Criando compartilhamentos de arquivos com criptografia gerenciada pelo cliente
Crie compartilhamentos d File Storage for VPC s com criptografia gerenciada pelo cliente, utilizando chaves raiz armazenadas no Key Protect para proteção de dados BYOK.
Não é possível mudar o tipo de criptografia depois que o compartilhamento de arquivo é criado
Por padrão, as ações do File Storage for VPC são criptografadas com a criptografia gerenciada pelo IBM. Para obter mais informações sobre criptografia de envelope, consulte “Protegendo dados com criptografia de envelope ”.
Antes de Iniciar
Para criar compartilhamentos de arquivos com criptografia gerenciada pelo cliente, você deve ter sua própria chave raiz do cliente. Você pode provisionar um serviço de gerenciamento de chaves (KMS) e criar ou importar a chave raiz do cliente (CRK). Você pode escolher entre Key Protect instâncias de locatário único ou múltiplo. Em seguida, crie uma autorização de serviço para serviço entre o File Storage for VPC e a instância do KMS que você criou.
As funções Hyper Protect Crypto Services estão obsoletas. Os clientes podem usar as instâncias existentes até 20 de março de 2027. Para obter mais informações, consulte “Descontinuação do IBM Cloud Hyper Protect Crypto Services ”. Para garantir proteção contínua, considere migrar suas chaves de criptografia existentes para uma instância dedicada do Key Protect. Para obter mais informações, consulte o Guia de migração.
Também é possível usar uma chave raiz de cliente de outra conta. Em IBM Cloud, o KMS pode estar localizado na mesma conta ou em outra conta que o serviço que está usando uma chave de criptografia. Esse padrão de implementação permite que as empresas gerenciem de forma centralizada as chaves de criptografia de todas as contas corporativas. Para obter mais informações, consulte Gerenciamento de chaves de criptografia.
Geralmente, o administrador da conta ou outro usuário privilegiado da conta que possui o CRK convida o usuário da segunda conta e cria a autorização para compartilhar o CRK. Para obter mais informações, consulte Concessão de acesso a chaves com Key Protect. Em seguida, o usuário da segunda conta pode usar o CRK para criptografar dados em IBM Cloud.
Configure todas asautorizações necessárias entre serviços (service-to-service authorizations) entre File Storage for VPC (serviço de origem) e a instância KMS (serviço de destino) que contém a chave raiz do cliente. Se estiver provisionando volumes com uma CRK de outra conta, peça ao administrador dessa conta para configurar a autorização na conta dele e compartilhar o CRN da chave raiz.
Criação de compartilhamentos de arquivos com criptografia gerenciada pelo cliente no console
Siga este procedimento para definir a criptografia gerenciada pelo cliente ao criar um compartilhamento de arquivos.
-
No console IBM Cloud, acesse o
> ícone
de infraestrutura > Armazenamento > Compartilhamentos de armazenamento de arquivos.
-
Clique em Criar.
-
Insira as informações descritas na Tabela 1.
| Campo | Valor |
|---|---|
| Disponibilidade |
|
| Local | Se você escolheu Disponibilidade de zona única, selecione a região geográfica, a região e a zona para o novo compartilhamento de arquivos, por exemplo, América do Norte, Dallas (us-south), us-south-2. Se você escolheu a disponibilidade regional, selecione a região. Por exemplo, Dallas (EUA-Sul). |
| Detalhes | |
| Nome | Escolha um nome significativo para o seu compartilhamento de arquivos. O nome de compartilhamento pode ter até 63 caracteres alfanuméricos minúsculos e incluir o hífen (-) e deve começar com letra minúscula. Você pode editar o nome mais tarde, se quiser. |
| Grupo de recursos | Especifique um grupo de recursos. Os grupos de recursos ajudam a organizar os recursos da conta para propósitos de controle de acesso e faturamento. |
| Tags | As tags são usadas para organizar, rastrear e até mesmo gerenciar o acesso aos seus recursos de compartilhamento de arquivo. É possível identificar recursos relacionados e visualizá-los por toda a sua conta filtrando por tags a partir de sua lista de recursos. As tags do usuário são visíveis em toda a conta. Evite incluir dados sensíveis no nome de tag. Para obter mais informações, consulte Trabalhando com tags. |
| Tags de gerenciamento de acesso | É possível aplicar políticas de acesso flexíveis em seus compartilhas de arquivos com tags de gerenciamento de acesso. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags. |
| Profile |
O perfil é preenchido automaticamente com base em sua seleção de disponibilidade de dados. Para obter mais informações, consulte Perfis de armazenamento de arquivos.
|
| Modos de criptografia em trânsito permitidos | Como proprietário do compartilhamento, é possível especificar como você deseja que os clientes em sua conta e as contas autorizadas se conectem ao seu compartilhamento de arquivo. Você pode selecionar none se não quiser que eles usem criptografia em trânsito. Se quiser que eles usem criptografia em trânsito, selecione ipsec para seus arquivos de zona ou stunnel para seus arquivos regionais. |
-
A criação de alvos de montagem é opcional. É possível ignorar essa etapa se você não desejar criar um destino de montagem agora No entanto, você precisa de um para montar seu compartilhamento de arquivos em um host de computação. Um compartilhamento de arquivos pode ter vários destinos de montagem para que você possa acessá-lo de várias VPCs. É possível criar um destino de montagem por VPC por compartilhamento de arquivo. Para criá-lo, clique em Create (Criar ). Defina o destino de montagem fornecendo as seguintes informações:
- Forneça um nome de destino de montagem. O nome pode ter até 63 caracteres alfanuméricos em letras minúsculas e incluir o hífen (-), e deve começar com uma letra minúscula. Se desejar, será possível editar o nome posteriormente.
- Selecione uma VPC disponível. A lista inclui apenas as VPCs que possuem uma sub-rede no local selecionado. A seleção do local é herdada do compartilhamento de arquivos (por exemplo, us-south-2 ).
- É gerada uma interface de rede virtual padrão. Você pode personalizá-lo clicando no ícone Editar
. Você pode alterar o nome ou a sub-rede se tiver várias sub-redes disponíveis no local. Você
também pode selecionar um VNI existente para anexar ao destino de montagem. A lista de VNIs disponíveis na VPC e a localização são exibidas. Como os endereços IP secundários de VNIs anexados não podem ser aceitos como um destino de montagem
de compartilhamento de arquivos, eles são filtrados da lista. - Clique em Avançar.
- A criptografia em trânsito é desativada por padrão para compartilhamentos zonais e é ativada por padrão para compartilhamentos regionais. Clique no botão de alternância para alterar o valor predefinido. Para obter mais informações sobre esse recurso, consulte Criptografia em trânsito - Protegendo conexões de montagem entre o compartilhamento de arquivos e o host.
- Em seguida, clique em Avançar.
- Revise sua seleção e clique em Back (Voltar ) para retornar e atualizar suas escolhas ou clique em Create (Criar ).
-
Atualize os campos na seção Encryption at rest (Criptografia em repouso ).
- Selecione o tipo de criptografia. Por padrão, todos os compartilhamentos de arquivos são criptografados por chaves IBM. Também é possível escolher criar uma criptografia de envelope para seus compartilhamentos com suas chaves. Se quiser usar suas próprias chaves, selecione um dos serviços de gerenciamento de chaves: Key Protect ou Hyper Protect Crypto Services.
- Especifique a chave localizando-a pela instância ou por seu CRN.
- Se você optar por localizar por instância, escolha uma instância no menu Instância do serviço de criptografia. Em seguida, selecione o nome da chave na lista.
- Se você optou por localizar por CRN, digite o valor do CRN. Use essa opção quando quiser usar um CRN de uma chave de outra conta, pois não é possível ver essa chave no seletor de instâncias.
-
Quando todas as informações necessárias forem inseridas, clique em Criar compartilhamento de arquivos.. Você retorna à página File Storage for VPC, em que uma mensagem indica que o compartilhamento de arquivo está provisionando. Quando a transação for concluída, o status de compartilhamento será alterado para Ativo
Se você criou sua instância do Key Protect ou Hyper Protect Crypto Services usando um endpoint privado, as chaves raiz criadas por meio dessa instância não são exibidas no console. É necessário usar a CLI ou a API para acessar e utilizar essas chaves raiz.
Criando compartilhamentos de arquivos com criptografia gerenciada pelo cliente a partir da CLI
Para usar a CLI, deve-se instalar a CLI da IBM Cloud e o plug-in da CLI da VPC. Para obter mais informações, consulte os Pré-requisitos da CLI.
-
Reúna as informações que você precisa para provisionar um compartilhamento, como um nome exclusivo, local, capacidade e características de desempenho que seu compartilhamento de arquivo deve ter. Se você estiver criando um destino de montagem com uma interface de rede virtual, use os comandos da CLI apropriados para listar as sub-redes disponíveis, endereços IP reservados em uma sub-rede e grupos de segurança. Para obter mais informações, consulte Reunindo informações da CLI.
-
Para a criptografia, recupere o ID do serviço de gerenciamento de chave e o CRN da chave raiz nesse serviço.
- Liste as instâncias de KMS disponíveis com o comando
ibmcloud resource service-instances
ibmcloud resource service-instancesRetrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com... OK Name Location State Type Resource Group ID KeyProtect-ki us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e schematics us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e- Use o comando
ibmcloud resource service-instancepara obter o ID da instância O ID é a última sequência no CRN após o número da conta..
ibmcloud resource service-instance KeyProtect-ki -location us-south --idRetrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com... crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d- Use o ID no comando
ibmcloud kp keyspara recuperar as informações chave.
ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176dTargeting endpoint: https://qa.us-south.kms.cloud.ibm.com Retrieving keys... OK Key ID Key Name CRN 2fb8d675-bde3-4780-b127-3d0b413631c1 my-file-key crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1Se você planeja usar a chave de criptografia de outra conta, as etapas anteriores devem ser executadas na outra conta. Não é possível listar os recursos de outra conta, mesmo que você esteja autorizado a usá-los.
- Liste as instâncias de KMS disponíveis com o comando
-
Se você for um cliente com acesso especial para visualizar o perfil regional de compartilhamento de arquivos, poderá usar o perfil
rfspara criar um compartilhamento de arquivos. Para poder criar e gerenciar um compartilhamento de arquivos regional a partir da CLI, defina a variável ambiental apropriada com o seguinte comando.export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=trueA CLI retorna as propriedades de "Allowed Access Protocols" (Protocolos de acesso permitidos), "Availability Mode" (Modo de disponibilidade), "Bandwidth" (Largura de banda) e "Storage Generation" (Geração de armazenamento) somente quando essa variável de ambiente é definida como "true".
-
Especifique o comando
ibmcloud is share-createcom a opção--encryption-keypara criar um compartilhamento de arquivo com a criptografia gerenciada pelo cliente A opçãoencryption_keydeve ser seguida por um CRN válido para a chave raiz no serviço de gerenciamento de chave. Se você desejar ativar a criptografia em trânsito também, especifique isso no JSON de destino de montagem Os grupos de segurança que você associa a um destino de montagem devem permitir o acesso de entrada para o protocolo TCP na porta NFS de todos os servidores em que você deseja montar o compartilhamento.-
O exemplo a seguir cria um compartilhamento de arquivo com criptografia gerenciada pelo cliente, modo de acesso do grupo de segurança e um destino de montagem com uma interface de rede virtual. A criptografia em trânsito não está ativada
ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com... ID r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Name my-encrypted-file-share CRN crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-19T21:16:27+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 10 Snapshot size 10 Source snapshot -ibmcloud is share-mount-targets my-encrypted-file-shareListing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target my-vpc stable none -
O exemplo a seguir cria um compartilhamento de arquivo com criptografia gerenciada pelo cliente, modo de acesso do grupo de segurança e um destino de montagem com uma interface de rede virtual e criptografia em trânsito ativada.
ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'A resposta é semelhante ao exemplo a seguir.
Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com... ID r006-f6bf049e-f46c-4160-b548-4a36d27256ac Name my-encrypted-eit-file-share CRN crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-20T03:05:38+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot -ibmcloud is share-mount-targets my-encrypted-eit-file-shareA resposta é semelhante ao exemplo a seguir.
Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target my-vpc stable user_managed- O exemplo a seguir cria um compartilhamento de arquivo regional com criptografia gerenciada pelo cliente, modo de acesso de grupo de segurança e criptografia em trânsito ativados.
ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1A resposta é semelhante ao exemplo a seguir.
Creating file share my-file-share1 under account Test Account as user test.user@ibm.com... ID r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Name my-regional-file-share CRN crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Lifecycle state pending Access control mode security_group Accessor binding role none Allowed transit encryption modes stunnel,none Zone - Profile rfs Size(GB) 40 IOPS 35000 Encryption user_managed Mount Targets ID Name No mounted targets found. Resource group ID Name 11caaa983d9c4beb82690daab08717e9 Default Created 2025-09-22T21:17:23+05:30 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot - Allowed Access Protocols nsf4 Availability Mode regional Bandwidth(Mbps) 800 Storage Generation 2 -
Para obter mais informações sobre as opções de comandos, consulte ibmcloud is share-create.
Criando compartilhamentos de arquivos com a criptografia gerenciada pelo cliente com a API.
É possível criar compartilhamentos de arquivos com a criptografia gerenciada pelo cliente chamando a API da Virtual Private Cloud (VPC).
Faça uma solicitação POST /shares e especifique o parâmetro encryption_key para identificar a sua chave de raiz do cliente (CRK). Ele é mostrado no exemplo como crn:[...key:...].
Deve-se fornecer o parâmetro generation e especificar generation=2 Para obter mais informações, consulte Geração na Referência de API do Virtual Private Cloud.
O exemplo a seguir cria um compartilhamento de arquivos zonal com um destino de montagem e especifica o CRN da chave raiz para a criptografia gerenciada pelo cliente.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-share",
"mount_targets": [
{
"name": "docs-mount-1",
"virtual_network_interface": {
"name": "my-virtual-network-interface-1",
"allow_ip_spoofing": false,
"auto_delete": true,
"enable_infrastructure_nat": true,
"primary_ip": {"auto_delete": true},
"subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
"ips": [],
"security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
"protocol_state_filtering_mode": "auto"
},
"transit_encryption": "none"
}
],
"profile": {"name": "dp2"},
"size": 100,
"zone": {"name": "us-south-2"},
"iops": 3000,
"allowed_transit_encryption_modes": ["none","user_managed"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
O exemplo a seguir cria um compartilhamento de arquivos regional sem um destino de montagem e especifica o CRN da chave raiz para a criptografia gerenciada pelo cliente.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-regional-share",
"profile": {"name": "rfs"},
"size": 1000,
"bandwidth": 800,
"allowed_transit_encryption_modes": ["none","stunnel"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
Você também pode especificar o CRN de uma chave raiz a partir de uma conta diferente na chamada POST /shares. Se quiser fazer isso, entre em contato com o administrador da outra conta para garantir que as autorizações de serviço
a serviço estejam em vigor e para obter o CRN da chave de criptografia.
Criação de compartilhamentos de arquivos com criptografia gerenciada pelo cliente usando o Terraform
Para criar um compartilhamento de arquivo, utilize o recurso ibm_is_share.. O exemplo a seguir cria um compartilhamento de arquivo zonal com capacidade de 800 GiB e o perfil de desempenho dp2. O compartilhamento de
arquivo é criptografado usando uma chave identificada por seu CRN. O exemplo também especifica um novo destino de montagem com uma interface de rede virtual
resource "ibm_is_share" "share4" {
zone = "us-south-2"
size = "800"
iops = "3000"
name = "my-share4"
profile = "dp2"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
mount_target {
name = "target"
security_groups = [<security_group_ids>]
virtual_network_interface {
primary_ip {
address = "10.240.64.5"
auto_delete = true
name = "my-example-pip"
}
}
}
}
O exemplo a seguir cria um compartilhamento de arquivo regional com capacidade de 1000 GiB e o perfil de desempenho rfs. O compartilhamento de arquivo é criptografado usando uma chave identificada por seu CRN.
resource "ibm_is_share" "regional-share" {
size = "1000"
name = "my-regional-share"
profile = "rfs"
bandwidth = "800"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
}
Para obter mais informações sobre argumentos e atributos, consulte ibm_is_share.
Próximas etapas
-
Use o IBM Cloud File Share Mount Helper Utility para montar seu compartilhamento de arquivo criptografado em uma instância de Cálculo autorizada.
-
Gerencie as chaves raiz que estão protegendo o seu compartilhamento de arquivos por rotativas, desativação ou excluindo chaves.
-
Considere configurar a replicação para seu compartilhamento. Para obter mais informações, consulte Sobre a replicação de compartilhamento de arquivo.
-
Aprenda sobre Compartilhamento e montagem de um compartilhamento de arquivo de outra conta.