Migration du mode de contrôle d'accès VPC vers le mode de contrôle d'accès aux groupes de sécurité
Migrer les partages de fichiers zonaux du mode de contrôle d'accès VPC obsolète vers le mode « groupe de sécurité » avant le 6 mai 2027 (fin du support) afin d'éviter toute perte de données.
Le mode de contrôle d'accès VPC permet à toutes les instances de serveurs virtuels et aux serveurs bare metal d'un VPC d'accéder à un partage de fichiers. Le mode de contrôle d'accès par groupe de sécurité permet un contrôle plus granulaire en restreignant l'accès à des ressources informatiques spécifiques sur la base de règles de groupe de sécurité. Le mode de contrôle d'accès par groupe de sécurité prend également en charge d'autres fonctionnalités, telles que le chiffrement en transit, le montage inter-zones et les instantanés.
Avant de commencer
Avant de migrer vos partages de fichiers du mode de contrôle d'accès VPC au mode de contrôle d'accès aux groupes de sécurité, examinez les conditions suivantes :
- Vérifiez que vous disposez des autorisations IAM nécessaires pour gérer les partages de fichiers et les cibles de montage.
- Identifiez tous les partages de fichiers de votre compte qui utilisent le mode de contrôle d'accès VPC.
- Préparez la configuration de votre groupe de sécurité afin de vous assurer que les ressources de calcul autorisées puissent accéder au partage de fichiers après la migration.
- Prévoyez une plage horaire de maintenance pour la migration, car le partage de fichiers sera temporairement inaccessible pendant l'opération.
Aperçu sur la migration
Le processus de migration comprend les étapes suivantes :
- Démonter le partage de fichiers de tous les hôtes de calcul
- Supprimer toutes les cibles de montage du partage de fichiers
- Supprimer les partages de fichiers répliqués(le cas échéant)
- Mettre à jour le mode de contrôle d'accès au groupe de sécurité
- Créer de nouvelles cibles de montage avec un accès aux groupes de sécurité
- Recréer les partages de fichiers répliqués(le cas échéant)
- Monter le partage de fichiers sur les hôtes de calcul
Étape 1 : Démonter le partage de fichiers de tous les hôtes de calcul
Avant de pouvoir supprimer les cibles de montage, vous devez démonter le partage de fichiers sur toutes les instances de serveurs virtuels et tous les serveurs physiques sur lesquels il est monté.
Tout d'abord, identifiez les partages de fichiers qui utilisent le mode de contrôle d'accès VPC. Vous pouvez répertorier tous les partages de fichiers à l'aide de l'interface de ligne de commande (CLI) ou de l'API. Filtrez les résultats pour
n'afficher que les partages dont le paramètre « access_control_mode » est défini sur « vpc ».
Si votre environnement prend en charge la sortie JSON, vous pouvez utiliser jq pour filtrer la sortie de ibmcloud is shares:
ibmcloud is shares --output json | jq '.[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'
Effectuer une GET /shares et envoyez la réponse JSON à jq:
curl -s -X GET "$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" | jq '.shares[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'
Après avoir identifié les partages qui utilisent le mode de contrôle d'accès VPC, connectez-vous à chaque hôte informatique où ces partages sont montés et exécutez la commande umount avec le nom du point de montage. Voir l'exemple
suivant :
umount /mnt/my-file-share
Pour plus d'informations sur le démontage des partages de fichiers sur différents systèmes d'exploitation, voir Montage et démontage des partages de fichiers.
Étape 2 : Supprimer toutes les cibles de montage du partage de fichiers
Une fois le partage de fichiers démonté de tous les hôtes de calcul, supprimez toutes les cibles de montage associées à ce partage. Vous devez supprimer toutes les cibles de montage avant de pouvoir mettre à jour le mode de contrôle d'accès.
Suppression des cibles de montage dans la console
- Dans la console IBM Cloud, cliquez sur l'icône de
Navigation > Infrastructure
> Stockage > Partages de stockage de fichiers.
- Sélectionnez dans la liste le partage de fichiers que vous souhaitez migrer.
- Sur la page Détails du partage de fichiers, localisez la cible de montage que vous souhaitez supprimer dans la section Cibles de montage.
- Cliquez sur l'icône Actions
et sélectionnez Supprimer.
- Répétez les étapes 3-4 pour chaque cible de montage associée au partage de fichiers.
Pour plus d'informations, voir Suppression de la cible de montage d'un partage de fichiers dans la console.
Suppression des cibles de montage à partir de l'interface de gestion
Exécutez la commande share-mount-target-delete pour chaque cible de montage associée au partage de fichiers. Remplacez « SHARE_ID » par l'ID ou le nom du partage de fichiers, et « MOUNT_TARGET_ID » par
l'ID ou le nom de la cible de montage à supprimer.
ibmcloud is share-mount-target-delete SHARE_ID MOUNT_TARGET_ID
Voir l'exemple suivant :
ibmcloud is share-mount-target-delete my-file-share my-mount-target
Lorsque vous y êtes invité, tapez « y » pour confirmer la suppression. Répétez cette commande pour chaque cible de montage associée au partage de fichiers.
Pour plus d'informations, voir Suppression d'une cible de montage d'un partage de fichiers à partir de l'interface CLI.
Suppression des cibles de montage avec l'API
Demandez à DELETE /shares/{share_id}/mount_targets/{mount_target_id} de supprimer chaque cible de montage associée au partage de fichiers.
curl -X DELETE \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token"
Répétez cette demande pour chaque cible de montage associée au partage de fichiers.
Pour plus d'informations, voir Suppression d'une cible de montage avec l'API.
Suppression des cibles de montage avec Terraform
Pour supprimer une cible de montage avec Terraform, supprimez la ressource ibm_is_share_mount_target de votre fichier de configuration Terraform, puis exécutez terraform apply.
# Remove or comment out the mount target resource
# resource "ibm_is_share_mount_target" "example" {
# share = ibm_is_share.example.id
# name = "my-mount-target"
# vpc = ibm_is_vpc.example.id
# }
Étape 3 : Supprimer les partages de fichiers répliqués (le cas échéant)
Si votre partage de fichiers comporte un partage de fichiers réplique, vous devez supprimer la réplique avant de pouvoir mettre à jour le mode de contrôle d'accès du partage de fichiers source. La relation de réplication doit d'abord être supprimée, ce qui crée deux partages de fichiers indépendants. Vous pouvez ensuite supprimer le partage de fichiers répliqué et ses cibles de montage.
Si votre partage de fichiers n'a pas de réplique, ignorez cette étape et passez à l'étape 4 : Mettre à jour le mode de contrôle d'accès en groupe de sécurité.
Suppression de la relation de réplication dans la console
- Dans la console IBM Cloud, cliquez sur l'icône de
Navigation > Infrastructure
> Stockage > Partages de stockage de fichiers.
- Cliquez sur le nom du partage de fichiers source pour accéder à sa page de détails.
- Dans la section Relation de réplication de partage de fichiers, cliquez sur Supprimer la relation de réplication.
- Dans la fenêtre de confirmation, cliquez sur « Déconnecter ». La relation de réplication est supprimée, ce qui crée deux partages de fichiers indépendants.
- Une fois la relation de réplication supprimée, supprimez les cibles de montage du partage de fichiers répliqué en suivant les mêmes étapes qu'à l'étape 2 : Supprimez toutes les cibles de montage du partage de fichiers.
- Revenez à la liste des partages de fichiers, sélectionnez le partage de fichiers réplique, cliquez sur l'icône Actions
, et sélectionnez Supprimer.
- Confirmez la suppression lorsque vous y êtes invité.
Pour plus d'informations, voir Suppression de la relation de réplication dans la console et Suppression des répliques et des partages de fichiers source.
Suppression de la relation de réplication à partir de l'interface CLI
-
Dressez la liste de vos partages de fichiers pour identifier le partage de fichiers répliqué :
ibmcloud is sharesRecherchez le partage de fichiers avec
replicadans la colonne Replication role. -
Supprimez la relation de réplication en exécutant la commande «
share-replica-split». Remplacez «REPLICA_SHARE_ID» par l'ID ou le nom du partage de fichiers de réplique.ibmcloud is share-replica-split REPLICA_SHARE_IDVoir l'exemple suivant :
ibmcloud is share-replica-split my-replica-file-shareLorsque vous y êtes invité, tapez
ypour confirmer l'opération de fractionnement. -
Une fois la relation de réplication supprimée, supprimez les cibles de montage du partage de fichiers répliqué :
ibmcloud is share-mount-target-delete REPLICA_SHARE_ID MOUNT_TARGET_IDRépétez l'opération pour chaque cible de montage associée au partage de fichiers répliqué.
-
Supprimez le partage de fichiers de la réplique :
ibmcloud is share-delete REPLICA_SHARE_IDLorsque vous y êtes invité, tapez «
y» pour confirmer la suppression.
Pour plus d'informations, voir Suppression de la relation de réplication à partir de l'interface CLI.
Suppression de la relation de réplication avec l'API
-
Supprimez la relation de réplication en faisant une demande à
DELETE /shares/{replica_id}/source:curl -X DELETE \ "$vpc_api_endpoint/v1/shares/$replica_share_id/source?version=2026-04-28&generation=2" \ -H "Authorization: Bearer $iam_token"Une réponse positive indique que la relation de réplication a été supprimée.
-
Supprimez les cibles de montage du partage de fichiers répliqué en effectuant une demande
DELETE /shares/{replica_id}/mount_targets/{mount_target_id}pour chaque cible de montage :curl -X DELETE \ "$vpc_api_endpoint/v1/shares/$replica_share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \ -H "Authorization: Bearer $iam_token" -
Supprimez le partage de fichiers de la réplique en effectuant une demande
DELETE /shares/{replica_id}:curl -X DELETE \ "$vpc_api_endpoint/v1/shares/$replica_share_id?version=2026-04-28&generation=2" \ -H "Authorization: Bearer $iam_token"
Pour plus d'informations, voir Suppression de la relation de réplication avec l'API.
Supprimer la relation de réplication avec Terraform
-
Utilisez la ressource
ibm_is_share_replica_operationspour diviser les parts de la source et de la réplique :resource "ibm_is_share_replica_operations" "split" { share_replica = ibm_is_share.replica.id split_share = true } -
Une fois l'opération de fractionnement terminée, supprimez le partage de fichiers de réplique et ses cibles de montage de votre configuration Terraform, puis exécutez la commande «
terraform apply».# Remove or comment out the replica share and its mount targets # resource "ibm_is_share" "replica" { # ... # } # resource "ibm_is_share_mount_target" "replica_target" { # ... # }
Pour plus d'informations, consultez les sections « Suppression de la relation de réplication avec Terraform » et « Suppression d'une cible de montage avec Terraform ».
Étape 4 : Mettre à jour le mode de contrôle d'accès en le transformant en groupe de sécurité
Une fois que toutes les cibles de montage et les éventuels partages de fichiers répliqués ont été supprimés, modifiez le mode de contrôle d'accès du partage de fichiers en passant de « vpc » à « security_group ».
Mise à jour du mode de contrôle d'accès dans la console
- Dans la console IBM Cloud, cliquez sur l'icône de
Navigation > Infrastructure
> Stockage > Partages de stockage de fichiers.
- Sélectionnez dans la liste le partage de fichiers que vous souhaitez migrer.
- Sur la page de détails du partage de fichiers, localisez le champ Mode de contrôle d'accès.
- Cliquez sur l'icône « Modifier
à côté du champ « Mode de contrôle d'accès ».
- Sélectionnez un groupe de sécurité dans la liste.
- Cliquez sur Sauvegarder.
Mise à jour du mode de contrôle d'accès à partir de la CLI
Exécutez la commande share-update avec l'option --access-control-mode fixée à security_group. Remplacez « SHARE_ID » par l'ID ou le nom du partage de fichiers.
ibmcloud is share-update SHARE_ID --access-control-mode security_group
Voir l'exemple suivant :
ibmcloud is share-update my-file-share --access-control-mode security_group
Mise à jour du mode de contrôle d'accès avec l'API
Faites une demande PATCH /shares/{share_id} avec la propriété access_control_mode fixée à security_group.
curl -X PATCH \
"$vpc_api_endpoint/v1/shares/$share_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"access_control_mode": "security_group"
}'
Mise à jour du mode de contrôle d'accès avec Terraform
Mettez à jour l'attribut access_control_mode de votre ressource ibm_is_share en le remplaçant par security_group, puis exécutez terraform apply.
resource "ibm_is_share" "example" {
name = "my-file-share"
zone = "us-south-2"
profile = "dp2"
size = 1000
iops = 500
access_control_mode = "security_group"
}
Étape 5 : Créer de nouvelles cibles de montage avec un accès aux groupes de sécurité
Une fois le mode de contrôle d'accès mis à jour, créez de nouvelles cibles de montage avec un accès par groupe de sécurité. Chaque cible de montage doit être créée avec une interface réseau virtuelle associée à un groupe de sécurité. Avant de créer les cibles de montage, vérifiez que votre groupe de sécurité autorise l'accès entrant TCP sur le port NFS (2049) depuis tous les hôtes de calcul qui doivent accéder au partage de fichiers.
Création de cibles de montage dans la console
- Dans la console IBM Cloud, cliquez sur l'icône de
Navigation > Infrastructure
> Stockage > Partages de stockage de fichiers.
- Sélectionnez le partage de fichiers dans la liste.
- Sur la page Détails du partage de fichiers, cliquez sur Créer dans la section Cibles de montage.
- Fournissez un nom pour la cible de montage.
- Sélectionnez le VPC dans lequel vous souhaitez créer la cible de montage.
- Configurer l'interface réseau virtuelle :
- Indiquez un nom pour l'interface réseau virtuelle.
- Sélectionnez le sous-réseau dans lequel la cible de montage est créée.
- Vous pouvez, si vous le souhaitez, indiquer une adresse IP réservée ou laisser le système en attribuer une automatiquement.
- Sélectionnez le groupe de sécurité qui contrôle l'accès au partage de fichiers.
- En option, activez le cryptage en transit si vous souhaitez protéger les données pendant la transmission.
- Cliquez sur Créer.
Répétez ces étapes pour créer des cibles de montage pour chaque VPC où vous souhaitez accéder au partage de fichiers.
Pour plus d'informations, voir Création d'une cible de montage dans la console.
Création de cibles de montage à partir de l'interface de programmation
Exécutez la commande share-mount-target-create avec les paramètres de l'interface réseau virtuelle. Remplacez SHARE_ID par l'ID ou le nom du partage de fichiers, MOUNT_TARGET_NAME par le nom de la nouvelle
cible de montage, VPC_ID par l'ID ou le nom du VPC, VNI_NAME par le nom de l'interface réseau virtuelle, SUBNET_ID par l'ID ou le nom du sous-réseau, et SECURITY_GROUP_ID par l'ID ou le
nom du groupe de sécurité.
ibmcloud is share-mount-target-create SHARE_ID \
--name MOUNT_TARGET_NAME \
--vpc VPC_ID \
--vni-name VNI_NAME \
--vni-subnet SUBNET_ID \
--vni-sgs SECURITY_GROUP_ID
Voir l'exemple suivant :
ibmcloud is share-mount-target-create my-file-share \
--name my-new-mount-target \
--vpc my-vpc \
--vni-name my-vni \
--vni-subnet my-subnet \
--vni-sgs my-security-group
Pour plus d'informations, voir Création de cibles de montage à partir de l'interface de programmation.
Création de cibles de montage avec l'API
Faites une demande POST /shares/{share_id}/mount_targets avec la configuration de l'interface réseau virtuelle.
curl -X POST \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-new-mount-target",
"virtual_network_interface": {
"name": "my-vni",
"subnet": {
"id": "'"$subnet_id"'"
},
"security_groups": [
{
"id": "'"$security_group_id"'"
}
]
}
}'
Pour plus d'informations, voir Création de cibles de montage avec l'API.
Créer des cibles de montage avec Terraform
Utilisez la ressource ibm_is_share_mount_target pour créer une cible de montage avec une interface réseau virtuelle.
resource "ibm_is_share_mount_target" "example" {
share = ibm_is_share.example.id
name = "my-new-mount-target"
virtual_network_interface {
name = "my-vni"
subnet = ibm_is_subnet.example.id
security_groups = [ibm_is_security_group.example.id]
}
}
Pour plus d'informations, voir Création de cibles de montage avec Terraform.
Étape 6 : Recréer les partages de fichiers répliqués (le cas échéant)
Si vous avez supprimé un partage de fichiers répliqué à l'étape 3, vous pouvez désormais le recréer avec le mode de contrôle d'accès du groupe de sécurité mis à jour. Le nouveau partage de fichiers réplique hérite du mode de contrôle d'accès du groupe de sécurité du partage de fichiers source.
Si vous n'avez pas de réplica de partage de fichiers, ignorez cette étape et passez à l'étape 7 : Monter le partage de fichiers sur les hôtes de calcul.
Création d'un partage de fichiers répliqué dans la console
- Dans la console IBM Cloud, cliquez sur l'icône de
Navigation > Infrastructure
> Stockage > Partages de stockage de fichiers.
- Sélectionnez le partage de fichiers source dans la liste.
- Sur la page des détails du partage de fichiers, cliquez sur l'icône Actions
et sélectionnez Créer une réplique.
- Sur la page Création d'une réplique de partage de fichiers, fournissez les informations suivantes :
- Nom: attribuez un nom unique au partage de réplique.
- Emplacement du réplica: Sélectionnez la région et la zone où vous souhaitez créer la réplique.
- Groupe de ressources: sélectionnez le groupe de ressources pour la réplique.
- Profil: Le profil
dp2est présélectionné. Spécifiez la valeur maximale d'IOPS. - Cibles de montage: Optionnellement, créez des cibles de montage pour le partage de la réplique avec l'accès du groupe de sécurité.
- Fréquence de synchronisation: Indiquez la fréquence de synchronisation des modifications de la source vers le réplica (toutes les heures, tous les jours, toutes les semaines, tous les mois ou selon la méthode cron).
- Cryptage: Configurer les paramètres de cryptage. Pour la réplication interrégionale, vous devez sélectionner une clé racine client si la source utilise un chiffrement géré par le client.
- Cliquez sur « Créer un partage de fichiers ».
Pour plus d'informations, voir Ajouter la réplication à un partage de fichiers dans la console.
Création d'un partage de fichiers répliqué à partir de l'interface de ligne de commande
Utilisez la commande « share-replica-create » pour créer une réplique de votre partage de fichiers source. Remplacez SOURCE_SHARE_ID par l'ID ou le nom du partage de fichiers source, REPLICA_NAME par
le nom du nouveau partage de réplique, REPLICA_ZONE par la zone dans laquelle vous souhaitez créer la réplique, et CRON_SPEC par la fréquence de réplication au format cron (par exemple, 30 17 * * * pour une réplication quotidienne à 17 h 30).
ibmcloud is share-replica-create \
--source-share SOURCE_SHARE_ID \
--name REPLICA_NAME \
--zone REPLICA_ZONE \
--profile dp2 \
--replication-cron-spec "CRON_SPEC"
Voir l'exemple suivant :
ibmcloud is share-replica-create \
--source-share my-file-share \
--name my-replica-file-share \
--zone us-south-1 \
--profile dp2 \
--replication-cron-spec "30 17 * * *"
Pour plus d'informations, voir Création d'un réplica pour un partage de fichiers existant à partir de l'interface de ligne de commande.
Création d'un partage de fichiers répliqué à l'aide de l'API
Faites une demande à POST /shares pour créer un partage de fichiers répliqué :
curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-replica-file-share",
"profile": {
"name": "dp2"
},
"zone": {
"name": "us-south-1"
},
"replication_cron_spec": "30 17 * * *",
"source_share": {
"id": "'"$source_share_id"'"
},
"size": 1000,
"iops": 500
}'
Pour plus d'informations, voir Création d'un partage de fichiers répliqué avec l'API.
Création d'un partage de fichiers répliqué avec Terraform
Ajoutez une ressource ibm_is_share pour le réplica à votre configuration Terraform :
resource "ibm_is_share" "replica" {
name = "my-replica-file-share"
zone = "us-south-1"
profile = "dp2"
size = 1000
iops = 500
source_share = ibm_is_share.source.id
replication_cron_spec = "30 17 * * *"
}
Ensuite, exécutez la commande « terraform apply » pour créer la réplique.
Pour plus d'informations, voir Création de partages de fichiers répliqués avec Terraform.
Étape 7 : Monter le partage de fichiers sur les hôtes de calcul
Une fois les nouvelles cibles de montage créées avec les droits d'accès du groupe de sécurité, montez le partage de fichiers sur vos hôtes de calcul en utilisant le nouveau chemin de montage. Vous pouvez récupérer le chemin de montage à partir des détails de la cible de montage dans la console, la CLI ou l'API.
Pour des instructions détaillées sur le montage de partages de fichiers sur différents systèmes d'exploitation, voir les rubriques suivantes :
- Monter des partages de fichiers sur Red Hat Linux
- Montage de partages de fichiers dans CentOS
- Montage de partages de fichiers dans Ubuntu
Pour obtenir une liste complète des instructions de montage pour tous les systèmes d'exploitation pris en charge, voir Montage des partages de fichiers.
Etapes suivantes
Une fois la migration terminée, vérifiez que les conditions suivantes sont remplies :
- Le partage de fichiers est accessible à partir de tous les hôtes de calcul autorisés.
- Les règles du groupe de sécurité sont configurées pour autoriser l'accès.
- Les applications qui utilisent le partage de fichiers fonctionnent correctement.
- Le montage est conservé d'un redémarrage à l'autre (vérifiez les entrées «
/etc/fstab»).
Pour plus d'informations sur la gestion des partages de fichiers, voir Gestion des partages de fichiers et des cibles de montage.