お客様管理の暗号化を使用したファイル共有の作成

Key Protect Standard または Dedicated インスタンスのルートキーを使用して、 お客様暗号化を備えた「 File Storage for VPC 」共有を作成します。

ファイル共有の作成後に暗号化タイプを変更することはできません。

デフォルトでは、 File Storage for VPC の共有は、 IBM による管理下での暗号化によって暗号化されています。 エンベロープ暗号化の詳細については、「 エンベロープ暗号化によるデータの保護 」を参照してください。

開始前に

顧客管理暗号化でファイル共有を作成するには、独自の顧客ルート鍵が必要です。 鍵管理サービス(KMS)をプロビジョニングし、カスタマ・ルート鍵(CRK)を作成またはインポートすることができます。 以下のいずれかを選択できます Key Protect スタンダードインスタンスと専用インスタンスのいずれかを選択できます。 次に、 File Storage for VPC と、作成したKMSインスタンスとの間で、 サービス間認証を設定します

Hyper Protect Crypto Services は非推奨となっています。 顧客は既存のインスタンスを2027年3月20日まで使用できる。 詳細については、「 IBM Cloud Hyper Protect Crypto Services の非推奨化 」を参照してください。 継続的な保護のため、既存の暗号化キーを専用 Key Protect インスタンスに移行することをご検討ください。 詳細については、「 移行ガイド 」をご覧ください。

また、他のアカウントのカスタマー・ルート・キーを使用することも可能です。 IBM Cloudでは、KMSは、暗号化キーを使用するサービスと同じ、または別のアカウントに配置することができます。 この導入パターンにより、企業はすべての企業アカウントの暗号鍵を一元管理できる。 詳細については、暗号鍵 管理を参照のこと。

一般に、CRK を所有するアカウント アカウント管理者または他の特権ユーザが、第 2 のアカウント ユーザを招待 し、CRK を共有するための権限を作成する。 詳細については、 Key Protect を使って鍵へのアクセスを許可するを 参照のこと。 次に、2つ目のアカウントユーザーは、CRKを使用して、 IBM Cloud のデータを暗号化することができる。

(ソースサービス) と、 お客様ルートキーを保持する File Storage for VPC KMS インスタンス (ターゲットサービス) 間の必要なすべての サービス認証を設定します 他のアカウント CRKを使用してボリュームをプロビジョニングする場合は、そのアカウント管理者に、そのアカウント認証を設定し、ルートキーのCRNを共有するよう依頼してください。

コンソールで顧客管理暗号化ファイル共有を作成する

ファイル共有を作成する際に、 お客様暗号化を指定するには、以下の手順に従ってください。

  1. IBM Cloud コンソールでメニューアイコン メニューアイコン > インフラストラクチャ VPC アイコン > ストレージ > ファイルストレージ共有に進みます。

  2. 「作成」 をクリックします。

  3. 以下の情報を入力してください。

ファイル共有を作成するための設定値。
フィールド
アベイラビリティー
  • 可用性の選択 お客様新しい地域ファイル共有サービスをプレビューするための特別なアクセス権をお持ちの場合、地域またはシングルゾーンのデータ可用性を選択することができます。 シェア作成後にこのプロパティを変更することはできません。
  • アカウント許可リストに登録されていない場合、このフィールドは表示されません。 ゾーンファイル共有の場所を選択します。
ロケーション
  • 可用性を選択します 「単一ゾーンの可用性」を選択した場合は、「 ゾーン 」メニューからゾーンを選択してください。 メニューは地域別(例:北米)に分類されています。 各地域ごとに、大都市圏がアルファベット順に一覧表示されています。 地下鉄駅名の横にある矢印をクリックしてゾーン一覧を展開し、目的のゾーンをクリックして選択してください。 たとえば、「Dallas (us-south)」を展開し、「 us-south-2 」を選択します。
  • リージョナル・アベイラビリティを選択した場合は、「 Region 」メニューを使用してリージョンを選択してください。 メニューは地域ごとに分類されています。 各地域ごとに、大都市圏がアルファベット順に一覧表示されています。 地下鉄名の横にある矢印をクリックしてその路線がカバーする地域を表示し、目的の地域をクリックして選択してください。 たとえば、「Dallas」を展開して、「us-south」を選択します。
詳細
名前 ファイル共有にわかりやすい名前を指定します。 ファイル共有名には、最大 63 文字の英小文字および数字を使用できます。ハイフン (-) も使用できますが、先頭は小文字にする必要があります。 名前は必要に応じて後で編集できます。
リソース・グループ デフォルトのリソース・グループを使用するか、リソース・グループを指定します。 リソース・グループを使用すると、アクセス制御や請求処理のためにアカウント・リソースを編成するのに便利です。
タグ (オプション) このファイル共有に適用するユーザータグを入力してください。 入力すると、選択できる既存のタグが表示されます。 タグについて詳しくは、ファイル共有へのユーザー・タグの追加を参照してください。
アクセス管理タグ (オプション) IAMで作成したアクセス管理タグを入力し、このファイル共有に適用してください。 アクセス管理タグの詳細については、「 ファイル共有のアクセス管理タグ 」を参照してください。
プロフィール

プロフィールは、データの有無の選択に基づいて自動入力されます。 詳細については、「 ファイルのストレージプロファイル 」を参照してください。

  • 「単一ゾーンの可用性」を選択した場合、ファイル共有には「 dp2 」プロファイルが使用されます。 ファイル共有のサイズとIOPSを選択してください。 容量は後から増やすことができ、必要に応じてIOPSも調整可能です。
  • 可用性の選択 リージョナル可用性を選択した場合、ファイル共有には「 rfs 」プロファイルが使用されます。 ファイル共有のサイズと帯域幅を選択してください。800 Mbps は、すべてのファイル共有に対して追加費用なしで割り当てられるデフォルトの帯域幅です。 容量は後から増やすことができ、帯域幅も必要に応じて調整可能です。
  1. マウントターゲットの 作成は任意。 ここでマウント・ターゲットを作成しない場合は、このステップをスキップできます。 しかし、ファイル共有をコンピュートホストにマウントするためには、ファイル共有が必要です。 ファイル共有は複数のマウントターゲットを持つことができるので、複数のVPCからアクセスすることができます。 マウント・ターゲットは、ファイル共有ごとに VPC 1 つにつき 1 つ作成できます。 作成するには、「 作成 」をクリックします。 以下の情報を提供してマウントターゲットを定義します:

    1. マウント・ターゲット名を指定してください。 名前は、小文字の英数字を最大63文字まで使用でき、ハイフン(-)を含めることができます。また、小文字のアルファベットで始まる必要があります。 名前は必要に応じて後で編集できます。
    2. 使用可能な VPC を選択します。 このリストには、選択したリージョンにサブネットを持つVPCのみが含まれます。 場所の選択はファイル共有から継承される(例えば、 us-south-2 )。
    3. デフォルトの仮想ネットワークインターフェースが生成される。 Edit アイコンをクリックしてカスタマイズすることができます。 その場所に複数のサブネットがある場合は、名前またはサブネットを変更できます。 マウント・ターゲットにアタッチする既存のVNIを選択することもできます。 VPC 内で利用可能な VNI のリストと場所が表示されます。 VNIのセカンダリIPアドレスはファイル共有のマウントターゲットとして受け付けられないため、リストから除外されます。
    4. 次へ をクリックします。
    5. 転送中の暗号化は、ゾーン共有ではデフォルトで無効になっており、リージョナル共有ではデフォルトで有効になっています。 トグルをクリックしてプリセット値を変更します。 この機能の詳細については、 転送時の暗号化 - ファイル共有とホスト間のマウント接続の保護 を参照してください。
    6. そして、「次へ」 をクリックします。
    7. 選択内容を確認し、「 戻る 」をクリックして選択内容を更新するか、「 作成 」をクリックします。
  2. 保存時の暗号化 」セクションでは、すべてのファイル共有は、デフォルトで IBM が管理するキーによって暗号化されます。 独自の暗号化キーを使用するには、トグルをクリックして「 お客様暗号化」を有効にしてください。 すでにKMSインスタンスとルートキーをお持ちの場合は、システムが自動的にそれを選択します。 キーまたはインスタンスを変更するには、 [編集]アイコン [編集]アイコン をクリックして、「 暗号化の設定 」サイドパネルを開きます。 暗号化キーを確認するには、以下のオプションから1つを選択してください:

    • インスタンスによる検索 :このパネルには3つの手順があります:
      1. KMSインスタンスの選択 :このリストには、利用可能な各 Key Protect インスタンスの名前、ID、タイプ(StandardまたはDedicated)、およびロケーションが表示されます。 インスタンスを選択し、「 選択 」をクリックします。 まだインスタンスをお持ちでない場合は、「 作成 」をクリックしてインスタンスをプロビジョニングしてください。
      2. 関連キー :このリストには、利用可能な各ルートキーの名前、ID、最終更新日、エイリアス、およびキーリングが表示されています。 キーを選択し、「 選択 」をクリックしてください。 まだキーをお持ちでない場合は、「 新しいキーを作成 」をクリックしてください。
      3. 確認 :キー管理サービス、インスタンスタイプ、インスタンス名、キー名など、選択内容を確認してください。 「 サービス認証 」セクションでは、 File Storage for VPC と KMS インスタンス間の必要な認証がすでに設定されているかどうかが表示されます。 そうでない場合は、 Key Protect に認証情報を自動的に作成させるか、手動で作成することができます。 詳細については、「 File Storage for VPC におけるサービス間認証の設定 」を参照してください。 [ 確認 ] をクリックすると、選択内容が反映され、ファイル共有のプロビジョニングページに戻ります。
    • CRNによる検索 :共有の暗号化に使用するお客様ルートキーのCRNを入力してください。 別のアカウントのCRKを使用する場合は、このオプションを選択してください。 「選択 」をクリックして、「 インスタンスによる検索 」オプションで説明されている「 確認 」ステップに進みます。
  3. 「シングルゾーンの可用性」を選択した場合、「暗号化」カードの下に「 災害復旧 」セクションが表示されます。 このステップはオプションです。 これを使用して、プロビジョニング時に同一リージョン間の非同期レプリケーションを設定します。 地域をまたぐレプリケーションは、共有がプロビジョニングされ、安定した状態になった後に、別途設定する必要があります。 詳細については、「 ファイル共有へのレプリケーションの追加 」を参照してください。

    同一リージョン間のレプリケーションを設定するには、「 非同期レプリケーション 」のトグルをクリックします。 複製フィールドはインラインで展開されます。 レプリカは、ソース共有のプロファイルと暗号化設定を引き継ぎます。 マウント・ターゲットは個別に追加する必要があります。

    以下のフィールドに入力してください。

    1. ゾーン :地理情報および地域は、ソース・シェアの所在地に基づいてあらかじめ設定されており、変更することはできません。 ドロップダウンからレプリカのゾーンを選択してください。 レプリケーションの対象となるゾーンのみが表示されます。
    2. レプリカ名 :レプリカ共有の名前を入力してください。
    3. 最大 IOPS :レプリカ共有の最大 IOPS を指定します。
    4. 頻度 :ソース共有からの変更をレプリカに同期する頻度を選択し、開始時刻を設定します:
      • 15分ごと :開始時刻の分を入力してください。
      • 1時間ごと 」:開始時刻の分を入力してください。
      • 毎日 :開始時刻をUTCでHH:MM形式で入力してください。00:00から23:59までの範囲で指定してください。
      • 毎週 」:レプリケーションを実行する曜日を選択し、開始時刻をUTCでHH:MM形式(00:00~23:59の間)で入力してください。
      • 毎月 :レプリケーションを実行する日付(1~31)を入力し、開始時刻をUTCでHH:MM形式(00:00~23:59の間)で入力してください。
      • Cron式cron-spec 式を「 minute hour day month weekday 」という形式で入力してください。 レプリケーションは、15分以上の間隔を空けてスケジュールする必要があります。 たとえば、毎日UTC午後5時30分にレプリケーションを行うには、「 30 17 * * * 」と入力します。
  4. 必要な情報をすべて入力したら、 「ファイル共有の作成」 をクリックします。 File Storage for VPC ページに戻ります。このページには、ファイル共有がプロビジョニング中であることを示すメッセージが表示されます。 トランザクションが完了すると、共有状況が 「アクティブ」 に変わります。

プライベートエンドポイントを使用してキー管理サービスのインスタンスを作成した場合、そのインスタンスを使用して作成されたルートキーはコンソールに表示されません。 これらのルートキーにアクセスして使用するには、CLI または API を使用する必要があります。

CLI からのお客様管理の暗号化を使用したファイル共有の作成

CLI を使用する前に、IBM Cloud CLI および VPC CLI プラグインをインストールする必要があります。 詳しくは、CLI の前提条件を参照してください。

  1. 共有をプロビジョニングするために必要な情報 (ファイル共有に必要な固有の名前、場所、容量、パフォーマンス特性など) を収集します。 仮想ネットワーク・インターフェース を使用してマウント・ターゲットを作成する場合は、適切な CLI コマンドを使用して、使用可能な サブネットサブネット内の予約 IP アドレス、および セキュリティー・グループ をリストします。 詳しくは、 CLI からの情報の収集 を参照してください。

  2. 暗号化の場合は、鍵管理サービスの ID と、そのサービスのルート鍵の CRN を取得します。

    1. ibmcloud resource service-instances コマンドを使用して、使用可能な KMS インスタンスをリストします。
       ibmcloud resource service-instances
    
    Retrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com...
    OK
    Name             Location   State    Type               Resource Group ID
    KeyProtect-ki    us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    schematics       us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    
    1. ibmcloud resource service-instance コマンドを使用して、インスタンス ID を取得します。 ID は、アカウント番号の後の CRN 内の最後のストリングです。
       ibmcloud resource service-instance KeyProtect-ki -location us-south --id
    
    Retrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com...
    crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    1. ibmcloud kp keys コマンドで ID を使用して、鍵情報を取得します。
       ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    Targeting endpoint: https://qa.us-south.kms.cloud.ibm.com
    Retrieving keys...
    OK
    Key ID                                 Key Name      CRN
    2fb8d675-bde3-4780-b127-3d0b413631c1   my-file-key   crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    別のアカウントの暗号化キーを使用する場合は、別のアカウントで前述の手順を実行する必要があります。 他のアカウントのリソースをリストアップすることはできません。

  3. 地域のファイル共有プロファイルをプレビューできる特別なアクセス権を持つお客様であれば、 rfs プロファイルを使用してファイル共有を作成できます。 CLIから地域ファイル共有を作成・管理できるようにするには、以下のコマンドで適切な環境変数を設定する。

    export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=true
    

    CLIは、この環境変数が "true "に設定されている場合にのみ、"Allowed Access Protocols"、"Availability Mode"、"Bandwidth"、および "Storage Generation "のプロパティを返す。

  4. お客様管理の暗号化を使用してファイル共有を作成するには、 --encryption-key オプションを指定して ibmcloud is share-create コマンドを指定します。 encryption_key オプションの後に、鍵管理サービスのルート鍵の有効な CRN を指定する必要があります。 転送中の暗号化も有効にする場合は、マウント・ターゲット JSON で暗号化を指定します。 マ ウ ン ト タ ーゲ ッ ト に関連付けるセキ ュ リ テ ィ グループは、 共有を マ ウ ン ト す る すべてのサーバか ら NFS ポー ト の TCP プ ロ ト コ ルの受信ア ク セ ス を許可す る 必要があ り ます。

    • 以下の例では、お客様管理の暗号化、セキュリティー・グループ・アクセス・モード、および仮想ネットワーク・インターフェースを使用するマウント・ターゲットを使用してファイル共有を作成します。 転送中の暗号化は有効になっていません。

      ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
      
      Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com...
      ID                           r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Name                         my-encrypted-file-share
      CRN                          crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Lifecycle state              pending
      Access control mode          security_group
      Accessor binding role        none
      Zone                         us-south-2
      Profile                      dp2
      Size(GB)                     500
      IOPS                         2000
      User Tags                    env:dev
      Encryption                   user_managed
      Mount Targets                ID                                          Name
                                   r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target
      Resource group               ID                                 Name
                                   db8e8d865a83e0aae03f25a492c5b39e   Default
      Created                      2023-10-19T21:16:27+00:00
      Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
      Replication role             none
      Replication status           none
      Replication status reasons   Status code   Status message
                                   -             -
      Snapshot count               10
      Snapshot size                10
      Source snapshot              -
      
      ibmcloud is share-mount-targets my-encrypted-file-share
      
      Listing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
      ID                                          Name                  VPC      Lifecycle state   Transit Encryption
      r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target   my-vpc   stable            none
      
    • 以下の例では、お客様管理の暗号化、セキュリティー・グループ・アクセス・モード、仮想ネットワーク・インターフェースを使用するマウント・ターゲット、および転送中の暗号化を有効にしたファイル共有を作成します。

       ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
    

    応答は、以下の例のような形式になります。

    Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com...
    ID                           r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Name                         my-encrypted-eit-file-share
    CRN                          crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Lifecycle state              pending
    Access control mode          security_group
    Accessor binding role        none
    Zone                         us-south-2
    Profile                      dp2
    Size(GB)                     500
    IOPS                         2000
    User Tags                    env:dev
    Encryption                   user_managed
    Mount Targets                ID                                          Name
                                 r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target
    Resource group               ID                                 Name
                                 db8e8d865a83e0aae03f25a492c5b39e   Default
    Created                      2023-10-20T03:05:38+00:00
    Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role             none
    Replication status           none
    Replication status reasons   Status code   Status message
                                 -             -
    Snapshot count               0
    Snapshot size                0
    Source snapshot              -
    
    ibmcloud is share-mount-targets my-encrypted-eit-file-share
    

    応答は、以下の例のような形式になります。

    Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
    ID                                          Name                  VPC      Lifecycle state   Transit Encryption
    r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target   my-vpc   stable            user_managed
    
    • 次の例では、顧客管理暗号化、セキュリティグループアクセスモード、および暗号化-in-transitを有効にして、地域ファイル共有を作成します。
       ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    応答は、以下の例のような形式になります。

    Creating file share my-file-share1 under account Test Account as user test.user@ibm.com...
    ID                                 r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Name                               my-regional-file-share
    CRN                                crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Lifecycle state                    pending
    Access control mode                security_group
    Accessor binding role              none
    Allowed transit encryption modes   stunnel,none
    Zone                               -
    Profile                            rfs
    Size(GB)                           40
    IOPS                               35000
    Encryption                         user_managed
    Mount Targets                      ID                          Name
                                       No mounted targets found.
    Resource group                     ID                                 Name
                                       11caaa983d9c4beb82690daab08717e9   Default
    Created                            2025-09-22T21:17:23+05:30
    Encryption key                     crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role                   none
    Replication status                 none
    Replication status reasons         Status code   Status message
                                       -             -
    Snapshot count                     0
    Snapshot size                      0
    Source snapshot                    -
    Allowed Access Protocols           nsf4
    Availability Mode                  regional
    Bandwidth(Mbps)                    800
    Storage Generation                 2
    

コマンド・オプションについて詳しくは、「 ibmcloud is share-create」を参照してください。

API を使用したお客様管理の暗号化によるファイル共有の作成

Virtual Private Cloud (VPC) の API を呼び出して、お客様管理の暗号化を使用するファイル共有を作成できます。

POST /shares 要求を行い、 encryption_key パラメーターを指定してカスタマー・ルート・キー (CRK) を識別します。 これは、例では crn:[...key:...] と示されています。

generation パラメーターを指定し、 generation=2 を指定する必要があります。 詳細については、『 Virtual Private Cloud API リファレンス 』の 「Generation」 の項を参照してください。

次の例では、マウントターゲットを持つゾーンファイル共有を作成し、 お客様暗号化のルートキーのCRNを指定します。

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-share",
     "mount_targets": [
         {
           "name": "docs-mount-1",
           "virtual_network_interface": {
             "name": "my-virtual-network-interface-1",
             "allow_ip_spoofing": false,
             "auto_delete": true,
             "enable_infrastructure_nat": true,
             "primary_ip": {"auto_delete": true},
             "subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
             "ips": [],
             "security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
             "protocol_state_filtering_mode": "auto"
          },
          "transit_encryption": "none"
         }
       ],
     "profile": {"name": "dp2"},
     "size": 100,
     "zone": {"name": "us-south-2"},
     "iops": 3000,
     "allowed_transit_encryption_modes": ["none","user_managed"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

次の例では、マウント先を指定せずにリージョナル・ファイル共有を作成し、 お客様暗号化のルートキーの CRN を指定しています。

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-regional-share",
     "profile": {"name": "rfs"},
     "size": 1000,
     "bandwidth": 800,
     "allowed_transit_encryption_modes": ["none","stunnel"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

POST /shares 呼び出しで、別のアカウントのルート鍵の CRN を指定することもできます。 もしそうしたいのであれば、もう一方のアカウントの管理者に連絡して、サービス間の認証がきちんと行われていることを確認し、暗号化キーのCRNを入手してください。

Terraform を使用した、 お客様暗号化を備えたファイル共有の作成

ファイル共有を作成するには、 ibm_is_share リソースを使用します。 次の例では、容量800 GiB および dp2 パフォーマンスプロファイルでゾーンファイル共有を作成します。 ファイル共有は、その CRN で識別される鍵を使用して暗号化されます。 この例では、仮想ネットワーク・インターフェースを持つ新規マウント・ターゲットも指定しています。

resource "ibm_is_share" "share4" {
   zone                = "us-south-2"
   size                = "800"
   iops                = "3000"
   name                = "my-share4"
   profile             = "dp2"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   mount_target {
       name = "target"
       security_groups = [<security_group_ids>]
       virtual_network_interface {
         primary_ip {
           address     = "10.240.64.5"
           auto_delete = true
           name        = "my-example-pip"
         }
       }
   }
}

次の例では、1000 GiB の容量と rfs パフォーマンスプロファイルを持つ地域ファイル共有を作成します。 ファイル共有は、その CRN で識別される鍵を使用して暗号化されます。

resource "ibm_is_share" "regional-share" {
   size                = "1000"
   name                = "my-regional-share"
   profile             = "rfs"
   bandwidth           = "800"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   }

引数と属性について詳しくは、 ibm_is_shareを参照してください。

次のステップ