サービス・エンドポイントの統合
すべてのCloud Databasesデプロイメントは IBM Cloudサービスエンドポイント との統合を提供し、パブリックインターネットやIBM Cloudプライベートネットワークからデプロイメントへの接続を可能にします。
サービス・エンドポイントは、すべてのIBM Cloudマルチゾーン・リージョンと、一部の単一キャンパス・マルチゾーン・リージョンで利用可能です。 他のすべてのリージョン内のデプロイメントでは、サービス・エンドポイントを使用できます。
プライベート・エンドポイント
プライベート・ネットワーク上のサービス・エンドポイントを使用するデプロイメントでは、パブリック・インターネットからはアクセスできないエンドポイントを利用できます。 プロビジョニングでは、これはすべてのデプロイメントのデフォルトオプションである。 すべてのトラフィックは、Cloud Databases デプロイメント専用のハードウェアにルーティングされ、IBM Cloud プライベート・ネットワーク上に留まります。 このエンドポイントとの間のすべてのトラフィックは、IBM Cloud 内に留まる条件で、無料で無制限です。 使用環境から IBM Cloud プライベート・ネットワークにアクセスできるようになった後は、インターネット接続がなくてもデプロイメントに接続できます。
詳しくは、サービス・エンドポイントを使用したサービスへのセキュアなアクセスを参照してください。
プライベート・エンドポイントを持つデプロイメントは、プライベート・ネットワーク内のどのアカウントからでもアクセス可能で、各インスタンスへのアクセスには認証が必要です。 このアクセスを特定のIPアドレス、またはIPアドレスの範囲に制限するには、コンテキストベースの制限 を設定する。
パブリック・エンドポイント
パブリック・ネットワーク上のデプロイメントには、パブリック・エンドポイントを使用して接続します。 デプロイメントに接続するには、インターネットにアクセスできる環境を使用しなければなりません。
セキュリティ強化のため、ユーザはパブリック・エンドポイントではなくプライベート・エンドポイントを使用してCloud Databases配備に接続することを推奨する。
サービス・エンドポイントの有効化
パブリック・インターネット経由の接続を使用するには、IBM Cloudアカウントでサービス・エンドポイントを有効にする必要はありません。 プライベート・ネットワーキングを有効にするには、「VRF とサービス・エンドポイントを有効にする」の手順に従ってください。
現在、classicでお客様のアカウントでバーチャルルーティングとフォワーディング(VRF)を有効にすることは、サポートチケットで処理される手動ステップです。 VPC では VRF が自動的に有効になります。 リクエスト 完了後、IBM Cloudの サポート ページでチケットのステータスを確認してください。
UIによるサービス・エンドポイントでのプロビジョニング
プロビジョニング時に配置のエンドポイントを設定するには、[プロビジョ ニング] ページの[エンドポイント] フィールドを使用します。 以下のオプションから選択してください:
- プライベート・ネットワーク
- パブリック・ネットワーク
- パブリック・ネットワークとプライベート・ネットワークの両方
MongoDB デプロイメントは、両方のパブリック・エンドポイントとプライベート・エンドポイントを同時にをサポートすることはできません。 これはプロビジョニング後に変更できません。
CLIによるサービス・エンドポイントでのプロビジョニング
サービスエンドポイントは、CLIでプロビジョニングする際に必須フラグを使用して指定します。 プロビジョニングはリソースコントローラによって処理される。 You can change the endpoints by passing the --service-endpoints flag with one of the following values: public, private, or public-and-private.
*プライベート・*エンドポイントの使用を推奨する。
ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE_NAME> <SERVICE_PLAN_NAME> <LOCATION> <SERVICE_ENDPOINTS_TYPE> <RESOURCE_GROUP> -p '{"members_host_flavor": "<host_flavor value>"}' --service-endpoints=<ENDPOINT>
Cloud Databases 以外の Databases for MongoDB デプロイメントでは、パブリック・ネットワーキングとプライベート・ネットワーキングの両方を同時に有効にすることができます。
APIを介したサービス・エンドポイントによるプロビジョニング
サービス・エンドポイントは、APIを通じてプロビジョニングする際に、必須パラメーターを通じて有効になる。 プロビジョニングはリソースコントローラによって処理される。 Pass the service-endpoints parameter with one of the following options: public, private, or public-and-private.
*プライベート・*エンドポイントの使用を推奨する。
curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <TOKEN>" -H 'Content-Type: application/json' -d '{
"name": "<INSTANCE_NAME",
"location": "<LOCATION>",
"resource_group": "RESOURCE_GROUP_ID",
"resource_plan_id": "<SERVICE_PLAN_NAME>"
"parameters": {
"service-endpoints": "private"
}
}'
Cloud Databases 以外の Databases for MongoDB デプロイメントでは、パブリック・ネットワーキングとプライベート・ネットワーキングの両方を同時に有効にすることができます。
サービス・エンドポイントの変更
デプロイ後、Databases for MongoDBを除き、パブリックおよびプライベートサービスのエンドポイント設定を変更することができます。
UIによるサービス・エンドポイントの変更
配置のダッシュボードの [設定] タブで、[サービス エンドポイント] セクションに進みます。 配置で使用できる接続のタイプを切り替えます。
デプロイメント上で使用できるエンドポイントのタイプを変更しても、データベースの観点からはダウン時間は発生しません。 しかし、自分または自分のアプリケーションが使用しているエンドポイントを無効にすると、これらの接続は除去されます。
CLIによるサービス・エンドポイントの変更
CLI で ibmcloud resource service-instance-update コマンドを使用し、--service-endpoints フラグでエンドポイントを指定する。
ibmcloud resource service-instance-update <INSTANCE_NAME_OR_CRN> --service-endpoints <ENDPOINT-TYPE>
デプロイメント上で使用できるエンドポイントのタイプを変更しても、データベースの観点からはダウン時間は発生しません。 しかし、自分または自分のアプリケーションが使用しているエンドポイントを無効にすると、これらの接続は除去されます。
APIを通じてサービス・エンドポイントを変更する
リソースコントローラーAPI を使用し、/resource_{id}/{id} エンドポイントに PATCH リクエストする。
デプロイメント上で使用できるエンドポイントのタイプを変更しても、データベースの観点からはダウン時間は発生しません。 しかし、自分または自分のアプリケーションが使用しているエンドポイントを無効にすると、これらの接続は除去されます。
プライベート・エンドポイントに関する資格情報
デプロイ時に作成する認証情報のセットには、パブリック接続文字列またはプライベート接続文字列のいずれかを使用します。 デフォルトでは、資格情報のセットに関する接続ストリングには、パブリック・エンドポイントを介した接続に関するストリングが記入されます。 プライベート・エンドポイントを使用している場合は、代わりに生成するプライベート・エンドポイントを含む接続文字列を指定します。
Service credentialsUI でクレデンシャルを作成する場合、{ "service-endpoints": "public" } または { "service-endpoints": "private" } パラメータのいずれかを使用して、接続文字列に入力されるエンドポイントを指定します。 クレデンシャルを作成する手順については、選択したサービスのドキュメントの「ユーザーとロールの管理」を参照してください。
APIでは、/deployments/{id}/users/{userid}/connections/{endpoint_type} を使用してパブリックまたはプライベート・エンドポイントの接続文字列を取得する。
デプロイメントにプライベート・エンドポイントのみを持つ場合、すべての新しいクレデンシャルは接続文字列にプライベート・エンドポイントを持つ。
プライベート・エンドポイント経由の接続
Cloud Databasesはプライベートとパブリックの両方のクラウドサービスエンドポイントを提供しています。 プライベート・ネットワーク上にないブラウザーからアプリケーションを実行したり、エンドポイントにアクセスしたりするには、以下の追加手順を実行します:
- Cloud IaaS または SL アカウントがプライベート・エンドポイントについて有効になっていることを確認します。
- Linuxを実行する仮想マシン(VSI)を作成する。
- SSHアクセスを持つユーザーアカウントを設定する。
- ワークステーションから
ssh -D 2345 user@vsi-hostを実行してSSHセッションを開始し、VSIを経由してすべてのトラフィックを転送するポート2345でSOCKSプロキシを開く。 - Configure your browser or application to use a SOCKS5 proxy on
localhost:2345. - アプリケーションを実行するか、ブラウザで好みのプライベート・エンドポイント(管理UIなど)を開きます。
仮想プライベート・エンドポイントの使用
詳しくは、仮想プライベート・エンドポイントを参照してください。