使用客戶管理的加密建立區塊儲存空間磁區
請參閱 Key Protect,了解如何使用您自己的根金鑰,建立採用客戶自行管理加密功能的 Block Storage for VPC 儲存卷。 透過「自帶金鑰」(BYOK)加密功能,掌控您的資料加密並符合合規要求。
開始之前
若要建立採用客戶自行管理加密功能的 Block Storage 儲存卷,您必須擁有自己的客戶根金鑰。 您可以設定金鑰管理服務 (KMS),並建立或匯入您的客戶根金鑰 (CRK)。 接著,請在 Block Storage for VPC 與您所建立的 KMS 實例之間建立 建立服務對服務的授權 連線。
Hyper Protect Crypto Services 已被標記為過時。 客戶可在 2027 年 3 月 20 日前使用現有的實體。 如需更多資訊,請參閱 《 IBM Cloud Hyper Protect Crypto Services 已停用 》。 為了持續確保安全性,請考慮將現有的加密金鑰遷移至專用的 Key Protect 執行個體。 如需更多資訊,請參閱《 遷移指南 》。
也可以使用其他帳戶的客戶根密鑰。 在IBM Cloud,KMS 可以位於與使用加密金鑰的服務相同的帳戶中,也可以位於另一個帳戶中。 這種部署模式允許企業集中管理所有公司帳戶的加密金鑰。 有關更多信息,請參閱 加密金鑰管理。
在 Cloud Block Storage (來源服務) 和持有客戶根金鑰的 KMS 範例 (目標服務) 之間設定所有需要的 服務對服務授權服務對服務授權服務對服務授權服務對服務授權。 如果您要使用另一個帳戶的 CRK 來設定卷,請聯絡該帳戶的管理員來設定授權以及正在共用的根金鑰的 CRN。 如果您要使用自訂映像來佈建一個實體,您還需要在 VPC 的映像服務 (來源服務) 和 IBM Cloud® Object Storage (目標服務) 之間進行授權。
在控制台中使用客戶管理的加密建立資料卷
此程序說明當您建立獨立式 Block Storage 磁區時,如何指定客戶管理的加密。
-
在 IBM Cloud控制台中,按一下導航選單圖示
> 基礎架構
> 儲存 >區塊Block Storage磁碟區以查看區塊Block Storage磁碟區的清單。
-
按一下建立。
-
請檢視位置資訊。 地理、區域和可用區繼承自 VPC(例如,北美、達拉斯、Dallas-1 )。 您可以從選單中選擇您所在位置的不同區域,方法是點擊編輯圖示
。
-
在裡面細節,您必須指定磁碟區的名稱以及該磁碟區要新增的資源群組。 或者,您可以新增使用者和存取管理標籤。
-
在裡面可選配置部分,您可以指定是否要使用快照中的資料建立磁碟區。 此外,您也可以選擇套用備份策略。
- 從快照匯入:選擇匯入現有快照以查看可用快照的列表,或按 CRN 匯入快照並提供要使用的快照的 CRN。 您可以使用不可啟動快照建立資料卷,並使用可啟動快照建立啟動磁碟區。 新的區塊儲存磁碟區會繼承快照的儲存世代值,且只有相同世代的磁碟區配置文件才能套用至該磁碟區。
- 應用程式備份策略:按一下申請查看可用的政策和計劃。
-
在裡面輪廓部分,您可以指定磁碟區的效能設定檔、IOPS 和容量。
- 您可以選擇
sdp設定檔。 然後,指定磁碟區的容量和所需的 IOPS。 磁碟區大小可從 1 - 32,000 GB 不等。 您可以在 100 - 64,000 的範圍內指定 IOPS。 您也可以指定自訂的吞吐量上限。 - 您可以選擇其中一個 _分層_設定檔。 選擇_一般用途_後、5iops-tier 或 10iops-tier 之後,下一步就是指定容量。 卷大小可以是 10 - 16,000 GB。
- 如果您的應用程式效能需求不屬於任何 IOPS 層級,您可以選擇_自訂_設定檔。 然後,指定磁碟區的大小,並根據磁碟區容量在適當的範圍內指定 IOPS。 卷大小可以是 10 - 16,000 GB。 當您鍵入 IOPS 值時,使用者介面會顯示可接受的範圍。 您也可以按一下儲存大小連結,查看 自訂磁碟區設定檔 的大小和 IOPS 範圍。
- 您可以選擇
-
在「靜態加密」區段中,您可以選擇繼續使用 IBM 管理金鑰進行加密,此功能預設已啟用於所有磁碟區。 或者,您也可以選擇使用 自己的加密金鑰。 若要變更金鑰或執行個體,請按一下「編輯」圖示
,以開啟「設定加密」側邊欄。 請從以下選項中選擇一項,以查找您的加密金鑰:
- 依執行個體搜尋:此面板包含三個步驟:
- 選擇 KMS 執行個體:此清單顯示每個可用 Key Protect 執行個體的名稱、ID、類型(標準型或專用型)以及位置。 選取一個執行個體,然後按一下「選取」。 如果您還沒有實例,請點擊「建立」以配置一個。
- 關聯金鑰:此清單顯示每個可用根金鑰的名稱、ID、最後更新日期、別名及金鑰圈。 選擇一個鍵,然後按一下「選取」。 如果您還沒有金鑰,請點擊「建立新金鑰」。
- 檢視:請確認您的選項,包括金鑰管理服務、執行個體類型、執行個體名稱及金鑰名稱。 「服務授權」區段會顯示 Block Storage for VPC 與 KMS 執行個體之間是否已建立所需的授權。 若非如此,您可以讓 Key Protect 自動建立授權,或手動建立一個。 如需更多資訊,請參閱《 為 Block Storage for VPC 建立服務對服務授權 》。 按下「確認」以套用您的選項,並返回磁碟區配置頁面。
- 透過 CRN 定位:輸入用於加密磁碟區的客戶根金鑰的 CRN。 如果您使用其他帳戶的 CRK,請選擇此選項。 按一下「選取」以繼續進行「依執行個體搜尋」選項中所述的「檢視」步驟。
- 依執行個體搜尋:此面板包含三個步驟:
-
完成設定變更後,請按一下「建立區塊儲存卷」。
刷新主控台中 Block Storage 磁碟區清單時,新磁碟區會出現在具有_客戶管理_加密類型的磁碟區清單的開頭。 當卷建立完成時,其狀態會顯示為「可用」。 對於獨立卷,附件類型列為空 (-)。這行動選單 在表格行的末尾提供了一個鏈接 附上一個Block Storage實例的磁碟區。
從 CLI 使用客戶管理的加密來建立資料磁區
必要條件
在使用 CLI 之前,您必須先安裝「IBM Cloud」CLI 以及 VPC CLI 外掛程式。 如需相關資訊,請參閱 CLI 必要條件。
-
請登入 IBM Cloud。
ibmcloud login --sso -a cloud.ibm.com此指令會傳回 URL 並提示輸入密碼。 在瀏覽器中移至該 URL 並登入。 如果成功,您將獲得一次性密碼。 複製此密碼並將其作為回應貼上到提示上。 成功鑑別之後,系統會提示您選擇帳戶。 如果您擁有多個帳戶,請選擇您要登入的帳戶。 回應任何剩餘提示以完成登入。
-
收集必要資訊,例如您要用來加密區塊儲存空間磁區之根金鑰的 CRN。
- 使用
ibmcloud resource service-instances指令來尋找 KMS 實例。
$ ibmcloud resource service-instances Retrieving all instances of all services in resource group Default and all locations under account Test Account as test.user@ibm.com... OK Name Location State Type Key Protect-17 us-south active service_instance HS-Crypto-60 us-south active service_instance- 使用
ibmcloud resource service-instance指令擷取 KMS 實例的實例 ID。
ibmcloud resource service-instance "Key Protect-17" --id Retrieving service instance Key Protect-17 in resource group Default under account Test Account as test.user@ibm.com... crn:v1:bluemix:public:kms:us-south:a/a1234567-3jkl4xxxx567::7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7實例 ID 是指 CRN 中緊接在最後一個「
::」之後的字串。 在此範例中,它是7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7。- 透過指定實例 ID,列出 Key Protect 服務實例的可用金鑰及其相關聯 CRN。
$ ibmcloud kp keys -c --instance-id 7mnxxxo8-91xx-23px-q4rs-xxtuv5w6xxx7 Retrieving keys... SUCCESS Key ID Key Name CRN ef1gxxxh-ijxx-234x-56k7-xxxxlmnoxxp8 test-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:ef1gxxxh-ijxx-234x-56k7-xxxxlmnoxxp8 cdex12ef-xxxg-3hxx-i456-7xxx8jk9xl12 vsi_encrypt_root_key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:cdex12ef-xxxg-3hxx-i456-7xxx8jk9xl12 c12xxxx3-45d6-7efg-xxx8-9xxx12345x6h vsi_encrypt_key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:c12xxxx3-45d6-7efg-xxx8-9xxx12345x6h
透過執行前面的步驟,您可以從您的帳戶中擷取客戶根金鑰的 CRN。 如果客戶根密鑰歸其他帳戶所有,請向其帳戶管理員索取 CRN。
有效的磁碟區名稱可以包含小寫英文字母、數字(a-z、0-9)以及連字號(-)的組合,長度最多為 63 個字元。 卷名必須以小寫字母開頭。 磁碟區名稱在整個 VPC 基礎設施中必須是唯一的。
- 使用
從 CLI 使用客戶管理的加密來建立資料磁區
若要從 CLI 建立具有客戶管理加密的資料卷,請先收集客戶根密鑰的 CRN,然後使用 ibmcloud is volume-create 命令與 --encryption-key 選項。 encryption_key 選項必須指定鍵管理服務中根金鑰的有效 CRN。
以下範例展示了一個採用客戶自行管理的加密方式所建立的磁碟區。
ibmcloud is volume-create my-customer-key-volume custom us-east-1 --capacity 300 --iops 1500 --encryption-key crn:v1:bluemix:public:kms:us-east:a/a1234567:3b05b403-8f51-4dac-9114-c777d0a760d4:key:7a8a2761-08e3-455f-a348-144ed604bba9
Creating volume my-customer-key-volume under account Test Account as user test.user@ibm.com...
ID r014-3984600c-6f4d-4940-82de-519a867fa3c0
Name my-customer-key-volume
CRN crn:v1:bluemix:public:is:us-east-1:a/a1234567::volume:r014-3984600c-6f4d-4940-82de-519a867fa3c0
Status pending
Attachment state unattached
Capacity 300
IOPS 1500
Bandwidth(Mbps) 3145
Profile custom
Encryption key crn:v1:bluemix:public:kms:us-east:a/a1234567:3b05b403-8f51-4dac-9114-c777d0a760d4:key:7a8a2761-08e3-455f-a348-144ed604bba9
Encryption user_managed
Resource group defaults
Created 2024-09-24T20:10:52+00:00
Zone us-east-1
Health State inapplicable
Volume Attachment Instance Reference -
Active false
Adjustable Capacity States attached
Adjustable IOPS State attached
Busy false
Tags -
Storage Generation 1
在實例佈建期間,您也可以使用客戶管理的加密來建立磁區。
使用 API 使用客戶管理的加密來建立資料磁區
您可以透過在 VPC API 中呼叫 /volumes 方法,以程式化方式使用客戶管理的加密來建立資料磁區,如下列範例要求中所示。 使用 encryption_key 內容來指定客戶根金鑰 (CRK),如範例中的 crn:[...key:...] 所示。
有效的磁碟區名稱可以包含小寫英文字母、數字(a-z、0-9)以及連字號(-)的組合,長度最多為 63 個字元。 卷名必須以小寫字母開頭。 磁碟區名稱在整個 VPC 基礎設施中必須是唯一的。
下列範例會使用客戶管理的加密來建立通用資料磁區。
curl -X POST \
"$vpc_api_endpoint/v1/volumes?version=2025-02-18&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-volume-1",
"iops": 100,
"capacity": 20,
"zone": {"name": "us-south-3"},
"profile": {"name": "general-purpose"},
"encryption_key":{"crn":"crn:[...key:...]"},
"resource_group": {"id": "a342dbfb-3ea7-48d1-96e8-2825ec5feab4"}
}
成功的回應如下例所示。
{
"id": "8948ad59-bc0f-7510-812f-5dc64f59fab8",
"crn": "crn:[...]",
"name": "my-volume-1",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/8948ad59-bc0f-7510-812f-5dc64f59fab8",
"capacity": 20,
"iops": 100,
"encryption_key": {"crn": "crn:[...key:...]"},
"encryption": "user_managed",
"status": "available",
"zone": {
"name": "us-south-3",
"href": "https://us-south.iaas.cloud.ibm.com/v1/regions/us-south/zones/
us-south-3"
},
"profile": {
"name": "general-purpose",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volume/profiles/general-purpose"
},
"resource_group": {
"id": "a342dbfb-3ea7-48d1-96e8-2825ec5feab4",
"href": "https://resource-controller.cloud.ibm.com/v2/resource_groups/
a342dbfb-3ea7-48d1-96e8-2825ec5feab4",
"name": "Default"
},
"storage_generation": 1,
"volume_attachments": [],
"created_at": "2025-02-18T16:03:22.000Z"
}
在控制台中配置具有使用客戶管理的金鑰加密的啟動卷的實例
在配置虛擬伺服器實例時,您可以為開機磁碟區以及您想要新增的任何資料磁碟區指定「客戶自行管理加密」。 如果想要的話,您可以針對與實例相關聯的磁區,使用提供者管理加密及客戶管理加密的組合。
請遵循下列步驟,以使用新的 Block Storage 磁區來建立實例。
-
在 IBM Cloud控制台中,點選導航選單圖示
> 基礎架構
> 計算 > 虛擬伺服器實例。
-
按一下新建實例,然後完成必要欄位。 如需相關資訊,請參閱建立虛擬伺服器實例。
-
在「開機磁碟」區段中,顯示了四個容量方塊。 對於大多數運算配置,預設選取的是 100 GB。 點擊「自訂」磁貼上的「編輯」圖示
,以開啟「編輯開機磁區」側邊面板。
如果您選擇第二代快照來建立磁碟區,您的磁碟區加密類型必須與快照的加密類型相符。 如果快照有提供者管理的金鑰,請勿指定來自金鑰管理服務的金鑰。
- 在「編輯啟動磁碟區」側邊欄中,您可以更新磁碟區名稱並設定以下選項。 資源群組和區域僅供參考,無法進行變更。
- 自動刪除:預設為啟用狀態。 若希望在冪例刪除後音量設定仍能保留,請切換此開關以停用此功能。
- 標籤:可選擇性地為卷添加使用者標籤。
- 在「加密」卡片中,預設已啟用供應商管理的加密功能。 若要使用您自己的加密金鑰,請點擊切換按鈕以啟用客戶自管加密功能。 如果您已經擁有 KMS 實例和根金鑰,系統會自動為您選取該實例,並顯示金鑰管理服務實例名稱及金鑰名稱。 若要變更選項,請按一下 「
,以開啟「設定加密」側邊面板。 請從以下選項中選擇一項,以查找您的加密金鑰:
- 依執行個體搜尋:此面板包含三個步驟:
- 選擇 KMS 執行個體:此清單顯示每個可用 Key Protect 執行個體的名稱、ID、類型(標準型或專用型)以及位置。 選取一個執行個體,然後按一下「選取」。 如果您還沒有實例,請點擊「建立」以配置一個。
- 關聯金鑰:此清單顯示每個可用根金鑰的名稱、ID、最後更新日期、別名及金鑰圈。 選擇一個鍵,然後按一下「選取」。 如果您還沒有金鑰,請點擊「建立新金鑰」。
- 檢視:請確認您的選項,包括金鑰管理服務、執行個體類型、執行個體名稱及金鑰名稱。 「服務授權」區段會顯示 Block Storage for VPC 與 KMS 執行個體之間是否已建立所需的授權。 若非如此,您可以讓 Key Protect 自動建立授權,或手動建立一個。 如需更多資訊,請參閱《 為 Block Storage for VPC 建立服務對服務授權 》。 按下 「確認」 以套用您的選項,並返回「編輯啟動磁區」側邊欄。
- 透過 CRN 定位:輸入用於加密磁碟區的客戶根金鑰的 CRN。 如果您使用其他帳戶的 CRK,請選擇此選項。 按一下「選取」以繼續進行「依執行個體搜尋」選項中所述的「檢視」步驟。
- 依執行個體搜尋:此面板包含三個步驟:
- 完成變更後,請按一下「儲存」以返回實例配置頁面。
- 在「編輯啟動磁碟區」側邊欄中,您可以更新磁碟區名稱並設定以下選項。 資源群組和區域僅供參考,無法進行變更。
-
在「資料卷」區段中,您可以點擊「建立」以新增一個資料卷,並指定由客戶管理的加密功能。 在「建立資料卷」頁面上,更新必填欄位,然後點選「加密」區段中的切換按鈕。 當您完成變更時,請按一下連接。
使用 CLI 中使用客戶管理的金鑰加密的啟動磁碟區設定實例
使用 ibmcloud is instance-create 指令,為您的開機及資料磁區建立具有客戶管理加密的實例。 以下語法顯示如何指定 --boot-volume 和 --volume-attach 屬性以包含定義卷的 JSON 檔案。
ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET --image-id IMAGE_ID [--boot-volume @BOOT_VOLUME_JSON_FILE] [--volume-attach @VOLUME_ATTACH_JSON_FILE]...
下列 BOOT_VOLUME_JSON_FILE 範例定義開機磁區的內容。 encryption key 內容包含根金鑰的 CRN,用於客戶管理的加密。
{
"name":"volume-attachment-1",
"volume":{
"name":"boot-volume-1",
"capacity":250,
"profile":{"name":"general-purpose"},
"encryption_key":{"crn":"crn:[...key:...]"}
},
"delete_volume_on_instance_delete":true
}
下列 VOLUME_ATTACH_JSON_FILE 範例定義了一個資料卷10iops-tier設定檔和客戶管理的加密。
{
"name":"volume-attachment-1",
"volume":{
"name":"data-volume-1",
"capacity":2000,
"profile":{"name":"10iops-tier"},
"encryption_key":{"crn":"crn:[...key:...]"}
},
"delete_volume_on_instance_delete":true
}
使用 API 預置具有使用客戶管理的金鑰加密的啟動磁碟區的實例
您可以透過在 VPC API 中呼叫 /instances 方法,以程式化方式使用客戶管理的加密來建立具有開機磁區的虛擬伺服器實例,如下列範例要求中所示。 使用 encryption_key 內容來指定客戶根金鑰 (CRK),如範例中的 crn:[...key:...] 所示。
下列範例會建立一個實例,其中一個啟動磁區具有客戶管理的加密,而兩個次要磁區具有客戶管理的加密。
curl -X POST \
"$vpc_api_endpoint/v1/instances?version=version=2020-03-10&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"boot_volume_attachment":{
"volume": {
"name":"boot-volume-1",
"profile": {"name": "general-purpose"},
"encryption_key": {"crn": "crn:[...key:...]"}}},
"volume_attachments": [
{"volume": {
"name": "my-volume-1",
"capacity": 1500,
"profile": {"name": "general-purpose"},
"encryption_key": {"crn": "crn:[...key:...]"}}},
{"volume": {
"name": "my-volume-2",
"capacity": 2000,
"profile": {"name": "general-purpose"},
"encryption_key": {"crn": "crn:[...key:...]"}}}],
"image": {"id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"},
"keys": [{"id": "cf7678a3-d4fa-458b-993d-015bd4aeac80"}],
"name": "my-test-vm2",
"virtual_network_interface": {"subnet": {"id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4"}},
"profile": {"name": "cx2-2x4"},
"vpc": {"id": "f0aae929-7047-46d1-92e1-9102b07a7f6f"},
"zone": {"name": "us-south-3"}
}'
成功的回應如下例所示。 啟動卷出現在兩個下方 boot_volume_attachment 和 volume_attachment。
{
"id": "eb1b7391-2ca2-4ab5-84a8-b92157a633b0",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/eb1b7391-2ca2-4ab5-84a8-
b92157a633b0",
"name": "my-test-vm2",
"bandwidth": 4000,
"resource_group": {
"id": "08b7af6d-41d9-435a-8b22-fd8f640863a5",
"href": "https://resource-controller.cloud.ibm.com/v2/resource_groups/
08b7af6d-41d9-435a-8b22-fd8f640863a5",
"name": "Default"
},
"boot_volume_attachment": {
"id": "a8a15363-a6f7-4f01-af60-715e85b28141",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/eb1b7391-2ca2-4ab5-
84a8-b92157a633b0/volume_attachments/7389-a8a15363-a6f7-4f01-af60-
715e85b28141",
"name": "volume-attachment",
"volume": {
"id": "49c5d61b-41e7-4c01-9b7a-1a97366c6916",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/49c5d61b-41e7-
4c01-9b7a-1a97366c6916",
"name": "boot-volume-1"
}
},
"created_at": "2020-04-20T16:11:57Z",
"image": {
"id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/images/
9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366",
"name": "ubuntu-amd64-1"
},
"memory": 4,
"network_interfaces": [
{
"id": "7ca88dfb-8962-469d-b1de-1dd56f4c3275",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
4aa2-a8d7-703aac843651/network_interfaces/7ca88dfb-8962-469d-b1de-
1dd56f4c3275",
"name": "helpless-profanity-unmixable-fool-hazard-staging",
"primary_ipv4_address": "",
"subnet": {
"id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/subnets/7389-bea6a632-
5e13-42a4-b4b8-31dc877abfe4",
"name": "my-byok-vpc-subnet"
}
}
],
"primary_network_interface": {
"id": "7ca88dfb-8962-469d-b1de-1dd56f4c3275",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-4aa2-
a8d7-703aac843651/network_interfaces/7ca88dfb-8962-469d-b1de-1dd56f4c3275",
"name": "network-interface-1",
"primary_ipv4_address": "10.0.0.32",
"subnet": {
"id": "bea6a632-5e13-42a4-b4b8-31dc877abfe4",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/subnets/bea6a632-5e13-
42a4-b4b8-31dc877abfe4",
"name": "my-byok-vpc-subnet"
}
},
"profile": {
"name": "cx2-2x4",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instance/profiles/cx2-2x4"
},
"status": "running",
"vcpu": {
"architecture": "amd64",
"count": 2
},
"volume_attachments": [
{
"id": "a8a15363-a6f7-4f01-af60-715e85b28141",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
4aa2-a8d7-703aac843651/volume_attachments/7389-a8a15363-a6f7-4f01-af60-
715e85b28141",
"name": "volume-attachment",
"volume": {
"id": "49c5d61b-41e7-4c01-9b7a-1a97366c6916",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/49c5d61b-41e7-
4c01-9b7a-1a97366c6916",
"name": "boot-volume-1"
}
},
{
"id": "e77125cb-4df0-4988-a878-531ae0ae0b70",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
4aa2-a8d7-703aac843651/volume_attachments/7389-e77125cb-4df0-4988-a878-
531ae0ae0b70",
"name": "volume-attachment",
"volume": {
"id": "2cc091f5-4d46-48f3-99b7-3527ae3f4392",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/2cc091f5-4d46-
48f3-99b7-3527ae3f4392",
"name": "my-volume-2"
}
},
{
"id": "a7641494-5724-46de-9c72-c6b16971ddf4",
"href": "https://us-south.iaas.cloud.ibm.com/v1/instances/e402fa1b-96f6-
4aa2-a8d7-703aac843651/volume_attachments/a7641494-5724-46de-9c72-
c6b16971ddf4",
"name": "volume-attachment",
"volume": {
"id": "ec419496-d79e-4fca-bce7-b4be72e77654",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/volumes/ec419496-d79e-
4fca-bce7-b4be72e77654",
"name": "my-volume-2"
}
}
],
"vpc": {
"id": "f0aae929-7047-46d1-92e1-9102b07a7f6f",
"crn": "crn:[...]",
"href": "https://us-south.iaas.cloud.ibm.com/v1/vpcs/f0aae929-7047-46d1-92e1-
9102b07a7f6f",
"name": "my-byok-vpc"
},
"zone": {
"name": "us-south-3",
"href": "https://us-south.iaas.cloud.ibm.com/v1/regions/us-south/zones/
us-south-3"
}
}
使用 Terraform 進行客戶管理的加密來建立資料卷
必要條件
要使用 Terraform,請下載 Terraform CLI 並配置 IBM Cloud® Provider 外掛程式。 有關更多信息,請參閱 開始使用 Terraform。
VPC 基礎設施服務使用特定的區域終端節點,其目標是 us-south 預設情況下。 如果您的 VPC 是在其他區域建立的,請確保在 provider.tf 文件。 請參閱以下定位預設區域以外的區域的範例 us-south。
provider "ibm" {
region = "eu-de"
}
收集所需的信息,例如唯一的捲名稱,選擇一個 輪廓,決定容量和 IOPS 要求。
有效的磁碟區名稱可以包含小寫英文字母、數字(a-z、0-9)以及連字號(-)的組合,長度最多為 63 個字元。 卷名必須以小寫字母開頭。 磁碟區名稱在整個 VPC 基礎設施中必須是唯一的。
透過引用 ibm_kms_key 資料來源檢索客戶根金鑰的 CRN 進行加密。 有關更多信息,請參閱 Terraform 文檔 ibm_kms_key。 如果 KMS 位於另一個區域或客戶根金鑰由另一個帳戶擁有,則 Terraform 無法擷取實例,且 Terraform 操作失敗。 請聯絡其他帳戶的 CRN 管理員。
創建獨立的Block Storage for VPC Terraform 的捲
創建一個Block Storage for VPC音量,使用 ibm_is_volume 資源。 以下範例建立一個卷 custom 輪廓。 建立的磁碟區容量為 200 MB,可執行 1000 IOPS。
resource "ibm_is_volume" "example" {
name = "my-example-volume"
profile = "custom"
zone = "us-south-1"
iops = 1000
capacity = 200
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:e4a29d1a-2ef0-42a6-8fd2-350deb1c647e:key:5437653b-c4b1-447f-9646-b2a2a4cd6179"
}
有關參數和屬性的更多信息,請參閱 ibm_is_volume。
下一步
- 使用已加密開機及資料磁區建立實例之後,請將浮動 IP 位址與您可用來連接至實例的實例相關聯。 如需相關資訊,請參閱連接至 Linux 實例或連接至 Windows 實例。
- 透過格式化並配置資料磁區以符合您的需求,來準備您的資料磁區以供使用。
- 附加您的獨立卷 到虛擬伺服器實例。
- 配置 VPC 資源的金鑰替換。