Création de partages de fichiers avec chiffrement géré par le client
Créez des partages « File Storage for VPC » avec un chiffrement géré par le client, en utilisant des clés racines stockées dans « Key Protect » pour la protection des données BYOK.
Vous ne pouvez pas modifier le type de chiffrement après la création du partage de fichiers.
Par défaut, les partages d' File Storage for VPC s sont chiffrés à l'aide du chiffrement géré par l' IBM. Pour plus d'informations sur le chiffrement d'enveloppe, consultez la section « Protection des données grâce au chiffrement d'enveloppe ».
Avant de commencer
Pour créer des partages de fichiers avec un cryptage géré par le client, vous devez disposer de votre propre clé racine client. Vous pouvez mettre en place un service de gestion des clés (KMS) et créer ou importer la clé racine de votre client (CRK). Vous pouvez choisir entre des instances Single Tenant (monocatégorielle) ou Multi Tenant (multicatégorielle) d' Key Protect. Créez ensuite une autorisation de service à service entre File Storage for VPC et l'instance KMS que vous avez créée.
Les Hyper Protect Crypto Services sont obsolètes. Les clients peuvent utiliser les instances existantes jusqu'au 20 mars 2027. Pour plus d'informations, consultez la section Abandon de la fonctionnalité IBM Cloud Hyper Protect Crypto Services. Pour une protection continue, envisagez de migrer vos clés de chiffrement existantes vers une instance dédiée d' Key Protect. Pour plus d'informations, consultez le guide de migration.
Il est également possible d'utiliser une clé racine client d'un autre compte. Dans IBM Cloud, le KMS peut être situé dans le même compte ou dans un autre compte que le service qui utilise une clé de chiffrement. Ce modèle de déploiement permet aux entreprises de gérer de manière centralisée les clés de chiffrement pour tous les comptes de l'entreprise. Pour plus d'informations, voir Gestion des clés de chiffrement.
En général, l'administrateur du compte ou un autre utilisateur privilégié du compte qui possède le CRK invite l'utilisateur du second compte et crée l'autorisation de partage du CRK. Pour plus d'informations, voir Accorder l'accès aux clés avec Key Protect. Ensuite, l'utilisateur du deuxième compte peut utiliser le CRK pour chiffrer les données sur IBM Cloud.
Configurez tous les éléments requis autorisations de service à serviceautorisations de service à serviceautorisations de service à service autorisations de service à service entre File Storage for VPC (service source) et l'instance KMS (service cible) qui détient la clé racine du client. Si vous provisionnez des volumes avec un CRK d'un autre compte, demandez à l'administrateur de ce compte de configurer l'autorisation dans son compte et de partager le CRN de la clé racine.
Création de partages de fichiers avec chiffrement géré par le client dans la console
Suivez cette procédure pour spécifier le chiffrement géré par le client lors de la création d'un partage de fichiers.
-
Dans la console IBM Cloud, allez dans l'icône
> Infrastructure
> Stockage > Partages de stockage de fichiers.
-
Cliquez sur Créer.
-
Saisissez les informations décrites dans le tableau 1.
| Zone | Valeur |
|---|---|
| Disponibilité |
|
| Emplacement | Si vous avez choisi la disponibilité d'une seule zone, sélectionnez la géographie, la région et la zone pour le nouveau partage de fichiers, par exemple, Amérique du Nord, Dallas (us-south), us-south-2. Si vous avez choisi la disponibilité régionale, sélectionnez la région. Par exemple, Dallas (us-south). |
| Détails | |
| Nom | Choisissez un nom pertinent pour votre partage de fichiers. Le nom de partage peut comporter jusqu'à 63 caractères alphanumériques minuscules et inclure le trait d'union (-) et doit commencer par une minuscule. Vous pourrez modifier ce nom ultérieurement si vous le souhaitez. |
| Groupe de ressources | Spécifiez un groupe de ressources. Les groupes de ressources permettent d'organiser vos ressources de compte pour le contrôle d'accès et la facturation. |
| Balises | Les balises sont utilisées pour organiser, suivre et même gérer l'accès à vos ressources de partage de fichiers. Vous pouvez étiqueter les ressources connexes, puis les afficher dans votre compte en effectuant un filtrage par étiquette depuis votre liste de ressources. Les étiquettes utilisateur sont visibles à l'échelle du compte. Evitez d'inclure des données sensibles dans le nom des étiquettes. Pour plus d'informations, voir Utilisation d'étiquettes. |
| Balises de gestion des accès | Vous pouvez appliquer des règles d'accès flexibles à vos partages de fichiers avec des balises de gestion des accès. Pour plus d'informations, voir Contrôle de l'accès aux ressources à l'aide d'étiquettes. |
| Profil |
Le profil se remplit automatiquement en fonction de votre sélection de disponibilité des données. Pour plus d'informations, voir profils de stockage de fichiers.
|
| Modes de chiffrement en transit autorisés | En tant que propriétaire du partage, vous pouvez spécifier comment vous souhaitez que les clients de votre compte et les comptes autorisés se connectent à votre partage de fichiers. Vous pouvez sélectionner aucun si vous ne voulez pas qu'ils utilisent le cryptage en transit. Si vous souhaitez qu'ils utilisent le cryptage en transit, sélectionnez ipsec pour vos fichiers zonaux ou stunnel pour vos fichiers régionaux. |
-
La création de cibles de montage est facultative. Vous pouvez ignorer cette étape si vous ne souhaitez pas créer de cible de montage maintenant. Cependant, vous en avez besoin pour monter votre partage de fichiers sur un hôte informatique. Un partage de fichiers peut avoir plusieurs cibles de montage afin que vous puissiez y accéder à partir de plusieurs VPC. Vous pouvez créer une cible de montage par VPC et partage de fichiers. Pour le créer, cliquez sur Créer. Définissez la cible de montage en fournissant les informations suivantes :
- Indiquez un nom de cible de montage. Le nom peut comporter jusqu'à 63 caractères alphanumériques en minuscules, y compris le trait d'union (-), et doit commencer par une lettre minuscule. Vous pouvez ensuite modifier le nom si vous le souhaitez.
- Sélectionnez un VPC disponible. La liste ne comprend que les VPC disposant d'un sous-réseau dans l'emplacement sélectionné. La sélection de l'emplacement est héritée du partage de fichiers (par exemple, us-south-2 ).
- Une interface réseau virtuelle par défaut est générée. Vous pouvez la personnaliser en cliquant sur l'icône Modifier
. Vous pouvez modifier le nom ou le sous-réseau si plusieurs sous-réseaux
sont disponibles dans l'emplacement. Vous pouvez également sélectionner un VNI existant pour l'attacher à la cible de montage. La liste des VNI disponibles dans le VPC et l'emplacement s'affichent. Les adresses IP secondaires des VNI
ne pouvant être acceptées comme cibles de montage de partage de fichiers, elles sont éliminées de la liste par filtrage. - Cliquez sur Suivant.
- Le chiffrement en transit est désactivé par défaut pour les partages zonaux et activé par défaut pour les partages régionaux. Cliquez sur le bouton pour modifier la valeur prédéfinie. Pour plus d'informations sur cette fonctionnalité, voir Chiffrement en transit - Sécurisation des connexions de montage entre le partage de fichiers et l'hôte.
- Ensuite, cliquez sur Suivant.
- Examinez votre sélection et cliquez sur Retour pour revenir et mettre à jour vos choix ou sur Créer.
-
Mettez à jour les champs de la section Chiffrement au repos.
- Sélectionnez le type de cryptage. Par défaut, tous les partages de fichiers sont cryptés par des clés IBM Vous pouvez également choisir de créer un chiffrement d'enveloppe pour vos partages avec vos propres clés. Si vous souhaitez utiliser vos propres clés, sélectionnez l'un des services de gestion de clés: Key Protect ou Hyper Protect Crypto Services.
- Spécifiez la clé en la localisant par l'instance ou par son CRN.
- Si vous avez choisi la localisation par instance, choisissez une instance dans le menu Instance du service de chiffrement. Sélectionnez ensuite le nom de la clé dans la liste.
- Si vous avez choisi de localiser par CRN, saisissez la valeur du CRN. Utilisez cette option lorsque vous souhaitez utiliser le CRN d'une clé d'un autre compte, car vous ne pouvez pas voir cette clé dans le sélecteur d'instance.
-
Lorsque toutes les informations requises sont entrées, cliquez sur Créer un partage de fichiers. Vous revenez à la page File Storage for VPC, où un message indique que le partage de fichiers est mis à disposition. Une fois la transaction terminée, le statut du partage passe à Actif.
Si vous avez créé votre instance Key Protect ou Hyper Protect Crypto Services à l'aide d'un point de terminaison privé, les clés racine créées à l'aide de cette instance n'apparaissent pas dans la console. Vous devez utiliser l'interface de ligne de commande (CLI) ou l'API pour accéder à ces clés racine et les utiliser.
Création de partages de fichiers avec le chiffrement géré par le client à partir de l'interface de ligne de commande
Avant de pouvoir utiliser l'interface de ligne de commande, vous devez installer l'interface de ligne de commande d'IBM Cloud et le plug-in de l'interface de ligne de commande du VPC. Pour plus d'informations, reportez-vous à la rubrique Configuration requise pour l'interface de ligne de commande.
-
Collectez les informations dont vous avez besoin pour mettre à disposition un partage, telles qu'un nom unique, un emplacement, la capacité et les caractéristiques de performance que votre partage de fichiers doit posséder. Si vous créez une cible de montage avec une interface de réseau virtuel, utilisez les commandes CLI appropriées pour répertorier les sous-réseaux disponibles, les adresses IP réservées dans un sous-réseau et les groupes de sécurité. Pour plus d'informations, voir Collecte d'informations à partir de l'interface de ligne de commande.
-
Pour le chiffrement, extrayez l'ID de votre service de gestion de clés et le CRN de la clé racine dans ce service.
- Répertoriez les instances KMS disponibles à l'aide de la commande
ibmcloud resource service-instances.
ibmcloud resource service-instancesRetrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com... OK Name Location State Type Resource Group ID KeyProtect-ki us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e schematics us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e- Utilisez la commande
ibmcloud resource service-instancepour obtenir l'ID d'instance. L'ID est la dernière chaîne du CRN après le numéro de compte.
ibmcloud resource service-instance KeyProtect-ki -location us-south --idRetrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com... crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d- Utilisez l'ID dans la commande
ibmcloud kp keyspour extraire les informations de clé.
ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176dTargeting endpoint: https://qa.us-south.kms.cloud.ibm.com Retrieving keys... OK Key ID Key Name CRN 2fb8d675-bde3-4780-b127-3d0b413631c1 my-file-key crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1Si vous prévoyez d'utiliser la clé de chiffrement d'un autre compte, les étapes précédentes doivent être effectuées sur l'autre compte. Vous ne pouvez pas répertorier les ressources d'un autre compte, même si vous êtes autorisé à les utiliser.
- Répertoriez les instances KMS disponibles à l'aide de la commande
-
Si vous êtes un client disposant d'un accès spécial pour prévisualiser le profil de partage de fichiers régional, vous pouvez utiliser le profil
rfspour créer un partage de fichiers. Pour pouvoir créer et gérer un partage de fichiers régional à partir de l'interface de gestion, définissez la variable d'environnement appropriée à l'aide de la commande suivante.export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=trueLe CLI renvoie les propriétés "Protocoles d'accès autorisés", "Mode de disponibilité", "Bande passante" et "Génération de stockage" uniquement lorsque cette variable d'environnement est définie sur "true".
-
Spécifiez la commande
ibmcloud is share-createavec l'option--encryption-keypour créer un partage de fichiers avec le chiffrement géré par le client. L'optionencryption_keydoit être suivie d'un nom de ressource de cloud valide pour la clé racine dans le service de gestion de clés. Si vous souhaitez également activer le chiffrement en transit, spécifiez-le dans le fichier JSON de la cible de montage. Les groupes de sécurité que vous associez à une cible de montage doivent autoriser l'accès entrant au protocole TCP sur le port NFS à partir de tous les serveurs sur lesquels vous souhaitez monter le partage.-
L'exemple suivant crée un partage de fichiers avec un chiffrement géré par le client, un mode d'accès de groupe de sécurité et une cible de montage avec une interface de réseau virtuel. Le chiffrement en transit n'est pas activé.
ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com... ID r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Name my-encrypted-file-share CRN crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-19T21:16:27+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 10 Snapshot size 10 Source snapshot -ibmcloud is share-mount-targets my-encrypted-file-shareListing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target my-vpc stable none -
L'exemple suivant crée un partage de fichiers avec un chiffrement géré par le client, un mode d'accès de groupe de sécurité et une cible de montage avec une interface de réseau virtuel et un chiffrement en transit activé.
ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'La réponse ressemble à l'exemple suivant.
Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com... ID r006-f6bf049e-f46c-4160-b548-4a36d27256ac Name my-encrypted-eit-file-share CRN crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-20T03:05:38+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot -ibmcloud is share-mount-targets my-encrypted-eit-file-shareLa réponse ressemble à l'exemple suivant.
Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target my-vpc stable user_managed- L'exemple suivant crée un partage de fichiers régional avec un cryptage géré par le client, un mode d'accès aux groupes de sécurité et un cryptage en transit activé.
ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1La réponse ressemble à l'exemple suivant.
Creating file share my-file-share1 under account Test Account as user test.user@ibm.com... ID r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Name my-regional-file-share CRN crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Lifecycle state pending Access control mode security_group Accessor binding role none Allowed transit encryption modes stunnel,none Zone - Profile rfs Size(GB) 40 IOPS 35000 Encryption user_managed Mount Targets ID Name No mounted targets found. Resource group ID Name 11caaa983d9c4beb82690daab08717e9 Default Created 2025-09-22T21:17:23+05:30 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot - Allowed Access Protocols nsf4 Availability Mode regional Bandwidth(Mbps) 800 Storage Generation 2 -
Pour plus d'informations sur les options de commande, voir ibmcloud is share-create.
Création de partages de fichiers avec le chiffrement géré par le client avec l'API
Vous pouvez créer des partages de fichiers avec le chiffrement géré par le client en appelant l'API VPC (Virtual Private Cloud).
Effectuez une demande POST /shares et spécifiez le paramètre encryption_key pour identifier votre clé racine client (CRK). Il est présenté dans l'exemple sous la forme crn:[...key:...].
Vous devez indiquer le paramètre generation et spécifier generation=2. Pour plus d'informations, voir Génération dans la rubrique Référence aux API Virtual Private Cloud.
L'exemple suivant crée un partage de fichiers par zone avec une cible de montage et spécifie le CRN de la clé racine pour le chiffrement géré par le client.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-share",
"mount_targets": [
{
"name": "docs-mount-1",
"virtual_network_interface": {
"name": "my-virtual-network-interface-1",
"allow_ip_spoofing": false,
"auto_delete": true,
"enable_infrastructure_nat": true,
"primary_ip": {"auto_delete": true},
"subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
"ips": [],
"security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
"protocol_state_filtering_mode": "auto"
},
"transit_encryption": "none"
}
],
"profile": {"name": "dp2"},
"size": 100,
"zone": {"name": "us-south-2"},
"iops": 3000,
"allowed_transit_encryption_modes": ["none","user_managed"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
L'exemple suivant permet de créer un partage de fichiers régional sans cible de montage et de spécifier le CRN de la clé racine pour le chiffrement géré par le client.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-regional-share",
"profile": {"name": "rfs"},
"size": 1000,
"bandwidth": 800,
"allowed_transit_encryption_modes": ["none","stunnel"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
Vous pouvez également spécifier le CRN d'une clé racine d'un autre compte dans l'appel POST /shares. Si vous souhaitez le faire, contactez l'administrateur de l'autre compte pour vous assurer que les autorisations de service à service
sont en place et pour obtenir le CRN de la clé de cryptage.
Création de partages de fichiers avec chiffrement géré par le client à l'aide de Terraform
Pour créer un partage de fichiers, utilisez la ressource ibm_is_share. L'exemple suivant crée un partage de fichiers zonal avec une capacité de 800 GiB et le profil de performance dp2. Le partage de fichiers est chiffré
à l'aide d'une clé identifiée par son CRN. L'exemple indique également une nouvelle cible de montage avec une interface de réseau virtuel.
resource "ibm_is_share" "share4" {
zone = "us-south-2"
size = "800"
iops = "3000"
name = "my-share4"
profile = "dp2"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
mount_target {
name = "target"
security_groups = [<security_group_ids>]
virtual_network_interface {
primary_ip {
address = "10.240.64.5"
auto_delete = true
name = "my-example-pip"
}
}
}
}
L'exemple suivant crée un partage de fichiers régional avec une capacité de 1000 GiB et le profil de performance rfs. Le partage de fichiers est chiffré à l'aide d'une clé identifiée par son CRN.
resource "ibm_is_share" "regional-share" {
size = "1000"
name = "my-regional-share"
profile = "rfs"
bandwidth = "800"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
}
Pour plus d'informations sur les arguments et les attributs, voir ibm_is_share.
Etapes suivantes
-
Utilisez l'utilitaireIBM Cloud File Share Mount Helper pour monter votre partage de fichiers chiffré sur une instance Compute autorisée.
-
Gérez les clés racine qui protègent votre partage de fichiers en tournant, en désactivant ou en supprimant des clés.
-
Envisagez de configurer la réplication pour votre partage. Pour plus d'informations, voir A propos de la réplication de partage de fichiers.
-
Découvrez Partage et montage d'un partage de fichiers à partir d'un autre compte.