Creazione di condivisioni file con la crittografia gestita dal cliente
Creare condivisioni " File Storage for VPC " con crittografia gestita dal cliente utilizzando chiavi radice archiviate in Key Protect per la protezione dei dati BYOK.
Non è possibile modificare il tipo di codifica dopo la creazione della condivisione file.
Per impostazione predefinita, File Storage for VPC le condivisioni sono crittografate con la IBM crittografia gestita. Per ulteriori informazioni sulla crittografia a busta, consultare la sezione " Protezione dei dati con la crittografia a busta ".
Prima di iniziare
Per creare condivisioni di file con crittografia gestita dal cliente, è necessario disporre della propria chiave root del cliente. È possibile fornire un servizio di gestione delle chiavi (KMS) e creare o importare la chiave root del cliente (CRK). È possibile scegliere tra Key Protect istanze a tenant singolo o multi-tenant. A questo punto, crea un'autorizzazione da servizio a servizio tra File Storage for VPC e l'istanza KMS che hai creato.
Le funzioni Hyper Protect Crypto Services sono obsolete. I clienti possono utilizzare le istanze esistenti fino al 20 marzo 2027. Per ulteriori informazioni, consultare la sezione " Deprecazione di IBM Cloud Hyper Protect Crypto Services ". Per garantire una protezione continua, valuta la possibilità di migrare le tue chiavi di crittografia esistenti su un'istanza dedicata di Key Protect. Per ulteriori informazioni, consultare la Guida alla migrazione.
È anche possibile utilizzare una chiave root del cliente da un altro account. In IBM Cloud, il KMS può trovarsi nello stesso account o in un altro del servizio che sta usando una chiave di crittografia. Questo modello di distribuzione consente alle aziende di gestire centralmente le chiavi di crittografia per tutti gli account aziendali. Per ulteriori informazioni, vedere Gestione delle chiavi di crittografia.
In genere, l'amministratore dell'account o un altro utente privilegiato dell'account che possiede il CRK, invita l'utente del secondo account e crea l'autorizzazione per la condivisione del CRK. Per ulteriori informazioni, vedere Concessione dell'accesso alle chiavi con Key Protect. Quindi, l'utente del secondo account può utilizzare il CRK per crittografare i dati in IBM Cloud.
Configurare tutto il necessario autorizzazioni da servizio a servizioautorizzazioni da servizio a servizioautorizzazioni da servizio a servizio autorizzazioni da servizio a servizio tra File Storage for VPC (servizio di origine) e l'istanza KMS (servizio di destinazione) che contiene la chiave root del cliente. Se si sta eseguendo il provisioning di volumi con un CRK di un altro account, chiedere all'amministratore dell'account di impostare l'autorizzazione nel proprio account e di condividere il CRN della chiave principale.
Creazione di condivisioni di file con crittografia gestita dal cliente nella console
Seguire questa procedura per specificare la crittografia gestita dal cliente quando si crea una condivisione file.
-
Nella console IBM Cloud, vai
menu > Infrastruttura
> Archiviazione > Condivisioni di archiviazione file.
-
Fai clic su Crea.
-
Immettere le informazioni descritte nella Tabella 1.
| Campo | Valore |
|---|---|
| Disponibilità |
|
| Posizione | Se si sceglie la disponibilità a zona singola, selezionare la geografia, la regione e la zona per la nuova condivisione di file, ad esempio Nord America, Dallas (us-south), us-south-2. Se si è scelta la disponibilità regionale, selezionare la regione. Ad esempio, Dallas (us-south). |
| Dettagli | |
| Nome | Scegliere un nome significativo per la condivisione file. Il nome del titolo azionario può contenere fino a 63 caratteri alfanumerici in minuscolo, compreso il trattino (-), e deve iniziare con una lettera minuscola. Se vuoi, potrai modificare il nome in un secondo momento. |
| Gruppo di risorse | Specificare un Gruppo di risorse. I gruppi di risorse ti aiutano ad organizzare le tue risorse dell'account per scopi di fatturazione e controllo dell'accesso. |
| Tag | I tag sono utilizzati per organizzare, tracciare e persino gestire l'accesso alle risorse di condivisione file. Puoi assegnare tag alle risorse correlate e visualizzarle in tutto il tuo account filtrando per tag dall'elenco delle risorse. Le tag utente sono visibili a livello di account. Evita di includere dati sensibili nel nome della tag. Per ulteriori informazioni, vedi Gestione delle tag. |
| Tag di gestione accessi | Puoi applicare politiche di accesso flessibili alle tue condivisioni file con tag di gestione degli accessi. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag. |
| Profilo |
Il profilo viene popolato automaticamente in base alla selezione della disponibilità dei dati. Per ulteriori informazioni, vedere Profili di archiviazione file.
|
| Modalità di crittografia del transito consentite | In qualità di proprietario della condivisione, è possibile specificare in che modo si desidera che i client all'interno del proprio account e gli account autorizzati si connettano alla condivisione file. È possibile selezionare nessuna se non si desidera che utilizzino la crittografia in transito. Se si desidera che utilizzino la crittografia in transito, selezionare ipsec per i file zonali o stunnel per i file regionali. |
-
La creazione di target di montaggio è facoltativa. È possibile ignorare questo passo se non si desidera creare una destinazione di montaggio ora. Tuttavia, ne serve uno per montare la condivisione di file su un compute host. Una condivisione di file può avere più target di montaggio, in modo da potervi accedere da più VPC. È possibile creare una sola destinazione di montaggio per VPC per condivisione file. Per crearlo, fare clic su Crea. Definire la destinazione di montaggio fornendo le seguenti informazioni:
- Fornire un nome di destinazione di montaggio. Il nome può contenere fino a 63 caratteri alfanumerici in minuscolo, compreso il trattino (-), e deve iniziare con una lettera minuscola. Puoi modificare successivamente il nome, se lo desideri.
- Selezionare un VPC disponibile. L'elenco include solo i VPC che dispongono di una sottorete nella posizione selezionata. La selezione della posizione è ereditata dalla condivisione dei file (ad esempio, us-south-2 ).
- Viene generata un'interfaccia di rete virtuale predefinita. È possibile personalizzarla facendo clic sull'icona Modifica
. È possibile modificare il nome o la sottorete se nella posizione
sono disponibili più sottoreti. È anche possibile selezionare una VNI esistente da collegare alla destinazione di montaggio. Viene visualizzato l'elenco dei VNI disponibili nella VPC e la posizione. Poiché gli indirizzi IP secondari
collegati alle VNI non possono essere accettati come destinazione di montaggio della condivisione file, vengono filtrati dall'elenco. - Fai clic su Next.
- La crittografia in transito è disattivata per impostazione predefinita per le condivisioni zonali, mentre è attivata per impostazione predefinita per le condivisioni regionali. Fai clic sul pulsante per modificare il valore predefinito. Per ulteriori informazioni su questa funzione, vedere Crittografia in transito - Protezione delle connessioni di montaggio tra file share e host.
- Poi, fai clic su Avanti.
- Rivedere la selezione e fare clic su Indietro per tornare ad aggiornare le scelte effettuate o su Crea.
-
Aggiornare i campi della sezione Crittografia a riposo.
- Selezionare il tipo di crittografia. Per impostazione predefinita, tutte le condivisioni di file sono crittografate da chiavi IBM. Puoi anche scegliere di creare una crittografia di inviluppo per le tue condivisioni con le tue chiavi. Se si desidera utilizzare le proprie chiavi, selezionare uno dei servizi di gestione delle chiavi: Key Protect o Hyper Protect Crypto Services.
- Specificare la chiave individuandola in base all'istanza o al suo CRN.
- Se si è scelto di localizzare per istanza, scegliere un'istanza dal menu Istanza del servizio di crittografia. Quindi, selezionare il nome della chiave dall'elenco.
- Se si è scelto di localizzare per CRN, inserire il valore del CRN. Utilizzare questa opzione quando si desidera utilizzare un CRN di una chiave di un altro account, poiché non è possibile vedere tale chiave nel selettore di istanze.
-
Una volta immesse tutte le informazioni richieste, fare clic su Crea condivisione file. Torni alla pagina File Storage for VPC, dove un messaggio indica che la condivisione file è in fase di provisioning. Una volta completata la transazione, lo stato della condivisione diventa Attivo.
Se hai creato la tua Hyper Protect Crypto Services istanza Key Protect o utilizzando un endpoint privato, le chiavi root create utilizzando tale istanza non vengono visualizzate nella console. Devi utilizzare la CLI o l'API per accedere e utilizzare tali chiavi root.
Creazione di condivisioni file con la crittografia gestita dal cliente dalla CLI
Prima di poter utilizzare la CLI, è necessario installare la CLI di “ IBM Cloud ” e il plug-in CLI di VPC. Per ulteriori informazioni, vedi i prerequisiti della CLI.
-
Raccogliere le informazioni necessarie per il provisioning di una condivisione, come un nome univoco, l'ubicazione, la capacità e le caratteristiche delle prestazioni che la condivisione file deve avere. Se stai creando una destinazione di montaggio con una interfaccia di rete virtuale, utilizza i comandi CLI appropriati per elencare le sottoreti disponibili, gli indirizzi IP riservati in una sottorete e i gruppi di sicurezza. Per ulteriori informazioni, consulta Raccolta di informazioni dalla CLI.
-
Per la crittografia, richiama l'ID del tuo servizio di gestione delle chiavi e il CRN della chiave root in quel servizio.
- Elenca le istanze KMS disponibili con il comando
ibmcloud resource service-instances.
ibmcloud resource service-instancesRetrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com... OK Name Location State Type Resource Group ID KeyProtect-ki us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e schematics us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e- Utilizzare il comando
ibmcloud resource service-instanceper ottenere l'ID istanza. L'ID è l'ultima stringa nel CRN dopo il numero di account.
ibmcloud resource service-instance KeyProtect-ki -location us-south --idRetrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com... crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d- Utilizzare l'ID nel comando
ibmcloud kp keysper richiamare le informazioni sulla chiave.
ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176dTargeting endpoint: https://qa.us-south.kms.cloud.ibm.com Retrieving keys... OK Key ID Key Name CRN 2fb8d675-bde3-4780-b127-3d0b413631c1 my-file-key crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1Se si intende utilizzare la chiave di crittografia di un altro account, i passaggi precedenti devono essere eseguiti sull'altro account. Non è possibile elencare le risorse di un altro account, anche se si è autorizzati a utilizzarle.
- Elenca le istanze KMS disponibili con il comando
-
Se siete un cliente con accesso speciale all'anteprima del profilo di condivisione file regionale, potete utilizzare il profilo
rfsper creare una condivisione file. Per poter creare e gestire una condivisione di file regionale dalla CLI, impostare la variabile ambientale appropriata con il seguente comando.export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=trueLa CLI restituisce le proprietà di "Allowed Access Protocols", "Availability Mode", "Bandwidth" e "Storage Generation" solo quando questa variabile ambientale è impostata su "true".
-
Specificare il comando
ibmcloud is share-createcon l'opzione--encryption-keyper creare una condivisione file con la crittografia gestita dal cliente. L'opzioneencryption_keydeve essere seguita da un CRN valido per la chiave root nel servizio di gestione chiavi. Se si desidera abilitare anche la crittografia in transito, specificarla nel JSON di destinazione del montaggio. I gruppi di sicurezza associati a una destinazione di montaggio devono consentire l'accesso in entrata al protocollo TCP sulla porta NFS da tutti i server in cui si desidera montare la condivisione.-
Il seguente esempio crea una condivisione file con la codifica gestita dal cliente, la modalità di accesso del gruppo di protezione e una destinazione di montaggio con un'interfaccia di rete virtuale. La codifica in transito non è abilitata.
ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com... ID r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Name my-encrypted-file-share CRN crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-19T21:16:27+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 10 Snapshot size 10 Source snapshot -ibmcloud is share-mount-targets my-encrypted-file-shareListing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target my-vpc stable none -
Il seguente esempio crea una condivisione file con la codifica gestita dal cliente, la modalità di accesso del gruppo di protezione e una destinazione di montaggio con un'interfaccia di rete virtuale e la codifica in transito abilitata.
ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'La risposta è simile all'esempio riportato di seguito.
Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com... ID r006-f6bf049e-f46c-4160-b548-4a36d27256ac Name my-encrypted-eit-file-share CRN crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-20T03:05:38+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot -ibmcloud is share-mount-targets my-encrypted-eit-file-shareLa risposta è simile all'esempio riportato di seguito.
Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target my-vpc stable user_managed- L'esempio seguente crea una condivisione di file regionale con crittografia gestita dal cliente, modalità di accesso del gruppo di sicurezza e crittografia in transito abilitata.
ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1La risposta è simile all'esempio riportato di seguito.
Creating file share my-file-share1 under account Test Account as user test.user@ibm.com... ID r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Name my-regional-file-share CRN crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Lifecycle state pending Access control mode security_group Accessor binding role none Allowed transit encryption modes stunnel,none Zone - Profile rfs Size(GB) 40 IOPS 35000 Encryption user_managed Mount Targets ID Name No mounted targets found. Resource group ID Name 11caaa983d9c4beb82690daab08717e9 Default Created 2025-09-22T21:17:23+05:30 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot - Allowed Access Protocols nsf4 Availability Mode regional Bandwidth(Mbps) 800 Storage Generation 2 -
Per ulteriori informazioni relative alle opzioni del comando, consultare ibmcloud is share-create.
Creazione di condivisioni file con la crittografia gestita dal cliente con l'API
Puoi creare le condivisioni file con la crittografia gestita dal cliente richiamando l'API VPC(Virtual Private Cloud.
Effettua una richiesta POST /shares e specifica il parametro encryption_key per identificare la tua chiave root del cliente (CRK). Viene mostrato nell'esempio come crn:[...key:...].
È necessario fornire il parametro generation e specificare generation=2. Per ulteriori informazioni, consultare la sezione " Generazione" nella documentazione di riferimento dell'API del Virtual Private Cloud.
L'esempio seguente crea una condivisione di file zonale con una destinazione di montaggio e specifica il CRN della chiave principale per la crittografia gestita dal cliente.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-share",
"mount_targets": [
{
"name": "docs-mount-1",
"virtual_network_interface": {
"name": "my-virtual-network-interface-1",
"allow_ip_spoofing": false,
"auto_delete": true,
"enable_infrastructure_nat": true,
"primary_ip": {"auto_delete": true},
"subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
"ips": [],
"security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
"protocol_state_filtering_mode": "auto"
},
"transit_encryption": "none"
}
],
"profile": {"name": "dp2"},
"size": 100,
"zone": {"name": "us-south-2"},
"iops": 3000,
"allowed_transit_encryption_modes": ["none","user_managed"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
L'esempio seguente crea una condivisione di file regionale senza destinazione di montaggio e specifica il CRN della chiave principale per la crittografia gestita dal cliente.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-regional-share",
"profile": {"name": "rfs"},
"size": 1000,
"bandwidth": 800,
"allowed_transit_encryption_modes": ["none","stunnel"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
Puoi anche specificare il CRN di una chiave root da un account differente nella chiamata POST /shares. Se si desidera farlo, contattare l'amministratore dell'altro account per assicurarsi che le autorizzazioni da servizio a servizio
siano attive e per ottenere il CRN della chiave di crittografia.
Creazione di condivisioni file con la crittografia gestita dal cliente con Terraform
Per creare una condivisione file, utilizzare la risorsa ibm_is_share. L'esempio seguente crea una condivisione di file zonale con capacità di 800 GiB e il profilo di prestazioni dp2. La condivisione file viene crittografata
utilizzando una chiave identificata dal CRN. L'esempio specifica anche una nuova destinazione di montaggio con un'interfaccia di rete virtuale.
resource "ibm_is_share" "share4" {
zone = "us-south-2"
size = "800"
iops = "3000"
name = "my-share4"
profile = "dp2"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
mount_target {
name = "target"
security_groups = [<security_group_ids>]
virtual_network_interface {
primary_ip {
address = "10.240.64.5"
auto_delete = true
name = "my-example-pip"
}
}
}
}
L'esempio seguente crea una condivisione di file regionale con capacità di 1000 GiB e il profilo di prestazioni rfs. La condivisione file viene crittografata utilizzando una chiave identificata dal CRN.
resource "ibm_is_share" "regional-share" {
size = "1000"
name = "my-regional-share"
profile = "rfs"
bandwidth = "800"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
}
Per ulteriori informazioni sugli argomenti e gli attributi, vedi ibm_is_share.
Passi successivi
-
Utilizza il programma di utilitàIBM Cloud File Share Mount Helper per montare la tua condivisione file crittografata su un'istanza di calcolo autorizzata.
-
Gestisci le chiavi root che proteggono la tua condivisione file ruotando, disabilitando o eliminando le chiavi.
-
Considerare la possibilità di impostare la replica per la condivisione. Per ulteriori informazioni, consultare Informazioni sulla replica della condivisione file.
-
Informazioni su Condivisione e montaggio di una condivisione file da un altro account.