A propos de File Storage for VPC

IBM Cloud® File Storage for VPC propose un stockage de fichiers basé sur l' NFS, avec une disponibilité au niveau des zones et des régions, un chiffrement, une réplication interrégionale et un partage multi-VPC pour les charges de travail d' IBM Cloud VPC.

IBM Cloud® File Storage for VPC fournit des services de stockage de fichiers basés sur le Network File System ( NFS ) au sein de l'infrastructure VPC. Un partage de fichiers est un type de stockage de fichiers qui est rendu accessible sur le réseau pour permettre à plusieurs clients d'accéder simultanément aux mêmes dossiers et fichiers.

La création de partages de fichiers avec une disponibilité régionale nécessite un accès spécial. Si vous souhaitez découvrir cette nouvelle offre en avant-première, contactez le représentant de l'équipe chargée des comptes ou le responsable de la réussite des clients qui vous a été attribué.

Profils de stockage de fichiers

Les profils de partage définissent les caractéristiques de capacité, de performance et de disponibilité des données des partages de fichiers. Vous pouvez choisir la meilleure option pour vos besoins spécifiques, que le partage soit destiné à une utilisation générale ou à des charges de travail de haute performance.

Lorsque vous créez un partage de fichiers dans votre zone de disponibilité, vous utilisez le profil dp2 pour spécifier le nombre total d'IOPS pour le partage de fichiers en fonction de la taille du partage.

Les profils de partage de fichiers (usage général, 5-iops, 10-iops ou personnalisé) utilisés dans la version bêta des partages de fichiers zonaux devraient arriver en fin de support le 6 mai 2027. Si vous avez des partages de fichiers basés sur ces profils de partage, basculez-les sur le profil de partage pour éviter toute perte de données ou interruption de service dp2 afin d'éviter les pertes de données et les interruptions de service.

Les clients bénéficiant d'un accès spécial pour tester la nouvelle offre de partage de fichiers régionaux peuvent utiliser le profil rfs pour créer des partages de fichiers avec une disponibilité régionale et des valeurs de bande passante ajustables.

Les profils de première et de deuxième génération de la famille des profils de performance définis ne sont pas interchangeables. Vous ne pouvez pas modifier le profil de partage de fichiers après la création du partage de fichiers. Vous ne pouvez pas convertir un partage de fichiers zonal en partage régional, ni un partage régional en partage zonal.

Tous les profils sont sauvegardés par des unités SSD. Pour plus d'informations, voir ProfilsFile Storage for VPC.

Vue d'ensemble du partage de fichiers par zone

Vous pouvez créer des partages de fichiers avec le profil dp2 au niveau zonal, par exemple dans us-south-1. Les partages de fichiers sont identifiés par leur nom et associés à un groupe de ressources dans votre compte client IBM Cloud.

Vous créez un partage de fichiers dans une zone. Vous pouvez contrôler l'accès au partage de fichiers en spécifiant le mode d'accès du groupe de sécurité. Ensuite, vous créez un point de terminaison réseau, également appelé « cible de montage » pour le partage dans le VPC.

Vous pouvez configurer la réplication entre le partage de fichiers source et un partage de fichiers réplique dans différentes zones. Ainsi, en cas de panne sur le site principal, vous pouvez basculer sur le partage de fichiers répliqué et poursuivre vos activités.

Les données sur un partage de fichiers zonal sont cryptées au repos avec le cryptage géré par IBM par défaut. Pour plus de sécurité, vous pouvez utiliser vos propres clés racines afin de protéger vos partages de fichiers à l'aide de clés gérées par le client. Lorsque vous spécifiez le mode d'accès du groupe de sécurité et que vous connectez une interface de réseau virtuel à la cible de montage du partage de fichiers, vous pouvez activer le chiffrement des données en transit. Pour plus d'informations, consultez la section Chiffrement des partages de fichiers.

Vous pouvez afficher et gérer vos partages de fichiers zonaux dans la console, à partir de la CLI, avec l'API et Terraform. Vous pouvez augmenter la taille du partage de fichiers de sa capacité d'origine par incréments de Go jusqu'à une capacité de 32 000 Go. Vous pouvez également augmenter ou diminuer le nombre d'IOPS du partage de fichiers pour répondre à vos besoins en matière de performances. Les opérations d'augmentation de la capacité ou d'ajustement des E-S/s ne provoquent aucune indisponibilité ou aucun accès au stockage. La facturation est ajustée automatiquement. Vous payez uniquement pour la capacité et les performances dont vous avez besoin.

Vue d'ensemble des parts de marché régionales

En tant que client bénéficiant d'un accès spécial permettant de prévisualiser le profil de partage de fichiers régional, vous pouvez créer des partages de fichiers utilisant le profil « rfs » avec une disponibilité régionale à Dallas, Chennai (Airtel), Francfort, Londres, Madrid, Mumbai (Airtel), Osaka, São Paulo, Sydney, Toronto, Tokyo et Washington, DC.

Vous créez un partage de fichiers dans une région. Les partages de fichiers sont identifiés par leur nom et associés à un groupe de ressources dans votre compte client IBM Cloud. Vous pouvez contrôler l'accès au partage de fichiers en utilisant des groupes de sécurité. Le fichier régional est accessible à partir des trois zones de la région lorsque les clients de calcul font partie du groupe de sécurité approprié. Vous pouvez monter le partage de fichiers sur votre hôte de calcul à l'aide d'un point de terminaison réseau régional, également appelé « cible de montage » pour ce partage. Pour plus d'informations, voir les cibles de montage régionales.

Les données étant disponibles au niveau régional, il n'est pas nécessaire de mettre en place une réplication entre les différentes zones.

Les données sur un partage de fichiers régional sont cryptées au repos avec le cryptage géré par IBM par défaut. Pour plus de sécurité, vous pouvez utiliser vos propres clés racines afin de protéger vos partages de fichiers à l'aide de clés gérées par le client. Lorsque vous spécifiez le mode d'accès du groupe de sécurité et que vous connectez une interface de réseau virtuel à la cible de montage du partage de fichiers, vous pouvez activer le chiffrement des données en transit. Pour plus d'informations, consultez la section Chiffrement des partages de fichiers.

Vous pouvez afficher et gérer vos partages de fichiers régionaux dans la console, à partir de la CLI et avec l'API. Vous pouvez augmenter la taille du partage de fichiers de sa capacité d'origine par incréments de Go jusqu'à une capacité de 32 000 Go. Vous pouvez également ajuster la bande passante de votre partage de fichiers en fonction de vos besoins en termes de performances. Les opérations d'augmentation de la capacité ou d'ajustement de la bande passante n'entraînent pas d'interruption ou d'impossibilité d'accès au stockage. La facturation est ajustée automatiquement. Vous payez uniquement pour la capacité et les performances dont vous avez besoin.

Protocoles d'accès

Les protocoles d'accès aux fichiers offrent aux clients (instances de serveurs virtuels ou applications) un moyen normalisé d'interagir avec le serveur de fichiers, ce qui permet le partage de fichiers et la collaboration sur le réseau.

Version NFS

File Storage for VPC requiert NFS versions v4.1 ou ultérieure. Lorsque plusieurs utilisateurs coopèrent et exécutent une série d'opérations de lecture et d'écriture sur le partage de fichiers, la cohérence des données est assurée par des mécanismes de verrouillage natifs du protocole NFS. NFS version 4.1 inclut la prise en charge du verrouillage de fichier de plage d'octets. Le verrouillage de plage d'octets est utilisé pour sérialiser l'activité sur une plage d'octets dans un fichier. En tant que mécanisme de verrouillage de recommandation, il n'empêche pas l'accès à n'importe quelle application, mais fournit un mécanisme permettant aux applications de communiquer en coopération en obtenant des verrous et en demandant si un verrou est détenu. Pour plus d'informations, voir RFC8881.

Cibles de montage des partages de fichiers

Le montage est la manière dont le système d'exploitation d'un serveur rend les fichiers et les répertoires d'un périphérique de stockage accessibles aux utilisateurs par le biais du système de fichiers du serveur. Pour monter un partage de fichiers sur une instance de serveur virtuel, une instance de serveur bare metal ou pour l'utiliser dans un cluster Kubernetes, vous avez besoin du chemin de montage NFS. Pour créer un chemin de montage NFS, vous devez créer une cible de montage.

Une cible de montage pour un partage de fichiers est un point de terminaison réseau. Lorsque vous créez une cible de montage, un chemin de montage NFS est créé pour le partage de fichiers. Vous utilisez le chemin de montage pour associer le partage de fichiers à des instances de serveur ou à des clusters d' Kubernetes s situés dans la même région. En fonction du groupe de sécurité que vous choisissez, vous pouvez limiter l'accès à un partage à une instance spécifique ou autoriser plusieurs instances de serveurs virtuels ou serveurs physiques à monter ce partage.

Si vous souhaitez connecter un partage de fichiers à des instances qui s'exécutent dans des VPC différents dans une zone, vous pouvez créer plusieurs cibles de montage, une cible de montage pour chaque VPC.

Une fois la cible de montage créée, vous pouvez accéder à distance à votre serveur virtuel ou à votre instance de serveur bare metal et attacher le partage de fichiers.

Mode d'accès aux cibles de montage

Lorsque vous créez ou mettez à jour une cible de montage, vous pouvez spécifier le mode d'accès à la cible de montage sur le partage de fichiers. A partir du 6 juin 2026, la seule option pour le mode de contrôle d'accès est le mode d'accès des groupes de sécurité. En utilisant le groupe de sécurité, vous pouvez autoriser l'accès au partage de fichiers pour une instance de serveur spécifique ou un certain nombre d'instances au sein d'un sous-réseau. La communication entre une instance de serveur virtuel autorisée et le partage de fichiers peut également être cryptée. Pour plus d'informations, voir Chiffrement en transit.

Le mode d'accès vpc arrivera en fin de support le 6 mai 2027. Suivez le guide de migration pour mettre à jour le mode de contrôle d'accès de votre partage à security-group afin d'éviter toute interruption de service et toute perte de données.

Cibles de montage interzones

Lorsque vous créez une cible de montage pour un partage de zone avec le mode groupe d'accès sécurisé, vous pouvez attacher un VNI avec une IP réservée spécifique dans la zone de votre partage de fichiers. En utilisant une cible de montage avec une IP réservée, vous pouvez monter un partage de fichiers de la zone 1 vers un hôte de calcul de la zone 2. Lorsque le serveur et le partage de fichiers se trouvent dans des zones différentes, les performances peuvent être affectées lorsque le trafic passe d'une zone à l'autre.

Les partages de fichiers par zone sont accessibles par plusieurs hôtes de calcul au sein de la région.
Partages de fichiers par zone

Le montage interzone n'est pas pris en charge pour les partages de fichiers avec le mode d'accès à l'échelle du VPC (Deprecated ).

Le montage interzone n'est pas applicable aux partages de fichiers régionaux. Pour plus d'informations, consultez la section suivante.

Objectifs régionaux en matière de montages

Lorsque vous créez une cible de montage pour un partage de fichiers régional, vous devez attacher un VNI. Bien que chaque VNI soit associé à une zone spécifique, il n'est pas limité à cette zone. Les sous-réseaux et les VNI incluent des codes de localisation zonale dans leurs noms de ressources cloud (CRN), mais ils sont conçus pour fonctionner au niveau régional. Elles sont accessibles depuis n'importe quelle zone de disponibilité de la région, même si la région propriétaire est temporairement indisponible.

La plate-forme de stockage utilise une plage IP partagée entre plusieurs zones, ce qui permet à votre client d'accéder au même service de stockage logique, quelle que soit la zone dans laquelle il se trouve. Le routage passe dynamiquement à l'instance la plus proche ou la plus performante de votre part régionale.

Les partages de fichiers régionaux sont accessibles par plusieurs hôtes de calcul au sein de la région.
Partages de fichiers régionaux

Sécurisation de vos données

Des outils et fonctionnalités spécifiques à la sécurité sont disponibles pour vous aider à gérer vos données en toute sécurité lorsque vous utilisez l' IBM Cloud® Virtual Private Cloud. Les rubriques suivantes traitent du contrôle d'accès, du chiffrement des données, de la gestion de la configuration, ainsi que des options d'audit et de journalisation disponibles pour vos partages de fichiers.

Rôles IAM pour la gestion de diverses activités liées au stockage de fichiers

File Storage for VPC Nécessite des autorisations IAM pour le contrôle d'accès basé sur les rôles. En fonction du rôle qui vous a été attribué, vous pouvez créer et gérer des partages de fichiers, des instantanés et le chiffrement, ainsi que consulter la configuration du service.

  • Le rôle « Key Manager » permet à un service de créer, mettre à jour, récupérer et supprimer des clés de ressources afin de gérer l'accès aux instances de ressources.
  • Le rôle « Service Configuration Reader » accorde un accès en lecture seule à la configuration des services et aux métadonnées de gouvernance associées pour l'ensemble des ressources.
  • Le rôle « Share Broker » permet de créer et de supprimer des liaisons entre des partages réels et des partages fantômes afin de gérer les relations entre les partages.
  • Le rôle « Share Remote Account Accessor » permet de créer des liaisons d'accès inter-comptes pour des partages appartenant à un autre compte.
  • Le rôle « Opérateur de snapshots de partage » permet la gestion complète (création, lecture, liste, mise à jour, suppression) des snapshots de partage

Pour plus d'informations, consultez la section « Rôles et actions IAM » sur File Storage for VPC.

Pour plus d'informations, consultez les bonnes pratiques de l'attribution d'accès. Pour plus d'informations sur le processus IAM complet, qui inclut l'invitation d'utilisateurs sur votre compte et l'attribution d'un accès Cloud IAM, voir Tutoriel d'initiation d'IAM.

Autorisations IAM de service à service

Vous pouvez utiliser l' Cloud Identity and Access Management (IAM) pour créer ou supprimer une autorisation permettant à un service d'accéder à un autre service. Pour File Storage for VPC, vous devez créer une autorisation de service à service pour configurer le chiffrement géré par le client, la réplication interrégionale, l'accès inter-comptes et les sauvegardes. Pour plus d'informations, voir Établir des autorisations de service à service.

Restrictions basées sur le contexte

Vous pouvez activer les restrictions contextuelles (CBR) pour toutes les opérations de partage de fichiers. Ces restrictions fonctionnent avec des règles IAM classiques, qui reposent sur l'identité, afin de fournir une couche de protection supplémentaire. Contrairement aux politiques IAM, les restrictions basées sur le contexte n'affectent pas d'accès. Les restrictions contextuelles vérifient qu'une demande d'accès provient d'un contexte autorisé que vous configurez, par exemple la création d'un partage de fichiers. Pour plus d'informations, voir Protection des services d'infrastructure de cloud privé virtuel(VPC)avec des restrictions contextuelles.

Chiffrement au repos

Par défaut, les partages de fichiers sont chiffrés au repos grâce au chiffrement géré par l' IBM.

Vous pouvez utiliser votre propre clé racine client (CRK) avec le cloud pour utiliser le chiffrement géré par le client ou disposer d'un service de gestion de clés (KMS) générant une clé pour vous. Vous pouvez sélectionner la clé racine lorsque vous créez un partage de fichiers chiffré. Pour plus d'informations, voir Chiffrement géré par le client.

Une fois que vous avez spécifié un type de chiffrement pour un partage de fichiers, vous ne pouvez pas le modifier.

Déclassé Les Hyper Protect Crypto Services sont déclassés. Les clients peuvent utiliser les instances existantes jusqu'au 20 mars 2027. Pour une protection continue, envisagez de migrer vos clés de chiffrement existantes vers une instance Dedicated Key Protect. Pour plus d'informations, voir le guide de la migration.

Chiffrement en transit

Vous pouvez établir une connexion de montage cryptée entre l'instance de serveur virtuel autorisée et le système de stockage. Pour les partages de fichiers basés sur le profil dp2 ou rfs, les cibles de montage créées avec une interface réseau virtuelle peuvent prendre en charge le cryptage en transit.

Si vous souhaitez connecter un partage de fichiers à des instances s'exécutant dans différents VPC au sein d'une même zone, vous pouvez créer plusieurs cibles de montage. Vous pouvez créer une cible de montage pour chaque VPC.

Si vous optez pour le chiffrement en transit (EIT), vous devrez trouver un juste équilibre entre vos exigences en matière de performances et celles en matière de sécurité renforcée. Le chiffrement des données en transit peut avoir un impact sur les performances en raison du traitement nécessaire pour chiffrer et déchiffrer les données sur les noeuds finaux. L'impact dépend des caractéristiques de la charge de travail. Les charges de travail qui effectuent des écritures synchrones ou qui ignorent la mise en cache VSI, telles que les bases de données, peuvent avoir un impact considérable sur les performances lorsque l'EIT est activé. Pour évaluer l'impact de l'EIT sur les performances, effectuez un test de performance de votre charge de travail avec et sans l'EIT.

Même sans IET, les données transitent par un réseau de centre de données sécurisé. Pour plus d'informations sur la sécurité du réseau, voir Sécurité dans votre VPC et Protection des services d'infrastructure VPC(Virtual Private Cloud)avec des restrictions contextuelles.

File Storage for VPC est considéré comme un service validé pour les services financiers uniquement lorsque le chiffrement en transit est activé. Pour plus d'informations, voir ce qu'est un service validé par les services financiers.

IBM Cloud® fournit les types de cryptage de transit suivants pour les partages de fichiers.

  • IPsec - Vous pouvez établir une connexion de montage cryptée entre l'hôte de calcul et un partage de fichiers de zone en utilisant le profil de sécurité IPsec (Internet Security Protocol) et un certificat d'identité d'instance. Pour plus d'informations, voir Cryptage en transit - Cryptage IPsec.
  • Stunnel - Vous pouvez établir une connexion de montage cryptée entre l'hôte de calcul et un partage de fichiers régional en créant une connexion TLS 1.2 + entre le VSI client et le serveur NFS avec stunnel. Pour plus d'informations, voir Cryptage en transit - TLS cryptage.

Pour plus d'informations sur un problème connu lié aux montages configurés via IPsec, consultez la section « Perturbation potentielle des montages des partages de fichiers zonaux configurés via IPsec pendant la maintenance ».

Autorisation granulaire

Votre partage de fichiers est créé avec le mode de contrôle d'accès pour utiliser les groupes de sécurité. Pour monter ce partage, vous devez d'abord créer une cible de montage avec une interface réseau virtuelle. Lorsque vous montez votre partage de fichiers avec cette cible de montage, la passerelle de partage de fichiers créée fournit une autorisation granulaire 1:1:1.

Les groupes de sécurité associés à la cible de montage agissent comme un pare-feu virtuel qui contrôle le trafic entre la cible de montage et l'hôte de calcul.

Vous pouvez sélectionner un groupe de sécurité spécifique ou utiliser le groupe de sécurité par défaut du cloud privé virtuel. En modifiant les règles des groupes de sécurité de votre VPC, vous pouvez restreindre l'accès au partage de fichiers à une ou plusieurs instances de serveurs virtuels spécifiques ou à un serveur bare metal.

Pour activer le trafic entre une instance de serveur virtuel et une cible de montage, vous devez configurer les règles suivantes dans les groupes de sécurité:

  • Pour la cible de montage : le groupe de sécurité doit autoriser l'accès entrant au protocole TCP sur le port NFS à partir de tous les serveurs sur lesquels vous souhaitez monter le partage de fichiers.
  • Pour les serveurs virtuels : le groupe de sécurité doit autoriser l'accès sortant à la cible de montage sur le port NFS.

Vous pouvez configurer votre groupe de sécurité de manière plus dynamique en autorisant tout le trafic entre les membres du groupe de sécurité. Connectez ensuite ce groupe de sécurité à l'interface réseau de l'instance de serveur virtuel et à l'interface de réseau virtuel de la cible de montage. Pour plus d'informations, voir Autoriser le trafic entre les membres d'un groupe de sécurité.

Il est également recommandé d'autoriser les ports 500 et 4500 de UDP. UDP le port 500 est destiné à l'échange de clés Internet (IKE) pour gérer les clés de cryptage, et le port 4500 de UDP est destiné à la traversée NAT IPsec (NAT-T). Une passerelle VPN pour VPC accepte uniquement les paquets VPN avec UDP Encapsulation des paquets IPsec ESP. Si vous choisissez d'utiliser stunnel pour crypter les données en transit, assurez-vous que le port 20049 est autorisé.

Lorsque vous créez la cible de montage, vous pouvez spécifier un sous-réseau et une adresse IP réservée pour l'interface réseau virtuelle. Vous pouvez également demander au service de choisir pour vous une adresse IP dans le sous-réseau spécifié. La cible de montage doit avoir une adresse IP privée VPC et l'adresse IP doit se trouver dans un sous-réseau qui se trouve dans la même zone que le partage. L'adresse IP affectée à la cible de montage ne peut pas être modifiée ultérieurement.

Lorsque vous créez la cible de montage avec une interface de réseau virtuel, son adresse IP est déterminée de l'une des manières suivantes:

  • Par sous-réseau-Vous spécifiez le sous-réseau et autorisez le système à choisir une adresse IP parmi les adresses IP réservées au sein de ce sous-réseau. Une interface réseau est créée avec l'adresse IP sélectionnée, puis cette interface réseau est connectée à la cible de montage de partage de fichiers.

  • Par sous-réseau et adresse IP-Vous spécifiez l'adresse IP dans le sous-réseau. Ensuite, l'interface réseau est créée et connectée à la cible de montage.

Lorsque la cible de montage est attachée et que le partage est monté, l'interface VNI effectue un contrôle de la stratégie du groupe de sécurité pour s'assurer que seules les instances de serveurs virtuels autorisées peuvent communiquer avec le partage.

d'une cible de montage d'un partage de fichiers connectée à une
réseau virtuelle*

ID et groupes supplémentaires

Lorsqu'un processus s'exécute sur Unix et Linux, le système d'exploitation identifie un utilisateur à l'aide d'un identifiant utilisateur (UID) et un groupe à l'aide d'un identifiant de groupe (GID). Ces ID déterminent les ressources système auxquelles un utilisateur ou un groupe peut accéder. Par exemple, si l'ID utilisateur du stockage de fichiers est 12345 et que son ID de groupe est 6789, alors le montage sur le nœud hôte et dans le conteneur doit utiliser ces mêmes ID. Le processus principal du conteneur doit correspondre à un des deux ID ou aux deux ID pour accéder au partage de fichiers.

Grâce à l'API et à l'interface de ligne de commande (CLI), vous pouvez définir ces attributs pour contrôler l'accès à vos partages de fichiers lors de la création d'un partage de fichiers. L'API et l'ILC fournissent une propriété initial owner dans laquelle vous pouvez définir les valeurs UID et GID. Où que vous montiez le partage de fichiers, le dossier racine où vous effectuez le montage utilise le propriétaire de l'UID ou du GID. Pour plus d'informations, voir Ajouter des ID supplémentaires lors de la création d'un partage de fichiers.

Partage de données de partage de fichiers entre des comptes et des services

Les clients qui gèrent plusieurs comptes trouvent parfois que certains de leurs comptes ont besoin d'accéder aux mêmes données et de les utiliser. Les administrateurs disposant des autorisations appropriées peuvent partager un système de fichiers NFS entre les comptes, de sorte que les données dont dépendent leurs applications soient disponibles sur les différents systèmes de la société. Les clients peuvent également partager leurs parts File Storage for VPC avec le service IBM watsonx

L' autorisation de service à service inter-comptes est utilisée pour établir la confiance entre les comptes de propriétaire de partage et d'accesseur. Une fois l'autorisation mise en place, le compte propriétaire du partage peut voir les identifiants des comptes qui peuvent monter le partage de fichiers. Le compte de l'accesseur peut voir les partages NFS dans sa liste de ressources, ainsi que les informations sur le propriétaire du partage. Le compte de l'ID d'accès ne peut pas éditer les propriétés du partage d'origine. Ils ne peuvent pas non plus supprimer le partage d'origine, mais ils peuvent les monter dans leurs propres VPC. Les comptes d'accès peuvent utiliser toutes les données du partage, y compris les instantanés éventuellement présents.

Pour plus d'informations, voir Partage et montage d'un partage de fichiers à partir d'un autre compte.

Modes de chiffrement en transit autorisés

Le propriétaire du partage peut imposer les paramètres de cryptage de transit pour les données d'un partage de fichiers. Ils peuvent choisir d'autoriser le chiffrement, de ne pas l'autoriser ou de laisser au compte de l'utilisateur le soin de choisir le mode de chiffrement en transit. Toutes les cibles de montage créées pour un même partage de fichiers doivent utiliser le même mode de cryptage de transit pour des raisons de cohérence.

Pour les partages de fichiers zonaux, le propriétaire du partage peut choisir l'un des modes de cryptage de transit suivants : ipsec, none, ou les deux.

  • Si ipsec est appliqué, toutes les cibles de montage de l'accesseur doivent utiliser IPsec.
  • Si none est appliqué, le chiffrement en transit n'est pas autorisé.
  • Si les deux sont autorisés, les comptes d'accès peuvent choisir celui qu'ils souhaitent utiliser.

Sélectionner la disponibilité Pour les partages de fichiers régionaux, le propriétaire du partage peut choisir parmi les modes de cryptage de transit suivants : stunnel, none, ou les deux.

  • Si stunnel est appliqué, toutes les cibles de montage des accesseurs doivent utiliser stunnel.
  • Si none est appliqué, le chiffrement en transit n'est pas autorisé.
  • Si les deux sont autorisés, les comptes d'accès peuvent choisir celui qu'ils souhaitent utiliser.

Toutes les cibles de montage créées pour un même partage de fichiers doivent utiliser le même mode de cryptage de transit pour des raisons de cohérence.

Pour plus d'informations sur le partage et le montage d'un partage de fichiers à partir d'un autre compte IBM Cloud® ou VPC, voir Partage et montage d'un partage de fichiers à partir d'un autre compte.

Le partage d'un partage de fichiers avec d'autres comptes ou services n'est pas pris en charge pour les partages de fichiers zonaux avec le mode d'accès Dépassé VPC-wide.

événements de suivi de l'activité

Vous pouvez utiliserIBM Cloud® Activity Tracker Event Routing pour configurer la manière d'acheminer les événements d'audit. Les événements d'audit constituent des données essentielles pour les opérations de sécurité et un élément clé pour répondre aux exigences de conformité. De tels événements sont déclenchés lorsque vous créez, modifiez ou supprimez un partage de fichiers. Des événements de suivi des activités sont également déclenchés lorsque vous configurez et utilisez la réplication de partage de fichiers. Pour plus d'informations, voir Événements de suivi des activités pour IBM Cloud VPC.

Journalisation du service de partage de fichiers

Après avoir configuré IBM Cloud Logs pour ajouter des capacités de gestion des journaux à votre architecture IBM Cloud®, vous pouvez activer les journaux de la plate-forme pour afficher et analyser les journaux du service File Storage for VPC. Pour plus d'informations, voir Journalisation pour VPC.

Etiquettes pour les partages de fichiers

File Storage for VPC est activé pour la recherche globale et le balisage (GhoST). Vous pouvez créer et appliquer des balises utilisateur et des balises de gestion des accès aux partages de fichiers afin de mieux contrôler et organiser vos ressources de stockage de fichiers dans le VPC. Les balises d'utilisateur peuvent être ajoutées dans la console, à partir de l'interface de programmation (CLI) ou avec l'API. Pour appliquer des balises de gestion des accès à des partages de fichiers, vous devez utiliser l'API GhoST.

Etiquettes utilisateur

Vous pouvez créer de nouvelles balises utilisateur ou ajouter des balises existantes lorsque vous provisionnez un nouveau partage de fichiers ou que vous mettez à jour un partage de fichiers existant. Vous pouvez créer, afficher et gérer des balises depuis l'interface utilisateur, la ligne de commande ou l'API, et les supprimer à tout moment.

Les balises utilisateur sont identifiées de manière unique par un identifiant CRN (Cloud Resource Name). Lorsque vous créez un tag utilisateur, vous lui attribuez un nom unique au sein de votre compte de facturation. Vous pouvez définir des balises utilisateur au format libellé ou clé-valeur. En coulisse, le service de fichiers envoie et reçoit des étiquettes directement dans le service GhoST. GhoST stocke ses attributs clés et le tableau d'étiquettes. GhoST Il stocke également les informations relatives aux ressources de l'utilisateur, ce qui vous permet de consulter, de marquer et de rechercher les ressources dont vous êtes propriétaire.

Les balises utilisateur peuvent également être utilisées par les politiques de sauvegarde pour créer automatiquement des instantanés du partage.

Pour plus d'informations, voir Ajout de balises utilisateur à des partages de fichiers et Utilisation de balises.

Etiquettes de gestion des accès

Les balises de gestion des accès permettent d'organiser le contrôle d'accès en créant des regroupements de ressources flexibles, ce qui permet à vos ressources de stockage de fichiers de croître sans nécessiter de mises à jour des règles IAM.

Vous pouvez créer des balises de gestion des accès, puis les appliquer à des partages de fichiers nouveaux ou existants et à des partages de fichiers de réplique. Utilisez l'interface utilisateur IAM ou l'API de recherche globale et de balisage pour créer la balise de gestion des accès. Ensuite, à partir de l'interface utilisateur ou de l'API VPC, ajoutez les balises à un partage de fichiers. Une fois les étiquettes ajoutées, vous pouvez gérer leur accès à l'aide des règles IAM. Pour plus d'informations, voir Ajout de balises de gestion des accès à un partage de fichiers.

Réplication et basculement

Pour vos partages de fichiers par zone, vous pouvez créer des répliques en lecture seule dans une autre zone au sein de votre VPC, ou dans une autre région si votre compte dispose de plusieurs VPC dans la même zone géographique. La réplique est mise à jour régulièrement en fonction de la planification de réplication que vous spécifiez. Vous pouvez programmer la réplication de vos données toutes les 15 minutes.

Dans cette version, la réplication interrégionale n'est pas encore prise en charge pour les partages de fichiers régionaux avec le profil rfs.

Pour la réplication interrégionale, vous devez configurer les autorisations de service à service avant de pouvoir créer le partage de fichiers de réplication.

L'utilisation de la réplication est un bon moyen de reprise suite à des incidents sur le site principal, lorsque les données deviennent inaccessibles ou que les applications échouent. Le basculement vers le partage réplique en fait le nouveau partage primaire accessible en écriture. Pour plus d'informations, voir A propos de la réplication de partage de fichiers.

La réplication des partages de fichiers peut offrir des avantages opérationnels et de performances significatifs, au-delà de la reprise après sinistre. L'un des principaux cas d'utilisation est l'accès à faible latence pour les équipes et les applications distribuées. En plaçant des répliques en lecture seule plus près des utilisateurs dans une autre région, vous pouvez réduire les temps d'accès aux fichiers et améliorer la productivité pour les charges de travail telles que les fichiers de conception, les ressources multimédias ou les référentiels de code. De même, la distribution de contenu devient plus facile lorsque vous créez des répliques dans des centres régionaux, car cela permet d'accélérer les téléchargements des programmes d'installation, de la documentation ou des supports de formation sans surcharger une seule source.

Les répliques permettent la conformité et les workflows juridiques, les migrations par étapes et l'isolation opérationnelle pour la maintenance, afin que vous puissiez tester les modifications ou effectuer des audits sans impact sur la production. Les répliques peuvent aider à faire face aux pics de capacité lors d'événements importants, à optimiser l'expérience des développeurs et même à acheminer les données vers leur lieu de résidence pour répondre aux exigences réglementaires.

Instantanés de partage de fichiers

Les instantanés sont des copies ponctuelles de votre partage de fichiers. Les instantanés peuvent être utilisés pour restaurer des fichiers individuels ou créer d'autres partages de fichiers dans la même zone avec les données capturées dans l'instantané. Vous pouvez créer des instantanés manuellement dans la console ou à partir de l'interface de ligne de commande, et de manière programmatique avec l'API. Vous pouvez également programmer la création automatique d'instantanés à intervalles réguliers en utilisant le service Backup for VPC. Pour plus d'informations, voir À propos des instantanés File Storage for VPC et Planification des instantanés.

Les instantanés ne sont pris en charge que pour les partages dont le mode de contrôle d'accès est "groupe de sécurité".

Vous ne pouvez pas créer d'instantanés de partages de répliques ou d'accesseurs. Toutefois, les instantanés de la part d'origine sont également accessibles aux parts d'accès. Les instantanés d'un partage d'origine zonale sont répliqués vers le partage de réplique en lecture seule lors de la prochaine synchronisation programmée.

Éradication des données de partage de fichiers

Lorsque vous supprimez un partage de fichiers, ces données deviennent immédiatement inaccessibles. Tous les pointeurs vers les données du disque physique sont retirés. Si vous créez ultérieurement un partage de fichiers dans le même compte ou dans un autre, un nouvel ensemble de pointeurs est attribué. Le compte ne peut pas accéder aux données qui se trouvaient sur le stockage physique car ces pointeurs ont été supprimés. Lorsque de nouvelles données sont écrites sur le disque, toutes les données inaccessibles qui se trouvaient dans l'espace de stockage de fichiers sont écrasées.

IBM garantit que les données supprimées sont inaccessibles et sont finalement écrasées et éliminées. Lorsque vous supprimez un partage de fichiers, ces blocs doivent être écrasés pour que l'espace de stockage de fichiers soit à nouveau disponible, que ce soit pour vous ou pour un autre client.

De plus, lorsque IBM met hors service un disque physique, celui-ci est détruit avant d'être éliminé. Les disques physiques mis hors service sont inutilisables et les données qu'ils contiennent sont inaccessibles.

Surveillance des paramètres liés au partage dans la console

IBM Cloud® Monitoring est un système tiers de gestion de l'intelligence du nuage et des conteneurs que vous pouvez inclure dans votre architecture IBM Cloud. IBM Cloud Monitoring est exploité par Sysdig en partenariat avec IBM. Vous pouvez accéder aux tableaux de bord du partage de fichiers dans la console IBM Cloud et afficher des mesures telles que la bande passante actuelle en lecture et en écriture, et la bande passante maximale. Pour plus d'informations, voir Monitoring metrics for File Storage for VPC.

Limitations de cette version

Les restrictions suivantes s'appliquent à cette version d' File Storage for VPC.

  • Les profils précédents ne sont pas pris en charge lorsque vous approvisionnez un partage de fichiers. Les nouveaux partages de fichiers doivent utiliser le profil dp2 ou rfs. Cependant, les partages de fichiers des versions antérieures peuvent continuer à utiliser leurs profils jusqu'au 6 mai 2027. Mettez à jour le profil de partage de fichiers à dp2 avant cette date pour éviter toute interruption de service et toute perte de données.
  • La restriction de l'accès au partage de fichiers à des instances de serveurs virtuels spécifiques et le cryptage des données en transit ne sont disponibles que pour les partages basés sur le profil dp2 ou rfs.
  • Les systèmes d'exploitation Windows ne sont pas pris en charge.
  • La capacité minimale d'un partage de fichiers zonal est de 10 Go. La capacité minimale d'un partage de fichiers régional est de 1 Go.
  • La capacité maximale est de 32 000 Go par partage de fichiers.
  • Pour les partages de fichiers régionaux (profil rfs ), la taille maximale des fichiers est de 1 TB. Les partages de fichiers zonaux (profil dp2 ) n'ont pas de limite de taille de fichier.
  • Aucune règle de conservation des données n'existe pour les partages de fichiers supprimés. Vous ne pouvez pas annuler la suppression d'un partage de fichiers une fois que vous avez supprimé ce dernier.
  • Jusqu'à 256 hôtes par zone par VPC peuvent être connectés simultanément à un seul partage de fichiers.
  • Vous pouvez créer jusqu'à 300 partages de fichiers dans votre VPC.
  • Il est possible de créer jusqu'à 100 liens de partage d'accesseur lorsque vous partagez votre partage de fichiers zonal avec un autre compte ou un service externe.
  • Un partage de fichiers ne peut pas être supprimé à l'aide d'une demande d'API DELETE /shares/<id> si une cible de montage existante est associée à ce partage de fichiers ou si des opérations de réplique sont en cours.
  • Seuls les Bare Metal Servers for VPC mis à disposition après le 31 août 2023 prennent en charge File Storage for VPC.
  • Un partage de fichiers ne peut pas être fractionné à partir de sa réplique à l'aide d'une demande d'API DELETE /shares/<id>/source, si le lifecycle_state du partage de fichiers est updating ou si des opérations de réplique sont en cours.
  • Pour les partages de fichiers par zone, la réplication interrégionale n'est prise en charge que si le partage source et le partage répliqué appartiennent tous deux au même compte. La réplication intergéographique n'est pas prise en charge.
  • La réplication interrégionale n'est pas prise en charge pour les partages de fichiers régionaux dans la phase Select availability.
  • Les partages de fichiers régionaux ne sont actuellement pas disponibles à Montréal.

Etapes suivantes