Utilización de puntos finales privados

Gen 2

Cloud Databases, de segunda generación, permiten adoptar un enfoque de seguridad predeterminada mediante conexiones privadas habilitadas por los puntos de conexión privados virtuales (VPE).

IBM Cloud® utiliza puntos de conexión privados que restringen el acceso a tu red interna, protegiendo así tus datos y aplicaciones frente a accesos no deseados y vulnerabilidades de seguridad.

Los puntos finales privados también ofrecen un mayor control sobre el tráfico de red hacia tus bases de datos, lo que proporciona una mayor visibilidad y te permite demostrar el cumplimiento de los requisitos normativos y reglamentarios.

Este documento abarca todos los modelos de la 2.ª generación de « Cloud Databases »: Databases for PostgreSQL y Databases for MongoDB. La configuración de puntos de conexión privados virtuales conlleva costes, y se aplicarán tarifas de transferencia de red a los servicios de VPC de IBM Cloud que utilicen puntos de conexión privados. Las tarifas se basan en el volumen de datos transferidos y siguen un modelo de precios por tramos. Utiliza la herramienta de cálculo de costes para obtener una estimación basada en tu consumo previsto.

Opciones para conectarse a tu instancia de VPC a través de puntos de conexión privados

Puedes acceder a tu instancia desde tu dispositivo local o desde un cliente que no pertenezca a una VPC a través de puntos de conexión privados. Conéctate a VPE for VPC para disponer de una conexión segura a los servicios e instancias que tienen su origen en tu red VPC. Las instrucciones para conectarte a tu instancia Gen 2 (VPC) dependen del lugar desde el que te conectes y del lugar donde se ejecute tu aplicación.

  1. VPE a través de VSI: este método utiliza una instancia de servidor virtual (VSI) que reside en su nube privada virtual (VPC) y aprovecha el punto de conexión privado virtual (VPE) para proporcionar una conectividad segura y privada entre los recursos de la VPC y los servicios externos de IBM Cloud.
  2. Utiliza la conexión VPN establecida a través de un VPE (cliente a sitio). La VPN te permite conectarte y gestionar el sistema desde un ordenador portátil o un cliente local a través de la VPC/VPE. Para obtener más información, consulta « Del cliente al sitio ».
  3. Utiliza una puerta de enlace VPC/VPN para acceder de forma segura y privada desde las instalaciones a los recursos en la nube. Para obtener más información, consulta « De sitio a sitio ».

Configuración de puntos finales privados virtuales a través de un VSI

Paso 1: Crear una VPC

Sigue las instrucciones de IBM Cloud para crear una nube privada virtual(VPC). Asegúrate de que la VPC se encuentre en la misma región que la implementación de tu base de datos.

Paso 2: Crear una imagen VSI y una clave SSH

  1. Configure una instancia de servidor virtual (VSI) dentro de la VPC siguiendo las instrucciones para crear instancias de servidor virtual que se indican en la interfaz de usuario «Instancias de servidor virtual para VPC ». Asigna una IP flotante al VSI para permitir el acceso SSH externo (opcional para realizar pruebas).
  2. Genera y adjunta una clave SSH para iniciar sesión de forma segura. Para obtener instrucciones detalladas sobre cómo crear un par de claves SSH, consulta la guía «Primeros pasos con las claves SSH ».
  3. Una vez que el par de claves esté listo, mueve la clave privada al directorio ~/.ssh de tu equipo local para seguir las mejores prácticas en materia de gestión segura de claves SSH.
  4. Cambia los permisos de la clave privada. Esto hace que la clave sea de solo lectura para el propietario del archivo. En sistemas similares a « Unix », como macOS,, ejecuta el siguiente comando :

$ chmod 400 ~/.ssh/<NAME_OF_THE_SSH_KEY>

  1. Conéctate por SSH a tu VSI utilizando el siguiente comando :

$ ssh -i ~/.ssh/<NAME_OF_THE_SSH_KEY> root@<FLOATING_IP_ADDRESS>

Paso 3: Crear un VPE

En la consola de IBM Cloud, haz clic en el icono del menú y selecciona «Infraestructura de VPC» > «Red» > «Puertas de enlace de punto final privado virtual ». Sigue estas instrucciones para crear un VPE para tus instancias de « Cloud Databases ».

Asigna el VPE a tu VPC y a tu subred.

Paso 4: Actualizar los grupos de seguridad de la VPC

Modifica el grupo de seguridad para permitir el tráfico saliente desde tu VSI hacia la instancia de la base de datos. Asegúrate de que los puertos que necesita tu base de datos (por ejemplo, PostgreSQL o MongoDB ) estén abiertos.

Paso 5: Crea una clave de servicio para tu base de datos

Utiliza la CLI o la interfaz de usuario de IBM Cloud para crear una clave de servicio para la base de datos. La clave de servicio contiene la información necesaria para acceder a la base de datos.

Paso 6: Conéctate a tu base de datos mediante puntos de conexión privados

Instala y comprueba que el cliente de base de datos necesario funciona correctamente, y conéctate a la base de datos utilizando los datos de conexión que figuran en la clave de servicio. Este comando variará en función de la base de datos. Las instrucciones necesarias para cada base de datos se enumeran en la tabla siguiente.

Herramientas para el cliente y ejemplos comandos de conexión para el acceso privado
Servicio Herramienta para clientes Mandato de ejemplo
Databases for PostgreSQL psql Puedes conectarte al VSI desde un entorno local enviando el certificado raíz desde un equipo local al VSI.$ PGPASSWORD=$PASSWORD psql “<PASSWORD> Puedes comprobar tu conexión con el siguiente comando (opcional):$ /list
Databases for MongoDB mongosh Puedes comprobar tu conexión con el siguiente comando :--eval "db.stats()"

Configuración de puntos finales privados virtuales mediante una conexión VPN

Utiliza una VPN para conectarte a una VPC y acceder a una VPE. La VPN te permite conectarte a tu instancia y gestionarla desde un ordenador portátil o un cliente local a través del punto de conexión privado virtual de tu VPC.

Paso 1: Crear una VPC

Sigue las instrucciones de IBM Cloud para crear una nube privada virtual(VPC). Asegúrate de que la VPC se encuentre en la misma región que la implementación de tu base de datos.

Paso 2: Crear un VPE

  1. En la consola de IBM Cloud, haz clic en el icono del menú y selecciona «Infraestructura de VPC» > «Red» > «Puertas de enlace de punto final privado virtual ». Sigue estas instrucciones para crear un VPE para tus instancias de « Cloud Databases ».
  2. Asigna el VPE a tu VPC y a tu subred.

Paso 3: Actualizar los grupos de seguridad de la VPC

Modifica el grupo de seguridad para permitir el tráfico saliente desde tu VSI hacia la instancia de la base de datos. Asegúrate de que los puertos que necesita tu base de datos (por ejemplo, PostgreSQL o MongoDB ) estén abiertos.

Paso 4: Crear el servidor VPN

  1. Crea un IBM Cloud instancia del gestor de secretos.
  2. Crea un motor de certificados en el gestor de secretos y genera un certificado para el servidor VPN.
  3. Crea una autorización de servicio a servicio de IAM para que el servidor VPN acceda al gestor de secretos, con el fin de que el servidor VPN pueda recuperar el certificado de forma segura.
  4. Crea un servidor VPN para la VPC, indicando la VPC creada en el paso 1. Configúralo para que utilice el certificado almacenado en el gestor de secretos.

Ya has configurado un servidor VPN que te permite establecer un túnel seguro con la VPC.

Paso 5: Conéctate a la VPN

Descarga el archivo del cliente VPN y utiliza un cliente VPN para conectarte a la VPN.

Paso 6: Conéctate a tu base de datos mediante puntos de conexión privados

Herramientas para el cliente y ejemplos comandos de conexión para el acceso privado a través de VPN
Servicio Herramienta para clientes Mandato de ejemplo
Databases for PostgreSQL psql Puedes comprobar tu conexión con el siguiente comando :$ /list
Databases for MongoDB mongosh Puedes comprobar tu conexión con el siguiente comando :--eval "db.stats()"

Configuración de una puerta de enlace VPC/VPN desde las instalaciones propias

Utiliza una puerta de enlace VPC/VPN para acceder de forma segura y privada desde las instalaciones a los recursos en la nube.

Paso 1: Crear una VPC

Sigue las instrucciones de IBM Cloud para crear una nube privada virtual(VPC). Asegúrate de que la VPC se encuentre en la misma región que la implementación de tu base de datos.

Paso 2: Crear un VPE

  1. En la consola de IBM Cloud, haz clic en el icono del menú y selecciona -> Infraestructura de VPC -> Red -> Puertas de enlace de punto final privado virtual. Sigue estas instrucciones para crear un VPE para tus instancias de Cloud Databases.
  2. Asigna el VPE a tu VPC y a tu subred.

Paso 3: Actualizar los grupos de seguridad de la VPC

Actualiza los grupos de seguridad con reglas que permitan el tráfico entre la VPN, la pasarela y el VPE.

Paso 4: Establece tu conexión creando una VPN

  1. Crea una puerta de enlace VPN en la VPC.
  2. Utiliza strongSwan, una popular pasarela VPN, para simular una pasarela VPN local.
  3. Configura la resolución de DNS para que las consultas se dirijan a través de un resolutor de DNS de IBM Cloud.

Paso 5: Iniciar sesión en la red

Inicia sesión en la red conectándote a través de la VPN. Cuando la VPN de servicio a servicio está activa, la ruta de conexión segura se establece automáticamente, lo que permite el acceso al VSI local y al host bastión en la nube.

Paso 6: Conéctate a tu base de datos mediante puntos de conexión privados

Conéctate a tu base de datos desde una ubicación local instalando y verificando el cliente necesario. En la siguiente tabla se muestran los clientes de cada base de datos y comandos de verificación de muestras:

Herramientas para el cliente y ejemplos comandos de conexión para el acceso privado a través de VPN
Servicio Herramienta para clientes Mandato de ejemplo
Databases for PostgreSQL psql Puedes comprobar tu conexión con el siguiente comando (opcional):$ /list
Databases for MongoDB mongosh Puedes comprobar tu conexión con el siguiente comando :--eval "db.stats()"