Dateifreigaben mit kundenverwalteter Verschlüsselung erstellen

Erstellen Sie File Storage for VPC-Freigaben mit vom Kunden verwalteter Verschlüsselung, indem Sie Root-Schlüssel aus einer Standard- oder dedizierten Instanz von Key Protect verwenden.

Sie können den Verschlüsselungstyp nicht ändern, nachdem die Dateifreigabe erstellt wurde.

Standardmäßig werden File Storage for VPC-Freigaben mit der von IBM verwalteten Verschlüsselung verschlüsselt. Weitere Informationen zur Umschlagverschlüsselung finden Sie unter „ Datenschutz durch Umschlagverschlüsselung “.

Vorbereitende Schritte

Um Dateifreigaben mit kundenverwalteter Verschlüsselung zu erstellen, müssen Sie über einen eigenen Kunden-Root-Schlüssel verfügen. Sie können einen Schlüsselverwaltungsdienst (KMS) bereitstellen und Ihren Kundenstammschlüssel (CRK) erstellen oder importieren. Sie können zwischen Key Protect-Standard- oder Dedicated-Instanzen wählen. Richten Sie anschließend eine Service-zu-Service-Autorisierung zwischen File Storage for VPC und der von Ihnen erstellten KMS-Instanz ein.

Die Hyper Protect Crypto Services sind veraltet. Kunden können bestehende Instanzen bis zum 20. März 2027 nutzen. Weitere Informationen finden Sie unter IBM Cloud Hyper Protect Crypto Services wird nicht mehr unterstützt. Um einen kontinuierlichen Schutz zu gewährleisten, sollten Sie erwägen, Ihre bestehenden Verschlüsselungsschlüssel auf eine dedizierte Key Protect-Instanz zu migrieren. Weitere Informationen finden Sie im Migrationsleitfaden.

Es ist auch möglich, einen Kundenstammschlüssel von einem anderen Konto zu verwenden. Bei IBM Cloud kann sich das KMS entweder im gleichen oder in einem anderen Konto befinden wie der Dienst, der einen Verschlüsselungsschlüssel verwendet. Dieses Bereitstellungsmuster ermöglicht es Unternehmen, die Verschlüsselungsschlüssel für alle Unternehmenskonten zentral zu verwalten. Weitere Informationen finden Sie unter Verwaltung von Verschlüsselungsschlüsseln.

In der Regel erstellt der Kontoverwalter oder ein anderer privilegierter Benutzer des Kontos, dem der CRK gehört, lädt den Benutzer ein des zweiten Kontos die Berechtigung zur gemeinsamen Nutzung des CRK. Weitere Informationen finden Sie unter Gewährung von Zugriff auf Schlüssel mit Key Protect. Dann kann der Benutzer des zweiten Kontos die CRK verwenden, um Daten in IBM Cloud zu verschlüsseln.

Konfigurieren Sie alle erforderlichen Service-zu-Service-Autorisierungen zwischen File Storage for VPC (Quelldienst) und der KMS-Instanz (Zieldienst), die den Kunden-Root-Schlüssel enthält. Wenn Sie Volumes mit einem CRK eines anderen Kontos bereitstellen, bitten Sie den Administrator dieses Kontos, die Autorisierung in seinem Konto einzurichten und die CRN des Stammschlüssels freizugeben.

Erstellen von Dateifreigaben mit kundengeführter Verschlüsselung in der Konsole

Befolgen Sie diese Vorgehensweise, um beim Erstellen einer Dateifreigabe die vom Kunden verwaltete Verschlüsselung festzulegen.

  1. Gehen Sie in der Konsole IBM Cloud auf das Menü-Symbol Menü-Symbol > Infrastruktur VPC-Symbol > Storage > File Storage Shares.

  2. Klicken Sie auf Erstellen.

  3. Geben Sie die folgenden Informationen ein.

Werte für die Erstellung einer Dateifreigabe.
Feld Wert
Verfügbarkeit
  • Wählen Sie die Verfügbarkeit Wenn Sie ein Kunde mit speziellem Zugang zur Vorschau des neuen regionalen Dateifreigabeangebots sind, können Sie zwischen regionaler und Einzelzonen-Datenverfügbarkeit wählen. Sie können diese Eigenschaft nicht mehr ändern, nachdem die Freigabe erstellt wurde.
  • Wenn Ihr Konto nicht auf der Zulassungsliste steht, wird dieses Feld nicht angezeigt. Wählen Sie den Speicherort für Ihre zonale Dateifreigabe.
Location
  • Verfügbarkeit auswählen Wenn Sie Verfügbarkeit in einer Zone ausgewählt haben, wählen Sie über das Menü Zone eine Zone aus. Das Menü ist nach Regionen gegliedert (z. B. NORDAMERIKA). Unter jeder Region sind die Metropolen alphabetisch aufgelistet. Klicken Sie auf den Pfeil neben dem Namen einer Metro, um deren Zonen anzuzeigen, und klicken Sie dann auf eine Zone, um sie auszuwählen. Erweitern Sie beispielsweise Dallas (us-south) und wählen Sie us-south-2 aus.
    – Wenn Sie Regionale Verfügbarkeit gewählt haben, wählen Sie über das Menü Region eine Region aus. Das Menü ist nach Regionen gegliedert. Unter jeder Region sind die Metropolen alphabetisch aufgelistet. Klicken Sie auf den Pfeil neben einem Metropolen-Namen, um die zugehörigen Regionen anzuzeigen, und klicken Sie dann auf eine Region, um sie auszuwählen. Erweitern Sie beispielsweise Dallas und wählen Sie us-south aus.
Details
Name Geben Sie einen aussagekräftigen für Ihre Dateifreigabe an. Der Dateifreigabename kann bis zu 63 alphanumerische Zeichen in Kleinschreibung und den Bindestrich (-) enthalten und muss mit einem Kleinbuchstaben beginnen. Bei Bedarf kann der Name zu einem späteren Zeitpunkt bearbeitet werden.
Ressourcengruppe Verwenden Sie die Standardressourcengruppe oder geben Sie eine Ressourcengruppe an. Ressourcengruppen dienen zur Organisation Ihrer Kontoressourcen für die Zugriffssteuerung und zu Abrechnungszwecken.
Tags (optional) Geben Sie beliebige Benutzer-Tags ein, die auf diese Dateifreigabe angewendet werden sollen. Während der Eingabe werden Tags vorgeschlagen, die Sie auswählen können. Weitere Informationen zu Tags finden Sie unter Benutzertags zu einer Dateifreigabe hinzufügen.
Zugriffsmanagementtags (optional) Geben Sie die in IAM erstellten Zugriffsmanagement-Tags ein, um sie auf diese Dateifreigabe anzuwenden. Weitere Informationen zu Zugriffsverwaltungstags finden Sie unter Zugriffsverwaltungstags für Dateifreigaben.
Profil Das Profil wird auf der Grundlage der von Ihnen ausgewählten Datenverfügbarkeit automatisch ausgefüllt. Weitere Informationen finden Sie unter Dateispeicherprofile.
– Wenn Sie Verfügbarkeit in einer Zone ausgewählt haben, verwendet Ihre Dateifreigabe das Profil dp2. Wählen Sie die Größe und die IOPS für Ihre Dateifreigabe aus. Sie können die Kapazität später erhöhen und die IOPS bei Bedarf anpassen.
– [Wählen] Sie die Verfügbarkeit{: tag-green} aus. Wenn Sie regionale Verfügbarkeit gewählt haben, verwendet Ihre Dateifreigabe das Profil rfs. Wählen Sie die Größe und Bandbreite für Ihre Dateifreigabe aus. 800 Mbit/s ist die standardmäßige Bandbreitenzuweisung für alle Dateifreigaben ohne zusätzliche Kosten. Sie können die Kapazität später erhöhen und die Bandbreite bei Bedarf anpassen.
  1. Die Erstellung von Einhängezielen ist optional. Sie können diesen Schritt überspringen, wenn Sie jetzt kein Mountziel erstellen möchten. Sie benötigen jedoch eine, um Ihre Dateifreigabe auf einem Compute-Host zu mounten. Eine Dateifreigabe kann mehrere Einhängeziele haben, so dass Sie von mehreren VPCs aus darauf zugreifen können. Sie können ein Mountziel pro VPC und Dateifreigabe erstellen. Um sie zu erstellen, klicken Sie auf Erstellen. Definieren Sie das Einhängeziel durch Angabe der folgenden Informationen:

    1. Geben Sie einen Namen für das Mountziel an. Der Name darf bis zu 63 alphanumerische Zeichen in Kleinbuchstaben enthalten, einschließlich des Bindestrichs (-), und muss mit einem Kleinbuchstaben beginnen. Bei Bedarf kann der Name zu einem späteren Zeitpunkt bearbeitet werden.
    2. Wählen Sie eine verfügbare VPC aus. Die Liste enthält nur diejenigen VPCs, die über ein Subnetz am ausgewählten Standort verfügen. Die Speicherortauswahl wird von der Dateifreigabe übernommen (z. B. us-south-2 ).
    3. Es wird eine virtuelle Standard-Netzwerkschnittstelle erzeugt. Sie können sie anpassen, indem Sie auf das Symbol Bearbeiten klicken. Sie können den Namen oder das Teilnetz ändern, wenn an dem Standort mehrere Teilnetze verfügbar sind. Sie können auch ein bestehendes VNI auswählen, um es an das Einhängeziel anzuhängen. Die Liste der verfügbaren VNIs in der VPC und der Standort werden angezeigt. Da VNIs mit sekundären IP-Adressen nicht als Dateifreigabe-Mount-Ziel akzeptiert werden können, werden sie aus der Liste herausgefiltert.
    4. Klicken Sie auf Weiter.
    5. Die Verschlüsselung im Transit ist für zonale Freigaben standardmäßig deaktiviert und für regionale Freigaben standardmäßig aktiviert. Klicken Sie auf den Kippschalter, um den voreingestellten Wert zu ändern. Weitere Informationen zu dieser Funktion finden Sie unter Verschlüsselung im Transit - Sichern von Mount-Verbindungen zwischen Dateifreigabe und Host.
    6. Klicken Sie anschließend auf Weiter.
    7. Überprüfen Sie Ihre Auswahl und klicken Sie entweder auf Zurück, um zurückzukehren und Ihre Auswahl zu aktualisieren, oder auf Erstellen.
  2. Im Abschnitt Verschlüsselung im Ruhezustand werden alle Dateifreigaben standardmäßig mit von IBM verwalteten Schlüsseln verschlüsselt. Um Ihren eigenen Verschlüsselungsschlüssel zu verwenden, klicken Sie auf den Schalter, um die vom Kunden verwaltete Verschlüsselung zu aktivieren. Wenn Sie bereits über eine KMS-Instanz und einen Root-Schlüssel verfügen, wählt das System diese automatisch für Sie aus. Um den Schlüssel oder die Instanz zu ändern, klicken Sie auf das Symbol Bearbeiten um das Seitenpanel Verschlüsselung konfigurieren zu öffnen. Wählen Sie eine der folgenden Optionen aus, um Ihren Verschlüsselungsschlüssel zu finden:

    • Nach Instanz suchen: Der Bildschirm umfasst drei Schritte:
      1. KMS-Instanz auswählen: Die Liste enthält den Namen, die ID, den Typ (Standard oder Dedicated) und den Standort jeder verfügbaren Key Protect-Instanz. Wählen Sie eine Instanz aus und klicken Sie auf Auswählen. Wenn Sie noch keine Instanz haben, klicken Sie auf Erstellen, um eine bereitzustellen.
      2. Schlüsselzuordnung: Die Liste enthält den Namen, die ID, das Datum der letzten Aktualisierung, Aliase und den Schlüsselring jedes verfügbaren Root-Schlüssels. Wählen Sie eine Taste aus und klicken Sie auf Auswählen. Wenn Sie noch keinen Schlüssel haben, klicken Sie auf Neuen Schlüssel erstellen.
      3. Überprüfung: Bestätigen Sie Ihre Auswahl, einschließlich des Schlüsselverwaltungsdienstes, des Instanztyps, des Instanznamens und des Schlüsselnamens. Im Abschnitt Service-Autorisierung wird angezeigt, ob die erforderliche Autorisierung zwischen File Storage for VPC und der KMS-Instanz bereits eingerichtet ist. Ist dies nicht der Fall, können Sie Key Protect die Berechtigung automatisch erstellen lassen oder manuell eine anlegen. Weitere Informationen finden Sie unter Einrichten von Service-zu-Service-Autorisierungen für die File Storage for VPC. Klicken Sie auf Bestätigen, um Ihre Auswahl zu übernehmen und zur Seite für die Bereitstellung von Dateifreigaben zurückzukehren.
    • Nach CRN suchen: Geben Sie die CRN des Kunden-Stammschlüssels ein, der zur Verschlüsselung der Freigabe verwendet werden soll. Wählen Sie diese Option, wenn Sie den CRK eines anderen Kontos verwenden. Klicken Sie auf Auswählen, um zum Schritt Überprüfen fortzufahren, der in der Option Nach Instanz suchen beschrieben ist.
  3. Wenn Sie die Verfügbarkeit in einer einzigen Zone gewählt haben, erscheint der Abschnitt Notfallwiederherstellung nach der Registerkarte Verschlüsselung. Dieser Schritt ist optional. Verwenden Sie diese Option, um bei der Bereitstellung eine asynchrone Replikation innerhalb derselben Region zu konfigurieren. Die regionenübergreifende Replikation muss separat eingerichtet werden, nachdem die Freigabe bereitgestellt wurde und sich in einem stabilen Zustand befindet. Weitere Informationen finden Sie unter Replikation zu einer Dateifreigabe hinzufügen.

    Um die Replikation innerhalb derselben Region zu konfigurieren, klicken Sie auf den Schalter Asynchrone Replikation. Die Replikationsfelder werden inline erweitert. Die Replik übernimmt das Profil und die Verschlüsselungseinstellungen der Quellfreigabe. Mountziele müssen separat hinzugefügt werden.

    Vervollständigen Sie folgende Felder:

    1. Zone: Die geografische Lage und die Region werden basierend auf dem Standort der Quellfreigabe automatisch ausgefüllt und können nicht geändert werden. Wählen Sie die Zone für die Replik aus der Dropdown-Liste aus. Es werden nur die Zonen angezeigt, die für die Replikation gültig sind.
    2. Name der Replik: Geben Sie einen Namen für die Replik-Freigabe ein.
    3. Max. IOPS: Geben Sie die maximale IOPS-Zahl für den Replika-Share an.
    4. Häufigkeit: Wählen Sie aus, wie oft Änderungen aus der Quellfreigabe mit der Replik synchronisiert werden sollen, und legen Sie die Startzeit fest:
      • Alle 15 Minuten: Geben Sie den Minutenwert für die Startzeit ein.
      • Stündlich: Geben Sie den Minutenwert für die Startzeit ein.
      • Täglich: Geben Sie die Startzeit in UTC im Format HH:MM zwischen 00:00 und 23:59 ein.
      • Wöchentlich: Wählen Sie den Tag oder die Tage der Woche aus, an denen die Replikation ausgeführt werden soll, und geben Sie die Startzeit in UTC im Format HH:MM zwischen 00:00 und 23:59 ein.
      • Monatlich: Geben Sie den Tag des Monats ein, an dem die Replikation ausgeführt wird (1–31), und geben Sie die Startzeit in UTC im Format HH:MM zwischen 00:00 und 23:59 ein.
      • Cron-Ausdruck: Geben Sie einen Ausdruck cron-spec im Format ein minute hour day month weekday. Die Replikation muss in Abständen von mindestens 15 Minuten geplant werden. Um beispielsweise täglich um 17:30 Uhr UTC eine Replikation durchzuführen, geben Sie Folgendes ein: 30 17 * * *.
  4. Klicken Sie nach Eingabe aller erforderlichen Informationen auf Dateifreigabe erstellen. Sie kehren zur Seite File Storage for VPC zurück, auf der eine Nachricht angezeigt wird, dass die Dateifreigabe bereitgestellt wird. Nach Abschluss der Transaktion ändert sich der Freigabestatus in Aktiv.

Wenn Sie Ihre Instanz des Schlüsselverwaltungsdienstes mithilfe eines privaten Endpunkts erstellt haben, werden die mit dieser Instanz erstellten Stammschlüssel nicht in der Konsole angezeigt. Sie müssen die CLI oder die API verwenden, um auf diese Root-Schlüssel zuzugreifen und sie zu nutzen.

Dateifreigaben mit kundenverwalteter Verschlüsselung über die Befehlszeilenschnittstelle erstellen

Bevor Sie die Befehlszeilenschnittstelle (CLI) verwenden können, müssen Sie die IBM Cloud-CLI und das VPC-CLI-Plug-in installieren. Weitere Informationen finden Sie unter CLI-Voraussetzungen.

  1. Stellen Sie die Informationen zusammen, die Sie für die Bereitstellung einer gemeinsam genutzten Ressource benötigen, z. B. einen eindeutigen Namen, eine Position, die Kapazität und Leistungsmerkmale, über die Ihre Dateifreigabe verfügen muss. Wenn Sie ein Mountziel mit einer virtuellen Netzschnittstelle erstellen, verwenden Sie die entsprechenden CLI-Befehle, um die verfügbaren Teilnetze, reservierten IP-Adressen in einem Teilnetz und Sicherheitsgruppen aufzulisten. Weitere Informationen finden Sie unter Informationen über die Befehlszeilenschnittstelle zusammenstellen.

  2. Rufen Sie für die Verschlüsselung die ID Ihres Schlüsselmanagementservice und den CRN des Rootschlüssels in diesem Service ab.

    1. Listen Sie die verfügbaren KMS-Instanzen mit dem Befehl ibmcloud resource service-instances auf.
       ibmcloud resource service-instances
    
    Retrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com...
    OK
    Name             Location   State    Type               Resource Group ID
    KeyProtect-ki    us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    schematics       us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    
    1. Verwenden Sie den Befehl ibmcloud resource service-instance, um die Instanz-ID abzurufen. Die ID ist die letzte Zeichenfolge im CRN nach der Kontonummer.
       ibmcloud resource service-instance KeyProtect-ki -location us-south --id
    
    Retrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com...
    crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    1. Verwenden Sie die ID im Befehl ibmcloud kp keys, um die Schlüsseldaten abzurufen.
       ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    Targeting endpoint: https://qa.us-south.kms.cloud.ibm.com
    Retrieving keys...
    OK
    Key ID                                 Key Name      CRN
    2fb8d675-bde3-4780-b127-3d0b413631c1   my-file-key   crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    Wenn Sie den Verschlüsselungsschlüssel eines anderen Kontos verwenden möchten, müssen die vorherigen Schritte für das andere Konto durchgeführt werden. Sie können die Ressourcen eines anderen Kontos nicht auflisten, selbst wenn Sie berechtigt sind, sie zu nutzen.

  3. Wenn Sie ein Kunde mit speziellem Zugriff auf die Vorschau des regionalen Dateifreigabeprofils sind, können Sie das Profil rfs verwenden, um eine Dateifreigabe zu erstellen. Um eine regionale Dateifreigabe über die Befehlszeilenschnittstelle (CLI) erstellen und verwalten zu können, setzen Sie die entsprechende Umgebungsvariable mit dem folgenden Befehl.

    export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=true
    

    Die CLI gibt die Eigenschaften für "Erlaubte Zugriffsprotokolle", "Verfügbarkeitsmodus", "Bandbreite" und "Speichererzeugung" nur zurück, wenn diese Umgebungsvariable auf "true" gesetzt ist.

  4. Geben Sie den Befehl ibmcloud is share-create mit der Option --encryption-key an, um eine Dateifreigabe mit kundenverwalteter Verschlüsselung zu erstellen. Auf die Option encryption_key muss ein gültiger CRN für den Rootschlüssel im Schlüsselmanagementservice folgen. Wenn Sie auch die Verschlüsselung während der Übertragung aktivieren wollen, geben Sie diese in der JSON des Mountziel-JSON an. Die Sicherheitsgruppen, die Sie mit einem Einhängeziel verknüpfen, müssen den eingehenden Zugriff für das Protokoll TCP am Anschluss NFS von allen Servern erlauben, auf denen Sie die Freigabe einhängen möchten.

    • Im folgenden Beispiel wird eine Dateifreigabe mit kundenverwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und einem Mountziel mit einer virtuellen Netzschnittstelle erstellt. Die Verschlüsselung während der Übertragung ist nicht aktiviert.

      ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
      
      Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com...
      ID                           r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Name                         my-encrypted-file-share
      CRN                          crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Lifecycle state              pending
      Access control mode          security_group
      Accessor binding role        none
      Zone                         us-south-2
      Profile                      dp2
      Size(GB)                     500
      IOPS                         2000
      User Tags                    env:dev
      Encryption                   user_managed
      Mount Targets                ID                                          Name
                                   r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target
      Resource group               ID                                 Name
                                   db8e8d865a83e0aae03f25a492c5b39e   Default
      Created                      2023-10-19T21:16:27+00:00
      Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
      Replication role             none
      Replication status           none
      Replication status reasons   Status code   Status message
                                   -             -
      Snapshot count               10
      Snapshot size                10
      Source snapshot              -
      
      ibmcloud is share-mount-targets my-encrypted-file-share
      
      Listing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
      ID                                          Name                  VPC      Lifecycle state   Transit Encryption
      r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target   my-vpc   stable            none
      
    • Im folgenden Beispiel wird eine Dateifreigabe mit kundenverwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und einem Mountziel mit einer virtuellen Netzschnittstelle und aktivierter Verschlüsselung bei der Übertragung erstellt.

       ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
    

    Die Antwort sieht ähnlich aus wie im folgenden Beispiel.

    Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com...
    ID                           r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Name                         my-encrypted-eit-file-share
    CRN                          crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Lifecycle state              pending
    Access control mode          security_group
    Accessor binding role        none
    Zone                         us-south-2
    Profile                      dp2
    Size(GB)                     500
    IOPS                         2000
    User Tags                    env:dev
    Encryption                   user_managed
    Mount Targets                ID                                          Name
                                 r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target
    Resource group               ID                                 Name
                                 db8e8d865a83e0aae03f25a492c5b39e   Default
    Created                      2023-10-20T03:05:38+00:00
    Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role             none
    Replication status           none
    Replication status reasons   Status code   Status message
                                 -             -
    Snapshot count               0
    Snapshot size                0
    Source snapshot              -
    
    ibmcloud is share-mount-targets my-encrypted-eit-file-share
    

    Die Antwort sieht ähnlich aus wie im folgenden Beispiel.

    Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
    ID                                          Name                  VPC      Lifecycle state   Transit Encryption
    r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target   my-vpc   stable            user_managed
    
    • Im folgenden Beispiel wird eine regionale Dateifreigabe mit vom Kunden verwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und aktivierter Verschlüsselung bei der Übertragung erstellt.
       ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    Die Antwort sieht ähnlich aus wie im folgenden Beispiel.

    Creating file share my-file-share1 under account Test Account as user test.user@ibm.com...
    ID                                 r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Name                               my-regional-file-share
    CRN                                crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Lifecycle state                    pending
    Access control mode                security_group
    Accessor binding role              none
    Allowed transit encryption modes   stunnel,none
    Zone                               -
    Profile                            rfs
    Size(GB)                           40
    IOPS                               35000
    Encryption                         user_managed
    Mount Targets                      ID                          Name
                                       No mounted targets found.
    Resource group                     ID                                 Name
                                       11caaa983d9c4beb82690daab08717e9   Default
    Created                            2025-09-22T21:17:23+05:30
    Encryption key                     crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role                   none
    Replication status                 none
    Replication status reasons         Status code   Status message
                                       -             -
    Snapshot count                     0
    Snapshot size                      0
    Source snapshot                    -
    Allowed Access Protocols           nsf4
    Availability Mode                  regional
    Bandwidth(Mbps)                    800
    Storage Generation                 2
    

Weitere Informationen zu den Befehlsoptionen finden Sie unter ibmcloud is share-create.

Dateifreigaben mit vom Kunden verwalteter Verschlüsselung mit der API erstellen

Sie können Dateifreigaben mit vom Kunden verwalteter Verschlüsselung erstellen, indem Sie VPC-API (Virtual Private Cloud) aufrufen.

Erstellen Sie eine Anforderung POST /shares und geben Sie den Parameter encryption_key an, um Ihren Kundenrootschlüssel (CRK) anzugeben. Es wird im Beispiel als crn:[...key:...] dargestellt.

Sie müssen den Parameter generation und generation=2 angeben. Weitere Informationen finden Sie unter Generation in der Referenz zur Virtual Private Cloud-API.

Im folgenden Beispiel wird eine zonale Dateifreigabe mit einem Einhängeziel erstellt und die CRN des Stammschlüssels für die vom Kunden verwaltete Verschlüsselung angegeben.

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-share",
     "mount_targets": [
         {
           "name": "docs-mount-1",
           "virtual_network_interface": {
             "name": "my-virtual-network-interface-1",
             "allow_ip_spoofing": false,
             "auto_delete": true,
             "enable_infrastructure_nat": true,
             "primary_ip": {"auto_delete": true},
             "subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
             "ips": [],
             "security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
             "protocol_state_filtering_mode": "auto"
          },
          "transit_encryption": "none"
         }
       ],
     "profile": {"name": "dp2"},
     "size": 100,
     "zone": {"name": "us-south-2"},
     "iops": 3000,
     "allowed_transit_encryption_modes": ["none","user_managed"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

Im folgenden Beispiel wird eine regionale Dateifreigabe ohne Einhängeziel erstellt und die CRN des Stammschlüssels für die vom Kunden verwaltete Verschlüsselung angegeben.

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-regional-share",
     "profile": {"name": "rfs"},
     "size": 1000,
     "bandwidth": 800,
     "allowed_transit_encryption_modes": ["none","stunnel"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

Sie können auch den CRN eines Rootschlüssels aus einem anderen Account im Aufruf POST /shares angeben. Wenn Sie dies tun möchten, wenden Sie sich an den Administrator des anderen Kontos, um sicherzustellen, dass die Berechtigungen zwischen den Diensten vorhanden sind, und um die CRN des Verschlüsselungsschlüssels zu erhalten.

Erstellen von Dateifreigaben mit vom Kunden verwalteter Verschlüsselung mit Terraform

Verwenden Sie zum Erstellen einer Dateifreigabe die Ressource ibm_is_share. Im folgenden Beispiel wird eine zonale Dateifreigabe mit einer Kapazität von 800 GiB und dem Leistungsprofil dp2 erstellt. Die Dateifreigabe wird mit einem Schlüssel verschlüsselt, der durch ihren CRN identifiziert wird. Das Beispiel gibt auch ein neues Mountziel mit einer virtuellen Netzschnittstelle an.

resource "ibm_is_share" "share4" {
   zone                = "us-south-2"
   size                = "800"
   iops                = "3000"
   name                = "my-share4"
   profile             = "dp2"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   mount_target {
       name = "target"
       security_groups = [<security_group_ids>]
       virtual_network_interface {
         primary_ip {
           address     = "10.240.64.5"
           auto_delete = true
           name        = "my-example-pip"
         }
       }
   }
}

Im folgenden Beispiel wird eine regionale Dateifreigabe mit einer Kapazität von 1000 GiB und dem Leistungsprofil rfs erstellt. Die Dateifreigabe wird mit einem Schlüssel verschlüsselt, der durch ihren CRN identifiziert wird.

resource "ibm_is_share" "regional-share" {
   size                = "1000"
   name                = "my-regional-share"
   profile             = "rfs"
   bandwidth           = "800"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   }

Weitere Informationen zu den Argumenten und Attributen finden Sie unter ibm_is_share.

Nächste Schritte