Cifrado en tránsito: protección de las conexiones de montaje entre el recurso compartido de archivos y el host de cálculo
Activa el cifrado en tránsito para File Storage for VPC utilizando IPsec para los recursos compartidos zonales o TLS 1.2 + para los recursos compartidos regionales con destinos de montaje basados en VNI.
Puede activar la encriptación segura de extremo a extremo de sus datos cuando utilice archivos compartidos zonales y regionales con modo de control de acceso basado en grupos de seguridad y monte objetivos con interfaces de red virtuales. Cuando se adjunta un destino de montaje de este tipo y el recurso compartido se monta en un host, la VNI comprueba la política del grupo de seguridad para garantizar que sólo los servidores autorizados puedan acceder al recurso compartido.
Si opta por el cifrado en tránsito, deberá encontrar un equilibrio entre el rendimiento y una mayor seguridad. El cifrado de datos en tránsito puede afectar al rendimiento debido al procesamiento necesario para cifrar y descifrar los datos en los extremos. El impacto depende de las características de la carga de trabajo. Las cargas de trabajo que realizan escrituras síncronas o eluden el almacenamiento en caché de VSI, como las bases de datos, pueden tener un impacto sustancial en el rendimiento cuando EIT está activado. Para determinar el impacto del IET en el rendimiento, compare su carga de trabajo con y sin IET.
Incluso sin IET, los datos se mueven a través de una red segura de centros de datos. Para más información sobre seguridad de redes, consulte Seguridad en su VPC y Protección de los servicios de infraestructura de la Virtual Private Cloud(VPC)con restricciones basadas en contexto.
File Storage for VPC Solo se considera un servicio validado para servicios financieros cuando el cifrado en tránsito está activado. Para más información, consulte qué es un servicio validado por Servicios Financieros.
IBM Cloud ofrece dos opciones para el cifrado en tránsito de archivos compartidos.
- Se puede establecer una conexión de montaje cifrada entre el host de cálculo y un recurso compartido de archivos zonal utilizando el perfil de seguridad del Protocolo de Seguridad de Internet (IPsec) y un certificad X.509. Para más información, consulte Cifrado en tránsito - Cifrado IPsec. Para obtener información sobre un problema conocido relacionado con los montajes configurados con IPsec, consulta « Posible interrupción del montaje de recursos compartidos de archivos zonales configurados con IPsec durante el mantenimiento ».
- Puede establecer una conexión de montaje cifrada entre el host de cálculo y un recurso compartido de archivos regional creando una conexión stunnel ( TLS 1.2 +) entre la instancia del servidor virtual cliente y un servidor NFS. Para obtener más información, consulta «Cifrado en tránsito» en TLS encryption.