고객 관리 암호화를 사용하여 파일 공유 작성
Key Protect Standard 또는 Dedicated 인스턴스의 루트 키를 사용하여 고객 관리형 암호화가 적용된 ‘ File Storage for VPC ’ 공유를 생성합니다.
파일 공유가 작성된 후에는 암호화 유형을 변경할 수 없습니다.
기본적으로 File Storage for VPC 의 공유 파일은 IBM 에서 관리하는 암호화 방식으로 암호화됩니다. 봉투 암호화에 대한 자세한 내용은 ‘봉투 암호화를 통한 데이터 보호’를 참조하십시오.
시작하기 전에
고객이 관리하는 암호화를 사용하여 파일 공유를 만들려면 고객 루트 키가 있어야 합니다. 키 관리 서비스(KMS)를 프로비저닝하고 고객 루트 키(CRK)를 만들거나 가져올 수 있습니다. 다음 중에서 선택할 수 있습니다. Key Protect 표준 인스턴스 또는 전용 인스턴스 중에서 선택할 수 있습니다. 그런 다음, File Storage for VPC 과 생성한 KMS 인스턴스 간에 서비스 간 인증을 설정하십시오.
Hyper Protect Crypto Services 는 더 이상 사용되지 않습니다. 고객은 2027년 3월 20일까지 기존 인스턴스를 사용할 수 있습니다. 자세한 내용은 ‘ IBM Cloud Hyper Protect Crypto Services 의 사용 중단 ’을 참조하십시오. 지속적인 보안을 위해 기존 암호화 키를 전용 Key Protect 인스턴스로 마이그레이션하는 것을 고려해 보십시오. 자세한 내용은 마이그레이션 가이드를 참조하십시오.
다른 계정의 고객 루트 키를 사용할 수도 있습니다. IBM Cloud KMS는 암호화 키를 사용하는 서비스와 동일하거나 다른 계정에 위치할 수 있습니다. 이 배포 패턴을 통해 기업은 모든 기업 계정의 암호화 키를 중앙에서 관리할 수 있습니다. 자세한 내용은 암호화 키 관리를 참조하세요.
일반적으로 계정 관리자 또는 CRK를 소유한 계정의 다른 권한 있는 사용자가 두 번째 계정의 사용자를 초대하고 CRK 공유를 위한 권한을 생성합니다. 자세한 내용은 다음을 사용하여 키에 대한 액세스 권한을 부여합니다 Key Protect 을 참조하세요. 그런 다음 두 번째 계정의 사용자는 CRK를 사용하여 IBM Cloud 에서 데이터를 암호화할 수 있습니다.
고객 루트 키를 보유한 KMS 인스턴스(대상 서비스)와 (소스 서비스 File Storage for VPC ) 간에 서비스 간 인증서비스 간 인증서비스 간 인증서비스 간 인증 필요한 모든 구성을 설정하십시오. 다른 계정의 CRK로 볼륨을 프로비저닝하는 경우 해당 계정의 관리자에게 해당 계정의 권한 부여를 설정하고 루트 키의 CRN을 공유해 달라고 요청하세요.
콘솔에서 고객이 관리하는 암호화를 사용하여 파일 공유 만들기
파일 공유를 생성할 때 사용자 관리형 암호화를 지정하려면 다음 절차를 따르십시오.
-
IBM Cloud 콘솔 에서
> 인프라
> 스토리지 > 파일 스토리지 공유 로 이동합니다.
-
작성을 클릭하십시오.
-
다음 정보를 입력하십시오.
| 필드 | 값 |
|---|---|
| 가용성 |
|
| 위치 |
|
| 세부사항 | |
| 이름 | 파일 공유의 의미 있는 이름을 지정하십시오. 파일 공유 이름은 최대 63자의 소문자 영숫자로, 하이픈(-)을 포함할 수 있으며 소문자로 시작해야 합니다. 원하면 나중에 이름을 편집할 수 있습니다. |
| 리소스 그룹 | 기본 리소스 그룹을 사용하거나 리소스 그룹을 지정합니다. 리소스 그룹은 계정 리소스를 액세스 제어 및 청구 용도로 구성할 수 있게 도와줍니다. |
| 태그(선택사항) | 이 파일 공유에 적용할 사용자 태그를 입력하세요. 타이핑을 하면 나타나는 기존 태그를 선택할 수 있습니다. 자세한 내용은 파일 공유에 사용자 태그 추가하기를 참조하십시오. |
| 액세스 관리 태그(옵션) | IAM에서 생성한 액세스 관리 태그를 입력하여 이 파일 공유에 적용하십시오. 액세스 관리 태그에 대한 자세한 내용은 ‘파일 공유용 액세스 관리 태그’를 참조하십시오. |
| 프로파일 |
프로필은 데이터 가용성 선택에 따라 자동으로 채워집니다. 자세한 내용은 ‘파일 저장소 프로필’을 참조하십시오.
|
-
마운트 대상 생성은 선택 사항입니다. 지금 마운트 대상을 작성하지 않으려면 이 단계를 건너뛸 수 있습니다. 그러나 컴퓨팅 호스트에 파일 공유를 마운트하려면 호스트가 필요합니다. 파일 공유에는 여러 개의 마운트 대상이 있을 수 있으므로 여러 VPC에서 액세스할 수 있습니다. 파일 공유별로 VPC당 한 개의 마운트 대상을 작성할 수 있습니다. 만들려면 만들기를 클릭합니다. 다음 정보를 제공하여 마운트 대상을 정의합니다:
- 마운트 대상의 이름을 입력합니다. 이름은 소문자 알파벳과 숫자로 최대 63자까지 입력할 수 있으며, 하이픈(-)을 포함할 수 있고, 반드시 소문자로 시작해야 합니다. 원하면 나중에 이름을 편집할 수 있습니다.
- 사용 가능한 VPC를 선택하십시오. 이 목록에는 선택한 위치에 서브넷이 있는 VPC만 포함됩니다. 위치 선택은 파일 공유에서 상속됩니다(예: us-south-2 ).
- 기본 가상 네트워크 인터페이스가 생성됩니다. 편집 아이콘
클릭하여 사용자 지정할 수 있습니다. 해당 위치에서 여러 서브넷을 사용할 수 있는 경우 이름 또는 서브넷을 변경할 수 있습니다. 마운트 대상에 연결할 기존 VNI를 선택할 수도 있습니다. VPC에서 사용 가능한 VNI 목록과 위치가 표시됩니다. 첨부된 VNI의 보조 IP 주소는 파일 공유
마운트 대상으로 허용되지 않으므로 목록에서 필터링됩니다. - 다음 을 클릭하십시오.
- 전송 중 암호화는 영역 공유의 경우 기본적으로 비활성화되어 있으며, 지역 공유의 경우 기본적으로 활성화되어 있습니다. 토글을 클릭하여 사전 설정 값을 변경하세요. 이 기능에 대한 자세한 내용은 전송 중 암호화 - 파일 공유와 호스트 간의 마운트 연결 보안을 참조하세요.
- 그런 후 다음 을 클릭하십시오.
- 선택 사항을 검토한 후 뒤로 돌아가서 선택 사항을 업데이트하거나 만들기를 클릭합니다.
-
'저장 시 암호화 ' 섹션에서는 모든 파일 공유가 기본적으로 IBM 에서 관리하는 키를 사용하여 암호화됩니다. 자사 암호화 키를 사용하려면 토글 버튼을 클릭하여 고객 관리형 암호화를 활성화하십시오. 이미 KMS 인스턴스와 루트 키가 있는 경우, 시스템에서 이를 자동으로 선택합니다. 키나 인스턴스를 변경하려면 ‘ 편집 아이콘
’을 클릭하여 ‘ 암호화 설정 ’ 사이드 패널을 엽니다. 암호화 키를 찾으려면 다음 옵션 중 하나를 선택하십시오:
- 인스턴스별 검색: 이 패널은 세 단계로 구성됩니다:
- KMS 인스턴스 선택: 이 목록에는 사용 가능한 각 Key Protect 인스턴스의 이름, ID, 유형(Standard 또는 Dedicated) 및 위치가 표시됩니다. 인스턴스를 선택한 후 ‘선택’을 클릭하십시오. 아직 인스턴스가 없다면 ‘생성’을 클릭하여 인스턴스를 프로비저닝하십시오.
- 보조 키: 이 목록에는 사용 가능한 각 루트 키의 이름, ID, 마지막 업데이트 날짜, 별칭 및 키링이 표시됩니다. 키를 선택한 다음 ‘선택’을 클릭하세요. 아직 키가 없다면 ‘새 키 생성’을 클릭하세요.
- 검토: 키 관리 서비스, 인스턴스 유형, 인스턴스 이름, 키 이름을 포함한 선택 사항을 확인하십시오. '서비스 권한 부여' 섹션에서는 File Storage for VPC 과 KMS 인스턴스 간에 필요한 권한 부여가 이미 설정되어 있는지 여부를 보여줍니다. 그렇지 않은 경우, Key Protect 에서 권한을 자동으로 생성하도록 허용하거나 수동으로 생성할 수 있습니다. 자세한 내용은 ‘ File Storage for VPC 에 대한 서비스 간 권한 설정’을 참조하십시오. ‘확인’을 클릭하면 선택한 내용을 적용하고 파일 공유 프로비저닝 페이지로 돌아갑니다.
- CRN으로 검색: 공유를 암호화하는 데 사용할 고객 루트 키의 CRN을 입력하십시오. 다른 계정의 CRK를 사용하는 경우 이 옵션을 선택하십시오. ‘선택’을 클릭하면 ‘인스턴스별 검색 ’ 옵션에 설명된 검토 단계로 진행됩니다.
- 인스턴스별 검색: 이 패널은 세 단계로 구성됩니다:
-
단일 영역 가용성을 선택한 경우, ‘암호화’ 카드 다음에 ‘재해 복구’ 섹션이 표시됩니다. 이 단계는 선택사항입니다. 이 기능을 사용하여 프로비저닝 시점에 동일 리전 내 비동기 복제를 구성할 수 있습니다. 지역 간 복제는 공유 폴더가 프로비저닝되고 안정적인 상태가 된 후에 별도로 설정해야 합니다. 자세한 내용은 ‘파일 공유에 복제 기능 추가’를 참조하십시오.
동일 리전 복제를 구성하려면 ‘비동기 복제’ 토글을 클릭하십시오. 복제 필드는 인라인으로 확장됩니다. 이 복제본은 원본 공유의 프로필 및 암호화 설정을 그대로 이어받습니다. 마운트 대상은 개별적으로 추가해야 합니다.
다음 필드를 완료하십시오.
- 지역: 지리적 위치 및 지역 정보는 원본 공유 항목의 위치를 기준으로 미리 설정되어 있으며, 변경할 수 없습니다. 드롭다운 메뉴에서 복제본의 구역을 선택하십시오. 복제에 유효한 영역만 표시됩니다.
- 레플리카 이름: 레플리카 공유의 이름을 입력하십시오.
- 최대 IOPS: 복제본 공유에 대한 최대 IOPS를 지정합니다.
- 빈도: 소스 공유의 변경 사항을 복제본으로 동기화할 빈도를 선택하고 시작 시간을 설정합니다
- 15분마다: 시작 시간의 분 값을 입력하세요.
- 시간 단위: 시작 시간의 분 값을 입력하세요.
- 매일: 시작 시간을 UTC 기준 HH:MM 형식으로, 00:00부터 23:59 사이의 값으로 입력하십시오.
- 매주: 복제가 실행될 요일을 하나 또는 여러 개 선택하고, 00:00부터 23:59 사이의 시작 시간을 UTC 기준 HH:MM 형식으로 입력하십시오.
- 월별: 복제가 실행되는 날짜(1~31)를 입력하고, 시작 시간을 UTC 기준 HH:MM 형식으로 00:00부터 23:59 사이로 입력하십시오.
- Cron 표현식:
minute hour day month weekday형식의cron-spec표현식을 입력하십시오. 복제 작업은 서로 15분 이상의 간격을 두고 예약해야 합니다. 예를 들어, 매일 UTC 기준 오후 5시 30분에 복제하려면30 17 * * *를 입력하십시오.
-
모든 필수 정보가 입력되면 파일 공유 작성을 클릭하십시오. File Storage for VPC 페이지로 돌아가며, 여기서 파일 공유가 프로비저닝 중임을 나타내는 메시지가 표시됩니다. 트랜잭션이 완료되면 공유 상태가 활성으로 변경됩니다.
비공개 엔드포인트를 사용하여 키 관리 서비스 인스턴스를 생성한 경우, 해당 인스턴스를 사용하여 생성된 루트 키는 콘솔에 표시되지 않습니다. 해당 루트 키에 접근하고 사용하려면 CLI 또는 API를 사용해야 합니다.
CLI에서 고객 관리 암호화를 사용하여 파일 공유 작성
CLI를 사용하려면 먼저 IBM Cloud CLI 및 VPC CLI 플러그인을 설치해야 합니다. 자세한 정보는 CLI 전제조건을 참조하십시오.
-
공유를 프로비저닝하는 데 필요한 정보 (예: 고유 이름, 위치, 용량 및 파일 공유에 있어야 하는 성능 특성) 를 수집하십시오. 가상 네트워크 인터페이스 를 사용하여 마운트 대상을 작성하는 경우 적절한 CLI 명령을 사용하여 사용 가능한 서브넷, 서브넷의 예약된 IP 주소 및 보안 그룹 을 나열하십시오. 자세한 정보는 CLI에서 정보 수집 을 참조하십시오.
-
암호화의 경우 키 관리 서비스의 ID및 해당 서비스에서 루트 키의 CRN을 검색하십시오.
ibmcloud resource service-instances명령을 사용하여 사용 가능한 KMS 인스턴스를 나열하십시오.
ibmcloud resource service-instancesRetrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com... OK Name Location State Type Resource Group ID KeyProtect-ki us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e schematics us-south active service_instance db8e8d865a83e0aae03f25a492c5b39eibmcloud resource service-instance명령을 사용하여 인스턴스 ID를 가져오십시오. ID는 계정 번호 다음에 있는 CRN의 마지막 문자열입니다.
ibmcloud resource service-instance KeyProtect-ki -location us-south --idRetrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com... crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176dibmcloud kp keys명령에서 ID를 사용하여 키 정보를 검색하십시오.
ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176dTargeting endpoint: https://qa.us-south.kms.cloud.ibm.com Retrieving keys... OK Key ID Key Name CRN 2fb8d675-bde3-4780-b127-3d0b413631c1 my-file-key crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1다른 계정의 암호화 키를 사용하려는 경우 다른 계정에서 이전 단계를 수행해야 합니다. 다른 계정의 리소스를 사용할 수 있는 권한이 있더라도 리소스를 나열할 수 없습니다.
-
지역별 파일 공유 프로필을 미리 볼 수 있는 특별 액세스 권한이 있는 고객인 경우
rfs프로필을 사용하여 파일 공유를 만들 수 있습니다. CLI에서 지역별 파일 공유를 만들고 관리하려면 다음 명령어로 적절한 환경 변수를 설정하세요.export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=trueCLI는 이 환경 변수가 "true"로 설정된 경우에만 "허용된 액세스 프로토콜", "가용성 모드", "대역폭" 및 "스토리지 생성"에 대한 속성을 반환합니다.
-
ibmcloud is share-create명령을--encryption-key옵션과 함께 지정하여 고객 관리 암호화로 파일 공유를 작성하십시오.encryption_key옵션 뒤에는 키 관리 서비스의 루트 키에 대한 올바른 CRN이 있어야 합니다. 전송 중에도 암호화를 사용으로 설정하려면 마운트 대상 JSON에서 이를 지정하십시오. 마운트 대상과 연결하는 보안 그룹은 공유를 마운트하려는 모든 서버에서 NFS 포트의 TCP 프로토콜에 대한 인바운드 액세스를 허용해야 합니다.-
다음 예제는 고객 관리 암호화, 보안 그룹 액세스 모드 및 가상 네트워크 인터페이스가 있는 마운트 대상을 사용하여 파일 공유를 작성합니다. 전송 중인 암호화를 사용할 수 없습니다.
ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com... ID r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Name my-encrypted-file-share CRN crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-19T21:16:27+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 10 Snapshot size 10 Source snapshot -ibmcloud is share-mount-targets my-encrypted-file-shareListing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target my-vpc stable none -
다음 예제는 고객 관리 암호화, 보안 그룹 액세스 모드, 가상 네트워크 인터페이스를 사용하는 마운트 대상 및 전송 중인 암호화를 사용하는 파일 공유를 작성합니다.
ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'응답은 다음 예시와 비슷하게 나타납니다.
Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com... ID r006-f6bf049e-f46c-4160-b548-4a36d27256ac Name my-encrypted-eit-file-share CRN crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-20T03:05:38+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot -ibmcloud is share-mount-targets my-encrypted-eit-file-share응답은 다음 예시와 비슷하게 나타납니다.
Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target my-vpc stable user_managed- 다음 예는 고객이 관리하는 암호화, 보안 그룹 액세스 모드 및 전송 중 암호화를 사용하도록 설정한 지역 파일 공유를 만드는 예제입니다.
ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1응답은 다음 예시와 비슷하게 나타납니다.
Creating file share my-file-share1 under account Test Account as user test.user@ibm.com... ID r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Name my-regional-file-share CRN crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Lifecycle state pending Access control mode security_group Accessor binding role none Allowed transit encryption modes stunnel,none Zone - Profile rfs Size(GB) 40 IOPS 35000 Encryption user_managed Mount Targets ID Name No mounted targets found. Resource group ID Name 11caaa983d9c4beb82690daab08717e9 Default Created 2025-09-22T21:17:23+05:30 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot - Allowed Access Protocols nsf4 Availability Mode regional Bandwidth(Mbps) 800 Storage Generation 2 -
명령 옵션에 대한 자세한 정보는 ibmcloud is share-create 의 내용을 참조하십시오.
API를 사용하여 고객 관리 암호화로 파일 공유 작성
가상 사설 클라우드(VPC) API를 호출하여 고객 관리 암호화로 파일 공유를 작성할 수 있습니다.
POST /shares 요청을 작성하고 encryption_key 매개변수를 지정하여 고객 루트 키 (CRK) 를 식별하십시오. 이는 예제에서 crn:[...key:...] 로 표시됩니다.
generation 매개변수를 제공하고 generation=2 를 지정해야 합니다. 자세한 내용은 가상 사설 클라우드(VPC)API 참조 문서의 ‘생성’ 항목을 참조하십시오.
다음 예제에서는 마운트 대상이 있는 영역 기반 파일 공유를 생성하고, 고객 관리형 암호화를 위한 루트 키의 CRN을 지정합니다.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-share",
"mount_targets": [
{
"name": "docs-mount-1",
"virtual_network_interface": {
"name": "my-virtual-network-interface-1",
"allow_ip_spoofing": false,
"auto_delete": true,
"enable_infrastructure_nat": true,
"primary_ip": {"auto_delete": true},
"subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
"ips": [],
"security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
"protocol_state_filtering_mode": "auto"
},
"transit_encryption": "none"
}
],
"profile": {"name": "dp2"},
"size": 100,
"zone": {"name": "us-south-2"},
"iops": 3000,
"allowed_transit_encryption_modes": ["none","user_managed"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
다음 예제에서는 마운트 대상이 없는 지역 파일 공유를 생성하고, 고객 관리형 암호화를 위한 루트 키의 CRN을 지정합니다.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-regional-share",
"profile": {"name": "rfs"},
"size": 1000,
"bandwidth": 800,
"allowed_transit_encryption_modes": ["none","stunnel"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
POST /shares 호출에서 다른 계정의 루트 키에 대한 CRN을 지정할 수도 있습니다. 그렇게 하려면 다른 계정의 관리자에게 연락하여 서비스 간 권한 부여가 되어 있는지 확인하고 암호화 키의 CRN을 받아오세요.
Terraform을 사용하여 고객 관리형 암호화가 적용된 파일 공유 생성하기
파일 공유를 작성하려면 ibm_is_share 자원을 사용하십시오. 다음 예제에서는 800 GiB 용량과 dp2 성능 프로필을 가진 영역 파일 공유를 만듭니다. 파일 공유는 CRN으로 식별되는 키를 사용하여 암호화됩니다. 이 예제에서는 가상 네트워크 인터페이스가 있는 새 마운트 대상도 지정합니다.
resource "ibm_is_share" "share4" {
zone = "us-south-2"
size = "800"
iops = "3000"
name = "my-share4"
profile = "dp2"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
mount_target {
name = "target"
security_groups = [<security_group_ids>]
virtual_network_interface {
primary_ip {
address = "10.240.64.5"
auto_delete = true
name = "my-example-pip"
}
}
}
}
다음 예에서는 GiB 용량이 1000개이고 rfs 성능 프로필이 있는 지역 파일 공유를 만듭니다. 파일 공유는 CRN으로 식별되는 키를 사용하여 암호화됩니다.
resource "ibm_is_share" "regional-share" {
size = "1000"
name = "my-regional-share"
profile = "rfs"
bandwidth = "800"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
}
인수 및 속성에 대한 자세한 정보는 ibm_is_share를 참조하십시오.
다음 단계
-
IBM Cloud 파일 공유 마운트 헬퍼 유틸리티 를 사용하여 암호화된 파일 공유를 권한 부여된 계산 인스턴스에 마운트하십시오.
-
공유에 대한 복제 설정을 고려하십시오. 자세한 내용은 파일 공유 복제에 대한 정보를 참조하십시오.
-
다른 계정에서 파일 공유 공유 공유 및 마운트 에 대해 학습하십시오.