고객 관리 암호화를 사용하여 파일 공유 작성

BYOK 데이터 보호를 위해 Key Protect 에 저장된 루트 키를 사용하여, 고객 관리형 암호화가 적용된 File Storage for VPC 공유를 생성합니다.

파일 공유가 작성된 후에는 암호화 유형을 변경할 수 없습니다.

기본적으로 File Storage for VPC 의 공유 파일은 IBM 에서 관리하는 암호화 방식으로 암호화됩니다. 봉투 암호화에 대한 자세한 내용은 ‘봉투 암호화를 통한 데이터 보호’를 참조하십시오.

시작하기 전에

고객이 관리하는 암호화를 사용하여 파일 공유를 만들려면 고객 루트 키가 있어야 합니다. 키 관리 서비스(KMS)를 프로비저닝하고 고객 루트 키(CRK)를 만들거나 가져올 수 있습니다. 다음 중에서 선택할 수 있습니다. Key Protect 단일 테넌트 인스턴스와 다중 테넌트 인스턴스 중에서 선택할 수 있습니다. 그런 다음, File Storage for VPC 과 생성한 KMS 인스턴스 간에 서비스 간 인증을 설정하십시오.

Hyper Protect Crypto Services 는 더 이상 사용되지 않습니다. 고객은 2027년 3월 20일까지 기존 인스턴스를 사용할 수 있습니다. 자세한 내용은 ‘ IBM Cloud Hyper Protect Crypto Services 의 사용 중단 ’을 참조하십시오. 지속적인 보안을 위해 기존 암호화 키를 전용 Key Protect 인스턴스로 마이그레이션하는 것을 고려해 보십시오. 자세한 내용은 마이그레이션 가이드를 참조하십시오.

다른 계정의 고객 루트 키를 사용할 수도 있습니다. IBM Cloud KMS는 암호화 키를 사용하는 서비스와 동일하거나 다른 계정에 위치할 수 있습니다. 이 배포 패턴을 통해 기업은 모든 기업 계정의 암호화 키를 중앙에서 관리할 수 있습니다. 자세한 내용은 암호화 키 관리를 참조하세요.

일반적으로 계정 관리자 또는 CRK를 소유한 계정의 다른 권한 있는 사용자가 두 번째 계정의 사용자를 초대하고 CRK 공유를 위한 권한을 생성합니다. 자세한 내용은 다음을 사용하여 키에 대한 액세스 권한을 부여합니다 Key Protect 을 참조하세요. 그런 다음 두 번째 계정의 사용자는 CRK를 사용하여 IBM Cloud 에서 데이터를 암호화할 수 있습니다.

고객 루트 키를 보유한 KMS 인스턴스(대상 서비스)와 (소스 서비스 File Storage for VPC ) 간에 서비스 간 인증서비스 간 인증서비스 간 인증서비스 간 인증 필요한 모든 구성을 설정하십시오. 다른 계정의 CRK로 볼륨을 프로비저닝하는 경우 해당 계정의 관리자에게 해당 계정의 권한 부여를 설정하고 루트 키의 CRN을 공유해 달라고 요청하세요.

콘솔에서 고객이 관리하는 암호화를 사용하여 파일 공유 만들기

파일 공유를 생성할 때 사용자 관리형 암호화를 지정하려면 다음 절차를 따르십시오.

  1. IBM Cloud 콘솔 에서 메뉴 아이콘 > 인프라 VPC 아이콘 > 스토리지 > 파일 스토리지 공유 로 이동합니다.

  2. 작성을 클릭하십시오.

  3. 표 1에 설명된 정보를 입력하십시오.

파일 공유 및 마운트 대상을 생성하기 위한 설정값.
필드
가용성
  • 사용 가능 여부 선택 새로운 지역별 파일 공유 서비스를 미리 볼 수 있는 특별 액세스 권한이 있는 고객이라면 지역별 및 단일 영역 데이터 사용 가능 여부 중에서 선택할 수 있습니다. 공유가 생성된 후에는 이 속성을 변경할 수 없습니다.
  • 계정이 허용 목록에 없는 경우 이 필드가 표시되지 않습니다. 영역별 파일 공유 위치를 선택합니다.
위치 단일 영역 사용 가능을 선택한 경우 새 파일 공유의 지역, 지역 및 영역을 선택합니다(예: 북미, 댈러스(미국 남부), us-south-2 ). 지역별 사용 가능성을 선택한 경우 지역을 선택합니다. 예를 들어 댈러스(미국 남부)가 있습니다.
세부사항
이름 파일 공유에 의미 있는 이름을 지정하세요. 공유 이름은 최대 63자의 소문자 영숫자 문자가 될 수 있고, 하이픈(-)이 포함될 수 있으며, 소문자로 시작되어야 합니다. 원하시면 나중에 이름을 수정할 수 있습니다.
리소스 그룹 리소스 그룹을 지정하십시오. 리소스 그룹은 계정 리소스를 액세스 제어 및 청구 용도로 구성할 수 있게 도와줍니다.
태그 태그는 파일 공유 자원에 대한 액세스를 구성, 추적 및 관리하는 데 사용됩니다. 관련된 리소스에 태그를 지정하고 리소스 목록에서 태그별로 필터링하여 계정 전체에서 이를 볼 수 있습니다. 사용자 태그는 계정 전체에서 볼 수 있습니다. 태그 이름에 민감한 데이터를 포함하지 마십시오. 자세한 정보는 태그에 대한 작업을 참조하십시오.
액세스 관리 태그 액세스 관리 태그를 사용하여 파일 공유에 유연한 액세스 정책을 적용할 수 있습니다. 자세한 정보는 태그를 사용하여 리소스에 대한 액세스 제어를 참조하십시오.
프로파일

프로필은 데이터 가용성 선택에 따라 자동으로 채워집니다. 자세한 내용은 파일 스토리지 프로필을 참조하세요.

  • 지역별 가용성을 선택한 경우 파일 공유는 rfs 프로필을 사용합니다. 파일 공유의 크기와 대역폭을 선택합니다. 나중에 용량을 늘릴 수 있으며 필요에 따라 대역폭을 조정할 수도 있습니다.
  • 단일 영역 가용성을 선택한 경우 파일 공유는 dp2 프로필을 사용합니다. 파일 공유의 크기와 IOPS를 선택하십시오. 나중에 용량을 늘릴 수 있으며 필요에 따라 IOPS를 조정할 수도 있습니다.
허용된 전송 암호화 모드 공유 소유자는 계정 및 권한 부여된 계정 내의 클라이언트가 파일 공유에 연결하는 방법을 지정할 수 있습니다. 전송 시 암호화를 사용하지 않으려면 없음을 선택하면 됩니다. 전송 시 암호화를 사용하려면 영역 파일에는 ipsec을, 지역 파일에는 터널을 선택하세요.
  1. 마운트 대상 생성은 선택 사항입니다. 지금 마운트 대상을 작성하지 않으려면 이 단계를 건너뛸 수 있습니다. 그러나 컴퓨팅 호스트에 파일 공유를 마운트하려면 호스트가 필요합니다. 파일 공유에는 여러 개의 마운트 대상이 있을 수 있으므로 여러 VPC에서 액세스할 수 있습니다. 파일 공유별로 VPC당 한 개의 마운트 대상을 작성할 수 있습니다. 만들려면 만들기를 클릭합니다. 다음 정보를 제공하여 마운트 대상을 정의합니다:

    1. 마운트 대상의 이름을 입력합니다. 이름은 소문자 알파벳과 숫자로 최대 63자까지 입력할 수 있으며, 하이픈(-)을 포함할 수 있고, 반드시 소문자로 시작해야 합니다. 원하면 나중에 이름을 편집할 수 있습니다.
    2. 사용 가능한 VPC를 선택하십시오. 이 목록에는 선택한 위치에 서브넷이 있는 VPC만 포함됩니다. 위치 선택은 파일 공유에서 상속됩니다(예: us-south-2 ).
    3. 기본 가상 네트워크 인터페이스가 생성됩니다. 편집 아이콘 편집 아이콘을 클릭하여 사용자 지정할 수 있습니다. 해당 위치에서 여러 서브넷을 사용할 수 있는 경우 이름 또는 서브넷을 변경할 수 있습니다. 마운트 대상에 연결할 기존 VNI를 선택할 수도 있습니다. VPC에서 사용 가능한 VNI 목록과 위치가 표시됩니다. 첨부된 VNI의 보조 IP 주소는 파일 공유 마운트 대상으로 허용되지 않으므로 목록에서 필터링됩니다.
    4. 다음 을 클릭하십시오.
    5. 전송 중 암호화는 영역 공유의 경우 기본적으로 비활성화되어 있으며, 지역 공유의 경우 기본적으로 활성화되어 있습니다. 토글을 클릭하여 사전 설정 값을 변경하세요. 이 기능에 대한 자세한 내용은 전송 중 암호화 - 파일 공유와 호스트 간의 마운트 연결 보안을 참조하세요.
    6. 그런 후 다음 을 클릭하십시오.
    7. 선택 사항을 검토한 후 뒤로 돌아가서 선택 사항을 업데이트하거나 만들기를 클릭합니다.
  2. 저장된 암호화 섹션의 필드를 업데이트합니다.

    1. 암호화 유형을 선택합니다. 기본적으로 모든 파일 공유는 IBM 키로 암호화됩니다. 고유 키를 사용하여 공유에 대한 엔벨로프 암호화를 작성하도록 선택할 수도 있습니다. 나만의 키를 사용하려면 키 관리 서비스 중 하나를 선택하세요: Key Protect 또는 Hyper Protect Crypto Services.
    2. 인스턴스 또는 해당 CRN으로 키를 찾아 지정합니다.
      • 인스턴스별로 찾기로 선택한 경우 암호화 서비스 인스턴스 메뉴에서 인스턴스를 선택합니다. 그런 다음 목록에서 키 이름을 선택하십시오.
      • CRN으로 찾기를 선택한 경우 CRN 값을 입력합니다. 인스턴스 선택기에서 해당 키를 볼 수 없으므로 다른 계정에 있는 키의 CRN을 사용하려는 경우 이 옵션을 사용하세요.
  3. 모든 필수 정보가 입력되면 파일 공유 작성을 클릭하십시오. File Storage for VPC 페이지로 돌아가며, 여기서 파일 공유가 프로비저닝 중임을 나타내는 메시지가 표시됩니다. 트랜잭션이 완료되면 공유 상태가 활성으로 변경됩니다.

Key Protect 또는 Hyper Protect Crypto Services 인스턴스를 비공개 엔드포인트를 사용하여 생성한 경우, 해당 인스턴스를 사용하여 생성된 루트 키는 콘솔에 표시되지 않습니다. 해당 루트 키에 접근하고 사용하려면 CLI 또는 API를 사용해야 합니다.

CLI에서 고객 관리 암호화를 사용하여 파일 공유 작성

CLI를 사용하려면 먼저 IBM Cloud CLI 및 VPC CLI 플러그인을 설치해야 합니다. 자세한 정보는 CLI 전제조건을 참조하십시오.

  1. 공유를 프로비저닝하는 데 필요한 정보 (예: 고유 이름, 위치, 용량 및 파일 공유에 있어야 하는 성능 특성) 를 수집하십시오. 가상 네트워크 인터페이스 를 사용하여 마운트 대상을 작성하는 경우 적절한 CLI 명령을 사용하여 사용 가능한 서브넷, 서브넷의 예약된 IP 주소보안 그룹 을 나열하십시오. 자세한 정보는 CLI에서 정보 수집 을 참조하십시오.

  2. 암호화의 경우 키 관리 서비스의 ID및 해당 서비스에서 루트 키의 CRN을 검색하십시오.

    1. ibmcloud resource service-instances 명령을 사용하여 사용 가능한 KMS 인스턴스를 나열하십시오.
       ibmcloud resource service-instances
    
    Retrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com...
    OK
    Name             Location   State    Type               Resource Group ID
    KeyProtect-ki    us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    schematics       us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    
    1. ibmcloud resource service-instance 명령을 사용하여 인스턴스 ID를 가져오십시오. ID는 계정 번호 다음에 있는 CRN의 마지막 문자열입니다.
       ibmcloud resource service-instance KeyProtect-ki -location us-south --id
    
    Retrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com...
    crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    1. ibmcloud kp keys 명령에서 ID를 사용하여 키 정보를 검색하십시오.
       ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    Targeting endpoint: https://qa.us-south.kms.cloud.ibm.com
    Retrieving keys...
    OK
    Key ID                                 Key Name      CRN
    2fb8d675-bde3-4780-b127-3d0b413631c1   my-file-key   crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    다른 계정의 암호화 키를 사용하려는 경우 다른 계정에서 이전 단계를 수행해야 합니다. 다른 계정의 리소스를 사용할 수 있는 권한이 있더라도 리소스를 나열할 수 없습니다.

  3. 지역별 파일 공유 프로필을 미리 볼 수 있는 특별 액세스 권한이 있는 고객인 경우 rfs 프로필을 사용하여 파일 공유를 만들 수 있습니다. CLI에서 지역별 파일 공유를 만들고 관리하려면 다음 명령어로 적절한 환경 변수를 설정하세요.

    export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=true
    

    CLI는 이 환경 변수가 "true"로 설정된 경우에만 "허용된 액세스 프로토콜", "가용성 모드", "대역폭" 및 "스토리지 생성"에 대한 속성을 반환합니다.

  4. ibmcloud is share-create 명령을 --encryption-key 옵션과 함께 지정하여 고객 관리 암호화로 파일 공유를 작성하십시오. encryption_key 옵션 뒤에는 키 관리 서비스의 루트 키에 대한 올바른 CRN이 있어야 합니다. 전송 중에도 암호화를 사용으로 설정하려면 마운트 대상 JSON에서 이를 지정하십시오. 마운트 대상과 연결하는 보안 그룹은 공유를 마운트하려는 모든 서버에서 NFS 포트의 TCP 프로토콜에 대한 인바운드 액세스를 허용해야 합니다.

    • 다음 예제는 고객 관리 암호화, 보안 그룹 액세스 모드 및 가상 네트워크 인터페이스가 있는 마운트 대상을 사용하여 파일 공유를 작성합니다. 전송 중인 암호화를 사용할 수 없습니다.

      ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
      
      Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com...
      ID                           r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Name                         my-encrypted-file-share
      CRN                          crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Lifecycle state              pending
      Access control mode          security_group
      Accessor binding role        none
      Zone                         us-south-2
      Profile                      dp2
      Size(GB)                     500
      IOPS                         2000
      User Tags                    env:dev
      Encryption                   user_managed
      Mount Targets                ID                                          Name
                                   r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target
      Resource group               ID                                 Name
                                   db8e8d865a83e0aae03f25a492c5b39e   Default
      Created                      2023-10-19T21:16:27+00:00
      Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
      Replication role             none
      Replication status           none
      Replication status reasons   Status code   Status message
                                   -             -
      Snapshot count               10
      Snapshot size                10
      Source snapshot              -
      
      ibmcloud is share-mount-targets my-encrypted-file-share
      
      Listing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
      ID                                          Name                  VPC      Lifecycle state   Transit Encryption
      r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target   my-vpc   stable            none
      
    • 다음 예제는 고객 관리 암호화, 보안 그룹 액세스 모드, 가상 네트워크 인터페이스를 사용하는 마운트 대상 및 전송 중인 암호화를 사용하는 파일 공유를 작성합니다.

       ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
    

    응답은 다음 예시와 비슷하게 표시됩니다.

    Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com...
    ID                           r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Name                         my-encrypted-eit-file-share
    CRN                          crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Lifecycle state              pending
    Access control mode          security_group
    Accessor binding role        none
    Zone                         us-south-2
    Profile                      dp2
    Size(GB)                     500
    IOPS                         2000
    User Tags                    env:dev
    Encryption                   user_managed
    Mount Targets                ID                                          Name
                                 r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target
    Resource group               ID                                 Name
                                 db8e8d865a83e0aae03f25a492c5b39e   Default
    Created                      2023-10-20T03:05:38+00:00
    Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role             none
    Replication status           none
    Replication status reasons   Status code   Status message
                                 -             -
    Snapshot count               0
    Snapshot size                0
    Source snapshot              -
    
    ibmcloud is share-mount-targets my-encrypted-eit-file-share
    

    응답은 다음 예시와 비슷하게 표시됩니다.

    Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
    ID                                          Name                  VPC      Lifecycle state   Transit Encryption
    r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target   my-vpc   stable            user_managed
    
    • 다음 예는 고객이 관리하는 암호화, 보안 그룹 액세스 모드 및 전송 중 암호화를 사용하도록 설정한 지역 파일 공유를 만드는 예제입니다.
       ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    응답은 다음 예시와 비슷하게 표시됩니다.

    Creating file share my-file-share1 under account Test Account as user test.user@ibm.com...
    ID                                 r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Name                               my-regional-file-share
    CRN                                crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Lifecycle state                    pending
    Access control mode                security_group
    Accessor binding role              none
    Allowed transit encryption modes   stunnel,none
    Zone                               -
    Profile                            rfs
    Size(GB)                           40
    IOPS                               35000
    Encryption                         user_managed
    Mount Targets                      ID                          Name
                                       No mounted targets found.
    Resource group                     ID                                 Name
                                       11caaa983d9c4beb82690daab08717e9   Default
    Created                            2025-09-22T21:17:23+05:30
    Encryption key                     crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role                   none
    Replication status                 none
    Replication status reasons         Status code   Status message
                                       -             -
    Snapshot count                     0
    Snapshot size                      0
    Source snapshot                    -
    Allowed Access Protocols           nsf4
    Availability Mode                  regional
    Bandwidth(Mbps)                    800
    Storage Generation                 2
    

명령 옵션에 대한 자세한 정보는 ibmcloud is share-create 의 내용을 참조하십시오.

API를 사용하여 고객 관리 암호화로 파일 공유 작성

가상 사설 클라우드(VPC) API를 호출하여 고객 관리 암호화로 파일 공유를 작성할 수 있습니다.

POST /shares 요청을 작성하고 encryption_key 매개변수를 지정하여 고객 루트 키 (CRK) 를 식별하십시오. 이는 예제에서 crn:[...key:...] 로 표시됩니다.

generation 매개변수를 제공하고 generation=2 를 지정해야 합니다. 자세한 내용은 가상 사설 클라우드(VPC)API 참조 문서의 ‘생성’ 항목을 참조하십시오.

다음 예제에서는 마운트 대상이 포함된 영역 기반 파일 공유를 생성하고, 고객 관리형 암호화를 위한 루트 키의 CRN을 지정합니다.

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-share",
     "mount_targets": [
         {
           "name": "docs-mount-1",
           "virtual_network_interface": {
             "name": "my-virtual-network-interface-1",
             "allow_ip_spoofing": false,
             "auto_delete": true,
             "enable_infrastructure_nat": true,
             "primary_ip": {"auto_delete": true},
             "subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
             "ips": [],
             "security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
             "protocol_state_filtering_mode": "auto"
          },
          "transit_encryption": "none"
         }
       ],
     "profile": {"name": "dp2"},
     "size": 100,
     "zone": {"name": "us-south-2"},
     "iops": 3000,
     "allowed_transit_encryption_modes": ["none","user_managed"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

다음 예제에서는 마운트 대상이 없는 지역 파일 공유를 생성하고, 고객 관리형 암호화를 위한 루트 키의 CRN을 지정합니다.

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-regional-share",
     "profile": {"name": "rfs"},
     "size": 1000,
     "bandwidth": 800,
     "allowed_transit_encryption_modes": ["none","stunnel"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

POST /shares 호출에서 다른 계정의 루트 키에 대한 CRN을 지정할 수도 있습니다. 그렇게 하려면 다른 계정의 관리자에게 연락하여 서비스 간 권한 부여가 되어 있는지 확인하고 암호화 키의 CRN을 받아오세요.

Terraform을 사용하여 고객 관리형 암호화가 적용된 파일 공유 생성하기

파일 공유를 작성하려면 ibm_is_share 자원을 사용하십시오. 다음 예제에서는 800 GiB 용량과 dp2 성능 프로필을 가진 영역 파일 공유를 만듭니다. 파일 공유는 CRN으로 식별되는 키를 사용하여 암호화됩니다. 이 예제에서는 가상 네트워크 인터페이스가 있는 새 마운트 대상도 지정합니다.

resource "ibm_is_share" "share4" {
   zone                = "us-south-2"
   size                = "800"
   iops                = "3000"
   name                = "my-share4"
   profile             = "dp2"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   mount_target {
       name = "target"
       security_groups = [<security_group_ids>]
       virtual_network_interface {
         primary_ip {
           address     = "10.240.64.5"
           auto_delete = true
           name        = "my-example-pip"
         }
       }
   }
}

다음 예에서는 GiB 용량이 1000개이고 rfs 성능 프로필이 있는 지역 파일 공유를 만듭니다. 파일 공유는 CRN으로 식별되는 키를 사용하여 암호화됩니다.

resource "ibm_is_share" "regional-share" {
   size                = "1000"
   name                = "my-regional-share"
   profile             = "rfs"
   bandwidth           = "800"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   }

인수 및 속성에 대한 자세한 정보는 ibm_is_share를 참조하십시오.

다음 단계