Freigabe und Einbinden einer Dateifreigabe aus einem anderen Konto
Geben Sie „ File Storage for VPC “ für mehrere Konten frei, indem Sie Zugriffsfreigaben mit kontoübergreifender Autorisierung für den Datenzugriff auf mehrere Konten nutzen.
Sie können Ihre „ File Storage for VPC “ auch mit dem IBM watsonx Dienst teilen.
Die kontoübergreifende Service-zu-Service-Autorisierung dient dazu, Vertrauen zwischen dem Konto des Eigentümers und dem des Zugriffsberechtigten herzustellen. Außerdem müssen den Benutzern die entsprechenden IAM-Plattform- und Dienstrollen zugewiesen werden, damit sie ihre Aufgaben ausführen können. Um eine Zugriffsfreigabe innerhalb desselben Kontos wie die Ursprungsfreigabe zu erstellen, muss der Benutzer über die Rollen „Share Broker“ und „Editor“ verfügen. Um eine Zugriffsfreigabe in einem anderen Konto als dem Ursprungskonto zu erstellen, muss der Benutzer über die Rollen „Zugriffsberechtigt auf Remote-Konto“ und „Bearbeiter“ verfügen. Weitere Informationen finden Sie in IAM-Rollen und -Aktionen.
Nachdem die Berechtigungen eingerichtet und die Rollen zugewiesen wurden, können Sie eine Zugriffsfreigabe erstellen, die mit der Ursprungsfreigabe verknüpft ist. Die Zugriffsfreigabe übernimmt das Profil, die Größe sowie die Verschlüsselungsart – sowohl im Ruhezustand als auch während der Übertragung – von der Ursprungsfreigabe. Das Konto des Ursprungsfreigabe-Inhabers kann die IDs der Konten einsehen, die die Freigabe „ NFS “ einbinden dürfen.
Bei der Erstellung der Zugriffsfreigabe wird diese über eine Zugriffsbindung mit der Ursprungsfreigabe verknüpft. Die Accessor-Bindungen sind Unterressourcen, die zum Ursprungs-Share gehören, und nur der Administrator des Ursprungs-Shares kann sie abrufen oder löschen.
Als Benutzer mit Zugriffsrechten können Sie die Eigenschaften der Ursprungsfreigabe nicht bearbeiten und die Ursprungsfreigabe nicht löschen. Als Accessor können Sie die Freigabe einbinden, indem Sie eine Accessor-Freigabe und ein Einbindungsziel für diese Accessor-Freigabe erstellen. Anschließend können Sie auf die Daten des Ursprungs-Shares zugreifen und diese nutzen, einschließlich der möglicherweise vorhandenen Snapshots.
Die Freigabe einer Dateifreigabe für andere Konten oder Dienste wird für Dateifreigaben mit dem [veralteten] Zugriffsmodus „{: tag-deprecated} “ (VPC-weit) nicht unterstützt.
Richtlinie für Transitverschlüsselung
Der Eigentümer der Freigabe kann durch Festlegen der zulässigen Verschlüsselungsmodi für die Datenübertragung steuern, wie die Daten während der Übertragung verschlüsselt werden. Wenn dieses Feld nicht ausgefüllt wird, verwendet das System die standardmäßig zulässigen Verschlüsselungsmodi, die im ausgewählten Freigabeprofil definiert sind. Wenn ein Benutzer ein Einhängeziel erstellt, muss er einen Verschlüsselungsmodus wählen, der mit einem der für die Freigabe zulässigen Modi übereinstimmt. Wenn beispielsweise IPsec ausgewählt ist, müssen aus Gründen der Konsistenz alle Einhängeziele für diese Freigabe IPsec verwenden.
Bei zonalen Dateifreigaben kann der Freigabebesitzer zwischen den folgenden Verschlüsselungsmodi für die Übertragung wählen: IPsec, keine Verschlüsselung oder beides.
- Wenn IPsec vorgeschrieben ist, müssen alle Zugriffs- und Einbindungsziele IPsec verwenden.
- Wird keine davon erzwungen, ist die Verschlüsselung während der Übertragung nicht zulässig.
- Wenn beide zulässig sind, können die Zugriffskonten wählen, welches sie verwenden möchten.
Wählen Sie die Verfügbarkeits Für regionale Dateifreigaben kann der Freigabebesitzer zwischen den folgenden Verschlüsselungsmodi für die Übertragung wählen: „stunnel“, „none“ oder „both“.
- Wenn stunnel vorgeschrieben ist, müssen alle Mount-Ziele von Accessor stunnel verwenden.
- Wird keine davon erzwungen, ist die Verschlüsselung während der Übertragung nicht zulässig.
- Wenn beide zulässig sind, können die Zugriffskonten wählen, welches sie verwenden möchten.
Für Dateifreigaben, die vor der Einführung der Funktion für den kontoübergreifenden Zugriff (18. Juni 2024) erstellt wurden, richtet sich der zulässige Verschlüsselungstyp für die Übertragung nach ihren bestehenden Einbindungszielen. Ab diesem Datum müssen Sie beim Erstellen von Dateifreigaben die zulässige Verschlüsselungsart für die Datenübertragung angeben. Alle Einbindungsziele, die für eine Dateifreigabe erstellt werden, müssen denselben Transitverschlüsselungstyp aufweisen.
Erstellen einer Zugriffsfreigabe in der Konsole
In der „ IBM Cloud “-Konsole können Sie eine Zugriffsfreigabe mit oder ohne Einhängeziel erstellen. Sie müssen jedoch ein Einhängeziel erstellen, wenn Sie die Freigabe auf einer virtuellen Serverinstanz einhängen möchten.
Erstellen einer Zugriffsfreigabe in der Konsole ohne Einhängeziel
-
Klicken Sie in der „ IBM Cloud Konsole “ auf das Symbol „ Navigationsmenü “
> Infrastruktur
> Speicher > Dateispeicherfreigaben. Eine Liste der Dateifreigaben wird angezeigt.
-
Klicken Sie auf der Seite „Dateispeicherfreigaben für VPC“ auf „ Erstellen “ > „ Zugriffsfreigabe erstellen “.
-
Geben Sie die folgenden Informationen ein.
| Feld | Wert |
|---|---|
| Name der Freigabe für Zugriffsberechtigte | Geben Sie einen aussagekräftigen Namen für Ihre Accessor-Freigabe an. Der Dateifreigabename kann bis zu 63 alphanumerische Zeichen in Kleinschreibung und den Bindestrich (-) enthalten und muss mit einem Kleinbuchstaben beginnen. Bei Bedarf kann der Name zu einem späteren Zeitpunkt bearbeitet werden. |
| CRN für ferne Freigabe | Geben Sie die CRN der ursprünglichen Dateifreigabe ein. |
-
Klicken Sie auf Erstellen.
-
Sie gelangen zurück zur Seite „ File Storage for VPC “, auf der eine Meldung darauf hinweist, dass die Dateifreigabe gerade eingerichtet wird. Sobald die Transaktion abgeschlossen ist, ändert sich der Status der Aktie in „ Aktiv “.
Erstellen einer Zugriffsfreigabe über die Befehlszeile
Erstellen eines Einhängeziels für eine Accessor-Freigabe über die Befehlszeile
Bevor Sie den Befehl „ share-mount-target-create “ ausführen, um ein Einhängeziel für die Dateifreigabe zu erstellen, sollten Sie die folgenden Informationen bereitstellen.
Wenn Sie ein Einhängeziel erstellen, müssen Sie die Dateifreigabe angeben, für die es bestimmt ist. Sie können den Namen oder die ID der Dateifreigabe verwenden. Sie müssen auch die VPC angeben, entweder anhand ihrer ID oder ihres Namens. Die VPC muss für jedes Mountziel eindeutig sein. Außerdem müssen Sie die Sicherheitszugriffsgruppe angeben, die zur Verwaltung des Zugriffs auf die Freigabe verwendet wird. Die Sicherheitsgruppen, die Sie einem Einhängeziel zuweisen, müssen den eingehenden Zugriff für das Protokoll „ TCP “ auf dem Port „ NFS “ von allen Servern zulassen, auf denen Sie die Freigabe einhängen möchten.
Zuletzt müssen Sie Werte für die Optionen angeben, die zum Erstellen einer virtuellen Netzwerkschnittstelle für das Einhängeziel erforderlich sind. Verwenden Sie die entsprechenden CLI-Befehle, um die verfügbaren Subnetze, die in einem Subnetz reservierten IP-Adressen und die Sicherheitsgruppen aufzulisten und so die benötigten Informationen zu erhalten.
Im folgenden Beispiel wird ein Einhängeziel mit einer virtuellen Netzwerkschnittstelle für eine Dateifreigabe erstellt, für die der Zugriff über eine Sicherheitsgruppe geregelt ist.
ibmcloud is share-mount-target-create my-accessor-share --subnet my-subnet --name my-cli-share-mount-target-1 --vni-name my-share-vni-1 --vni-sgs my-sg --resource-group-name Default --vpc my-vpc
Mounting target for share r006-b696742a-92ee-4f6a-bfd7-921d6ddf8fa6 under account Test Account as user test.user@ibm.com...
ID r006-dd497561-c7c9-4dfb-af0a-c84eeee78b61
Name my-cli-share-mount-target-1
VPC ID Name
r006-912b5ac5-4ed1-4b2a-8f09-5fd8d79f6042 my-vpc
Access control mode security_group
Resource type share_mount_target
Virtual network interface ID Name Protocol State Filtering Mode
0727-709ccc60-0c43-45cb-87b6-7ea1e37ef423 my-share-vni-1 auto
Lifecycle state stable
Mount path 10.240.64.5:/2be3efe6_6dff_46ea_9cec_b397f3141faf
Transit Encryption none
Created 2024-09-16T21:27:09+00:00
Weitere Informationen zu den Befehlsoptionen finden Sie unter ibmcloud is share-mount-target-create.
Erstellen einer Zugriffsfreigabe über die API
Sie können Dateifreigaben und Mountziele durch direktes Aufrufen der REST-APIs erstellen.
Vorbereitende Schritte
Richten Sie Ihre API-Umgebung ein. Definieren Sie Variablen für das IAM-Token, den API-Endpunkt und die API-Version. Anweisungen hierzu finden Sie unter API- und CLI-Umgebung einrichten.
Erstellen eines Einhängeziels für eine Dateifreigabe mithilfe der API
Wenn der Zugriffskontrollmodus der Freigabe „ security_group “ lautet, muss das Einhängeziel mit einer virtuellen Netzwerkschnittstelle erstellt werden. Wenn der zulässige Transitverschlüsselungsmodus
der Freigabe „ ipsec “ lautet, muss der Wert „ transit_encryption “ des Einhängeziels ebenfalls „ ipsec “ lauten.
Führen Sie einen „ POST /shares/{share_id}/mount_targets “-Befehl aus und geben Sie ein Subnetz sowie eine Sicherheitsgruppe für die Netzwerkschnittstelle des Einbindungsziels an. Die Sicherheitsgruppen, die Sie einem Einhängeziel
zuweisen, müssen den eingehenden Zugriff für das Protokoll „ TCP “ auf dem Port „ NFS “ von allen Servern zulassen, auf denen Sie die Freigabe einhängen möchten.
In diesem Beispiel wird ein Einhängeziel zu einer bestehenden Accessor-Freigabe hinzugefügt, die durch eine ID identifiziert wird, und es werden ein Subnetz sowie eine Sicherheitsgruppe zur Erstellung der Netzwerkschnittstelle angegeben.
curl -X POST "$vpc_api_endpoint/v1/shares/r006-201487a2-cf35-4b2a-a4fe-f480803e1e80/mount_targets/?version=2023-07-18&generation=2"\
-d '{
"virtual_network_interface": {
"subnet": {"id": "1a0b3d75-8a62-4c78-9263-f9bcd25a8759"},
"security_groups": [{"id": "b2599112-7027-480e-ad1b-fd917d2fcb84"}]
},
"transit_encryption": "user_managed"
}'
Erstellen einer Dateifreigabe und eines Einhängeziels mit Terraform
Um Terraform zu verwenden, laden Sie die Terraform-CLI herunter und konfigurieren Sie das „ IBM Cloud® “-Provider-Plugin. Weitere Informationen finden Sie unter „ Erste Schritte mit Terraform “.
VPC-Infrastrukturdienste verwenden einen bestimmten regionalen Endpunkt, der standardmäßig auf us-south verweist. Wenn Ihre VPC in einer anderen Region erstellt wurde, stellen Sie sicher, dass Sie im Anbieterblock der Datei „ provider.tf “ die entsprechende Region angeben.
Im folgenden Beispiel wird gezeigt, wie man eine andere Region als die Standardregion „ us-south “ als Ziel festlegt.
provider "ibm" {
region = "eu-de"
}
Nächste Schritte
Binden Sie Ihre Dateifreigaben ein. Beim Einbinden stellt das Betriebssystem eines Servers Dateien und Verzeichnisse auf dem Speichergerät bereit, auf die Benutzer über das Dateisystem des Servers zugreifen können. Weitere Informationen finden Sie in den folgenden Quellen:
- IBM Cloud Dienstprogramm „File Share Mount Helper“
- Dateifreigaben unter Red Hat Linux anhängen.
- Dateifreigaben in CentOS anhängen.
- Dateifreigaben unter Ubuntu anhängen.
- Einbinden von Dateifreigaben auf z/OS
Das Erstellen von Snapshots einer Accessor-Freigabe wird nicht unterstützt. Wenn der Ursprungs-Share jedoch Snapshots enthält, können Sie im Verzeichnis „ .snapshot “ auf diese Snapshots zugreifen. Weitere Informationen finden Sie
unter „ Dateien aus einem Snapshot wiederherstellen “.