exemplo a seguir VOLUME_ATTACH_JSON_FILE define um volume de dados com o perfil 10iops-tier e criptografia gerenciada pelo cliente.
{
"name":"volume-attachment-1",
"volume":{
"name":"data-volume-1",
"capacity":2000,
"profile":{"name":"10iops-tier"},
"encryption_key":{"crn":"crn:[...key:...]"}
},
"delete_volume_on_instance_delete":true
}
Provisionar uma instância com um volume de inicialização criptografado com uma chave gerenciada pelo cliente com a API
É possível criar instâncias de servidor virtual com volumes de inicialização que usam a criptografia gerenciada pelo cliente programaticamente chamando o método /instances na API do VPC conforme mostrado na solicitação de amostra a seguir. Use a propriedade encryption_key para especificar sua chave raiz de cliente (CRK), apresentada no exemplo como crn:[...key:...]``.
O exemplo a seguir cria uma instância com um volume de inicialização com criptografia gerenciada pelo cliente e dois volumes secundários com a criptografia gerenciada pelo cliente.
curl -X POST \
"$vpc_api_endpoint/v1/instances?version=version=2020-03-10&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"boot_volume_attachment":{
"volume": {
"name":"boot-volume-1",
"profile": {"name": "general-purpose"},
"encryption_key": {"crn": "crn:[...key:...]"}}},
"volume_attachments": [
{"volume": {
"name": "my-volume-1",
"capacity": 1500,
"profile": {"name": "general-purpose"},
"encryption_key": {"crn": "crn:[...key:...]"}}},
{"volume": {
"name": "my-volume-2",
"capacity": 2000,
"profile": {"name": "general-purpose"},
"encryption_key": {"crn": "crn:[...key:...]"}}}],
"image": {"id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"},
"keys": [{"id": "cf7678a3-d4fa-458b-993d-015bd4aeac80"}],
"name": "my-test-vm2",
"virtual_network_interface": {"subnet": {"id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4"}},
"profile": {"name": "cx2-2x4"},
"vpc": {"id": "f0aae929-7047-46d1-92e1-9102b07a7f6f"},
"zone": {"name": "us-south-3"}
}'
Uma resposta bem-sucedida se parece com o exemplo a seguir. O volume de inicialização aparece tanto em “ boot_volume_attachment ” quanto em “ volume_attachment ”.
{
"id": "eb1b7391-2ca2-4ab5-84a8-b92157a633b0",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/eb1b7391-2ca2-4ab5-84a8-
b92157a633b0",
"name": "my-test-vm2",
"bandwidth": 4000,
"resource_group": {
"id": "08b7af6d-41d9-435a-8b22-fd8f640863a5",
"href": "https://resource-controller.cloud.ibm.com/v2/resource_groups/
08b7af6d-41d9-435a-8b22-fd8f640863a5",
"name": "Default"
},
"boot_volume_attachment": {
"id": "a8a15363-a6f7-4f01-af60-715e85b28141",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/eb1b7391-2ca2-4ab5-
84a8-b92157a633b0/volume_attachments/7389-a8a15363-a6f7-4f01-af60-
715e85b28141",
"name": "volume-attachment",
"volume": {
"id": "49c5d61b-41e7-4c01-9b7a-1a97366c6916",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/49c5d61b-41e7-
4c01-9b7a-1a97366c6916",
"name": "boot-volume-1"
}
},
"created_at": "2020-04-20T16:11:57Z",
"image": {
"id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/images/
9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366",
"name": "ubuntu-amd64-1"
},
"memory": 4,
"network_interfaces": [
{
"id": "7ca88dfb-8962-469d-b1de-1dd56f4c3275",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
4aa2-a8d7-703aac843651/network_interfaces/7ca88dfb-8962-469d-b1de-
1dd56f4c3275",
"name": "helpless-profanity-unmixable-fool-hazard-staging",
"primary_ipv4_address": "",
"subnet": {
"id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/subnets/7389-bea6a632-
5e13-42a4-b4b8-31dc877abfe4",
"name": "my-byok-vpc-subnet"
}
}
],
"primary_network_interface": {
"id": "7ca88dfb-8962-469d-b1de-1dd56f4c3275",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-4aa2-
a8d7-703aac843651/network_interfaces/7ca88dfb-8962-469d-b1de-1dd56f4c3275",
"name": "network-interface-1",
"primary_ipv4_address": "10.0.0.32",
"subnet": {
"id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/subnets/bea6a632-5e13-
42a4-b4b8-31dc877abfe4",
"name": "my-byok-vpc-subnet"
}
},
"profile": {
"name": "cx2-2x4",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instance/profiles/cx2-2x4"
},
"status": "running",
"vcpu": {
"architecture": "amd64",
"count": 2
},
"volume_attachments": [
{
"id": "a8a15363-a6f7-4f01-af60-715e85b28141",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
4aa2-a8d7-703aac843651/volume_attachments/7389-a8a15363-a6f7-4f01-af60-
715e85b28141",
"name": "volume-attachment",
"volume": {
"id": "49c5d61b-41e7-4c01-9b7a-1a97366c6916",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/49c5d61b-41e7-
4c01-9b7a-1a97366c6916",
"name": "boot-volume-1"
}
},
{
"id": "e77125cb-4df0-4988-a878-531ae0ae0b70",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
4aa2-a8d7-703aac843651/volume_attachments/7389-e77125cb-4df0-4988-a878-
531ae0ae0b70",
"name": "volume-attachment",
"volume": {
"id": "2cc091f5-4d46-48f3-99b7-3527ae3f4392",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/2cc091f5-4d46-
48f3-99b7-3527ae3f4392",
"name": "my-volume-2"
}
},
{
"id": "a7641494-5724-46de-9c72-c6b16971ddf4",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
4aa2-a8d7-703aac843651/volume_attachments/a7641494-5724-46de-9c72-
c6b16971ddf4",
"name": "volume-attachment",
"volume": {
"id": "ec419496-d79e-4fca-bce7-b4be72e77654",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/ec419496-d79e-
4fca-bce7-b4be72e77654",
"name": "my-volume-2"
}
}
],
"vpc": {
"id": "f0aae929-7047-46d1-92e1-9102b07a7f6f",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/vpcs/f0aae929-7047-46d1-92e1-
9102b07a7f6f",
"name": "my-byok-vpc"
},
"zone": {
"name": "us-south-3",
"href": "https://us-south.iaas.cloud.ibm.com/v1/regions/us-south/zones/
us-south-3"
}
}
Criação de volumes de dados com criptografia gerenciada pelo cliente com Terraform
Pré-requisitos
Para usar o Terraform, faça o download da CLI do Terraform e configure o plug-in do provedor IBM Cloud®. Para mais informações, veja Introdução ao Terraform.
Os serviços de infraestrutura VPC usam um endpoint regional específico, que visa us-south por padrão. Se sua VPC for criada em outra região, certifique-se de direcionar a região apropriada no bloco do provedor na caixa provider.tf arquivo. Veja o exemplo a seguir de segmentação por uma região diferente da padrão us-south.
provider "ibm" {
region = "eu-de"
}
Reúna as informações necessárias, como um nome de volume exclusivo, selecione um perfil, decida sobre a capacidade e os requisitos de IOPS.
Os nomes de volume válidos podem incluir uma combinação de caracteres alfanuméricos minúsculos (a-z, 0-9) e o hífen (-), até 63 caracteres. Os nomes de volume devem começar com letra minúscula. Os nomes de volume devem ser exclusivos em toda a infraestrutura da VPC.
Recupere o CRN da chave raiz do cliente para criptografia consultando a origem de dados ibm_kms_key. Para obter mais informações, consulte a documentação do Terraform em ibm_kms_key. Se o KMS estiver em outra região ou a chave raiz do cliente pertencer a outra conta, a instância não poderá ser recuperada pelo Terraform e a ação do Terraform falhará. Entre em contato com o administrador da outra conta para obter o CRN.
Criando autônomoBlock Storage for VPC volumes com Terraform
Para criar umBlock Storage for VPC volume, use o ibm_is_volume recurso. O exemplo a seguir cria um volume com um custom perfil. O volume criado tem capacidade de 200 MB e pode executar 1.000 IOPS.
resource "ibm_is_volume" "example" {
name = "my-example-volume"
profile = "custom"
zone = "us-south-1"
iops = 1000
capacity = 200
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:e4a29d1a-2ef0-42a6-8fd2-350deb1c647e:key:5437653b-c4b1-447f-9646-b2a2a4cd6179"
}
Para obter mais informações sobre os argumentos e atributos, consulte ibm_is_volume.
Próximas etapas
- Depois que a instância for criada com os volumes de inicialização e de dados criptografados, associe um endereço IP flutuante à instância que você pode usar para se conectar à sua instância Para obter mais informações, consulte Conectando-se à sua instância do Linux ou Conectando-se à sua instância do Windows.
- Prepare os volumes de dados para uso formatando e configurando-os para atender aos requisitos.
- Anexe seus volumes independentes para uma instância de servidor virtual.
- Configure Rotação de chave para recursos do VPC..