Migração do modo de controle de acesso à VPC para o modo de controle de acesso ao grupo de segurança
Migre os compartilhamentos de arquivos zonais do modo de controle de acesso VPC, que será descontinuado, para o modo de grupo de segurança antes de 6 de maio de 2027 (fim do suporte) para evitar a perda de dados.
O modo de controle de acesso à VPC permite que todas as instâncias de servidores virtuais e servidores bare metal em uma VPC acessem um compartilhamento de arquivos. O modo de controle de acesso do grupo de segurança oferece um controle mais granular, restringindo o acesso a recursos de computação específicos com base nas regras do grupo de segurança. O modo de controle de acesso por grupo de segurança também oferece mais recursos, como criptografia em trânsito, montagem entre zonas e instantâneos.
Antes de Iniciar
Antes de migrar seus compartilhamentos de arquivos do modo de controle de acesso à VPC para o modo de controle de acesso ao grupo de segurança, examine os seguintes requisitos:
- Verifique se você possui os direitos de acesso ( Permissões do IAM ) necessários para gerenciar compartilhamentos de arquivos e destinos de montagem.
- Identifique todos os compartilhamentos de arquivos em sua conta que usam o modo de controle de acesso VPC.
- Planeje a configuração do seu grupo de segurança para garantir que os recursos de computação autorizados possam acessar o compartilhamento de arquivos após a migração.
- Programe um intervalo de manutenção para a migração, pois o compartilhamento de arquivos ficará temporariamente inacessível durante o processo.
Visão geral da migração
O processo de migração envolve as seguintes etapas:
- Desmonte o compartilhamento de arquivos de todos os hosts de computação
- Excluir todos os alvos de montagem do compartilhamento de arquivos
- Excluir compartilhamentos de arquivos de réplica(se aplicável)
- Atualize o modo de controle de acesso para o grupo de segurança
- Criar novos alvos de montagem com acesso a grupos de segurança
- Recriar réplicas de compartilhamentos de arquivos(se aplicável)
- Monte o compartilhamento de arquivos nos hosts de computação
Etapa 1: desmontar o compartilhamento de arquivos de todos os hosts de computação
Antes de excluir os destinos de montagem, é necessário desmontar o compartilhamento de arquivos de todas as instâncias de servidores virtuais e servidores físicos nos quais ele esteja montado.
Primeiro, identifique os compartilhamentos de arquivos que usam o modo de controle de acesso VPC. É possível listar todos os compartilhamentos de arquivos usando a CLI ou a API. Filtre os resultados para mostrar apenas os compartilhamentos em
que a opção “ access_control_mode ” esteja definida como “ vpc ”.
Se o seu ambiente for compatível com a saída JSON, você poderá usar jq para filtrar a saída de ibmcloud is shares:
ibmcloud is shares --output json | jq '.[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'
Faça uma GET /shares solicitação e canalize a resposta JSON para jq:
curl -s -X GET "$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" | jq '.shares[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'
Depois de identificar os compartilhamentos que usam o modo de controle de acesso à VPC, conecte-se a cada host de computação em que esses compartilhamentos estão montados e execute o comando umount com o nome do ponto de montagem.
Consulte o seguinte exemplo:
umount /mnt/my-file-share
Para obter mais informações sobre a desmontagem de compartilhamentos de arquivos em diferentes sistemas operacionais, consulte Montagem e desmontagem de compartilhamentos de arquivos.
Etapa 2: Excluir todos os alvos de montagem do compartilhamento de arquivos
Depois que o compartilhamento de arquivos for desmontado de todos os hosts de computação, exclua todos os destinos de montagem associados ao compartilhamento de arquivos. É necessário excluir todos os alvos de montagem antes de atualizar o modo de controle de acesso.
Exclusão de alvos de montagem no console
- No site IBM Cloud console, clique no ícone Menu de navegação
> Infraestrutura
> Armazenamento > Compartilhamentos de armazenamento de arquivos.
- Selecione na lista o compartilhamento de arquivos que você deseja migrar.
- Na página de detalhes do compartilhamento de arquivos, localize o destino de montagem que deseja excluir na seção Alvos de montagem.
- Clique no ícone Ações
e selecione Excluir.
- Repita as etapas 3 a 4 para cada destino de montagem associado ao compartilhamento de arquivos.
Para obter mais informações, consulte Exclusão do destino de montagem de um compartilhamento de arquivos no console.
Exclusão de alvos de montagem da CLI
Execute o comando share-mount-target-delete para cada destino de montagem associado ao compartilhamento de arquivos. Substitua SHARE_ID pelo ID ou nome do compartilhamento de arquivos e MOUNT_TARGET_ID pelo ID ou nome do destino de montagem a ser excluído.
ibmcloud is share-mount-target-delete SHARE_ID MOUNT_TARGET_ID
Consulte o seguinte exemplo:
ibmcloud is share-mount-target-delete my-file-share my-mount-target
Quando solicitado, digite “ y ” para confirmar a exclusão. Repita esse comando para cada destino de montagem associado ao compartilhamento de arquivos.
Para obter mais informações, consulte Exclusão de um destino de montagem de um compartilhamento de arquivos na CLI.
Exclusão de alvos de montagem com a API
Faça uma solicitação em DELETE /shares/{share_id}/mount_targets/{mount_target_id} para excluir cada destino de montagem associado ao compartilhamento de arquivos.
curl -X DELETE \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token"
Repita essa solicitação para cada destino de montagem associado ao compartilhamento de arquivos.
Para obter mais informações, consulte Exclusão de um destino de montagem com a API.
Exclusão de alvos de montagem com o Terraform
Para excluir um alvo de montagem com o Terraform, remova o recurso ibm_is_share_mount_target do arquivo de configuração do Terraform e, em seguida, execute terraform apply.
# Remove or comment out the mount target resource
# resource "ibm_is_share_mount_target" "example" {
# share = ibm_is_share.example.id
# name = "my-mount-target"
# vpc = ibm_is_vpc.example.id
# }
Etapa 3: excluir compartilhamentos de arquivos de réplica (se aplicável)
Se o seu compartilhamento de arquivos tiver uma réplica de compartilhamento de arquivos, será necessário excluir a réplica antes de atualizar o modo de controle de acesso do compartilhamento de arquivos de origem. A relação de replicação deve ser removida primeiro, o que cria dois compartilhamentos de arquivos independentes. Em seguida, você pode excluir a réplica do compartilhamento de arquivos e seus alvos de montagem.
Se o seu compartilhamento de arquivos não tiver uma réplica, ignore esta etapa e prossiga para a Etapa 4: Atualize o modo de controle de acesso para grupo de segurança.
Remoção da relação de replicação no console
- No site IBM Cloud console, clique no ícone Menu de navegação
> Infraestrutura
> Armazenamento > Compartilhamentos de armazenamento de arquivos.
- Clique no nome do compartilhamento de arquivos de origem para acessar a página de detalhes.
- Na seção Relacionamento de replicação de compartilhamento de arquivo, clique em Remover relacionamento de replicação.
- Na janela de confirmação, clique em “Desvincular ”. A relação de replicação é removida, criando dois compartilhamentos de arquivos independentes.
- Depois que a relação de replicação for removida, exclua os destinos de montagem do compartilhamento de arquivos de réplica seguindo as mesmas etapas da Etapa 2: Excluir todos os destinos de montagem do compartilhamento de arquivos.
- Retorne à lista de compartilhamentos de arquivos, selecione o compartilhamento de arquivos de réplica, clique no ícone Ações
e selecione Excluir.
- Confirme a exclusão quando solicitado.
Para obter mais informações, consulte Removendo a relação de replicação no console e Excluindo compartilhamentos de arquivos de origem e de réplica.
Remoção da relação de replicação da CLI
-
Liste seus compartilhamentos de arquivos para identificar o compartilhamento de arquivos de réplica:
ibmcloud is sharesProcure o compartilhamento de arquivos com
replicana coluna Função de replicação. -
Remova a relação de replicação executando o comando
share-replica-split. SubstituaREPLICA_SHARE_IDpelo ID ou nome do compartilhamento de arquivos da réplica.ibmcloud is share-replica-split REPLICA_SHARE_IDConsulte o seguinte exemplo:
ibmcloud is share-replica-split my-replica-file-shareQuando solicitado, digite
ypara confirmar a operação de divisão. -
Depois que a relação de replicação for removida, exclua os destinos de montagem do compartilhamento de arquivos de réplica:
ibmcloud is share-mount-target-delete REPLICA_SHARE_ID MOUNT_TARGET_IDRepita o procedimento para cada destino de montagem associado ao compartilhamento de arquivos de réplica.
-
Exclua a réplica do compartilhamento de arquivos:
ibmcloud is share-delete REPLICA_SHARE_IDQuando solicitado, digite “
y” para confirmar a exclusão.
Para obter mais informações, consulte Removendo a relação de replicação da CLI.
Remoção da relação de replicação com a API
-
Remova o relacionamento de replicação fazendo uma solicitação para
DELETE /shares/{replica_id}/source:curl -X DELETE \ "$vpc_api_endpoint/v1/shares/$replica_share_id/source?version=2026-04-28&generation=2" \ -H "Authorization: Bearer $iam_token"Uma resposta bem-sucedida indica que a relação de replicação foi removida.
-
Exclua os destinos de montagem do compartilhamento de arquivos de réplica fazendo uma solicitação
DELETE /shares/{replica_id}/mount_targets/{mount_target_id}para cada destino de montagem:curl -X DELETE \ "$vpc_api_endpoint/v1/shares/$replica_share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \ -H "Authorization: Bearer $iam_token" -
Exclua a réplica do compartilhamento de arquivos fazendo uma solicitação para
DELETE /shares/{replica_id}:curl -X DELETE \ "$vpc_api_endpoint/v1/shares/$replica_share_id?version=2026-04-28&generation=2" \ -H "Authorization: Bearer $iam_token"
Para obter mais informações, consulte Remoção da relação de replicação com a API.
Remoção da relação de replicação com o Terraform
-
Use o recurso
ibm_is_share_replica_operationspara dividir os compartilhamentos de origem e de réplica:resource "ibm_is_share_replica_operations" "split" { share_replica = ibm_is_share.replica.id split_share = true } -
Após a conclusão da operação de divisão, remova o compartilhamento de arquivos da réplica e seus destinos de montagem da sua configuração do Terraform e, em seguida, execute
terraform apply``.# Remove or comment out the replica share and its mount targets # resource "ibm_is_share" "replica" { # ... # } # resource "ibm_is_share_mount_target" "replica_target" { # ... # }
Para obter mais informações, consulte “Removendo a relação de replicação com o Terraform ” e “Excluindo um destino de montagem com o Terraform ”.
Etapa 4: Atualize o modo de controle de acesso para o grupo de segurança
Depois que todos os destinos de montagem e quaisquer compartilhamentos de arquivos réplicas forem excluídos, atualize o modo de controle de acesso do compartilhamento de arquivos de “ vpc ” para “ security_group ”.
Atualização do modo de controle de acesso no console
- No site IBM Cloud console, clique no ícone Menu de navegação
> Infraestrutura
> Armazenamento > Compartilhamentos de armazenamento de arquivos.
- Selecione na lista o compartilhamento de arquivos que você deseja migrar.
- Na página de detalhes do compartilhamento de arquivos, localize o campo Modo de controle de acesso.
- Clique no ícone “Editar
ao lado do campo “Modo de controle de acesso ”.
- Selecione o grupo de segurança na lista.
- Clique em Salvar.
Atualização do modo de controle de acesso pela CLI
Execute o comando share-update com a opção --access-control-mode definida como security_group. Substitua SHARE_ID pelo ID ou pelo nome do compartilhamento de arquivos.
ibmcloud is share-update SHARE_ID --access-control-mode security_group
Consulte o seguinte exemplo:
ibmcloud is share-update my-file-share --access-control-mode security_group
Atualização do modo de controle de acesso com a API
Faça uma solicitação PATCH /shares/{share_id} com a propriedade access_control_mode definida como security_group.
curl -X PATCH \
"$vpc_api_endpoint/v1/shares/$share_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"access_control_mode": "security_group"
}'
Atualização do modo de controle de acesso com o Terraform
Atualize o atributo access_control_mode em seu recurso ibm_is_share para security_group e, em seguida, execute terraform apply.
resource "ibm_is_share" "example" {
name = "my-file-share"
zone = "us-south-2"
profile = "dp2"
size = 1000
iops = 500
access_control_mode = "security_group"
}
Etapa 5: criar novos alvos de montagem com acesso de grupo de segurança
Após a atualização do modo de controle de acesso, crie novos destinos de montagem com acesso por grupo de segurança. Cada destino de montagem deve ser criado com uma interface de rede virtual associada a um grupo de segurança. Antes de criar os destinos de montagem, verifique se o seu grupo de segurança permite o acesso de entrada TCP na porta NFS (2049) a partir de todos os hosts de computação que precisam acessar o compartilhamento de arquivos.
Criação de alvos de montagem no console
- No site IBM Cloud console, clique no ícone Menu de navegação
> Infraestrutura
> Armazenamento > Compartilhamentos de armazenamento de arquivos.
- Selecione o compartilhamento de arquivos na lista.
- Na página de detalhes do compartilhamento de arquivos, clique em Create (Criar ) na seção Mount targets (Montar alvos).
- Forneça um nome para o destino de montagem.
- Selecione a VPC onde você deseja criar o destino de montagem.
- Configure a interface de rede virtual:
- Insira um nome para a interface de rede virtual.
- Selecione a sub-rede em que o destino de montagem é criado.
- Opcionalmente, especifique um endereço IP reservado ou permita que o sistema atribua um automaticamente.
- Selecione o grupo de segurança que controla o acesso ao compartilhamento de arquivos.
- Opcionalmente, ative a criptografia em trânsito se quiser proteger os dados durante a transmissão.
- Clique em Criar.
Repita essas etapas para criar alvos de montagem para cada VPC em que você deseja acessar o compartilhamento de arquivos.
Para obter mais informações, consulte Criação de um destino de montagem no console.
Criação de alvos de montagem a partir da CLI
Execute o comando share-mount-target-create com os parâmetros da interface de rede virtual. Substitua SHARE_ID pelo ID ou nome do compartilhamento de arquivos, MOUNT_TARGET_NAME pelo nome do novo destino
de montagem, VPC_ID pelo ID ou nome da VPC, VNI_NAME pelo nome da interface de rede virtual, SUBNET_ID pelo ID ou nome da sub-rede e SECURITY_GROUP_ID pelo ID ou nome do grupo de segurança.
ibmcloud is share-mount-target-create SHARE_ID \
--name MOUNT_TARGET_NAME \
--vpc VPC_ID \
--vni-name VNI_NAME \
--vni-subnet SUBNET_ID \
--vni-sgs SECURITY_GROUP_ID
Consulte o seguinte exemplo:
ibmcloud is share-mount-target-create my-file-share \
--name my-new-mount-target \
--vpc my-vpc \
--vni-name my-vni \
--vni-subnet my-subnet \
--vni-sgs my-security-group
Para obter mais informações, consulte Criação de alvos de montagem a partir da CLI.
Criação de alvos de montagem com a API
Faça uma solicitação POST /shares/{share_id}/mount_targets com a configuração da interface de rede virtual.
curl -X POST \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-new-mount-target",
"virtual_network_interface": {
"name": "my-vni",
"subnet": {
"id": "'"$subnet_id"'"
},
"security_groups": [
{
"id": "'"$security_group_id"'"
}
]
}
}'
Para obter mais informações, consulte Criação de alvos de montagem com a API.
Criação de alvos de montagem com o Terraform
Use o recurso ibm_is_share_mount_target para criar um destino de montagem com uma interface de rede virtual.
resource "ibm_is_share_mount_target" "example" {
share = ibm_is_share.example.id
name = "my-new-mount-target"
virtual_network_interface {
name = "my-vni"
subnet = ibm_is_subnet.example.id
security_groups = [ibm_is_security_group.example.id]
}
}
Para obter mais informações, consulte Criação de alvos de montagem com o Terraform.
Etapa 6: recriar réplicas de compartilhamentos de arquivos (se aplicável)
Se você excluiu um compartilhamento de arquivos de réplica na Etapa 3, agora pode recriá-lo com o modo de controle de acesso do grupo de segurança atualizado. O novo compartilhamento de arquivos de réplica herda o modo de controle de acesso do grupo de segurança do compartilhamento de arquivos de origem.
Se você não tiver um compartilhamento de arquivo de réplica, ignore esta etapa e prossiga para a Etapa 7: montar o compartilhamento de arquivo nos hosts de computação.
Criação de uma réplica de compartilhamento de arquivos no console
- No site IBM Cloud console, clique no ícone Menu de navegação
> Infraestrutura
> Armazenamento > Compartilhamentos de armazenamento de arquivos.
- Selecione o compartilhamento de arquivos de origem na lista.
- Na página de detalhes do compartilhamento de arquivos, clique no ícone Ações
e selecione Criar réplica.
- Na página de criação da réplica de compartilhamento de arquivos, forneça as seguintes informações:
- Nome: Forneça um nome exclusivo para o compartilhamento da réplica.
- Localização da réplica: Selecione a região e a zona onde você deseja criar a réplica.
- Grupo de recursos: Selecione o grupo de recursos para a réplica.
- Perfil: O perfil
dp2é pré-selecionado. Especifique o valor máximo de IOPS. - Montar alvos: Opcionalmente, crie alvos de montagem para o compartilhamento da réplica com acesso ao grupo de segurança.
- Frequência de sincronização: Especifique a frequência de sincronização das alterações da origem para a réplica (por hora, diariamente, semanalmente, mensalmente ou cron-spec).
- Criptografia: Configurar as definições de criptografia. Para a replicação entre regiões, você deve selecionar uma chave raiz do cliente se a origem usar a criptografia gerenciada pelo cliente.
- Clique em “Criar um compartilhamento de arquivos ”.
Para obter mais informações, consulte Adição de replicação a um compartilhamento de arquivos no console.
Criação de um compartilhamento de arquivos de réplica a partir da CLI
Use o comando share-replica-create para criar uma réplica do seu compartilhamento de arquivos de origem. Substitua SOURCE_SHARE_ID pelo ID ou nome do compartilhamento de arquivos de origem, REPLICA_NAME pelo nome do novo compartilhamento de réplica, REPLICA_ZONE pela zona onde você deseja criar a réplica e CRON_SPEC pela frequência de replicação no formato cron (por exemplo, 30 17 * * * para diariamente
às 17h30).
ibmcloud is share-replica-create \
--source-share SOURCE_SHARE_ID \
--name REPLICA_NAME \
--zone REPLICA_ZONE \
--profile dp2 \
--replication-cron-spec "CRON_SPEC"
Consulte o seguinte exemplo:
ibmcloud is share-replica-create \
--source-share my-file-share \
--name my-replica-file-share \
--zone us-south-1 \
--profile dp2 \
--replication-cron-spec "30 17 * * *"
Para obter mais informações, consulte Criação de uma réplica para um compartilhamento de arquivos existente a partir da CLI.
Criação de um compartilhamento de arquivos de réplica usando a API
Faça uma solicitação POST /shares para criar um compartilhamento de arquivo de réplica:
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-replica-file-share",
"profile": {
"name": "dp2"
},
"zone": {
"name": "us-south-1"
},
"replication_cron_spec": "30 17 * * *",
"source_share": {
"id": "'"$source_share_id"'"
},
"size": 1000,
"iops": 500
}'
Para obter mais informações, consulte Criação de uma réplica de compartilhamento de arquivos com a API.
Criação de uma réplica de compartilhamento de arquivos com o Terraform
Adicione um recurso ibm_is_share para a réplica à sua configuração do Terraform:
resource "ibm_is_share" "replica" {
name = "my-replica-file-share"
zone = "us-south-1"
profile = "dp2"
size = 1000
iops = 500
source_share = ibm_is_share.source.id
replication_cron_spec = "30 17 * * *"
}
Em seguida, execute o comando terraform apply para criar a réplica.
Para obter mais informações, consulte Criação de compartilhamentos de arquivos de réplica com o Terraform.
Etapa 7: Monte o compartilhamento de arquivos nos hosts de computação
Depois que os novos destinos de montagem forem criados com acesso ao grupo de segurança, monte o compartilhamento de arquivos em seus hosts de computação usando o novo caminho de montagem. É possível recuperar o caminho de montagem dos detalhes do destino de montagem no console, na CLI ou na API.
Para obter instruções detalhadas sobre a montagem de compartilhamentos de arquivos em diferentes sistemas operacionais, consulte os tópicos a seguir:
- Montando compartilhamentos de arquivos no Red Hat Linux
- Montando compartilhamentos de arquivos no CentOS
- Montando compartilhamentos de arquivos no Ubuntu
Para obter uma lista completa de instruções de montagem para todos os sistemas operacionais compatíveis, consulte Montagem de compartilhamentos de arquivos.
Próximas etapas
Após a conclusão da migração, verifique as seguintes condições:
- O compartilhamento de arquivos pode ser acessado por todos os hosts de computação autorizados.
- As regras do grupo de segurança estão configuradas para permitir o acesso.
- Os aplicativos que usam o compartilhamento de arquivos estão funcionando corretamente.
- A montagem é mantida mesmo após reinicializações (verifique as entradas em
/etc/fstab).
Para obter mais informações sobre o gerenciamento de compartilhamentos de arquivos, consulte Gerenciamento de compartilhamentos de arquivos e alvos de montagem.