Establecimiento de autorizaciones de servicio a servicio para File Storage for VPC
Configurar autorizaciones de servicio a servicio de IAM para el cifrado gestionado por el cliente de File Storage for VPC, el intercambio entre cuentas y la replicación entre regiones.
Puede utilizar el servicio Cloud Identity and Access Management (IAM) para crear o eliminar una autorización que permita a un servicio acceder a otro.
Visión general
En una autorización, el servicio de origen es el servicio al que se otorga acceso al servicio de destino. Los roles que seleccione definen el nivel de acceso para el servicio de origen. El servicio de destino es el servicio al que otorga permiso para que acceda el servicio de origen en función de los roles que asigne. Por lo general, un servicio de origen puede encontrarse en la misma cuenta en la que se crea la autorización o en otra cuenta. El servicio de destino siempre está en la cuenta donde se crea la autorización.
Para File Storage for VPC, debes configurar la autorización de servicio a servicio para:
-
Configuración del cifrado gestionado por el cliente:
Para poder crear un archivo compartido cifrado con una clave raíz de cliente (CRK), primero debe tener una instancia de un servicio de gestión de claves (KMS) que contenga su CRK. Puedes elegir entre instancias de Key Protect de un solo inquilino o multinquilino. A continuación, debe establecer una autorización de servicio a servicio entre el servicio de archivos y la instancia de KMS. La autorización debe crearse en la cuenta que posee y aloja la clave raíz del cliente. La cuenta que tiene el CRK es el origen, y la cuenta donde se va a crear el archivo compartido es el destino.
Los Hyper Protect Crypto Services han quedado obsoletos. Los clientes pueden utilizar las instancias existentes hasta el 20 de marzo de 2027. Para obtener más información, consulta IBM Cloud Hyper Protect Crypto Services: fin de la vida útil. Para garantizar una protección continua, plantéate migrar tus claves de cifrado actuales a una instancia dedicada de Key Protect. Para obtener más información, consulta la guía de migración.
-
Configuración de la replicación asíncrona entre regiones:
Para la replicación entre regiones, es necesario establecer autorizaciones de servicio a servicio y especificar los roles de usuario para las distintas instancias del Servicio de File Storage en diferentes VPC. Esta autorización permite que el servicio « File Storage » de una VPC interactúe con el servicio « File Storage » de otra VPC. Ambas VPC deben pertenecer a la misma cuenta. La réplica entre cuentas no está soportada.
Para obtener más información, consulta la descripción general de la replicación.
-
Configuración del acceso entre cuentas
Para el acceso cruzado entre cuentas, es necesario establecer autorizaciones de servicio a servicio entre el servicio File Storage de dos cuentas diferentes. La autorización debe crearse en la cuenta que posee y aloja el archivo compartido. También debe especificar las funciones de usuario en ambas cuentas para permitir a los usuarios crear y gestionar recursos compartidos y enlaces compartidos. Para obtener más información, consulte Compartir y montar un recurso compartido de archivos desde otra cuenta.
Para obtener más información sobre las autorizaciones, consulte Utilización de autorizaciones para otorgar acceso entre servicios.
Creación de la autorización para el cifrado gestionado por el cliente en la consola
- En la consola IBM Cloud, inicie sesión en la cuenta donde se encuentran el Servicio de Gestión de Claves (KMS) y la Clave Raíz de Cliente (CRK).
- Ve a Gestionar > Acceso (IAM).
- En el panel lateral, seleccione Autorizaciones.
- En la página Gestionar autorizaciones, pulse Crear.
- En la sección Origen, seleccione la Cuenta de origen. En esta cuenta se utilizará el CRK para crear un recurso compartido de archivos con cifrado gestionado por el cliente.
- Para permitir el uso de CRK de esta cuenta para cifrar recursos compartidos de archivos en otra cuenta, seleccione Cuenta específica e introduzca el ID de cuenta de 32 caracteres de la cuenta del servicio de archivos. A continuación, pulse Siguiente.
- De lo contrario, seleccione Esta cuenta. A continuación, pulse Siguiente.
- Para el servicio de origen, seleccione Servicios de infraestructura de VPC en la lista. Pulse Siguiente.
- Seleccione el ámbito pulsando Recursos específicos.
- Haz clic en Seleccionar un atributo.
- En la lista, seleccione Tipo de recurso.
- En el campo siguiente, seleccione File Storage for VPC.
- Pulse Siguiente.
- Para el servicio de destino, selecciona KeyProtect en la lista. Pulse Siguiente.
- Selecciona la función
Reader. - Marque el recuadro para permitir que los servicios dependientes y de origen deleguen la autorización.
- Pulse Revisar e inspeccione sus opciones.
- Pulse Autorizar.
Creación de la autorización para la replicación entre regiones en la consola
- En la consola IBM Cloud, inicie sesión en la cuenta en la que se encuentra el archivo compartido.
- Ve a Gestionar > Acceso (IAM).
- En el panel lateral, seleccione Autorizaciones.
- En la página Gestionar autorizaciones, pulse Crear.
- En la sección Origen, seleccione la Cuenta de origen. Selecciona Esta cuenta y haz clic en Siguiente.
- Para el servicio de origen, seleccione Servicios de infraestructura de VPC en la lista. Pulse Siguiente.
- Seleccione el ámbito pulsando Recursos específicos.
- Haz clic en Seleccionar un atributo.
- En la lista, seleccione Tipo de recurso.
- En el campo siguiente, seleccione File Storage for VPC.
- Pulse Siguiente.
- Para el servicio de destino, seleccione Servicios de infraestructura de VPC en la lista. Pulse Siguiente.
- Seleccione el ámbito pulsando Recursos específicos.
- Haz clic en Seleccionar un atributo.
- En la lista, seleccione Tipo de recurso.
- En el campo siguiente, seleccione File Storage for VPC.
- Pulse Siguiente.
- Selecciona la función
Editor. - Pulse Revisar e inspeccione sus opciones.
- Pulse Autorizar.
Creación de la autorización para la replicación entre regiones para todas las cuentas secundarias de una empresa
Los administradores de cuentas de empresa pueden crear y asignar plantillas de políticas de autorización a las cuentas secundarias para gestionar las autorizaciones de forma centralizada. Para crear una plantilla de política de autorización que pueda utilizarse para habilitar la replicación entre regiones para todas las cuentas secundarias de la Empresa, complete los siguientes pasos:
- Ve a Gestionar > Acceso (IAM) > Plantillas en la consola.
- Seleccione Autorizaciones y haga clic en Crear.
- Introduzca un nombre y una descripción para la plantilla de autorización que describa su finalidad para los usuarios de la empresa.
- Introduzca una descripción para la política de autorización gestionada por la empresa que describa su finalidad para los usuarios de cuentas secundarias.
- Pulse Crear.
A continuación, complete los siguientes pasos para crear las reglas de autorización:
- Vaya a Autorización para especificar los detalles de la política de autorización.
- Seleccione Cuenta(s) asignada(s). Cuando se asigna la plantilla de autorización a una cuenta secundaria, la cuenta de origen se rellena con el mismo número de cuenta que la cuenta secundaria, que contiene el recurso al que se accede.
- A continuación, seleccione el servicio y los recursos de origen.
- Selecciona Servicios de infraestructura de VPC en la lista. Pulse Siguiente.
- Seleccione el ámbito pulsando Recursos específicos.
- Haz clic en Seleccionar un atributo.
- En la lista, seleccione Tipo de recurso.
- En el campo siguiente, seleccione File Storage for VPC.
- Pulse Siguiente.
- Para el servicio de destino, seleccione Servicios de infraestructura de VPC en la lista. Pulse Siguiente.
- Seleccione el ámbito pulsando Recursos específicos.
- Haz clic en Seleccionar un atributo.
- En la lista, seleccione Tipo de recurso.
- En el campo siguiente, seleccione File Storage for VPC.
- Pulse Siguiente.
- Selecciona la función
Editor. - Haz clic en Revisar y guardar.
- La plantilla ya está lista para ser confirmada y asignada a las cuentas secundarias.
Creación de autorizaciones para el acceso entre cuentas en la consola
Esta autorización tiene por objeto la creación de cuentas de acceso y el intercambio de datos entre cuentas.
- En la consola IBM Cloud, inicie sesión en la cuenta donde se encuentra su archivo compartido.
- Ve a Gestionar > Acceso (IAM).
- En el panel lateral, seleccione Autorizaciones.
- En la página Gestionar autorizaciones, pulse Crear.
- En la sección Origen, seleccione la Cuenta de origen.
- Si desea permitir que otra cuenta acceda a los datos de la compartición de archivos, seleccione Cuenta específica y especifique el ID de cuenta largo de 32 caracteres. A continuación, pulse Siguiente.
- Si desea crear comparticiones de descriptor de acceso en la misma cuenta, seleccione Esta cuenta. A continuación, pulse Siguiente.
- Para el servicio de origen, seleccione Servicios de infraestructura de VPC en la lista. Pulse Siguiente.
- Seleccione el ámbito pulsando Recursos específicos.
- Haz clic en Seleccionar un atributo.
- En la lista, seleccione Tipo de recurso.
- En el campo siguiente, seleccione File Storage for VPC.
- Pulse Siguiente.
- Para el servicio de destino, seleccione Servicios de infraestructura de VPC en la lista. Pulse Siguiente.
- Seleccione el ámbito pulsando Recursos específicos.
- Haz clic en Seleccionar un atributo.
- En la lista, seleccione Tipo de recurso.
- En el campo siguiente, seleccione File Storage for VPC.
- Pulse Añadir una condición.
- Pulse Seleccionar un atributo y seleccione ID de compartición.
- Seleccione la compartición en la lista.
- Pulse Siguiente.
- Selecciona la función
Share Broker. - Pulse Revisar e inspeccione sus opciones.
- Pulse Autorizar.
Creación de la autorización para Watson Studio en la consola
- En la consola IBM Cloud, inicie sesión en la cuenta donde se encuentra su archivo compartido.
- Ve a Gestionar > Acceso (IAM).
- En el panel lateral, seleccione Autorizaciones.
- En la página Gestionar autorizaciones, pulse Crear.
- En la página Otorgar una autorización de servicio, seleccione Esta cuenta.
- Para el servicio de origen, seleccione Watson Studio en la lista.
- Seleccione el ámbito pulsando Recursos específicos.
- Haz clic en Seleccionar un atributo.
- En la lista, selecciona Instancia del servicio de origen.
- En el campo siguiente, seleccione todas las instancias.
- Pulse Siguiente.
- Para el servicio de destino, seleccione Servicios de infraestructura de VPC en la lista. Pulse Siguiente.
- Seleccione el ámbito pulsando Recursos específicos.
- Haz clic en Seleccionar un atributo.
- En la lista, seleccione Tipo de recurso.
- En el campo siguiente, seleccione File Storage for VPC.
- Pulse Añadir una condición.
- Pulse Seleccionar un atributo y seleccione ID de compartición.
- Deje el campo cadena igual como está.
- En el siguiente campo, seleccione la compartición de origen en la lista.
- Pulse Siguiente.
- Selecciona la función
Share Broker. - Marque el recuadro para permitir que los servicios dependientes y de origen deleguen la autorización.
- Pulse Revisar e inspeccione sus opciones.
- Pulse Autorizar.
Creación de la autorización para el cifrado gestionado por el cliente desde la CLI
Inicie una sesión en la cuenta. Ejecuta el comando ibmcloud iam authorization-policy-create para crear políticas de autorización para que el servicio File Storage pueda interactuar con tu instancia de Key Protect. El servicio de
origen es is con el --source-resource-type share y el servicio de destino es kms. El rol que debe asignar es Reader. El siguiente ejemplo crea una política de autorización entre el servicio
File Storage y Key Protect.
ibmcloud iam authorization-policy-create is kms Reader --source-resource-type share
Creating authorization policy under account a1234567 as test.user@ibm.com...
OK
Para listar las autorizaciones de servicio que ya están en vigor para la cuenta, ejecute el mandato ibmcloud iam authorization-policies. El siguiente ejemplo muestra que los recursos compartidos de archivos se pueden cifrar con
una clave CRK almacenada en Key Protect.
ibmcloud iam authorization-policies
Getting authorization policies under account a1234567 as test.user@ibm.com...
OK
ID: d2df60ea-5575-4bd1-9cd6-f35c52576577
Source service name: is
Source service instance: All instances
Source resource type: share
Target service name: kms
Target service instance: All instances
Roles: Authorization Delegator, Reader
Para obtener más información sobre todos los parámetros que están disponibles para este mandato, consulte ibmcloud iam authorization-policy-create.
Creación de la autorización para el cifrado entre cuentas desde la CLI
Inicia sesión en la cuenta que aloja la instancia de Key Protect. Ejecute el comando ibmcloud iam authorization-policy-create para crear políticas de autorización para que el servicio de archivos interactúe con el KMS. El servicio
de origen es is con el --source-resource-type share y el servicio de destino es kms. El rol que debe asignar es Reader. El siguiente ejemplo crea una política de autorización entre el servicio
File de y KeyUserAccount la instancia de Key Protect de KeyOwnerAccount.
-
Cree un archivo JSON con la siguiente información para las políticas de autorización en su carpeta local Documentos.
'{ "description":"Reader and Delegator role for KeyProtect service instance", "resources": [{"attributes": [ {"name": "KeyOwnerAccountID","value": "a/a1234567","operator": "stringEquals"}, {"name":"serviceName","operator":"stringEquals","value":"kms"}]}], "roles": [ {"role_id":"crn:v1:bluemix:public:iam::::role:AuthorizationDelegator"}, {"role_id":"crn:v1:bluemix:public:iam::::serviceRole:Reader"}], "subjects": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}, {"name": "KeyUserAccountID","value": "a/a7654321"}], "type":"authorization" }' -
A continuación, ejecute el siguiente comando CLI con el archivo JSON para crear la política de autorización.
ibmcloud iam authorization-policy-create --file ~/Documents/policy.jsonLa autorización entre cuentas es unidireccional y específica para la clave y el servicio. Cuando la Cuenta A autoriza que su clave sea utilizada por el servicio de archivos de la Cuenta B, ésta puede utilizar el CRK de la Cuenta A para cifrar las acciones de la Cuenta B. Sin embargo, la cuenta A no puede utilizar las claves raíz de la cuenta B para cifrar los recursos compartidos de la cuenta A.
Creación de la autorización para la replicación entre regiones desde la CLI
Ejecute el mandato ibmcloud iam authorization-policy-create para autorizar a los servicios de archivos regionales a trabajar conjuntamente.
ibmcloud iam authorization-policy-create is is Editor --source-resource-type share --target-resource-type share
Vea el ejemplo siguiente.
$ ibmcloud iam authorization-policy-create is is Editor --source-resource-type share --target-resource-type share
Creating authorization policy under account a1234567 as test.user@ibm.com...
OK
Authorization policy f311f255-d20e-49d0-aa94-316feaba981e was created.
ID: f311f255-d20e-49d0-aa94-316feaba981e
Source service name: is
Source service instance: All instances
Source resource type: share
Target service name: is
Target service instance: All instances
Target resource type: share
Roles: Editor
Para obtener más información sobre todos los parámetros que están disponibles para este mandato, consulte ibmcloud iam authorization-policy-create.
Creación de la autorización para la replicación entre regiones para todas las cuentas secundarias de una empresa
Los administradores de cuentas de empresa pueden crear y asignar plantillas de políticas de autorización a las cuentas secundarias para gestionar las autorizaciones de forma centralizada. Para crear una plantilla de política de autorización que pueda utilizarse para habilitar la replicación entre regiones para todas las cuentas secundarias de la Empresa, complete los siguientes pasos.
-
Cree un archivo JSON que proporcione la definición de la plantilla de política de autorización. Para obtener más información sobre los atributos que puede utilizar en su archivo JSON, consulte la API de gestión de políticas de IAM.
El siguiente archivo JSON de ejemplo especifica las direcciones
nameydescriptionde la plantilla y la direcciónaccount_idde la cuenta de empresa. La plantilla de autorización otorga un rol de Editor entre todos los " File Storage for VPC " en las cuentas asignadas.{ "name": "VPC_REGIONAL_REPLICATOR", "description": "Grant Editor Role between VPC File Storage to enable regional replication", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on VPC File Storage", "control": { "grant": { "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ] } }, "subject": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } , "resource": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } } } -
Ejecute el comando
authorization-policy-template-createcon el archivo JSON como se muestra en la siguiente solicitud de ejemplo:
ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json
Para obtener más información sobre todos los parámetros disponibles para este comando, consulte Referencia de la CLI sobre la administración del acceso de IAM, las claves de API, los perfiles de confianza, los ID de servicio y los grupos de acceso(ibmcloud iam).
Creación de la autorización para el acceso entre cuentas desde la CLI
Esta autorización tiene por objeto la creación de cuentas de acceso y el intercambio de datos entre cuentas.
Como propietario de compartición, cree un archivo JSON y utilícelo con el mandato ibmcloud iam authorization-policy-create para crear la autorización de servicio a servicio para el servicio File Storage for VPC de la cuenta de propietario
de compartición (origen) para acceder a una compartición en la cuenta de descriptor de acceso (destino).
-
Crea un archivo JSON con el siguiente contenido. En este ejemplo, el archivo se crea como policy.json en la carpeta Documents.
{ "roles": [{"role_id": "crn:v1:bluemix:public:iam::::role:ShareBroker","display_name": "Share Broker", "description": "As a share broker, you can create and delete share bindings"}], "resources": [{"attributes": [ {"name": "accountId","value": "<origin share owner Account ID>","operator": "stringEquals"}, {"name": "serviceName","value": "is","operator": "stringEquals"}, {"name": "shareId","value": "<OriginShareId>","operator": "stringEquals"}]}], "type": "authorization", "description": "ShareBroker role for File Storage for VPC cross-account share access", "subjects": [{"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}, {"name": "accountId","value": "<accessor share Account ID>"}]}] } -
A continuación, ejecute el mandato de CLI con el archivo JSON para crear la política de autorización.
ibmcloud iam authorization-policy-create --file ~/Documents/policy.json
Creación de la autorización para el cifrado gestionado por el cliente con la API
Para autorizar al servicio de archivos a acceder a su instancia de Key Management Service, realice una solicitud a la API de gestión de políticas de IAM para crear la autorización de servicio a servicio.
-
El ejemplo siguiente muestra cómo puede autorizar al servicio de archivos
is.share(origen) para interactuar con el servicio Key Protectkms(destino) con el rol Lector .curl -X POST 'https://iam.cloud.ibm.com/v1/policies'\ -H 'Authorization: Bearer $TOKEN'\ -H 'Content-Type: application/json'\ -d '{ "type": "access", "description": "Reader role for the file service to interact with the KeyProtect service.", "subjects": [ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Reader"}], "resources":[ {"attributes": [ {"name": "serviceName","value": "kms"}]}] }' -
Para crear una política de autorización para Hyper Protect Crypto Services, sustituya
kmsporhs-cryptoen el ejemplo anterior.
Creación de la autorización para el cifrado entre cuentas con la API
Para autorizar al servicio de archivos de otra cuenta a acceder a su instancia de Key Management Service, envíe una solicitud a la API de gestión de políticas de IAM para crear la autorización de servicio a servicio. El siguiente ejemplo muestra cómo crear una autorización para que el servicio File Storage for VPC de la cuenta de origen acceda al servicio de gestión de claves de tu cuenta (de destino) con permiso de lectura.
curl -X POST "https://iam.cloud.ibm.com/v1/policies" \
-H "Authorization: <Auth Token>" \
-H 'Content-Type: application/json' \
-d '{
"description":"Reader and Delegator role for KeyProtect service instance",
"resources": [{"attributes": [
{"name": "KeyOwnerAccountID","value": "a/a1234567","operator": "stringEquals"},
{"name": "serviceName","operator":"stringEquals","value":"kms"}]}],
"roles": [
{"role_id": "crn:v1:bluemix:public:iam::::role:AuthorizationDelegator"},
{"role_id": "crn:v1:bluemix:public:iam::::serviceRole:Reader"}],
"subjects": [
{"name": "serviceName","value": "is"},
{"name": "resourceType","value": "share"},
{"name": "KeyUserAccountID","value": "a/a7654321"}],
"type":"authorization"
}'
Creación de la autorización para la replicación entre regiones con la API
Realice una solicitud a la API de gestión de políticas de IAM para crear la autorización de servicio a servicio para el servicio de archivos regional de la compartición de origen para interactuar con el servicio de archivos regional de la compartición de réplica.
-
Autorice a
is.share(origen) a interactuar conis.share(destino) con el rol de Editor .curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "type": "access", "description": "Editor role for the source share's regional file service to interact with replica share's regional file service.", "subjects": [ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}], "resources":[ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}] }'
Para obtener más información, consulte la especificación de API para IAM Policy Management.
Creación de autorizaciones para el acceso entre cuentas con la API
Esta autorización tiene por objeto la creación de cuentas de acceso y el intercambio de datos entre cuentas.
Como propietario del recurso compartido, realice una solicitud de API a la API de gestión de políticas de IAM para crear una autorización que permita a la cuenta de acceso acceder al recurso compartido de origen. El siguiente ejemplo muestra cómo crear la autorización de servicio a servicio entre la cuenta de recurso compartido de origen (source) y la cuenta de acceso (target).
curl -X POST "https://iam.cloud.ibm.com/v1/policies" \
-H "Authorization: <Auth Token>" \
-H 'Content-Type: application/json' \
-d '
{"roles": [
{"role_id": "crn:v1:bluemix:public:iam::::role:ShareBroker",
"display_name": "Share Broker",
"description": "As a share broker, you can create and delete share bindings"}
],
"resources": [
{"attributes": [
{"name": "accountId","value": "<origin share owner Account ID>","operator": "stringEquals"},
{"name": "serviceName","value": "is","operator": "stringEquals"},
{"name": "shareId","value": "<OriginShareId>","operator": "stringEquals"}
]}],
"type": "authorization",
"description": "ShareBroker role for File Storage for VPC cross-account share access",
"subjects": [{"attributes": [
{"name": "serviceName","value": "is"},
{"name": "resourceType","value": "share"},
{"name": "accountId","value": "<accessor share Account ID>"}]}]
}'
Creación de autorización para el cifrado gestionado por el cliente con Terraform
Cree una política de autorización entre el servicio de archivos y los servicios de gestión de claves utilizando el argumento de recurso ibm_iam_authorization_policy en el archivo main.tf.
El ejemplo siguiente crea una política de autorización entre el servicio de archivos y Key Protect cuando se aplica.
resource "ibm_iam_authorization_policy" "mypolicy4keyprotect" {
source_service_name = "is"
source_resource_type = "share"
target_service_name = "kms"
roles = ["Reader"]
}
Para obtener más información sobre los argumentos y atributos, consulte la documentación de Terraform para recursos de autorización.
Creación de autorizaciones para el cifrado entre cuentas con Terraform
-
Terraform da soporte a la configuración de dos cuentas diferentes para el proveedor de IBM. El proveedor sin un alias se considera el proveedor predeterminado. Véase el siguiente ejemplo, en el que se especifican dos cuentas IBM, y la segunda utiliza el alias
team_account. Más adelante nos referiremos a esta configuración como "ibm.team_account".terraform { required_providers { ibm = { source = "IBM-Cloud/ibm" version = ">= 1.12.0" } } } provider "ibm" { ibmcloud_api_key = var.ibmcloud_api_key region = var.region ibmcloud_timeout = var.ibmcloud_timeout } provider "ibm" { alias = "team_account" ibmcloud_api_key = var.ibmcloud_api_key_second_account region = var.region ibmcloud_timeout = var.ibmcloud_timeout }Para obtener más información sobre los argumentos y atributos, consulte Proveedor deIBM Cloud.
-
Para crear la autorización IAM entre el servicio de compartición de archivos de una cuenta y el servicio de gestión de claves de otra cuenta, utilice el recurso "
ibm_iam_authorization_policy. El siguiente ejemplo crea una autorización entre el servicio de archivos de una cuenta y el servicio Key Protect de otra cuenta.resource "ibm_iam_authorization_policy" "policy" { source_service_name = "is" source_resource_type = "share" source_service_account = "<fileshare-account-id>" target_service_name = "kms" target_resource_instance_id = ibm_kms_key.key.instance_id roles = ["Reader"] description = "Authorization Policy" }Este recurso terraform también debe incluir el alias del proveedor (en nuestro ejemplo, '
ibm.team_account) con la cuenta 'ibmcloud_api_key' donde se almacena la clave de cifrado.
Creación de autorizaciones para la replicación entre regiones con Terraform
Cree una política de autorización entre los servicios de archivo en las distintas regiones utilizando el argumento de recurso ibm_iam_authorization_policy en el archivo main.tf.
resource "ibm_iam_authorization_policy" "mypolicy" {
source_service_name = "is"
source_resource_type = "share"
target_service_name = "is"
target_resource_type = "share"
roles = ["Editor"]
}
Para obtener más información sobre los argumentos y atributos, consulte la documentación de Terraform para recursos de autorización.
Creación de autorizaciones para el acceso entre cuentas con Terraform
Esta autorización tiene por objeto la creación de cuentas de acceso y el intercambio de datos entre cuentas.
-
Terraform da soporte a la configuración de dos cuentas diferentes para el proveedor de IBM. El proveedor sin un alias se considera el proveedor predeterminado. Véase el siguiente ejemplo, en el que se especifican dos cuentas IBM, y la segunda utiliza el alias
team_account. Esta configuración debe denominarseibm.team_accountmás adelante.terraform { required_providers { ibm = { source = "IBM-Cloud/ibm" version = ">= 1.12.0" } } } provider "ibm" { ibmcloud_api_key = var.ibmcloud_api_key region = var.region ibmcloud_timeout = var.ibmcloud_timeout } provider "ibm" { alias = "team_account" ibmcloud_api_key = var.ibmcloud_api_key_second_account region = var.region ibmcloud_timeout = var.ibmcloud_timeout }Para obtener más información sobre los argumentos y atributos, consulte Proveedor deIBM Cloud.
-
Para crear la autorización de IAM entre el servicio de compartición de archivos desde una cuenta al servicio de compartición de archivos en una cuenta diferente, utilice el recurso
ibm_iam_authorization_policy. El ejemplo siguiente crea una autorización entre los servicios de archivo de dos cuentas.resource "ibm_iam_authorization_policy" "policy" { source_service_name = "is" source_resource_type = "share" source_service_account = "<ShareOwner-Account-id>" target_service_name = "is" target_resource_type = "share" target_service_account = "<Accessor-Account-id>" roles = ["ShareBroker"] description = "Authorization Policy" }O
resource "ibm_iam_authorization_policy" "policy1" { subject_attributes { name = "accountId" value = data.ibm_iam_account_settings.iam.account_id } subject_attributes { name = "serviceName" value = "is" } subject_attributes { name = "resourceType" value = "share" } resource_attributes { name = "shareId" operator = "stringEquals" value = data.ibm_share_id } resource_attributes { name = "serviceName" operator = "stringEquals" value = "is" } resource_attributes { name = "volumeId" operator = "stringExists" value = "true" } roles = ["ShareBroker"] }Este recurso terraform también debe incluir el alias de proveedor (en nuestro ejemplo,
ibm.team_account) con la cuentaibmcloud_api_keydonde se encuentra la compartición de origen.Para obtener más información sobre los argumentos y atributos, consulte ibm_iam_authorization_policy.
Próximos pasos
- Revisión Establecimiento de autorizaciones de servicio a servicio para el servicio de Backup.
- Revisión de la protección de los servicios de infraestructura de la Virtual Private Cloud(VPC)con restricciones basadas en el contexto.
- Crear comparticiones de archivos con cifrado gestionado por el cliente.
- Cree comparticiones de réplica entre regiones.