Sobre File Storage for VPC

IBM Cloud® File Storage for VPC oferece armazenamento de arquivos baseado em NFS com disponibilidade por zona e por região, criptografia, replicação entre regiões e compartilhamento entre várias VPCs para cargas de trabalho d IBM Cloud VPC.

IBM Cloud® File Storage for VPC oferece serviços de armazenamento de arquivos baseados no Network File System ( NFS ) dentro da infraestrutura da VPC. Um compartilhamento de arquivos é um tipo de armazenamento de arquivos que se torna acessível pela rede para permitir que vários clientes acessem as mesmas pastas e arquivos simultaneamente.

A criação de compartilhamentos de arquivos com disponibilidade regional requer acesso especial. Se estiver interessado em visualizar a nova oferta, entre em contato com o representante da equipe de contas ou com o gerente de sucesso do cliente.

Perfis de armazenamento de arquivo

Os perfis de compartilhamento definem as características de capacidade, desempenho e disponibilidade de dados dos compartilhamentos de arquivos. Você pode escolher a melhor opção para suas necessidades específicas, quer o compartilhamento seja destinado ao uso geral ou a cargas de trabalho de alto desempenho.

Ao criar um compartilhamento de arquivo em sua zona de disponibilidade, use o perfil dp2 para especificar o IOPS total para o compartilhamento de arquivo com base no tamanho do compartilhamento.

Os perfis de compartilhamento de arquivos (de uso geral, 5-iops, 10-iops ou personalizado) que foram usados na versão beta dos compartilhamentos de arquivos zonais estão programados para chegar ao fim do suporte em 06 de maio de 2027. Se você tiver compartilhamentos de arquivos baseados nesses perfis de compartilhamento, mude-os para o perfil dp2 para evitar a perda de dados e a interrupção do serviço.

Os clientes com acesso especial para visualizar a nova oferta de compartilhamento de arquivos regionais podem usar o perfil rfs para criar compartilhamentos de arquivos com disponibilidade regional e valores de largura de banda ajustáveis.

Os perfis de primeira e segunda geração da família de perfis de desempenho definidos não são intercambiáveis. Não é possível alterar o perfil de compartilhamento de arquivos depois que o compartilhamento de arquivos é criado. Não é possível converter um compartilhamento de arquivo zonal em um compartilhamento regional ou um compartilhamento regional em um compartilhamento zonal.

Todos os perfis são apoiados por unidades de estado sólido (SSDs). Para obter mais informações, consulte Perfis File Storage for VPC..

Visão geral do compartilhamento de arquivos por zona

Você pode criar compartilhamentos de arquivos com o perfil dp2 em um nível zonal, por exemplo, em us-south-1. Os compartilhamentos de arquivos são identificados por nome e associados a um grupo de recursos em sua conta do cliente da IBM Cloud.

Você cria um compartilhamento de arquivos em uma zona. É possível controlar como o compartilhamento de arquivos é acessado especificando o modo de acesso do grupo de segurança. Em seguida, você cria um ponto de extremidade de rede, também conhecido como destino de montagem para o compartilhamento na VPC.

É possível configurar a replicação entre o compartilhamento de arquivos de origem e um compartilhamento de arquivos de réplica em zonas diferentes. Portanto, se ocorrer uma interrupção no site principal, você poderá fazer o failover para o compartilhamento de arquivos de réplica e continuar as operações.

Por padrão, os dados em um compartilhamento de arquivos por zona são criptografados em repouso com a criptografia gerenciada pelo IBM. Para maior segurança, você pode usar suas próprias chaves raiz para proteger seus compartilhamentos de arquivos com chaves gerenciadas pelo cliente. Ao especificar o modo de acesso do grupo de segurança e conectar uma interface de rede virtual ao destino de montagem de compartilhamento de arquivo, é possível ativar a criptografia de dados em trânsito. Para obter mais informações, consulte Criptografia do compartilhamento de arquivo.

Você pode visualizar e gerenciar seus compartilhamentos de arquivos zonais no console, a partir da CLI, com a API e o Terraform. Você pode aumentar o tamanho do compartilhamento de arquivos de sua capacidade original em incrementos de GB até a capacidade de 32.000 GB. Também é possível aumentar ou diminuir o IOPS de compartilhamento de arquivo para atender às suas necessidades de desempenho. Operações para aumentar a capacidade ou ajustar o IOPS não causam indisponibilidade ou falta de acesso ao armazenamento. O faturamento é ajustado automaticamente. Você paga apenas a capacidade e o desempenho necessários.

Visão geral dos compartilhamentos de arquivos regionais

Como cliente com acesso especial para visualizar o perfil de compartilhamento de arquivos regional, você pode criar compartilhamentos de arquivos com o perfil “ rfs ” com disponibilidade regional em Dallas, Chennai - Airtel, Frankfurt, Londres, Madri, Mumbai - Airtel, Osaka, São Paulo, Sydney, Toronto, Tóquio e Washington, DC.

Você cria um compartilhamento de arquivos em uma região. Os compartilhamentos de arquivos são identificados por nome e associados a um grupo de recursos em sua conta do cliente da IBM Cloud. Você pode controlar como o compartilhamento de arquivos é acessado usando grupos de segurança. O arquivo regional pode ser acessado de todas as três zonas da região quando os clientes de computação estiverem no grupo de segurança correto. Você pode montar o compartilhamento de arquivos no seu host de computação usando um ponto de extremidade de rede regional, conhecido como destino de montagem para o compartilhamento. Para obter mais informações, consulte alvos de montagem regionais.

Os dados estão disponíveis regionalmente, não sendo necessário configurar a replicação entre zonas diferentes.

Os dados em um compartilhamento de arquivos regional são criptografados em repouso com a criptografia gerenciada IBM por padrão. Para maior segurança, você pode usar suas próprias chaves raiz para proteger seus compartilhamentos de arquivos com chaves gerenciadas pelo cliente. Ao especificar o modo de acesso do grupo de segurança e conectar uma interface de rede virtual ao destino de montagem de compartilhamento de arquivo, é possível ativar a criptografia de dados em trânsito. Para obter mais informações, consulte Criptografia do compartilhamento de arquivo.

Você pode visualizar e gerenciar seus compartilhamentos de arquivos regionais no console, na CLI e com a API. Você pode aumentar o tamanho do compartilhamento de arquivos de sua capacidade original em incrementos de GB até a capacidade de 32.000 GB. Você também pode ajustar a largura de banda do compartilhamento de arquivos para atender às suas necessidades de desempenho. As operações para aumentar a capacidade ou ajustar a largura de banda não causam nenhuma interrupção ou falta de acesso ao armazenamento. O faturamento é ajustado automaticamente. Você paga apenas a capacidade e o desempenho necessários.

Protocolos de acesso

Os protocolos de acesso a arquivos fornecem uma maneira padronizada para os clientes (instâncias de servidor virtual ou aplicativos) interagirem com o servidor de arquivos, o que permite o compartilhamento de arquivos e a colaboração em toda a rede.

Versão do NFS

File Storage for VPC requer NFS versões v4.1 ou superior. Quando vários usuários cooperam e executam uma série de operações de leitura e gravação no compartilhamento de arquivo, a consistência de dados é obtida bloqueando mecanismos que são nativos para o protocolo NFS. O NFS versão 4.1 inclui suporte para bloqueio de arquivo de intervalo de bytes de recomendação O bloqueio de intervalo de bytes é usado para serializar a atividade para um intervalo de bytes dentro de um arquivo Como um mecanismo de bloqueio consultivo, ele não impede o acesso a qualquer aplicativo, mas fornece um mecanismo para que os aplicativos se comuniquem cooperativamente por meio da obtenção de bloqueios e da consulta se um bloqueio for mantido. Para obter mais informações, consulte RFC8881

Destinos de montagem para compartilhamentos de arquivo

A montagem é a forma como o sistema operacional de um servidor disponibiliza arquivos e diretórios em um dispositivo de armazenamento para os usuários acessarem por meio do sistema de arquivos do servidor. Para montar um compartilhamento de arquivos em uma instância de servidor virtual, uma instância de servidor bare metal ou para usá-lo em um cluster Kubernetes, você precisa do caminho de montagem NFS. Para criar um caminho de montagem NFS, é necessário criar um destino de montagem.

Um destino de montagem para um compartilhamento de arquivos é um ponto de extremidade de rede. Quando você cria um destino de montagem, um caminho de montagem NFS é criado para o compartilhamento de arquivo. Você usa o caminho de montagem para associar o compartilhamento de arquivos a instâncias de servidor ou a clusters do Kubernetes na mesma região. Dependendo do grupo de segurança escolhido, é possível restringir o acesso a um compartilhamento a uma instância específica ou permitir que várias instâncias de servidores virtuais ou servidores físicos montem o compartilhamento.

Se você desejar conectar um compartilhamento de arquivo a instâncias que estão em execução em diferentes VPCs em uma zona, será possível criar diversos destinos de montagem, um destino de montagem para cada VPC

Depois que o destino de montagem for criado, você poderá acessar remotamente o servidor virtual ou a instância do servidor bare metal e anexar o compartilhamento de arquivos.

Modo de acesso de destino de montagem

Ao criar ou atualizar um destino de montagem, é possível especificar a maneira na qual deseja que o destino de montagem seja acessado no compartilhamento de arquivo. A partir de 06 de junho de 2026, a única opção para o modo de controle de acesso é o modo de acesso de grupos de segurança. Ao usar o grupo de segurança, você pode autorizar o acesso ao compartilhamento de arquivos para uma instância específica do servidor ou para várias instâncias em uma sub-rede. A comunicação entre uma instância de servidor virtual autorizada e o compartilhamento de arquivos também pode ser criptografada. Para obter mais informações, consulte Criptografia em trânsito.

O modo de acesso vpc chega ao fim do suporte em 06 de maio de 2027. Siga o guia de migração para atualizar o modo de controle de acesso do seu compartilhamento para security-group para evitar a interrupção do serviço e a perda de dados.

Destinos de montagem entre zonas

Ao criar um destino de montagem para um compartilhamento de zona com o modo de grupo de acesso de segurança, você pode anexar um VNI com um IP reservado específico na zona do seu compartilhamento de arquivos. Ao usar um destino de montagem com um IP reservado, você pode montar um compartilhamento de arquivos da zona 1 em um host de computação na zona 2. Quando o servidor e o compartilhamento de arquivos estão em zonas diferentes, o desempenho pode ser afetado à medida que o tráfego passa entre as zonas.

Os compartilhamentos de arquivos zonais podem ser acessados por vários hosts de computação dentro da região.
Compartilhamentos de arquivos zonais

[A] montagem entre zonas não é compatível com compartilhamentos de arquivos com o modo de acesso{: tag-deprecated} VPC-wide.

A montagem entre zonas não é aplicável a compartilhamentos de arquivos regionais. Para obter mais informações, consulte a seção a seguir.

Metas de montagem regional

Ao criar um destino de montagem para um compartilhamento de arquivos regional, você deve anexar um VNI. Embora cada VNI esteja associado a uma zona específica, ele não está restrito a essa zona. As sub-redes e os VNIs incluem códigos de localização zonal em seus nomes de recursos de nuvem (CRNs), mas foram projetados para operar regionalmente. Eles podem ser acessados de qualquer zona de disponibilidade dentro da região, mesmo que a região proprietária esteja temporariamente indisponível.

A plataforma de armazenamento usa um intervalo de IP compartilhado em várias zonas, o que permite que seu cliente acesse o mesmo serviço de armazenamento lógico, independentemente da zona em que esteja localizado. O roteamento muda dinamicamente para a instância mais próxima ou com melhor desempenho de sua participação regional.

Os compartilhamentos de arquivos regionais podem ser acessados por vários hosts de computação dentro da região.
Compartilhamentos de arquivos regionais

Protegendo seus dados

Estão disponíveis ferramentas e recursos específicos de segurança para ajudá-lo a gerenciar seus dados com segurança ao usar o IBM Cloud® Virtual Private Cloud. Os tópicos a seguir abordam o controle de acesso, a criptografia de dados, o gerenciamento de configuração, a auditoria e as opções de registro em log disponíveis para seus compartilhamentos de arquivos.

Funções do IAM para gerenciar diversas atividades relacionadas ao armazenamento de arquivos

File Storage for VPC requer permissões do IAM para o controle de acesso baseado em funções. Dependendo da função que lhe foi atribuída, você pode criar e gerenciar compartilhamentos de arquivos, instantâneos, criptografia e visualizar a configuração do serviço.

  • A função de Gerenciador de Chaves permite que um serviço crie, atualize, recupere e exclua chaves de recursos para gerenciar o acesso a instâncias de recursos.
  • A função “Leitor de Configuração de Serviço ” concede acesso somente para leitura à configuração do serviço e aos metadados de governança relacionados em todos os recursos.
  • A função “Share Broker ” permite criar e excluir ligações entre compartilhamentos reais e fictícios para gerenciar as relações entre compartilhamentos.
  • A função “Acessador Remoto de Contas Compartilhadas ” permite criar ligações de acesso entre contas para recursos compartilhados que pertencem a outra conta.
  • A função “Operador de instantâneos de compartilhamento ” permite o gerenciamento completo (criar, ler, listar, atualizar, excluir) de instantâneos de compartilhamento

Para obter mais informações, consulte as funções e ações do IAM para o File Storage for VPC.

Para obter mais informações, consulte as melhores práticas para designar acesso. Para o processo completo do IAM, que inclui convidar usuários para sua conta e designar acesso ao Cloud IAM, consulte o Tutorial de introdução do IAM.

Autorizações de serviço para serviço do IAM

Você pode usar o IAM ( Cloud Identity and Access Management ) para criar ou remover uma autorização que conceda a um serviço acesso a outro serviço. Para File Storage for VPC, você precisa criar uma autorização de serviço a serviço para configurar a criptografia gerenciada pelo cliente, a replicação entre regiões, o acesso entre contas e os backups. Para obter mais informações, consulte Estabelecimento de autorizações de serviço a serviço.

Restrições baseadas em contexto

Você pode ativar restrições baseadas em contexto (CBR) para todas as operações de compartilhamento de arquivos. Essas restrições funcionam com as políticas tradicionais do IAM, que são baseadas na identidade, para fornecer uma camada extra de proteção. Ao contrário das políticas do IAM, as restrições baseadas no contexto não atribuem acesso. Restrições baseadas em contexto verificam se uma solicitação de acesso vem de um contexto permitido que você configura, como a criação de um compartilhamento de arquivos. Para obter mais informações, consulte Protegendo o Virtual Private Cloud(VPC)Infrastructure Services com restrições baseadas em contexto.

Criptografia inativa

Por padrão, os compartilhamentos de arquivos são criptografados em repouso por meio da criptografia gerenciada pel IBM.

É possível trazer a sua própria customer root key (CRK) para a nuvem para a criptografia gerenciada pelo cliente ou deixar que um serviço de gerenciamento de chave (KMS) gere uma chave para você. É possível selecionar a chave raiz ao criar um compartilhamento de arquivo criptografado.. Para obter mais informações, consulte Criptografia gerenciada pelo cliente.

Depois que você especificou um tipo de criptografia para um compartilhamento de arquivos, não é possível mudá-lo.

Prejudicado O Hyper Protect Crypto Services está obsoleto. Os clientes podem usar as instâncias existentes até 20 de março de 2027. Para obter proteção contínua, considere migrar suas chaves de criptografia existentes para uma instância dedicada do Key Protect. Para obter mais informações, consulte o Guia de migração.

Criptografia em trânsito

Você pode estabelecer uma conexão de montagem criptografada entre a instância do servidor virtual autorizado e o sistema de armazenamento. Para compartilhamentos de arquivos baseados no perfil dp2 ou rfs, os alvos de montagem criados com uma interface de rede virtual podem suportar a criptografia em trânsito.

Se você quiser conectar um compartilhamento de arquivos a instâncias que estão em execução em diferentes VPCs dentro de uma zona, é possível criar vários destinos de montagem. É possível criar um destino de montagem para cada VPC.

Se você optar por usar a Criptografia em Trânsito (EIT), precisará encontrar um equilíbrio entre suas necessidades de desempenho e segurança aprimorada. A criptografia de dados em trânsito pode ter algum impacto no desempenho devido ao processamento necessário para criptografar e decriptografar os dados nos terminais. O impacto depende das características da sobrecarga de trabalho As cargas de trabalho que executam gravações síncronas ou ignoram o armazenamento em cache de VSI, como bancos de dados, podem ter um impacto substancial no desempenho quando o EIT é ativado Para determinar o impacto do EIT no desempenho, faça um teste comparativo da sua carga de trabalho com e sem o EIT.

Mesmo sem o EIT, os dados passam por uma rede segura de data center. Para obter mais informações sobre a segurança de rede, consulte Segurança em seu VPC e Protegendo serviços de infraestrutura do Virtual Private Cloud(VPC)com restrições baseadas em contexto.

File Storage for VPC é considerado um serviço validado para serviços financeiros apenas quando a criptografia em trânsito está ativada. Para obter mais informações, consulte o que é um serviço validado de serviços financeiros.

IBM Cloud® fornece os seguintes tipos de criptografia de trânsito para compartilhamentos de arquivos.

  • IPsec - Você pode estabelecer uma conexão de montagem criptografada entre o host de computação e um compartilhamento de arquivo zonal usando o perfil de segurança IPsec (Internet Security Protocol) e um certificado de identidade de instância. Para obter mais informações, consulte Criptografia em trânsito - criptografia IPsec.
  • Stunnel - Você pode estabelecer uma conexão de montagem criptografada entre o host de computação e um compartilhamento de arquivos regional criando uma conexão TLS 1.2 + entre o VSI cliente e o servidor NFS com stunnel. Para obter mais informações, consulte Criptografia em trânsito - TLS encryption.

Para obter informações sobre um problema conhecido relacionado a montagens configuradas com IPsec, consulte “Possível interrupção na montagem de compartilhamentos de arquivos zonais configurados com IPsec durante a manutenção ”.

Autorização granular

Seu compartilhamento de arquivos é criado com o modo de controle de acesso para usar grupos de segurança. Para montar esse compartilhamento, você deve primeiro criar um destino de montagem com uma interface de rede virtual. Quando você monta seu compartilhamento de arquivos com esse destino de montagem, o gateway de compartilhamento de arquivos criado fornece uma autorização granular 1:1:1.

Os grupos de segurança associados ao destino de montagem agem como um firewall virtual que controla o tráfego entre o destino de montagem e o host de Cálculo.

Pode-se selecionar um grupo de segurança específico ou usar o grupo de segurança padrão da VPC. Ao modificar as regras dos grupos de segurança em sua VPC, você pode restringir o acesso ao compartilhamento de arquivos a partir de uma ou mais instâncias específicas de servidor virtual ou de um servidor bare metal.

Para ativar o tráfego entre uma instância de servidor virtual e um destino de montagem, deve-se configurar as regras a seguir nos grupos de segurança:

  • Para o destino de montagem: o grupo de segurança deve permitir o acesso de entrada para o protocolo TCP na porta NFS de todos os servidores em que você deseja montar o compartilhamento de arquivos.
  • Para os servidores virtuais: o grupo de segurança deve permitir o acesso de saída ao destino de montagem na porta NFS.

É possível configurar seu grupo de segurança de uma maneira mais dinâmica, permitindo todo o tráfego entre os membros do grupo de segurança Em seguida, conecte esse grupo de segurança à interface de rede da instância de servidor virtual e à interface de rede virtual do destino de montagem.. Para obter mais informações, consulte Permitir tráfego entre membros de um grupo de segurança..

Recomenda-se também que as portas 500 e 4500 do site UDP sejam permitidas. UDP a porta 500 destina-se ao Internet Key Exchange (IKE) para gerenciar chaves de criptografia, e a porta 4500 do UDP destina-se ao IPsec NAT-Traversal (NAT-T). Um gateway de VPN para VPC aceita somente pacotes VPN com encapsulamento UDP de pacotes IPsec ESP. Quando você optar por usar o stunnel para criptografar dados em trânsito, certifique-se de que a porta 20049 seja permitida.

Ao criar o destino de montagem, você pode especificar uma sub-rede e um endereço IP reservado para a interface de rede virtual. Você também pode fazer com que o serviço escolha um endereço IP para você na sub-rede especificada. O destino de montagem deve ter um endereço IP privado da VPC e o endereço IP deve estar em uma sub-rede que esteja na mesma zona que o compartilhamento O endereço IP designado ao destino de montagem não pode ser alterado posteriormente.

Quando você cria o destino de montagem com uma interface de rede virtual, seu endereço IP é determinado de uma das maneiras a seguir:

  • Por sub-rede-você especifica a sub-rede e permite que o sistema escolha um endereço IP dos endereços IP reservados dentro dessa sub-rede. Uma interface de rede é criada com o endereço IP selecionado e, em seguida, essa interface de rede é anexada ao destino de montagem de compartilhamento de arquivo...

  • Por sub-rede e endereço IP-especifique o endereço IP na sub-rede. Então, a interface de rede é criada e anexada ao destino de montagem.

Quando o destino de montagem é anexado e o compartilhamento é montado, o VNI executa a verificação da política de grupo de segurança para garantir que somente as instâncias de servidor virtual autorizadas possam se comunicar com o compartilhamento.

de um alvo de montagem de compartilhamento de arquivos conectado a uma interface de rede

IDs e grupos suplementares

Quando um processo é executado em Unix e Linux, o sistema operacional identifica um usuário por meio de um ID de usuário (UID) e um grupo por meio de um ID de grupo (GID). Esses IDs determinam quais recursos do sistema um usuário ou grupo pode acessar. Por exemplo, se o ID do usuário do armazenamento de arquivos for 12345 e o ID do grupo for 6789, a montagem no nó host e no contêiner deverá ter esses mesmos IDs. O processo principal do contêiner deve corresponder a um ou ambos os IDs para acessar o compartilhamento de arquivos.

Com a API e a CLI, você pode definir esses atributos para controlar o acesso aos seus compartilhamentos de arquivos ao criá-los. A API e a CLI fornecem uma propriedade initial owner na qual você pode definir os valores UID e GID. Onde quer que você monte o compartilhamento de arquivos, a pasta raiz em que ele é montado usa esse proprietário de UID ou GID. Para obter mais informações, consulte Incluir IDs suplementares ao criar um compartilhamento de arquivos.

Compartilhando dados de compartilhamento de arquivos entre contas e serviços

Os clientes que gerenciam várias contas às vezes acham que algumas de suas contas precisam acessar e trabalhar com os mesmos dados. Os administradores com as autorizações corretas podem compartilhar um sistema de arquivos NFS entre contas, portanto, os dados dos quais seus aplicativos dependem estão disponíveis entre os diferentes sistemas dentro da empresa O cliente também pode compartilhar seus compartilhamentos File Storage for VPC com o serviço IBM watsonx.

A autorização de serviço a serviço de conta cruzada é usada para estabelecer confiança entre as contas do proprietário compartilhado e do acessador. Depois que a autorização é definida, a conta do proprietário do compartilhamento pode ver os IDs das contas que podem montar o compartilhamento de arquivos compartilhado. A conta do acessante pode ver os compartilhamentos NFS compartilhados em sua lista de recursos, juntamente com as informações do proprietário do compartilhamento. A conta do acessador não pode editar as propriedades do compartilhamento de origem Também não podem excluir o compartilhamento de origem, mas podem montá-los em seus próprios VPCs. As contas de acessantes podem usar todos os dados do compartilhamento, o que inclui os instantâneos que possam estar presentes.

Para obter mais informações, consulte Compartilhamento e montagem de um compartilhamento de arquivos de outra conta.

Modos de criptografia em trânsito permitidos

O proprietário do compartilhamento pode impor as configurações de criptografia de trânsito para os dados de um compartilhamento de arquivos. Eles podem optar por permitir a criptografia, não permitir a criptografia ou deixar a escolha do modo de criptografia de trânsito a cargo da conta do usuário. Todos os alvos de montagem criados para um único compartilhamento de arquivos devem usar o mesmo modo de criptografia de trânsito para fins de consistência.

Para compartilhamentos de arquivos em zonas, o proprietário do compartilhamento pode escolher entre os seguintes modos de criptografia de trânsito: ipsec, none, ou ambos.

  • Se o ipsec for aplicado, todos os alvos de montagem do acessório deverão usar o IPsec.
  • Se o site none for aplicado, a criptografia em trânsito não será permitida.
  • Se ambas forem permitidas, as contas acessórias poderão escolher qual delas usar.

Selecione a disponibilidade Para compartilhamentos de arquivos regionais, o proprietário do compartilhamento pode escolher entre os seguintes modos de criptografia de trânsito: stunnel, none, ou ambos.

  • Se o stunnel for imposto, todos os alvos de montagem do acessório deverão usar o stunnel.
  • Se o site none for aplicado, a criptografia em trânsito não será permitida.
  • Se ambas forem permitidas, as contas acessórias poderão escolher qual delas usar.

Todos os alvos de montagem criados para um único compartilhamento de arquivos devem usar o mesmo modo de criptografia de trânsito para fins de consistência.

Para obter mais informações sobre o compartilhamento e a montagem de um compartilhamento de arquivo de outra conta ou VPC do IBM Cloud®, consulte Compartilhamento e montagem de um compartilhamento de arquivo de outra conta.

O compartilhamento de um compartilhamento de arquivos com outras contas ou serviços não é [suportado] para compartilhamentos de arquivos zonais com o modo de acesso{: tag-deprecated} VPC-wide.

eventos de rastreamento de atividade

Você pode usarIBM Cloud® Activity Tracker Event Routing para configurar como rotear eventos de auditoria. Os eventos de auditoria são dados essenciais para as operações de segurança e um elemento fundamental para o cumprimento dos requisitos de conformidade. Esses eventos são acionados quando você cria, modifica ou exclui um compartilhamento de arquivos. Os eventos de rastreamento de atividades também são acionados quando você configura e utiliza a replicação de compartilhamento de arquivos. Para obter mais informações, consulte Eventos de rastreamento de atividade para o IBM Cloud VPC.

Registro em log do serviço de compartilhamento de arquivos

Depois de provisionar o site IBM Cloud Logs para adicionar recursos de gerenciamento de logs à sua arquitetura IBM Cloud®, você poderá ativar os logs da plataforma para visualizar e analisar os logs do serviço File Storage for VPC. Para mais informações, veja Registro para VPC.

Tags para compartilhamentos de arquivo

File Storage for VPC está habilitado para Global Searching e Tagging (GhoST). Você pode criar e aplicar tags de usuário e acessar tags de gerenciamento para arquivar compartilhamentos para melhor controlar e organizar seus recursos de armazenamento de arquivos em todo o VPC. As tags de usuário podem ser adicionadas no console, a partir da CLI ou com a API. Para aplicar as tags de gerenciamento de acesso a ações de arquivo, você deve usar a API GhoST.

Tags de usuário

É possível criar novas tags de usuário ou adicionar tags existentes ao provisionar um novo compartilhamento de arquivos ou ao atualizar um compartilhamento de arquivos existente. Você pode criar, visualizar e gerenciar tags pela interface do usuário, pela linha de comando ou pela API, além de removê-las a qualquer momento.

As tags de usuário são identificadas de forma exclusiva por um identificador denominado Nome de Recurso na Nuvem (CRN). Ao criar uma tag de usuário, você define um nome exclusivo dentro da sua conta de cobrança. Você pode definir tags de usuário no formato de rótulo ou de chave-valor. Nos bastidores, o serviço de arquivos envia e recebe tags diretamente para o serviço GhoST. O GhoST armazena seus principais atributos e a matriz de tags. GhoST também armazena informações sobre os recursos do usuário, para que você possa visualizar, marcar e pesquisar os recursos de que é proprietário.

As tags de usuário também podem ser usadas por políticas de backup para criar instantâneos do compartilhamento automaticamente.

Para obter mais informações, consulte Adicionar tags de usuário a ações de arquivo e Trabalhando com tags.

Tags de gerenciamento de acesso

As tags de gerenciamento de acesso ajudam a organizar o controle de acesso, criando agrupamentos de recursos flexíveis, possibilitando que seus recursos de armazenamento de arquivos cressem sem precisar de atualizações para as políticas do IAM.

Você pode criar tags de gerenciamento de acesso e depois aplicá-las em ações de arquivo novas ou existentes e compartilhamentos de arquivo de réplica. Use a UI IAM ou a API Global Search e Tagging para criar a tag de gerenciamento de acesso. Em seguida, a partir da UI do VPC ou API, inclua as tags em um compartilhamento de arquivos. Depois que as tags são adicionadas, é possível gerenciar o acesso a elas utilizando as políticas do IAM. Para obter mais informações, consulte Adicionar tags de gerenciamento de acesso a um compartilhamento de arquivos.

Replicação e failover

Para seus compartilhamentos de arquivos por zona, você pode criar réplicas somente leitura em outra zona dentro da sua VPC ou em uma região diferente, caso sua conta tenha várias VPCs na mesma área geográfica. A réplica é atualizada regularmente com base no planejamento de replicação especificado. Você pode programar a replicação de seus dados a cada 15 minutos.

Nesta versão, ainda não há suporte para replicação entre regiões para compartilhamentos de arquivos regionais com o perfil rfs.

Para a replicação entre regiões, é necessário configurar as autorizações entre serviços antes que o compartilhamento de arquivos de réplica possa ser criado.

Usar a replicação é uma boa maneira de se recuperar de incidentes no site primário quando os dados se tornam inacessíveis ou os aplicativos falham. O failover para o compartilhamento de réplica faz dele o novo compartilhamento primário gravável. Para obter mais informações, consulte Sobre a replicação de compartilhamento de arquivo.

A replicação de compartilhamento de arquivos pode oferecer benefícios operacionais e de desempenho significativos, além da recuperação de desastres. Um dos principais casos de uso é o acesso de baixa latência para equipes e aplicativos distribuídos. Ao colocar réplicas somente leitura mais próximas dos usuários em uma região diferente, você pode reduzir os tempos de acesso aos arquivos e melhorar a produtividade para cargas de trabalho como arquivos de design, ativos de mídia ou repositórios de código. Da mesma forma, a distribuição de conteúdo fica mais fácil quando você cria réplicas em hubs regionais, pois isso garante downloads mais rápidos para instaladores, documentação ou materiais de treinamento sem sobrecarregar uma única fonte.

As réplicas permitem a conformidade e os fluxos de trabalho legais, migrações em etapas e isolamento operacional para manutenção, para que você possa testar alterações ou realizar auditorias sem afetar a produção. As réplicas podem ajudar com a capacidade de expansão durante eventos de pico, otimização da experiência do desenvolvedor e até mesmo roteamento de residência de dados para necessidades regulatórias.

Capturas instantâneas de compartilhamento de arquivo

Os instantâneos são cópias pontuais do seu compartilhamento de arquivos. Os instantâneos podem ser usados para restaurar arquivos individuais ou criar outros compartilhamentos de arquivos na mesma zona com os dados capturados no instantâneo. É possível criar instantâneos manualmente no console ou a partir da CLI, e programaticamente com a API. Você também pode programar a criação automática de instantâneos em intervalos regulares usando o serviço Backup for VPC. Para obter mais informações, consulte Sobre os snapshots File Storage for VPC e Planejando snapshots.

Os instantâneos são suportados somente para compartilhamentos que têm "grupo de segurança" como modo de controle de acesso.

Não é possível criar snapshots de réplicas ou compartilhamentos de acessório. No entanto, os instantâneos da ação de origem também estão disponíveis para as ações de acesso. Os instantâneos de um compartilhamento de origem zonal são replicados para o compartilhamento de réplica somente leitura na próxima sincronização programada.

Erradicação de dados de compartilhamento de arquivos

Quando um compartilhamento de arquivo é excluído, esses dados se tornam inacessíveis imediatamente. Todos os ponteiros para os dados no disco físico são removidos. Se, posteriormente, você criar um compartilhamento de arquivos na mesma conta ou em outra, será atribuído um novo conjunto de ponteiros. A conta não pode acessar nenhum dado que estava no armazenamento físico porque esses ponteiros são excluídos. Quando novos dados são gravados no disco, todos os dados inacessíveis do armazenamento de arquivo excluído são sobrescritos.

A IBM garante que os dados excluídos não podem ser acessados e que os dados excluídos serão sobrescritos e erradicados definitivamente. Ao excluir um compartilhamento de arquivo, esses blocos devem ser sobrescritos antes que esse armazenamento de arquivo seja disponibilizado novamente, para você ou para outro cliente.

Além disso, quando a IBM retira uma unidade física de serviço, ela é destruída antes de ser descartada. As unidades físicas desativadas ficam inutilizáveis e não é possível acessar os dados nelas contidos.

Monitoramento de métricas relacionadas ao compartilhamento no console

IBM Cloud® Monitoring é um sistema de gerenciamento de inteligência de contêineres e nativo da nuvem de terceiros que você pode incluir como parte de sua IBM Cloud arquitetura. O IBM Cloud Monitoring é operado pela Sysdig em parceria com a IBM. Você pode acessar os painéis de compartilhamento de arquivos no console IBM Cloud e visualizar métricas como a largura de banda atual de leitura e gravação e a largura de banda máxima. Para obter mais informações, consulte Métricas de monitoramento para File Storage for VPC.

Limitações nesta liberação

As seguintes limitações se aplicam a esta versão do File Storage for VPC.

  • Não há suporte para perfis anteriores quando você provisiona um compartilhamento de arquivos. Os novos compartilhamentos de arquivos devem usar o perfil dp2 ou rfs. No entanto, os compartilhamentos de arquivos de versões anteriores podem continuar a usar seus perfis até 06 de maio de 2027. Atualize o perfil de compartilhamento de arquivos para dp2 até essa data para evitar a interrupção do serviço e a perda de dados.
  • A restrição do acesso ao compartilhamento de arquivos a instâncias específicas do servidor virtual e a criptografia de dados em trânsito estão disponíveis somente para compartilhamentos baseados no perfil dp2 ou rfs.
  • Os sistemas operacionais Windows não são suportados.
  • A capacidade mínima de um compartilhamento de arquivos por zona é de 10 GB. A capacidade mínima de um compartilhamento de arquivos regional é de 1 GB.
  • A capacidade máxima é de 32.000 GB por compartilhamento de arquivos.
  • Para compartilhamentos de arquivos regionais (perfil rfs ), o tamanho máximo do arquivo é de 1 TB. Os compartilhamentos de arquivos por zona (perfil dp2 ) não têm um limite de tamanho de arquivo.
  • Nenhuma política de retenção de dados existe para compartilhamentos de arquivos excluídos. Não é possível desfazer a exclusão de um compartilhamento de arquivo depois de excluí-lo.
  • Até 256 hosts por zona por VPC podem ser conectados simultaneamente a um único compartilhamento de arquivo
  • É possível criar até 300 compartilhamentos de arquivos dentro de sua VPC
  • Até 100 associações de compartilhamento de acessantes podem ser criadas quando você compartilha o compartilhamento de arquivos da zona com outra conta ou serviço externo.
  • Um compartilhamento de arquivo não pode ser excluído usando uma solicitação de API do DELETE /shares/<id>, se um destino de montagem existente estiver associado a esse compartilhamento de arquivo ou se as operações de réplica estiverem em andamento
  • Somente Bare Metal Servers for VPC que são provisionados após 31 de agosto de 2023 suportam File Storage for VPC.
  • Um compartilhamento de arquivo não pode ser dividido a partir de sua réplica usando uma solicitação de API DELETE /shares/<id>/source, se o lifecycle_state do compartilhamento de arquivo for updating ou se as operações de replicação estiverem em andamento.
  • Para compartilhamentos de arquivos por zona, a replicação entre regiões é suportada apenas quando tanto o compartilhamento de origem quanto o de réplica pertencem à mesma conta. A replicação de geografia cruzada não é suportada
  • A replicação entre regiões não é suportada para compartilhamentos de arquivos regionais na fase Selecionar disponibilidade.
  • No momento, o compartilhamento de arquivos regionais não está disponível em Montreal.

Próximas etapas