Dateifreigaben mit kundenverwalteter Verschlüsselung erstellen
Erstellen Sie File Storage for VPC-Freigaben mit vom Kunden verwalteter Verschlüsselung, indem Sie Root-Schlüssel aus einer Standard- oder dedizierten Instanz von Key Protect verwenden.
Sie können den Verschlüsselungstyp nicht ändern, nachdem die Dateifreigabe erstellt wurde.
Standardmäßig werden File Storage for VPC-Freigaben mit der von IBM verwalteten Verschlüsselung verschlüsselt. Weitere Informationen zur Umschlagverschlüsselung finden Sie unter „ Datenschutz durch Umschlagverschlüsselung “.
Vorbereitende Schritte
Um Dateifreigaben mit kundenverwalteter Verschlüsselung zu erstellen, müssen Sie über einen eigenen Kunden-Root-Schlüssel verfügen. Sie können einen Schlüsselverwaltungsdienst (KMS) bereitstellen und Ihren Kundenstammschlüssel (CRK) erstellen oder importieren. Sie können zwischen Key Protect-Standard- oder Dedicated-Instanzen wählen. Richten Sie anschließend eine Service-zu-Service-Autorisierung zwischen File Storage for VPC und der von Ihnen erstellten KMS-Instanz ein.
Die Hyper Protect Crypto Services sind veraltet. Kunden können bestehende Instanzen bis zum 20. März 2027 nutzen. Weitere Informationen finden Sie unter IBM Cloud Hyper Protect Crypto Services wird nicht mehr unterstützt. Um einen kontinuierlichen Schutz zu gewährleisten, sollten Sie erwägen, Ihre bestehenden Verschlüsselungsschlüssel auf eine dedizierte Key Protect-Instanz zu migrieren. Weitere Informationen finden Sie im Migrationsleitfaden.
Es ist auch möglich, einen Kundenstammschlüssel von einem anderen Konto zu verwenden. Bei IBM Cloud kann sich das KMS entweder im gleichen oder in einem anderen Konto befinden wie der Dienst, der einen Verschlüsselungsschlüssel verwendet. Dieses Bereitstellungsmuster ermöglicht es Unternehmen, die Verschlüsselungsschlüssel für alle Unternehmenskonten zentral zu verwalten. Weitere Informationen finden Sie unter Verwaltung von Verschlüsselungsschlüsseln.
In der Regel erstellt der Kontoverwalter oder ein anderer privilegierter Benutzer des Kontos, dem der CRK gehört, lädt den Benutzer ein des zweiten Kontos die Berechtigung zur gemeinsamen Nutzung des CRK. Weitere Informationen finden Sie unter Gewährung von Zugriff auf Schlüssel mit Key Protect. Dann kann der Benutzer des zweiten Kontos die CRK verwenden, um Daten in IBM Cloud zu verschlüsseln.
Konfigurieren Sie alle erforderlichen Service-zu-Service-Autorisierungen zwischen File Storage for VPC (Quelldienst) und der KMS-Instanz (Zieldienst), die den Kunden-Root-Schlüssel enthält. Wenn Sie Volumes mit einem CRK eines anderen Kontos bereitstellen, bitten Sie den Administrator dieses Kontos, die Autorisierung in seinem Konto einzurichten und die CRN des Stammschlüssels freizugeben.
Erstellen von Dateifreigaben mit kundengeführter Verschlüsselung in der Konsole
Befolgen Sie diese Vorgehensweise, um beim Erstellen einer Dateifreigabe die vom Kunden verwaltete Verschlüsselung festzulegen.
-
Gehen Sie in der Konsole IBM Cloud auf das Menü-Symbol
> Infrastruktur
> Storage > File Storage Shares.
-
Klicken Sie auf Erstellen.
-
Geben Sie die folgenden Informationen ein.
| Feld | Wert |
|---|---|
| Verfügbarkeit |
|
| Location |
|
| Details | |
| Name | Geben Sie einen aussagekräftigen für Ihre Dateifreigabe an. Der Dateifreigabename kann bis zu 63 alphanumerische Zeichen in Kleinschreibung und den Bindestrich (-) enthalten und muss mit einem Kleinbuchstaben beginnen. Bei Bedarf kann der Name zu einem späteren Zeitpunkt bearbeitet werden. |
| Ressourcengruppe | Verwenden Sie die Standardressourcengruppe oder geben Sie eine Ressourcengruppe an. Ressourcengruppen dienen zur Organisation Ihrer Kontoressourcen für die Zugriffssteuerung und zu Abrechnungszwecken. |
| Tags (optional) | Geben Sie beliebige Benutzer-Tags ein, die auf diese Dateifreigabe angewendet werden sollen. Während der Eingabe werden Tags vorgeschlagen, die Sie auswählen können. Weitere Informationen zu Tags finden Sie unter Benutzertags zu einer Dateifreigabe hinzufügen. |
| Zugriffsmanagementtags (optional) | Geben Sie die in IAM erstellten Zugriffsmanagement-Tags ein, um sie auf diese Dateifreigabe anzuwenden. Weitere Informationen zu Zugriffsverwaltungstags finden Sie unter Zugriffsverwaltungstags für Dateifreigaben. |
| Profil | Das Profil wird auf der Grundlage der von Ihnen ausgewählten Datenverfügbarkeit automatisch ausgefüllt. Weitere Informationen finden Sie unter Dateispeicherprofile. – Wenn Sie Verfügbarkeit in einer Zone ausgewählt haben, verwendet Ihre Dateifreigabe das Profil dp2. Wählen Sie die Größe und die IOPS für Ihre Dateifreigabe aus. Sie können die Kapazität später erhöhen und die IOPS bei Bedarf anpassen.– [Wählen] Sie die Verfügbarkeit{: tag-green} aus. Wenn Sie regionale Verfügbarkeit gewählt haben, verwendet Ihre Dateifreigabe das Profil rfs. Wählen Sie die Größe und Bandbreite für Ihre Dateifreigabe aus. 800 Mbit/s ist
die standardmäßige Bandbreitenzuweisung für alle Dateifreigaben ohne zusätzliche Kosten. Sie können die Kapazität später erhöhen und die Bandbreite bei Bedarf anpassen. |
-
Die Erstellung von Einhängezielen ist optional. Sie können diesen Schritt überspringen, wenn Sie jetzt kein Mountziel erstellen möchten. Sie benötigen jedoch eine, um Ihre Dateifreigabe auf einem Compute-Host zu mounten. Eine Dateifreigabe kann mehrere Einhängeziele haben, so dass Sie von mehreren VPCs aus darauf zugreifen können. Sie können ein Mountziel pro VPC und Dateifreigabe erstellen. Um sie zu erstellen, klicken Sie auf Erstellen. Definieren Sie das Einhängeziel durch Angabe der folgenden Informationen:
- Geben Sie einen Namen für das Mountziel an. Der Name darf bis zu 63 alphanumerische Zeichen in Kleinbuchstaben enthalten, einschließlich des Bindestrichs (-), und muss mit einem Kleinbuchstaben beginnen. Bei Bedarf kann der Name zu einem späteren Zeitpunkt bearbeitet werden.
- Wählen Sie eine verfügbare VPC aus. Die Liste enthält nur diejenigen VPCs, die über ein Subnetz am ausgewählten Standort verfügen. Die Speicherortauswahl wird von der Dateifreigabe übernommen (z. B. us-south-2 ).
- Es wird eine virtuelle Standard-Netzwerkschnittstelle erzeugt. Sie können sie anpassen, indem Sie auf das Symbol
klicken. Sie können den Namen oder das Teilnetz ändern, wenn an dem Standort
mehrere Teilnetze verfügbar sind. Sie können auch ein bestehendes VNI auswählen, um es an das Einhängeziel anzuhängen. Die Liste der verfügbaren VNIs in der VPC und der Standort werden angezeigt. Da VNIs mit sekundären IP-Adressen nicht
als Dateifreigabe-Mount-Ziel akzeptiert werden können, werden sie aus der Liste herausgefiltert. - Klicken Sie auf Weiter.
- Die Verschlüsselung im Transit ist für zonale Freigaben standardmäßig deaktiviert und für regionale Freigaben standardmäßig aktiviert. Klicken Sie auf den Kippschalter, um den voreingestellten Wert zu ändern. Weitere Informationen zu dieser Funktion finden Sie unter Verschlüsselung im Transit - Sichern von Mount-Verbindungen zwischen Dateifreigabe und Host.
- Klicken Sie anschließend auf Weiter.
- Überprüfen Sie Ihre Auswahl und klicken Sie entweder auf Zurück, um zurückzukehren und Ihre Auswahl zu aktualisieren, oder auf Erstellen.
-
Im Abschnitt Verschlüsselung im Ruhezustand werden alle Dateifreigaben standardmäßig mit von IBM verwalteten Schlüsseln verschlüsselt. Um Ihren eigenen Verschlüsselungsschlüssel zu verwenden, klicken Sie auf den Schalter, um die vom Kunden verwaltete Verschlüsselung zu aktivieren. Wenn Sie bereits über eine KMS-Instanz und einen Root-Schlüssel verfügen, wählt das System diese automatisch für Sie aus. Um den Schlüssel oder die Instanz zu ändern, klicken Sie auf das Symbol Bearbeiten
um das Seitenpanel Verschlüsselung konfigurieren zu öffnen. Wählen Sie eine der folgenden Optionen aus, um Ihren Verschlüsselungsschlüssel zu finden:
- Nach Instanz suchen: Der Bildschirm umfasst drei Schritte:
- KMS-Instanz auswählen: Die Liste enthält den Namen, die ID, den Typ (Standard oder Dedicated) und den Standort jeder verfügbaren Key Protect-Instanz. Wählen Sie eine Instanz aus und klicken Sie auf Auswählen. Wenn Sie noch keine Instanz haben, klicken Sie auf Erstellen, um eine bereitzustellen.
- Schlüsselzuordnung: Die Liste enthält den Namen, die ID, das Datum der letzten Aktualisierung, Aliase und den Schlüsselring jedes verfügbaren Root-Schlüssels. Wählen Sie eine Taste aus und klicken Sie auf Auswählen. Wenn Sie noch keinen Schlüssel haben, klicken Sie auf Neuen Schlüssel erstellen.
- Überprüfung: Bestätigen Sie Ihre Auswahl, einschließlich des Schlüsselverwaltungsdienstes, des Instanztyps, des Instanznamens und des Schlüsselnamens. Im Abschnitt Service-Autorisierung wird angezeigt, ob die erforderliche Autorisierung zwischen File Storage for VPC und der KMS-Instanz bereits eingerichtet ist. Ist dies nicht der Fall, können Sie Key Protect die Berechtigung automatisch erstellen lassen oder manuell eine anlegen. Weitere Informationen finden Sie unter Einrichten von Service-zu-Service-Autorisierungen für die File Storage for VPC. Klicken Sie auf Bestätigen, um Ihre Auswahl zu übernehmen und zur Seite für die Bereitstellung von Dateifreigaben zurückzukehren.
- Nach CRN suchen: Geben Sie die CRN des Kunden-Stammschlüssels ein, der zur Verschlüsselung der Freigabe verwendet werden soll. Wählen Sie diese Option, wenn Sie den CRK eines anderen Kontos verwenden. Klicken Sie auf Auswählen, um zum Schritt Überprüfen fortzufahren, der in der Option Nach Instanz suchen beschrieben ist.
- Nach Instanz suchen: Der Bildschirm umfasst drei Schritte:
-
Wenn Sie die Verfügbarkeit in einer einzigen Zone gewählt haben, erscheint der Abschnitt Notfallwiederherstellung nach der Registerkarte Verschlüsselung. Dieser Schritt ist optional. Verwenden Sie diese Option, um bei der Bereitstellung eine asynchrone Replikation innerhalb derselben Region zu konfigurieren. Die regionenübergreifende Replikation muss separat eingerichtet werden, nachdem die Freigabe bereitgestellt wurde und sich in einem stabilen Zustand befindet. Weitere Informationen finden Sie unter Replikation zu einer Dateifreigabe hinzufügen.
Um die Replikation innerhalb derselben Region zu konfigurieren, klicken Sie auf den Schalter Asynchrone Replikation. Die Replikationsfelder werden inline erweitert. Die Replik übernimmt das Profil und die Verschlüsselungseinstellungen der Quellfreigabe. Mountziele müssen separat hinzugefügt werden.
Vervollständigen Sie folgende Felder:
- Zone: Die geografische Lage und die Region werden basierend auf dem Standort der Quellfreigabe automatisch ausgefüllt und können nicht geändert werden. Wählen Sie die Zone für die Replik aus der Dropdown-Liste aus. Es werden nur die Zonen angezeigt, die für die Replikation gültig sind.
- Name der Replik: Geben Sie einen Namen für die Replik-Freigabe ein.
- Max. IOPS: Geben Sie die maximale IOPS-Zahl für den Replika-Share an.
- Häufigkeit: Wählen Sie aus, wie oft Änderungen aus der Quellfreigabe mit der Replik synchronisiert werden sollen, und legen Sie die Startzeit fest:
- Alle 15 Minuten: Geben Sie den Minutenwert für die Startzeit ein.
- Stündlich: Geben Sie den Minutenwert für die Startzeit ein.
- Täglich: Geben Sie die Startzeit in UTC im Format HH:MM zwischen 00:00 und 23:59 ein.
- Wöchentlich: Wählen Sie den Tag oder die Tage der Woche aus, an denen die Replikation ausgeführt werden soll, und geben Sie die Startzeit in UTC im Format HH:MM zwischen 00:00 und 23:59 ein.
- Monatlich: Geben Sie den Tag des Monats ein, an dem die Replikation ausgeführt wird (1–31), und geben Sie die Startzeit in UTC im Format HH:MM zwischen 00:00 und 23:59 ein.
- Cron-Ausdruck: Geben Sie einen Ausdruck
cron-specim Format einminute hour day month weekday. Die Replikation muss in Abständen von mindestens 15 Minuten geplant werden. Um beispielsweise täglich um 17:30 Uhr UTC eine Replikation durchzuführen, geben Sie Folgendes ein:30 17 * * *.
-
Klicken Sie nach Eingabe aller erforderlichen Informationen auf Dateifreigabe erstellen. Sie kehren zur Seite File Storage for VPC zurück, auf der eine Nachricht angezeigt wird, dass die Dateifreigabe bereitgestellt wird. Nach Abschluss der Transaktion ändert sich der Freigabestatus in Aktiv.
Wenn Sie Ihre Instanz des Schlüsselverwaltungsdienstes mithilfe eines privaten Endpunkts erstellt haben, werden die mit dieser Instanz erstellten Stammschlüssel nicht in der Konsole angezeigt. Sie müssen die CLI oder die API verwenden, um auf diese Root-Schlüssel zuzugreifen und sie zu nutzen.
Dateifreigaben mit kundenverwalteter Verschlüsselung über die Befehlszeilenschnittstelle erstellen
Bevor Sie die Befehlszeilenschnittstelle (CLI) verwenden können, müssen Sie die IBM Cloud-CLI und das VPC-CLI-Plug-in installieren. Weitere Informationen finden Sie unter CLI-Voraussetzungen.
-
Stellen Sie die Informationen zusammen, die Sie für die Bereitstellung einer gemeinsam genutzten Ressource benötigen, z. B. einen eindeutigen Namen, eine Position, die Kapazität und Leistungsmerkmale, über die Ihre Dateifreigabe verfügen muss. Wenn Sie ein Mountziel mit einer virtuellen Netzschnittstelle erstellen, verwenden Sie die entsprechenden CLI-Befehle, um die verfügbaren Teilnetze, reservierten IP-Adressen in einem Teilnetz und Sicherheitsgruppen aufzulisten. Weitere Informationen finden Sie unter Informationen über die Befehlszeilenschnittstelle zusammenstellen.
-
Rufen Sie für die Verschlüsselung die ID Ihres Schlüsselmanagementservice und den CRN des Rootschlüssels in diesem Service ab.
- Listen Sie die verfügbaren KMS-Instanzen mit dem Befehl
ibmcloud resource service-instancesauf.
ibmcloud resource service-instancesRetrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com... OK Name Location State Type Resource Group ID KeyProtect-ki us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e schematics us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e- Verwenden Sie den Befehl
ibmcloud resource service-instance, um die Instanz-ID abzurufen. Die ID ist die letzte Zeichenfolge im CRN nach der Kontonummer.
ibmcloud resource service-instance KeyProtect-ki -location us-south --idRetrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com... crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d- Verwenden Sie die ID im Befehl
ibmcloud kp keys, um die Schlüsseldaten abzurufen.
ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176dTargeting endpoint: https://qa.us-south.kms.cloud.ibm.com Retrieving keys... OK Key ID Key Name CRN 2fb8d675-bde3-4780-b127-3d0b413631c1 my-file-key crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1Wenn Sie den Verschlüsselungsschlüssel eines anderen Kontos verwenden möchten, müssen die vorherigen Schritte für das andere Konto durchgeführt werden. Sie können die Ressourcen eines anderen Kontos nicht auflisten, selbst wenn Sie berechtigt sind, sie zu nutzen.
- Listen Sie die verfügbaren KMS-Instanzen mit dem Befehl
-
Wenn Sie ein Kunde mit speziellem Zugriff auf die Vorschau des regionalen Dateifreigabeprofils sind, können Sie das Profil
rfsverwenden, um eine Dateifreigabe zu erstellen. Um eine regionale Dateifreigabe über die Befehlszeilenschnittstelle (CLI) erstellen und verwalten zu können, setzen Sie die entsprechende Umgebungsvariable mit dem folgenden Befehl.export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=trueDie CLI gibt die Eigenschaften für "Erlaubte Zugriffsprotokolle", "Verfügbarkeitsmodus", "Bandbreite" und "Speichererzeugung" nur zurück, wenn diese Umgebungsvariable auf "true" gesetzt ist.
-
Geben Sie den Befehl
ibmcloud is share-createmit der Option--encryption-keyan, um eine Dateifreigabe mit kundenverwalteter Verschlüsselung zu erstellen. Auf die Optionencryption_keymuss ein gültiger CRN für den Rootschlüssel im Schlüsselmanagementservice folgen. Wenn Sie auch die Verschlüsselung während der Übertragung aktivieren wollen, geben Sie diese in der JSON des Mountziel-JSON an. Die Sicherheitsgruppen, die Sie mit einem Einhängeziel verknüpfen, müssen den eingehenden Zugriff für das Protokoll TCP am Anschluss NFS von allen Servern erlauben, auf denen Sie die Freigabe einhängen möchten.-
Im folgenden Beispiel wird eine Dateifreigabe mit kundenverwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und einem Mountziel mit einer virtuellen Netzschnittstelle erstellt. Die Verschlüsselung während der Übertragung ist nicht aktiviert.
ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com... ID r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Name my-encrypted-file-share CRN crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-19T21:16:27+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 10 Snapshot size 10 Source snapshot -ibmcloud is share-mount-targets my-encrypted-file-shareListing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target my-vpc stable none -
Im folgenden Beispiel wird eine Dateifreigabe mit kundenverwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und einem Mountziel mit einer virtuellen Netzschnittstelle und aktivierter Verschlüsselung bei der Übertragung erstellt.
ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'Die Antwort sieht ähnlich aus wie im folgenden Beispiel.
Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com... ID r006-f6bf049e-f46c-4160-b548-4a36d27256ac Name my-encrypted-eit-file-share CRN crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-20T03:05:38+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot -ibmcloud is share-mount-targets my-encrypted-eit-file-shareDie Antwort sieht ähnlich aus wie im folgenden Beispiel.
Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target my-vpc stable user_managed- Im folgenden Beispiel wird eine regionale Dateifreigabe mit vom Kunden verwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und aktivierter Verschlüsselung bei der Übertragung erstellt.
ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1Die Antwort sieht ähnlich aus wie im folgenden Beispiel.
Creating file share my-file-share1 under account Test Account as user test.user@ibm.com... ID r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Name my-regional-file-share CRN crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Lifecycle state pending Access control mode security_group Accessor binding role none Allowed transit encryption modes stunnel,none Zone - Profile rfs Size(GB) 40 IOPS 35000 Encryption user_managed Mount Targets ID Name No mounted targets found. Resource group ID Name 11caaa983d9c4beb82690daab08717e9 Default Created 2025-09-22T21:17:23+05:30 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot - Allowed Access Protocols nsf4 Availability Mode regional Bandwidth(Mbps) 800 Storage Generation 2 -
Weitere Informationen zu den Befehlsoptionen finden Sie unter ibmcloud is share-create.
Dateifreigaben mit vom Kunden verwalteter Verschlüsselung mit der API erstellen
Sie können Dateifreigaben mit vom Kunden verwalteter Verschlüsselung erstellen, indem Sie VPC-API (Virtual Private Cloud) aufrufen.
Erstellen Sie eine Anforderung POST /shares und geben Sie den Parameter encryption_key an, um Ihren Kundenrootschlüssel (CRK) anzugeben. Es wird im Beispiel als crn:[...key:...] dargestellt.
Sie müssen den Parameter generation und generation=2 angeben. Weitere Informationen finden Sie unter Generation in der Referenz zur Virtual Private Cloud-API.
Im folgenden Beispiel wird eine zonale Dateifreigabe mit einem Einhängeziel erstellt und die CRN des Stammschlüssels für die vom Kunden verwaltete Verschlüsselung angegeben.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-share",
"mount_targets": [
{
"name": "docs-mount-1",
"virtual_network_interface": {
"name": "my-virtual-network-interface-1",
"allow_ip_spoofing": false,
"auto_delete": true,
"enable_infrastructure_nat": true,
"primary_ip": {"auto_delete": true},
"subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
"ips": [],
"security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
"protocol_state_filtering_mode": "auto"
},
"transit_encryption": "none"
}
],
"profile": {"name": "dp2"},
"size": 100,
"zone": {"name": "us-south-2"},
"iops": 3000,
"allowed_transit_encryption_modes": ["none","user_managed"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
Im folgenden Beispiel wird eine regionale Dateifreigabe ohne Einhängeziel erstellt und die CRN des Stammschlüssels für die vom Kunden verwaltete Verschlüsselung angegeben.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-regional-share",
"profile": {"name": "rfs"},
"size": 1000,
"bandwidth": 800,
"allowed_transit_encryption_modes": ["none","stunnel"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
Sie können auch den CRN eines Rootschlüssels aus einem anderen Account im Aufruf POST /shares angeben. Wenn Sie dies tun möchten, wenden Sie sich an den Administrator des anderen Kontos, um sicherzustellen, dass die Berechtigungen
zwischen den Diensten vorhanden sind, und um die CRN des Verschlüsselungsschlüssels zu erhalten.
Erstellen von Dateifreigaben mit vom Kunden verwalteter Verschlüsselung mit Terraform
Verwenden Sie zum Erstellen einer Dateifreigabe die Ressource ibm_is_share. Im folgenden Beispiel wird eine zonale Dateifreigabe mit einer Kapazität von 800 GiB und dem Leistungsprofil dp2 erstellt. Die Dateifreigabe
wird mit einem Schlüssel verschlüsselt, der durch ihren CRN identifiziert wird. Das Beispiel gibt auch ein neues Mountziel mit einer virtuellen Netzschnittstelle an.
resource "ibm_is_share" "share4" {
zone = "us-south-2"
size = "800"
iops = "3000"
name = "my-share4"
profile = "dp2"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
mount_target {
name = "target"
security_groups = [<security_group_ids>]
virtual_network_interface {
primary_ip {
address = "10.240.64.5"
auto_delete = true
name = "my-example-pip"
}
}
}
}
Im folgenden Beispiel wird eine regionale Dateifreigabe mit einer Kapazität von 1000 GiB und dem Leistungsprofil rfs erstellt. Die Dateifreigabe wird mit einem Schlüssel verschlüsselt, der durch ihren CRN identifiziert wird.
resource "ibm_is_share" "regional-share" {
size = "1000"
name = "my-regional-share"
profile = "rfs"
bandwidth = "800"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
}
Weitere Informationen zu den Argumenten und Attributen finden Sie unter ibm_is_share.
Nächste Schritte
-
Verwenden Sie das DienstprogrammIBM Cloud File Share Mount Helper, um Ihre verschlüsselte Dateifreigabe an eine berechtigte Recheninstanz anzuhängen.
-
Verwalten Sie die Rootschlüssel, die Ihre Dateifreigabe schützen, durch Rotieren, Inaktivieren oder Löschen von Schlüsseln.
-
Ziehen Sie in Betracht, die Replikation für Ihre Freigabe einzurichten. Weitere Informationen finden Sie unter Informationen zur Replikation von Dateifreigaben.
-
Informationen zu Teilen und Anhängen einer Dateifreigabe über ein anderes Konto.