Dateifreigaben mit kundenverwalteter Verschlüsselung erstellen
Erstellen Sie „ File Storage for VPC “-Freigaben mit vom Kunden verwalteter Verschlüsselung, indem Sie Root-Schlüssel verwenden, die in „ Key Protect “ für den BYOK-Datenschutz gespeichert sind.
Sie können den Verschlüsselungstyp nicht ändern, nachdem die Dateifreigabe erstellt wurde.
Standardmäßig werden File Storage for VPC-Freigaben mit der von IBM verwalteten Verschlüsselung verschlüsselt. Weitere Informationen zur Umschlagverschlüsselung finden Sie unter „ Datenschutz durch Umschlagverschlüsselung “.
Vorbereitende Schritte
Um Dateifreigaben mit kundenverwalteter Verschlüsselung zu erstellen, müssen Sie über einen eigenen Kunden-Root-Schlüssel verfügen. Sie können einen Schlüsselverwaltungsdienst (KMS) bereitstellen und Ihren Kundenstammschlüssel (CRK) erstellen oder importieren. Sie können zwischen Key Protect-Instanzen mit Einzel- oder Mehrmandantenbetrieb wählen. Richten Sie anschließend eine Service-zu-Service-Autorisierung zwischen File Storage for VPC und der von Ihnen erstellten KMS-Instanz ein.
Die Hyper Protect Crypto Services sind veraltet. Kunden können bestehende Instanzen bis zum 20. März 2027 nutzen. Weitere Informationen finden Sie unter IBM Cloud Hyper Protect Crypto Services wird nicht mehr unterstützt. Um einen kontinuierlichen Schutz zu gewährleisten, sollten Sie erwägen, Ihre bestehenden Verschlüsselungsschlüssel auf eine dedizierte Key Protect-Instanz zu migrieren. Weitere Informationen finden Sie im Migrationsleitfaden.
Es ist auch möglich, einen Kundenstammschlüssel von einem anderen Konto zu verwenden. Bei IBM Cloud kann sich das KMS entweder im gleichen oder in einem anderen Konto befinden wie der Dienst, der einen Verschlüsselungsschlüssel verwendet. Dieses Bereitstellungsmuster ermöglicht es Unternehmen, die Verschlüsselungsschlüssel für alle Unternehmenskonten zentral zu verwalten. Weitere Informationen finden Sie unter Verwaltung von Verschlüsselungsschlüsseln.
In der Regel erstellt der Kontoverwalter oder ein anderer privilegierter Benutzer des Kontos, dem der CRK gehört, lädt den Benutzer ein des zweiten Kontos die Berechtigung zur gemeinsamen Nutzung des CRK. Weitere Informationen finden Sie unter Gewährung von Zugriff auf Schlüssel mit Key Protect. Dann kann der Benutzer des zweiten Kontos die CRK verwenden, um Daten in IBM Cloud zu verschlüsseln.
Konfigurieren Sie alle erforderlichen Service-zu-Service-Autorisierungen zwischen File Storage for VPC (Quelldienst) und der KMS-Instanz (Zieldienst), die den Kunden-Root-Schlüssel enthält. Wenn Sie Volumes mit einem CRK eines anderen Kontos bereitstellen, bitten Sie den Administrator dieses Kontos, die Autorisierung in seinem Konto einzurichten und die CRN des Stammschlüssels freizugeben.
Erstellen von Dateifreigaben mit kundengeführter Verschlüsselung in der Konsole
Befolgen Sie diese Vorgehensweise, um beim Erstellen einer Dateifreigabe die vom Kunden verwaltete Verschlüsselung festzulegen.
-
Gehen Sie in der Konsole IBM Cloud auf das Menü-Symbol
> Infrastruktur
> Storage > File Storage Shares.
-
Klicken Sie auf Erstellen.
-
Geben Sie die in Tabelle 1 beschriebenen Informationen ein.
| Feld | Wert |
|---|---|
| Verfügbarkeit |
|
| Location | Wenn Sie Einzelzonenverfügbarkeit gewählt haben, wählen Sie die Geografie, Region und Zone für die neue Dateifreigabe aus, z. B. Nordamerika, Dallas (us-south), us-south-2. Wenn Sie die regionale Verfügbarkeit gewählt haben, wählen Sie die Region aus. Zum Beispiel Dallas (us-south). |
| Details | |
| Name | Wählen Sie einen aussagekräftigen Namen für Ihre Dateifreigabe. Der Freigabename kann bis zu 63 alphanumerische Zeichen in Kleinschreibung und den Bindestrich (-) enthalten und muss mit einem Kleinbuchstaben beginnen. Sie können den Namen später bei Bedarf bearbeiten. |
| Ressourcengruppe | Geben Sie eine Ressourcengruppe an. Ressourcengruppen dienen zur Organisation Ihrer Kontoressourcen für die Zugriffssteuerung und zu Abrechnungszwecken. |
| Tags | Tags werden verwendet, um den Zugriff auf Ihre Dateifreigaberessourcen zu organisieren, zu verfolgen und sogar zu verwalten. Sie können zusammengehörige Ressourcen mit Tags versehen und im gesamten Konto anzeigen, indem Sie in der Liste mit Ihren Ressourcen anhand von Tags filtern. Benutzertags sind im gesamten Konto sichtbar. Verwenden Sie im Tagnamen keine sensiblen Daten. Weitere Informationen finden Sie im Abschnitt Mit Tags arbeiten. |
| Tags für Zugriffsmanagement | Sie können flexible Zugriffsrichtlinien auf Ihre Dateifreigaben mit Zugriffsmanagementtags anwenden. Weitere Informationen finden Sie unter Zugriff auf Ressourcen mithilfe von Tags steuern. |
| Profil |
Das Profil wird auf der Grundlage der von Ihnen ausgewählten Datenverfügbarkeit automatisch ausgefüllt. Weitere Informationen finden Sie unter Dateispeicherprofile.
|
| Zulässige Modi der Verschlüsselung bei der Übertragung | Als Freigabeeigner können Sie angeben, wie Clients in Ihrem Konto und berechtigte Konten eine Verbindung zu Ihrer Dateifreigabe herstellen sollen. Sie können " keine" wählen, wenn Sie nicht möchten, dass die Daten während der Übertragung verschlüsselt werden. Wenn Sie möchten, dass sie bei der Übertragung verschlüsselt werden, wählen Sie ipsec für Ihre zonalen Dateien oder stunnel für Ihre regionalen Dateien. |
-
Die Erstellung von Einhängezielen ist optional. Sie können diesen Schritt überspringen, wenn Sie jetzt kein Mountziel erstellen möchten. Sie benötigen jedoch eine, um Ihre Dateifreigabe auf einem Compute-Host zu mounten. Eine Dateifreigabe kann mehrere Einhängeziele haben, so dass Sie von mehreren VPCs aus darauf zugreifen können. Sie können ein Mountziel pro VPC und Dateifreigabe erstellen. Um sie zu erstellen, klicken Sie auf Erstellen. Definieren Sie das Einhängeziel durch Angabe der folgenden Informationen:
- Geben Sie einen Namen für das Mountziel an. Der Name darf bis zu 63 alphanumerische Zeichen in Kleinbuchstaben enthalten, einschließlich des Bindestrichs (-), und muss mit einem Kleinbuchstaben beginnen. Bei Bedarf kann der Name zu einem späteren Zeitpunkt bearbeitet werden.
- Wählen Sie eine verfügbare VPC aus. Die Liste enthält nur jene VPCs, die über ein Subnetz am ausgewählten Standort verfügen. Die Speicherortauswahl wird von der Dateifreigabe übernommen (z. B. us-south-2 ).
- Es wird eine virtuelle Standard-Netzwerkschnittstelle erzeugt. Sie können sie anpassen, indem Sie auf das Symbol
klicken. Sie können den Namen oder das Teilnetz ändern, wenn an dem Standort
mehrere Teilnetze verfügbar sind. Sie können auch ein bestehendes VNI auswählen, um es an das Einhängeziel anzuhängen. Die Liste der verfügbaren VNIs in der VPC und der Standort werden angezeigt. Da VNIs mit sekundären IP-Adressen nicht
als Dateifreigabe-Mount-Ziel akzeptiert werden können, werden sie aus der Liste herausgefiltert. - Klicken Sie auf Weiter.
- Die Verschlüsselung im Transit ist für zonale Freigaben standardmäßig deaktiviert und für regionale Freigaben standardmäßig aktiviert. Klicken Sie auf den Kippschalter, um den voreingestellten Wert zu ändern. Weitere Informationen zu dieser Funktion finden Sie unter Verschlüsselung im Transit - Sichern von Mount-Verbindungen zwischen Dateifreigabe und Host.
- Klicken Sie anschließend auf Weiter.
- Überprüfen Sie Ihre Auswahl und klicken Sie entweder auf Zurück, um zurückzukehren und Ihre Auswahl zu aktualisieren, oder auf Erstellen.
-
Aktualisieren Sie die Felder im Abschnitt Verschlüsselung im Ruhezustand.
- Wählen Sie die Verschlüsselungsart. Standardmäßig werden alle Dateifreigaben mit IBM Schlüsseln verschlüsselt. Sie können auch eine Hüllkurvenverschlüsselung für Ihre Freigaben mit Ihren eigenen Schlüsseln erstellen. Wenn Sie Ihre eigenen Schlüssel verwenden möchten, wählen Sie einen der Schlüsselverwaltungsdienste: Key Protect oder Hyper Protect Crypto Services.
- Geben Sie den Schlüssel an, indem Sie ihn durch die Instanz oder durch seine CRN lokalisieren.
- Wenn Sie sich für die Suche nach Instanzen entschieden haben, wählen Sie eine Instanz aus dem Menü Verschlüsselungsdienst-Instanz. Wählen Sie dann den Namen des Schlüssels aus der Liste aus.
- Wenn Sie sich für die Suche nach CRN entschieden haben, geben Sie den CRN-Wert ein. Verwenden Sie diese Option, wenn Sie eine CRN eines Schlüssels von einem anderen Konto verwenden möchten, da Sie diesen Schlüssel nicht in der Instanzauswahl sehen können.
-
Klicken Sie nach Eingabe aller erforderlichen Informationen auf Dateifreigabe erstellen. Sie kehren zur Seite File Storage for VPC zurück, auf der eine Nachricht angezeigt wird, dass die Dateifreigabe bereitgestellt wird. Nach Abschluss der Transaktion ändert sich der Freigabestatus in Aktiv.
Wenn Sie Ihre Key Protect- oder Hyper Protect Crypto Services-Instanz mithilfe eines privaten Endpunkts erstellt haben, werden die mit dieser Instanz erstellten Root-Schlüssel nicht in der Konsole angezeigt. Sie müssen die CLI oder die API verwenden, um auf diese Root-Schlüssel zuzugreifen und sie zu nutzen.
Dateifreigaben mit kundenverwalteter Verschlüsselung über die Befehlszeilenschnittstelle erstellen
Bevor Sie die Befehlszeilenschnittstelle (CLI) verwenden können, müssen Sie die IBM Cloud-CLI und das VPC-CLI-Plug-in installieren. Weitere Informationen finden Sie unter CLI-Voraussetzungen.
-
Stellen Sie die Informationen zusammen, die Sie für die Bereitstellung einer gemeinsam genutzten Ressource benötigen, z. B. einen eindeutigen Namen, eine Position, die Kapazität und Leistungsmerkmale, über die Ihre Dateifreigabe verfügen muss. Wenn Sie ein Mountziel mit einer virtuellen Netzschnittstelle erstellen, verwenden Sie die entsprechenden CLI-Befehle, um die verfügbaren Teilnetze, reservierten IP-Adressen in einem Teilnetz und Sicherheitsgruppen aufzulisten. Weitere Informationen finden Sie unter Informationen über die Befehlszeilenschnittstelle zusammenstellen.
-
Rufen Sie für die Verschlüsselung die ID Ihres Schlüsselmanagementservice und den CRN des Rootschlüssels in diesem Service ab.
- Listen Sie die verfügbaren KMS-Instanzen mit dem Befehl
ibmcloud resource service-instancesauf.
ibmcloud resource service-instancesRetrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com... OK Name Location State Type Resource Group ID KeyProtect-ki us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e schematics us-south active service_instance db8e8d865a83e0aae03f25a492c5b39e- Verwenden Sie den Befehl
ibmcloud resource service-instance, um die Instanz-ID abzurufen. Die ID ist die letzte Zeichenfolge im CRN nach der Kontonummer.
ibmcloud resource service-instance KeyProtect-ki -location us-south --idRetrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com... crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d- Verwenden Sie die ID im Befehl
ibmcloud kp keys, um die Schlüsseldaten abzurufen.
ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176dTargeting endpoint: https://qa.us-south.kms.cloud.ibm.com Retrieving keys... OK Key ID Key Name CRN 2fb8d675-bde3-4780-b127-3d0b413631c1 my-file-key crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1Wenn Sie den Verschlüsselungsschlüssel eines anderen Kontos verwenden möchten, müssen die vorherigen Schritte für das andere Konto durchgeführt werden. Sie können die Ressourcen eines anderen Kontos nicht auflisten, selbst wenn Sie berechtigt sind, sie zu nutzen.
- Listen Sie die verfügbaren KMS-Instanzen mit dem Befehl
-
Wenn Sie ein Kunde mit speziellem Zugriff auf die Vorschau des regionalen Dateifreigabeprofils sind, können Sie das Profil
rfsverwenden, um eine Dateifreigabe zu erstellen. Um eine regionale Dateifreigabe über die Befehlszeilenschnittstelle (CLI) erstellen und verwalten zu können, setzen Sie die entsprechende Umgebungsvariable mit dem folgenden Befehl.export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=trueDie CLI gibt die Eigenschaften für "Erlaubte Zugriffsprotokolle", "Verfügbarkeitsmodus", "Bandbreite" und "Speichererzeugung" nur zurück, wenn diese Umgebungsvariable auf "true" gesetzt ist.
-
Geben Sie den Befehl
ibmcloud is share-createmit der Option--encryption-keyan, um eine Dateifreigabe mit kundenverwalteter Verschlüsselung zu erstellen. Auf die Optionencryption_keymuss ein gültiger CRN für den Rootschlüssel im Schlüsselmanagementservice folgen. Wenn Sie auch die Verschlüsselung während der Übertragung aktivieren wollen, geben Sie diese in der JSON des Mountziel-JSON an. Die Sicherheitsgruppen, die Sie mit einem Einhängeziel verknüpfen, müssen den eingehenden Zugriff für das Protokoll TCP am Anschluss NFS von allen Servern erlauben, auf denen Sie die Freigabe einhängen möchten.-
Im folgenden Beispiel wird eine Dateifreigabe mit kundenverwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und einem Mountziel mit einer virtuellen Netzschnittstelle erstellt. Die Verschlüsselung während der Übertragung ist nicht aktiviert.
ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com... ID r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Name my-encrypted-file-share CRN crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90 Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-19T21:16:27+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 10 Snapshot size 10 Source snapshot -ibmcloud is share-mount-targets my-encrypted-file-shareListing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-00432317-436e-4940-ab7d-8b26c186b00f my-new-mount-target my-vpc stable none -
Im folgenden Beispiel wird eine Dateifreigabe mit kundenverwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und einem Mountziel mit einer virtuellen Netzschnittstelle und aktivierter Verschlüsselung bei der Übertragung erstellt.
ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000 --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'Die Antwort sieht ähnlich aus wie im folgenden Beispiel.
Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com... ID r006-f6bf049e-f46c-4160-b548-4a36d27256ac Name my-encrypted-eit-file-share CRN crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac Lifecycle state pending Access control mode security_group Accessor binding role none Zone us-south-2 Profile dp2 Size(GB) 500 IOPS 2000 User Tags env:dev Encryption user_managed Mount Targets ID Name r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target Resource group ID Name db8e8d865a83e0aae03f25a492c5b39e Default Created 2023-10-20T03:05:38+00:00 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot -ibmcloud is share-mount-targets my-encrypted-eit-file-shareDie Antwort sieht ähnlich aus wie im folgenden Beispiel.
Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com... ID Name VPC Lifecycle state Transit Encryption r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c my-new-mount-target my-vpc stable user_managed- Im folgenden Beispiel wird eine regionale Dateifreigabe mit vom Kunden verwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und aktivierter Verschlüsselung bei der Übertragung erstellt.
ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1Die Antwort sieht ähnlich aus wie im folgenden Beispiel.
Creating file share my-file-share1 under account Test Account as user test.user@ibm.com... ID r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Name my-regional-file-share CRN crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8 Lifecycle state pending Access control mode security_group Accessor binding role none Allowed transit encryption modes stunnel,none Zone - Profile rfs Size(GB) 40 IOPS 35000 Encryption user_managed Mount Targets ID Name No mounted targets found. Resource group ID Name 11caaa983d9c4beb82690daab08717e9 Default Created 2025-09-22T21:17:23+05:30 Encryption key crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1 Replication role none Replication status none Replication status reasons Status code Status message - - Snapshot count 0 Snapshot size 0 Source snapshot - Allowed Access Protocols nsf4 Availability Mode regional Bandwidth(Mbps) 800 Storage Generation 2 -
Weitere Informationen zu den Befehlsoptionen finden Sie unter ibmcloud is share-create.
Dateifreigaben mit vom Kunden verwalteter Verschlüsselung mit der API erstellen
Sie können Dateifreigaben mit vom Kunden verwalteter Verschlüsselung erstellen, indem Sie VPC-API (Virtual Private Cloud) aufrufen.
Erstellen Sie eine Anforderung POST /shares und geben Sie den Parameter encryption_key an, um Ihren Kundenrootschlüssel (CRK) anzugeben. Es wird im Beispiel als crn:[...key:...] dargestellt.
Sie müssen den Parameter generation und generation=2 angeben. Weitere Informationen finden Sie unter Generation in der Referenz zur Virtual Private Cloud-API.
Im folgenden Beispiel wird eine zonale Dateifreigabe mit einem Einhängeziel erstellt und die CRN des Stammschlüssels für die vom Kunden verwaltete Verschlüsselung angegeben.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-share",
"mount_targets": [
{
"name": "docs-mount-1",
"virtual_network_interface": {
"name": "my-virtual-network-interface-1",
"allow_ip_spoofing": false,
"auto_delete": true,
"enable_infrastructure_nat": true,
"primary_ip": {"auto_delete": true},
"subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
"ips": [],
"security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
"protocol_state_filtering_mode": "auto"
},
"transit_encryption": "none"
}
],
"profile": {"name": "dp2"},
"size": 100,
"zone": {"name": "us-south-2"},
"iops": 3000,
"allowed_transit_encryption_modes": ["none","user_managed"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
Im folgenden Beispiel wird eine regionale Dateifreigabe ohne Einhängeziel erstellt und die CRN des Stammschlüssels für die vom Kunden verwaltete Verschlüsselung angegeben.
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-encrypted-regional-share",
"profile": {"name": "rfs"},
"size": 1000,
"bandwidth": 800,
"allowed_transit_encryption_modes": ["none","stunnel"],
"encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
"resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
"access_control_mode": "security_group"
}'
Sie können auch den CRN eines Rootschlüssels aus einem anderen Account im Aufruf POST /shares angeben. Wenn Sie dies tun möchten, wenden Sie sich an den Administrator des anderen Kontos, um sicherzustellen, dass die Berechtigungen
zwischen den Diensten vorhanden sind, und um die CRN des Verschlüsselungsschlüssels zu erhalten.
Erstellen von Dateifreigaben mit vom Kunden verwalteter Verschlüsselung mit Terraform
Verwenden Sie zum Erstellen einer Dateifreigabe die Ressource ibm_is_share. Im folgenden Beispiel wird eine zonale Dateifreigabe mit einer Kapazität von 800 GiB und dem Leistungsprofil dp2 erstellt. Die Dateifreigabe
wird mit einem Schlüssel verschlüsselt, der durch ihren CRN identifiziert wird. Das Beispiel gibt auch ein neues Mountziel mit einer virtuellen Netzschnittstelle an.
resource "ibm_is_share" "share4" {
zone = "us-south-2"
size = "800"
iops = "3000"
name = "my-share4"
profile = "dp2"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
mount_target {
name = "target"
security_groups = [<security_group_ids>]
virtual_network_interface {
primary_ip {
address = "10.240.64.5"
auto_delete = true
name = "my-example-pip"
}
}
}
}
Im folgenden Beispiel wird eine regionale Dateifreigabe mit einer Kapazität von 1000 GiB und dem Leistungsprofil rfs erstellt. Die Dateifreigabe wird mit einem Schlüssel verschlüsselt, der durch ihren CRN identifiziert wird.
resource "ibm_is_share" "regional-share" {
size = "1000"
name = "my-regional-share"
profile = "rfs"
bandwidth = "800"
encryption_key = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
access_control_mode = "security_group"
}
Weitere Informationen zu den Argumenten und Attributen finden Sie unter ibm_is_share.
Nächste Schritte
-
Verwenden Sie das DienstprogrammIBM Cloud File Share Mount Helper, um Ihre verschlüsselte Dateifreigabe an eine berechtigte Recheninstanz anzuhängen.
-
Verwalten Sie die Rootschlüssel, die Ihre Dateifreigabe schützen, durch Rotieren, Inaktivieren oder Löschen von Schlüsseln.
-
Ziehen Sie in Betracht, die Replikation für Ihre Freigabe einzurichten. Weitere Informationen finden Sie unter Informationen zur Replikation von Dateifreigaben.
-
Informationen zu Teilen und Anhängen einer Dateifreigabe über ein anderes Konto.