Creación de comparticiones de archivos con cifrado gestionado por el cliente

Crea recursos compartidos de File Storage for VPC con cifrado gestionado por el cliente utilizando claves raíz de una instancia estándar o dedicada de Key Protect.

No puede cambiar el tipo de cifrado después de crear la compartición de archivos.

De forma predeterminada, los recursos compartidos de File Storage for VPC se cifran mediante el cifrado gestionado por IBM. Para obtener más información sobre el cifrado de sobre, consulta « Protección de datos mediante el cifrado de sobre ».

Antes de empezar

Para crear archivos compartidos con cifrado gestionado por el cliente, debe tener su propia clave raíz de cliente. Puede aprovisionar un servicio de gestión de claves (KMS) y crear o importar su clave raíz de cliente (CRK). Puedes elegir entre instancias estándar o dedicadas de Key Protect. A continuación, crea una autorización de servicio a servicio entre File Storage for VPC y la instancia de KMS que has creado.

Los Hyper Protect Crypto Services han quedado obsoletos. Los clientes pueden utilizar las instancias existentes hasta el 20 de marzo de 2027. Para obtener más información, consulta IBM Cloud Hyper Protect Crypto Services: fin de la compatibilidad. Para garantizar una protección continua, plantéate migrar tus claves de cifrado actuales a una instancia dedicada de Key Protect. Para obtener más información, consulta la guía de migración.

También es posible utilizar una clave raíz de cliente de otra cuenta. En IBM Cloud, el KMS puede estar ubicado en la misma o en otra cuenta que el servicio que está utilizando una clave de cifrado. Este patrón de despliegue permite a las empresas gestionar de forma centralizada las claves de cifrado de todas las cuentas corporativas. Para más información, consulte Gestión de claves de cifrado.

Generalmente, el administrador de la cuenta u otro usuario con privilegios de la cuenta propietaria del CRK, invita al usuario de la segunda cuenta y crea la autorización para compartir el CRK. Para más información, consulte Concesión de acceso a claves con Key Protect. A continuación, el usuario de la segunda cuenta puede utilizar el CRK para cifrar datos en IBM Cloud.

Configure todo lo necesario autorizaciones de servicio a servicioautorizaciones de servicio a servicioautorizaciones de servicio a servicio autorizaciones de servicio a servicio entre File Storage for VPC (servicio de origen) y la instancia KMS (servicio de destino) que contiene la clave raíz del cliente. Si está aprovisionando volúmenes con una CRK de otra cuenta, pida al administrador de esa cuenta que configure la autorización en su cuenta y que comparta el CRN de la clave raíz.

Creación de recursos compartidos de archivos con cifrado gestionado por el cliente en la consola

Siga este procedimiento para especificar el cifrado gestionado por el cliente al crear un recurso compartido de archivos.

  1. En la consola IBM Cloud, vaya al ícono de menú ícono de menú > ícono de VPC de infraestructura > Almacenamiento > Recursos compartidos de almacenamiento de archivos.

  2. Pulse Crear.

  3. Introduce la siguiente información.

Valores para crear un recurso compartido de archivos.
Campo Valor
Disponibilidad
  • Seleccione la disponibilidad Si es un cliente con acceso especial para previsualizar la nueva oferta regional de uso compartido de archivos, puede elegir entre la disponibilidad de datos regional y la de zona única. No puede cambiar esta propiedad una vez creada la acción.
  • Si su cuenta no está en la lista de permitidas, este campo no aparece. Seleccione la ubicación de su archivo compartido zonal.
Ubicación
  • Selecciona la disponibilidad. Si has elegido la disponibilidad en una sola zona, utiliza el menú Zona para seleccionar una zona. El menú está agrupado por zonas geográficas (por ejemplo, AMÉRICA DEL NORTE). En cada zona geográfica, las ciudades se enumeran por orden alfabético. Haz clic en la flecha situada junto al nombre de una zona metropolitana para desplegar sus zonas y, a continuación, haz clic en una zona para seleccionarla. Por ejemplo, despliega Dallas (us-south) y selecciona us-south-2.
  • Si has elegido la disponibilidad regional, utiliza el menú Región para seleccionar una región. El menú está organizado por zonas geográficas. En cada zona geográfica, las ciudades se enumeran por orden alfabético. Haz clic en la flecha situada junto al nombre de una zona metropolitana para desplegar sus regiones y, a continuación, haz clic en una región para seleccionarla. Por ejemplo, despliega Dallas y selecciona us-south.
Detalles
Nombre Especifique un nombre significativo para la compartición de archivos. El nombre de la unidad compartida de archivos puede tener un máximo de 63 caracteres alfanuméricos en minúsculas e incluir el guion (-), y debe empezar con una letra minúscula. Más adelante puede editar el nombre si lo desea.
Grupo de recursos Utilice el grupo de recursos predeterminado o especifique un grupo de recursos. Los grupos de recursos ayudan a organizar los recursos de la cuenta para facilitar su control de acceso y facturación.
Etiquetas (opcional) Introduce cualquier etiqueta de usuario que quieras aplicar a este recurso compartido. A medida que escribe, aparecen las etiquetas existentes que puede seleccionar. Para obtener más información sobre las etiquetas, consulte Añadir etiquetas de usuario a una compartición de archivos.
Etiquetas de gestión de acceso (opcional) Introduce las etiquetas de gestión de acceso que has creado en IAM para aplicarlas a este recurso compartido de archivos. Para obtener más información sobre las etiquetas de gestión de acceso, consulta Etiquetas de gestión de acceso para recursos compartidos de archivos.
Perfil

El perfil se rellena automáticamente en función de su selección de disponibilidad de datos. Para obtener más información, consulte los perfiles de almacenamiento de archivos.

  • Si ha seleccionado Disponibilidad en una sola zona, su recurso compartido de archivos utiliza el perfil dp2. Selecciona el tamaño y las IOPS para tu recurso compartido de archivos. Puede aumentar la capacidad más adelante y también ajustar las IOPS según sea necesario.
  • Seleccione la disponibilidad. Si elige la disponibilidad regional, su recurso compartido de archivos utilizará el perfil rfs. Selecciona el tamaño y el ancho de banda para tu recurso compartido de archivos. 800 Mbps es la asignación de ancho de banda predeterminada para todos los recursos compartidos de archivos, sin coste adicional. Puede aumentar la capacidad más adelante y también ajustar el ancho de banda según sea necesario.
  1. La creación de objetivos de montaje es opcional. Puede omitir este paso si no desea crear un destino de montaje ahora. Sin embargo, usted necesita uno para montar su recurso compartido de archivos en un host de computación. Un archivo compartido puede tener varios destinos de montaje para que pueda acceder a él desde varias VPC. Puede crear un destino de montaje por cada VPC por cada compartición de archivos. Para crearla, haga clic en Crear. Defina el objetivo de montaje proporcionando la siguiente información:

    1. Proporcione un nombre de destino de montaje. El nombre puede tener hasta 63 caracteres alfanuméricos en minúsculas, puede incluir el guion (-), y debe comenzar con una letra minúscula. Más adelante puede editar el nombre si lo desea.
    2. Seleccione una VPC disponible. La lista incluye únicamente aquellas VPC que tienen una subred en la ubicación seleccionada. La selección de ubicación se hereda del recurso compartido de archivos (por ejemplo, us-south-2 ).
    3. Se genera una interfaz de red virtual por defecto. Puede personalizarlo haciendo clic en el icono Editar icono Editar. Puede cambiar el nombre o la subred si dispone de varias subredes en la ubicación. También puede seleccionar una VNI existente para adjuntarla al destino de montaje. Se muestra la lista de VNIs disponibles en la VPC y su ubicación. Como las direcciones IP secundarias de las VNI adjuntas no se pueden aceptar como destino de montaje de recursos compartidos de archivos, se filtran de la lista.
    4. Pulse Siguiente.
    5. El cifrado en tránsito está desactivado por defecto para los recursos compartidos zonales, y está activado por defecto para los recursos compartidos regionales. Haz clic en el conmutador para cambiar el valor preestablecido. Para obtener más información sobre esta función, consulte Cifrado en tránsito: seguridad de las conexiones de montaje entre el recurso compartido de archivos y el host.
    6. A continuación, pulse Siguiente.
    7. Revise su selección y haga clic en Atrás para volver y actualizar sus opciones o haga clic en Crear.
  2. En la sección Cifrado en reposo, todos los recursos compartidos de archivos se cifran de forma predeterminada mediante claves gestionadas por IBM. Para utilizar su propia clave de cifrado, haga clic en el botón de alternancia para activar el cifrado gestionado por el cliente. Si ya dispone de una instancia de KMS y una clave raíz, el sistema las selecciona automáticamente por usted. Para cambiar la clave o la instancia, haz clic en el icono Editar para abrir el panel lateral Configurar cifrado. Selecciona una de las siguientes opciones para localizar tu clave de cifrado:

    • Localizar por instancia: El panel consta de tres pasos:
      1. Seleccionar instancia de KMS: La lista muestra el nombre, el ID, el tipo (Estándar o Dedicado) y la ubicación de cada instancia disponible de Key Protect. Selecciona una instancia y haz clic en Seleccionar. Si aún no tienes una instancia, haz clic en Crear para aprovisionar una.
      2. Clave asociada: La lista muestra el nombre, el ID, la fecha de la última actualización, los alias y el llavero de cada clave raíz disponible. Selecciona una clave y haz clic en Seleccionar. Si aún no tienes una clave, haz clic en Crear nueva clave.
      3. Revisión: Confirma tus selecciones, incluyendo el servicio de gestión de claves, el tipo de instancia, el nombre de la instancia y el nombre de la clave. La sección Autorización del servicio muestra si ya existe la autorización necesaria entre File Storage for VPC y la instancia de KMS. Si no es así, puede permitir que Key Protect cree la autorización automáticamente, o bien crearla manualmente. Para obtener más información, consulta Establecimiento de autorizaciones de servicio a servicio para File Storage for VPC. Haz clic en Confirmar para aplicar tu selección y volver a la página de aprovisionamiento del recurso compartido de archivos.
    • Buscar por CRN: Introduce el CRN de la clave raíz del cliente que se utilizará para cifrar el recurso compartido. Selecciona esta opción si estás utilizando el CRK de otra cuenta. Haga clic en Seleccionar para pasar al paso Revisar descrito en la opción Buscar por instancia.
  3. Si eliges la disponibilidad en una sola zona, la sección Recuperación ante desastres aparece después de la ficha Cifrado. Este campo es opcional. Úsalo para configurar la replicación asíncrona dentro de la misma región en el momento del aprovisionamiento. La replicación interregional debe configurarse por separado una vez que el recurso compartido se haya aprovisionado y se encuentre en un estado estable. Para obtener más información, consulta Añadir replicación a un recurso compartido de archivos.

    Para configurar la replicación dentro de la misma región, haz clic en el botón de replicación asíncrona. Los campos de replicación se expanden en línea. La réplica hereda el perfil y la configuración de cifrado del recurso compartido de origen. Los destinos de montaje deben añadirse por separado.

    Complete los campos siguientes:

    1. Zona: La ubicación geográfica y la región se rellenan automáticamente en función de la ubicación del recurso compartido de origen y no se pueden modificar. Selecciona la zona para la réplica en el menú desplegable. Solo se muestran las zonas válidas para la replicación.
    2. Nombre de la réplica: Introduce un nombre para el recurso compartido de la réplica.
    3. IOPS máximas: Especifique las IOPS máximas para el recurso compartido de réplicas.
    4. Frecuencia: Selecciona la frecuencia con la que se sincronizarán los cambios del recurso compartido de origen a la réplica y configura la hora de inicio:
      • Cada 15 minutos: Introduce el valor de los minutos para la hora de inicio.
      • Por hora: Introduce el valor en minutos correspondiente a la hora de inicio.
      • Diario: Introduzca la hora de inicio en UTC en formato HH:MM, entre las 00:00 y las 23:59.
      • Semanal: Seleccione el día o los días de la semana en los que se ejecutará la replicación e introduzca la hora de inicio en UTC en formato HH:MM, entre las 00:00 y las 23:59.
      • Mensual: Introduzca el día del mes en el que se ejecuta la replicación (del 1 al 31) e introduzca la hora de inicio en UTC en formato HH:MM, entre las 00:00 y las 23:59.
      • Expresión Cron: Introduce una cron-spec expresión con el formato minute hour day month weekday. La replicación debe programarse con un intervalo mínimo de 15 minutos. Por ejemplo, para realizar la replicación todos los días a las 17:30 UTC, introduce 30 17 * * *.
  4. Cuando se especifique toda la información necesaria, pulse Crear compartición de archivos. Vuelve a la página File Storage for VPC, donde un mensaje indica que la compartición de archivos se está suministrando. Cuando se completa la transacción, el estado de compartición cambia a Activo.

Si ha creado su instancia del servicio de gestión de claves utilizando un punto de conexión privado, las claves raíz creadas mediante dicha instancia no se muestran en la consola. Debes utilizar la CLI o la API para acceder a esas claves raíz y utilizarlas.

Creación de comparticiones de archivos con cifrado gestionado por el cliente desde la CLI

Para poder utilizar la CLI, debe instalar la CLI de IBM Cloud y el plugin de la CLI de VPC. Para obtener más información, consulte los Requisitos previos de la CLI.

  1. Recopile la información que necesita para suministrar una compartición, como un nombre exclusivo, una ubicación, la capacidad y las características de rendimiento que debe tener la compartición de archivos. Si está creando un destino de montaje con una interfaz de red virtual, utilice los mandatos de CLI adecuados para listar las subredes disponibles, las direcciones IP reservadas en una subred y los grupos de seguridad. Para obtener más información, consulte Recopilación de información desde la CLI.

  2. Para el cifrado, recupere el ID del servicio de gestión de claves y el CRN de la clave raíz en ese servicio.

    1. Liste las instancias de KMS disponibles con el mandato ibmcloud resource service-instances.
       ibmcloud resource service-instances
    
    Retrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com...
    OK
    Name             Location   State    Type               Resource Group ID
    KeyProtect-ki    us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    schematics       us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    
    1. Utilice el mandato ibmcloud resource service-instance para obtener el ID de instancia. El ID es la última serie del CRN después del número de cuenta.
       ibmcloud resource service-instance KeyProtect-ki -location us-south --id
    
    Retrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com...
    crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    1. Utilice el ID del mandato ibmcloud kp keys para recuperar la información de clave.
       ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    Targeting endpoint: https://qa.us-south.kms.cloud.ibm.com
    Retrieving keys...
    OK
    Key ID                                 Key Name      CRN
    2fb8d675-bde3-4780-b127-3d0b413631c1   my-file-key   crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    Si tiene previsto utilizar la clave de cifrado de otra cuenta, deberá realizar los pasos anteriores en la otra cuenta. No puedes listar los recursos de otra cuenta aunque estés autorizado a utilizarlos.

  3. Si usted es un cliente con acceso especial para previsualizar el perfil regional de uso compartido de archivos, puede utilizar el perfil rfs para crear un uso compartido de archivos. Para poder crear y gestionar un recurso compartido de archivos regional desde la CLI, establezca la variable de entorno adecuada con el siguiente comando.

    export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=true
    

    La CLI devuelve las propiedades de "Protocolos de acceso permitidos", "Modo de disponibilidad", "Ancho de banda" y "Generación de almacenamiento" sólo cuando esta variable de entorno tiene el valor "true".

  4. Especifique el mandato ibmcloud is share-create con la opción --encryption-key para crear una compartición de archivos con cifrado gestionado por el cliente. La opción encryption_key debe ir seguida de un CRN válido para la clave raíz en el servicio de gestión de claves. Si también desea habilitar el cifrado en tránsito, especifíquelo en el JSON de destino de montaje. Los grupos de seguridad que asocie a un destino de montaje deben permitir el acceso entrante para el protocolo TCP en el puerto NFS desde todos los servidores en los que desee montar el recurso compartido.

    • El ejemplo siguiente crea una compartición de archivos con cifrado gestionado por el cliente, modalidad de acceso de grupo de seguridad y un destino de montaje con una interfaz de red virtual. El cifrado en tránsito no está habilitado.

      ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
      
      Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com...
      ID                           r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Name                         my-encrypted-file-share
      CRN                          crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Lifecycle state              pending
      Access control mode          security_group
      Accessor binding role        none
      Zone                         us-south-2
      Profile                      dp2
      Size(GB)                     500
      IOPS                         2000
      User Tags                    env:dev
      Encryption                   user_managed
      Mount Targets                ID                                          Name
                                   r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target
      Resource group               ID                                 Name
                                   db8e8d865a83e0aae03f25a492c5b39e   Default
      Created                      2023-10-19T21:16:27+00:00
      Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
      Replication role             none
      Replication status           none
      Replication status reasons   Status code   Status message
                                   -             -
      Snapshot count               10
      Snapshot size                10
      Source snapshot              -
      
      ibmcloud is share-mount-targets my-encrypted-file-share
      
      Listing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
      ID                                          Name                  VPC      Lifecycle state   Transit Encryption
      r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target   my-vpc   stable            none
      
    • El ejemplo siguiente crea una compartición de archivos con cifrado gestionado por el cliente, modalidad de acceso de grupo de seguridad y un destino de montaje con una interfaz de red virtual y cifrado en tránsito habilitado.

       ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
    

    La respuesta es similar al siguiente ejemplo.

    Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com...
    ID                           r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Name                         my-encrypted-eit-file-share
    CRN                          crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Lifecycle state              pending
    Access control mode          security_group
    Accessor binding role        none
    Zone                         us-south-2
    Profile                      dp2
    Size(GB)                     500
    IOPS                         2000
    User Tags                    env:dev
    Encryption                   user_managed
    Mount Targets                ID                                          Name
                                 r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target
    Resource group               ID                                 Name
                                 db8e8d865a83e0aae03f25a492c5b39e   Default
    Created                      2023-10-20T03:05:38+00:00
    Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role             none
    Replication status           none
    Replication status reasons   Status code   Status message
                                 -             -
    Snapshot count               0
    Snapshot size                0
    Source snapshot              -
    
    ibmcloud is share-mount-targets my-encrypted-eit-file-share
    

    La respuesta es similar al siguiente ejemplo.

    Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
    ID                                          Name                  VPC      Lifecycle state   Transit Encryption
    r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target   my-vpc   stable            user_managed
    
    • El siguiente ejemplo crea un recurso compartido de archivos regional con cifrado gestionado por el cliente, modo de acceso de grupo de seguridad y cifrado en tránsito activado.
       ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    La respuesta es similar al siguiente ejemplo.

    Creating file share my-file-share1 under account Test Account as user test.user@ibm.com...
    ID                                 r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Name                               my-regional-file-share
    CRN                                crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Lifecycle state                    pending
    Access control mode                security_group
    Accessor binding role              none
    Allowed transit encryption modes   stunnel,none
    Zone                               -
    Profile                            rfs
    Size(GB)                           40
    IOPS                               35000
    Encryption                         user_managed
    Mount Targets                      ID                          Name
                                       No mounted targets found.
    Resource group                     ID                                 Name
                                       11caaa983d9c4beb82690daab08717e9   Default
    Created                            2025-09-22T21:17:23+05:30
    Encryption key                     crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role                   none
    Replication status                 none
    Replication status reasons         Status code   Status message
                                       -             -
    Snapshot count                     0
    Snapshot size                      0
    Source snapshot                    -
    Allowed Access Protocols           nsf4
    Availability Mode                  regional
    Bandwidth(Mbps)                    800
    Storage Generation                 2
    

Para obtener más información sobre las opciones de mandato, consulte ibmcloud is share-create.

Creación de comparticiones de archivos con cifrado gestionado por el cliente con la API

Puede crear comparticiones de archivos con cifrado gestionado por el cliente invocando el API de Virtual Private Cloud (VPC).

Realice una solicitud POST /shares y especifique el parámetro encryption_key para identificar la clave raíz de cliente (CRK). Se muestra en el ejemplo como crn:[...key:...].

Debe proporcionar el parámetro generation y especificar generation=2. Para obtener más información, consulte Generación en la Referencia de API de Virtual Private Cloud.

El siguiente ejemplo crea un recurso compartido de archivos zonal con un destino de montaje y especifica el CRN de la clave raíz para el cifrado gestionado por el cliente.

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-share",
     "mount_targets": [
         {
           "name": "docs-mount-1",
           "virtual_network_interface": {
             "name": "my-virtual-network-interface-1",
             "allow_ip_spoofing": false,
             "auto_delete": true,
             "enable_infrastructure_nat": true,
             "primary_ip": {"auto_delete": true},
             "subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
             "ips": [],
             "security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
             "protocol_state_filtering_mode": "auto"
          },
          "transit_encryption": "none"
         }
       ],
     "profile": {"name": "dp2"},
     "size": 100,
     "zone": {"name": "us-south-2"},
     "iops": 3000,
     "allowed_transit_encryption_modes": ["none","user_managed"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

El siguiente ejemplo crea un recurso compartido de archivos regional sin un destino de montaje y especifica el CRN de la clave raíz para el cifrado gestionado por el cliente.

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-regional-share",
     "profile": {"name": "rfs"},
     "size": 1000,
     "bandwidth": 800,
     "allowed_transit_encryption_modes": ["none","stunnel"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

También puede especificar el CRN de una clave raíz de una cuenta diferente en la llamada POST /shares. Si quieres hacerlo, ponte en contacto con el administrador de la otra cuenta para asegurarte de que existen las autorizaciones de servicio a servicio y para obtener el CRN de la clave de cifrado.

Creación de recursos compartidos de archivos con cifrado gestionado por el cliente mediante Terraform

Para crear una compartición de archivos, utilice el recurso ibm_is_share. El siguiente ejemplo crea un recurso compartido de archivos zonal con una capacidad de 800 GiB y el perfil de rendimiento dp2. La compartición de archivos se cifra utilizando una clave identificada por su CRN. El ejemplo también especifica un nuevo destino de montaje con una interfaz de red virtual.

resource "ibm_is_share" "share4" {
   zone                = "us-south-2"
   size                = "800"
   iops                = "3000"
   name                = "my-share4"
   profile             = "dp2"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   mount_target {
       name = "target"
       security_groups = [<security_group_ids>]
       virtual_network_interface {
         primary_ip {
           address     = "10.240.64.5"
           auto_delete = true
           name        = "my-example-pip"
         }
       }
   }
}

El siguiente ejemplo crea un recurso compartido de archivos regional con una capacidad de 1000 GiB y el perfil de rendimiento rfs. La compartición de archivos se cifra utilizando una clave identificada por su CRN.

resource "ibm_is_share" "regional-share" {
   size                = "1000"
   name                = "my-regional-share"
   profile             = "rfs"
   bandwidth           = "800"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   }

Para obtener más información sobre los argumentos y atributos, consulte ibm_is_share.

Próximos pasos