Usando terminais privados

2ª geração

O Gen 2 Cloud Databases permite uma abordagem segura por padrão, utilizando conexões privadas habilitadas por Terminais Privados Virtuais (VPE).

IBM Cloud® utiliza endpoints privados que restringem o acesso à sua rede interna, protegendo seus dados e aplicativos contra acessos indesejados e vulnerabilidades de segurança.

Os endpoints privados também oferecem maior controle sobre o tráfego de rede direcionado aos seus bancos de dados, proporcionando maior visibilidade e permitindo que você comprove o cumprimento dos requisitos de conformidade e regulatórios.

Este documento abrange todos os modelos da 2ª geração do Cloud Databases: Databases for PostgreSQL e Databases for MongoDB. A configuração de pontos de extremidade privados virtuais acarreta custos, e serão cobradas taxas de transferência de dados para os serviços VPC do IBM Cloud que utilizam pontos de extremidade privados. As tarifas são baseadas no volume de dados transferidos e seguem um modelo de preços por faixas. Use o Estimador de custos para calcular uma estimativa com base no seu uso previsto.

Opções para se conectar à sua instância VPC por meio de endpoints privados

Você pode acessar sua instância a partir do seu dispositivo local ou de um cliente fora da VPC por meio de endpoints privados. Conecte-se ao VPE for VPC para fornecer uma conectividade segura aos serviços e instâncias originados da sua rede VPC. As instruções para se conectar à sua instância Gen 2 (VPC) dependem de onde você está se conectando e de onde seu aplicativo está sendo executado.

  1. VPE via VSI — Esse método utiliza uma Instância de Servidor Virtual (VSI) que reside na sua Nuvem Privada Virtual (VPC) e aproveita o Endpoint Privado Virtual (VPE) para fornecer conectividade segura e privada entre os recursos dentro da VPC e os serviços externos do IBM Cloud.
  2. Utilize a conexão VPN estabelecida por meio de um VPE (Cliente para Local). A VPN permite que você se conecte e gerencie a partir de um laptop ou cliente local por meio da VPC/VPE. Para obter mais informações, consulte “Do Cliente ao Local ”.
  3. Utilize um gateway VPC/VPN para obter acesso seguro e privado, a partir do ambiente local, aos recursos na nuvem. Para obter mais informações, consulte “Site a Site ”.

Configurando terminais privados virtuais por meio de um VSI

Etapa 1: Criar uma VPC

Siga as instruções do site IBM Cloud para criar uma Nuvem Privada Virtual(VPC). Certifique-se de que a VPC esteja na mesma região que a implantação do seu banco de dados.

Etapa 2: Criar um VSI e uma chave SSH

  1. Implemente uma VSI dentro da VPC seguindo as instruções para a criação de instâncias de servidor virtual na interface do usuário “Instâncias de servidor virtual para VPC ”. Atribua um IP flutuante ao VSI para permitir o acesso SSH externo (opcional para testes).
  2. Gere e anexe uma chave SSH para fazer login com segurança. Para obter instruções detalhadas sobre como criar um par de chaves SSH, consulte “Introdução às chaves SSH ”.
  3. Assim que o par de chaves estiver pronto, mova a chave privada para o diretório ~/.ssh em sua máquina local, a fim de seguir as melhores práticas para o gerenciamento seguro de chaves SSH.
  4. Altere as permissões da chave privada. Isso torna a chave de leitura exclusiva para o proprietário do arquivo. Em sistemas do tipo “ Unix ”, como o macOS,, execute o seguinte comando:

$ chmod 400 ~/.ssh/<NAME_OF_THE_SSH_KEY>

  1. Conecte-se via SSH ao seu VSI usando o seguinte comando:

$ ssh -i ~/.ssh/<NAME_OF_THE_SSH_KEY> root@<FLOATING_IP_ADDRESS>

Etapa 3: Criar um VPE

No console do IBM Cloud, clique no ícone de menu e selecione Infraestrutura da VPC > Rede > Gateways de endpoint privado virtual. Siga estas instruções para criar um VPE para suas instâncias do Cloud Databases.

Vincule o VPE à sua VPC e à sua sub-rede.

Etapa 4: Atualizar os grupos de segurança da VPC

Modifique o grupo de segurança para permitir o tráfego de saída do seu VSI para a instância do banco de dados. Certifique-se de que as portas necessárias para o seu banco de dados (por exemplo, PostgreSQL ou MongoDB ) estejam abertas.

Etapa 5: Crie uma chave de serviço para seu banco de dados

Use a CLI ou a interface do usuário d IBM Cloud para criar uma chave de serviço para o banco de dados. A chave de serviço contém as informações necessárias para acessar o banco de dados.

Etapa 6: Conecte-se ao seu banco de dados usando endpoints privados

Instale e verifique se o cliente de banco de dados necessário está instalado e conecte-se ao banco de dados usando os detalhes de conexão da chave de serviço. Esse comando pode variar dependendo do banco de dados. As instruções necessárias para cada banco de dados estão listadas na tabela abaixo.

Ferramentas do cliente e exemplos de comandos de conexão para acesso privado
Serviço Ferramenta do cliente Comando de amostra
Databases for PostgreSQL psql É possível se conectar ao VSI a partir de um ambiente local enviando o certificado raiz de uma máquina local para o VSI.$ PGPASSWORD=$PASSWORD psql “<PASSWORD> Você pode verificar sua conexão com o seguinte comando (opcional):$ /list
Databases for MongoDB mongosh Você pode verificar sua conexão com o seguinte comando:--eval "db.stats()"

Configuração de terminais privados virtuais por meio de uma conexão VPN

Use uma VPN para se conectar a uma VPC e acessar um VPE. A VPN permite que você se conecte e gerencie sua instância a partir de um laptop ou cliente local por meio do endpoint privado virtual em sua VPC.

Etapa 1: Criar uma VPC

Siga as instruções do site IBM Cloud para criar uma Nuvem Privada Virtual(VPC). Certifique-se de que a VPC esteja na mesma região que a implantação do seu banco de dados.

Etapa 2: Criar um VPE

  1. No console do IBM Cloud, clique no ícone de menu e selecione Infraestrutura da VPC > Rede > Gateways de endpoint privado virtual. Siga estas instruções para criar um VPE para suas instâncias do Cloud Databases.
  2. Vincule o VPE à sua VPC e à sua sub-rede.

Etapa 3: Atualizar os grupos de segurança da VPC

Modifique o grupo de segurança para permitir o tráfego de saída do seu VSI para a instância do banco de dados. Certifique-se de que as portas necessárias para o seu banco de dados (por exemplo, PostgreSQL ou MongoDB ) estejam abertas.

Etapa 4: Criar o servidor VPN

  1. Crie uma instância do gerenciador de segredos do IBM Cloud.
  2. Crie um mecanismo de certificados no gerenciador de segredos e gere um certificado para o servidor VPN.
  3. Crie uma autorização IAM entre serviços para que o servidor VPN tenha acesso ao gerenciador de segredos, permitindo que o servidor VPN recupere o certificado com segurança.
  4. Crie um servidor VPN para a VPC, especificando a VPC criada na etapa 1. Configure-o para usar o certificado armazenado no gerenciador de segredos.

Você já configurou um servidor VPN que permite estabelecer um túnel seguro para a VPC.

Etapa 5: Conecte-se à VPN

Baixe o arquivo do cliente VPN e use um cliente VPN para se conectar à VPN.

Etapa 6: Conecte-se ao seu banco de dados usando endpoints privados

Ferramentas para clientes e exemplos de comandos de conexão para acesso privado via VPN
Serviço Ferramenta do cliente Comando de amostra
Databases for PostgreSQL psql Você pode verificar sua conexão com o seguinte comando:$ /list
Databases for MongoDB mongosh Você pode verificar sua conexão com o seguinte comando:--eval "db.stats()"

Configuração do gateway VPC/VPN a partir do ambiente local

Utilize um gateway VPC/VPN para obter acesso seguro e privado, a partir do ambiente local, aos recursos na nuvem.

Etapa 1: Criar uma VPC

Siga as instruções do site IBM Cloud para criar uma Nuvem Privada Virtual(VPC). Certifique-se de que a VPC esteja na mesma região que a implantação do seu banco de dados.

Etapa 2: Criar um VPE

  1. No console do IBM Cloud, clique no ícone do menu e selecione -> Infraestrutura de VPC -> Rede -> Gateways de endpoint privado virtual. Siga estas instruções para criar um VPE para suas instâncias do Cloud Databases.
  2. Vincule o VPE à sua VPC e à sua sub-rede.

Etapa 3: Atualizar os grupos de segurança da VPC

Atualize os grupos de segurança com regras que permitam o tráfego entre a VPN, o Gateway e o VPE.

Etapa 4: Estabeleça sua conexão criando uma VPN

  1. Crie um gateway de VPN na VPC.
  2. Use o strongSwan, um gateway VPN popular, para simular um gateway VPN local.
  3. Configure a resolução de DNS para encaminhar as consultas por meio de um resolvedor de DNS d IBM Cloud.

Etapa 5: Faça login na rede

Faça login na rede conectando-se por meio da VPN. Quando a VPN serviço a serviço está ativa, o caminho de conexão segura funciona automaticamente, permitindo o acesso ao VSI local e ao bastion host na nuvem.

Etapa 6: Conecte-se ao seu banco de dados usando endpoints privados

Conecte-se ao seu banco de dados a partir de um ambiente local, instalando e verificando o cliente necessário. Os clientes para cada banco de dados e os comandos de verificação de amostras são apresentados na tabela a seguir:

Ferramentas para clientes e exemplos de comandos de conexão para acesso privado via VPN
Serviço Ferramenta do cliente Comando de amostra
Databases for PostgreSQL psql Você pode verificar sua conexão com o seguinte comando (opcional):$ /list
Databases for MongoDB mongosh Você pode verificar sua conexão com o seguinte comando:--eval "db.stats()"