정보 File Storage for VPC

IBM Cloud® File Storage for VPC IBM Cloud VPC 워크로드를 위해 존 및 리전 단위의 가용성, 암호화, 리전 간 복제, 다중 VPC 공유 기능을 갖춘 기반 파일 스토리지 서비스를 제공합니다. NFS

IBM Cloud® File Storage for VPC VPC 인프라 내에서 네트워크 파일 시스템( NFS ) 기반의 파일 스토리지 서비스를 제공합니다. 파일 공유는 여러 클라이언트가 동일한 폴더와 파일에 동시에 액세스할 수 있도록 네트워크를 통해 액세스할 수 있는 파일 저장소의 한 유형입니다.

지역별 가용성이 있는 파일 공유를 만들려면 특별한 액세스 권한이 필요합니다. 새로운 서비스를 미리 살펴보고 싶다면 담당 계정 팀 담당자 또는 고객 성공 관리자에게 문의하세요.

File Storage 프로파일

공유 프로필은 파일 공유의 용량, 성능, 데이터 가용성 특성을 정의합니다. 일반적인 용도의 공유인지, 고성능 워크로드용인지 등 특정 요구사항에 가장 적합한 옵션을 선택할 수 있습니다.

가용성 영역에서 파일 공유를 작성할 때 dp2 프로파일을 사용하여 공유 크기를 기준으로 파일 공유에 대한 총 IOPS를 지정합니다.

영역 파일 공유 베타 릴리스에서 사용되었던 파일 공유 프로필(범용, 5-iops, 10-iops 또는 사용자 지정)은 2027년 5월 6일에 지원 종료될 예정입니다. 이러한 공유 프로필을 기반으로 하는 파일 공유가 있는 경우 해당 파일 공유를 dp2 프로필로 전환하여 데이터 손실 및 서비스 중단을 방지하세요.

새로운 지역별 파일 공유 서비스를 미리 볼 수 있는 특별 액세스 권한이 있는 고객은 rfs 프로필을 사용하여 지역별 가용성 및 조정 가능한 대역폭 값으로 파일 공유를 만들 수 있습니다.

정의된 성능 프로필 제품군의 1세대 프로필과 2세대 프로필은 서로 호환되지 않습니다. 파일 공유가 생성된 후에는 파일 공유 프로필을 변경할 수 없습니다. 영역별 파일 공유를 지역 공유로 변환하거나 지역 공유를 영역별 공유로 변환할 수 없습니다.

모든 프로파일은 SSD(Solid-State Drives)에서 지원됩니다. 자세한 정보는 File Storage for VPC 프로파일 을 참조하십시오.

영역별 파일 공유 개요

예를 들어 us-south-1 에서와 같이 영역 수준에서 dp2 프로필로 파일 공유를 만들 수 있습니다. 파일 공유는 이름으로 식별되며 IBM Cloud 고객 계정의 리소스 그룹과 연관됩니다.

특정 영역에 파일 공유를 생성합니다. 보안 그룹 액세스 모드를 지정하여 파일 공유에 액세스하는 방법을 제어할 수 있습니다. 그런 다음, VPC 내의 공유에 대한 마운트 대상 이라고도 하는 네트워크 엔드포인트를 생성합니다.

소스 파일 공유와 다른 영역의 복제본 파일 공유 간에 복제를 설정할 수 있습니다. 따라서 기본 사이트에서 장애가 발생하는 경우 복제본 파일 공유로 장애 조치하고 작업을 계속할 수 있습니다.

영역 파일 공유의 데이터는 기본적으로 IBM-관리형 암호화를 사용하여 미사용 시 암호화됩니다. 보안을 강화하기 위해, 사용자 지정 루트 키를 사용하여 고객 관리 키로 파일 공유를 보호할 수 있습니다. 보안 그룹 액세스 모드를 지정하고 가상 네트워크 인터페이스 를 파일 공유 마운트 대상에 접속하는 경우, 전송 중인 데이터의 암호화를 사용할 수 있습니다. 자세한 정보는 파일 공유 암호화를 참조하십시오.

콘솔, CLI, API, Terraform에서 영역별 파일 공유를 보고 관리할 수 있습니다. 원래 용량에서 파일 공유 크기를 GB 단위로 최대 32,000GB까지 늘릴 수 있습니다. 또한 성능 요구 사항에 맞게 파일 공유 IOPS를 높이거나 낮출 수 있습니다. 용량을 증가시키거나 IOPS를 조정하여 가동 중단이나 스토리지 액세스 부족을 야기하지 않습니다. 비용 청구는 자동으로 조정됩니다. 필요한 용량 및 성능에 대해서만 비용을 지불합니다.

지역별 파일 공유 개요

지역 파일 공유 프로필을 미리 살펴볼 수 있는 특별 권한을 가진 고객으로서, ‘ rfs ’ 프로필을 사용하여 댈러스, 첸나이(Airtel), 프랑크푸르트, 런던, 마드리드, 뭄바이(Airtel), 오사카, 상파울루, 시드니, 토론토, 도쿄 및 워싱턴 D.C.에서 지역 가용성을 지원하는 파일 공유를 생성할 수 있습니다.

리전 내에서 파일 공유를 만듭니다. 파일 공유는 이름으로 식별되며 IBM Cloud 고객 계정의 리소스 그룹과 연관됩니다. 보안 그룹을 사용하여 파일 공유에 액세스하는 방법을 제어할 수 있습니다. 컴퓨팅 클라이언트가 올바른 보안 그룹에 속해 있는 경우 리전 파일은 리전의 세 영역 모두에서 액세스할 수 있습니다. 공유에 대한 ‘마운트 대상’이라고도 하는 지역 네트워크 엔드포인트를 사용하여 컴퓨팅 호스트에 파일 공유를 마운트할 수 있습니다. 자세한 내용은 지역별 마운트 대상을 참조하세요.

데이터는 지역별로 사용할 수 있으므로 다른 영역 간에 복제를 설정할 필요가 없습니다.

지역 파일 공유의 데이터는 기본적으로 IBM-관리 암호화를 사용하여 미사용 시 암호화됩니다. 보안을 강화하기 위해, 사용자 지정 루트 키를 사용하여 고객 관리 키로 파일 공유를 보호할 수 있습니다. 보안 그룹 액세스 모드를 지정하고 가상 네트워크 인터페이스 를 파일 공유 마운트 대상에 접속하는 경우, 전송 중인 데이터의 암호화를 사용할 수 있습니다. 자세한 정보는 파일 공유 암호화를 참조하십시오.

콘솔, CLI 및 API를 통해 지역별 파일 공유를 보고 관리할 수 있습니다. 원래 용량에서 파일 공유 크기를 GB 단위로 최대 32,000GB까지 늘릴 수 있습니다. 성능 요구 사항에 맞게 파일 공유 대역폭을 조정할 수도 있습니다. 용량을 늘리거나 대역폭을 조정하는 작업으로 인해 스토리지가 중단되거나 액세스 부족이 발생하지 않습니다. 비용 청구는 자동으로 조정됩니다. 필요한 용량 및 성능에 대해서만 비용을 지불합니다.

액세스 프로토콜

파일 액세스 프로토콜은 클라이언트(가상 서버 인스턴스 또는 애플리케이션)가 파일 서버와 상호 작용할 수 있는 표준화된 방법을 제공하여 네트워크 전반에서 파일 공유 및 협업을 가능하게 합니다.

NFS 버전

File Storage for VPC 에는 NFS 버전 v4.1 이상이 필요합니다. 여러 사용자가 파일 공유에 대해 협력하고 일련의 읽기 및 쓰기 조작을 실행하는 경우, NFS 프로토콜에 고유한 잠금 메커니즘으로 데이터 일관성을 확보할 수 있습니다. NFS 버전 4.1 에는 권장 바이트 범위 파일 잠금에 대한 지원이 포함되어 있습니다. 바이트 범위 잠금은 파일 내의 바이트 범위로 활동을 직렬화하는 데 사용됩니다. 보안 권고문 잠금 메커니즘으로서, 이는 애플리케이션에 대한 액세스를 차단하지 않지만 애플리케이션이 잠금을 확보하고 잠금이 유지되는지 여부를 조회하여 협력하여 통신할 수 있도록 하는 메커니즘을 제공합니다. 자세한 정보는 RFC8881을 참조하십시오.

파일 공유에 대한 마운트 대상

마운팅은 서버의 운영 체제에서 사용자가 서버의 파일 시스템을 통해 저장 장치의 파일과 디렉터리에 액세스할 수 있도록 하는 방법입니다. 가상 서버 인스턴스, 베어메탈 서버 인스턴스에 파일 공유를 마운트하거나 Kubernetes 클러스터에서 사용하려면 NFS 마운트 경로가 필요합니다. NFS 마운트 경로를 생성하려면 마운트 대상을 생성해야 합니다.

파일 공유의 마운트 대상은 네트워크 엔드포인트입니다. 마운트 대상을 작성하면 파일 공유에 대한 NFS 마운트 경로가 작성됩니다. 마운트 경로를 사용하여 파일 공유를 동일한 리전에 있는 서버 인스턴스나 Kubernetes 클러스터에 연결할 수 있습니다. 선택한 보안 그룹에 따라, 공유에 대한 액세스를 특정 인스턴스로만 제한하거나 여러 가상 서버 인스턴스 또는 베어 메탈 서버가 해당 공유를 마운트할 수 있도록 허용할 수 있습니다.

구역의 다른 VPC에서 실행 중인 인스턴스에 파일 공유를 연결하려는 경우 각 VPC에 대해 하나씩 여러 개의 마운트 대상을 작성할 수 있습니다.

마운트 대상이 생성되면 가상 서버 또는 베어메탈 서버 인스턴스에 원격으로 액세스하여 파일 공유를 연결할 수 있습니다.

마운트 대상 액세스 모드

마운트 대상을 작성하거나 업데이트할 때, 파일 공유에서 마운트 대상에 액세스하는 방법을 지정할 수 있습니다. 2026년 6월 6일 현재 액세스 제어 모드의 유일한 옵션은 보안 그룹 액세스 모드입니다. 보안 그룹을 사용하여 특정 서버 인스턴스 또는 서브넷 내의 여러 인스턴스에 대한 파일 공유에 대한 액세스를 승인할 수 있습니다. 인증된 가상 서버 인스턴스와 파일 공유 간의 통신도 암호화할 수 있습니다. 자세한 내용은 전송 중 암호화를 참조하세요.

vpc 액세스 모드는 2027년 5월 6일에 지원 종료됩니다. 마이그레이션 가이드에 따라 공유의 액세스 제어 모드를 security-group 으로 업데이트하여 서비스 중단 및 데이터 손실을 방지하세요.

교차 구역 마운트 대상

보안 액세스 그룹 모드로 영역 공유에 대한 마운트 대상을 만들 때 파일 공유 영역에 특정 예약 IP를 가진 VNI를 연결할 수 있습니다. 예약된 IP를 가진 마운트 대상을 사용하면 영역 1의 파일 공유를 영역 2의 컴퓨팅 호스트에 마운트할 수 있습니다. 서버와 파일 공유가 서로 다른 영역에 있는 경우, 트래픽이 영역 사이를 통과할 때 성능에 영향을 미칠 수 있습니다.

존 파일 공유는 해당 리전 내의 여러 컴퓨팅 호스트에서 액세스할 수 있습니다.
영역별 파일 공유

[더 이상 사용되지] 않는{: tag-deprecated} VPC 전체 액세스 모드의 파일 공유에는 영역 간 마운팅이 지원되지 않습니다.

지역 파일 공유에는 영역 간 마운팅이 적용되지 않습니다. 자세한 내용은 다음 섹션을 참조하십시오.

지역 마운트 대상

지역 파일 공유를 위한 마운트 대상을 만들 때는 VNI를 첨부해야 합니다. 각 VNI는 특정 영역과 연결되어 있지만 해당 영역으로 제한되지는 않습니다. 서브넷과 VNI는 클라우드 리소스 이름(CRN)에 지역 위치 코드를 포함하지만 지역적으로 작동하도록 설계되어 있습니다. 소유 지역을 일시적으로 사용할 수 없는 경우에도 해당 지역 내 모든 가용 영역에서 액세스할 수 있습니다.

스토리지 플랫폼은 여러 영역에서 공유 IP 범위를 사용하므로 클라이언트가 어느 영역에 있든 동일한 논리적 스토리지 서비스에 연결할 수 있습니다. 라우팅은 지역별 점유율에서 가장 가깝거나 실적이 가장 좋은 인스턴스로 동적으로 이동합니다.

리전 파일 공유는 해당 리전 내의 여러 컴퓨팅 호스트에서 액세스할 수 있습니다.
지역별 파일 공유

데이터 보안

IBM Cloud® Virtual Private Cloud 를 사용할 때 데이터를 안전하게 관리할 수 있도록 도와주는 보안 전용 도구와 기능이 제공됩니다. 다음 항목에서는 파일 공유에서 사용할 수 있는 액세스 제어, 데이터 암호화, 구성 관리, 감사 및 로깅 옵션에 대해 다룹니다.

다양한 파일 스토리지 관련 활동을 관리하기 위한 IAM 역할

File Storage for VPC 역할 기반 액세스 제어(RBAC)를 위해서는 IAM 권한이 필요합니다. 할당된 역할에 따라 파일 공유, 스냅샷, 암호화를 생성 및 관리하고 서비스 구성을 확인할 수 있습니다.

  • 키 관리자 역할은 서비스가 리소스 인스턴스에 대한 액세스를 관리하기 위해 리소스 키를 생성, 업데이트, 조회 및 삭제할 수 있도록 합니다.
  • '서비스 구성 리더 ' 역할은 리소스 전반에 걸쳐 서비스 구성 및 관련 거버넌스 메타데이터에 대한 읽기 전용 액세스 권한을 부여합니다.
  • '공유 브로커' 역할은 실제 공유와 섀도 공유 간의 바인딩을 생성 및 삭제하여 공유 관계를 관리할 수 있게 해줍니다.
  • '공유 원격 계정 액세스 관리자 ' 역할은 다른 계정이 소유한 공유에 대해 계정 간 액세스 바인딩을 생성할 수 있도록 허용합니다.
  • '공유 스냅샷 운영자' 역할은 공유 스냅샷에 대한 모든 관리 기능(생성, 읽기, 나열, 업데이트, 삭제)을 수행할 수 있게 해줍니다

자세한 내용은 ‘ File Storage for VPC 용 IAM 역할 및 작업’을 참조하십시오.

자세한 정보는 액세스 권한 지정을 위한 우수 사례를 참조하십시오. 사용자를 계정에 초대하고 Cloud IAM 액세스 권한 지정을 포함하여 전체 IAM 프로세스는 IAM 시작하기 튜토리얼을 참조하십시오.

IAM 서비스 간 권한 부여

Cloud Identity and Access Management (IAM)을 사용하여 한 서비스가 다른 서비스에 액세스할 수 있도록 허용하는 권한을 생성하거나 제거할 수 있습니다. File Storage for VPC 의 경우 고객이 관리하는 암호화, 지역 간 복제, 계정 간 액세스 및 백업을 구성하기 위한 서비스 간 인증을 만들어야 합니다. 자세한 내용은 서비스 간 인증 설정하기를 참조하세요.

컨텍스트 기반 제한사항

모든 파일 공유 조작에 대해 컨텍스트 기반 제한사항 (CBR) 을 사용할 수 있습니다. 이 제한사항은 ID를 기반으로 하는 일반적인 IAM 정책에 대한 작업을 수행하여 추가 보호 계층이 제공됩니다. IAM 정책과는 달리, 컨텍스트 기반 제한사항으로 액세스 권한이 부여되지 않습니다. 컨텍스트 기반 제한사항은 사용자가 구성하는 허용된 컨텍스트 (예: 파일 공유 작성) 에서 액세스 요청이 발생하는지 확인합니다. 자세한 정보는 컨텍스트 기반 제한사항이 있는 VPC(Virtual Private Cloud)인프라 서비스 보호 를 참조하십시오.

저장 시 암호화

기본적으로 파일 공유는 ‘ IBM ’ 관리형 암호화 기능을 통해 저장 시 암호화됩니다.

고객 관리 암호화를 위해 고유한 고객 루트 키(CRK)를 클라우드로 가져오거나 키 관리 서비스(KMS)를 사용하여 키를 생성할 수 있습니다. 암호화된 파일 공유 작성 인 경우 루트 키를 선택할 수 있습니다. 자세한 정보는 고객 관리 암호화를 참조하십시오.

파일 공유에 대한 암호화 유형을 지정한 후에는 변경할 수 없습니다.

사용 중단됨 Hyper Protect Crypto Services 은 더 이상 사용되지 않습니다. 고객은 2027년 3월 20일까지 기존 인스턴스를 사용할 수 있습니다. 지속적인 보호를 위해 기존 암호화 키를 전용 Key Protect 인스턴스로 마이그레이션하는 것이 좋습니다. 자세한 내용은 마이그레이션 가이드를 참조하세요.

전송 중 암호화

인증된 가상 서버 인스턴스와 스토리지 시스템 간에 암호화된 마운트 연결을 설정할 수 있습니다. dp2 또는 rfs 프로필을 기반으로 하는 파일 공유의 경우 가상 네트워크 인터페이스를 사용하여 만든 마운트 대상은 전송 중 암호화를 지원할 수 있습니다.

한 존 내의 서로 다른 VPC에서 실행 중인 인스턴스에 파일 공유를 연결하려면 여러 개의 마운트 대상을 생성할 수 있습니다. VPC마다 하나의 마운트 대상을 생성할 수 있습니다.

전송 중 암호화(EIT)를 사용하기로 결정한 경우, 성능과 강화된 보안 사이에서 요구 사항의 균형을 맞춰야 합니다. 전송 중인 데이터 암호화는 엔드포인트에서 데이터를 암호화 및 복호화하는 데 필요한 처리로 인해 일부 성능에 영향을 줄 수 있습니다. 영향은 워크로드 특성에 따라 다릅니다. 동기 쓰기를 수행하거나 데이터베이스와 같은 VSI 캐싱을 무시하는 워크로드는 EIT가 사용 가능할 때 상당한 성능 영향을 미칠 수 있습니다. EIT가 성능에 미치는 영향을 파악하려면, EIT를 적용한 경우와 적용하지 않은 경우의 워크로드를 벤치마크해 보십시오.

EIT가 없어도 데이터는 안전한 데이터 센터 네트워크를 통해 이동합니다. 네트워크 보안에 대한 자세한 정보는 VPC의 보안컨텍스트 기반 제한사항이 있는 VPC(Virtual Private Cloud)인프라 서비스 보호 를 참조하십시오.

File Storage for VPC 전송 중 암호화가 활성화된 경우에만 금융 서비스 검증 서비스로 간주됩니다. 자세한 내용은 금융 서비스 인증 서비스란 무엇인가요?

IBM Cloud® 는 파일 공유를 위한 다음과 같은 전송 암호화 유형을 제공합니다.

  • IPsec - IPsec(인터넷 보안 프로토콜) 보안 프로필 및 인스턴스 ID 인증서를 사용하여 컴퓨팅 호스트와 영역 파일 공유 간에 암호화된 마운트 연결을 설정할 수 있습니다. 자세한 내용은 전송 중 암호화 - IPsec 암호화를 참조하세요.
  • 터널 - 클라이언트 VSI와 NFS 서버 사이에 TLS 1.2 + 연결을 터널로 만들어 컴퓨팅 호스트와 지역 파일 공유 간에 암호화된 마운트 연결을 설정할 수 있습니다. 자세한 내용은 전송 중 암호화 - TLS encryption을 참조하세요.

IPsec으로 구성된 마운트와 관련된 알려진 문제에 대한 자세한 내용은 “유지보수 중 IPsec으로 구성된 영역 파일 공유에서 발생할 수 있는 마운트 중단”을 참조하십시오.

권한 부여

파일 공유는 보안 그룹을 사용하기 위한 액세스 제어 모드로 만들어집니다. 이 공유를 마운트하려면 먼저 가상 네트워크 인터페이스를 사용하여 마운트 대상을 만들어야 합니다. 이 마운트 대상에 파일 공유를 마운트하면 생성된 파일 공유 게이트웨이가 1:1:1 세분화된 권한을 제공합니다.

마운트 대상과 연관된 보안 그룹은 마운트 대상과 계산 호스트 사이의 트래픽을 제어하는 가상 방화벽 역할을 합니다.

특정 보안 그룹을 선택하거나 VPC의 기본 보안 그룹을 사용할 수 있습니다. VPC 내 보안 그룹의 규칙을 수정하면, 하나 이상의 특정 가상 서버 인스턴스 또는 베어 메탈 서버에서 파일 공유에 대한 액세스를 제한할 수 있습니다.

가상 서버 인스턴스와 마운트 대상 간에 트래픽을 사용하려면 보안 그룹에서 다음 규칙을 구성해야 합니다.

  • 마운트 대상의 경우: 보안 그룹은 파일 공유를 마운트하려는 모든 서버에서 NFS 포트의 TCP 프로토콜에 대한 인바운드 액세스를 허용해야 합니다.
  • 가상 서버의 경우: 보안 그룹은 NFS 포트에서 마운트 대상에 대한 아웃바운드 액세스를 허용해야 합니다.

보안 그룹의 구성원 간에 모든 트래픽을 허용하여 보다 동적인 방법으로 보안 그룹을 구성할 수 있습니다. 그런 다음 이 보안 그룹을 가상 서버 인스턴스의 네트워크 인터페이스 및 마운트 대상의 가상 네트워크 인터페이스에 연결하십시오. 자세한 정보는 보안 그룹의 멤버 간 트래픽 허용 을 참조하십시오.

또한 UDP 포트 500 및 4500을 허용하는 것이 좋습니다. UDP 포트 500은 암호화 키를 관리하기 위한 인터넷 키 교환(IKE)용이며, UDP 포트 4500은 IPsec NAT-T(NAT-T)용입니다. VPC용 VPN 게이트웨이는 UDP IPsec ESP 패킷의 캡슐화가 적용된 VPN 패킷만 허용합니다. 전송 중인 데이터를 암호화하기 위해 터널을 사용하기로 선택한 경우 포트 20049가 허용되는지 확인하세요.

마운트 대상을 만들 때 가상 네트워크 인터페이스의 서브넷과 예약된 IP 주소를 지정할 수 있습니다. 서비스가 지정된 서브넷에서 IP 주소를 선택하도록 할 수도 있습니다. 마운트 대상에는 VPC 개인용 IP 주소가 있어야 하며 IP 주소는 공유와 동일한 구역에 있는 서브넷에 있어야 합니다. 마운트 대상에 지정된 IP 주소는 나중에 변경할 수 없습니다.

가상 네트워크 인터페이스를 사용하여 마운트 대상을 작성하는 경우 IP 주소는 다음 방법 중 하나로 판별됩니다.

  • 서브넷별 - 서브넷을 지정하고 시스템이 해당 서브넷 내의 예약된 IP 주소에서 IP 주소를 선택할 수 있도록 허용합니다. 선택된 IP 주소를 사용하여 네트워크 인터페이스가 작성된 후 해당 네트워크 인터페이스가 파일 공유 마운트 대상에 첨부됩니다.

  • 서브넷 및 IP 주소-서브넷의 IP 주소를 지정합니다. 그런 다음, 네트워크 인터페이스가 작성되어 마운트 대상에 첨부됩니다.

마운트 대상이 연결되고 공유가 마운트되면 VNI는 보안 그룹 정책 검사를 수행하여 권한이 부여된 가상 서버 인스턴스만 공유와 통신할 수 있는지 확인합니다.

![파일 공유 마운트 대상마운트 대상과의](images/vni-fs-arch.svg "공유가상 네트워크 " caption-side="bottom"} 연결된 파일 공유 마운트 대상의 "){: caption="

추가 ID 및 그룹

Unix 및 Linux 에서 프로세스가 실행될 때, 운영 체제는 사용자를 사용자 ID(UID)로, 그룹을 그룹 ID(GID)로 식별합니다. 이러한 ID는 사용자 또는 그룹에서 액세스할 수 있는 시스템 자원을 판별합니다. 예를 들어, 파일 저장소의 사용자 ID가 12345이고 그룹 ID가 6789인 경우, 호스트 노드와 컨테이너 내의 마운트 지정은 동일한 ID를 가져야 합니다. 컨테이너의 기본 프로세스는 파일 공유에 액세스하기 위해 해당 ID 중 하나 또는 둘 다와 일치해야 합니다.

API와 CLI를 사용하면 파일 공유를 생성할 때 파일 공유에 대한 액세스를 제어하기 위해 이러한 속성을 설정할 수 있습니다. API와 CLI는 UIDGID 값을 설정할 수 있는 initial owner 속성을 제공합니다. 파일 공유를 마운트하는 위치마다 마운트하는 루트 폴더에서 해당 UID 또는 GID 소유자를 사용합니다. 자세한 정보는 파일 공유 작성 시 보충 ID 추가를 참조하십시오.

계정과 서비스 간에 파일 공유 데이터 공유

여러 계정을 관리하는 고객은 일부 계정이 동일한 데이터에 액세스하여 작업해야 하는 경우가 있습니다. 올바른 권한이 있는 관리자는 계정 간에 NFS 파일 시스템을 공유할 수 있으므로, 해당 애플리케이션이 의존하는 데이터는 회사 내의 다른 시스템에서 사용 가능합니다. 고객은 File Storage for VPC 공유를 IBM watsonx 서비스와 공유할 수도 있습니다.

교차 계정 서비스 대 서비스 권한 은 공유 소유자와 액세서 계정 간에 신뢰를 설정하는 데 사용됩니다. 권한 부여가 설정되면 공유 소유자 계정에서 공유 파일 공유를 마운트할 수 있는 계정의 ID를 볼 수 있습니다. 액세스 권한 계정은 리소스 목록에서 공유된 NFS 공유를 공유의 소유자 정보와 함께 볼 수 있습니다. 액세서 계정이 원본 공유의 특성을 편집할 수 없습니다. 또한 원본 공유를 삭제할 수도 없지만 자체 VPC에서 마운트할 수 있습니다. 액세스 권한자 계정은 공유의 모든 데이터를 사용할 수 있으며, 여기에는 스냅샷이 포함될 수 있습니다.

자세한 내용은 다른 계정에서 파일 공유 공유 및 마운트하기를 참조하세요.

허용된 전송 암호화 모드

공유 소유자는 파일 공유의 데이터에 대한 전송 암호화 설정을 적용할 수 있습니다. 사용자는 암호화를 허용하거나, 암호화를 허용하지 않거나, 전송 암호화 모드 선택을 액세스 계정에 위임할 수 있습니다. 단일 파일 공유를 위해 생성된 모든 마운트 대상은 일관성을 위해 동일한 전송 암호화 모드를 사용해야 합니다.

영역 파일 공유의 경우, 공유 소유자는 다음 전송 암호화 모드 중에서 선택할 수 있습니다: ipsec, none, 또는 둘 다.

  • ipsec 을 적용하면 모든 접속자 마운트 대상은 IPsec을 사용해야 합니다.
  • none 을 적용하면 전송 중 암호화가 허용되지 않습니다.
  • 둘 다 허용되는 경우 액세스 권한 계정은 어느 쪽을 사용할지 선택할 수 있습니다.

사용 가능 여부 선택 지역 파일 공유의 경우 공유 소유자는 다음 전송 암호화 모드 중에서 선택할 수 있습니다: stunnel, none, 또는 둘 다.

  • stunnel 을 적용하면 모든 액세서 마운트 대상은 터널을 사용해야 합니다.
  • none 을 적용하면 전송 중 암호화가 허용되지 않습니다.
  • 둘 다 허용되는 경우 액세스 권한 계정은 어느 쪽을 사용할지 선택할 수 있습니다.

단일 파일 공유를 위해 생성된 모든 마운트 대상은 일관성을 위해 동일한 전송 암호화 모드를 사용해야 합니다.

다른 IBM Cloud® 계정 또는 VPC에서 파일 공유를 공유하고 마운트하는 방법에 대한 자세한 정보는 다른 계정에서 파일 공유 공유 공유 및 마운트 를 참조하십시오.

사용되지 않는 VPC 전체 액세스 모드를 사용하는 영역 파일 공유에서는 다른 계정이나 서비스와의 파일 공유가 지원되지 않습니다.

활동 추적 이벤트

당신이 사용할 수있는IBM Cloud® Activity Tracker Event Routing 감사 이벤트를 라우팅하는 방법을 구성합니다. 감사 이벤트는 보안 운영에 있어 매우 중요한 데이터이며, 규정 준수 요건을 충족하기 위한 핵심 요소입니다. 이러한 이벤트는 파일 공유를 생성, 수정 또는 삭제할 때 트리거됩니다. 파일 공유 복제를 설정하고 사용할 때도 활동 추적 이벤트가 발생합니다. 자세한 내용은 IBM Cloud VPC 를 참조하세요.

파일 공유 서비스에 대한 로깅

IBM Cloud® 아키텍처에 로그 관리 기능을 추가하기 위해 IBM Cloud Logs 프로비저닝한 후에는 플랫폼 로그가 File Storage for VPC 서비스의 로그를 보고 분석하도록 설정할 수 있습니다. 자세한 내용은 다음을 참조하세요.VPC에 대한 로깅.

파일 공유용 태그

File Storage for VPC 은 (는) 글로벌 검색 및 태그 지정 (GhoST) 에 사용할 수 있습니다. 사용자 태그액세스 관리 태그 를 작성하고 파일 공유에 적용하여 VPC에서 파일 스토리지 자원을 보다 잘 제어하고 구성할 수 있습니다. 사용자 태그는 콘솔, CLI 또는 API를 통해 추가할 수 있습니다. 액세스 관리 태그를 파일 공유에 적용하려면 GhoST API를 사용해야 합니다.

사용자 태그

새 파일 공유를 프로비저닝하거나 기존 파일 공유를 업데이트할 때 새로운 사용자 태그를 생성하거나 기존 태그를 추가할 수 있습니다. UI, CLI 또는 API를 통해 태그를 생성, 조회 및 관리할 수 있으며, 언제든지 태그를 삭제할 수 있습니다.

사용자 태그는 CRN(Cloud Resource Name) 식별자를 통해 고유하게 식별됩니다. 사용자 태그를 생성할 때는 해당 청구 계정 내에서 고유한 이름을 지정해야 합니다. 사용자 태그는 레이블 형식이나 키-값 형식으로 정의할 수 있습니다. 백그라운드에서 파일 서비스가 GhoST 서비스로 태그를 직접 보내고 받습니다. GhoST는 키 속성과 태그 배열을 저장합니다. GhoST 또한 사용자 리소스 정보도 저장하므로, 본인이 소유한 리소스를 확인, 태그 지정 및 검색할 수 있습니다.

사용자 태그를 백업 정책에 사용하면 공유의 스냅샷을 자동으로 만들 수 있습니다.

자세한 정보는 파일 공유에 사용자 태그 추가태그에 대한 작업 을 참조하십시오.

액세스 관리 태그

액세스 관리 태그는 유연한 자원 그룹화를 통해 액세스 제어를 구성하여 IAM 정책을 업데이트하지 않고도 파일 스토리지 자원을 확장할 수 있도록 지원합니다.

액세스 관리 태그를 작성한 후 새 파일 또는 기존 파일 공유 및 복제본 파일 공유에 적용할 수 있습니다. IAM UI 또는 글로벌 검색 및 태그 지정 API를 사용하여 액세스 관리 태그를 작성한다. 그런 다음 VPC UI 또는 API 에서 파일 공유에 태그를 추가한다. 태그가 추가된 후, IAM 정책을 사용하여 태그에 대한 액세스를 관리할 수 있다. 자세한 정보는 파일 공유에 액세스 관리 태그 추가 를 참조하십시오.

복제 및 장애 조치

존 기반 파일 공유의 경우, VPC 내의 다른 존에 읽기 전용 복제본을 생성할 수 있으며, 계정에 동일한 지리적 위치에 여러 VPC가 있는 경우에는 다른 리전에 복제본을 생성할 수도 있습니다. 복제본은 사용자가 지정하는 복제 스케줄에 따라 정기적으로 업데이트됩니다. 15분마다 데이터를 복제하도록 예약할 수 있습니다.

이번 릴리스에서는 rfs 프로필을 사용하는 지역 파일 공유에 대해서는 아직 지역 간 복제가 지원되지 않습니다.

지역 간 복제의 경우, 복제본 파일 공유를 생성하기 전에 서비스 간 권한을 구성해야 합니다.

복제를 활용하면 기본 사이트에서 문제가 발생하여 데이터에 액세스할 수 없거나 애플리케이션에 장애가 발생한 경우 효과적으로 복구할 수 있습니다. 복제본 공유로 장애 조치하면 쓰기 가능한 새 기본 공유가 됩니다. 자세한 내용은 파일 공유 복제에 대한 정보를 참조하십시오.

파일 공유 복제는 재해 복구를 넘어 상당한 운영 및 성능상의 이점을 제공할 수 있습니다. 주요 사용 사례 중 하나는 분산된 팀과 애플리케이션을 위한 저지연 액세스입니다. 다른 지역의 사용자에게 읽기 전용 복제본을 더 가깝게 배치함으로써, 설계 파일, 미디어 자산 또는 코드 저장소와 같은 워크로드의 파일 액세스 시간을 단축하고 생산성을 향상시킬 수 있습니다. 마찬가지로, 지역 허브에 복제본을 생성하면 콘텐츠 배포가 더 쉬워집니다. 이는 설치 프로그램, 문서 또는 교육 자료에 대한 다운로드를 가속화하면서도 단일 소스에 과부하가 걸리지 않도록 보장할 수 있기 때문입니다.

복제본은 규정 준수 및 법적 워크플로우, 단계별 마이그레이션, 유지보수를 위한 운영 격리를 가능하게 하여 변경 사항을 테스트하거나 생산 환경에 영향을 주지 않고 감사를 수행할 수 있습니다. 복제본은 피크 이벤트 시 용량 급증 대응, 개발자 경험 최적화, 규제 요건에 따른 데이터 거주지 라우팅까지 지원할 수 있습니다.

파일 공유 스냅샷

스냅샷은 파일 공유의 특정 시점 복사본입니다. 스냅샷을 사용하여 개별 파일을 복원하거나 스냅샷에서 캡처한 데이터로 동일한 영역에 다른 파일 공유를 만들 수 있습니다. 콘솔 또는 CLI에서 수동으로 스냅샷을 만들 수 있고, API를 사용하여 프로그래밍 방식으로 스냅샷을 만들 수도 있습니다. VPC용 백업 서비스를 사용하여 정기적으로 스냅샷이 자동으로 생성되도록 예약할 수도 있습니다. 자세한 내용은 File Storage for VPC 스냅샷 정보계획 스냅샷을 참조하세요.

스냅샷은 액세스 제어 모드가 '보안 그룹'인 공유에 대해서만 지원됩니다.

복제본 또는 액세스 권한 공유의 스냅샷은 만들 수 없습니다. 그러나 원본 공유 폴더의 스냅샷은 액세스 권한이 있는 공유 폴더에서도 확인할 수 있습니다. 영역 기반 공유의 스냅샷은 다음 예약된 동기화 시점에 읽기 전용 복제본 공유로 복제됩니다.

파일 공유 데이터 삭제

파일 공유를 삭제하면 해당 데이터에 즉시 액세스할 수 없게 됩니다. 물리적 디스크의 데이터에 대한 모든 포인터가 제거됩니다. 나중에 동일한 계정이나 다른 계정에서 파일 공유를 생성하면, 새로운 포인터 세트가 할당됩니다. 해당 포인터가 삭제되었으므로 계정은 물리적 스토리지에 있는 데이터에 액세스할 수 없습니다. 새 데이터가 디스크에 기록되면 삭제된 파일 스토리지에서 액세스할 수 없는 데이터를 겹쳐씁니다.

IBM은 삭제된 데이터에 액세스할 수 없으며 삭제된 데이터가 결국 겹쳐써지고 삭제됨을 보장합니다. 파일 공유를 삭제하는 경우, 사용자 또는 다른 고객이 해당 파일 스토리지를 다시 사용할 수 있게 하려면 이 블록을 겹쳐써야 합니다.

또한, IBM 에서 물리적 드라이브를 폐기할 때는 해당 드라이브를 폐기 처분하기 전에 파기합니다. 사용이 중단된 물리적 드라이브는 사용할 수 없으며, 그 안에 저장된 데이터에는 접근할 수 없습니다.

콘솔에서 공유 관련 메트릭 모니터링하기

IBM Cloud® Monitoring는 타사 클라우드 네이티브 컨테이너 인텔리전스 관리 시스템으로, IBM Cloud 아키텍처의 일부로 포함할 수 있는 시스템입니다. IBM Cloud Monitoring는 IBM와 제휴하여 Sysdig에서 운영합니다. IBM Cloud 콘솔에서 파일 공유 대시보드에 액세스하여 현재 읽기 및 쓰기 대역폭, 최대 대역폭 등의 메트릭을 볼 수 있습니다. 자세한 내용은 File Storage for VPC 을 참조하세요.

이 릴리스의 제한사항

File Storage for VPC 의 이번 릴리스에는 다음과 같은 제한 사항이 적용됩니다.

  • 파일 공유를 프로비저닝할 때 이전 프로필은 지원되지 않습니다. 새 파일 공유는 dp2 또는 rfs 프로필을 사용해야 합니다. 그러나 이전 버전의 파일 공유는 2027년 5월 6일까지 해당 프로필을 계속 사용할 수 있습니다. 파일 공유 프로필 업데이트 서비스 중단 및 데이터 손실을 방지하기 위해 해당 날짜까지 dp2 으로 이메일을 보내세요.
  • 파일 공유 액세스를 특정 가상 서버 인스턴스로 제한하고 전송 중인 데이터를 암호화하는 기능은 dp2 또는 rfs 프로필을 기반으로 하는 공유에만 사용할 수 있습니다.
  • Windows 운영 체제는 지원되지 않습니다.
  • 영역 파일 공유의 최소 용량은 10GB입니다. 지역별 파일 공유의 최소 용량은 1GB입니다.
  • 파일 공유당 최대 용량은 32,000 GB입니다.
  • 지역별 파일 공유(rfs 프로필)의 경우 최대 파일 크기는 1TB입니다. 영역 파일 공유(dp2 프로필)에는 파일 크기 제한이 없습니다.
  • 삭제된 파일 공유에 대한 데이터 보유 정책이 없습니다. 파일 공유를 삭제한 후에는 삭제 취소할 수 없습니다.
  • VPC당 존 당 최대 256개의 호스트를 단일 파일 공유에 동시에 연결할 수 있습니다.
  • VPC내에서 최대 300개의 파일 공유를 작성할 수 있습니다.
  • 영역 파일 공유를 다른 계정이나 외부 서비스와 공유할 때 최대 100개의 액세스 권한자 공유 바인딩을 만들 수 있습니다.
  • 기존 마운트 대상이 해당 파일 공유와 연관되어 있거나 복제본 조작이 진행 중인 경우 DELETE /shares/<id> API 요청을 사용하여 파일 공유를 삭제할 수 없습니다.
  • 2023년 8월 31일이후에 프로비저닝된 Bare Metal Servers for VPC 만 File Storage for VPC를 지원합니다.
  • 파일 공유의 lifecycle_stateupdating 이거나 복제본 조작이 진행 중인 경우 DELETE /shares/<id>/source API 요청을 사용하여 파일 공유를 복제본에서 분할할 수 없습니다.
  • 존 기반 파일 공유의 경우, 소스 및 복제본 공유가 모두 동일한 계정에 속해 있을 때만 지역 간 복제가 지원됩니다. 교차 지역 복제는 지원되지 않습니다.
  • 가용성 선택 단계에서는 지역 간 파일 공유에 대해 지역 간 복제가 지원되지 않습니다.
  • 현재 몬트리올에서는 지역 파일 공유 기능을 이용할 수 없습니다.

다음 단계