Creazione di condivisioni file con la crittografia gestita dal cliente
Creare condivisioni “ File Storage for VPC ” con crittografia gestita dal cliente utilizzando le chiavi radice di un’istanza Standard o Dedicated di Key Protect.
Non è possibile modificare il tipo di codifica dopo la creazione della condivisione file.
Per impostazione predefinita, File Storage for VPC le condivisioni sono crittografate con la IBM crittografia gestita. Per ulteriori informazioni sulla crittografia a busta, consultare la sezione " Protezione dei dati con la crittografia a busta ".
Prima di iniziare
Per creare condivisioni di file con crittografia gestita dal cliente, è necessario disporre della propria chiave root del cliente. È possibile fornire un servizio di gestione delle chiavi (KMS) e creare o importare la chiave root del cliente (CRK). È possibile scegliere tra Key Protect istanze standard o dedicate. A questo punto, crea un'autorizzazione da servizio a servizio tra File Storage for VPC e l'istanza KMS che hai creato.
Le funzioni Hyper Protect Crypto Services sono obsolete. I clienti possono utilizzare le istanze esistenti fino al 20 marzo 2027. Per ulteriori informazioni, consultare la sezione " Deprecazione di IBM Cloud Hyper Protect Crypto Services ". Per garantire una protezione continua, valuta la possibilità di migrare le tue chiavi di crittografia esistenti su un'istanza dedicata di Key Protect. Per ulteriori informazioni, consultare la Guida alla migrazione.
È anche possibile utilizzare una chiave root del cliente da un altro account. In IBM Cloud, il KMS può trovarsi nello stesso account o in un altro del servizio che sta usando una chiave di crittografia. Questo modello di distribuzione consente alle aziende di gestire centralmente le chiavi di crittografia per tutti gli account aziendali. Per ulteriori informazioni, vedere Gestione delle chiavi di crittografia.
In genere, l'amministratore dell'account o un altro utente privilegiato dell'account che possiede il CRK, invita l'utente del secondo account e crea l'autorizzazione per la condivisione del CRK. Per ulteriori informazioni, vedere Concessione dell'accesso alle chiavi con Key Protect. Quindi, l'utente del secondo account può utilizzare il CRK per crittografare i dati in IBM Cloud.
Configurare tutto il necessario autorizzazioni da servizio a servizioautorizzazioni da servizio a servizioautorizzazioni da servizio a servizio autorizzazioni da servizio a servizio tra File Storage for VPC (servizio di origine) e l'istanza KMS (servizio di destinazione) che contiene la chiave root del cliente. Se si sta eseguendo il provisioning di volumi con un CRK di un altro account, chiedere all'amministratore dell'account di impostare l'autorizzazione nel proprio account e di condividere il CRN della chiave principale.
Creazione di condivisioni di file con crittografia gestita dal cliente nella console
Seguire questa procedura per specificare la crittografia gestita dal cliente quando si crea una condivisione file.
-
Nella console IBM Cloud, vai
menu > Infrastruttura
> Archiviazione > Condivisioni di archiviazione file.
-
Fai clic su Crea.
-
Immettere le seguenti informazioni.
| Campo | Valore |
|---|---|
| Disponibilità |
|
| Posizione |
|
| Dettagli | |
| Nome | Specificare un nome significativo per la condivisione di file. Il nome della condivisione file può contenere fino a 63 caratteri alfanumerici in minuscolo, compreso il trattino (-), e deve iniziare con una lettera minuscola. Puoi modificare successivamente il nome, se lo desideri. |
| Gruppo di risorse | Utilizzare il gruppo di risorse predefinito oppure specificare un gruppo di risorse. I gruppi di risorse ti aiutano ad organizzare le tue risorse dell'account per scopi di fatturazione e controllo dell'accesso. |
| Tag (facoltativo) | Inserisci eventuali tag utente da applicare a questa condivisione di file. Man mano che digiti, vengono visualizzati i tag già presenti che puoi selezionare. Per ulteriori informazioni sui tag, consulta la sezione " Aggiungere tag utente a una condivisione di file ". |
| Tag di gestione accessi (facoltativo) | Inserisci i tag di gestione degli accessi che hai creato in IAM per applicarli a questa condivisione di file. Per ulteriori informazioni sui tag di gestione degli accessi, consultare la sezione " Tag di gestione degli accessi per le condivisioni di file ". |
| Profilo |
Il profilo viene popolato automaticamente in base alla selezione della disponibilità dei dati. Per ulteriori informazioni, consultare la sezione “Profili di archiviazione ”.
|
-
La creazione di target di montaggio è facoltativa. È possibile ignorare questo passo se non si desidera creare una destinazione di montaggio ora. Tuttavia, ne serve uno per montare la condivisione di file su un compute host. Una condivisione di file può avere più target di montaggio, in modo da potervi accedere da più VPC. È possibile creare una sola destinazione di montaggio per VPC per condivisione file. Per crearlo, fare clic su Crea. Definire la destinazione di montaggio fornendo le seguenti informazioni:
- Fornire un nome di destinazione di montaggio. Il nome può contenere fino a 63 caratteri alfanumerici in minuscolo, compreso il trattino (-), e deve iniziare con una lettera minuscola. Puoi modificare successivamente il nome, se lo desideri.
- Selezionare un VPC disponibile. L'elenco include solo i VPC che dispongono di una sottorete nella posizione selezionata. La selezione della posizione è ereditata dalla condivisione dei file (ad esempio, us-south-2 ).
- Viene generata un'interfaccia di rete virtuale predefinita. È possibile personalizzarla facendo clic sull'icona Modifica
. È possibile modificare il nome o la sottorete se nella posizione
sono disponibili più sottoreti. È anche possibile selezionare una VNI esistente da collegare alla destinazione di montaggio. Viene visualizzato l'elenco dei VNI disponibili nella VPC e la posizione. Poiché gli indirizzi IP secondari
collegati alle VNI non possono essere accettati come destinazione di montaggio della condivisione file, vengono filtrati dall'elenco. - Fai clic su Next.
- La crittografia in transito è disattivata per impostazione predefinita per le condivisioni zonali, mentre è attivata per impostazione predefinita per le condivisioni regionali. Fai clic sull'interruttore per modificare il valore predefinito. Per ulteriori informazioni su questa funzione, vedere Crittografia in transito - Protezione delle connessioni di montaggio tra file share e host.
- Poi, fai clic su Avanti.
- Rivedere la selezione e fare clic su Indietro per tornare ad aggiornare le scelte effettuate o su Crea.
-
Nella sezione " Crittografia dei dati inattivi ", tutte le condivisioni di file sono crittografate per impostazione predefinita tramite chiavi gestite d IBM. Per utilizzare la propria chiave di crittografia, fare clic sul pulsante di attivazione/disattivazione per abilitare la crittografia gestita dal cliente. Se disponi già di un'istanza KMS e di una chiave root, il sistema le seleziona automaticamente per te. Per modificare la chiave o l'istanza, fare clic su " Icona Modifica
" per aprire il pannello laterale " Configurare la crittografia ". Seleziona una delle seguenti opzioni per individuare la tua chiave di crittografia:
- Ricerca per istanza: il pannello prevede tre passaggi:
- Seleziona un'istanza KMS: l'elenco mostra il nome, l'ID, il tipo (Standard o Dedicata) e la posizione di ciascuna istanza disponibile di Key Protect. Seleziona un'istanza e fai clic su Seleziona. Se non disponi ancora di un'istanza, fai clic su " Crea " per crearne una.
- Chiave associata: l'elenco riporta il nome, l'ID, la data dell'ultimo aggiornamento, gli alias e il portachiavi di ciascuna chiave radice disponibile. Selezionare un tasto e fare clic su “Seleziona ”. Se non disponi ancora di una chiave, fai clic su " Crea nuova chiave ".
- Verifica: confermare le selezioni effettuate, tra cui il servizio di gestione delle chiavi, il tipo di istanza, il nome dell'istanza e il nome della chiave. La sezione " Autorizzazione del servizio " indica se l'autorizzazione richiesta tra File Storage for VPC e l'istanza KMS è già attiva. In caso contrario, puoi consentire a Key Protect di creare automaticamente l'autorizzazione oppure crearne una manualmente. Per ulteriori informazioni, consultare la sezione " Configurazione delle autorizzazioni da servizio a servizio" all'indirizzo File Storage for VPC. Fai clic su Conferma per applicare la selezione ed tornare alla pagina di configurazione della condivisione dei file.
- Ricerca per CRN: inserire il CRN della chiave radice del cliente da utilizzare per la crittografia della condivisione. Scegli questa opzione se stai utilizzando il CRK di un altro account. Fare clic su “Seleziona ” per passare alla fase di revisione descritta nell’opzione “Individua per istanza ”.
- Ricerca per istanza: il pannello prevede tre passaggi:
-
Se si sceglie la disponibilità a zona singola, la sezione "Disaster recovery " compare dopo la scheda "Crittografia". Questo passo è facoltativo. Utilizzalo per configurare la replica asincrona all’interno della stessa regione in fase di provisioning. La replica interregionale deve essere configurata separatamente dopo che la condivisione è stata abilitata e si trova in uno stato stabile. Per ulteriori informazioni, consultare la sezione " Aggiunta della replica a una condivisione di file ".
Per configurare la replica all'interno della stessa regione, fare clic sul pulsante di attivazione/disattivazione " Replica asincrona ". I campi di replica si espandono in linea. La replica eredita il profilo e le impostazioni di crittografia della condivisione di origine. Le destinazioni di montaggio devono essere aggiunte separatamente.
Completa i seguenti campi:
- Zona: i dati relativi alla geografia e alla regione sono precompilati in base alla posizione della quota di origine e non possono essere modificati. Seleziona la zona per la replica dal menu a tendina. Vengono visualizzate solo le zone valide per la replica.
- Nome della replica: inserire un nome per la condivisione della replica.
- IOPS massimi: specificare il numero massimo di IOPS per la condivisione della replica.
- Frequenza: selezionare la frequenza con cui sincronizzare le modifiche dalla condivisione di origine alla replica e configurare l'ora di inizio:
- Ogni 15 minuti: inserire il valore in minuti corrispondente all'ora di inizio.
- Orario: inserire il valore in minuti corrispondente all'ora di inizio.
- Giornalmente: inserire l'ora di inizio in UTC nel formato HH:MM, compresa tra 00:00 e 23:59.
- Settimanale: selezionare il giorno o i giorni della settimana in cui deve essere eseguita la replica e inserire l'ora di inizio in UTC nel formato HH:MM, compresa tra 00:00 e 23:59.
- Mensile: inserire il giorno del mese in cui viene eseguita la replica (da 1 a 31) e l'ora di inizio in UTC nel formato HH:MM, compresa tra 00:00 e 23:59.
- Espressione Cron: inserire un'espressione di tipo "
cron-spec" nel formatominute hour day month weekday. La replica deve essere programmata a un intervallo di almeno 15 minuti. Ad esempio, per eseguire la replica ogni giorno alle 17:30 UTC, inserisci30 17 * * *.
-
Una volta immesse tutte le informazioni richieste, fare clic su Crea condivisione file. Torni alla pagina File Storage for VPC, dove un messaggio indica che la condivisione file è in fase di provisioning. Una volta completata la transazione, lo stato della condivisione diventa Attivo.
Se l'istanza del servizio di gestione delle chiavi è stata creata utilizzando un endpoint privato, le chiavi radice generate tramite tale istanza non vengono visualizzate nella console. Devi utilizzare la CLI o l'API per accedere e utilizzare tali chiavi root.
Creazione di condivisioni file con la crittografia gestita dal cliente dalla CLI
Prima di poter utilizzare la CLI, è necessario installare la CLI di “ IBM Cloud ” e il plug-in CLI per VPC. Per ulteriori informazioni, vedi i prerequisiti della CLI.
-
Raccogliere le informazioni necessarie per il provisioning di una condivisione, come un nome univoco, l'ubicazione, la capacità e le caratteristiche delle prestazioni che la condivisione file deve avere. Se stai creando una destinazione di montaggio con una interfaccia di rete virtuale, utilizza i comandi CLI appropriati per elencare le sottoreti disponibili, gli indirizzi IP riservati in una sottorete e i gruppi di sicurezza. Per ulteriori informazioni, consulta Raccolta di informazioni dalla CLI.
-
Per la crittografia, richiama l'ID del tuo servizio di gestione delle chiavi e il CRN della chiave root in quel servizio.
- Elenca le istanze KMS disponibili con il comando
ibmcloud resource service-instances.
ibmcloud resource service-instancesRetrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com... OK Name Location State Type Resource Group ID KeyProtect-ki us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e schematics us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e- Utilizzare il comando
ibmcloud resource service-instanceper ottenere l'ID istanza. L'ID è l'ultima stringa nel CRN dopo il numero di account.
ibmcloud resource service-instance KeyProtect-ki -location us-south --idRetrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com... crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d- Utilizzare l'ID nel comando
ibmcloud kp keysper richiamare le informazioni sulla chiave.
ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176dTargeting endpoint: https://qa.us-south.kms.cloud.ibm.com Retrieving keys... OK Key ID Key Name CRN 2fb8d675-bde3-4780-b127-3d0b413631c1 my-file-key crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1Se si intende utilizzare la chiave di crittografia di un altro account, i passaggi precedenti devono essere eseguiti sull'altro account. Non è possibile elencare le risorse di un altro account, anche se si è autorizzati a utilizzarle.
- Elenca le istanze KMS disponibili con il comando
-
Se siete un cliente con accesso speciale all'anteprima del profilo di condivisione file regionale, potete utilizzare il profilo
rfsper creare una condivisione file. Per poter creare e gestire una condivisione di file regionale dalla CLI, impostare la variabile ambientale appropriata con il seguente comando.export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=trueLa CLI restituisce le proprietà di "Allowed Access Protocols", "Availability Mode", "Bandwidth" e "Storage Generation" solo quando questa variabile ambientale è impostata su "true".
-
Specificare il comando
ibmcloud is share-createcon l'opzione--encryption-keyper creare una condivisione file con la crittografia gestita dal cliente. L'opzioneencryption_keydeve essere seguita da un CRN valido per la chiave root nel servizio di gestione chiavi. Se si desidera abilitare anche la crittografia in transito, specificarla nel JSON di destinazione del montaggio. I gruppi di sicurezza associati a una destinazione di montaggio devono consentire l'accesso in entrata al protocollo TCP sulla porta NFS da tutti i server in cui si desidera montare la condivisione.-
Il seguente esempio crea una condivisione file con la codifica gestita dal cliente, la modalità di accesso del gruppo di protezione e una destinazione di montaggio con un'interfaccia di rete virtuale. La codifica in transito non è abilitata.
ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com... ID r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Name my-encrypted-file-share CRN crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-19T21:16:27+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 10 Snapshot size 10 Source snapshot -ibmcloud is share-mount-targets my-encrypted-file-shareListing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target my-vpc stable none -
Il seguente esempio crea una condivisione file con la codifica gestita dal cliente, la modalità di accesso del gruppo di protezione e una destinazione di montaggio con un'interfaccia di rete virtuale e la codifica in transito abilitata.
ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'La risposta è simile a quella riportata nell'esempio seguente.
Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com... ID r006-f6bf049e-f46c-4160-b548-4a36d27256ac Name my-encrypted-eit-file-share CRN crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-20T03:05:38+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot -ibmcloud is share-mount-targets my-encrypted-eit-file-shareLa risposta è simile a quella riportata nell'esempio seguente.
Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target my-vpc stable user_managed- L'esempio seguente crea una condivisione di file regionale con crittografia gestita dal cliente, modalità di accesso del gruppo di sicurezza e crittografia in transito abilitata.
ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1La risposta è simile a quella riportata nell'esempio seguente.
Creating file share my-file-share1 under account Test Account as user test.user@ibm.com... ID r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Name my-regional-file-share CRN crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Lifecycle state pending Access control mode security_group Accessor binding role none Allowed transit encryption modes stunnel,none Zone - Profile rfs Size(GB) 40 IOPS 35000 Encryption user_managed Mount Targets ID Name No mounted targets found. Resource group ID Name 11caaa983d9c4beb82690daab08717e9 Default Created 2025-09-22T21:17:23+05:30 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot - Allowed Access Protocols nsf4 Availability Mode regional Bandwidth(Mbps) 800 Storage Generation 2 -
Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud is share-create.
Creazione di condivisioni file con la crittografia gestita dal cliente con l'API
Puoi creare le condivisioni file con la crittografia gestita dal cliente richiamando l'API VPC(Virtual Private Cloud.
Effettua una richiesta POST /shares e specifica il parametro encryption_key per identificare la tua chiave root del cliente (CRK). Viene mostrato nell'esempio come crn:[...key:...].
È necessario fornire il parametro generation e specificare generation=2. Per ulteriori informazioni, consultare la sezione " Generazione" nella documentazione di riferimento dell'API del Virtual Private Cloud.
L'esempio seguente crea una condivisione di file zonale con una destinazione di montaggio e specifica il CRN della chiave principale per la crittografia gestita dal cliente.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-share",
"mount_targets": [
{
"name": "docs-mount-1",
"virtual_network_interface": {
"name": "my-virtual-network-interface-1",
"allow_ip_spoofing": false,
"auto_delete": true,
"enable_infrastructure_nat": true,
"primary_ip": {"auto_delete": true},
"subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
"ips": [],
"security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
"protocol_state_filtering_mode": "auto"
},
"transit_encryption": "none"
}
],
"profile": {"name": "dp2"},
"size": 100,
"zone": {"name": "us-south-2"},
"iops": 3000,
"allowed_transit_encryption_modes": ["none","user_managed"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
L'esempio seguente crea una condivisione di file regionale senza destinazione di montaggio e specifica il CRN della chiave principale per la crittografia gestita dal cliente.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-regional-share",
"profile": {"name": "rfs"},
"size": 1000,
"bandwidth": 800,
"allowed_transit_encryption_modes": ["none","stunnel"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
Puoi anche specificare il CRN di una chiave root da un account differente nella chiamata POST /shares. Se si desidera farlo, contattare l'amministratore dell'altro account per assicurarsi che le autorizzazioni da servizio a servizio
siano attive e per ottenere il CRN della chiave di crittografia.
Creazione di condivisioni file con la crittografia gestita dal cliente con Terraform
Per creare una condivisione file, utilizzare la risorsa ibm_is_share. L'esempio seguente crea una condivisione di file zonale con capacità di 800 GiB e il profilo di prestazioni dp2. La condivisione file viene crittografata
utilizzando una chiave identificata dal CRN. L'esempio specifica anche una nuova destinazione di montaggio con un'interfaccia di rete virtuale.
resource "ibm_is_share" "share4" {
zone = "us-south-2"
size = "800"
iops = "3000"
name = "my-share4"
profile = "dp2"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
mount_target {
name = "target"
security_groups = [<security_group_ids>]
virtual_network_interface {
primary_ip {
address = "10.240.64.5"
auto_delete = true
name = "my-example-pip"
}
}
}
}
L'esempio seguente crea una condivisione di file regionale con capacità di 1000 GiB e il profilo di prestazioni rfs. La condivisione file viene crittografata utilizzando una chiave identificata dal CRN.
resource "ibm_is_share" "regional-share" {
size = "1000"
name = "my-regional-share"
profile = "rfs"
bandwidth = "800"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
}
Per ulteriori informazioni sugli argomenti e gli attributi, vedi ibm_is_share.
Passi successivi
-
Utilizza il programma di utilitàIBM Cloud File Share Mount Helper per montare la tua condivisione file crittografata su un'istanza di calcolo autorizzata.
-
Gestisci le chiavi root che proteggono la tua condivisione file ruotando, disabilitando o eliminando le chiavi.
-
Considerare la possibilità di impostare la replica per la condivisione. Per ulteriori informazioni, consultare Informazioni sulla replica della condivisione file.
-
Informazioni su Condivisione e montaggio di una condivisione file da un altro account.