有关 Block Storage for VPC
IBM® Cloud Block Storage for Virtual Private Cloud 为 IBM Cloud VPC 中的虚拟服务器实例提供基于高性能SSD的块存储。 创建启动卷和数据卷,其容量、IOPS 和加密设置均可自定义。
概述
Block Storage for VPC 提供主引导卷和辅助数据卷。 在实例供应期间,会自动创建并连接引导卷。 数据卷可以在实例配置过程中创建并挂载,也可以作为独立卷创建,供您稍后挂载到实例上。 为了保护您的数据,您可以使用自己的加密密钥,或选择由 IBM 管理的加密服务。
使用 SSD 定义性能 (sdp) 卷配置文件时,可指定数据卷的大小为 1 GB 至 32,000 GB,启动卷的大小为 10 GB 至 32,000 GB。 请记住,存储容量以后可以增加,但不能减少。 sdp 配置文件的卷可支持的最大 IOPS 为 64,000。 您还可以在 125-1024 MBps(1000-8192 Mbps)范围内修改吞吐量限制。 使用 sdp 配置文件创建的卷的容量、IOPS
和吞吐量值即使在卷未连接到虚拟服务器实例的情况下也可修改。
使用 传统配置文件 创建的卷容量从 10 GB 到 16,000 GB 不等。 对于附加到虚拟服务器实例的数据卷,可以以 GB 为增量 增加卷容量,最大值取决于卷配置文件。 对于连接到实例的卷,还可以 增加或减少 IOPS。
Block Storage for VPC 支持所有 虚拟服务器概要文件。
Block Storage for VPC 卷数据以冗余方式存储在可用性区域中的多个物理磁盘上,以防止由于任何单个组件发生故障而导致数据丢失。
默认情况下,所有块存储卷在静止状态下均通过 IBM 管理的加密功能进行加密。 您还可以使用自己的根密钥(CRK)对服务商管理的密钥进行封装,从而提供额外的安全保障。
在每个区域内,每个账户最多可配置 300 个 Block Storage for VPC 卷。 您可以通过 提交支持工单 并注明需要增加卷数量的具体区域,来申请提高此配额。
创建、查看 或 更新 Block Storage for VPC 卷,或 从快照还原卷时,控制台、CLI 和 API 都会报告卷的健康状态。 更多信息,请参阅 Block Storage for VPC 容量健康状态。
Block Storage for VPC 卷类型
每次只能将一个启动卷挂载到虚拟服务器实例上,但单个实例最多可挂载 12 个 Block Storage for VPC 数据卷。
有关其他限制,请参阅 卷附件限制。
引导卷
创建实例时,可以指定启动卷是使用库存映像、自定义映像还是快照。 启动卷的容量取决于映像的最小预置大小或快照大小。 它必须与图像或快照的尺寸相同或大于图像或快照的尺寸。 大多数股票映像需要 100 GB 的启动盘。 某些 Linux 库存映像可安装在容量只有 10 GB 的启动卷上,而某些 Windows 库存映像则至少需要 40 GB。 如果您要导入自定义映像,其最小分配大小可在 10 至 250 GB 之间。 小于 10 GB 的图像四舍五入为 10 GB。
当您使用预置映像创建实例且未指定卷配置和容量时,系统会默认创建一个采用“general-purpose”配置的 100 GB 启动卷,并将其挂载到该实例上。
如果您使用控制台来配置实例,则启动卷的默认选项是“general-purpose”卷配置文件。 当您通过命令行界面 (CLI)、API 或 Terraform 配置启动卷时,可以指定来自 tiered、custom 或 defined performance 卷配置文件家族中的任意配置文件。 列入白名单的客户还可以使用“sdp”配置文件来配置启动卷。
使用第一代卷配置文件时,您可以将启动卷的容量设置在 10 GB 到 250 GB 之间。 使用“sdp”配置文件时,启动卷的最大容量为 32,000 GB。 请确保启动卷的容量与您要使用的映像或可启动快照的大小相等或大于其大小。
使用第一代配置文件时,启动卷可扩展至 250 GB。 使用第二代卷配置文件(如 sdp )时,可将启动卷容量增加到 32,000 GB。 增加启动盘容量后,就不能再减少了。
大于 250 GB 的启动卷不能用于创建自定义映像。
默认情况下,启动卷由 IBM 管理型加密功能进行加密。 (可选) 您可以通过在实例创建期间选择客户管理的加密来使用自己的根密钥 (CRK) (请参阅 客户管理的加密)。
缺省情况下,删除实例时将删除引导卷。 您可以在控制台、通过命令行界面(CLI)以及使用 API 来更改“自动删除”设置。 只能通过删除引导卷所连接的实例来将其取消连接。 当实例存在时,无法从实例拆离引导卷。 更多信息,请参阅 管理 Block Storage for VPC 卷。
数据卷
Block Storage for VPC 数据卷是辅助卷,其总容量范围为:第二代卷为1 GB至32,000 GB,第一代卷为10 GB至16,000 GB。 数据卷的最大 IOPS 因卷大小和配置文件而异。 更多信息,请参阅 Block Storage for VPC 个人资料。
您可以将数据卷作为独立卷创建,也可以在为实例分配资源时创建数据卷。 独立卷始终处于未连接状态,直到将卷连接到实例为止。 在实例供应过程中创建数据卷时,卷会自动连接到实例。
缺省情况下,数据卷会使用 IBM 管理的加密进行加密。 您还可以使用自己的根密钥对数据卷进行加密。 您可以使用 Hyper Protect Virtual Servers 或 IBM Key Protect for IBM Cloud 作为密钥管理服务。
Block Storage for VPC 数据卷可根据您的客户账户和权限,在一定限制 范围内,挂载到您所在区域内的任何可用实例上。
删除实例时,默认情况下会分离这些卷。 缺省情况下,拆离操作允许数据的持久存储时间长于虚拟服务器实例生命周期。 只删除卷与实例的关联。 可以将已拆离的卷连接到正在运行的可用实例,而无需重新配置卷或实例。 或者,您也可以在数据卷被卸载后手动将其删除。
创建卷时,您可以指定在删除实例时是否要删除数据卷。 您可以在控制台、通过命令行界面(CLI)或使用 API 启用和禁用“自动删除”功能。
您也可以在控制台、CLI 或 API 中增加所连接卷的大小。 对于第一代卷,可根据卷配置文件,以 GB 为增量增加容量,最高可达 16,000 GB。 对于使用 sdp 配置文件的第二代卷,可以将容量增加到 32,000 GB。 更多信息,请参阅 扩展 Block Storage for VPC 卷容量 和 管理 Block Storage for VPC 卷。
Block Storage for VPC 容量配置文件
卷配置文件定义了存储卷的容量和性能特征。 因此,无论加密卷是用于一般用途还是高性能工作负载,您都可以根据具体需求选择最佳选项。
SSD 预设性能配置文件
sdp 个人资料仅向部分客户开放。 如需申请访问权限,请联系您的 IBM 客户团队或提交 支持工单。
SSD“定义性能”配置在达拉斯(us-south )、金奈(in-che )、法兰克福(eu-de )、伦敦(eu-gb )、马德里(eu-es )、蒙特利尔(ca-mon )、孟买(in-mum )、大阪(jp-osa )、圣保罗(br-sao )、悉尼(au-syd )、东京(jp-tok )、多伦多(ca-tor )以及华盛顿(us-east )等区域提供。 您可以为第二代卷指定自定义容量、自定义吞吐量限制和自定义 IOPS。
本版本受以下限制:
sdp配置文件仅适用于第二代和第三代计算资源。- 不支持从
sdp启动盘安全启动。 如果要使用 英特尔 Gen 3 或 保密计算 实例配置文件和sdp启动卷配置虚拟服务器实例,请确保不启用安全启动。 - 不支持将 加速实例配置文件 - Gen 3 用作启动盘。
- 不支持 IBM Z 平台( s390x 架构)或 Bare Metal Servers for VPC。
- 不支持导入自定义加密图像。
- 不支持从客户管理加密的启动卷创建自定义映像。
- 不支持从大于 250 GB 的启动卷创建自定义映像。
- 不支持跨区迁移卷。
sdp配置文件不适用于钦奈 - Airtel (in-che)、孟买 - Airtel (in-mum) 和蒙特利尔 (ca-mon) 地区。
传统的体积曲线
在可用区中创建 Block Storage for VPC 卷时,您可以使用三种具有预定义IOPS级别的分层配置文件。 您也可以选择自定义配置文件,并根据卷容量定义自己的 IOPS 级别。 所有概要文件都由固态驱动器 (SSD) 支持。
更多信息,请参阅 Block Storage for VPC 个人资料。
您可以将卷从传统卷配置迁移到“白名单”中的 SSD 定义性能配置。 有关详细信息,请参阅 迁移块存储卷。 {: tip}一个 Block Storage for VPC 数据卷一次只能挂载到一个计算资源上。
保护数据
IBM Cloud® Virtual Private Cloud 提供了专门的安全工具和功能,可帮助您在使用该服务时安全管理数据。 以下主题涵盖了存储卷的访问控制、数据加密、配置管理以及审计选项。
创建和管理卷的 IAM 角色
Block Storage for VPC 需要 IAM 权限以实现基于角色的访问控制。 根据指定的角色,您可以创建和管理卷。 有关详细信息,请参阅 Block Storage for VPC 的 IAM 角色和操作。
有关更多信息,请参阅分配访问权的最佳实践。 有关完整的 IAM 过程(包括邀请用户加入帐户和分配 Cloud IAM 访问权),请参阅 IAM 入门教程。
IAM 服务对服务授权
您可以使用 Cloud Identity and Access Management (IAM)来创建或删除授权,从而允许某项服务访问另一项服务。 对于 Block Storage for VPC,您需要为配置客户管理加密和备份创建服务对服务授权。 更多信息,请参阅 为 Block Storage for VPC 建立服务对服务授权。
基于上下文的限制
您可以为块卷操作启用基于上下文的限制 (CBR)。 这些限制与基于身份的传统 IAM 策略配合使用,可提供额外的保护层。 与 IAM 策略不同,基于上下文的限制不会授予访问权限。 基于上下文的限制会检查访问请求是否来自您配置的允许上下文,例如创建数据卷。 有关详细信息,请参阅 使用基于上下文的限制保护虚拟私有云(VPC)基础设施服务。
静态和传输过程中的加密
默认情况下,所有块存储卷在静止状态下均通过 IBM 管理的加密功能进行加密。 有关 IBM Cloud® 在数据加密方面遵循的行业标准协议的更多信息,请参阅 IBM-managed encryption。
您还可以选择通过创建信封加密来保护卷,该加密使用存储在经批准的密钥管理系统(KMS)之一的自有根密钥。 在 IBM Cloud 中,KMS 可以与使用加密密钥的服务位于同一个账户或另一个账户。 这种部署模式允许企业集中管理所有企业账户的加密密钥。
您的数据在静止时以及从存储到管理程序和主机的传输过程中都会受到保护。 为卷设置加密类型后,该加密类型将无法更改。
有关数据加密的更多信息,请参阅 关于 VPC 的数据加密。
活动跟踪事件
您可以使用 IBM Cloud® Activity Tracker Event Routing 配置如何路由审计事件。 审计事件是安全运维的关键数据,也是满足合规要求的重要因素。 创建、修改或删除块卷时会触发此类事件。 更多信息,请参阅 IBM Cloud VPC 的活动跟踪事件。
块存储器快照
VPC 的Block Storage快照是Block Storage for VPC启动卷或数据卷的时间点副本。 为了在万一发生区域或地区故障时保护数据,请考虑使用 VPC 的Block Storage快照。 通过定期调度快照,可以将数据复制到同一区域中的另一个区域或跨区域,以便复制在另一个区域中可用。 还可以高速缓存快照以进行快速复原。 通过快速复原,您可以实现比从常规快照复原更快的恢复时间目标。 快照可与其他账户共享,以便在其 VPC 中创建卷。 有关 VPC 的Block Storage快照的更多信息,请参阅 关于 VPC 的Block Storage快照 和 规划快照。
Block Storage for VPC 数据消除
如果您不再需要某个卷,可以随时删除它。IBM 保证无法访问您删除的数据,而且删除的数据最终会被覆盖和清除。
删除 Block Storage for VPC 卷后,必须先覆盖这些块,然后才能再次向您或其他客户提供 Block Storage for VPC。
此外,当 IBM 废弃物理硬盘时,硬盘会在废弃前被销毁。 退出运行的硬盘无法使用,其中的任何数据也无法访问。 有关详细信息,请参阅 删除 Block Storage for VPC 卷。
如果您有额外的合规性要求,如 NIST 800-88 《介质消毒指南》,则必须在删除卷之前执行数据消毒程序。 有关更多信息,请参阅 删除卷之前对数据进行消毒。
后续步骤
创建 Block Storage for VPC 卷。
有关创建和挂载卷的更多信息,请参阅以下主题: