Migração do modo de controle de acesso à VPC para o modo de controle de acesso ao grupo de segurança

Migre os compartilhamentos de arquivos zonais do modo de controle de acesso VPC, que será descontinuado, para o modo de grupo de segurança antes de 6 de maio de 2027 (fim do suporte) para evitar a perda de dados.

O modo de controle de acesso à VPC permite que todas as instâncias de servidores virtuais e servidores bare metal em uma VPC acessem um compartilhamento de arquivos. O modo de controle de acesso do grupo de segurança oferece um controle mais granular, restringindo o acesso a recursos de computação específicos com base nas regras do grupo de segurança. O modo de controle de acesso por grupo de segurança também oferece mais recursos, como criptografia em trânsito, montagem entre zonas e instantâneos.

Antes de Iniciar

Antes de migrar seus compartilhamentos de arquivos do modo de controle de acesso à VPC para o modo de controle de acesso ao grupo de segurança, examine os seguintes requisitos:

  • Verifique se você possui os direitos de acesso ( Permissões do IAM ) necessários para gerenciar compartilhamentos de arquivos e destinos de montagem.
  • Identifique todos os compartilhamentos de arquivos em sua conta que usam o modo de controle de acesso VPC.
  • Planeje a configuração do seu grupo de segurança para garantir que os recursos de computação autorizados possam acessar o compartilhamento de arquivos após a migração.
  • Programe um intervalo de manutenção para a migração, pois o compartilhamento de arquivos ficará temporariamente inacessível durante o processo.

Visão geral da migração

O processo de migração envolve as seguintes etapas:

  1. Desmonte o compartilhamento de arquivos de todos os hosts de computação
  2. Excluir todos os alvos de montagem do compartilhamento de arquivos
  3. Excluir compartilhamentos de arquivos de réplica(se aplicável)
  4. Atualize o modo de controle de acesso para o grupo de segurança
  5. Criar novos alvos de montagem com acesso a grupos de segurança
  6. Recriar réplicas de compartilhamentos de arquivos(se aplicável)
  7. Monte o compartilhamento de arquivos nos hosts de computação

Etapa 1: desmontar o compartilhamento de arquivos de todos os hosts de computação

Antes de excluir os destinos de montagem, é necessário desmontar o compartilhamento de arquivos de todas as instâncias de servidores virtuais e servidores físicos nos quais ele esteja montado.

Primeiro, identifique os compartilhamentos de arquivos que usam o modo de controle de acesso VPC. É possível listar todos os compartilhamentos de arquivos usando a CLI ou a API. Filtre os resultados para mostrar apenas os compartilhamentos em que a opção “ access_control_mode ” esteja definida como “ vpc ”.

Se o seu ambiente for compatível com a saída JSON, você poderá usar jq para filtrar a saída de ibmcloud is shares:

ibmcloud is shares --output json | jq '.[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'

Faça uma GET /shares solicitação e canalize a resposta JSON para jq:

curl -s -X GET "$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
  -H "Authorization: Bearer $iam_token" | jq '.shares[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'

Depois de identificar os compartilhamentos que usam o modo de controle de acesso à VPC, conecte-se a cada host de computação em que esses compartilhamentos estão montados e execute o comando umount com o nome do ponto de montagem. Consulte o seguinte exemplo:

umount /mnt/my-file-share

Para obter mais informações sobre a desmontagem de compartilhamentos de arquivos em diferentes sistemas operacionais, consulte Montagem e desmontagem de compartilhamentos de arquivos.

Etapa 2: Excluir todos os alvos de montagem do compartilhamento de arquivos

Depois que o compartilhamento de arquivos for desmontado de todos os hosts de computação, exclua todos os destinos de montagem associados ao compartilhamento de arquivos. É necessário excluir todos os alvos de montagem antes de atualizar o modo de controle de acesso.

Exclusão de alvos de montagem no console

  1. No site IBM Cloud console, clique no ícone Menu de navegação ícone do menu > Infraestrutura Ícone de VPC > Armazenamento > Compartilhamentos de armazenamento de arquivos.
  2. Selecione na lista o compartilhamento de arquivos que você deseja migrar.
  3. Na página de detalhes do compartilhamento de arquivos, localize o destino de montagem que deseja excluir na seção Alvos de montagem.
  4. Clique no ícone Ações ícone Ações e selecione Excluir.
  5. Repita as etapas 3 a 4 para cada destino de montagem associado ao compartilhamento de arquivos.

Para obter mais informações, consulte Exclusão do destino de montagem de um compartilhamento de arquivos no console.

Exclusão de alvos de montagem da CLI

Execute o comando share-mount-target-delete para cada destino de montagem associado ao compartilhamento de arquivos. Substitua SHARE_ID pelo ID ou nome do compartilhamento de arquivos e MOUNT_TARGET_ID pelo ID ou nome do destino de montagem a ser excluído.

ibmcloud is share-mount-target-delete SHARE_ID MOUNT_TARGET_ID

Consulte o seguinte exemplo:

ibmcloud is share-mount-target-delete my-file-share my-mount-target

Quando solicitado, digite “ y ” para confirmar a exclusão. Repita esse comando para cada destino de montagem associado ao compartilhamento de arquivos.

Para obter mais informações, consulte Exclusão de um destino de montagem de um compartilhamento de arquivos na CLI.

Exclusão de alvos de montagem com a API

Faça uma solicitação em DELETE /shares/{share_id}/mount_targets/{mount_target_id} para excluir cada destino de montagem associado ao compartilhamento de arquivos.

curl -X DELETE \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token"

Repita essa solicitação para cada destino de montagem associado ao compartilhamento de arquivos.

Para obter mais informações, consulte Exclusão de um destino de montagem com a API.

Exclusão de alvos de montagem com o Terraform

Para excluir um alvo de montagem com o Terraform, remova o recurso ibm_is_share_mount_target do arquivo de configuração do Terraform e, em seguida, execute terraform apply.

# Remove or comment out the mount target resource
# resource "ibm_is_share_mount_target" "example" {
#   share = ibm_is_share.example.id
#   name  = "my-mount-target"
#   vpc   = ibm_is_vpc.example.id
# }

Etapa 3: excluir compartilhamentos de arquivos de réplica (se aplicável)

Se o seu compartilhamento de arquivos tiver uma réplica de compartilhamento de arquivos, será necessário excluir a réplica antes de atualizar o modo de controle de acesso do compartilhamento de arquivos de origem. A relação de replicação deve ser removida primeiro, o que cria dois compartilhamentos de arquivos independentes. Em seguida, você pode excluir a réplica do compartilhamento de arquivos e seus alvos de montagem.

Se o seu compartilhamento de arquivos não tiver uma réplica, ignore esta etapa e prossiga para a Etapa 4: Atualize o modo de controle de acesso para grupo de segurança.

Remoção da relação de replicação no console

  1. No site IBM Cloud console, clique no ícone Menu de navegação ícone do menu > Infraestrutura Ícone de VPC > Armazenamento > Compartilhamentos de armazenamento de arquivos.
  2. Clique no nome do compartilhamento de arquivos de origem para acessar a página de detalhes.
  3. Na seção Relacionamento de replicação de compartilhamento de arquivo, clique em Remover relacionamento de replicação.
  4. Na janela de confirmação, clique em “Desvincular ”. A relação de replicação é removida, criando dois compartilhamentos de arquivos independentes.
  5. Depois que a relação de replicação for removida, exclua os destinos de montagem do compartilhamento de arquivos de réplica seguindo as mesmas etapas da Etapa 2: Excluir todos os destinos de montagem do compartilhamento de arquivos.
  6. Retorne à lista de compartilhamentos de arquivos, selecione o compartilhamento de arquivos de réplica, clique no ícone Ações ícone Ações e selecione Excluir.
  7. Confirme a exclusão quando solicitado.

Para obter mais informações, consulte Removendo a relação de replicação no console e Excluindo compartilhamentos de arquivos de origem e de réplica.

Remoção da relação de replicação da CLI

  1. Liste seus compartilhamentos de arquivos para identificar o compartilhamento de arquivos de réplica:

    ibmcloud is shares
    

    Procure o compartilhamento de arquivos com replica na coluna Função de replicação.

  2. Remova a relação de replicação executando o comando share-replica-split . Substitua REPLICA_SHARE_ID pelo ID ou nome do compartilhamento de arquivos da réplica.

    ibmcloud is share-replica-split REPLICA_SHARE_ID
    

    Consulte o seguinte exemplo:

    ibmcloud is share-replica-split my-replica-file-share
    

    Quando solicitado, digite y para confirmar a operação de divisão.

  3. Depois que a relação de replicação for removida, exclua os destinos de montagem do compartilhamento de arquivos de réplica:

    ibmcloud is share-mount-target-delete REPLICA_SHARE_ID MOUNT_TARGET_ID
    

    Repita o procedimento para cada destino de montagem associado ao compartilhamento de arquivos de réplica.

  4. Exclua a réplica do compartilhamento de arquivos:

    ibmcloud is share-delete REPLICA_SHARE_ID
    

    Quando solicitado, digite “ y ” para confirmar a exclusão.

Para obter mais informações, consulte Removendo a relação de replicação da CLI.

Remoção da relação de replicação com a API

  1. Remova o relacionamento de replicação fazendo uma solicitação para DELETE /shares/{replica_id}/source:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id/source?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    

    Uma resposta bem-sucedida indica que a relação de replicação foi removida.

  2. Exclua os destinos de montagem do compartilhamento de arquivos de réplica fazendo uma solicitação DELETE /shares/{replica_id}/mount_targets/{mount_target_id} para cada destino de montagem:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    
  3. Exclua a réplica do compartilhamento de arquivos fazendo uma solicitação para DELETE /shares/{replica_id}:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    

Para obter mais informações, consulte Remoção da relação de replicação com a API.

Remoção da relação de replicação com o Terraform

  1. Use o recurso ibm_is_share_replica_operations para dividir os compartilhamentos de origem e de réplica:

    resource "ibm_is_share_replica_operations" "split" {
      share_replica = ibm_is_share.replica.id
      split_share   = true
    }
    
  2. Após a conclusão da operação de divisão, remova o compartilhamento de arquivos da réplica e seus destinos de montagem da sua configuração do Terraform e, em seguida, execute terraform apply``.

    # Remove or comment out the replica share and its mount targets
    # resource "ibm_is_share" "replica" {
    #   ...
    # }
    # resource "ibm_is_share_mount_target" "replica_target" {
    #   ...
    # }
    

Para obter mais informações, consulte “Removendo a relação de replicação com o Terraform ” e “Excluindo um destino de montagem com o Terraform ”.

Etapa 4: Atualize o modo de controle de acesso para o grupo de segurança

Depois que todos os destinos de montagem e quaisquer compartilhamentos de arquivos réplicas forem excluídos, atualize o modo de controle de acesso do compartilhamento de arquivos de “ vpc ” para “ security_group ”.

Atualização do modo de controle de acesso no console

  1. No site IBM Cloud console, clique no ícone Menu de navegação ícone do menu > Infraestrutura Ícone de VPC > Armazenamento > Compartilhamentos de armazenamento de arquivos.
  2. Selecione na lista o compartilhamento de arquivos que você deseja migrar.
  3. Na página de detalhes do compartilhamento de arquivos, localize o campo Modo de controle de acesso.
  4. Clique no ícone “Editar ” ao lado do campo “Modo de controle de acesso ”.
  5. Selecione o grupo de segurança na lista.
  6. Clique em Salvar.

Atualização do modo de controle de acesso pela CLI

Execute o comando share-update com a opção --access-control-mode definida como security_group. Substitua SHARE_ID pelo ID ou pelo nome do compartilhamento de arquivos.

ibmcloud is share-update SHARE_ID --access-control-mode security_group

Consulte o seguinte exemplo:

ibmcloud is share-update my-file-share --access-control-mode security_group

Atualização do modo de controle de acesso com a API

Faça uma solicitação PATCH /shares/{share_id} com a propriedade access_control_mode definida como security_group.

curl -X PATCH \
"$vpc_api_endpoint/v1/shares/$share_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "access_control_mode": "security_group"
}'

Atualização do modo de controle de acesso com o Terraform

Atualize o atributo access_control_mode em seu recurso ibm_is_share para security_group e, em seguida, execute terraform apply.

resource "ibm_is_share" "example" {
  name                = "my-file-share"
  zone                = "us-south-2"
  profile             = "dp2"
  size                = 1000
  iops                = 500
  access_control_mode = "security_group"
}

Etapa 5: criar novos alvos de montagem com acesso de grupo de segurança

Após a atualização do modo de controle de acesso, crie novos destinos de montagem com acesso por grupo de segurança. Cada destino de montagem deve ser criado com uma interface de rede virtual associada a um grupo de segurança. Antes de criar os destinos de montagem, verifique se o seu grupo de segurança permite o acesso de entrada TCP na porta NFS (2049) a partir de todos os hosts de computação que precisam acessar o compartilhamento de arquivos.

Criação de alvos de montagem no console

  1. No site IBM Cloud console, clique no ícone Menu de navegação ícone do menu > Infraestrutura Ícone de VPC > Armazenamento > Compartilhamentos de armazenamento de arquivos.
  2. Selecione o compartilhamento de arquivos na lista.
  3. Na página de detalhes do compartilhamento de arquivos, clique em Create (Criar ) na seção Mount targets (Montar alvos).
  4. Forneça um nome para o destino de montagem.
  5. Selecione a VPC onde você deseja criar o destino de montagem.
  6. Configure a interface de rede virtual:
    • Insira um nome para a interface de rede virtual.
    • Selecione a sub-rede em que o destino de montagem é criado.
    • Opcionalmente, especifique um endereço IP reservado ou permita que o sistema atribua um automaticamente.
    • Selecione o grupo de segurança que controla o acesso ao compartilhamento de arquivos.
  7. Opcionalmente, ative a criptografia em trânsito se quiser proteger os dados durante a transmissão.
  8. Clique em Criar.

Repita essas etapas para criar alvos de montagem para cada VPC em que você deseja acessar o compartilhamento de arquivos.

Para obter mais informações, consulte Criação de um destino de montagem no console.

Criação de alvos de montagem a partir da CLI

Execute o comando share-mount-target-create com os parâmetros da interface de rede virtual. Substitua SHARE_ID pelo ID ou nome do compartilhamento de arquivos, MOUNT_TARGET_NAME pelo nome do novo destino de montagem, VPC_ID pelo ID ou nome da VPC, VNI_NAME pelo nome da interface de rede virtual, SUBNET_ID pelo ID ou nome da sub-rede e SECURITY_GROUP_ID pelo ID ou nome do grupo de segurança.

ibmcloud is share-mount-target-create SHARE_ID \
  --name MOUNT_TARGET_NAME \
  --vpc VPC_ID \
  --vni-name VNI_NAME \
  --vni-subnet SUBNET_ID \
  --vni-sgs SECURITY_GROUP_ID

Consulte o seguinte exemplo:

ibmcloud is share-mount-target-create my-file-share \
  --name my-new-mount-target \
  --vpc my-vpc \
  --vni-name my-vni \
  --vni-subnet my-subnet \
  --vni-sgs my-security-group

Para obter mais informações, consulte Criação de alvos de montagem a partir da CLI.

Criação de alvos de montagem com a API

Faça uma solicitação POST /shares/{share_id}/mount_targets com a configuração da interface de rede virtual.

curl -X POST \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "name": "my-new-mount-target",
  "virtual_network_interface": {
    "name": "my-vni",
    "subnet": {
      "id": "'"$subnet_id"'"
    },
    "security_groups": [
      {
        "id": "'"$security_group_id"'"
      }
    ]
  }
}'

Para obter mais informações, consulte Criação de alvos de montagem com a API.

Criação de alvos de montagem com o Terraform

Use o recurso ibm_is_share_mount_target para criar um destino de montagem com uma interface de rede virtual.

resource "ibm_is_share_mount_target" "example" {
  share = ibm_is_share.example.id
  name  = "my-new-mount-target"
  virtual_network_interface {
    name = "my-vni"
    subnet = ibm_is_subnet.example.id
    security_groups = [ibm_is_security_group.example.id]
  }
}

Para obter mais informações, consulte Criação de alvos de montagem com o Terraform.

Etapa 6: recriar réplicas de compartilhamentos de arquivos (se aplicável)

Se você excluiu um compartilhamento de arquivos de réplica na Etapa 3, agora pode recriá-lo com o modo de controle de acesso do grupo de segurança atualizado. O novo compartilhamento de arquivos de réplica herda o modo de controle de acesso do grupo de segurança do compartilhamento de arquivos de origem.

Se você não tiver um compartilhamento de arquivo de réplica, ignore esta etapa e prossiga para a Etapa 7: montar o compartilhamento de arquivo nos hosts de computação.

Criação de uma réplica de compartilhamento de arquivos no console

  1. No site IBM Cloud console, clique no ícone Menu de navegação ícone do menu > Infraestrutura Ícone de VPC > Armazenamento > Compartilhamentos de armazenamento de arquivos.
  2. Selecione o compartilhamento de arquivos de origem na lista.
  3. Na página de detalhes do compartilhamento de arquivos, clique no ícone Ações ícone Ações e selecione Criar réplica.
  4. Na página de criação da réplica de compartilhamento de arquivos, forneça as seguintes informações:
    • Nome: Forneça um nome exclusivo para o compartilhamento da réplica.
    • Localização da réplica: Selecione a região e a zona onde você deseja criar a réplica.
    • Grupo de recursos: Selecione o grupo de recursos para a réplica.
    • Perfil: O perfil dp2 é pré-selecionado. Especifique o valor máximo de IOPS.
    • Montar alvos: Opcionalmente, crie alvos de montagem para o compartilhamento da réplica com acesso ao grupo de segurança.
    • Frequência de sincronização: Especifique a frequência de sincronização das alterações da origem para a réplica (por hora, diariamente, semanalmente, mensalmente ou cron-spec).
    • Criptografia: Configurar as definições de criptografia. Para a replicação entre regiões, você deve selecionar uma chave raiz do cliente se a origem usar a criptografia gerenciada pelo cliente.
  5. Clique em “Criar um compartilhamento de arquivos ”.

Para obter mais informações, consulte Adição de replicação a um compartilhamento de arquivos no console.

Criação de um compartilhamento de arquivos de réplica a partir da CLI

Use o comando share-replica-create para criar uma réplica do seu compartilhamento de arquivos de origem. Substitua SOURCE_SHARE_ID pelo ID ou nome do compartilhamento de arquivos de origem, REPLICA_NAME pelo nome do novo compartilhamento de réplica, REPLICA_ZONE pela zona onde você deseja criar a réplica e CRON_SPEC pela frequência de replicação no formato cron (por exemplo, 30 17 * * * para diariamente às 17h30).

ibmcloud is share-replica-create \
  --source-share SOURCE_SHARE_ID \
  --name REPLICA_NAME \
  --zone REPLICA_ZONE \
  --profile dp2 \
  --replication-cron-spec "CRON_SPEC"

Consulte o seguinte exemplo:

ibmcloud is share-replica-create \
  --source-share my-file-share \
  --name my-replica-file-share \
  --zone us-south-1 \
  --profile dp2 \
  --replication-cron-spec "30 17 * * *"

Para obter mais informações, consulte Criação de uma réplica para um compartilhamento de arquivos existente a partir da CLI.

Criação de um compartilhamento de arquivos de réplica usando a API

Faça uma solicitação POST /shares para criar um compartilhamento de arquivo de réplica:

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "name": "my-replica-file-share",
  "profile": {
    "name": "dp2"
  },
  "zone": {
    "name": "us-south-1"
  },
  "replication_cron_spec": "30 17 * * *",
  "source_share": {
    "id": "'"$source_share_id"'"
  },
  "size": 1000,
  "iops": 500
}'

Para obter mais informações, consulte Criação de uma réplica de compartilhamento de arquivos com a API.

Criação de uma réplica de compartilhamento de arquivos com o Terraform

Adicione um recurso ibm_is_share para a réplica à sua configuração do Terraform:

resource "ibm_is_share" "replica" {
  name    = "my-replica-file-share"
  zone    = "us-south-1"
  profile = "dp2"
  size    = 1000
  iops    = 500
  source_share            = ibm_is_share.source.id
  replication_cron_spec   = "30 17 * * *"
}

Em seguida, execute o comando terraform apply para criar a réplica.

Para obter mais informações, consulte Criação de compartilhamentos de arquivos de réplica com o Terraform.

Etapa 7: Monte o compartilhamento de arquivos nos hosts de computação

Depois que os novos destinos de montagem forem criados com acesso ao grupo de segurança, monte o compartilhamento de arquivos em seus hosts de computação usando o novo caminho de montagem. É possível recuperar o caminho de montagem dos detalhes do destino de montagem no console, na CLI ou na API.

Para obter instruções detalhadas sobre a montagem de compartilhamentos de arquivos em diferentes sistemas operacionais, consulte os tópicos a seguir:

Para obter uma lista completa de instruções de montagem para todos os sistemas operacionais compatíveis, consulte Montagem de compartilhamentos de arquivos.

Próximas etapas

Após a conclusão da migração, verifique as seguintes condições:

  • O compartilhamento de arquivos pode ser acessado por todos os hosts de computação autorizados.
  • As regras do grupo de segurança estão configuradas para permitir o acesso.
  • Os aplicativos que usam o compartilhamento de arquivos estão funcionando corretamente.
  • A montagem é mantida mesmo após reinicializações (verifique as entradas em /etc/fstab ).

Para obter mais informações sobre o gerenciamento de compartilhamentos de arquivos, consulte Gerenciamento de compartilhamentos de arquivos e alvos de montagem.