トランジットでの暗号化 - ファイル共有とコンピュートホスト間のマウント接続の保護
ゾーン共有にはIPsecを、VNIベースのマウント先を持つリージョン共有には TLS 1.2 + を使用することで、 File Storage for VPC の転送中の暗号化を有効にします。
セキュリティ・グループ・ベースのアクセス・コントロール・モードを備えたゾーン・ファイル共有やリージョナル・ファイル共有を使用し、仮想ネットワーク・インターフェイスでターゲットをマウントする場合、データの安全なエンド・ツー・エンド暗号化を有効にすることができます。 このようなマウント・ターゲットがアタッチされ、共有がホストにマウントされると、VNIはセキュリティ・グループ・ポリシーをチェックして、許可されたサーバーだけが共有にアクセスできるようにします。
Encryption-in-transitを使用する場合は、パフォーマンスと強化されたセキュリティの間で要件のバランスを取る必要があります。 転送中のデータを暗号化すると、エンドポイントでのデータの暗号化と復号化に必要な処理が発生するため、パフォーマンスに影響が出る可能性がある。 その影響は、ワークロードの特性によって異なる。 同期書き込みを実行するワークロードや、データベースなどのVSIキャッシングをバイパスするワークロードは、EITが有効な場合、パフォーマンスに大きな影響を与える可能性がある。 EITのパフォーマンスへの影響を判断するには、EITを使用する場合と使用しない場合のワークロードをベンチマークします。
EITがなくても、データは安全なデータセンター・ネットワークを通じて移動する。 ネットワーク・セキュリティの詳細については、「 VPCのセキュリティ 」および「 コンテキスト・ベースの制限による仮想プライベート・クラウド(VPC)インフラストラクチャ・サービスの保護 」を参照してください。
File Storage for VPC 転送中の暗号化が有効になっている場合にのみ、このサービスは「金融サービス認定サービス」とみなされます。 詳細については、 金融サービス検証済みサービスとはをご覧ください。
IBM Cloud は、ファイル共有の転送中暗号化に2つのオプションを提供する。
- インターネットセキュリティプロトコル(IPsec)のセキュリティプロファイルと X.509 証明書を使用することで、コンピュートホストとゾーンファイル共有との間に暗号化されたマウント接続を確立できます。 詳細については、「 トランジットの暗号化 - IPsec暗号化 」を参照してください。 IPsec で設定されたマウントに関する既知の問題については、「 メンテナンス中の IPsec で設定されたゾーンファイル共有におけるマウントの中断の可能性 」を参照してください。
- クライアント仮想サーバーインスタンスと NFS サーバーとの間にstunnel接続( TLS 1.2 +)を確立することで、コンピュートホストとリージョナルファイル共有間の暗号化されたマウント接続を確立できます。 詳細については、「 転送中の暗号化 - TLS encryption 」を参照してください。