Migration du mode de contrôle d'accès VPC vers le mode de contrôle d'accès aux groupes de sécurité

Migrer les partages de fichiers zonaux du mode de contrôle d'accès VPC obsolète vers le mode « groupe de sécurité » avant le 6 mai 2027 (fin du support) afin d'éviter toute perte de données.

Le mode de contrôle d'accès VPC permet à toutes les instances de serveurs virtuels et aux serveurs bare metal d'un VPC d'accéder à un partage de fichiers. Le mode de contrôle d'accès par groupe de sécurité permet un contrôle plus granulaire en restreignant l'accès à des ressources informatiques spécifiques sur la base de règles de groupe de sécurité. Le mode de contrôle d'accès par groupe de sécurité prend également en charge d'autres fonctionnalités, telles que le chiffrement en transit, le montage inter-zones et les instantanés.

Avant de commencer

Avant de migrer vos partages de fichiers du mode de contrôle d'accès VPC au mode de contrôle d'accès aux groupes de sécurité, examinez les conditions suivantes :

  • Vérifiez que vous disposez des autorisations IAM nécessaires pour gérer les partages de fichiers et les cibles de montage.
  • Identifiez tous les partages de fichiers de votre compte qui utilisent le mode de contrôle d'accès VPC.
  • Préparez la configuration de votre groupe de sécurité afin de vous assurer que les ressources de calcul autorisées puissent accéder au partage de fichiers après la migration.
  • Prévoyez une plage horaire de maintenance pour la migration, car le partage de fichiers sera temporairement inaccessible pendant l'opération.

Aperçu sur la migration

Le processus de migration comprend les étapes suivantes :

  1. Démonter le partage de fichiers de tous les hôtes de calcul
  2. Supprimer toutes les cibles de montage du partage de fichiers
  3. Supprimer les partages de fichiers répliqués(le cas échéant)
  4. Mettre à jour le mode de contrôle d'accès au groupe de sécurité
  5. Créer de nouvelles cibles de montage avec un accès aux groupes de sécurité
  6. Recréer les partages de fichiers répliqués(le cas échéant)
  7. Monter le partage de fichiers sur les hôtes de calcul

Étape 1 : Démonter le partage de fichiers de tous les hôtes de calcul

Avant de pouvoir supprimer les cibles de montage, vous devez démonter le partage de fichiers sur toutes les instances de serveurs virtuels et tous les serveurs physiques sur lesquels il est monté.

Tout d'abord, identifiez les partages de fichiers qui utilisent le mode de contrôle d'accès VPC. Vous pouvez répertorier tous les partages de fichiers à l'aide de l'interface de ligne de commande (CLI) ou de l'API. Filtrez les résultats pour n'afficher que les partages dont le paramètre « access_control_mode » est défini sur « vpc ».

Si votre environnement prend en charge la sortie JSON, vous pouvez utiliser jq pour filtrer la sortie de ibmcloud is shares:

ibmcloud is shares --output json | jq '.[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'

Effectuer une GET /shares et envoyez la réponse JSON à jq:

curl -s -X GET "$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
  -H "Authorization: Bearer $iam_token" | jq '.shares[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'

Après avoir identifié les partages qui utilisent le mode de contrôle d'accès VPC, connectez-vous à chaque hôte informatique où ces partages sont montés et exécutez la commande umount avec le nom du point de montage. Voir l'exemple suivant :

umount /mnt/my-file-share

Pour plus d'informations sur le démontage des partages de fichiers sur différents systèmes d'exploitation, voir Montage et démontage des partages de fichiers.

Étape 2 : Supprimer toutes les cibles de montage du partage de fichiers

Une fois le partage de fichiers démonté de tous les hôtes de calcul, supprimez toutes les cibles de montage associées à ce partage. Vous devez supprimer toutes les cibles de montage avant de pouvoir mettre à jour le mode de contrôle d'accès.

Suppression des cibles de montage dans la console

  1. Dans la console IBM Cloud, cliquez sur l'icône de menu Navigation > Infrastructure VPC > Stockage > Partages de stockage de fichiers.
  2. Sélectionnez dans la liste le partage de fichiers que vous souhaitez migrer.
  3. Sur la page Détails du partage de fichiers, localisez la cible de montage que vous souhaitez supprimer dans la section Cibles de montage.
  4. Cliquez sur l'icône Actions Actions et sélectionnez Supprimer.
  5. Répétez les étapes 3-4 pour chaque cible de montage associée au partage de fichiers.

Pour plus d'informations, voir Suppression de la cible de montage d'un partage de fichiers dans la console.

Suppression des cibles de montage à partir de l'interface de gestion

Exécutez la commande share-mount-target-delete pour chaque cible de montage associée au partage de fichiers. Remplacez « SHARE_ID » par l'ID ou le nom du partage de fichiers, et « MOUNT_TARGET_ID » par l'ID ou le nom de la cible de montage à supprimer.

ibmcloud is share-mount-target-delete SHARE_ID MOUNT_TARGET_ID

Voir l'exemple suivant :

ibmcloud is share-mount-target-delete my-file-share my-mount-target

Lorsque vous y êtes invité, tapez « y » pour confirmer la suppression. Répétez cette commande pour chaque cible de montage associée au partage de fichiers.

Pour plus d'informations, voir Suppression d'une cible de montage d'un partage de fichiers à partir de l'interface CLI.

Suppression des cibles de montage avec l'API

Demandez à DELETE /shares/{share_id}/mount_targets/{mount_target_id} de supprimer chaque cible de montage associée au partage de fichiers.

curl -X DELETE \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token"

Répétez cette demande pour chaque cible de montage associée au partage de fichiers.

Pour plus d'informations, voir Suppression d'une cible de montage avec l'API.

Suppression des cibles de montage avec Terraform

Pour supprimer une cible de montage avec Terraform, supprimez la ressource ibm_is_share_mount_target de votre fichier de configuration Terraform, puis exécutez terraform apply.

# Remove or comment out the mount target resource
# resource "ibm_is_share_mount_target" "example" {
#   share = ibm_is_share.example.id
#   name  = "my-mount-target"
#   vpc   = ibm_is_vpc.example.id
# }

Étape 3 : Supprimer les partages de fichiers répliqués (le cas échéant)

Si votre partage de fichiers comporte un partage de fichiers réplique, vous devez supprimer la réplique avant de pouvoir mettre à jour le mode de contrôle d'accès du partage de fichiers source. La relation de réplication doit d'abord être supprimée, ce qui crée deux partages de fichiers indépendants. Vous pouvez ensuite supprimer le partage de fichiers répliqué et ses cibles de montage.

Si votre partage de fichiers n'a pas de réplique, ignorez cette étape et passez à l'étape 4 : Mettre à jour le mode de contrôle d'accès en groupe de sécurité.

Suppression de la relation de réplication dans la console

  1. Dans la console IBM Cloud, cliquez sur l'icône de menu Navigation > Infrastructure VPC > Stockage > Partages de stockage de fichiers.
  2. Cliquez sur le nom du partage de fichiers source pour accéder à sa page de détails.
  3. Dans la section Relation de réplication de partage de fichiers, cliquez sur Supprimer la relation de réplication.
  4. Dans la fenêtre de confirmation, cliquez sur « Déconnecter ». La relation de réplication est supprimée, ce qui crée deux partages de fichiers indépendants.
  5. Une fois la relation de réplication supprimée, supprimez les cibles de montage du partage de fichiers répliqué en suivant les mêmes étapes qu'à l'étape 2 : Supprimez toutes les cibles de montage du partage de fichiers.
  6. Revenez à la liste des partages de fichiers, sélectionnez le partage de fichiers réplique, cliquez sur l'icône Actions Icône d'actions, et sélectionnez Supprimer.
  7. Confirmez la suppression lorsque vous y êtes invité.

Pour plus d'informations, voir Suppression de la relation de réplication dans la console et Suppression des répliques et des partages de fichiers source.

Suppression de la relation de réplication à partir de l'interface CLI

  1. Dressez la liste de vos partages de fichiers pour identifier le partage de fichiers répliqué :

    ibmcloud is shares
    

    Recherchez le partage de fichiers avec replica dans la colonne Replication role.

  2. Supprimez la relation de réplication en exécutant la commande « share-replica-split ». Remplacez « REPLICA_SHARE_ID » par l'ID ou le nom du partage de fichiers de réplique.

    ibmcloud is share-replica-split REPLICA_SHARE_ID
    

    Voir l'exemple suivant :

    ibmcloud is share-replica-split my-replica-file-share
    

    Lorsque vous y êtes invité, tapez y pour confirmer l'opération de fractionnement.

  3. Une fois la relation de réplication supprimée, supprimez les cibles de montage du partage de fichiers répliqué :

    ibmcloud is share-mount-target-delete REPLICA_SHARE_ID MOUNT_TARGET_ID
    

    Répétez l'opération pour chaque cible de montage associée au partage de fichiers répliqué.

  4. Supprimez le partage de fichiers de la réplique :

    ibmcloud is share-delete REPLICA_SHARE_ID
    

    Lorsque vous y êtes invité, tapez « y » pour confirmer la suppression.

Pour plus d'informations, voir Suppression de la relation de réplication à partir de l'interface CLI.

Suppression de la relation de réplication avec l'API

  1. Supprimez la relation de réplication en faisant une demande à DELETE /shares/{replica_id}/source:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id/source?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    

    Une réponse positive indique que la relation de réplication a été supprimée.

  2. Supprimez les cibles de montage du partage de fichiers répliqué en effectuant une demande DELETE /shares/{replica_id}/mount_targets/{mount_target_id} pour chaque cible de montage :

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    
  3. Supprimez le partage de fichiers de la réplique en effectuant une demande DELETE /shares/{replica_id}:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    

Pour plus d'informations, voir Suppression de la relation de réplication avec l'API.

Supprimer la relation de réplication avec Terraform

  1. Utilisez la ressource ibm_is_share_replica_operations pour diviser les parts de la source et de la réplique :

    resource "ibm_is_share_replica_operations" "split" {
      share_replica = ibm_is_share.replica.id
      split_share   = true
    }
    
  2. Une fois l'opération de fractionnement terminée, supprimez le partage de fichiers de réplique et ses cibles de montage de votre configuration Terraform, puis exécutez la commande « terraform apply ».

    # Remove or comment out the replica share and its mount targets
    # resource "ibm_is_share" "replica" {
    #   ...
    # }
    # resource "ibm_is_share_mount_target" "replica_target" {
    #   ...
    # }
    

Pour plus d'informations, consultez les sections « Suppression de la relation de réplication avec Terraform » et « Suppression d'une cible de montage avec Terraform ».

Étape 4 : Mettre à jour le mode de contrôle d'accès en le transformant en groupe de sécurité

Une fois que toutes les cibles de montage et les éventuels partages de fichiers répliqués ont été supprimés, modifiez le mode de contrôle d'accès du partage de fichiers en passant de « vpc » à « security_group ».

Mise à jour du mode de contrôle d'accès dans la console

  1. Dans la console IBM Cloud, cliquez sur l'icône de menu Navigation > Infrastructure VPC > Stockage > Partages de stockage de fichiers.
  2. Sélectionnez dans la liste le partage de fichiers que vous souhaitez migrer.
  3. Sur la page de détails du partage de fichiers, localisez le champ Mode de contrôle d'accès.
  4. Cliquez sur l'icône « Modifier » située à côté du champ « Mode de contrôle d'accès ».
  5. Sélectionnez un groupe de sécurité dans la liste.
  6. Cliquez sur Sauvegarder.

Mise à jour du mode de contrôle d'accès à partir de la CLI

Exécutez la commande share-update avec l'option --access-control-mode fixée à security_group. Remplacez « SHARE_ID » par l'ID ou le nom du partage de fichiers.

ibmcloud is share-update SHARE_ID --access-control-mode security_group

Voir l'exemple suivant :

ibmcloud is share-update my-file-share --access-control-mode security_group

Mise à jour du mode de contrôle d'accès avec l'API

Faites une demande PATCH /shares/{share_id} avec la propriété access_control_mode fixée à security_group.

curl -X PATCH \
"$vpc_api_endpoint/v1/shares/$share_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "access_control_mode": "security_group"
}'

Mise à jour du mode de contrôle d'accès avec Terraform

Mettez à jour l'attribut access_control_mode de votre ressource ibm_is_share en le remplaçant par security_group, puis exécutez terraform apply.

resource "ibm_is_share" "example" {
  name                = "my-file-share"
  zone                = "us-south-2"
  profile             = "dp2"
  size                = 1000
  iops                = 500
  access_control_mode = "security_group"
}

Étape 5 : Créer de nouvelles cibles de montage avec un accès aux groupes de sécurité

Une fois le mode de contrôle d'accès mis à jour, créez de nouvelles cibles de montage avec un accès par groupe de sécurité. Chaque cible de montage doit être créée avec une interface réseau virtuelle associée à un groupe de sécurité. Avant de créer les cibles de montage, vérifiez que votre groupe de sécurité autorise l'accès entrant TCP sur le port NFS (2049) depuis tous les hôtes de calcul qui doivent accéder au partage de fichiers.

Création de cibles de montage dans la console

  1. Dans la console IBM Cloud, cliquez sur l'icône de menu Navigation > Infrastructure VPC > Stockage > Partages de stockage de fichiers.
  2. Sélectionnez le partage de fichiers dans la liste.
  3. Sur la page Détails du partage de fichiers, cliquez sur Créer dans la section Cibles de montage.
  4. Fournissez un nom pour la cible de montage.
  5. Sélectionnez le VPC dans lequel vous souhaitez créer la cible de montage.
  6. Configurer l'interface réseau virtuelle :
    • Indiquez un nom pour l'interface réseau virtuelle.
    • Sélectionnez le sous-réseau dans lequel la cible de montage est créée.
    • Vous pouvez, si vous le souhaitez, indiquer une adresse IP réservée ou laisser le système en attribuer une automatiquement.
    • Sélectionnez le groupe de sécurité qui contrôle l'accès au partage de fichiers.
  7. En option, activez le cryptage en transit si vous souhaitez protéger les données pendant la transmission.
  8. Cliquez sur Créer.

Répétez ces étapes pour créer des cibles de montage pour chaque VPC où vous souhaitez accéder au partage de fichiers.

Pour plus d'informations, voir Création d'une cible de montage dans la console.

Création de cibles de montage à partir de l'interface de programmation

Exécutez la commande share-mount-target-create avec les paramètres de l'interface réseau virtuelle. Remplacez SHARE_ID par l'ID ou le nom du partage de fichiers, MOUNT_TARGET_NAME par le nom de la nouvelle cible de montage, VPC_ID par l'ID ou le nom du VPC, VNI_NAME par le nom de l'interface réseau virtuelle, SUBNET_ID par l'ID ou le nom du sous-réseau, et SECURITY_GROUP_ID par l'ID ou le nom du groupe de sécurité.

ibmcloud is share-mount-target-create SHARE_ID \
  --name MOUNT_TARGET_NAME \
  --vpc VPC_ID \
  --vni-name VNI_NAME \
  --vni-subnet SUBNET_ID \
  --vni-sgs SECURITY_GROUP_ID

Voir l'exemple suivant :

ibmcloud is share-mount-target-create my-file-share \
  --name my-new-mount-target \
  --vpc my-vpc \
  --vni-name my-vni \
  --vni-subnet my-subnet \
  --vni-sgs my-security-group

Pour plus d'informations, voir Création de cibles de montage à partir de l'interface de programmation.

Création de cibles de montage avec l'API

Faites une demande POST /shares/{share_id}/mount_targets avec la configuration de l'interface réseau virtuelle.

curl -X POST \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "name": "my-new-mount-target",
  "virtual_network_interface": {
    "name": "my-vni",
    "subnet": {
      "id": "'"$subnet_id"'"
    },
    "security_groups": [
      {
        "id": "'"$security_group_id"'"
      }
    ]
  }
}'

Pour plus d'informations, voir Création de cibles de montage avec l'API.

Créer des cibles de montage avec Terraform

Utilisez la ressource ibm_is_share_mount_target pour créer une cible de montage avec une interface réseau virtuelle.

resource "ibm_is_share_mount_target" "example" {
  share = ibm_is_share.example.id
  name  = "my-new-mount-target"
  virtual_network_interface {
    name = "my-vni"
    subnet = ibm_is_subnet.example.id
    security_groups = [ibm_is_security_group.example.id]
  }
}

Pour plus d'informations, voir Création de cibles de montage avec Terraform.

Étape 6 : Recréer les partages de fichiers répliqués (le cas échéant)

Si vous avez supprimé un partage de fichiers répliqué à l'étape 3, vous pouvez désormais le recréer avec le mode de contrôle d'accès du groupe de sécurité mis à jour. Le nouveau partage de fichiers réplique hérite du mode de contrôle d'accès du groupe de sécurité du partage de fichiers source.

Si vous n'avez pas de réplica de partage de fichiers, ignorez cette étape et passez à l'étape 7 : Monter le partage de fichiers sur les hôtes de calcul.

Création d'un partage de fichiers répliqué dans la console

  1. Dans la console IBM Cloud, cliquez sur l'icône de menu Navigation > Infrastructure VPC > Stockage > Partages de stockage de fichiers.
  2. Sélectionnez le partage de fichiers source dans la liste.
  3. Sur la page des détails du partage de fichiers, cliquez sur l'icône Actions Actions et sélectionnez Créer une réplique.
  4. Sur la page Création d'une réplique de partage de fichiers, fournissez les informations suivantes :
    • Nom: attribuez un nom unique au partage de réplique.
    • Emplacement du réplica: Sélectionnez la région et la zone où vous souhaitez créer la réplique.
    • Groupe de ressources: sélectionnez le groupe de ressources pour la réplique.
    • Profil: Le profil dp2 est présélectionné. Spécifiez la valeur maximale d'IOPS.
    • Cibles de montage: Optionnellement, créez des cibles de montage pour le partage de la réplique avec l'accès du groupe de sécurité.
    • Fréquence de synchronisation: Indiquez la fréquence de synchronisation des modifications de la source vers le réplica (toutes les heures, tous les jours, toutes les semaines, tous les mois ou selon la méthode cron).
    • Cryptage: Configurer les paramètres de cryptage. Pour la réplication interrégionale, vous devez sélectionner une clé racine client si la source utilise un chiffrement géré par le client.
  5. Cliquez sur « Créer un partage de fichiers ».

Pour plus d'informations, voir Ajouter la réplication à un partage de fichiers dans la console.

Création d'un partage de fichiers répliqué à partir de l'interface de ligne de commande

Utilisez la commande « share-replica-create » pour créer une réplique de votre partage de fichiers source. Remplacez SOURCE_SHARE_ID par l'ID ou le nom du partage de fichiers source, REPLICA_NAME par le nom du nouveau partage de réplique, REPLICA_ZONE par la zone dans laquelle vous souhaitez créer la réplique, et CRON_SPEC par la fréquence de réplication au format cron (par exemple, 30 17 * * * pour une réplication quotidienne à 17 h 30).

ibmcloud is share-replica-create \
  --source-share SOURCE_SHARE_ID \
  --name REPLICA_NAME \
  --zone REPLICA_ZONE \
  --profile dp2 \
  --replication-cron-spec "CRON_SPEC"

Voir l'exemple suivant :

ibmcloud is share-replica-create \
  --source-share my-file-share \
  --name my-replica-file-share \
  --zone us-south-1 \
  --profile dp2 \
  --replication-cron-spec "30 17 * * *"

Pour plus d'informations, voir Création d'un réplica pour un partage de fichiers existant à partir de l'interface de ligne de commande.

Création d'un partage de fichiers répliqué à l'aide de l'API

Faites une demande à POST /shares pour créer un partage de fichiers répliqué :

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "name": "my-replica-file-share",
  "profile": {
    "name": "dp2"
  },
  "zone": {
    "name": "us-south-1"
  },
  "replication_cron_spec": "30 17 * * *",
  "source_share": {
    "id": "'"$source_share_id"'"
  },
  "size": 1000,
  "iops": 500
}'

Pour plus d'informations, voir Création d'un partage de fichiers répliqué avec l'API.

Création d'un partage de fichiers répliqué avec Terraform

Ajoutez une ressource ibm_is_share pour le réplica à votre configuration Terraform :

resource "ibm_is_share" "replica" {
  name    = "my-replica-file-share"
  zone    = "us-south-1"
  profile = "dp2"
  size    = 1000
  iops    = 500
  source_share            = ibm_is_share.source.id
  replication_cron_spec   = "30 17 * * *"
}

Ensuite, exécutez la commande « terraform apply » pour créer la réplique.

Pour plus d'informations, voir Création de partages de fichiers répliqués avec Terraform.

Étape 7 : Monter le partage de fichiers sur les hôtes de calcul

Une fois les nouvelles cibles de montage créées avec les droits d'accès du groupe de sécurité, montez le partage de fichiers sur vos hôtes de calcul en utilisant le nouveau chemin de montage. Vous pouvez récupérer le chemin de montage à partir des détails de la cible de montage dans la console, la CLI ou l'API.

Pour des instructions détaillées sur le montage de partages de fichiers sur différents systèmes d'exploitation, voir les rubriques suivantes :

Pour obtenir une liste complète des instructions de montage pour tous les systèmes d'exploitation pris en charge, voir Montage des partages de fichiers.

Etapes suivantes

Une fois la migration terminée, vérifiez que les conditions suivantes sont remplies :

  • Le partage de fichiers est accessible à partir de tous les hôtes de calcul autorisés.
  • Les règles du groupe de sécurité sont configurées pour autoriser l'accès.
  • Les applications qui utilisent le partage de fichiers fonctionnent correctement.
  • Le montage est conservé d'un redémarrage à l'autre (vérifiez les entrées « /etc/fstab »).

Pour plus d'informations sur la gestion des partages de fichiers, voir Gestion des partages de fichiers et des cibles de montage.