Utilisation de noeuds finaux privés
Génération 2
Cloud Databases, version 2, permettent une approche sécurisée par défaut grâce à des connexions privées mises en œuvre par les points de terminaison privés virtuels (VPE).
IBM Cloud® utilise des points de terminaison privés qui limitent l'accès à votre réseau interne, protégeant ainsi vos données et vos applications contre les accès non autorisés et les failles de sécurité.
Les points de terminaison privés offrent également un meilleur contrôle du trafic réseau vers vos bases de données, ce qui vous garantit une meilleure visibilité et vous permet de démontrer votre conformité aux exigences réglementaires.
Ce document couvre l'ensemble des modèles Gen 2 d' Cloud Databases: Databases for PostgreSQL et Databases for MongoDB. La configuration de points de terminaison privés virtuels entraîne des coûts, et des frais de transfert réseau s'appliquent aux services VPC d' IBM Cloud utilisant ces points de terminaison privés. Les tarifs sont calculés en fonction du volume de données transférées et s'inscrivent dans un modèle de tarification à plusieurs paliers. Utilisez l'outil d'estimation des coûts pour calculer un devis en fonction de votre utilisation prévue.
Options de connexion à votre instance VPC via des points de terminaison privés
Vous pouvez accéder à votre instance depuis votre appareil local ou depuis un client ne faisant pas partie du VPC via des points de terminaison privés. Connectez-vous à VPE for VPC pour bénéficier d'une connectivité sécurisée vers les services et les instances provenant de votre réseau VPC. Les instructions pour vous connecter à votre instance Gen 2 (VPC) dépendent de l'endroit d'où vous vous connectez et de l'endroit où votre application s'exécute.
- VPE via VSI — Cette méthode utilise une instance de serveur virtuel (VSI) hébergée dans votre cloud privé virtuel (VPC) et s'appuie sur le point de terminaison privé virtuel (VPE) pour assurer une connectivité sécurisée et privée entre les ressources au sein du VPC et les services externes d' IBM Cloud.
- Utilisez la connexion VPN établie via un VPE (client vers site). Le VPN vous permet de vous connecter et d'effectuer des opérations depuis un ordinateur portable ou un client local via le VPC/VPE. Pour plus d'informations, consultez la section « Du client au site ».
- Utilisez une passerelle VPC/VPN pour bénéficier d'un accès sécurisé et privé depuis votre infrastructure sur site aux ressources cloud. Pour plus d'informations, consultez la section « Site à site ».
Mise en place de points d'accès privés virtuels via un VSI
Étape 1 : Créer un VPC
Suivez les instructions disponibles à l'adresse IBM Cloud pour créer un cloud privé virtuel(VPC). Assurez-vous que le VPC se trouve dans la même région que votre déploiement de base de données.
Étape 2 : Créer une image VSI et une clé SSH
- Déployez une instance de serveur virtuel (VSI) au sein du VPC en suivant les instructions de création d'instances de serveur virtuel disponibles dans l'interface utilisateur « Instances de serveur virtuel pour VPC ». Attribuez une adresse IP flottante au VSI afin de permettre l'accès SSH depuis l'extérieur (facultatif pour les tests).
- Générez une clé SSH et joignez-la pour vous connecter en toute sécurité. Pour obtenir des instructions détaillées sur la création d'une paire de clés SSH, consultez la section « Premiers pas avec les clés SSH ».
- Une fois la paire de clés prête, placez la clé privée dans le répertoire
~/.sshde votre machine locale afin de respecter les bonnes pratiques en matière de gestion sécurisée des clés SSH. - Modifiez les droits d'accès de la clé privée. Cela rend la clé en lecture seule pour le propriétaire du fichier. Sur les systèmes de type « Unix », tels que macOS,, exécutez la commande suivante :
$ chmod 400 ~/.ssh/<NAME_OF_THE_SSH_KEY>
- Connectez-vous via SSH à votre VSI à l'aide de la commande suivante :
$ ssh -i ~/.ssh/<NAME_OF_THE_SSH_KEY> root@<FLOATING_IP_ADDRESS>
Étape 3 : Créer un VPE
Dans la console d' IBM Cloud, cliquez sur l'icône du menu, puis sélectionnez « Infrastructure VPC » > « Réseau » > « Passerelles de point de terminaison privé virtuel ». Suivez ces instructions pour créer un VPE pour vos instances d' Cloud Databases.
Associez le VPE à votre VPC et à votre sous-réseau.
Étape 4 : Mise à jour des groupes de sécurité du VPC
Modifiez le groupe de sécurité afin d'autoriser le trafic sortant de votre VSI vers l'instance de base de données. Assurez-vous que les ports requis par votre base de données (par exemple, PostgreSQL ou MongoDB ) sont ouverts.
Étape 5 : Créer une clé de service pour votre base de données
Utilisez l'interface de ligne de commande (CLI) ou l'interface utilisateur (UI) d' IBM Cloud pour créer une clé de service pour la base de données. La clé de service contient les informations nécessaires pour accéder à la base de données.
Étape 6 : Connectez-vous à votre base de données à l'aide de points de terminaison privés
Installez et vérifiez le client de base de données requis, puis connectez-vous à la base de données à l'aide des informations de connexion fournies dans la clé de service. Cette commande varie en fonction de la base de données. Les instructions requises pour chaque base de données sont répertoriées dans le tableau ci-dessous.
| Service | Outil client | Exemple de commande |
|---|---|---|
| Databases for PostgreSQL | psql |
Vous pouvez vous connecter au VSI depuis un environnement local en envoyant le certificat racine depuis une machine locale vers un VSI.$ PGPASSWORD=$PASSWORD psql “<PASSWORD> Vous pouvez vérifier votre connexion à
l'aide de la commande suivante (facultatif):$ /list |
| Databases for MongoDB | mongosh |
Vous pouvez vérifier votre connexion à l'aide de la commande suivante :--eval "db.stats()" |
Configuration de points d'accès privés virtuels à l'aide d'une connexion VPN
Utilisez un VPN pour vous connecter à un VPC et accéder à un VPE. Le VPN vous permet de vous connecter à votre instance et de la gérer depuis un ordinateur portable ou un client local via le point de terminaison privé virtuel de votre VPC.
Étape 1 : Créer un VPC
Suivez les instructions disponibles à l'adresse IBM Cloud pour créer un cloud privé virtuel(VPC). Assurez-vous que le VPC se trouve dans la même région que votre déploiement de base de données.
Étape 2 : Créer un VPE
- Dans la console d' IBM Cloud, cliquez sur l'icône du menu, puis sélectionnez « Infrastructure VPC » > « Réseau » > « Passerelles de point de terminaison privé virtuel ». Suivez ces instructions pour créer un VPE pour vos instances d' Cloud Databases.
- Associez le VPE à votre VPC et à votre sous-réseau.
Étape 3 : Mise à jour des groupes de sécurité du VPC
Modifiez le groupe de sécurité afin d'autoriser le trafic sortant de votre VSI vers l'instance de base de données. Assurez-vous que les ports requis par votre base de données (par exemple, PostgreSQL ou MongoDB ) sont ouverts.
Étape 4 : Créer le serveur VPN
- Créer une instance de gestionnaire de secrets « IBM Cloud ».
- Créez un moteur de certificats dans le gestionnaire de secrets et générez un certificat pour le serveur VPN.
- Créer une autorisation de service à service IAM entre le serveur VPN et Secrets Manager afin de permettre au serveur VPN de récupérer le certificat en toute sécurité.
- Créez un serveur VPN pour le VPC, en indiquant le VPC créé à l'étape 1. Configurez-le pour qu'il utilise le certificat stocké dans le gestionnaire de secrets.
Vous venez de configurer un serveur VPN qui vous permet d'établir un tunnel sécurisé vers le VPC.
Étape 5 : Se connecter au VPN
Téléchargez le fichier du client VPN et utilisez un client VPN pour vous connecter au réseau VPN.
Étape 6 : Connectez-vous à votre base de données à l'aide de points de terminaison privés
| Service | Outil client | Exemple de commande |
|---|---|---|
| Databases for PostgreSQL | psql |
Vous pouvez vérifier votre connexion à l'aide de la commande suivante :$ /list |
| Databases for MongoDB | mongosh |
Vous pouvez vérifier votre connexion à l'aide de la commande suivante :--eval "db.stats()" |
Configuration d'une passerelle VPC/VPN à partir d'un environnement sur site
Utilisez une passerelle VPC/VPN pour bénéficier d'un accès sécurisé et privé depuis votre infrastructure sur site aux ressources cloud.
Étape 1 : Créer un VPC
Suivez les instructions disponibles à l'adresse IBM Cloud pour créer un cloud privé virtuel(VPC). Assurez-vous que le VPC se trouve dans la même région que votre déploiement de base de données.
Étape 2 : Créer un VPE
- Dans la console d' IBM Cloud, cliquez sur l'icône du menu, puis sélectionnez -> Infrastructure VPC -> Réseau -> Passerelles de point de terminaison privé virtuel. Suivez ces instructions pour créer un VPE pour vos instances d' Cloud Databases.
- Associez le VPE à votre VPC et à votre sous-réseau.
Étape 3 : Mise à jour des groupes de sécurité du VPC
Mettez à jour les groupes de sécurité en y ajoutant des règles permettant le trafic entre le VPN, la passerelle et le VPE.
Étape 4 : Établissez votre connexion en créant un VPN
- Créer une passerelle VPN dans le VPC.
- Utilisez strongSwan, une passerelle VPN très répandue, pour simuler une passerelle VPN sur site.
- Configurez la résolution DNS pour acheminer les requêtes via le résolveur DNS d' IBM Cloud.
Étape 5 : Se connecter au réseau
Connectez-vous au réseau via le VPN. Lorsque le VPN de service à service est actif, le chemin de connexion sécurisé s'établit automatiquement, permettant ainsi d'accéder au VSI sur site et à l'hôte bastion dans le cloud.
Étape 6 : Connectez-vous à votre base de données à l'aide de points de terminaison privés
Connectez-vous à votre base de données depuis un site sur site en installant et en vérifiant le client requis. Le tableau suivant présente les clients correspondant à chaque base de données ainsi que des exemples de commandes de vérification :
| Service | Outil client | Exemple de commande |
|---|---|---|
| Databases for PostgreSQL | psql |
Vous pouvez vérifier votre connexion à l'aide de la commande suivante (facultatif):$ /list |
| Databases for MongoDB | mongosh |
Vous pouvez vérifier votre connexion à l'aide de la commande suivante :--eval "db.stats()" |