Compartir y montar un recurso compartido de archivos desde otra cuenta
Comparte « File Storage for VPC » entre cuentas utilizando recursos compartidos de acceso con autorización entre cuentas para el acceso a datos de varias cuentas.
También puedes compartir tu « File Storage for VPC » con el IBM watsonx servicio.
La autorización de servicio a servicio entre cuentas se utiliza para establecer una relación de confianza entre las cuentas del propietario de los recursos compartidos y las de los usuarios que acceden a ellos. Además, es necesario asignar a los usuarios la plataforma IAM adecuada y los roles de servicio correspondientes para que puedan realizar sus tareas. Para crear un recurso compartido de acceso dentro de la misma cuenta que el recurso compartido de origen, el usuario debe tener los roles de «Share Broker » y «Editor ». Para crear un recurso compartido de acceso dentro de una cuenta distinta a la del recurso compartido de origen, el usuario debe tener los roles de «Accesor de cuentas remotas» y «Editor ». Para obtener más información, consulte Roles y acciones de IAM.
Una vez que se haya configurado la autorización y se hayan asignado los roles, podrás crear un recurso compartido de acceso vinculado al recurso compartido de origen. El recurso compartido de acceso hereda el perfil, el tamaño y el tipo de cifrado —tanto en reposo como en tránsito— del recurso compartido de origen. La cuenta del recurso compartido de origen puede ver los ID de las cuentas que pueden montar el recurso compartido NFS.
Cuando se crea el recurso compartido de acceso, se vincula al recurso compartido de origen mediante un enlace de acceso. Los enlaces de acceso son subrecursos que pertenecen al recurso compartido de origen, y solo el administrador de dicho recurso compartido puede recuperarlos o eliminarlos.
Como usuario con derechos de acceso, no puedes modificar las propiedades del recurso compartido de origen ni eliminarlo. Como «accessor», puedes montar el recurso compartido creando un recurso compartido «accessor» y un destino de montaje para dicho recurso compartido. A continuación, podrás acceder y utilizar los datos del recurso compartido de origen, incluidas las instantáneas que pueda haber.
No se admite compartir un recurso compartido de archivos con otras cuentas o servicios en el caso de los recursos compartidos de archivos con el modo de acceso «{: tag-deprecated} » ( [obsoleto] ) para toda la VPC.
Política de cifrado de tránsito
El propietario de la acción puede controlar cómo se cifran los datos durante la transmisión configurando los modos de cifrado permitidos para la transmisión. Si no se rellena este campo, el sistema utiliza los modos de cifrado predeterminados permitidos que se definen en el perfil de recurso compartido seleccionado. Cuando un usuario crea un destino de montaje, debe elegir un modo de cifrado que coincida con uno de los modos permitidos para el recurso compartido. Por ejemplo, si se selecciona IPsec, todos los destinos de montaje de ese recurso compartido deben utilizar IPsec para garantizar la coherencia.
En el caso de los recursos compartidos de archivos por zona, el propietario del recurso compartido puede elegir entre los siguientes modos de cifrado en tránsito: IPsec, ninguno o ambos.
- Si se exige el uso de IPsec, todos los destinos de montaje de los accesos deben utilizar IPsec.
- Si no se aplica ninguna, no se permite el cifrado en tránsito.
- Si se permiten ambas, las cuentas de acceso pueden elegir cuál utilizar.
[Selecciona la disponibilidad] «{: tag-green} ». En el caso de los recursos compartidos regionales, el propietario del recurso compartido puede elegir entre los siguientes modos de cifrado en tránsito: stunnel, ninguno o ambos.
- Si se exige el uso de stunnel, todos los destinos de montaje de los accesores deben utilizar stunnel.
- Si no se aplica ninguna, no se permite el cifrado en tránsito.
- Si se permiten ambas, las cuentas de acceso pueden elegir cuál utilizar.
Los recursos compartidos de archivos creados antes del lanzamiento de la función de acceso entre cuentas (18 de junio de 2024) tienen un tipo de cifrado de tránsito permitido que se basa en sus destinos de montaje existentes. A partir de esa fecha, deberás especificar el tipo de cifrado de tránsito permitido al crear recursos compartidos de archivos. Todos los destinos de montaje creados para un recurso compartido de archivos deben tener el mismo tipo de cifrado de tránsito.
Creación de una cuenta compartida de acceso en la consola
En la consola de « IBM Cloud », puedes crear un recurso compartido de acceso con o sin destino de montaje. Sin embargo, es necesario crear un destino de montaje cuando se quiera montar el recurso compartido en una instancia de servidor virtual.
Creación de un recurso compartido de acceso en la consola sin un destino de montaje
-
En el « IBM Cloud consola », haz clic en el icono « Menú de navegación »
> Infraestructura
> Almacenamiento > Recursos compartidos de almacenamiento de archivos. Se visualiza una lista de comparticiones de archivos.
-
En la página «Recursos compartidos de almacenamiento de archivos para VPC», haz clic en «Crear» > « Crear recurso compartido de acceso ».
-
Introduce la siguiente información.
| Campo | Valor |
|---|---|
| Nombre del recurso compartido de acceso | Especifica un nombre significativo para tu recurso compartido de acceso. El nombre de la unidad compartida de archivos puede tener un máximo de 63 caracteres alfanuméricos en minúsculas e incluir el guion (-), y debe empezar con una letra minúscula. Más adelante puede editar el nombre si lo desea. |
| CRN de compartición remota | Introduce el CRN del recurso compartido de archivos de origen. |
-
Pulse Crear.
-
Vuelves a la página « File Storage for VPC », donde aparece un mensaje que indica que se está configurando el recurso compartido de archivos. Cuando se completa la transacción, el estado de la acción pasa a ser « Activo ».
Creación de un recurso compartido de acceso desde la CLI
Creación de un destino de montaje para un recurso compartido de acceso desde la CLI
Antes de ejecutar el comando « share-mount-target-create » para crear un destino de montaje para el recurso compartido de archivos, recopila la siguiente información.
Al crear un destino de montaje, debes especificar el recurso compartido de archivos al que está destinado. Puedes utilizar el nombre o el ID del recurso compartido. También debes especificar la VPC, ya sea con su ID o con su nombre. La VPC debe ser exclusivo para cada destino de montaje. También debes especificar el grupo de acceso de seguridad que se utiliza para gestionar el acceso al recurso compartido. Los grupos de seguridad que asocies a un destino de montaje deben permitir el acceso entrante para el protocolo TCP en el puerto NFS desde todos los servidores en los que desees montar el recurso compartido.
Por último, debes especificar los valores de las opciones necesarias para crear una interfaz de red virtual para el destino de montaje. Utiliza los comandos de la interfaz de línea de comandos (CLI) adecuados para mostrar las subredes disponibles, las direcciones IP reservadas en una subred y los grupos de seguridad, con el fin de obtener la información que necesitas.
En el siguiente ejemplo se crea un destino de montaje con una interfaz de red virtual para un recurso compartido de archivos que tiene un modo de acceso por grupo de seguridad.
ibmcloud is share-mount-target-create my-accessor-share --subnet my-subnet --name my-cli-share-mount-target-1 --vni-name my-share-vni-1 --vni-sgs my-sg --resource-group-name Default --vpc my-vpc
Mounting target for share r006-b696742a-92ee-4f6a-bfd7-921d6ddf8fa6 under account Test Account as user test.user@ibm.com...
ID r006-dd497561-c7c9-4dfb-af0a-c84eeee78b61
Name my-cli-share-mount-target-1
VPC ID Name
r006-912b5ac5-4ed1-4b2a-8f09-5fd8d79f6042 my-vpc
Access control mode security_group
Resource type share_mount_target
Virtual network interface ID Name Protocol State Filtering Mode
0727-709ccc60-0c43-45cb-87b6-7ea1e37ef423 my-share-vni-1 auto
Lifecycle state stable
Mount path 10.240.64.5:/2be3efe6_6dff_46ea_9cec_b397f3141faf
Transit Encryption none
Created 2024-09-16T21:27:09+00:00
Para obtener más información sobre las opciones comando, consulta ibmcloud is share-mount-target-create.
Creación de un recurso compartido de acceso mediante la API
Puede crear comparticiones de archivos y destinos de montaje llamando directamente a las API REST.
Antes de empezar
Configura tu entorno de API. Defina variables correspondientes a señal de IAM, punto final de API y versión de API. Para obtener instrucciones, consulte Configuración del entorno de API y de CLI.
Creación de un destino de montaje para un recurso compartido de archivos mediante la API
Si el modo de control de acceso del recurso compartido es « security_group », el destino de montaje debe crearse con una interfaz de red virtual. Cuando el modo de cifrado de tránsito
permitido para el recurso compartido es « ipsec », el valor de « transit_encryption » del destino de montaje también debe ser « ipsec ».
Realiza una solicitud « POST /shares/{share_id}/mount_targets » y especifica una subred y un grupo de seguridad para la interfaz de red de destino del montaje. Los grupos de seguridad que asocies a un destino de montaje deben
permitir el acceso entrante para el protocolo TCP en el puerto NFS desde todos los servidores en los que desees montar el recurso compartido.
En este ejemplo se añade un destino de montaje a un recurso compartido de acceso ya existente, identificado por su ID, y se especifican una subred y un grupo de seguridad para crear la interfaz de red.
curl -X POST "$vpc_api_endpoint/v1/shares/r006-201487a2-cf35-4b2a-a4fe-f480803e1e80/mount_targets/?version=2023-07-18&generation=2"\
-d '{
"virtual_network_interface": {
"subnet": {"id": "1a0b3d75-8a62-4c78-9263-f9bcd25a8759"},
"security_groups": [{"id": "b2599112-7027-480e-ad1b-fd917d2fcb84"}]
},
"transit_encryption": "user_managed"
}'
Creación de un recurso compartido de archivos y un destino de montaje con Terraform
Para utilizar Terraform, descarga la CLI de Terraform y configura el complemento del proveedor « IBM Cloud® ». Para obtener más información, consulta « Primeros pasos con Terraform ».
Los servicios de infraestructura de VPC utilizan un punto de conexión regional específico, que, por defecto, apunta a us-south. Si tu VPC se ha creado en otra región, asegúrate de indicar la región correspondiente en el bloque del
proveedor del archivo « provider.tf ».
Consulta el siguiente ejemplo para seleccionar una región distinta de la predeterminada us-south.
provider "ibm" {
region = "eu-de"
}
Próximos pasos
Monta tus recursos compartidos. El montaje es un proceso mediante el cual el sistema operativo de un servidor pone a disposición de los usuarios los archivos y directorios del dispositivo de almacenamiento para que puedan acceder a ellos a través del sistema de archivos del servidor. Para obtener más información, consulte los temas siguientes:
- IBM Cloud Utilidad «File Share Mount Helper»
- Montaje de comparticiones de archivos en Red Hat Linux.
- Montaje de comparticiones de archivos en CentOS.
- Montaje de comparticiones de archivos en Ubuntu.
- Montar recursos compartidos de archivos en z/OS
No se admite la creación de instantáneas de un recurso compartido de Accessor. No obstante, si el recurso compartido de origen contiene instantáneas, puedes acceder a ellas en el directorio « .snapshot ». Para obtener más información,
consulta « Restauración de archivos a partir de una instantánea ».