Dateifreigaben mit kundenverwalteter Verschlüsselung erstellen

Erstellen Sie „ File Storage for VPC “-Freigaben mit vom Kunden verwalteter Verschlüsselung, indem Sie Root-Schlüssel verwenden, die in „ Key Protect “ für den BYOK-Datenschutz gespeichert sind.

Sie können den Verschlüsselungstyp nicht ändern, nachdem die Dateifreigabe erstellt wurde.

Standardmäßig werden File Storage for VPC-Freigaben mit der von IBM verwalteten Verschlüsselung verschlüsselt. Weitere Informationen zur Umschlagverschlüsselung finden Sie unter „ Datenschutz durch Umschlagverschlüsselung “.

Vorbereitende Schritte

Um Dateifreigaben mit kundenverwalteter Verschlüsselung zu erstellen, müssen Sie über einen eigenen Kunden-Root-Schlüssel verfügen. Sie können einen Schlüsselverwaltungsdienst (KMS) bereitstellen und Ihren Kundenstammschlüssel (CRK) erstellen oder importieren. Sie können zwischen Key Protect-Instanzen mit Einzel- oder Mehrmandantenbetrieb wählen. Richten Sie anschließend eine Service-zu-Service-Autorisierung zwischen File Storage for VPC und der von Ihnen erstellten KMS-Instanz ein.

Die Hyper Protect Crypto Services sind veraltet. Kunden können bestehende Instanzen bis zum 20. März 2027 nutzen. Weitere Informationen finden Sie unter IBM Cloud Hyper Protect Crypto Services wird nicht mehr unterstützt. Um einen kontinuierlichen Schutz zu gewährleisten, sollten Sie erwägen, Ihre bestehenden Verschlüsselungsschlüssel auf eine dedizierte Key Protect-Instanz zu migrieren. Weitere Informationen finden Sie im Migrationsleitfaden.

Es ist auch möglich, einen Kundenstammschlüssel von einem anderen Konto zu verwenden. Bei IBM Cloud kann sich das KMS entweder im gleichen oder in einem anderen Konto befinden wie der Dienst, der einen Verschlüsselungsschlüssel verwendet. Dieses Bereitstellungsmuster ermöglicht es Unternehmen, die Verschlüsselungsschlüssel für alle Unternehmenskonten zentral zu verwalten. Weitere Informationen finden Sie unter Verwaltung von Verschlüsselungsschlüsseln.

In der Regel erstellt der Kontoverwalter oder ein anderer privilegierter Benutzer des Kontos, dem der CRK gehört, lädt den Benutzer ein des zweiten Kontos die Berechtigung zur gemeinsamen Nutzung des CRK. Weitere Informationen finden Sie unter Gewährung von Zugriff auf Schlüssel mit Key Protect. Dann kann der Benutzer des zweiten Kontos die CRK verwenden, um Daten in IBM Cloud zu verschlüsseln.

Konfigurieren Sie alle erforderlichen Service-zu-Service-Autorisierungen zwischen File Storage for VPC (Quelldienst) und der KMS-Instanz (Zieldienst), die den Kunden-Root-Schlüssel enthält. Wenn Sie Volumes mit einem CRK eines anderen Kontos bereitstellen, bitten Sie den Administrator dieses Kontos, die Autorisierung in seinem Konto einzurichten und die CRN des Stammschlüssels freizugeben.

Erstellen von Dateifreigaben mit kundengeführter Verschlüsselung in der Konsole

Befolgen Sie diese Vorgehensweise, um beim Erstellen einer Dateifreigabe die vom Kunden verwaltete Verschlüsselung festzulegen.

  1. Gehen Sie in der Konsole IBM Cloud auf das Menü-Symbol Menü-Symbol > Infrastruktur VPC-Symbol > Storage > File Storage Shares.

  2. Klicken Sie auf Erstellen.

  3. Geben Sie die in Tabelle 1 beschriebenen Informationen ein.

Werte zum Erstellen einer Dateifreigabe und eines Einhängeziels.
Feld Wert
Verfügbarkeit
  • Wählen Sie die Verfügbarkeit Wenn Sie ein Kunde mit speziellem Zugang zur Vorschau des neuen regionalen Dateifreigabeangebots sind, können Sie zwischen regionaler und Einzelzonen-Datenverfügbarkeit wählen. Sie können diese Eigenschaft nicht mehr ändern, nachdem die Freigabe erstellt wurde.
  • Wenn Ihr Konto nicht auf der Zulassungsliste steht, wird dieses Feld nicht angezeigt. Wählen Sie den Speicherort für Ihre zonale Dateifreigabe.
Location Wenn Sie Einzelzonenverfügbarkeit gewählt haben, wählen Sie die Geografie, Region und Zone für die neue Dateifreigabe aus, z. B. Nordamerika, Dallas (us-south), us-south-2. Wenn Sie die regionale Verfügbarkeit gewählt haben, wählen Sie die Region aus. Zum Beispiel Dallas (us-south).
Details
Name Wählen Sie einen aussagekräftigen Namen für Ihre Dateifreigabe. Der Freigabename kann bis zu 63 alphanumerische Zeichen in Kleinschreibung und den Bindestrich (-) enthalten und muss mit einem Kleinbuchstaben beginnen. Sie können den Namen später bei Bedarf bearbeiten.
Ressourcengruppe Geben Sie eine Ressourcengruppe an. Ressourcengruppen dienen zur Organisation Ihrer Kontoressourcen für die Zugriffssteuerung und zu Abrechnungszwecken.
Tags Tags werden verwendet, um den Zugriff auf Ihre Dateifreigaberessourcen zu organisieren, zu verfolgen und sogar zu verwalten. Sie können zusammengehörige Ressourcen mit Tags versehen und im gesamten Konto anzeigen, indem Sie in der Liste mit Ihren Ressourcen anhand von Tags filtern. Benutzertags sind im gesamten Konto sichtbar. Verwenden Sie im Tagnamen keine sensiblen Daten. Weitere Informationen finden Sie im Abschnitt Mit Tags arbeiten.
Tags für Zugriffsmanagement Sie können flexible Zugriffsrichtlinien auf Ihre Dateifreigaben mit Zugriffsmanagementtags anwenden. Weitere Informationen finden Sie unter Zugriff auf Ressourcen mithilfe von Tags steuern.
Profil

Das Profil wird auf der Grundlage der von Ihnen ausgewählten Datenverfügbarkeit automatisch ausgefüllt. Weitere Informationen finden Sie unter Dateispeicherprofile.

  • Wenn Sie regionale Verfügbarkeit gewählt haben, verwendet Ihre Dateifreigabe das Profil rfs. Wählen Sie die Größe und Bandbreite für Ihre Dateifreigabe. Sie können die Kapazität später erhöhen und auch die Bandbreite nach Bedarf anpassen.
  • Wenn Sie Einzelzonenverfügbarkeit gewählt haben, verwendet Ihre Dateifreigabe das Profil dp2. Wählen Sie die Größe und die IOPS für Ihre Dateifreigabe aus. Sie können die Kapazität später erhöhen und auch die IOPS nach Bedarf anpassen.
Zulässige Modi der Verschlüsselung bei der Übertragung Als Freigabeeigner können Sie angeben, wie Clients in Ihrem Konto und berechtigte Konten eine Verbindung zu Ihrer Dateifreigabe herstellen sollen. Sie können " keine" wählen, wenn Sie nicht möchten, dass die Daten während der Übertragung verschlüsselt werden. Wenn Sie möchten, dass sie bei der Übertragung verschlüsselt werden, wählen Sie ipsec für Ihre zonalen Dateien oder stunnel für Ihre regionalen Dateien.
  1. Die Erstellung von Einhängezielen ist optional. Sie können diesen Schritt überspringen, wenn Sie jetzt kein Mountziel erstellen möchten. Sie benötigen jedoch eine, um Ihre Dateifreigabe auf einem Compute-Host zu mounten. Eine Dateifreigabe kann mehrere Einhängeziele haben, so dass Sie von mehreren VPCs aus darauf zugreifen können. Sie können ein Mountziel pro VPC und Dateifreigabe erstellen. Um sie zu erstellen, klicken Sie auf Erstellen. Definieren Sie das Einhängeziel durch Angabe der folgenden Informationen:

    1. Geben Sie einen Namen für das Mountziel an. Der Name darf bis zu 63 alphanumerische Zeichen in Kleinbuchstaben enthalten, einschließlich des Bindestrichs (-), und muss mit einem Kleinbuchstaben beginnen. Bei Bedarf kann der Name zu einem späteren Zeitpunkt bearbeitet werden.
    2. Wählen Sie eine verfügbare VPC aus. Die Liste enthält nur jene VPCs, die über ein Subnetz am ausgewählten Standort verfügen. Die Speicherortauswahl wird von der Dateifreigabe übernommen (z. B. us-south-2 ).
    3. Es wird eine virtuelle Standard-Netzwerkschnittstelle erzeugt. Sie können sie anpassen, indem Sie auf das Symbol Bearbeiten klicken. Sie können den Namen oder das Teilnetz ändern, wenn an dem Standort mehrere Teilnetze verfügbar sind. Sie können auch ein bestehendes VNI auswählen, um es an das Einhängeziel anzuhängen. Die Liste der verfügbaren VNIs in der VPC und der Standort werden angezeigt. Da VNIs mit sekundären IP-Adressen nicht als Dateifreigabe-Mount-Ziel akzeptiert werden können, werden sie aus der Liste herausgefiltert.
    4. Klicken Sie auf Weiter.
    5. Die Verschlüsselung im Transit ist für zonale Freigaben standardmäßig deaktiviert und für regionale Freigaben standardmäßig aktiviert. Klicken Sie auf den Kippschalter, um den voreingestellten Wert zu ändern. Weitere Informationen zu dieser Funktion finden Sie unter Verschlüsselung im Transit - Sichern von Mount-Verbindungen zwischen Dateifreigabe und Host.
    6. Klicken Sie anschließend auf Weiter.
    7. Überprüfen Sie Ihre Auswahl und klicken Sie entweder auf Zurück, um zurückzukehren und Ihre Auswahl zu aktualisieren, oder auf Erstellen.
  2. Aktualisieren Sie die Felder im Abschnitt Verschlüsselung im Ruhezustand.

    1. Wählen Sie die Verschlüsselungsart. Standardmäßig werden alle Dateifreigaben mit IBM Schlüsseln verschlüsselt. Sie können auch eine Hüllkurvenverschlüsselung für Ihre Freigaben mit Ihren eigenen Schlüsseln erstellen. Wenn Sie Ihre eigenen Schlüssel verwenden möchten, wählen Sie einen der Schlüsselverwaltungsdienste: Key Protect oder Hyper Protect Crypto Services.
    2. Geben Sie den Schlüssel an, indem Sie ihn durch die Instanz oder durch seine CRN lokalisieren.
      • Wenn Sie sich für die Suche nach Instanzen entschieden haben, wählen Sie eine Instanz aus dem Menü Verschlüsselungsdienst-Instanz. Wählen Sie dann den Namen des Schlüssels aus der Liste aus.
      • Wenn Sie sich für die Suche nach CRN entschieden haben, geben Sie den CRN-Wert ein. Verwenden Sie diese Option, wenn Sie eine CRN eines Schlüssels von einem anderen Konto verwenden möchten, da Sie diesen Schlüssel nicht in der Instanzauswahl sehen können.
  3. Klicken Sie nach Eingabe aller erforderlichen Informationen auf Dateifreigabe erstellen. Sie kehren zur Seite File Storage for VPC zurück, auf der eine Nachricht angezeigt wird, dass die Dateifreigabe bereitgestellt wird. Nach Abschluss der Transaktion ändert sich der Freigabestatus in Aktiv.

Wenn Sie Ihre Key Protect- oder Hyper Protect Crypto Services-Instanz mithilfe eines privaten Endpunkts erstellt haben, werden die mit dieser Instanz erstellten Root-Schlüssel nicht in der Konsole angezeigt. Sie müssen die CLI oder die API verwenden, um auf diese Root-Schlüssel zuzugreifen und sie zu nutzen.

Dateifreigaben mit kundenverwalteter Verschlüsselung über die Befehlszeilenschnittstelle erstellen

Bevor Sie die Befehlszeilenschnittstelle (CLI) verwenden können, müssen Sie die IBM Cloud-CLI und das VPC-CLI-Plug-in installieren. Weitere Informationen finden Sie unter CLI-Voraussetzungen.

  1. Stellen Sie die Informationen zusammen, die Sie für die Bereitstellung einer gemeinsam genutzten Ressource benötigen, z. B. einen eindeutigen Namen, eine Position, die Kapazität und Leistungsmerkmale, über die Ihre Dateifreigabe verfügen muss. Wenn Sie ein Mountziel mit einer virtuellen Netzschnittstelle erstellen, verwenden Sie die entsprechenden CLI-Befehle, um die verfügbaren Teilnetze, reservierten IP-Adressen in einem Teilnetz und Sicherheitsgruppen aufzulisten. Weitere Informationen finden Sie unter Informationen über die Befehlszeilenschnittstelle zusammenstellen.

  2. Rufen Sie für die Verschlüsselung die ID Ihres Schlüsselmanagementservice und den CRN des Rootschlüssels in diesem Service ab.

    1. Listen Sie die verfügbaren KMS-Instanzen mit dem Befehl ibmcloud resource service-instances auf.
       ibmcloud resource service-instances
    
    Retrieving instances with type service_instance in all resource groups in all locations under account Test Account as test.user@ibm.com...
    OK
    Name             Location   State    Type               Resource Group ID
    KeyProtect-ki    us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    schematics       us-south   active   service_instance   db8e8d865a83e0aae03f25a492c5b39e
    
    1. Verwenden Sie den Befehl ibmcloud resource service-instance, um die Instanz-ID abzurufen. Die ID ist die letzte Zeichenfolge im CRN nach der Kontonummer.
       ibmcloud resource service-instance KeyProtect-ki -location us-south --id
    
    Retrieving service instance KeyProtect-ki in all resource groups under account Test Account as test.user@ibm.com...
    crn:v1:bluemix:public:kms:us-south:a/a1234567:: 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    1. Verwenden Sie die ID im Befehl ibmcloud kp keys, um die Schlüsseldaten abzurufen.
       ibmcloud kp keys -c --instance-id 22e573bd-c02c-4d7f-81e2-2aa867da176d
    
    Targeting endpoint: https://qa.us-south.kms.cloud.ibm.com
    Retrieving keys...
    OK
    Key ID                                 Key Name      CRN
    2fb8d675-bde3-4780-b127-3d0b413631c1   my-file-key   crn:v1:bluemix:public:kms:us-south:a/a1234567:22e573bd-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    Wenn Sie den Verschlüsselungsschlüssel eines anderen Kontos verwenden möchten, müssen die vorherigen Schritte für das andere Konto durchgeführt werden. Sie können die Ressourcen eines anderen Kontos nicht auflisten, selbst wenn Sie berechtigt sind, sie zu nutzen.

  3. Wenn Sie ein Kunde mit speziellem Zugriff auf die Vorschau des regionalen Dateifreigabeprofils sind, können Sie das Profil rfs verwenden, um eine Dateifreigabe zu erstellen. Um eine regionale Dateifreigabe über die Befehlszeilenschnittstelle (CLI) erstellen und verwalten zu können, setzen Sie die entsprechende Umgebungsvariable mit dem folgenden Befehl.

    export IBMCLOUD_IS_FEATURE_SHARE_DENALI_REGIONAL_AVAILABILITY=true
    

    Die CLI gibt die Eigenschaften für "Erlaubte Zugriffsprotokolle", "Verfügbarkeitsmodus", "Bandbreite" und "Speichererzeugung" nur zurück, wenn diese Umgebungsvariable auf "true" gesetzt ist.

  4. Geben Sie den Befehl ibmcloud is share-create mit der Option --encryption-key an, um eine Dateifreigabe mit kundenverwalteter Verschlüsselung zu erstellen. Auf die Option encryption_key muss ein gültiger CRN für den Rootschlüssel im Schlüsselmanagementservice folgen. Wenn Sie auch die Verschlüsselung während der Übertragung aktivieren wollen, geben Sie diese in der JSON des Mountziel-JSON an. Die Sicherheitsgruppen, die Sie mit einem Einhängeziel verknüpfen, müssen den eingehenden Zugriff für das Protokoll TCP am Anschluss NFS von allen Servern erlauben, auf denen Sie die Freigabe einhängen möchten.

    • Im folgenden Beispiel wird eine Dateifreigabe mit kundenverwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und einem Mountziel mit einer virtuellen Netzschnittstelle erstellt. Die Verschlüsselung während der Übertragung ist nicht aktiviert.

      ibmcloud is share-create --name my-encrypted-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption-key crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","virtual_network_interface": {"name":"my-vni-2","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
      
      Creating file share my-encrypted-file-share under account Test Account as user test.user@ibm.com...
      ID                           r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Name                         my-encrypted-file-share
      CRN                          crn:v1:bluemix:public:is:us-south-2:a/a1234567::share:r006-d44298fe-aced-4f55-a690-8a3830e9fd90
      Lifecycle state              pending
      Access control mode          security_group
      Accessor binding role        none
      Zone                         us-south-2
      Profile                      dp2
      Size(GB)                     500
      IOPS                         2000
      User Tags                    env:dev
      Encryption                   user_managed
      Mount Targets                ID                                          Name
                                   r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target
      Resource group               ID                                 Name
                                   db8e8d865a83e0aae03f25a492c5b39e   Default
      Created                      2023-10-19T21:16:27+00:00
      Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
      Replication role             none
      Replication status           none
      Replication status reasons   Status code   Status message
                                   -             -
      Snapshot count               10
      Snapshot size                10
      Source snapshot              -
      
      ibmcloud is share-mount-targets my-encrypted-file-share
      
      Listing share mount target of my-encrypted-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
      ID                                          Name                  VPC      Lifecycle state   Transit Encryption
      r006-00432317-436e-4940-ab7d-8b26c186b00f   my-new-mount-target   my-vpc   stable            none
      
    • Im folgenden Beispiel wird eine Dateifreigabe mit kundenverwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und einem Mountziel mit einer virtuellen Netzschnittstelle und aktivierter Verschlüsselung bei der Übertragung erstellt.

       ibmcloud is share-create --name my-encrypted-eit-file-share --zone us-south-2 --profile dp2 --size 500 --iops 2000  --user-tags env:dev --encryption_key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1 --mount-targets '[{"name":"my-new-mount-target","transit_encryption": "user_managed","virtual_network_interface": {"name":"my-vni-3","subnet": {"id":"r006-298acd6c-e71e-4204-a04f-fe4a4dd89805"},"security_groups":[{"id":"r006-7f369ca2-ca49-4053-b007-5cab79b9873b"}]}}]'
    

    Die Antwort sieht ähnlich aus wie im folgenden Beispiel.

    Creating file share my-encrypted-eit-file-share under account Test Account as user test.user@ibm.com...
    ID                           r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Name                         my-encrypted-eit-file-share
    CRN                          crn:v1:bluemix:public::is:us-south-2:a/a1234567::share:r006-f6bf049e-f46c-4160-b548-4a36d27256ac
    Lifecycle state              pending
    Access control mode          security_group
    Accessor binding role        none
    Zone                         us-south-2
    Profile                      dp2
    Size(GB)                     500
    IOPS                         2000
    User Tags                    env:dev
    Encryption                   user_managed
    Mount Targets                ID                                          Name
                                 r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target
    Resource group               ID                                 Name
                                 db8e8d865a83e0aae03f25a492c5b39e   Default
    Created                      2023-10-20T03:05:38+00:00
    Encryption key               crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role             none
    Replication status           none
    Replication status reasons   Status code   Status message
                                 -             -
    Snapshot count               0
    Snapshot size                0
    Source snapshot              -
    
    ibmcloud is share-mount-targets my-encrypted-eit-file-share
    

    Die Antwort sieht ähnlich aus wie im folgenden Beispiel.

    Listing share mount target of my-encrypted-eit-file-share in all resource groups and region us-south under account Test Account as user test.user@ibm.com...
    ID                                          Name                  VPC      Lifecycle state   Transit Encryption
    r006-e6bd52b8-c656-4ba6-8749-1bb41bfa2c3c   my-new-mount-target   my-vpc   stable            user_managed
    
    • Im folgenden Beispiel wird eine regionale Dateifreigabe mit vom Kunden verwalteter Verschlüsselung, Sicherheitsgruppenzugriffsmodus und aktivierter Verschlüsselung bei der Übertragung erstellt.
       ibmcloud is share-create --name my-regional-file-share --profile rfs --size 40 --bandwidth 800 --atem stunnel,none --encryption-key crn:v1:bluemix:public::kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    

    Die Antwort sieht ähnlich aus wie im folgenden Beispiel.

    Creating file share my-file-share1 under account Test Account as user test.user@ibm.com...
    ID                                 r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Name                               my-regional-file-share
    CRN                                crn:v1:bluemix:public:is:us-south:a/a1234567::share:r006-9ae55188-610e-4cf9-9350-d0b675026ff8
    Lifecycle state                    pending
    Access control mode                security_group
    Accessor binding role              none
    Allowed transit encryption modes   stunnel,none
    Zone                               -
    Profile                            rfs
    Size(GB)                           40
    IOPS                               35000
    Encryption                         user_managed
    Mount Targets                      ID                          Name
                                       No mounted targets found.
    Resource group                     ID                                 Name
                                       11caaa983d9c4beb82690daab08717e9   Default
    Created                            2025-09-22T21:17:23+05:30
    Encryption key                     crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1
    Replication role                   none
    Replication status                 none
    Replication status reasons         Status code   Status message
                                       -             -
    Snapshot count                     0
    Snapshot size                      0
    Source snapshot                    -
    Allowed Access Protocols           nsf4
    Availability Mode                  regional
    Bandwidth(Mbps)                    800
    Storage Generation                 2
    

Weitere Informationen zu den Befehlsoptionen finden Sie unter ibmcloud is share-create.

Dateifreigaben mit vom Kunden verwalteter Verschlüsselung mit der API erstellen

Sie können Dateifreigaben mit vom Kunden verwalteter Verschlüsselung erstellen, indem Sie VPC-API (Virtual Private Cloud) aufrufen.

Erstellen Sie eine Anforderung POST /shares und geben Sie den Parameter encryption_key an, um Ihren Kundenrootschlüssel (CRK) anzugeben. Es wird im Beispiel als crn:[...key:...] dargestellt.

Sie müssen den Parameter generation und generation=2 angeben. Weitere Informationen finden Sie unter Generation in der Referenz zur Virtual Private Cloud-API.

Im folgenden Beispiel wird eine zonale Dateifreigabe mit einem Einhängeziel erstellt und die CRN des Stammschlüssels für die vom Kunden verwaltete Verschlüsselung angegeben.

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2024-11-05&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-share",
     "mount_targets": [
         {
           "name": "docs-mount-1",
           "virtual_network_interface": {
             "name": "my-virtual-network-interface-1",
             "allow_ip_spoofing": false,
             "auto_delete": true,
             "enable_infrastructure_nat": true,
             "primary_ip": {"auto_delete": true},
             "subnet": {"id": "0727-267015ac-7b12-4f62-bda9-52fcb9483fc4"},
             "ips": [],
             "security_groups": [{"id": "r006-bf9475c2-6846-4c39-b392-587643b2e2f8"}],
             "protocol_state_filtering_mode": "auto"
          },
          "transit_encryption": "none"
         }
       ],
     "profile": {"name": "dp2"},
     "size": 100,
     "zone": {"name": "us-south-2"},
     "iops": 3000,
     "allowed_transit_encryption_modes": ["none","user_managed"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

Im folgenden Beispiel wird eine regionale Dateifreigabe ohne Einhängeziel erstellt und die CRN des Stammschlüssels für die vom Kunden verwaltete Verschlüsselung angegeben.

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2025-09-02&generation=2" -H "Authorization: Bearer $iam_token" \
-d '{
     "name": "my-encrypted-regional-share",
     "profile": {"name": "rfs"},
     "size": 1000,
     "bandwidth": 800,
     "allowed_transit_encryption_modes": ["none","stunnel"],
     "encryption_key": {"crn": "crn:v1:bluemix:public:kms:us-south:a/a1234567-c02c-4d7f-81e2-2aa867da176d:key:2fb8d675-bde3-4780-b127-3d0b413631c1"},
     "resource_group": {"id": "db00a952a88945a987b7be1980fdae8e"},
     "access_control_mode": "security_group"
   }'

Sie können auch den CRN eines Rootschlüssels aus einem anderen Account im Aufruf POST /shares angeben. Wenn Sie dies tun möchten, wenden Sie sich an den Administrator des anderen Kontos, um sicherzustellen, dass die Berechtigungen zwischen den Diensten vorhanden sind, und um die CRN des Verschlüsselungsschlüssels zu erhalten.

Erstellen von Dateifreigaben mit vom Kunden verwalteter Verschlüsselung mit Terraform

Verwenden Sie zum Erstellen einer Dateifreigabe die Ressource ibm_is_share. Im folgenden Beispiel wird eine zonale Dateifreigabe mit einer Kapazität von 800 GiB und dem Leistungsprofil dp2 erstellt. Die Dateifreigabe wird mit einem Schlüssel verschlüsselt, der durch ihren CRN identifiziert wird. Das Beispiel gibt auch ein neues Mountziel mit einer virtuellen Netzschnittstelle an.

resource "ibm_is_share" "share4" {
   zone                = "us-south-2"
   size                = "800"
   iops                = "3000"
   name                = "my-share4"
   profile             = "dp2"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   mount_target {
       name = "target"
       security_groups = [<security_group_ids>]
       virtual_network_interface {
         primary_ip {
           address     = "10.240.64.5"
           auto_delete = true
           name        = "my-example-pip"
         }
       }
   }
}

Im folgenden Beispiel wird eine regionale Dateifreigabe mit einer Kapazität von 1000 GiB und dem Leistungsprofil rfs erstellt. Die Dateifreigabe wird mit einem Schlüssel verschlüsselt, der durch ihren CRN identifiziert wird.

resource "ibm_is_share" "regional-share" {
   size                = "1000"
   name                = "my-regional-share"
   profile             = "rfs"
   bandwidth           = "800"
   encryption_key      = "crn:v1:bluemix:public:kms:us-south:a/a1234567:key:2fb8d675-bde3-4780-b127-3d0b413631c1"
   access_control_mode = "security_group"
   }

Weitere Informationen zu den Argumenten und Attributen finden Sie unter ibm_is_share.

Nächste Schritte