Creazione di condivisioni file con la crittografia gestita dal cliente

Creare condivisioni “ File Storage for VPC ” con crittografia gestita dal cliente utilizzando le chiavi radice di un’istanza Standard o Dedicated di Key Protect.

Non è possibile modificare il tipo di codifica dopo la creazione della condivisione file.

Per impostazione predefinita, File Storage for VPC le condivisioni sono crittografate con la IBM crittografia gestita. Per ulteriori informazioni sulla crittografia a busta, consultare la sezione " Protezione dei dati con la crittografia a busta ".

Prima di iniziare

Per creare condivisioni di file con crittografia gestita dal cliente, è necessario disporre della propria chiave root del cliente. È possibile fornire un servizio di gestione delle chiavi (KMS) e creare o importare la chiave root del cliente (CRK). È possibile scegliere tra Key Protect istanze standard o dedicate. A questo punto, crea un'autorizzazione da servizio a servizio tra File Storage for VPC e l'istanza KMS che hai creato.

Le funzioni Hyper Protect Crypto Services sono obsolete. I clienti possono utilizzare le istanze esistenti fino al 20 marzo 2027. Per ulteriori informazioni, consultare la sezione " Deprecazione di IBM Cloud Hyper Protect Crypto Services ". Per garantire una protezione continua, valuta la possibilità di migrare le tue chiavi di crittografia esistenti su un'istanza dedicata di Key Protect. Per ulteriori informazioni, consultare la Guida alla migrazione.

È anche possibile utilizzare una chiave root del cliente da un altro account. In IBM Cloud, il KMS può trovarsi nello stesso account o in un altro del servizio che sta usando una chiave di crittografia. Questo modello di distribuzione consente alle aziende di gestire centralmente le chiavi di crittografia per tutti gli account aziendali. Per ulteriori informazioni, vedere Gestione delle chiavi di crittografia.

In genere, l'amministratore dell'account o un altro utente privilegiato dell'account che possiede il CRK, invita l'utente del secondo account e crea l'autorizzazione per la condivisione del CRK. Per ulteriori informazioni, vedere Concessione dell'accesso alle chiavi con Key Protect. Quindi, l'utente del secondo account può utilizzare il CRK per crittografare i dati in IBM Cloud.

Configurare tutto il necessario autorizzazioni da servizio a servizioautorizzazioni da servizio a servizioautorizzazioni da servizio a servizio autorizzazioni da servizio a servizio tra File Storage for VPC (servizio di origine) e l'istanza KMS (servizio di destinazione) che contiene la chiave root del cliente. Se si sta eseguendo il provisioning di volumi con un CRK di un altro account, chiedere all'amministratore dell'account di impostare l'autorizzazione nel proprio account e di condividere il CRN della chiave principale.

Creazione di condivisioni di file con crittografia gestita dal cliente nella console

Seguire questa procedura per specificare la crittografia gestita dal cliente quando si crea una condivisione file.

  1. Nella console IBM Cloud, vai all'icona del menu > Infrastruttura VPC > Archiviazione > Condivisioni di archiviazione file.

  2. Fai clic su Crea.

  3. Immettere le seguenti informazioni.

Valori per la creazione di una condivisione di file.
Campo Valore
Disponibilità
  • Selezionare la disponibilità Se siete un cliente con accesso speciale per l'anteprima della nuova offerta di condivisione di file a livello regionale, potete scegliere tra la disponibilità dei dati a livello regionale e a zona singola. Non è possibile modificare questa proprietà dopo la creazione della condivisione.
  • Se l'account non è inserito nell'elenco dei permessi, questo campo non appare. Selezionate la posizione della vostra condivisione di file zonale.
Posizione
  • Seleziona la disponibilità Se hai scelto l'opzione "Disponibilità in una singola zona", utilizza il menu " Zona " per selezionare una zona. Il menu è suddiviso per area geografica (ad esempio, NORD AMERICA). All’interno di ciascuna area geografica, le località metropolitane sono elencate in ordine alfabetico. Fai clic sulla freccia accanto al nome di una linea della metropolitana per espandere le relative zone, quindi fai clic su una zona per selezionarla. Ad esempio, espandi "Dallas (us-south)" e seleziona " us-south-2 ".
  • Se hai scelto la disponibilità regionale, utilizza il menu "Regione" per selezionare una regione. Il menu è suddiviso per area geografica. All’interno di ciascuna area geografica, le località metropolitane sono elencate in ordine alfabetico. Fai clic sulla freccia accanto al nome di una linea della metropolitana per espandere le relative regioni, quindi fai clic su una regione per selezionarla. Ad esempio, espandi "Dallas" e seleziona "us-south".
Dettagli
Nome Specificare un nome significativo per la condivisione di file. Il nome della condivisione file può contenere fino a 63 caratteri alfanumerici in minuscolo, compreso il trattino (-), e deve iniziare con una lettera minuscola. Puoi modificare successivamente il nome, se lo desideri.
Gruppo di risorse Utilizzare il gruppo di risorse predefinito oppure specificare un gruppo di risorse. I gruppi di risorse ti aiutano ad organizzare le tue risorse dell'account per scopi di fatturazione e controllo dell'accesso.
Tag (facoltativo) Inserisci eventuali tag utente da applicare a questa condivisione di file. Man mano che digiti, vengono visualizzati i tag già presenti che puoi selezionare. Per ulteriori informazioni sui tag, consulta la sezione " Aggiungere tag utente a una condivisione di file ".
Tag di gestione accessi (facoltativo) Inserisci i tag di gestione degli accessi che hai creato in IAM per applicarli a questa condivisione di file. Per ulteriori informazioni sui tag di gestione degli accessi, consultare la sezione " Tag di gestione degli accessi per le condivisioni di file ".
Profilo

Il profilo viene popolato automaticamente in base alla selezione della disponibilità dei dati. Per ulteriori informazioni, consultare la sezione “Profili di archiviazione ”.

  • Se si seleziona “Disponibilità a zona singola”, la condivisione file utilizza il profilo “ dp2 ”. Seleziona la dimensione e gli IOPS per la tua condivisione file. È possibile aumentare la capacità in un secondo momento e regolare gli IOPS in base alle esigenze.
  • Selezionare la disponibilità Se si sceglie la disponibilità regionale, la condivisione file utilizza il profilo rfs. Seleziona la dimensione e la larghezza di banda per la tua condivisione file. 800 Mbps è l'allocazione di larghezza di banda predefinita per tutte le condivisioni file, senza costi aggiuntivi. È possibile aumentare la capacità in un secondo momento e regolare la larghezza di banda in base alle esigenze.
  1. La creazione di target di montaggio è facoltativa. È possibile ignorare questo passo se non si desidera creare una destinazione di montaggio ora. Tuttavia, ne serve uno per montare la condivisione di file su un compute host. Una condivisione di file può avere più target di montaggio, in modo da potervi accedere da più VPC. È possibile creare una sola destinazione di montaggio per VPC per condivisione file. Per crearlo, fare clic su Crea. Definire la destinazione di montaggio fornendo le seguenti informazioni:

    1. Fornire un nome di destinazione di montaggio. Il nome può contenere fino a 63 caratteri alfanumerici in minuscolo, compreso il trattino (-), e deve iniziare con una lettera minuscola. Puoi modificare successivamente il nome, se lo desideri.
    2. Selezionare un VPC disponibile. L'elenco include solo i VPC che dispongono di una sottorete nella posizione selezionata. La selezione della posizione è ereditata dalla condivisione dei file (ad esempio, us-south-2 ).
    3. Viene generata un'interfaccia di rete virtuale predefinita. È possibile personalizzarla facendo clic sull'icona Modifica Icona Modifica. È possibile modificare il nome o la sottorete se nella posizione sono disponibili più sottoreti. È anche possibile selezionare una VNI esistente da collegare alla destinazione di montaggio. Viene visualizzato l'elenco dei VNI disponibili nella VPC e la posizione. Poiché gli indirizzi IP secondari collegati alle VNI non possono essere accettati come destinazione di montaggio della condivisione file, vengono filtrati dall'elenco.
    4. Fai clic su Next.
    5. La crittografia in transito è disattivata per impostazione predefinita per le condivisioni zonali, mentre è attivata per impostazione predefinita per le condivisioni regionali. Fai clic sull'interruttore per modificare il valore predefinito. Per ulteriori informazioni su questa funzione, vedere Crittografia in transito - Protezione delle connessioni di montaggio tra file share e host.
    6. Poi, fai clic su Avanti.
    7. Rivedere la selezione e fare clic su Indietro per tornare ad aggiornare le scelte effettuate o su Crea.
  2. Nella sezione " Crittografia dei dati inattivi ", tutte le condivisioni di file sono crittografate per impostazione predefinita tramite chiavi gestite d IBM. Per utilizzare la propria chiave di crittografia, fare clic sul pulsante di attivazione/disattivazione per abilitare la crittografia gestita dal cliente. Se disponi già di un'istanza KMS e di una chiave root, il sistema le seleziona automaticamente per te. Per modificare la chiave o l'istanza, fare clic su " Icona Modifica Modifica icona " per aprire il pannello laterale " Configurare la crittografia ". Seleziona una delle seguenti opzioni per individuare la tua chiave di crittografia:

    • Ricerca per istanza: il pannello prevede tre passaggi:
      1. Seleziona un'istanza KMS: l'elenco mostra il nome, l'ID, il tipo (Standard o Dedicata) e la posizione di ciascuna istanza disponibile di Key Protect. Seleziona un'istanza e fai clic su Seleziona. Se non disponi ancora di un'istanza, fai clic su " Crea " per crearne una.
      2. Chiave associata: l'elenco riporta il nome, l'ID, la data dell'ultimo aggiornamento, gli alias e il portachiavi di ciascuna chiave radice disponibile. Selezionare un tasto e fare clic su “Seleziona ”. Se non disponi ancora di una chiave, fai clic su " Crea nuova chiave ".
      3. Verifica: confermare le selezioni effettuate, tra cui il servizio di gestione delle chiavi, il tipo di istanza, il nome dell'istanza e il nome della chiave. La sezione " Autorizzazione del servizio " indica se l'autorizzazione richiesta tra File Storage for VPC e l'istanza KMS è già attiva. In caso contrario, puoi consentire a Key Protect di creare automaticamente l'autorizzazione oppure crearne una manualmente. Per ulteriori informazioni, consultare la sezione " Configurazione delle autorizzazioni da servizio a servizio" all'indirizzo File Storage for VPC. Fai clic su Conferma per applicare la selezione ed tornare alla pagina di configurazione della condivisione dei file.
    • Ricerca per CRN: inserire il CRN della chiave radice del cliente da utilizzare per la crittografia della condivisione. Scegli questa opzione se stai utilizzando il CRK di un altro account. Fare clic su “Seleziona ” per passare alla fase di revisione descritta nell’opzione “Individua per istanza ”.
  3. Se si sceglie la disponibilità a zona singola, la sezione "Disaster recovery " compare dopo la scheda "Crittografia". Questo passo è facoltativo. Utilizzalo per configurare la replica asincrona all’interno della stessa regione in fase di provisioning. La replica interregionale deve essere configurata separatamente dopo che la condivisione è stata abilitata e si trova in uno stato stabile. Per ulteriori informazioni, consultare la sezione " Aggiunta della replica a una condivisione di file ".

    Per configurare la replica all'interno della stessa regione, fare clic sul pulsante di attivazione/disattivazione " Replica asincrona ". I campi di replica si espandono in linea. La replica eredita il profilo e le impostazioni di crittografia della condivisione di origine. Le destinazioni di montaggio devono essere aggiunte separatamente.

    Completa i seguenti campi:

    1. Zona: i dati relativi alla geografia e alla regione sono precompilati in base alla posizione della quota di origine e non possono essere modificati. Seleziona la zona per la replica dal menu a tendina. Vengono visualizzate solo le zone valide per la replica.
    2. Nome della replica: inserire un nome per la condivisione della replica.
    3. IOPS massimi: specificare il numero massimo di IOPS per la condivisione della replica.
    4. Frequenza: selezionare la frequenza con cui sincronizzare le modifiche dalla condivisione di origine alla replica e configurare l'ora di inizio:
      • Ogni 15 minuti: inserire il valore in minuti corrispondente all'ora di inizio.
      • Orario: inserire il valore in minuti corrispondente all'ora di inizio.
      • Giornalmente: inserire l'ora di inizio in UTC nel formato HH:MM, compresa tra 00:00 e 23:59.
      • Settimanale: selezionare il giorno o i giorni della settimana in cui deve essere eseguita la replica e inserire l'ora di inizio in UTC nel formato HH:MM, compresa tra 00:00 e 23:59.
      • Mensile: inserire il giorno del mese in cui viene eseguita la replica (da 1 a 31) e l'ora di inizio in UTC nel formato HH:MM, compresa tra 00:00 e 23:59.
      • Espressione Cron: inserire un'espressione di tipo " cron-spec " nel formato minute hour day month weekday. La replica deve essere programmata a un intervallo di almeno 15 minuti. Ad esempio, per eseguire la replica ogni giorno alle 17:30 UTC, inserisci 30 17 * * *.
  4. Una volta immesse tutte le informazioni richieste, fare clic su Crea condivisione file. Torni alla pagina File Storage for VPC, dove un messaggio indica che la condivisione file è in fase di provisioning. Una volta completata la transazione, lo stato della condivisione diventa Attivo.

Se l'istanza del servizio di gestione delle chiavi è stata creata utilizzando un endpoint privato, le chiavi radice generate tramite tale istanza non vengono visualizzate nella console. Devi utilizzare la CLI o l'API per accedere e utilizzare tali chiavi root.

Creazione di condivisioni file con la crittografia gestita dal cliente dalla CLI

Prima di poter utilizzare la CLI, è necessario installare la CLI di “ IBM Cloud ” e il plug-in CLI per VPC. Per ulteriori informazioni, vedi i prerequisiti della CLI.

  1. Raccogliere le informazioni necessarie per il provisioning di una condivisione, come un nome univoco, l'ubicazione, la capacità e le caratteristiche delle prestazioni che la condivisione file deve avere. Se stai creando una destinazione di montaggio con una interfaccia di rete virtuale, utilizza i comandi CLI appropriati per elencare le sottoreti disponibili, gli indirizzi IP riservati in una sottorete e i gruppi di sicurezza. Per ulteriori informazioni, consulta Raccolta di informazioni dalla CLI.

  2. Per la crittografia, richiama l'ID del tuo servizio di gestione delle chiavi e il CRN della chiave root in quel servizio.

    1. Elenca le istanze KMS disponibili con il comando ibmcloud resource service-instances.
       ibmcloud resource service-instances
    
    Retrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com...
    OK
    Name             Location   State    Type               Resource Group ID
    KeyProtect-ki    us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    schematics       us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    
    1. Utilizzare il comando ibmcloud resource service-instance per ottenere l'ID istanza. L'ID è l'ultima stringa nel CRN dopo il numero di account.
       ibmcloud resource service-instance KeyProtect-ki -location us-south --id
    
    Retrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com...
    crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    1. Utilizzare l'ID nel comando ibmcloud kp keys per richiamare le informazioni sulla chiave.
       ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    Targeting endpoint: https://qa.us-south.kms.cloud.ibm.com
    Retrieving keys...
    OK
    Key ID                                 Key Name      CRN
    2fb8d675-bde3-4780-b127-3d0b413631c1   my-file-key   crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    Se si intende utilizzare la chiave di crittografia di un altro account, i passaggi precedenti devono essere eseguiti sull'altro account. Non è possibile elencare le risorse di un altro account, anche se si è autorizzati a utilizzarle.

  3. Se siete un cliente con accesso speciale all'anteprima del profilo di condivisione file regionale, potete utilizzare il profilo rfs per creare una condivisione file. Per poter creare e gestire una condivisione di file regionale dalla CLI, impostare la variabile ambientale appropriata con il seguente comando.

    export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=true
    

    La CLI restituisce le proprietà di "Allowed Access Protocols", "Availability Mode", "Bandwidth" e "Storage Generation" solo quando questa variabile ambientale è impostata su "true".

  4. Specificare il comando ibmcloud is share-create con l'opzione --encryption-key per creare una condivisione file con la crittografia gestita dal cliente. L'opzione encryption_key deve essere seguita da un CRN valido per la chiave root nel servizio di gestione chiavi. Se si desidera abilitare anche la crittografia in transito, specificarla nel JSON di destinazione del montaggio. I gruppi di sicurezza associati a una destinazione di montaggio devono consentire l'accesso in entrata al protocollo TCP sulla porta NFS da tutti i server in cui si desidera montare la condivisione.

    • Il seguente esempio crea una condivisione file con la codifica gestita dal cliente, la modalità di accesso del gruppo di protezione e una destinazione di montaggio con un'interfaccia di rete virtuale. La codifica in transito non è abilitata.

      ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
      
      Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com...
      ID                           r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Name                         my-encrypted-file-share
      CRN                          crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Lifecycle state              pending
      Access control mode          security_group
      Accessor binding role        none
      Zone                         us-south-2
      Profile                      dp2
      Size(GB)                     500
      IOPS                         2000
      User Tags                    env:dev
      Encryption                   user_managed
      Mount Targets                ID                                          Name
                                   r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target
      Resource group               ID                                 Name
                                   db8e8d865a83e0aae03f25a492c5b39e   Default
      Created                      2023-10-19T21:16:27+00:00
      Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
      Replication role             none
      Replication status           none
      Replication status reasons   Status code   Status message
                                   -             -
      Snapshot count               10
      Snapshot size                10
      Source snapshot              -
      
      ibmcloud is share-mount-targets my-encrypted-file-share
      
      Listing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
      ID                                          Name                  VPC      Lifecycle state   Transit Encryption
      r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target   my-vpc   stable            none
      
    • Il seguente esempio crea una condivisione file con la codifica gestita dal cliente, la modalità di accesso del gruppo di protezione e una destinazione di montaggio con un'interfaccia di rete virtuale e la codifica in transito abilitata.

       ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
    

    La risposta è simile a quella riportata nell'esempio seguente.

    Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com...
    ID                           r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Name                         my-encrypted-eit-file-share
    CRN                          crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Lifecycle state              pending
    Access control mode          security_group
    Accessor binding role        none
    Zone                         us-south-2
    Profile                      dp2
    Size(GB)                     500
    IOPS                         2000
    User Tags                    env:dev
    Encryption                   user_managed
    Mount Targets                ID                                          Name
                                 r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target
    Resource group               ID                                 Name
                                 db8e8d865a83e0aae03f25a492c5b39e   Default
    Created                      2023-10-20T03:05:38+00:00
    Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role             none
    Replication status           none
    Replication status reasons   Status code   Status message
                                 -             -
    Snapshot count               0
    Snapshot size                0
    Source snapshot              -
    
    ibmcloud is share-mount-targets my-encrypted-eit-file-share
    

    La risposta è simile a quella riportata nell'esempio seguente.

    Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
    ID                                          Name                  VPC      Lifecycle state   Transit Encryption
    r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target   my-vpc   stable            user_managed
    
    • L'esempio seguente crea una condivisione di file regionale con crittografia gestita dal cliente, modalità di accesso del gruppo di sicurezza e crittografia in transito abilitata.
       ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    La risposta è simile a quella riportata nell'esempio seguente.

    Creating file share my-file-share1 under account Test Account as user test.user@ibm.com...
    ID                                 r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Name                               my-regional-file-share
    CRN                                crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Lifecycle state                    pending
    Access control mode                security_group
    Accessor binding role              none
    Allowed transit encryption modes   stunnel,none
    Zone                               -
    Profile                            rfs
    Size(GB)                           40
    IOPS                               35000
    Encryption                         user_managed
    Mount Targets                      ID                          Name
                                       No mounted targets found.
    Resource group                     ID                                 Name
                                       11caaa983d9c4beb82690daab08717e9   Default
    Created                            2025-09-22T21:17:23+05:30
    Encryption key                     crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role                   none
    Replication status                 none
    Replication status reasons         Status code   Status message
                                       -             -
    Snapshot count                     0
    Snapshot size                      0
    Source snapshot                    -
    Allowed Access Protocols           nsf4
    Availability Mode                  regional
    Bandwidth(Mbps)                    800
    Storage Generation                 2
    

Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud is share-create.

Creazione di condivisioni file con la crittografia gestita dal cliente con l'API

Puoi creare le condivisioni file con la crittografia gestita dal cliente richiamando l'API VPC(Virtual Private Cloud.

Effettua una richiesta POST /shares e specifica il parametro encryption_key per identificare la tua chiave root del cliente (CRK). Viene mostrato nell'esempio come crn:[...key:...].

È necessario fornire il parametro generation e specificare generation=2. Per ulteriori informazioni, consultare la sezione " Generazione" nella documentazione di riferimento dell'API del Virtual Private Cloud.

L'esempio seguente crea una condivisione di file zonale con una destinazione di montaggio e specifica il CRN della chiave principale per la crittografia gestita dal cliente.

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-share",
     "mount_targets": [
         {
           "name": "docs-mount-1",
           "virtual_network_interface": {
             "name": "my-virtual-network-interface-1",
             "allow_ip_spoofing": false,
             "auto_delete": true,
             "enable_infrastructure_nat": true,
             "primary_ip": {"auto_delete": true},
             "subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
             "ips": [],
             "security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
             "protocol_state_filtering_mode": "auto"
          },
          "transit_encryption": "none"
         }
       ],
     "profile": {"name": "dp2"},
     "size": 100,
     "zone": {"name": "us-south-2"},
     "iops": 3000,
     "allowed_transit_encryption_modes": ["none","user_managed"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

L'esempio seguente crea una condivisione di file regionale senza destinazione di montaggio e specifica il CRN della chiave principale per la crittografia gestita dal cliente.

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-regional-share",
     "profile": {"name": "rfs"},
     "size": 1000,
     "bandwidth": 800,
     "allowed_transit_encryption_modes": ["none","stunnel"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

Puoi anche specificare il CRN di una chiave root da un account differente nella chiamata POST /shares. Se si desidera farlo, contattare l'amministratore dell'altro account per assicurarsi che le autorizzazioni da servizio a servizio siano attive e per ottenere il CRN della chiave di crittografia.

Creazione di condivisioni file con la crittografia gestita dal cliente con Terraform

Per creare una condivisione file, utilizzare la risorsa ibm_is_share. L'esempio seguente crea una condivisione di file zonale con capacità di 800 GiB e il profilo di prestazioni dp2. La condivisione file viene crittografata utilizzando una chiave identificata dal CRN. L'esempio specifica anche una nuova destinazione di montaggio con un'interfaccia di rete virtuale.

resource "ibm_is_share" "share4" {
   zone                = "us-south-2"
   size                = "800"
   iops                = "3000"
   name                = "my-share4"
   profile             = "dp2"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   mount_target {
       name = "target"
       security_groups = [<security_group_ids>]
       virtual_network_interface {
         primary_ip {
           address     = "10.240.64.5"
           auto_delete = true
           name        = "my-example-pip"
         }
       }
   }
}

L'esempio seguente crea una condivisione di file regionale con capacità di 1000 GiB e il profilo di prestazioni rfs. La condivisione file viene crittografata utilizzando una chiave identificata dal CRN.

resource "ibm_is_share" "regional-share" {
   size                = "1000"
   name                = "my-regional-share"
   profile             = "rfs"
   bandwidth           = "800"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   }

Per ulteriori informazioni sugli argomenti e gli attributi, vedi ibm_is_share.

Passi successivi