常見問題 Block Storage for VPC

了解有關 IBM® Cloud Block Storage for Virtual Private Cloud 的常見問題解答,包括卷配置、加密、容量擴充及效能等內容。

何處可提供已定義的效能磁碟區系列?

選擇可用性 您可以在達拉斯、法蘭克福、倫敦、馬德里、大阪、聖保羅、雪梨、東京、多倫多以及華盛頓特區等區域,使用「sdp」配置檔來配置儲存空間。 僅限列入白名單的帳戶方可存取。 如需更多資訊,請參閱 《 關於 Block Storage for VPC 》。

如需申請存取權限,請提交 白名單申請

為什麼我在建立卷時看不到「sdp」設定檔?

sdp 個人檔案僅限白名單中的帳戶使用。 未列入允許清單的客戶無法透過控制台、命令列介面 (CLI)、API 或 Terraform 檢視或配置 sdp 儲存卷。 現有的 sdp 卷不會受到影響。 如需申請存取權限,請提交 白名單申請

sdp profile 此版本支援哪些功能?

在此版本中,您可以執行以下操作:

  • 建立 Block Storage 磁碟區,除了容量和 IOPS 外,為其指定自訂吞吐量限制。
  • 為資料卷新增客戶管理的加密功能。
  • 當 Block Storage 磁碟區連接到虛擬伺服器實體或未連接到虛擬伺服器實體時,可在建立後擴充其容量。
  • 在 Block Storage 磁碟區建立後,當它們連接至虛擬伺服器實體或未連接時,調整 IOPS。
  • 變更卷附加到虛擬伺服器實例或未附加時的最大吞吐量限制。
  • 將 Block Storage 磁碟區附加到虛擬服務實體。
  • 使用提供商管理的加密功能建立自訂影像。
  • 列出 Block Storage 中的卷。
  • 刪除「Block Storage」中的卷。

如果要使用安全開機,我可以在開機磁碟區使用 sdp 設定檔嗎?

次數 使用 sdp 設定檔的第二代開機磁碟區時,不支援安全開機。

在 Block Storage for VPC offering 的目前版本中,只有分層和自訂磁碟區設定檔系列中的第一代磁碟區可用作使用下列其中一個實體設定檔系列中的設定檔的虛擬伺服器實體的開機磁碟區:

如果您要使用 Intel Gen 3Confidential Computing 實例設定檔配置虛擬伺服器實例,以及 sdp 開機磁碟區,請確定您沒有啟用安全開機。

sdp 基於設定檔的儲存區中,我的資料如何受到保護?

您的資料會透過 IBM 管理的加密或客戶管理的加密方式受到保護。 傳輸中的資料也會加密。

Block Storage 磁碟區可以複製到不同的區域嗎?

次數 您不能將儲存磁碟區複製到不同的區域。

我可以為定義的效能磁碟區建立快照以保留資料嗎?

是的,您可以對個別卷和一致性群組進行快照。

Block Storage for VPC 如何防止單一失敗點? 何種機制可確保資料延續性?

Block Storage for VPC 磁區資料會以冗餘方式儲存在「可用性區域」中的多個實體磁碟上,以防止因任何單一元件故障而導致資料流失。

如何建立磁區並連接至實例?

建立虛擬伺服器執行個體時,您可以 建立一個 Block Storage for VPC 儲存卷,並將其掛載至該執行個體。 您還可以建立獨立式磁區,日後將其連接到實例。

一個已配置的 Block Storage for VPC 卷最多可供多少個執行個體共用?

一個 Block Storage for VPC 卷一次只能掛載到一個執行個體上。 實例無法共用磁區。

一個執行個體最多可以掛載多少個資料卷?

可以附12個Block Storage for VPC每個實例的資料量,加上啟動磁碟區。

使用費是如何計算的?

Block Storage for VPC 的成本是根據每月儲存的 GiB 容量來計算,除非持續時間小於一個月。 磁區存在於帳戶上,直到您刪除磁區或到達計費週期結束為止 (以先到者為準)。

當您透過指定不同的磁碟區設定檔 擴充磁碟區容量調整 IOPS 時,定價也會受到影響。 例如,擴充磁碟區容量會增加成本,而將磁碟區設定檔從 5-IOPS/GB 層變更為 3-IOPS/GB 層會降低月費率和小時費率。 更新後的用量計費將自動調整,將新價格的按比例計算差額加入當前計費週期中。 然後在下一個計費週期計算完整的新金額。

您可以使用 IBM Cloud 主控台中的「成本預估器」 「成本預估器」圖示 ,以查看容量及 IOPS 中的變更如何影響成本。 如需相關資訊,請參閱預估成本

我該去哪裡查詢價格資訊?

在控制台中,前往 用於 VPC 配置的區塊儲存磁碟區頁面,然後按一下定價標籤。 在定價標籤上,您可以根據所選的地理位置、區域和貨幣查看每個卷配置文件的定價計劃的詳細資訊。 您也可以在每小時費率和每月費率之間切換。

您可以透過呼叫 Global catalog API,以程式化的方式擷取價格資訊。 有關更多信息,請參閱 獲取動態定價

儲存容量是以 GB 為單位還是GiB?

儲存體的一個令人混淆的層面是在其中報告儲存體容量及使用情形的單位。 有時 GB 實際上是 GB (base-10),有時 GB 代表 GB (base-2),應該縮寫為 GiB。

人類通常會思考並計算十進位 (base-10) 系統中的數字。 在我們的文件中,我們使用 GB (Gigabytes) 作為儲存容量的單位,以符合業界標準的術語。 在主控台、CLI、API 和 Terraform 中,您可以看到使用的單位 GB,並在查詢容量時顯示。 當您想要訂購 4 TB 磁區時,在佈建要求中輸入 4,000 GB。

不過,電腦是以二進位來運作,因此更有意義的是代表一些資源,例如 base-2中的記憶體位址空間。 自 1984 年以來,電腦檔案系統會以 base-2 顯示大小,以與記憶體一起使用。 在當時,可用的儲存裝置較小,二進位和十進位單位之間的大小差異可忽略不計。 現在,可用的儲存體系統相當大,這個裝置差異會造成混淆。

GB 與 GiB 之間的差異在於其數值表示法:

  • GB (GB) 是十進位單位,其中 1 GB 等於 1,000,000,000 個位元組。 將 GB 轉換為 TB 時,您可以使用 1000 作為乘數。
  • GiB (十億位元組) 是二進位單位,其中 1 GiB 等於 1,073,741,824 位元組。 當你轉換時GiB到TiB,您使用 1024 作為乘數。

下表顯示以十進位及二進位單位表示的相同位元組數。

十進制與二進制單位
十進位 SI (以 10 為基數) 二進位 (以 2 為基數)
2,000,000,000,000 億 2,000,000,000,000 億
2,000,000,000 kb 1,953,125,000 KiB
2,000,000 MB 1,907,348 MiB
2,000 GB 1,862 GiB
2 TB 1.81 TiB

儲存體系統使用 base-2 單元進行磁區配置。 因此,如果您的磁區佈建為 4,000 GB,則實際上是 4,000 GiB 或 4,294,967,296,000 位元組儲存體空間。 佈建的磁區大小大於 4 TB。 但是,您的作業系統可能會將儲存大小顯示為3.9因為它使用base-2轉換和 T 代表TiB,不是結核病。

為何我在 OS 中看到的可用容量不符合我佈建的容量?

其中一個原因可能是您的作業系統使用 base-2 轉換。 例如,當您在使用者介面上佈建 4000 GB 磁區時,儲存體系統會保留 4,000 GiB 磁區或 4,294,967,296,000 位元組儲存體空間。 佈建的磁區大小大於 4 TB。 但是,您的作業系統可能會將儲存大小顯示為3.9因為它使用base-2轉換和 T 代表TiB,不是結核病。

其次,分割 Block Storage 並在其上建立檔案系統會減少可用的儲存體空間。 格式化所減少的空間大小視格式化的類型以及系統上各種檔案的數量和大小而定。

以磁區 docs-block-test3 為例。 我們在佈建期間指定了 1200 GB,當您在 CLI 中列出詳細資料時,您可以看到它的容量為 1200。

ibmcloud is volume r006-6afe1361-b592-45ab-b23b-6cca9982e371
Getting volume r006-6afe1361-b592-45ab-b23b-6cca9982e371 under account Test Account as user test.user@ibm.com...
ID                                     r006-6afe1361-b592-45ab-b23b-6cca9982e371
Name                                   docs-block-test3
CRN                                    crn:v1:bluemix:public:is:us-south-2:a/1234567::volume:r006-6afe1361-b592-45ab-b23b-6cca9982e371
Status                                 available
Attachment state                       attached
Capacity                               1200
IOPS                                   3600
Bandwidth(Mbps)                        471
Profile                                general-purpose
Encryption key                         -
Encryption                             provider_managed
Resource group                         defaults
Created                                2023-08-24T02:32:40+00:00
Zone                                   us-south-2
Health State                           ok
Volume Attachment Instance Reference   Attachment type   Instance ID                                 Instance name        Auto delete   Attachment ID                               Attachment name
                                       data              0727_e99798c7-9783-4f92-8207-96af48561454   docs-demo-instance   false         0727-bc38ec2b-a566-412f-8f76-8eefe5fc9f2c   untaken-senior-coronary-accurate
Active                                 true
Adjustable IOPS                        false
Busy                                   false
Tags                                   dev:test

從伺服器指令行列出儲存裝置時,您可以看到與 vdc 相同的磁區,大小為 1.2T。 T 代表 tebibyte (等於 2 ^ 40 ^ 的 base-2 單位)。

[root@docs-demo-instance ~]# lsblk
NAME   MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT
vda    253:0    0  100G  0 disk
├─vda1 253:1    0  200M  0 part /boot/efi
└─vda2 253:2    0 99.8G  0 part /
vdb    253:16   0 69.9G  0 disk
vdc    253:32   0  1.2T  0 disk /myvolumedir
vdd    253:48   0  370K  0 disk
vde    253:64   0   44K  0 disk

當使用 ext4 檔案系統來格式化時,相同的 vdc 磁碟機會顯示 1181679068 K 可用容量。 這是正常和預期的。

[root@docs-demo-instance ~]# df -hk
Filesystem      1K-blocks    Used  Available Use% Mounted on
devtmpfs          3993976       0    3993976   0% /dev
tmpfs             4004356       0    4004356   0% /dev/shm
tmpfs             4004356   33316    3971040   1% /run
tmpfs             4004356       0    4004356   0% /sys/fs/cgroup
/dev/vda2       102877120 1182048   96446100   2% /
/dev/vda1          204580   11468     193112   6% /boot/efi
/dev/vdc       1238411052   72148 1181679068   1% /myvolumedir
tmpfs              800872       0     800872   0% /run/user/0

我可以建立的磁區數目是否有限制?

在一個地區中,每個帳戶最多可以建立總計 300 個 Block Storage for VPC 磁區 (資料及開機)。 若要增加此 配額,請開立 支援案例,並指定您需要更多磁區的區域。

建立特定容量的資料磁碟區後,以後可以增加容量嗎?

您可以增加連接至虛擬伺服器實例的資料磁區容量。 視您的磁區設定檔而定,您可以指示容量 (GB 增量),最多可達到 16,000 GB 容量。 如需相關資訊,請參閱 增加 Block Storage for VPC 磁區容量

我可以增加開機磁區的容量嗎?

開機磁碟區容量可以在實體佈建期間或之後,透過直接修改開機磁碟區來增加。 使用第一代磁碟區設定檔 (例如 general-purposecustom ) 的開機磁碟區最大容量為 250 GB。 當您使用第二代 sdp 設定檔時,您的開機磁碟區大小最高可達 32,000 GB。 此特性適用於從庫存或自訂映像檔建立的實例。 您也可以在建立實例範本時指定較大的開機磁區容量。 如需詳細資訊,請參閱 增加開機磁碟區容量

我可以變更現有實例的開機磁區容量嗎?

是,可以增加現有實例的開機磁區容量。 例如,在控制台中,從清單中選擇啟動卷Block Storage for VPC卷,然後從卷詳細資料頁面調整捲大小。 如需詳細資訊,請參閱 從主控台中的 Block Storage for VPC 磁碟區清單增加開機磁碟區容量。 您也可以使用 CLIAPI

我可以在帳戶上佈建多少磁區?

您可以在每個區域的每個帳戶中,最多配置 300 個 Block Storage for VPC 儲存卷。 您可以透過開啟 支援案例 並指定需要更多磁區的地區,來要求增加配額。 如需在訂購 Block Storage for VPC 磁區或要求增加磁區或容量限制時準備支援案例的相關資訊,請參閱 管理磁區計數及容量限制

是否可以在多區域叢集中設定共用儲存空間?

在 IBM Cloud® 中,儲存選項僅限於單一可用區域。 請勿嘗試管理橫跨多個區域的共用儲存空間。

相反,如果您必須跨區域和多個區域共用資料,請使用 VPC 以外的 IBM Cloud® 經典服務選項,例如區域儲存倉庫或 IBM® Cloudant® for IBM Cloud®。

我在標準基礎架構上具有磁區。 是否可以將它們移植到 VPC?

次數 VPC 可讓您存取多區域地區中的新可用性區域。 運算、網路和儲存空間資源設計要在 VPC 中發揮功能。

我可以從現有的啟動磁碟區建立自訂映像嗎?

是的,您可以直接從Block Storage for VPC啟動音量。 接著,您可以使用該自訂映像來配置其他虛擬伺服器實例。 如需相關資訊,請參閱 關於從磁區建立映像檔

如何為實例建立開機磁碟,以及它如何與虛擬機器映像檔相關?

當您佈建虛擬伺服器實例時,會建立開機磁區。 實例的開機磁碟是選取的虛擬機器影像的完全複製(複製)。 開機磁碟包含作業系統和啟動實體所需的任何其他軟體。 虛擬機器影像是一個範本,可用於建立多個實體。 對於大多數股票影像,開機磁碟區容量為 100 GB。 如果您使用 CLI、API 或 Terraform 匯入自訂映像,開機磁碟區容量可以是 10-250 GB 或 10-32,000 GB,視磁碟區設定檔和映像的需求而定。 小於 10 GB 的影像會四捨五入至 10 GB。

何時可以刪除 Block Storage for VPC 磁碟區?

您只能在「Block Storage for VPC」磁碟區未連接至虛擬伺服器執行個體時,才可刪除該磁碟區。

您必須先 分離資料卷, 然後才能刪除它。 您也可以在控制台、透過命令列介面 (CLI) 或使用 API 來啟用「自動刪除」功能。 當啟用「自動刪除」功能時,資料卷會隨實例一併刪除。

預設情況下,當寵物機被刪除時,啟動磁碟區將會被解除連結並刪除。 若您希望保留開機磁區,請停用「自動刪除」功能。 如需更多資訊,請參閱《 管理 Block Storage for VPC 卷 》。

當我刪除一個「Block Storage for VPC」資料卷時,我的資料會如何處理?

當您刪除 Block Storage for VPC 磁區時,您的資料會立即變成無法存取。 移除該磁區上資料的所有指標。 當新資料寫入資料區塊時,最終會改寫無法存取的資料。 IBM 保證無法存取已刪除的資料,且最終會改寫已刪除的資料。 如需相關資訊,請參閱 Block Storage for VPC 資料消除

我有資料刪除的相符性需求。 我可以做什麼來確保我的資料無法存取?

IBM 保證您的資料無法在實體磁碟上存取,並最終 消除。 如果您有額外的相符性需求,例如 NIST 800-88 媒體消毒準則,則必須在刪除磁區之前執行資料衛生程序。 如需相關資訊,請參閱 NIST 800-88 媒體衛生準則

哪些規則適用於磁區名稱,稍後可以重新命名磁區嗎?

有效的磁碟區名稱可包含小寫英數字元(a-z、0-9)與連字號(-)的組合,長度最多為 63 個字元。 磁區名稱必須以小寫字母開頭,並且在整個 VPC 基礎架構中是唯一的。

您可以在主控台中變更現有磁碟區的名稱。 如需相關資訊,請參閱 管理 Block Storage for VPC

是否需要預熱反應容器,才能達到預期的產能?

磁區不需要預先暖機。 從映像檔建立磁區時,您可以在佈建磁區時立即查看指定的傳輸量。

當您透過從 Gen 1 快照還原來配置磁碟區時,可能會遇到效能降低的問題。 從快速還原快照複製本還原的 Gen 1 磁碟區可立即進行操作。

何謂 Block Storage for VPC Snapshot?

Snapshot 是您手動建立的 Block Storage for VPC 開機或資料磁區的復原點副本。 第一個 Snapshot 是磁區的完整備份。 相同磁區的後續 Snapshot 只會擷取自前次 Snapshot 以來的變更。 如需相關資訊,請參閱 關於 Block Storage for VPC VPC 的 Snapshot

何謂備份 Snapshot?

備份 Snapshot (簡稱「備份」) 是由 Backup for VPC 服務自動建立的 Snapshot。 如需相關資訊,請參閱 關於 Backup for VPC

對於用於災難回復的資料備份,我能做些什麼?

Block Storage for VPC 可在地區中的冗餘錯誤區域之間保護資料。 透過使用 備份服務,您可以根據所設定的排程定期備份磁區資料。 您可以建立備份 Snapshot,頻率為 1 小時。 不過,備份服務不提供具有自動失效接手的連續備份,而從備份或 Snapshot 還原磁區是需要時間的手動作業。 如果您需要更高層次的服務來進行自動災難回復,請參閱 IBM的 雲端災難回復解決方案

我可以從快照恢復磁碟區嗎?

從 Snapshot 還原會建立新的完全供應開機或資料磁區。 您可以在實例建立、實例修改或佈建新的獨立式磁區時還原儲存磁區。 對於資料磁區,您也可以使用 volumes API 從 Snapshot 建立資料磁區。 如需相關資訊,請參閱 從 Snapshot 還原磁區

為了取得最佳效能,您可以啟用 Snapshot 以進行快速還原。 透過使用快速還原特性,您可以從建立磁區時完全佈建的 Snapshot 建立磁區。 如需相關資訊,請參閱 Snapshot 快速還原

我可以將標籤新增至磁區嗎?

是,您可以將使用者標籤及存取管理標籤新增至磁區。 備份服務會使用使用者標籤來自動建立磁區的備份 Snapshot。 存取管理標籤有助於組織對 Block Storage for VPC 磁區的存取權。 如需相關資訊,請參閱 Block Storage for VPC 磁區的標籤

何謂 IOPS 以及它與我的 Block Storage for VPC 磁區效能有何關聯?

每秒輸入/輸出作業數 (IOPS) 用來測量 Block Storage for VPC 磁區的效能。 許多變數會影響 IOPS 值,例如讀寫作業的平衡、佇列深度及資料區塊大小。 一般而言,Block Storage for VPC 磁區的 IOPS 越高,效能越好。 如需 Block Storage for VPC 設定檔預期 IOPS 的相關資訊,請參閱 設定檔。 如需區塊大小如何影響效能的相關資訊,請參閱 Block Storage 容量及效能

是依實例還是依磁區施行已配置的 IOPS?

IOPS 是在磁區層次上施行。

什麼是磁碟區設定檔以及它們如何影響磁碟區效能?

卷配置檔定義了不同容量的卷所具備的 IOPS/GB 效能。 設定檔 sdp 設定檔提供最大彈性的容量、自訂 IOPS 和頻寬值。 您可以從三個預先定義的 IOPS 層 中進行選擇,這些層可為您的工作負載需求提供可靠的 IOPS 效能。 您也可以選擇 自訂 設定檔,並指定 IOPS 和容量。 當您有妥善定義但不在預先定義 IOPS 層級內的效能需求時,自訂 IOPS 是一個不錯的選擇。

資料卷的最高 IOPS 會根據卷大小以及您所選的配置類型而有所不同。

IOPS 是根據 16 KB 區塊的負載配置進行測量,其中隨機讀取與寫入的比例各佔 50%。 與此設定檔不符的工作負載可能會導致效能下降。 如果您使用較小的區塊大小,則可以取得 IOPS 上限,但傳輸量會減少。 如需相關資訊,請參閱 區塊大小如何影響效能

當磁區處於欠佳性能狀態時,會發生什麼情況?

卷健康狀態根據其狀態,定義該卷是否如預期般運作。 磁區性能可能正常、欠佳、不適用或錯誤,視發生的情況而定。 例如,從 Snapshot 還原磁區時,如果磁區尚未完全還原,則會顯示欠佳狀態。 如需磁區性能狀態的相關資訊,請參閱 Block Storage for VPC 磁區性能狀態

Block Storage for VPC 磁區中資料的安全程度?

所有 Block Storage for VPC 卷皆透過由 IBM 管理的加密功能,對靜態資料進行加密。 IBM- 託管金鑰會被產生,並安全地儲存於由 Consul 提供後端支援、且由 IBM Cloud® 運維團隊維護的 Block Storage for VPC 金鑰庫中。 有關 IBM Cloud® 遵循的加密行業標準協議的更多信息,請參閱 IBM 管理的加密

為了更安全,您可以使用自己的客戶根金鑰 (CRK) 來保護資料。 您可以將根金鑰匯入至受支援的金鑰管理服務 (KMS),或在其中建立它們。 您的根金鑰由受支援的 KMS 安全地管理。 您的金鑰資料在運輸及靜止時受到保護。

如需相關資訊,請參閱 客戶管理的加密支援的金鑰管理服務。 如果要瞭解如何配置客戶管理的加密,請參閱 使用客戶管理的加密來建立 Block Storage for VPC 磁區

您可以使用 IBM Cloud Identity and Access Management (IAM) 來控制對 IBM Cloud® 內儲存在 KMS 實例中的根金鑰的存取權。 您可以授與 IBM Block Storage for VPC 服務存取權以使用您的金鑰。 使用 API,您可以將保留主要金鑰的主要帳戶鏈結至次要帳戶,然後使用該金鑰來加密次要帳戶中的新磁區。 如需相關資訊,請參閱 多租戶儲存體資源的跨帳戶加密

您也可以隨時撤銷存取權,例如,如果您懷疑您的金鑰可能已受損。 您也可以停用或刪除根金鑰,或暫時撤銷對該金鑰在雲端相關資料的存取權限。 如需詳細資訊,請參閱 管理資料加密

相較於提供者管理的加密,使用客戶管理的加密有哪些優點?

「客戶自行管理的加密」功能會使用您自己的根金鑰,為您的 Block Storage for VPC 儲存卷建立「信封加密」。 您可以完全控制資料安全、管理對金鑰的存取、根據需要輪調和撤銷金鑰。 如需相關資訊,請參閱 客戶管理的加密優點

哪些加密技術用於客戶管理的加密?

VPC 的虛擬磁碟映像檔使用 QEMU 寫入時複製第 2 版 (QCOW2) 檔案格式。 LUKS 加密格式可保護 QCOW2 格式檔案的安全。 IBM 目前搭配使用 AES-256 密碼組合及 XTS 密碼模式選項與 LUKS。 此組合提供比 AES-CBC 更高的安全層次,以及更好的金鑰輪替通行詞組管理,並在金鑰受損時提供金鑰取代選項。

何謂主要加密金鑰,以及如何將它們指派給我的 Block Storage for VPC 磁區?

每個磁碟區都會指定唯一的主加密金鑰,稱為資料加密金鑰或 DEK,由實體的主機管理程序產生。 每一個 Block Storage for VPC 磁區的主要金鑰都使用唯一 KMS 產生的 LUKS 通行詞組加密,然後由客戶根金鑰 (CRK) 加密並儲存在 KMS 中。 通行詞組是 AES-256 密碼金鑰,這表示它們的長度為 32 個位元組,且不限於可列印字元。 您可以檢視用來加密磁區之 CRK 的雲端資源名稱 (CRN)。 不過,絕不會公開 CRK、LUKS 通行詞組及磁區的主要加密金鑰。 如需 IBM VPC 用來保護資料安全之所有金鑰的相關資訊,請參閱 IBM的加密技術-如何保護資料安全

我的磁區使用客戶管理的加密。 停用或刪除主要金鑰時會發生什麼情況?

這些動作是兩個個別的動作。 在 KMS 中停用根金鑰會暫停其加密和解密作業,將金鑰置於暫停狀態。 工作量會繼續在虛擬伺服器實例中執行,且開機磁區會保持加密。 資料磁區仍保持連接。 但是,如果您關閉 VM 電源,然後再重新開機,則任何具有加密開機磁碟區的實體都無法啟動。 您可以啟用處於暫停狀態的根金鑰,並回復正常作業。 如需相關資訊,請參閱 停用根金鑰

刪除根金鑰會有更大的結果。 刪除根金鑰會清除 VPC 中所有資源的金鑰使用情形。 依預設,KMS 會防止您刪除主動保護資源的根金鑰。 不過,您仍然可以強制刪除根金鑰。 您有有限的時間來 還原已刪除的根金鑰,該金鑰已匯入至 KMS。 如需相關資訊,請參閱 刪除根金鑰

我可以從雲端 Block Storage for VPC 移除對 KMS 的 IAM 授權,並仍然刪除具有客戶管理加密的 Block Storage for VPC 磁區嗎?

如果您在刪除客戶自管式卷 (或映像) 之前撤銷 IAM 授權,刪除操作將完成,但不會從 KMS 實例中取消註冊根金鑰。 換句話說,根金鑰仍會針對不存在的資源進行登錄。 在移除 IAM 授權之前,請務必先刪除客戶管理的資源。 如需安全移除服務授權的相關資訊,請參閱 移除根金鑰的服務授權

如果我的根金鑰已受損,我該怎麼辦?

請自行備份您的資料。 然後,刪除已受損的主要金鑰,並使用使用該金鑰加密的磁區來關閉實例的電源。

此外,請考慮設定金鑰輪替原則,以根據排程自動輪替您的金鑰。 如需相關資訊,請參閱 VPC 資源的金鑰替換

何謂金鑰輪替?

對於受客戶根金鑰 (CRK) 保護的 IBM Cloud VPC 資源 (例如 Block Storage for VPC 磁區),您可以替換根金鑰以取得額外安全。 當您依排程或隨需應變替換根金鑰時,會取代原始金鑰資料。 舊金鑰會保持作用中,以解密現有磁區,但無法用來加密新磁區。 如需相關資訊,請參閱 VPC 資源的金鑰替換

金鑰輪替如何運作?

客戶管理的加密資源 (例如 Block Storage for VPC 磁區) 會使用根金鑰 (CRK) 作為信任根金鑰,以加密 LUKS 通行詞組來加密保護磁區的主要金鑰。 您可以將 CRK 匯入至金鑰管理服務 (KMS) 實例,或指示 KMS 為您產生一個。 在 KMS 實例中旋轉根金鑰。

當您替換根金鑰時,會透過產生或匯入新的加密金鑰資料來建立金鑰的新版本。 舊根金鑰已淘汰,這表示其金鑰資料仍可用來解密現有磁區,但無法用於加密新磁區。 新資源受到最新金鑰的保護。 如需相關資訊,請參閱 金鑰替換的運作方式

我是否因使用客戶管理的加密而付費?

使用客戶管理的加密來建立磁區,不會向您收取額外費用。 然而,建立一個 Key Protect 實例來匯入、建立及管理您的根金鑰,並非毫無成本。 如需詳細資訊,請聯絡您的 IBM 客戶服務代表。

我可以將磁區從提供者管理的加密轉換為客戶管理的加密嗎?

否,在您佈建磁區並指定加密類型之後,您無法變更它。