Usando terminais privados
2ª geração
O Gen 2 Cloud Databases permite uma abordagem segura por padrão, utilizando conexões privadas habilitadas por Terminais Privados Virtuais (VPE).
IBM Cloud® utiliza endpoints privados que restringem o acesso à sua rede interna, protegendo seus dados e aplicativos contra acessos indesejados e vulnerabilidades de segurança.
Os endpoints privados também oferecem maior controle sobre o tráfego de rede direcionado aos seus bancos de dados, proporcionando maior visibilidade e permitindo que você comprove o cumprimento dos requisitos de conformidade e regulatórios.
Este documento abrange todos os modelos da 2ª geração do Cloud Databases: Databases for PostgreSQL e Databases for MongoDB. A configuração de pontos de extremidade privados virtuais acarreta custos, e serão cobradas taxas de transferência de dados para os serviços VPC do IBM Cloud que utilizam pontos de extremidade privados. As tarifas são baseadas no volume de dados transferidos e seguem um modelo de preços por faixas. Use o Estimador de custos para calcular uma estimativa com base no seu uso previsto.
Opções para se conectar à sua instância VPC por meio de endpoints privados
Você pode acessar sua instância a partir do seu dispositivo local ou de um cliente fora da VPC por meio de endpoints privados. Conecte-se ao VPE for VPC para fornecer uma conectividade segura aos serviços e instâncias originados da sua rede VPC. As instruções para se conectar à sua instância Gen 2 (VPC) dependem de onde você está se conectando e de onde seu aplicativo está sendo executado.
- VPE via VSI — Esse método utiliza uma Instância de Servidor Virtual (VSI) que reside na sua Nuvem Privada Virtual (VPC) e aproveita o Endpoint Privado Virtual (VPE) para fornecer conectividade segura e privada entre os recursos dentro da VPC e os serviços externos do IBM Cloud.
- Utilize a conexão VPN estabelecida por meio de um VPE (Cliente para Local). A VPN permite que você se conecte e gerencie a partir de um laptop ou cliente local por meio da VPC/VPE. Para obter mais informações, consulte “Do Cliente ao Local ”.
- Utilize um gateway VPC/VPN para obter acesso seguro e privado, a partir do ambiente local, aos recursos na nuvem. Para obter mais informações, consulte “Site a Site ”.
Configurando terminais privados virtuais por meio de um VSI
Etapa 1: Criar uma VPC
Siga as instruções do site IBM Cloud para criar uma Nuvem Privada Virtual(VPC). Certifique-se de que a VPC esteja na mesma região que a implantação do seu banco de dados.
Etapa 2: Criar um VSI e uma chave SSH
- Implemente uma VSI dentro da VPC seguindo as instruções para a criação de instâncias de servidor virtual na interface do usuário “Instâncias de servidor virtual para VPC ”. Atribua um IP flutuante ao VSI para permitir o acesso SSH externo (opcional para testes).
- Gere e anexe uma chave SSH para fazer login com segurança. Para obter instruções detalhadas sobre como criar um par de chaves SSH, consulte “Introdução às chaves SSH ”.
- Assim que o par de chaves estiver pronto, mova a chave privada para o diretório
~/.sshem sua máquina local, a fim de seguir as melhores práticas para o gerenciamento seguro de chaves SSH. - Altere as permissões da chave privada. Isso torna a chave de leitura exclusiva para o proprietário do arquivo. Em sistemas do tipo “ Unix ”, como o macOS,, execute o seguinte comando:
$ chmod 400 ~/.ssh/<NAME_OF_THE_SSH_KEY>
- Conecte-se via SSH ao seu VSI usando o seguinte comando:
$ ssh -i ~/.ssh/<NAME_OF_THE_SSH_KEY> root@<FLOATING_IP_ADDRESS>
Etapa 3: Criar um VPE
No console do IBM Cloud, clique no ícone de menu e selecione Infraestrutura da VPC > Rede > Gateways de endpoint privado virtual. Siga estas instruções para criar um VPE para suas instâncias do Cloud Databases.
Vincule o VPE à sua VPC e à sua sub-rede.
Etapa 4: Atualizar os grupos de segurança da VPC
Modifique o grupo de segurança para permitir o tráfego de saída do seu VSI para a instância do banco de dados. Certifique-se de que as portas necessárias para o seu banco de dados (por exemplo, PostgreSQL ou MongoDB ) estejam abertas.
Etapa 5: Crie uma chave de serviço para seu banco de dados
Use a CLI ou a interface do usuário d IBM Cloud para criar uma chave de serviço para o banco de dados. A chave de serviço contém as informações necessárias para acessar o banco de dados.
Etapa 6: Conecte-se ao seu banco de dados usando endpoints privados
Instale e verifique se o cliente de banco de dados necessário está instalado e conecte-se ao banco de dados usando os detalhes de conexão da chave de serviço. Esse comando pode variar dependendo do banco de dados. As instruções necessárias para cada banco de dados estão listadas na tabela abaixo.
| Serviço | Ferramenta do cliente | Comando de amostra |
|---|---|---|
| Databases for PostgreSQL | psql |
É possível se conectar ao VSI a partir de um ambiente local enviando o certificado raiz de uma máquina local para o VSI.$ PGPASSWORD=$PASSWORD psql “<PASSWORD> Você pode verificar sua conexão com o seguinte comando
(opcional):$ /list |
| Databases for MongoDB | mongosh |
Você pode verificar sua conexão com o seguinte comando:--eval "db.stats()" |
Configuração de terminais privados virtuais por meio de uma conexão VPN
Use uma VPN para se conectar a uma VPC e acessar um VPE. A VPN permite que você se conecte e gerencie sua instância a partir de um laptop ou cliente local por meio do endpoint privado virtual em sua VPC.
Etapa 1: Criar uma VPC
Siga as instruções do site IBM Cloud para criar uma Nuvem Privada Virtual(VPC). Certifique-se de que a VPC esteja na mesma região que a implantação do seu banco de dados.
Etapa 2: Criar um VPE
- No console do IBM Cloud, clique no ícone de menu e selecione Infraestrutura da VPC > Rede > Gateways de endpoint privado virtual. Siga estas instruções para criar um VPE para suas instâncias do Cloud Databases.
- Vincule o VPE à sua VPC e à sua sub-rede.
Etapa 3: Atualizar os grupos de segurança da VPC
Modifique o grupo de segurança para permitir o tráfego de saída do seu VSI para a instância do banco de dados. Certifique-se de que as portas necessárias para o seu banco de dados (por exemplo, PostgreSQL ou MongoDB ) estejam abertas.
Etapa 4: Criar o servidor VPN
- Crie uma instância do gerenciador de segredos do IBM Cloud.
- Crie um mecanismo de certificados no gerenciador de segredos e gere um certificado para o servidor VPN.
- Crie uma autorização IAM entre serviços para que o servidor VPN tenha acesso ao gerenciador de segredos, permitindo que o servidor VPN recupere o certificado com segurança.
- Crie um servidor VPN para a VPC, especificando a VPC criada na etapa 1. Configure-o para usar o certificado armazenado no gerenciador de segredos.
Você já configurou um servidor VPN que permite estabelecer um túnel seguro para a VPC.
Etapa 5: Conecte-se à VPN
Baixe o arquivo do cliente VPN e use um cliente VPN para se conectar à VPN.
Etapa 6: Conecte-se ao seu banco de dados usando endpoints privados
| Serviço | Ferramenta do cliente | Comando de amostra |
|---|---|---|
| Databases for PostgreSQL | psql |
Você pode verificar sua conexão com o seguinte comando:$ /list |
| Databases for MongoDB | mongosh |
Você pode verificar sua conexão com o seguinte comando:--eval "db.stats()" |
Configuração do gateway VPC/VPN a partir do ambiente local
Utilize um gateway VPC/VPN para obter acesso seguro e privado, a partir do ambiente local, aos recursos na nuvem.
Etapa 1: Criar uma VPC
Siga as instruções do site IBM Cloud para criar uma Nuvem Privada Virtual(VPC). Certifique-se de que a VPC esteja na mesma região que a implantação do seu banco de dados.
Etapa 2: Criar um VPE
- No console do IBM Cloud, clique no ícone do menu e selecione -> Infraestrutura de VPC -> Rede -> Gateways de endpoint privado virtual. Siga estas instruções para criar um VPE para suas instâncias do Cloud Databases.
- Vincule o VPE à sua VPC e à sua sub-rede.
Etapa 3: Atualizar os grupos de segurança da VPC
Atualize os grupos de segurança com regras que permitam o tráfego entre a VPN, o Gateway e o VPE.
Etapa 4: Estabeleça sua conexão criando uma VPN
- Crie um gateway de VPN na VPC.
- Use o strongSwan, um gateway VPN popular, para simular um gateway VPN local.
- Configure a resolução de DNS para encaminhar as consultas por meio de um resolvedor de DNS d IBM Cloud.
Etapa 5: Faça login na rede
Faça login na rede conectando-se por meio da VPN. Quando a VPN serviço a serviço está ativa, o caminho de conexão segura funciona automaticamente, permitindo o acesso ao VSI local e ao bastion host na nuvem.
Etapa 6: Conecte-se ao seu banco de dados usando endpoints privados
Conecte-se ao seu banco de dados a partir de um ambiente local, instalando e verificando o cliente necessário. Os clientes para cada banco de dados e os comandos de verificação de amostras são apresentados na tabela a seguir:
| Serviço | Ferramenta do cliente | Comando de amostra |
|---|---|---|
| Databases for PostgreSQL | psql |
Você pode verificar sua conexão com o seguinte comando (opcional):$ /list |
| Databases for MongoDB | mongosh |
Você pode verificar sua conexão com o seguinte comando:--eval "db.stats()" |