Migración del modo de control de acceso de VPC al modo de control de acceso de grupo de seguridad
Migre los recursos compartidos de archivos zonales del modo de control de acceso de VPC, que quedará obsoleto, al modo de grupo de seguridad antes del 6 de mayo de 2027 (fin del soporte) para evitar la pérdida de datos.
El modo de control de acceso VPC permite a todas las instancias de servidor virtual y servidores bare metal de una VPC acceder a un recurso compartido de archivos. El modo de control de acceso de grupos de seguridad proporciona un control más granular al restringir el acceso a recursos informáticos específicos basándose en reglas de grupos de seguridad. El modo de control de acceso por grupos de seguridad también admite más funciones, como el cifrado en tránsito, el montaje entre zonas y las instantáneas.
Antes de empezar
Antes de migrar sus archivos compartidos del modo de control de acceso de VPC al modo de control de acceso de grupo de seguridad, revise los siguientes requisitos:
- Comprueba que dispones de los permisos de IAM necesarios para gestionar recursos compartidos de archivos y destinos de montaje.
- Identifique todos los recursos compartidos de archivos de su cuenta que utilizan el modo de control de acceso VPC.
- Planifica la configuración de tu grupo de seguridad para asegurarte de que los recursos informáticos autorizados puedan acceder al recurso compartido de archivos tras la migración.
- Programa una ventana de mantenimiento para la migración, ya que no se podrá acceder al recurso compartido de archivos durante el proceso.
Visión general de la migración
El proceso de migración consta de los siguientes pasos:
- Desmontar el archivo compartido de todos los hosts de computación
- Borrar todos los destinos de montaje del archivo compartido
- Eliminar archivos compartidos de réplica(si procede)
- Actualizar el modo de control de acceso a grupo de seguridad
- Crear nuevos objetivos de montaje con acceso de grupo de seguridad
- Recrear réplicas de archivos compartidos(si procede)
- Montar el archivo compartido en los hosts informáticos
Paso 1: Desmontar el archivo compartido de todos los hosts de cálculo
Antes de poder eliminar los destinos de montaje, debes desmontar el recurso compartido de archivos de todas las instancias de servidores virtuales y servidores físicos en los que esté montado.
En primer lugar, identifique los recursos compartidos de archivos que utilizan el modo de control de acceso VPC. Puedes obtener una lista de todos los recursos compartidos mediante la CLI o la API. Filtra los resultados para mostrar solo los
recursos compartidos en los que el valor de « access_control_mode » esté establecido en « vpc ».
Si su entorno admite la salida JSON, puede utilizar jq para filtrar la salida de ibmcloud is shares:
ibmcloud is shares --output json | jq '.[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'
Realiza una GET /shares y envía la respuesta JSON a jq:
curl -s -X GET "$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" | jq '.shares[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'
Una vez identificados los recursos compartidos que utilizan el modo de control de acceso VPC, conéctese a cada host informático en el que estén montados dichos recursos compartidos y ejecute el comando umount con el nombre del punto
de montaje. Consulte el ejemplo siguiente:
umount /mnt/my-file-share
Para obtener más información sobre el desmontaje de recursos compartidos de archivos en diferentes sistemas operativos, consulte Montaje y desmontaje de recursos compartidos de archivos.
Paso 2: Eliminar todos los destinos de montaje del archivo compartido
Una vez desmontado el recurso compartido de archivos de todos los hosts de cálculo, elimina todos los destinos de montaje asociados a dicho recurso compartido. Debe eliminar todos los destinos de montaje antes de actualizar el modo de control de acceso.
Eliminación de destinos de montaje en la consola
- En IBM Cloud consola, haga clic en el icono Menú de navegación
> Infraestructura
> Almacenamiento > Archivos compartidos.
- Selecciona en la lista el recurso compartido de archivos que deseas migrar.
- En la página de detalles del recurso compartido de archivos, localice el destino de montaje que desea eliminar en la sección Destinos de montaje.
- Haga clic en el icono Acciones
y seleccione Borrar.
- Repita los pasos 3-4 para cada destino de montaje asociado al archivo compartido.
Para obtener más información, consulte Eliminación del destino de montaje de un recurso compartido de archivos en la consola.
Eliminación de destinos de montaje desde la CLI
Ejecute el comando share-mount-target-delete para cada destino de montaje asociado al recurso compartido de archivos. Sustituye « SHARE_ID » por el ID o el nombre del recurso compartido de archivos, y « MOUNT_TARGET_ID » por el ID o el nombre del destino de montaje que deseas eliminar.
ibmcloud is share-mount-target-delete SHARE_ID MOUNT_TARGET_ID
Consulte el ejemplo siguiente:
ibmcloud is share-mount-target-delete my-file-share my-mount-target
Cuando se te solicite, escribe « y » para confirmar la eliminación. Repita este comando para cada destino de montaje asociado con el recurso compartido de archivos.
Para obtener más información, consulte Eliminación de un destino de montaje de un recurso compartido de archivos desde la CLI.
Eliminación de destinos de montaje con la API
Realice una solicitud DELETE /shares/{share_id}/mount_targets/{mount_target_id} para eliminar cada destino de montaje asociado con el recurso compartido de archivos.
curl -X DELETE \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token"
Repita esta solicitud para cada destino de montaje asociado al recurso compartido de archivos.
Para obtener más información, consulte Eliminación de un destino de montaje con la API.
Eliminación de objetivos de montaje con Terraform
Para eliminar un objetivo de montaje con Terraform, elimine el recurso ibm_is_share_mount_target del archivo de configuración de Terraform y, a continuación, ejecute terraform apply.
# Remove or comment out the mount target resource
# resource "ibm_is_share_mount_target" "example" {
# share = ibm_is_share.example.id
# name = "my-mount-target"
# vpc = ibm_is_vpc.example.id
# }
Paso 3: Eliminar las réplicas de archivos compartidos (si procede)
Si su recurso compartido de archivos tiene un recurso compartido de archivos de réplica, debe eliminar la réplica antes de poder actualizar el modo de control de acceso del recurso compartido de archivos de origen. Primero debe eliminarse la relación de replicación, lo que crea dos recursos compartidos de archivos independientes. A continuación, puede eliminar el recurso compartido de archivos de réplica y sus destinos de montaje.
Si su recurso compartido de archivos no tiene una réplica, omita este paso y continúe con el Paso 4: Actualizar el modo de control de acceso a grupo de seguridad.
Eliminación de la relación de replicación en la consola
- En IBM Cloud consola, haga clic en el icono Menú de navegación
> Infraestructura
> Almacenamiento > Archivos compartidos.
- Haz clic en el nombre del recurso compartido del archivo de origen para acceder a su página de detalles.
- En la sección Relación de réplica de compartición de archivos, pulse Eliminar relación de réplica.
- En la ventana de confirmación, haz clic en « Desvincular ». Se elimina la relación de replicación, creando dos recursos compartidos de archivos independientes.
- Una vez eliminada la relación de replicación, elimine los destinos de montaje del recurso compartido de archivos de réplica siguiendo los mismos pasos que en Paso 2: Eliminar todos los destinos de montaje del archivo compartido.
- Vuelva a la lista de recursos compartidos de archivos, seleccione el recurso compartido de archivos de réplica, haga clic en el icono Acciones
y seleccione Eliminar.
- Confirme la eliminación cuando se le solicite.
Para obtener más información, consulte Eliminación de la relación de replicación en la consola y Eliminación de recursos compartidos de archivos de réplica y origen.
Eliminación de la relación de replicación desde la CLI
-
Enumere sus recursos compartidos de archivos para identificar el recurso compartido de archivos de réplica:
ibmcloud is sharesBusque el archivo compartido con
replicaen la columna Rol de replicación. -
Elimina la relación de replicación ejecutando el comando «
share-replica-split». Sustituye «REPLICA_SHARE_ID» por el ID o el nombre del recurso compartido de archivos de réplica.ibmcloud is share-replica-split REPLICA_SHARE_IDConsulte el ejemplo siguiente:
ibmcloud is share-replica-split my-replica-file-shareCuando se le solicite, escriba
ypara confirmar la operación de división. -
Una vez eliminada la relación de replicación, elimine los destinos de montaje del recurso compartido de archivos de réplica:
ibmcloud is share-mount-target-delete REPLICA_SHARE_ID MOUNT_TARGET_IDRepita el proceso para cada destino de montaje asociado con el recurso compartido de archivos de réplica.
-
Elimina la réplica del archivo compartido:
ibmcloud is share-delete REPLICA_SHARE_IDCuando se te solicite, escribe «
y» para confirmar la eliminación.
Para obtener más información, consulte Eliminación de la relación de replicación desde la CLI.
Eliminación de la relación de replicación con la API
-
Elimine la relación de replicación realizando una solicitud a
DELETE /shares/{replica_id}/source:curl -X DELETE \ "$vpc_api_endpoint/v1/shares/$replica_share_id/source?version=2026-04-28&generation=2" \ -H "Authorization: Bearer $iam_token"Una respuesta correcta indica que se ha eliminado la relación de replicación.
-
Elimine los destinos de montaje de la réplica de recurso compartido de archivos realizando una solicitud
DELETE /shares/{replica_id}/mount_targets/{mount_target_id}para cada destino de montaje:curl -X DELETE \ "$vpc_api_endpoint/v1/shares/$replica_share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \ -H "Authorization: Bearer $iam_token" -
Elimina la réplica del archivo compartido realizando una solicitud a
DELETE /shares/{replica_id}:curl -X DELETE \ "$vpc_api_endpoint/v1/shares/$replica_share_id?version=2026-04-28&generation=2" \ -H "Authorization: Bearer $iam_token"
Para obtener más información, consulte Eliminación de la relación de replicación con la API.
Eliminación de la relación de replicación con Terraform
-
Utilice el recurso
ibm_is_share_replica_operationspara dividir los recursos compartidos de origen y réplica:resource "ibm_is_share_replica_operations" "split" { share_replica = ibm_is_share.replica.id split_share = true } -
Una vez finalizada la operación de división, elimina el recurso compartido de archivos de réplica y sus destinos de montaje de tu configuración de Terraform y, a continuación, ejecuta el comando «
terraform apply».# Remove or comment out the replica share and its mount targets # resource "ibm_is_share" "replica" { # ... # } # resource "ibm_is_share_mount_target" "replica_target" { # ... # }
Para obtener más información, consulta « Eliminar la relación de replicación con Terraform » y « Eliminar un destino de montaje con Terraform ».
Paso 4: Actualizar el modo de control de acceso a grupo de seguridad
Una vez eliminados todos los destinos de montaje y cualquier réplica de los recursos compartidos de archivos, actualiza el modo de control de acceso del recurso compartido de archivos de « vpc » a « security_group ».
Actualización del modo de control de acceso en la consola
- En IBM Cloud consola, haga clic en el icono Menú de navegación
> Infraestructura
> Almacenamiento > Archivos compartidos.
- Selecciona en la lista el recurso compartido de archivos que deseas migrar.
- En la página Detalles del uso compartido de archivos, localice el campo Modo de control de acceso.
- Haz clic en el icono «Editar
junto al campo « Modo de control de acceso ».
- Selecciona el grupo de seguridad de la lista.
- Pulse Guardar.
Actualización del modo de control de acceso desde la CLI
Ejecute el comando share-update con la opción --access-control-mode establecida en security_group. Sustituye « SHARE_ID » por el ID o el nombre del recurso compartido.
ibmcloud is share-update SHARE_ID --access-control-mode security_group
Consulte el ejemplo siguiente:
ibmcloud is share-update my-file-share --access-control-mode security_group
Actualización del modo de control de acceso con la API
Realice una solicitud a PATCH /shares/{share_id} con la propiedad access_control_mode establecida en security_group.
curl -X PATCH \
"$vpc_api_endpoint/v1/shares/$share_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"access_control_mode": "security_group"
}'
Actualización del modo de control de acceso con Terraform
Actualice el atributo access_control_mode de su recurso ibm_is_share a security_group y, a continuación, ejecute terraform apply.
resource "ibm_is_share" "example" {
name = "my-file-share"
zone = "us-south-2"
profile = "dp2"
size = 1000
iops = 500
access_control_mode = "security_group"
}
Paso 5: Crear nuevos destinos de montaje con acceso de grupo de seguridad
Una vez actualizado el modo de control de acceso, crea nuevos destinos de montaje con acceso al grupo de seguridad. Cada destino de montaje debe crearse con una interfaz de red virtual asociada a un grupo de seguridad. Antes de crear los destinos de montaje, comprueba que tu grupo de seguridad permita el acceso entrante TCP en el puerto NFS (2049) desde todos los hosts de cómputo que necesiten acceder al recurso compartido de archivos.
Creación de destinos de montaje en la consola
- En IBM Cloud consola, haga clic en el icono Menú de navegación
> Infraestructura
> Almacenamiento > Archivos compartidos.
- Selecciona el recurso compartido de archivos de la lista.
- En la página Detalles del uso compartido de archivos, haga clic en Crear en la sección Montar destinos.
- Proporcione un nombre para el objetivo de montaje.
- Seleccione la VPC en la que desea crear el destino de montaje.
- Configurar la interfaz de red virtual:
- Introduce un nombre para la interfaz de red virtual.
- Seleccione la subred en la que se creará el destino de montaje.
- Si lo desea, especifique una dirección IP reservada o permita que el sistema le asigne una automáticamente.
- Seleccione el grupo de seguridad que controla el acceso al archivo compartido.
- Opcionalmente, active la encriptación en tránsito si desea proteger los datos durante la transmisión.
- Pulse Crear.
Repita estos pasos para crear destinos de montaje para cada VPC en la que desee acceder al recurso compartido de archivos.
Para obtener más información, consulte Creación de un destino de montaje en la consola.
Creación de destinos de montaje desde la CLI
Ejecute el comando share-mount-target-create con los parámetros de la interfaz de red virtual. Sustituye SHARE_ID por el ID o el nombre del recurso compartido de archivos, MOUNT_TARGET_NAME por el nombre
del nuevo destino de montaje, VPC_ID por el ID o el nombre de la VPC, VNI_NAME por el nombre de la interfaz de red virtual, SUBNET_ID por el ID o el nombre de la subred y SECURITY_GROUP_ID por el ID o el nombre del grupo de seguridad.
ibmcloud is share-mount-target-create SHARE_ID \
--name MOUNT_TARGET_NAME \
--vpc VPC_ID \
--vni-name VNI_NAME \
--vni-subnet SUBNET_ID \
--vni-sgs SECURITY_GROUP_ID
Consulte el ejemplo siguiente:
ibmcloud is share-mount-target-create my-file-share \
--name my-new-mount-target \
--vpc my-vpc \
--vni-name my-vni \
--vni-subnet my-subnet \
--vni-sgs my-security-group
Para obtener más información, consulte Creación de destinos de montaje desde la CLI.
Creación de destinos de montaje con la API
Realice una solicitud a POST /shares/{share_id}/mount_targets con la configuración de la interfaz de red virtual.
curl -X POST \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-new-mount-target",
"virtual_network_interface": {
"name": "my-vni",
"subnet": {
"id": "'"$subnet_id"'"
},
"security_groups": [
{
"id": "'"$security_group_id"'"
}
]
}
}'
Para obtener más información, consulte Creación de destinos de montaje con la API.
Creación de objetivos de montaje con Terraform
Utilice el recurso ibm_is_share_mount_target para crear un destino de montaje con una interfaz de red virtual.
resource "ibm_is_share_mount_target" "example" {
share = ibm_is_share.example.id
name = "my-new-mount-target"
virtual_network_interface {
name = "my-vni"
subnet = ibm_is_subnet.example.id
security_groups = [ibm_is_security_group.example.id]
}
}
Para obtener más información, consulte Creación de objetivos de montaje con Terraform.
Paso 6: Volver a crear la réplica de los archivos compartidos (si procede)
Si has eliminado un recurso compartido de archivos de réplica en el paso 3, ahora puedes volver a crearlo con el modo de control de acceso del grupo de seguridad actualizado. El nuevo recurso compartido de archivos de réplica hereda el modo de control de acceso al grupo de seguridad del recurso compartido de archivos de origen.
Si no disponía de un recurso compartido de archivos de réplica, omita este paso y continúe en Paso 7: Montar el archivo compartido en los hosts informáticos.
Creación de una réplica de archivo compartido en la consola
- En IBM Cloud consola, haga clic en el icono Menú de navegación
> Infraestructura
> Almacenamiento > Archivos compartidos.
- Selecciona el recurso compartido del archivo de origen de la lista.
- En la página de detalles del uso compartido de archivos, haga clic en el icono Acciones
y seleccione Crear réplica.
- En la página Crear réplica de recurso compartido de archivos, proporcione la siguiente información:
- Nombre: Indica un nombre único para el recurso compartido de la réplica.
- Ubicación de la réplica: Seleccione la región y zona donde desea crear la réplica.
- Grupo de recursos: Selecciona el grupo de recursos para la réplica.
- Perfil: El perfil
dp2está preseleccionado. Especifica el valor máximo de IOPS. - Objetivos de montaje: Opcionalmente, cree objetivos de montaje para el recurso compartido de réplica con acceso de grupo de seguridad.
- Frecuencia de sincronización: Especifique la frecuencia con la que se sincronizarán los cambios del origen a la réplica (cada hora, cada día, cada semana, cada mes o cron-spec).
- Cifrado: Configure los ajustes de cifrado. Para la replicación entre regiones, debe seleccionar una clave raíz de cliente si el origen utiliza cifrado gestionado por el cliente.
- Haz clic en « Crear un recurso compartido de archivos ».
Para obtener más información, consulte Adición de replicación a un recurso compartido de archivos en la consola.
Creación de una réplica de un recurso compartido de archivos desde la CLI
Utiliza el comando « share-replica-create » para crear una réplica de tu recurso compartido de archivos de origen. Sustituye SOURCE_SHARE_ID por el ID o el nombre del recurso compartido de origen, REPLICA_NAME por el nombre del nuevo recurso compartido de réplica, REPLICA_ZONE por la zona en la que deseas crear la réplica y CRON_SPEC por la frecuencia de replicación en formato cron (por ejemplo, 30 17 * * * para que se realice a diario a las 17:30).
ibmcloud is share-replica-create \
--source-share SOURCE_SHARE_ID \
--name REPLICA_NAME \
--zone REPLICA_ZONE \
--profile dp2 \
--replication-cron-spec "CRON_SPEC"
Consulte el ejemplo siguiente:
ibmcloud is share-replica-create \
--source-share my-file-share \
--name my-replica-file-share \
--zone us-south-1 \
--profile dp2 \
--replication-cron-spec "30 17 * * *"
Para obtener más información, consulte Creación de una réplica para un recurso compartido de archivos existente desde la CLI.
Creación de una réplica de un recurso compartido de archivos mediante la API
Haz una petición a POST /shares para crear una réplica de archivo compartido:
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-replica-file-share",
"profile": {
"name": "dp2"
},
"zone": {
"name": "us-south-1"
},
"replication_cron_spec": "30 17 * * *",
"source_share": {
"id": "'"$source_share_id"'"
},
"size": 1000,
"iops": 500
}'
Para obtener más información, consulte Creación de un recurso compartido de archivos de réplica con la API.
Creación de una réplica de archivos compartidos con Terraform
Añada un recurso ibm_is_share para la réplica a su configuración de Terraform:
resource "ibm_is_share" "replica" {
name = "my-replica-file-share"
zone = "us-south-1"
profile = "dp2"
size = 1000
iops = 500
source_share = ibm_is_share.source.id
replication_cron_spec = "30 17 * * *"
}
A continuación, ejecuta el comando « terraform apply » para crear la réplica.
Para obtener más información, consulte Creación de réplicas de archivos compartidos con Terraform.
Paso 7: Montar el archivo compartido en los hosts informáticos
Una vez creados los nuevos destinos de montaje con acceso mediante el grupo de seguridad, monta el recurso compartido de archivos en tus hosts de cálculo utilizando la nueva ruta de montaje. Puedes recuperar la ruta de montaje desde los detalles del destino de montaje en la consola, CLI o API.
Para obtener instrucciones detalladas sobre el montaje de archivos compartidos en diferentes sistemas operativos, consulte los siguientes temas:
- Montar comparticiones de archivos en Red Hat Linux
- Montar comparticiones de archivos en CentOS
- Montar comparticiones de archivos en Ubuntu
Para obtener una lista completa de instrucciones de montaje para todos los sistemas operativos compatibles, consulte Montaje de recursos compartidos de archivos.
Próximos pasos
Una vez finalizada la migración, comprueba que se cumplan las siguientes condiciones:
- El recurso compartido de archivos es accesible desde todos los hosts informáticos autorizados.
- Las reglas del grupo de seguridad están configuradas para permitir el acceso.
- Las aplicaciones que utilizan el archivo compartido funcionan correctamente.
- El montaje se mantiene tras los reinicios (comprueba las entradas de «
/etc/fstab»).
Para obtener más información sobre la gestión de recursos compartidos de archivos, consulte Gestión de recursos compartidos de archivos y destinos de montaje.