Virtuelle private Endpunkte für VPC verwenden, um eine private Verbindung zu Hyper Protect Crypto Services herzustellen
IBM Cloud® Virtual Private Endpoints (VPE) for Virtual Private Cloud (VPC) ermöglicht es Ihnen, eine Verbindung zu Hyper Protect Crypto Services von Ihrem VPC-Netz herzustellen, indem Sie die IP-Adressen Ihrer Wahl verwenden, die aus einem Teilnetz innerhalb Ihres VPC zugeordnet sind.
Bei den virtuellen privaten Endpunkten handelt es sich um virtuelle IP-Schnittstellen, die an ein Endpunktgateway gebunden sind, das je nach dem Betriebsmodell des Service auf Basis von 'pro Service' bzw. 'pro Serviceinstanz' erstellt wurde. Dieses Endpunktgateway ist eine horizontal skalierte, redundante und hoch verfügbare virtualisierte Funktion, die sich über alle Verfügbarkeitszonen Ihrer VPC erstreckt. Endpunkt-Gateways ermöglichen die Kommunikation von virtuellen Serverinstanzen in Ihrer VPC mit einem IBM Cloud®-Service im privaten Backbone. Mit VPC for VPC können Sie die gesamte private Adressierung innerhalb Ihrer Cloud steuern. Weitere Informationen finden Sie in Informationen zu virtuellen privaten Endpunkt-Gateways.
Wenn Sie eine Verbindung zu Hyper Protect Crypto Services mithilfe eines virtuellen privaten Endpunkts herstellen möchten, müssen Sie die Hyper Protect Crypto Services-API, die Befehlszeilenschnittstelle oder Terraform verwenden. Der Zugriff auf die Hyper Protect Crypto Services-Benutzerschnittstelle muss von Ihrer VPC aus über das öffentliche Netz erfolgen.
Vorbereitende Schritte
Bevor Sie einen virtuellen privaten Endpunkt für Hyper Protect Crypto Services auswählen, müssen Sie die folgenden Tasks ausführen:
- Stellen Sie sicher, dass Sie eine Virtual Private Cloud eingerichtet haben.
- Erstellen Sie einen Plan für Ihre virtuellen privaten Endpunkte.
- Stellen Sie sicher, dass für Ihren virtuellen privaten Endpunkt die richtigen Zugriffskontrollen festgelegt sind.
- Stellen Sie sicher, dass Sie mit den Einschränkungen im Zusammenhang mit einem virtuellen privaten Endpunkt vertraut sind.
- Vergewissern Sie sich, dass Sie wissen, wie Sie Details zu einem virtuellen privaten Endpunkt anzeigen.
VPE for Hyper Protect Crypto Services einrichten
Wenn Sie ein VPE-Gateway mithilfe der CLI oder API erstellen, müssen Sie Folgendes angeben:Cloud-Ressourcenname(CRN) der Region, in der Sie sich verbinden möchtenHyper Protect Crypto Services. Die folgende Tabelle enthält die verfügbaren Regionen und CRNs zum Erstellen Ihrer VPE-Gateways.
| Hyper Protect Crypto Services-Funktion | Unterstützte Endpunkte | CRN |
|---|---|---|
| Schlüsselmanagementservice | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:
|
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:api.private.jp-tok.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:api.private.eu-es.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:api.private.jbr-sao.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:api.private.ca-tor.hs-crypto.appdomain.cloud | |
| Enterprise PKCS #11 (EP11) | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:
|
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:ep11.vpc.private.eu-gb.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:ep11.vpc.private.jp-tok.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:ep11.vpc.private.eu-es.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:ep11.vpc.private.jbr-sao.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:ep11.vpc.private.ca-tor.hs-crypto.appdomain.cloud | |
| Trusted Key Entry (TKE) | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:tke.private.au-syd.hs-crypto.cloud.ibm.com |
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:tke.private.eu-de.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:tke.private.us-east.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:tke.private.us-south.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:tke.vpc.private.eu-gb.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:tke.vpc.private.jp-tok.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:tke.vpc.private.eu-es.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:tke.vpc.private.jbr-sao.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:tke.vpc.private.ca-tor.hs-crypto.cloud.ibm.com | |
| Key Management Interoperability Protocol-Adapter (KMIP-Adapter) | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:
|
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:kmip.private.eu-gb.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:kmip.private.jp-tok.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:kmip.private.eu-es.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:kmip.private.jbr-sao.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:kmip.private.ca-tor.hs-crypto.appdomain.cloud |
Endpunktgateway konfigurieren
Führen Sie die folgenden Schritte aus, um ein virtuelles privates Endpoint-Gateway zu konfigurieren:
-
Listen Sie die verfügbaren Services auf, einschließlich der IBM Cloud-Infrastrukturservices, die (standardmäßig) für alle VPC-Benutzer verfügbar sind.
-
Erstellen Sie ein Endpunktgateway für Ihre Hyper Protect Crypto Services-Instanz, die Sie privat für die VPC verfügbar machen möchten.
Wenn Sie ein VPE-Gateway erstellen, indem Sie das Benutzeroberfläche führen Sie die folgenden Schritte aus:
-
Wählen Sie das Symbol Menü
aus und klicken Sie dann im Abschnitt „Netz“ auf VPC-Infrastruktur > Virtuelle private Endpunktgateways und anschließend auf Erstellen. Die Seite Neues Gateway für virtuelle private Endpunkte für VPC wird angezeigt.
-
Aktivieren Sie im Abschnitt Cloud-Service Ihre Hyper Protect Crypto Services-Instanz:
- Wählen Sie unter Cloud-Serviceangebote den Eintrag Hyper Protect Crypto Services aus.
- Verifizieren Sie unter Cloud-Serviceregionen, dass die entsprechende Region für Ihre bereitgestellte Hyper Protect Crypto Services-Instanz bereits eingetragen ist.
- Wählen Sie den privaten Endpunkt aus, den Sie für die Verbindung mit Ihrer VPC-Instanz verwenden möchten. Wenn Sie eine Verbindung zu einem privaten EP11-Endpunkt herstellen, stellen Sie sicher, dass Sie alle privaten EP11-Endpunkte für alle verfügbaren Zonen auswählen.
-
-
Binden Sie eine reservierte IP-Adresse an das Endpunkt-Gateway.
-
Zeigen Sie die erstellten VPE-Gateways an, die der Hyper Protect Crypto Services-Instanz zugeordnet sind. Weitere Informationen finden Sie in Details eines Endpunktgateways anzeigen.
Jetzt können Ihre virtuellen Serverinstanzen in der VPC auf Ihre Hyper Protect Crypto Services-Instanz privat darüber zugreifen.
VPE für Hyper Protect Crypto Services verwenden
Nachdem Sie ein Endpunktgateway für Ihre Hyper Protect Crypto Services-Instanz erstellt haben, führen Sie die folgenden Schritte aus, um private Endpunkte zu verwenden.
VPE mit der Befehlszeilenschnittstelle verwenden
-
VPE für TKE-CLI-Plug-in verwenden
-
Aktualisieren Sie das TKE-CLI-Plug-in mit dem folgenden Befehl auf die neueste Version:
ibmcloud plugin update tke -
Setzen Sie die Umgebungsvariable TKE_PRIVATE_ADDR auf den privaten TKE-Endpunkt, um Serviceinstanzen mit dem TKE-CLI-Plug-in zu initialisieren:
export TKE_PRIVATE_ADDR=https://tke.private.<region>.hs-crypto.cloud.ibm.com
-
-
VPE für Key Protect-CLI-Plug-in verwenden
-
Aktualisieren Sie das Key Protect-CLI-Plug-in mit dem folgenden Befehl auf die neueste Version:
ibmcloud plugin update key-protect -r "IBM Cloud" -
Wenn Sie Schlüsselverwaltungsoperationen mit dem Key Protect-CLI-Plug-in ausführen möchten, setzen Sie die Umgebungsvariable KP_PRIVATE_ADDR auf den privaten Endpunkt des Schlüsselmanagementservice:
export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud
-
VPE mit der API verwenden
-
VPE für Schlüsselverwaltungsservice-API verwenden
Um Schlüsselmanagementoperationen mit der API des Schlüsselmanagementservice auszuführen, verwenden Sie die privaten Endpunkte des Schlüsselmanagementservice in der API-Anforderungs-URL, um auf den Service zuzugreifen. Beispiel:
curl GET \ https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.key+json' -
VPE für PKCS #11-API verwenden
Um Verschlüsselungsoperationen mit der PKCS #11-API auszuführen, setzen Sie das Feld
addressin der Konfigurationsdatei auf den privaten Endpunkt EP11. Weitere Informationen finden Sie im Abschnitt zum Einrichten der PKCS #11-Konfigurationsdatei. -
VPE für GREP11-API verwenden
Zum Ausführen von Verschlüsselungsoperationen mit der GREP11-API geben Sie die Serveradresse mit dem privaten EP11-Endpunkt im Code an. Weitere Informationen dazu finden Sie in GREP11-API-Anforderung generieren.
VPE mit Terraform verwenden
Um VPE mit Terraform zu verwenden, setzen Sie den Parameter service_endpoints im Ressourcenblock auf private-only. Weitere Informationen finden Sie unter Terraform für Hyper Protect Crypto Services einrichten.
-
Wenn Sie private Endpunkte für die Initialisierung Ihrer Serviceinstanz verwenden möchten, müssen Sie die Umgebungsvariable
IBMCLOUD_HPCS_TKE_ENDPOINTauf den privaten TKE-Endpunkt setzen. Beispiel:export IBMCLOUD_HPCS_TKE_ENDPOINT=https://tke.private.<region>.hs-crypto.cloud.ibm.com -
Wenn Sie private Endpunkte für die Verwaltung Ihrer Schlüssel für den Schlüsselmanagementservice verwenden möchten, müssen Sie die Umgebungsvariable
IBMCLOUD_KP_API_ENDPOINTauf den privaten Endpunkt des Schlüsselmanagementservice setzen. Beispiel:export IBMCLOUD_KP_API_ENDPOINT=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud