Partager et monter un partage de fichiers à partir d'un autre compte
Partagez des « File Storage for VPC s » entre différents comptes à l'aide de partages d'accès dotés d'une autorisation inter-comptes permettant l'accès aux données de plusieurs comptes.
Vous pouvez également partager votre File Storage for VPC avec le IBM watsonx service.
L'autorisation de service à service entre comptes sert à établir une relation de confiance entre le compte du propriétaire du partage et celui de l'utilisateur qui y accède. De plus, les rôles appropriés au sein de la plateforme IAM et des services doivent être attribués aux utilisateurs afin qu'ils puissent accomplir leurs tâches. Pour créer un partage d'accès au sein du même compte que le partage d'origine, l'utilisateur doit disposer des rôles « Share Broker » et « Editor ». Pour créer un partage d'accès au sein d'un compte différent de celui du partage d'origine, l'utilisateur doit disposer des rôles « Accès à distance au compte de partage » et « Éditeur ». Pour plus d'informations, voir Rôles et actions IAM.
Une fois l'autorisation mise en place et les rôles attribués, vous pouvez créer un partage d'accès lié au partage d'origine. Le partage d'accès hérite du profil, de la taille et du type de chiffrement (tant au repos qu'en transit) du partage d'origine. Le compte propriétaire du partage peut voir les identifiants des comptes autorisés à accéder au partage « NFS ».
Lorsqu'un partage d'accès est créé, il est associé au partage d'origine par une liaison d'accès. Les liaisons d'accessoir sont des sous-ressources appartenant au partage d'origine, et seul l'administrateur de ce partage peut les récupérer ou les supprimer.
En tant qu'utilisateur disposant d'un accès en lecture seule, vous ne pouvez pas modifier les propriétés du partage d'origine, ni supprimer ce dernier. En tant qu'accesseur, vous pouvez monter le partage en créant un partage d'accesseur et une cible de montage pointant vers ce partage d'accesseur. Vous pouvez alors accéder aux données du partage d'origine et les utiliser, y compris les instantanés qui pourraient s'y trouver.
Le partage d'un partage de fichiers avec d'autres comptes ou services n'est pas pris en charge pour les partages de fichiers utilisant le mode d'accès « À l'échelle du VPC » ({: tag-deprecated} ) [obsolète].
Règle de chiffrement en transit
Le propriétaire du partage peut contrôler la manière dont les données sont chiffrées pendant leur transfert en définissant les modes de chiffrement autorisés pour ce transfert. Si ce champ n'est pas renseigné, le système utilise les modes de chiffrement autorisés par défaut définis dans le profil de partage sélectionné. Lorsqu'un utilisateur crée une cible de montage, il doit choisir un mode de chiffrement correspondant à l'un des modes autorisés pour le partage. Par exemple, si IPsec est sélectionné, toutes les cibles de montage pour ce partage doivent utiliser IPsec par souci de cohérence.
Pour les partages de fichiers par zone, le propriétaire du partage peut choisir parmi les modes de chiffrement en transit suivants : IPsec, aucun ou les deux.
- Si IPsec est imposé, toutes les cibles de montage d'Accessor doivent utiliser IPsec.
- Si aucune ne s'applique, le chiffrement en transit n'est pas autorisé.
- Si les deux sont autorisés, les comptes d'accès peuvent choisir lequel utiliser.
Sélectionnez la disponibilité. Pour les partages de fichiers régionaux, le propriétaire du partage peut choisir parmi les modes de chiffrement en transit suivants : stunnel, aucun ou les deux.
- Si l'utilisation de stunnel est obligatoire, toutes les cibles de montage des accesseurs doivent utiliser stunnel.
- Si aucune ne s'applique, le chiffrement en transit n'est pas autorisé.
- Si les deux sont autorisés, les comptes d'accès peuvent choisir lequel utiliser.
Les partages de fichiers créés avant la mise en place de la fonctionnalité d'accès inter-comptes (18 juin 2024) ont un type de chiffrement de transit autorisé qui dépend de leurs cibles de montage existantes. À compter de cette date, vous devrez préciser le type de chiffrement de transit autorisé lors de la création de partages de fichiers. Toutes les cibles de montage créées pour un même partage de fichiers doivent avoir le même type de chiffrement de transit.
Création d'un partage d'accès dans la console
Dans la console d' IBM Cloud, vous pouvez créer un partage d'accès avec ou sans cible de montage. Cependant, vous devez créer une cible de montage lorsque vous souhaitez monter le partage sur une instance de serveur virtuel.
Création d'un partage d'accès dans la console sans cible de montage
-
Dans l'IBM Cloud console, cliquez sur l'icône « Menu de navigation »
> Infrastructures
> Stockage > Partages de fichiers. Une liste des partages de fichiers s'affiche.
-
Sur la page « Partages de stockage de fichiers pour VPC », cliquez sur Créer > Créer un partage d'accès.
-
Saisissez les informations suivantes.
| Zone | Valeur |
|---|---|
| Nom du partage d'ID d'accès | Donnez un nom pertinent à votre partage d'accès. Le nom du partage de fichiers peut comporter jusqu'à 63 caractères alphanumériques minuscules et inclure un trait d'union (-) et doit commencer par une lettre minuscule. Vous pouvez ensuite modifier le nom si vous le souhaitez. |
| Nom CRN du partage distant | Saisissez le CRN du partage de fichiers d'origine. |
-
Cliquez sur Créer.
-
Vous revenez à la page « File Storage for VPC », où un message indique que le partage de fichiers est en cours de configuration. Une fois la transaction terminée, le statut de l'action passe à « Actif ».
Création d'un partage d'accès à partir de l'interface de ligne de commande
Création d'une cible de montage pour un partage d'accès à partir de l'interface en ligne de commande
Avant d'exécuter la commande « share-mount-target-create » pour créer une cible de montage pour le partage de fichiers, rassemblez les informations suivantes.
Lorsque vous créez une cible de montage, vous devez indiquer le partage de fichiers auquel elle est destinée. Vous pouvez utiliser le nom ou l'identifiant du partage de fichiers. Vous devez également indiquer le VPC, soit par son identifiant, soit par son nom. Le VPC doit être unique pour chaque cible de montage. Vous devez également indiquer le groupe d'accès de sécurité utilisé pour gérer l'accès au partage. Les groupes de sécurité que vous associez à une cible de montage doivent autoriser l'accès entrant pour le protocole TCP sur le port NFS depuis tous les serveurs sur lesquels vous souhaitez monter le partage.
Enfin, vous devez indiquer les valeurs des options nécessaires à la création d'une interface réseau virtuelle pour la cible de montage. Utilisez les commandes CLI appropriées pour répertorier les sous-réseaux disponibles, les adresses IP réservées dans un sous-réseau et les groupes de sécurité afin d'obtenir les informations dont vous avez besoin.
L'exemple suivant crée une cible de montage dotée d'une interface réseau virtuelle pour un partage de fichiers dont le mode d'accès est défini par un groupe de sécurité.
ibmcloud is share-mount-target-create my-accessor-share --subnet my-subnet --name my-cli-share-mount-target-1 --vni-name my-share-vni-1 --vni-sgs my-sg --resource-group-name Default --vpc my-vpc
Mounting target for share r006-b696742a-92ee-4f6a-bfd7-921d6ddf8fa6 under account Test Account as user test.user@ibm.com...
ID r006-dd497561-c7c9-4dfb-af0a-c84eeee78b61
Name my-cli-share-mount-target-1
VPC ID Name
r006-912b5ac5-4ed1-4b2a-8f09-5fd8d79f6042 my-vpc
Access control mode security_group
Resource type share_mount_target
Virtual network interface ID Name Protocol State Filtering Mode
0727-709ccc60-0c43-45cb-87b6-7ea1e37ef423 my-share-vni-1 auto
Lifecycle state stable
Mount path 10.240.64.5:/2be3efe6_6dff_46ea_9cec_b397f3141faf
Transit Encryption none
Created 2024-09-16T21:27:09+00:00
Pour plus d'informations sur les options de la commande, consultez ibmcloud is share-mount-target-create.
Création d'un partage d'accès à l'aide de l'API
Vous pouvez créer des partages de fichiers et des cibles de montage en appelant directement les API REST.
Avant de commencer
Configurez votre environnement API. Définissez des variables pour le jeton IAM, le point d'extrémité d'API et la version d'API. Pour obtenir des instructions, voir Configuration de votre environnement d'API et d'interface de ligne de commande.
Création d'une cible de montage pour un partage de fichiers à l'aide de l'API
Si le mode de contrôle d'accès du partage est « security_group », la cible de montage doit alors être créée avec une interface réseau virtuelle. Lorsque le mode de chiffrement de transit
autorisé pour le partage est « ipsec », la valeur « transit_encryption » de la cible de montage doit également être « ipsec ».
Effectuez une requête « POST /shares/{share_id}/mount_targets » et spécifiez un sous-réseau et un groupe de sécurité pour l'interface réseau de destination du montage. Les groupes de sécurité que vous associez à une cible de montage
doivent autoriser l'accès entrant pour le protocole TCP sur le port NFS depuis tous les serveurs sur lesquels vous souhaitez monter le partage.
Cet exemple ajoute une cible de montage à un partage d'accès existant, identifié par son ID, et spécifie un sous-réseau et un groupe de sécurité pour créer l'interface réseau.
curl -X POST "$vpc_api_endpoint/v1/shares/r006-201487a2-cf35-4b2a-a4fe-f480803e1e80/mount_targets/?version=2023-07-18&generation=2"\
-d '{
"virtual_network_interface": {
"subnet": {"id": "1a0b3d75-8a62-4c78-9263-f9bcd25a8759"},
"security_groups": [{"id": "b2599112-7027-480e-ad1b-fd917d2fcb84"}]
},
"transit_encryption": "user_managed"
}'
Création d'un partage de fichiers et d'une cible de montage avec Terraform
Pour utiliser Terraform, téléchargez l'interface de ligne de commande (CLI) Terraform et configurez le plug-in « IBM Cloud® Provider ». Pour plus d'informations, consultez la section « Premiers pas avec Terraform ».
Les services d'infrastructure VPC utilisent un point de terminaison régional spécifique, qui pointe par défaut vers us-south. Si votre VPC a été créé dans une autre région, veillez à indiquer la région appropriée dans le bloc «
provider » du fichier « provider.tf ».
Consultez l'exemple suivant, qui montre comment cibler une région autre que celle par défaut us-south.
provider "ibm" {
region = "eu-de"
}
Etapes suivantes
Montez vos partages de fichiers. Le montage est un processus par lequel le système d'exploitation d'un serveur rend les fichiers et les répertoires présents sur le périphérique de stockage accessibles aux utilisateurs via le système de fichiers du serveur. Pour plus d'informations, consultez les rubriques suivantes :
- IBM Cloud Utilitaire « File Share Mount Helper »
- Montage des partages de fichiers sur Red Hat Linux.
- Montage des partages de fichiers dans CentOS.
- Montage des partages de fichiers sur Ubuntu.
- Montage de partages de fichiers sur z/OS
La création d'instantanés d'un partage Accessor n'est pas prise en charge. Toutefois, si le partage d'origine contient des instantanés, vous pouvez y accéder dans le répertoire .snapshot. Pour plus d'informations, consultez la section
« Restauration de fichiers à partir d'un instantané ».