Migración del modo de control de acceso de VPC al modo de control de acceso de grupo de seguridad

Migre los recursos compartidos de archivos zonales del modo de control de acceso de VPC, que quedará obsoleto, al modo de grupo de seguridad antes del 6 de mayo de 2027 (fin del soporte) para evitar la pérdida de datos.

El modo de control de acceso VPC permite a todas las instancias de servidor virtual y servidores bare metal de una VPC acceder a un recurso compartido de archivos. El modo de control de acceso de grupos de seguridad proporciona un control más granular al restringir el acceso a recursos informáticos específicos basándose en reglas de grupos de seguridad. El modo de control de acceso por grupos de seguridad también admite más funciones, como el cifrado en tránsito, el montaje entre zonas y las instantáneas.

Antes de empezar

Antes de migrar sus archivos compartidos del modo de control de acceso de VPC al modo de control de acceso de grupo de seguridad, revise los siguientes requisitos:

  • Comprueba que dispones de los permisos de IAM necesarios para gestionar recursos compartidos de archivos y destinos de montaje.
  • Identifique todos los recursos compartidos de archivos de su cuenta que utilizan el modo de control de acceso VPC.
  • Planifica la configuración de tu grupo de seguridad para asegurarte de que los recursos informáticos autorizados puedan acceder al recurso compartido de archivos tras la migración.
  • Programa una ventana de mantenimiento para la migración, ya que no se podrá acceder al recurso compartido de archivos durante el proceso.

Visión general de la migración

El proceso de migración consta de los siguientes pasos:

  1. Desmontar el archivo compartido de todos los hosts de computación
  2. Borrar todos los destinos de montaje del archivo compartido
  3. Eliminar archivos compartidos de réplica(si procede)
  4. Actualizar el modo de control de acceso a grupo de seguridad
  5. Crear nuevos objetivos de montaje con acceso de grupo de seguridad
  6. Recrear réplicas de archivos compartidos(si procede)
  7. Montar el archivo compartido en los hosts informáticos

Paso 1: Desmontar el archivo compartido de todos los hosts de cálculo

Antes de poder eliminar los destinos de montaje, debes desmontar el recurso compartido de archivos de todas las instancias de servidores virtuales y servidores físicos en los que esté montado.

En primer lugar, identifique los recursos compartidos de archivos que utilizan el modo de control de acceso VPC. Puedes obtener una lista de todos los recursos compartidos mediante la CLI o la API. Filtra los resultados para mostrar solo los recursos compartidos en los que el valor de « access_control_mode » esté establecido en « vpc ».

Si su entorno admite la salida JSON, puede utilizar jq para filtrar la salida de ibmcloud is shares:

ibmcloud is shares --output json | jq '.[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'

Realiza una GET /shares y envía la respuesta JSON a jq:

curl -s -X GET "$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
  -H "Authorization: Bearer $iam_token" | jq '.shares[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'

Una vez identificados los recursos compartidos que utilizan el modo de control de acceso VPC, conéctese a cada host informático en el que estén montados dichos recursos compartidos y ejecute el comando umount con el nombre del punto de montaje. Consulte el ejemplo siguiente:

umount /mnt/my-file-share

Para obtener más información sobre el desmontaje de recursos compartidos de archivos en diferentes sistemas operativos, consulte Montaje y desmontaje de recursos compartidos de archivos.

Paso 2: Eliminar todos los destinos de montaje del archivo compartido

Una vez desmontado el recurso compartido de archivos de todos los hosts de cálculo, elimina todos los destinos de montaje asociados a dicho recurso compartido. Debe eliminar todos los destinos de montaje antes de actualizar el modo de control de acceso.

Eliminación de destinos de montaje en la consola

  1. En IBM Cloud consola, haga clic en el icono Menú de navegación icono del menú > Infraestructura Icono VPC > Almacenamiento > Archivos compartidos.
  2. Selecciona en la lista el recurso compartido de archivos que deseas migrar.
  3. En la página de detalles del recurso compartido de archivos, localice el destino de montaje que desea eliminar en la sección Destinos de montaje.
  4. Haga clic en el icono Acciones Icono Acciones y seleccione Borrar.
  5. Repita los pasos 3-4 para cada destino de montaje asociado al archivo compartido.

Para obtener más información, consulte Eliminación del destino de montaje de un recurso compartido de archivos en la consola.

Eliminación de destinos de montaje desde la CLI

Ejecute el comando share-mount-target-delete para cada destino de montaje asociado al recurso compartido de archivos. Sustituye « SHARE_ID » por el ID o el nombre del recurso compartido de archivos, y « MOUNT_TARGET_ID » por el ID o el nombre del destino de montaje que deseas eliminar.

ibmcloud is share-mount-target-delete SHARE_ID MOUNT_TARGET_ID

Consulte el ejemplo siguiente:

ibmcloud is share-mount-target-delete my-file-share my-mount-target

Cuando se te solicite, escribe « y » para confirmar la eliminación. Repita este comando para cada destino de montaje asociado con el recurso compartido de archivos.

Para obtener más información, consulte Eliminación de un destino de montaje de un recurso compartido de archivos desde la CLI.

Eliminación de destinos de montaje con la API

Realice una solicitud DELETE /shares/{share_id}/mount_targets/{mount_target_id} para eliminar cada destino de montaje asociado con el recurso compartido de archivos.

curl -X DELETE \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token"

Repita esta solicitud para cada destino de montaje asociado al recurso compartido de archivos.

Para obtener más información, consulte Eliminación de un destino de montaje con la API.

Eliminación de objetivos de montaje con Terraform

Para eliminar un objetivo de montaje con Terraform, elimine el recurso ibm_is_share_mount_target del archivo de configuración de Terraform y, a continuación, ejecute terraform apply.

# Remove or comment out the mount target resource
# resource "ibm_is_share_mount_target" "example" {
#   share = ibm_is_share.example.id
#   name  = "my-mount-target"
#   vpc   = ibm_is_vpc.example.id
# }

Paso 3: Eliminar las réplicas de archivos compartidos (si procede)

Si su recurso compartido de archivos tiene un recurso compartido de archivos de réplica, debe eliminar la réplica antes de poder actualizar el modo de control de acceso del recurso compartido de archivos de origen. Primero debe eliminarse la relación de replicación, lo que crea dos recursos compartidos de archivos independientes. A continuación, puede eliminar el recurso compartido de archivos de réplica y sus destinos de montaje.

Si su recurso compartido de archivos no tiene una réplica, omita este paso y continúe con el Paso 4: Actualizar el modo de control de acceso a grupo de seguridad.

Eliminación de la relación de replicación en la consola

  1. En IBM Cloud consola, haga clic en el icono Menú de navegación icono del menú > Infraestructura Icono VPC > Almacenamiento > Archivos compartidos.
  2. Haz clic en el nombre del recurso compartido del archivo de origen para acceder a su página de detalles.
  3. En la sección Relación de réplica de compartición de archivos, pulse Eliminar relación de réplica.
  4. En la ventana de confirmación, haz clic en « Desvincular ». Se elimina la relación de replicación, creando dos recursos compartidos de archivos independientes.
  5. Una vez eliminada la relación de replicación, elimine los destinos de montaje del recurso compartido de archivos de réplica siguiendo los mismos pasos que en Paso 2: Eliminar todos los destinos de montaje del archivo compartido.
  6. Vuelva a la lista de recursos compartidos de archivos, seleccione el recurso compartido de archivos de réplica, haga clic en el icono Acciones icono Acciones y seleccione Eliminar.
  7. Confirme la eliminación cuando se le solicite.

Para obtener más información, consulte Eliminación de la relación de replicación en la consola y Eliminación de recursos compartidos de archivos de réplica y origen.

Eliminación de la relación de replicación desde la CLI

  1. Enumere sus recursos compartidos de archivos para identificar el recurso compartido de archivos de réplica:

    ibmcloud is shares
    

    Busque el archivo compartido con replica en la columna Rol de replicación.

  2. Elimina la relación de replicación ejecutando el comando « share-replica-split ». Sustituye « REPLICA_SHARE_ID » por el ID o el nombre del recurso compartido de archivos de réplica.

    ibmcloud is share-replica-split REPLICA_SHARE_ID
    

    Consulte el ejemplo siguiente:

    ibmcloud is share-replica-split my-replica-file-share
    

    Cuando se le solicite, escriba y para confirmar la operación de división.

  3. Una vez eliminada la relación de replicación, elimine los destinos de montaje del recurso compartido de archivos de réplica:

    ibmcloud is share-mount-target-delete REPLICA_SHARE_ID MOUNT_TARGET_ID
    

    Repita el proceso para cada destino de montaje asociado con el recurso compartido de archivos de réplica.

  4. Elimina la réplica del archivo compartido:

    ibmcloud is share-delete REPLICA_SHARE_ID
    

    Cuando se te solicite, escribe « y » para confirmar la eliminación.

Para obtener más información, consulte Eliminación de la relación de replicación desde la CLI.

Eliminación de la relación de replicación con la API

  1. Elimine la relación de replicación realizando una solicitud a DELETE /shares/{replica_id}/source:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id/source?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    

    Una respuesta correcta indica que se ha eliminado la relación de replicación.

  2. Elimine los destinos de montaje de la réplica de recurso compartido de archivos realizando una solicitud DELETE /shares/{replica_id}/mount_targets/{mount_target_id} para cada destino de montaje:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    
  3. Elimina la réplica del archivo compartido realizando una solicitud a DELETE /shares/{replica_id}:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    

Para obtener más información, consulte Eliminación de la relación de replicación con la API.

Eliminación de la relación de replicación con Terraform

  1. Utilice el recurso ibm_is_share_replica_operations para dividir los recursos compartidos de origen y réplica:

    resource "ibm_is_share_replica_operations" "split" {
      share_replica = ibm_is_share.replica.id
      split_share   = true
    }
    
  2. Una vez finalizada la operación de división, elimina el recurso compartido de archivos de réplica y sus destinos de montaje de tu configuración de Terraform y, a continuación, ejecuta el comando « terraform apply ».

    # Remove or comment out the replica share and its mount targets
    # resource "ibm_is_share" "replica" {
    #   ...
    # }
    # resource "ibm_is_share_mount_target" "replica_target" {
    #   ...
    # }
    

Para obtener más información, consulta « Eliminar la relación de replicación con Terraform » y « Eliminar un destino de montaje con Terraform ».

Paso 4: Actualizar el modo de control de acceso a grupo de seguridad

Una vez eliminados todos los destinos de montaje y cualquier réplica de los recursos compartidos de archivos, actualiza el modo de control de acceso del recurso compartido de archivos de « vpc » a « security_group ».

Actualización del modo de control de acceso en la consola

  1. En IBM Cloud consola, haga clic en el icono Menú de navegación icono del menú > Infraestructura Icono VPC > Almacenamiento > Archivos compartidos.
  2. Selecciona en la lista el recurso compartido de archivos que deseas migrar.
  3. En la página Detalles del uso compartido de archivos, localice el campo Modo de control de acceso.
  4. Haz clic en el icono «Editar » situado junto al campo « Modo de control de acceso ».
  5. Selecciona el grupo de seguridad de la lista.
  6. Pulse Guardar.

Actualización del modo de control de acceso desde la CLI

Ejecute el comando share-update con la opción --access-control-mode establecida en security_group. Sustituye « SHARE_ID » por el ID o el nombre del recurso compartido.

ibmcloud is share-update SHARE_ID --access-control-mode security_group

Consulte el ejemplo siguiente:

ibmcloud is share-update my-file-share --access-control-mode security_group

Actualización del modo de control de acceso con la API

Realice una solicitud a PATCH /shares/{share_id} con la propiedad access_control_mode establecida en security_group.

curl -X PATCH \
"$vpc_api_endpoint/v1/shares/$share_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "access_control_mode": "security_group"
}'

Actualización del modo de control de acceso con Terraform

Actualice el atributo access_control_mode de su recurso ibm_is_share a security_group y, a continuación, ejecute terraform apply.

resource "ibm_is_share" "example" {
  name                = "my-file-share"
  zone                = "us-south-2"
  profile             = "dp2"
  size                = 1000
  iops                = 500
  access_control_mode = "security_group"
}

Paso 5: Crear nuevos destinos de montaje con acceso de grupo de seguridad

Una vez actualizado el modo de control de acceso, crea nuevos destinos de montaje con acceso al grupo de seguridad. Cada destino de montaje debe crearse con una interfaz de red virtual asociada a un grupo de seguridad. Antes de crear los destinos de montaje, comprueba que tu grupo de seguridad permita el acceso entrante TCP en el puerto NFS (2049) desde todos los hosts de cómputo que necesiten acceder al recurso compartido de archivos.

Creación de destinos de montaje en la consola

  1. En IBM Cloud consola, haga clic en el icono Menú de navegación icono del menú > Infraestructura Icono VPC > Almacenamiento > Archivos compartidos.
  2. Selecciona el recurso compartido de archivos de la lista.
  3. En la página Detalles del uso compartido de archivos, haga clic en Crear en la sección Montar destinos.
  4. Proporcione un nombre para el objetivo de montaje.
  5. Seleccione la VPC en la que desea crear el destino de montaje.
  6. Configurar la interfaz de red virtual:
    • Introduce un nombre para la interfaz de red virtual.
    • Seleccione la subred en la que se creará el destino de montaje.
    • Si lo desea, especifique una dirección IP reservada o permita que el sistema le asigne una automáticamente.
    • Seleccione el grupo de seguridad que controla el acceso al archivo compartido.
  7. Opcionalmente, active la encriptación en tránsito si desea proteger los datos durante la transmisión.
  8. Pulse Crear.

Repita estos pasos para crear destinos de montaje para cada VPC en la que desee acceder al recurso compartido de archivos.

Para obtener más información, consulte Creación de un destino de montaje en la consola.

Creación de destinos de montaje desde la CLI

Ejecute el comando share-mount-target-create con los parámetros de la interfaz de red virtual. Sustituye SHARE_ID por el ID o el nombre del recurso compartido de archivos, MOUNT_TARGET_NAME por el nombre del nuevo destino de montaje, VPC_ID por el ID o el nombre de la VPC, VNI_NAME por el nombre de la interfaz de red virtual, SUBNET_ID por el ID o el nombre de la subred y SECURITY_GROUP_ID por el ID o el nombre del grupo de seguridad.

ibmcloud is share-mount-target-create SHARE_ID \
  --name MOUNT_TARGET_NAME \
  --vpc VPC_ID \
  --vni-name VNI_NAME \
  --vni-subnet SUBNET_ID \
  --vni-sgs SECURITY_GROUP_ID

Consulte el ejemplo siguiente:

ibmcloud is share-mount-target-create my-file-share \
  --name my-new-mount-target \
  --vpc my-vpc \
  --vni-name my-vni \
  --vni-subnet my-subnet \
  --vni-sgs my-security-group

Para obtener más información, consulte Creación de destinos de montaje desde la CLI.

Creación de destinos de montaje con la API

Realice una solicitud a POST /shares/{share_id}/mount_targets con la configuración de la interfaz de red virtual.

curl -X POST \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "name": "my-new-mount-target",
  "virtual_network_interface": {
    "name": "my-vni",
    "subnet": {
      "id": "'"$subnet_id"'"
    },
    "security_groups": [
      {
        "id": "'"$security_group_id"'"
      }
    ]
  }
}'

Para obtener más información, consulte Creación de destinos de montaje con la API.

Creación de objetivos de montaje con Terraform

Utilice el recurso ibm_is_share_mount_target para crear un destino de montaje con una interfaz de red virtual.

resource "ibm_is_share_mount_target" "example" {
  share = ibm_is_share.example.id
  name  = "my-new-mount-target"
  virtual_network_interface {
    name = "my-vni"
    subnet = ibm_is_subnet.example.id
    security_groups = [ibm_is_security_group.example.id]
  }
}

Para obtener más información, consulte Creación de objetivos de montaje con Terraform.

Paso 6: Volver a crear la réplica de los archivos compartidos (si procede)

Si has eliminado un recurso compartido de archivos de réplica en el paso 3, ahora puedes volver a crearlo con el modo de control de acceso del grupo de seguridad actualizado. El nuevo recurso compartido de archivos de réplica hereda el modo de control de acceso al grupo de seguridad del recurso compartido de archivos de origen.

Si no disponía de un recurso compartido de archivos de réplica, omita este paso y continúe en Paso 7: Montar el archivo compartido en los hosts informáticos.

Creación de una réplica de archivo compartido en la consola

  1. En IBM Cloud consola, haga clic en el icono Menú de navegación icono del menú > Infraestructura Icono VPC > Almacenamiento > Archivos compartidos.
  2. Selecciona el recurso compartido del archivo de origen de la lista.
  3. En la página de detalles del uso compartido de archivos, haga clic en el icono Acciones Icono Acciones y seleccione Crear réplica.
  4. En la página Crear réplica de recurso compartido de archivos, proporcione la siguiente información:
    • Nombre: Indica un nombre único para el recurso compartido de la réplica.
    • Ubicación de la réplica: Seleccione la región y zona donde desea crear la réplica.
    • Grupo de recursos: Selecciona el grupo de recursos para la réplica.
    • Perfil: El perfil dp2 está preseleccionado. Especifica el valor máximo de IOPS.
    • Objetivos de montaje: Opcionalmente, cree objetivos de montaje para el recurso compartido de réplica con acceso de grupo de seguridad.
    • Frecuencia de sincronización: Especifique la frecuencia con la que se sincronizarán los cambios del origen a la réplica (cada hora, cada día, cada semana, cada mes o cron-spec).
    • Cifrado: Configure los ajustes de cifrado. Para la replicación entre regiones, debe seleccionar una clave raíz de cliente si el origen utiliza cifrado gestionado por el cliente.
  5. Haz clic en « Crear un recurso compartido de archivos ».

Para obtener más información, consulte Adición de replicación a un recurso compartido de archivos en la consola.

Creación de una réplica de un recurso compartido de archivos desde la CLI

Utiliza el comando « share-replica-create » para crear una réplica de tu recurso compartido de archivos de origen. Sustituye SOURCE_SHARE_ID por el ID o el nombre del recurso compartido de origen, REPLICA_NAME por el nombre del nuevo recurso compartido de réplica, REPLICA_ZONE por la zona en la que deseas crear la réplica y CRON_SPEC por la frecuencia de replicación en formato cron (por ejemplo, 30 17 * * * para que se realice a diario a las 17:30).

ibmcloud is share-replica-create \
  --source-share SOURCE_SHARE_ID \
  --name REPLICA_NAME \
  --zone REPLICA_ZONE \
  --profile dp2 \
  --replication-cron-spec "CRON_SPEC"

Consulte el ejemplo siguiente:

ibmcloud is share-replica-create \
  --source-share my-file-share \
  --name my-replica-file-share \
  --zone us-south-1 \
  --profile dp2 \
  --replication-cron-spec "30 17 * * *"

Para obtener más información, consulte Creación de una réplica para un recurso compartido de archivos existente desde la CLI.

Creación de una réplica de un recurso compartido de archivos mediante la API

Haz una petición a POST /shares para crear una réplica de archivo compartido:

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "name": "my-replica-file-share",
  "profile": {
    "name": "dp2"
  },
  "zone": {
    "name": "us-south-1"
  },
  "replication_cron_spec": "30 17 * * *",
  "source_share": {
    "id": "'"$source_share_id"'"
  },
  "size": 1000,
  "iops": 500
}'

Para obtener más información, consulte Creación de un recurso compartido de archivos de réplica con la API.

Creación de una réplica de archivos compartidos con Terraform

Añada un recurso ibm_is_share para la réplica a su configuración de Terraform:

resource "ibm_is_share" "replica" {
  name    = "my-replica-file-share"
  zone    = "us-south-1"
  profile = "dp2"
  size    = 1000
  iops    = 500
  source_share            = ibm_is_share.source.id
  replication_cron_spec   = "30 17 * * *"
}

A continuación, ejecuta el comando « terraform apply » para crear la réplica.

Para obtener más información, consulte Creación de réplicas de archivos compartidos con Terraform.

Paso 7: Montar el archivo compartido en los hosts informáticos

Una vez creados los nuevos destinos de montaje con acceso mediante el grupo de seguridad, monta el recurso compartido de archivos en tus hosts de cálculo utilizando la nueva ruta de montaje. Puedes recuperar la ruta de montaje desde los detalles del destino de montaje en la consola, CLI o API.

Para obtener instrucciones detalladas sobre el montaje de archivos compartidos en diferentes sistemas operativos, consulte los siguientes temas:

Para obtener una lista completa de instrucciones de montaje para todos los sistemas operativos compatibles, consulte Montaje de recursos compartidos de archivos.

Próximos pasos

Una vez finalizada la migración, comprueba que se cumplan las siguientes condiciones:

  • El recurso compartido de archivos es accesible desde todos los hosts informáticos autorizados.
  • Las reglas del grupo de seguridad están configuradas para permitir el acceso.
  • Las aplicaciones que utilizan el archivo compartido funcionan correctamente.
  • El montaje se mantiene tras los reinicios (comprueba las entradas de « /etc/fstab »).

Para obtener más información sobre la gestión de recursos compartidos de archivos, consulte Gestión de recursos compartidos de archivos y destinos de montaje.