Condivisione e montaggio di una risorsa condivisa da un altro account
Condividi " File Storage for VPC " tra diversi account utilizzando le condivisioni di accesso con autorizzazione incrociata per l'accesso ai dati su più account.
Puoi anche condividere il tuo File Storage for VPC con il IBM watsonx servizio.
L'autorizzazione da servizio a servizio tra account viene utilizzata per stabilire un rapporto di fiducia tra l'account del proprietario della risorsa condivisa e quello dell'utente che vi accede. Inoltre, è necessario assegnare agli utenti la piattaforma IAM e i ruoli di servizio appropriati affinché possano svolgere le proprie mansioni. Per creare una condivisione di accesso all'interno dello stesso account della condivisione di origine, l'utente deve disporre dei ruoli " Share Broker " e " Editor". Per creare un accesso condiviso all'interno di un account diverso da quello di origine, l'utente deve disporre dei ruoli " Accesso remoto all'account condiviso " e " Modificatore". Per ulteriori informazioni, consultare la sezione " Ruoli e azioni IAM ".
Una volta configurata l'autorizzazione e assegnati i ruoli, è possibile creare una condivisione di accesso collegata alla condivisione di origine. La condivisione accessoria eredita il profilo, le dimensioni e il tipo di crittografia, sia in fase di archiviazione che in fase di trasmissione, dalla condivisione di origine. L'account di origine della condivisione può visualizzare gli ID degli account autorizzati a montare la condivisione " NFS ".
Quando viene creata la condivisione di accesso, questa viene collegata alla condivisione di origine tramite un collegamento di accesso. I collegamenti agli accessori sono risorse secondarie di proprietà della condivisione di origine e solo l'amministratore della condivisione di origine può recuperarli o eliminarli.
In qualità di utente con autorizzazione di accesso, non puoi modificare le proprietà della condivisione di origine né eliminarla. In qualità di accessor, è possibile montare la condivisione creando una condivisione accessor e una destinazione di montaggio per tale condivisione. A quel punto, potrai accedere e utilizzare i dati della condivisione di origine, comprese le istantanee eventualmente presenti.
La condivisione di una risorsa di file con altri account o servizi non è supportata per le risorse di file con modalità di accesso a livello di VPC "{: tag-deprecated} " ( [obsoleta]).
Politica di crittografia del transito
Il proprietario della quota può controllare le modalità di crittografia dei dati durante il trasferimento impostando le modalità di crittografia consentite per il trasferimento. Se questo campo non viene compilato, il sistema utilizza le modalità di crittografia predefinite consentite, definite nel profilo di condivisione selezionato. Quando un amministratore crea una destinazione di montaggio, deve scegliere una modalità di crittografia che corrisponda a una delle modalità consentite per la condivisione. Ad esempio, se si seleziona IPsec, tutte le destinazioni di montaggio per quella condivisione devono utilizzare IPsec per garantire la coerenza.
Per le condivisioni di file zonali, il proprietario della condivisione può scegliere tra le seguenti modalità di crittografia di transito: IPsec, nessuna o entrambe.
- Se è abilitato IPsec, tutte le destinazioni di montaggio di Accessor devono utilizzare IPsec.
- Se non viene applicata alcuna impostazione, la crittografia in transito non è consentita.
- Se entrambi sono consentiti, gli account di accesso possono scegliere quale utilizzare.
Seleziona la disponibilità Per le condivisioni di file regionali, il proprietario della condivisione può scegliere tra le seguenti modalità di crittografia di transito: stunnel, nessuna o entrambe.
- Se l'uso di stunnel è obbligatorio, tutte le destinazioni di montaggio degli accessori devono utilizzare stunnel.
- Se non viene applicata alcuna impostazione, la crittografia in transito non è consentita.
- Se entrambi sono consentiti, gli account di accesso possono scegliere quale utilizzare.
Le condivisioni di file create prima del rilascio della funzionalità di accesso tra account (18 giugno 2024) presentano un tipo di crittografia di transito consentito basato sulle rispettive destinazioni di montaggio esistenti. A partire da tale data, sarà necessario specificare il tipo di crittografia di transito consentito al momento della creazione delle condivisioni di file. Tutti i target di montaggio creati per una condivisione di file devono avere lo stesso tipo di crittografia di transito.
Creazione di una condivisione di accesso nella console
Nella console di IBM Cloud, è possibile creare una condivisione di accesso con o senza una destinazione di montaggio. Tuttavia, è necessario creare una destinazione di montaggio quando si desidera montare la condivisione su un'istanza di server virtuale.
Creazione di una condivisione di accesso nella console senza una destinazione di montaggio
-
In “ IBM Cloud console ”, fare clic sull’icona “ Menu di navigazione ”
> Infrastrutture
> Archiviazione > Condivisioni di archiviazione file. Viene visualizzato un elenco delle condivisioni di file.
-
Nella pagina "Condivisioni di archiviazione file per VPC", fare clic su Crea > Crea condivisione di accesso.
-
Immettere le seguenti informazioni.
| Campo | Valore |
|---|---|
| Nome della condivisione accessor | Specificare un nome significativo per la condivisione di accesso. Il nome della condivisione file può contenere fino a 63 caratteri alfanumerici in minuscolo, compreso il trattino (-), e deve iniziare con una lettera minuscola. Puoi modificare successivamente il nome, se lo desideri. |
| CRN della condivisione remota | Inserisci il CRN della condivisione file di origine. |
-
Fai clic su Crea.
-
Si torna alla pagina " File Storage for VPC ", dove un messaggio indica che la condivisione di file è in fase di configurazione. Una volta completata la transazione, lo stato della quota passa a “Attivo ”.
Creazione di una condivisione di accesso tramite la CLI
Creazione di un target di montaggio per una condivisione di accesso tramite la CLI
Prima di eseguire il comando share-mount-target-create per creare una destinazione di montaggio per la condivisione di file, raccogliere le seguenti informazioni.
Quando si crea una destinazione di montaggio, è necessario specificare la condivisione di file a cui è destinata. È possibile utilizzare il nome o l'ID della condivisione file. È necessario specificare anche la VPC, indicando il suo ID o il suo nome. Il VPC deve essere univoco per ogni destinazione di montaggio. È inoltre necessario specificare il gruppo di sicurezza utilizzato per gestire l'accesso alla condivisione. I gruppi di sicurezza associati a una destinazione di montaggio devono consentire l'accesso in entrata per il protocollo TCP sulla porta NFS da tutti i server su cui si desidera montare la condivisione.
Infine, è necessario specificare i valori delle opzioni necessarie per creare un'interfaccia di rete virtuale per la destinazione di montaggio. Utilizza i comandi CLI appropriati per elencare le sottoreti disponibili, gli indirizzi IP riservati in una sottorete e i gruppi di sicurezza, in modo da ottenere le informazioni di cui hai bisogno.
L'esempio seguente crea una destinazione di montaggio con un'interfaccia di rete virtuale per una condivisione di file con modalità di accesso basata su gruppi di sicurezza.
ibmcloud is share-mount-target-create my-accessor-share --subnet my-subnet --name my-cli-share-mount-target-1 --vni-name my-share-vni-1 --vni-sgs my-sg --resource-group-name Default --vpc my-vpc
Mounting target for share r006-b696742a-92ee-4f6a-bfd7-921d6ddf8fa6 under account Test Account as user test.user@ibm.com...
ID r006-dd497561-c7c9-4dfb-af0a-c84eeee78b61
Name my-cli-share-mount-target-1
VPC ID Name
r006-912b5ac5-4ed1-4b2a-8f09-5fd8d79f6042 my-vpc
Access control mode security_group
Resource type share_mount_target
Virtual network interface ID Name Protocol State Filtering Mode
0727-709ccc60-0c43-45cb-87b6-7ea1e37ef423 my-share-vni-1 auto
Lifecycle state stable
Mount path 10.240.64.5:/2be3efe6_6dff_46ea_9cec_b397f3141faf
Transit Encryption none
Created 2024-09-16T21:27:09+00:00
Per ulteriori informazioni sulle opzioni del comando, consultare ibmcloud is share-mount-target-create.
Creazione di una condivisione di accesso tramite l'API
È possibile creare condivisioni di file e destinazioni di montaggio richiamando direttamente le API REST.
Prima di iniziare
Configura il tuo ambiente API. Definisci le variabili per il token IAM, l'endpoint API e la versione API. Per le istruzioni, vedi Configurazione del tuo ambiente API e CLI.
Creazione di un target di montaggio per una condivisione di file tramite l'API
Se la modalità di controllo degli accessi della condivisione è " security_group", la destinazione di montaggio deve essere creata con un'interfaccia di rete virtuale. Quando
la modalità di crittografia in transito consentita per la condivisione è “ ipsec ”, anche il valore “ transit_encryption ” della destinazione di montaggio deve essere “ ipsec ”.
Effettua una richiesta “ POST /shares/{share_id}/mount_targets ” e specifica una sottorete e un gruppo di sicurezza per l’interfaccia di rete di destinazione del montaggio. I gruppi di sicurezza associati a una destinazione di
montaggio devono consentire l'accesso in entrata per il protocollo TCP sulla porta NFS da tutti i server su cui si desidera montare la condivisione.
Questo esempio aggiunge una destinazione di montaggio a una condivisione di accesso esistente, identificata dall'ID, e specifica una sottorete e un gruppo di sicurezza per creare l'interfaccia di rete.
curl -X POST "$vpc_api_endpoint/v1/shares/r006-201487a2-cf35-4b2a-a4fe-f480803e1e80/mount_targets/?version=2023-07-18&generation=2"\
-d '{
"virtual_network_interface": {
"subnet": {"id": "1a0b3d75-8a62-4c78-9263-f9bcd25a8759"},
"security_groups": [{"id": "b2599112-7027-480e-ad1b-fd917d2fcb84"}]
},
"transit_encryption": "user_managed"
}'
Creazione di una condivisione file e di una destinazione di montaggio con Terraform
Per utilizzare Terraform, scarica la CLI di Terraform e configura il plug-in del provider IBM Cloud®. Per ulteriori informazioni, consultare il sito Guida introduttiva a Terraform.
I servizi di infrastruttura VPC utilizzano un endpoint regionale specifico, che per impostazione predefinita punta a us-south. Se la tua VPC è stata creata in un'altra regione, assicurati di specificare la regione corretta nel blocco
del provider nel file provider.tf .
Si veda il seguente esempio di impostazione di una regione diversa da quella predefinita us-south.
provider "ibm" {
region = "eu-de"
}
Passi successivi
Montare le condivisioni di file. Il montaggio è un processo mediante il quale il sistema operativo di un server rende disponibili agli utenti i file e le directory presenti sul dispositivo di archiviazione, affinché possano accedervi tramite il file system del server. Per ulteriori informazioni, vedi i seguenti argomenti:
- IBM Cloud Utilità File Share Mount Helper
- Montaggio delle condivisioni di file su Red Hat Linux.
- Montaggio delle condivisioni di file in CentOS.
- Montaggio delle condivisioni di file su Ubuntu.
- Montaggio delle condivisioni di file su z/OS
La creazione di snapshot di una condivisione Accessor non è supportata. Tuttavia, se la share di origine contiene delle istantanee, è possibile accedervi nella directory .snapshot. Per ulteriori informazioni, consultare la sezione
" Ripristino dei file da uno snapshot ".