Migrazione dalla modalità di controllo degli accessi VPC alla modalità di controllo degli accessi ai gruppi di sicurezza

Eseguire la migrazione delle condivisioni di file zonali dalla modalità di controllo degli accessi VPC, ormai obsoleta, alla modalità dei gruppi di sicurezza entro il 6 maggio 2027 (fine del supporto) per evitare la perdita di dati.

La modalità di controllo dell'accesso VPC consente a tutte le istanze di server virtuale e ai server bare metal di una VPC di accedere a una condivisione di file. La modalità di controllo dell'accesso del gruppo di sicurezza offre un controllo più granulare, limitando l'accesso a risorse di calcolo specifiche in base alle regole del gruppo di sicurezza. La modalità di controllo degli accessi basata sui gruppi di sicurezza supporta inoltre ulteriori funzionalità, quali la crittografia in transito, il montaggio tra zone e le istantanee.

Prima di iniziare

Prima di migrare le condivisioni di file dalla modalità di controllo degli accessi VPC alla modalità di controllo degli accessi ai gruppi di sicurezza, verificare i seguenti requisiti:

  • Verifica di disporre delle autorizzazioni IAM necessarie per gestire le condivisioni di file e le destinazioni di montaggio.
  • Identificare tutte le condivisioni di file dell'account che utilizzano la modalità di controllo dell'accesso VPC.
  • Pianifica la configurazione del gruppo di sicurezza in modo da garantire che le risorse di elaborazione autorizzate possano accedere alla condivisione di file dopo la migrazione.
  • Pianificate una finestra di manutenzione per la migrazione, poiché durante il processo la condivisione di file risulterà temporaneamente inaccessibile.

Panoramica sulla migrazione

Il processo di migrazione prevede le seguenti fasi:

  1. Smontare la condivisione file da tutti gli host di elaborazione
  2. Eliminare tutti i target di montaggio dalla condivisione file
  3. Eliminare le condivisioni di file di replica(se applicabile)
  4. Aggiornare la modalità di controllo dell'accesso al gruppo di sicurezza
  5. Creare nuovi target di montaggio con accesso al gruppo di sicurezza
  6. Ricreare le condivisioni di file di replica(se applicabile)
  7. Montare la condivisione di file sugli host di elaborazione

Passo 1: smontare la condivisione file da tutti gli host di elaborazione

Prima di poter eliminare le destinazioni di montaggio, è necessario smontare la condivisione di file da tutte le istanze di server virtuali e dai server bare metal su cui è montata.

Innanzitutto, identificare le condivisioni di file che utilizzano la modalità di controllo dell'accesso VPC. È possibile visualizzare l'elenco di tutte le condivisioni di file utilizzando la CLI o l'API. Filtra i risultati per visualizzare solo le condivisioni in cui il campo “ access_control_mode ” è impostato su “ vpc ”.

Se l'ambiente supporta l'output JSON, si può usare il metodo jq per filtrare l'output di ibmcloud is shares:

ibmcloud is shares --output json | jq '.[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'

Effettuare una GET /shares e inviare la risposta JSON a jq:

curl -s -X GET "$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
  -H "Authorization: Bearer $iam_token" | jq '.shares[] | select(.access_control_mode == "vpc") | {id, name, access_control_mode}'

Dopo aver identificato le condivisioni che utilizzano la modalità di controllo dell'accesso VPC, collegarsi a ciascun compute host in cui sono montate tali condivisioni ed eseguire il comando umount con il nome del punto di montaggio. Vedi il seguente esempio:

umount /mnt/my-file-share

Per ulteriori informazioni sullo smontaggio delle condivisioni di file su diversi sistemi operativi, vedere Montaggio e smontaggio delle condivisioni di file.

Passo 2: eliminare tutti i target di montaggio dalla condivisione file

Dopo aver smontato la condivisione di file da tutti gli host di calcolo, eliminare tutte le destinazioni di montaggio associate alla condivisione di file. È necessario eliminare tutti i target di montaggio prima di poter aggiornare la modalità di controllo degli accessi.

Eliminazione degli obiettivi di montaggio nella console

  1. Nel sito IBM Cloud console, fate clic sull'icona Menu di navigazione icona del menu > Infrastrutture Icona VPC > Archiviazione > Condivisioni di archiviazione dei file.
  2. Selezionare dall'elenco la condivisione di file che si desidera migrare.
  3. Nella pagina Dettagli condivisione file, individuare la destinazione di montaggio che si desidera eliminare nella sezione Destinazioni di montaggio.
  4. Fare clic sull'icona Azioni Icona Azioni Azioni e selezionare Elimina.
  5. Ripetere i passi 3-4 per ogni destinazione di montaggio associata alla condivisione di file.

Per ulteriori informazioni, vedere Eliminazione della destinazione di montaggio di una condivisione di file nella console.

Eliminazione dei target di montaggio dalla CLI

Eseguite il comando share-mount-target-delete per ogni destinazione di montaggio associata alla condivisione di file. Sostituire SHARE_ID con l'ID o il nome della condivisione file e MOUNT_TARGET_ID con l'ID o il nome della destinazione di montaggio da eliminare.

ibmcloud is share-mount-target-delete SHARE_ID MOUNT_TARGET_ID

Vedi il seguente esempio:

ibmcloud is share-mount-target-delete my-file-share my-mount-target

Quando viene richiesto, digitare y per confermare l'eliminazione. Ripetere questo comando per ogni destinazione di montaggio associata alla condivisione file.

Per ulteriori informazioni, vedere Eliminazione di una destinazione di montaggio di una condivisione di file dalla CLI.

Eliminazione dei target di montaggio con l'API

Eseguire una richiesta a DELETE /shares/{share_id}/mount_targets/{mount_target_id} per eliminare ogni destinazione di montaggio associata alla condivisione di file.

curl -X DELETE \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token"

Ripetere questa richiesta per ogni destinazione di montaggio associata alla condivisione di file.

Per ulteriori informazioni, vedere Eliminazione di un target di montaggio con l'API.

Eliminazione dei target di montaggio con Terraform

Per eliminare un target di montaggio con Terraform, rimuovere la risorsa ibm_is_share_mount_target dal file di configurazione di Terraform, quindi eseguire terraform apply.

# Remove or comment out the mount target resource
# resource "ibm_is_share_mount_target" "example" {
#   share = ibm_is_share.example.id
#   name  = "my-mount-target"
#   vpc   = ibm_is_vpc.example.id
# }

Fase 3: Eliminazione delle condivisioni di file di replica (se applicabile)

Se la condivisione file ha una condivisione file di replica, è necessario eliminare la replica prima di poter aggiornare la modalità di controllo dell'accesso della condivisione file di origine. La relazione di replica deve essere rimossa per prima, creando così due condivisioni di file indipendenti. Quindi, è possibile eliminare la condivisione di file di replica e i relativi target di montaggio.

Se la condivisione di file non ha una replica, saltate questo passaggio e passate al passaggio 4: aggiornate la modalità di controllo dell'accesso al gruppo di sicurezza.

Rimozione della relazione di replica nella console

  1. Nel sito IBM Cloud console, fate clic sull'icona Menu di navigazione icona del menu > Infrastrutture Icona VPC > Archiviazione > Condivisioni di archiviazione dei file.
  2. Fare clic sul nome della condivisione di file di origine per accedere alla pagina dei dettagli.
  3. Nella sezione Relazione di replica della condivisione file, fare clic su Rimuovi relazione di replica.
  4. Nella finestra di conferma, fare clic su Unlink. La relazione di replica viene rimossa, creando due condivisioni di file indipendenti.
  5. Dopo aver rimosso la relazione di replica, eliminare i target di montaggio della condivisione file di replica seguendo la stessa procedura descritta al punto 2: eliminare tutti i target di montaggio dalla condivisione file.
  6. Ritornare all'elenco delle condivisioni di file, selezionare la condivisione di file di replica, fare clic sull'icona Azioni Icona Azioni e selezionare Elimina.
  7. Confermare l'eliminazione quando viene richiesto.

Per ulteriori informazioni, vedere Rimozione della relazione di replica nella console e Eliminazione delle condivisioni di file di replica e di origine.

Rimozione della relazione di replica dalla CLI

  1. Elencare le condivisioni di file per identificare la condivisione di file di replica:

    ibmcloud is shares
    

    Cercare la condivisione di file con replica nella colonna del ruolo di replica.

  2. Rimuovere la relazione di replica eseguendo il comando share-replica-split . Sostituire " REPLICA_SHARE_ID " con l'ID o il nome della condivisione file della replica.

    ibmcloud is share-replica-split REPLICA_SHARE_ID
    

    Vedi il seguente esempio:

    ibmcloud is share-replica-split my-replica-file-share
    

    Quando viene richiesto, digitare y per confermare l'operazione di divisione.

  3. Dopo aver rimosso la relazione di replica, eliminare i target di montaggio della condivisione file di replica:

    ibmcloud is share-mount-target-delete REPLICA_SHARE_ID MOUNT_TARGET_ID
    

    Ripetere l'operazione per ogni destinazione di montaggio associata alla condivisione di file di replica.

  4. Eliminare la condivisione di file della replica:

    ibmcloud is share-delete REPLICA_SHARE_ID
    

    Quando viene richiesto, digitare y per confermare l'eliminazione.

Per ulteriori informazioni, vedere Rimozione della relazione di replica dalla CLI.

Eliminazione della relazione di replica con l'API

  1. Rimuovere la relazione di replica facendo una richiesta a DELETE /shares/{replica_id}/source:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id/source?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    

    Una risposta positiva indica che la relazione di replica è stata rimossa.

  2. Eliminare i target di montaggio della condivisione file di replica effettuando una richiesta a DELETE /shares/{replica_id}/mount_targets/{mount_target_id} per ciascun target di montaggio:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id/mount_targets/$mount_target_id?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    
  3. Eliminare la condivisione di file di replica effettuando una richiesta a DELETE /shares/{replica_id}:

    curl -X DELETE \
    "$vpc_api_endpoint/v1/shares/$replica_share_id?version=2026-04-28&generation=2" \
    -H "Authorization: Bearer $iam_token"
    

Per ulteriori informazioni, vedere Rimozione della relazione di replica con l'API.

Rimozione della relazione di replica con Terraform

  1. Utilizzare la risorsa ibm_is_share_replica_operations per dividere le condivisioni di origine e di replica:

    resource "ibm_is_share_replica_operations" "split" {
      share_replica = ibm_is_share.replica.id
      split_share   = true
    }
    
  2. Una volta completata l'operazione di separazione, rimuovi la condivisione di file della replica e le relative destinazioni di montaggio dalla configurazione di Terraform, quindi esegui il comando terraform apply``.

    # Remove or comment out the replica share and its mount targets
    # resource "ibm_is_share" "replica" {
    #   ...
    # }
    # resource "ibm_is_share_mount_target" "replica_target" {
    #   ...
    # }
    

Per ulteriori informazioni, consultare le sezioni " Rimozione della relazione di replica con Terraform " e "Eliminazione di una destinazione di montaggio con Terraform ".

Passo 4: aggiornare la modalità di controllo dell'accesso al gruppo di sicurezza

Dopo aver eliminato tutti i punti di montaggio e le eventuali condivisioni di file replica, aggiornare la modalità di controllo degli accessi della condivisione di file da “ vpc ” a “ security_group ”.

Aggiornamento della modalità di controllo degli accessi nella console

  1. Nel sito IBM Cloud console, fate clic sull'icona Menu di navigazione icona del menu > Infrastrutture Icona VPC > Archiviazione > Condivisioni di archiviazione dei file.
  2. Selezionare dall'elenco la condivisione di file che si desidera migrare.
  3. Nella pagina Dettagli condivisione file, individuare il campo Modalità di controllo dell'accesso.
  4. Fai clic sull'icona " Modifica " Icona Modifica accanto al campo " Modalità di controllo degli accessi ".
  5. Selezionare il gruppo di sicurezza dall'elenco.
  6. Fare clic su Salva.

Aggiornamento della modalità di controllo degli accessi dalla CLI

Eseguite il comando share-update con l'opzione --access-control-mode impostata su security_group. Sostituisci " SHARE_ID " con l'ID o il nome della condivisione file.

ibmcloud is share-update SHARE_ID --access-control-mode security_group

Vedi il seguente esempio:

ibmcloud is share-update my-file-share --access-control-mode security_group

Aggiornamento della modalità di controllo degli accessi con l'API

Fare una richiesta PATCH /shares/{share_id} con la proprietà access_control_mode impostata su security_group.

curl -X PATCH \
"$vpc_api_endpoint/v1/shares/$share_id?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "access_control_mode": "security_group"
}'

Aggiornamento della modalità di controllo degli accessi con Terraform

Aggiornate l'attributo access_control_mode della risorsa ibm_is_share in security_group, quindi eseguite terraform apply.

resource "ibm_is_share" "example" {
  name                = "my-file-share"
  zone                = "us-south-2"
  profile             = "dp2"
  size                = 1000
  iops                = 500
  access_control_mode = "security_group"
}

Passo 5: Creare nuovi target di montaggio con accesso al gruppo di sicurezza

Una volta aggiornata la modalità di controllo degli accessi, creare nuove destinazioni di montaggio con accesso tramite gruppo di sicurezza. Ogni destinazione di montaggio deve essere creata con un'interfaccia di rete virtuale associata a un gruppo di sicurezza. Prima di creare i target di montaggio, verificare che il gruppo di sicurezza consenta l'accesso in entrata TCP sulla porta NFS (2049) da tutti gli host di elaborazione che necessitano di accedere alla condivisione di file.

Creazione di target di montaggio nella console

  1. Nel sito IBM Cloud console, fate clic sull'icona Menu di navigazione icona del menu > Infrastrutture Icona VPC > Archiviazione > Condivisioni di archiviazione dei file.
  2. Selezionare la condivisione di file dall'elenco.
  3. Nella pagina dei dettagli della condivisione file, fare clic su Crea nella sezione Destinazioni di montaggio.
  4. Fornire un nome per la destinazione di montaggio.
  5. Selezionare il VPC in cui si desidera creare la destinazione di montaggio.
  6. Configurare l'interfaccia di rete virtuale:
    • Fornire un nome per l'interfaccia di rete virtuale.
    • Selezionare la sottorete in cui viene creata la destinazione di montaggio.
    • Se lo si desidera, è possibile specificare un indirizzo IP riservato oppure consentire al sistema di assegnarne uno automaticamente.
    • Selezionare il gruppo di sicurezza che controlla l'accesso alla condivisione di file.
  7. Se si desidera proteggere i dati durante la trasmissione, è possibile attivare la crittografia in transito.
  8. Fai clic su Crea.

Ripetere questi passaggi per creare target di montaggio per ogni VPC in cui si desidera accedere alla condivisione di file.

Per ulteriori informazioni, vedere Creazione di una destinazione di montaggio nella console.

Creazione di target di montaggio dalla CLI

Eseguire il comando share-mount-target-create con i parametri dell'interfaccia di rete virtuale. Sostituire SHARE_ID con l'ID o il nome della condivisione di file, MOUNT_TARGET_NAME con il nome della nuova destinazione di montaggio, VPC_ID con l'ID o il nome della VPC, VNI_NAME con il nome dell'interfaccia di rete virtuale, SUBNET_ID con l'ID o il nome della sottorete e SECURITY_GROUP_ID con l'ID o il nome del gruppo di sicurezza.

ibmcloud is share-mount-target-create SHARE_ID \
  --name MOUNT_TARGET_NAME \
  --vpc VPC_ID \
  --vni-name VNI_NAME \
  --vni-subnet SUBNET_ID \
  --vni-sgs SECURITY_GROUP_ID

Vedi il seguente esempio:

ibmcloud is share-mount-target-create my-file-share \
  --name my-new-mount-target \
  --vpc my-vpc \
  --vni-name my-vni \
  --vni-subnet my-subnet \
  --vni-sgs my-security-group

Per ulteriori informazioni, vedere Creazione di target di montaggio dalla CLI.

Creare obiettivi di montaggio con l'API

Effettuare una richiesta a POST /shares/{share_id}/mount_targets con la configurazione dell'interfaccia di rete virtuale.

curl -X POST \
"$vpc_api_endpoint/v1/shares/$share_id/mount_targets?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "name": "my-new-mount-target",
  "virtual_network_interface": {
    "name": "my-vni",
    "subnet": {
      "id": "'"$subnet_id"'"
    },
    "security_groups": [
      {
        "id": "'"$security_group_id"'"
      }
    ]
  }
}'

Per ulteriori informazioni, vedere Creazione di target di montaggio con l'API.

Creare target di montaggio con Terraform

Utilizzare la risorsa ibm_is_share_mount_target per creare una destinazione di montaggio con un'interfaccia di rete virtuale.

resource "ibm_is_share_mount_target" "example" {
  share = ibm_is_share.example.id
  name  = "my-new-mount-target"
  virtual_network_interface {
    name = "my-vni"
    subnet = ibm_is_subnet.example.id
    security_groups = [ibm_is_security_group.example.id]
  }
}

Per ulteriori informazioni, vedere Creazione di target di montaggio con Terraform.

Passo 6: ricreare le condivisioni di file di replica (se applicabile)

Se nel Passo 3 hai eliminato una condivisione di file replica, ora puoi ricrearla con la modalità di controllo degli accessi del gruppo di sicurezza aggiornata. La nuova condivisione di file di replica eredita la modalità di controllo degli accessi del gruppo di sicurezza dalla condivisione di file di origine.

Se non si dispone di una condivisione di file di replica, saltare questo passaggio e passare al passaggio 7: montare la condivisione di file sugli host di calcolo.

Creazione di una condivisione di file di replica nella console

  1. Nel sito IBM Cloud console, fate clic sull'icona Menu di navigazione icona del menu > Infrastrutture Icona VPC > Archiviazione > Condivisioni di archiviazione dei file.
  2. Selezionare la condivisione di file di origine dall'elenco.
  3. Nella pagina dei dettagli della condivisione di file, fare clic sull'icona Azioni Azioni e selezionare Crea replica.
  4. Nella pagina di creazione della replica della condivisione file, fornire le seguenti informazioni:
    • Nome: Fornire un nome univoco per la condivisione della replica.
    • Posizione della replica: Selezionare la regione e la zona in cui si desidera creare la replica.
    • Gruppo di risorse: selezionare il gruppo di risorse per la replica.
    • Profilo: Il profilo dp2 è preselezionato. Specificare il valore massimo di IOPS.
    • Montare i target: Facoltativamente, creare bersagli di montaggio per la condivisione della replica con accesso al gruppo di sicurezza.
    • Frequenza di sincronizzazione: Specificare la frequenza di sincronizzazione delle modifiche dall'origine alla replica (ora, giorno, settimana, mese o cron-spec).
    • Crittografia: Configurare le impostazioni di crittografia. Per la replica interregionale, è necessario selezionare una chiave root del cliente se l'origine utilizza la crittografia gestita dal cliente.
  5. Fai clic su " Crea una condivisione file ".

Per ulteriori informazioni, vedere Aggiunta della replica a una condivisione di file nella console.

Creazione di una condivisione di file di replica dalla CLI

Utilizza il comando share-replica-create per creare una replica della condivisione di file di origine. Sostituire SOURCE_SHARE_ID con l'ID o il nome della condivisione del file di origine, REPLICA_NAME con il nome della nuova condivisione della replica, REPLICA_ZONE con la zona in cui si desidera creare la replica e CRON_SPEC con la frequenza di replica in formato cron (ad esempio, 30 17 * * * per ogni giorno alle 17:30).

ibmcloud is share-replica-create \
  --source-share SOURCE_SHARE_ID \
  --name REPLICA_NAME \
  --zone REPLICA_ZONE \
  --profile dp2 \
  --replication-cron-spec "CRON_SPEC"

Vedi il seguente esempio:

ibmcloud is share-replica-create \
  --source-share my-file-share \
  --name my-replica-file-share \
  --zone us-south-1 \
  --profile dp2 \
  --replication-cron-spec "30 17 * * *"

Per ulteriori informazioni, vedere Creazione di una replica per una condivisione di file esistente dalla CLI.

Creazione di una condivisione di file di replica con l'API

Effettuare una richiesta a POST /shares per creare una condivisione di file di replica:

curl -X POST \
"$vpc_api_endpoint/v1/shares?version=2026-04-28&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
  "name": "my-replica-file-share",
  "profile": {
    "name": "dp2"
  },
  "zone": {
    "name": "us-south-1"
  },
  "replication_cron_spec": "30 17 * * *",
  "source_share": {
    "id": "'"$source_share_id"'"
  },
  "size": 1000,
  "iops": 500
}'

Per ulteriori informazioni, vedere Creazione di una condivisione di file di replica con l'API.

Creare una condivisione di file di replica con Terraform

Aggiungere una risorsa ibm_is_share per la replica alla configurazione di Terraform:

resource "ibm_is_share" "replica" {
  name    = "my-replica-file-share"
  zone    = "us-south-1"
  profile = "dp2"
  size    = 1000
  iops    = 500
  source_share            = ibm_is_share.source.id
  replication_cron_spec   = "30 17 * * *"
}

Quindi, eseguire il comando terraform apply per creare la replica.

Per ulteriori informazioni, vedere Creazione di condivisioni di file di replica con Terraform.

Passo 7: Montare la condivisione di file sugli host di elaborazione

Una volta creati i nuovi punti di montaggio con i permessi di accesso del gruppo di sicurezza, montare la condivisione di file sugli host di elaborazione utilizzando il nuovo percorso di montaggio. È possibile recuperare il percorso di montaggio dai dettagli della destinazione di montaggio nella console, nella CLI o nell'API.

Per istruzioni dettagliate sul montaggio delle condivisioni di file su diversi sistemi operativi, vedere i seguenti argomenti:

Per un elenco completo delle istruzioni di montaggio per tutti i sistemi operativi supportati, vedere Montaggio delle condivisioni di file.

Passi successivi

Una volta completata la migrazione, verificare che siano soddisfatte le seguenti condizioni:

  • La condivisione di file è accessibile da tutti gli host di elaborazione autorizzati.
  • Le regole del gruppo di sicurezza sono configurate in modo da consentire l'accesso.
  • Le applicazioni che utilizzano la condivisione di file funzionano correttamente.
  • Il montaggio rimane attivo anche dopo il riavvio (controllare le voci " /etc/fstab ").

Per ulteriori informazioni sulla gestione delle condivisioni di file, vedere Gestione delle condivisioni di file e dei target di montaggio.