Virtuelle private Endpunkte für VPC verwenden, um eine private Verbindung zu Hyper Protect Crypto Services herzustellen

IBM Cloud® Virtual Private Endpoints (VPE) for Virtual Private Cloud (VPC) ermöglicht es Ihnen, eine Verbindung zu Hyper Protect Crypto Services von Ihrem VPC-Netz herzustellen, indem Sie die IP-Adressen Ihrer Wahl verwenden, die aus einem Teilnetz innerhalb Ihres VPC zugeordnet sind.

Bei den virtuellen privaten Endpunkten handelt es sich um virtuelle IP-Schnittstellen, die an ein Endpunktgateway gebunden sind, das je nach dem Betriebsmodell des Service auf Basis von 'pro Service' bzw. 'pro Serviceinstanz' erstellt wurde. Dieses Endpunktgateway ist eine horizontal skalierte, redundante und hoch verfügbare virtualisierte Funktion, die sich über alle Verfügbarkeitszonen Ihrer VPC erstreckt. Endpunkt-Gateways ermöglichen die Kommunikation von virtuellen Serverinstanzen in Ihrer VPC mit einem IBM Cloud®-Service im privaten Backbone. Mit VPC for VPC können Sie die gesamte private Adressierung innerhalb Ihrer Cloud steuern. Weitere Informationen finden Sie in Informationen zu virtuellen privaten Endpunkt-Gateways.

Wenn Sie eine Verbindung zu Hyper Protect Crypto Services mithilfe eines virtuellen privaten Endpunkts herstellen möchten, müssen Sie die Hyper Protect Crypto Services-API, die Befehlszeilenschnittstelle oder Terraform verwenden. Der Zugriff auf die Hyper Protect Crypto Services-Benutzerschnittstelle muss von Ihrer VPC aus über das öffentliche Netz erfolgen.

Vorbereitende Schritte

Bevor Sie einen virtuellen privaten Endpunkt für Hyper Protect Crypto Services auswählen, müssen Sie die folgenden Tasks ausführen:

VPE for Hyper Protect Crypto Services einrichten

Wenn Sie ein VPE-Gateway mithilfe der CLI oder API erstellen, müssen Sie Folgendes angeben:Cloud-Ressourcenname(CRN) der Region, in der Sie sich verbinden möchtenHyper Protect Crypto Services. Die folgende Tabelle enthält die verfügbaren Regionen und CRNs zum Erstellen Ihrer VPE-Gateways.

Hyper Protect Crypto Services-Funktion Unterstützte Endpunkte CRN
Schlüsselmanagementservice api.private.au-syd.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint: .api.private.au-syd.hs-crypto.appdomain.cloud
api.private.eu-de.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint: .api.private.eu-de.hs-crypto.appdomain.cloud
api.private.us-east.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-east:::endpoint: .api.private.us-east.hs-crypto.appdomain.cloud
api.private.us-south.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-south:::endpoint: .api.private.us-south.hs-crypto.appdomain.cloud
api.private.eu-gb.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint: .api.private.eu-gb.hs-crypto.appdomain.cloud
api.private.jp-tok.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:api.private.jp-tok.hs-crypto.appdomain.cloud
api.private.eu-es.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:api.private.eu-es.hs-crypto.appdomain.cloud
api.private.br-sao.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:api.private.jbr-sao.hs-crypto.appdomain.cloud
api.private.ca-tor.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:api.private.ca-tor.hs-crypto.appdomain.cloud
Enterprise PKCS #11 (EP11) .ep11.private.au-syd.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint: .ep11.private.au-syd.hs-crypto.appdomain.cloud
ep11.private.eu-de.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint: .ep11.private.eu-de.hs-crypto.appdomain.cloud
ep11.private.us-east.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-east:::endpoint: .ep11.private.us-east.hs-crypto.appdomain.cloud
ep11.private.us-south.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-south:::endpoint: .ep11.private.us-south.hs-crypto.appdomain.cloud
ep11.private.eu-gb.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:ep11.vpc.private.eu-gb.hs-crypto.appdomain.cloud
ep11.private.jp-tok.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:ep11.vpc.private.jp-tok.hs-crypto.appdomain.cloud
ep11.private.eu-es.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:ep11.vpc.private.eu-es.hs-crypto.appdomain.cloud
ep11.private.br-sao.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:ep11.vpc.private.jbr-sao.hs-crypto.appdomain.cloud
ep11.private.ca-tor.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:ep11.vpc.private.ca-tor.hs-crypto.appdomain.cloud
Trusted Key Entry (TKE) tke.private.au-syd.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:tke.private.au-syd.hs-crypto.cloud.ibm.com
tke.private.eu-de.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:tke.private.eu-de.hs-crypto.cloud.ibm.com
tke.private.us-east.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:tke.private.us-east.hs-crypto.cloud.ibm.com
tke.private.us-south.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:tke.private.us-south.hs-crypto.cloud.ibm.com
tke.private.eu-gb.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:tke.vpc.private.eu-gb.hs-crypto.cloud.ibm.com
tke.private.jp-tok.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:tke.vpc.private.jp-tok.hs-crypto.cloud.ibm.com
tke.private.eu-es.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:tke.vpc.private.eu-es.hs-crypto.cloud.ibm.com
tke.private.br-sao.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:tke.vpc.private.jbr-sao.hs-crypto.cloud.ibm.com
tke.private.ca-tor.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:tke.vpc.private.ca-tor.hs-crypto.cloud.ibm.com
Key Management Interoperability Protocol-Adapter (KMIP-Adapter) kmip.private.au-syd.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint: .kmip.private.au-syd.hs-crypto.appdomain.cloud
kmip.private.eu-de.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint: .kmip.private.eu-de.hs-crypto.appdomain.cloud
kmip.private.us-east.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-east:::endpoint: .kmip.private.us-east.hs-crypto.appdomain.cloud
kmip.private.us-south.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-south:::endpoint: .kmip.private.us-south.hs-crypto.appdomain.cloud
kmip.private.eu-gb.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:kmip.private.eu-gb.hs-crypto.appdomain.cloud
kmip.private.jp-tok.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:kmip.private.jp-tok.hs-crypto.appdomain.cloud
kmip.private.eu-es.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:kmip.private.eu-es.hs-crypto.appdomain.cloud
kmip.private.br-sao.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:kmip.private.jbr-sao.hs-crypto.appdomain.cloud
kmip.private.ca-tor.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:kmip.private.ca-tor.hs-crypto.appdomain.cloud
Tabelle 1. Verfügbare Regionsendpunkte und CRNs für das Erstellen von VPE-Gateways

Endpunktgateway konfigurieren

Führen Sie die folgenden Schritte aus, um ein virtuelles privates Endpoint-Gateway zu konfigurieren:

  1. Listen Sie die verfügbaren Services auf, einschließlich der IBM Cloud-Infrastrukturservices, die (standardmäßig) für alle VPC-Benutzer verfügbar sind.

  2. Erstellen Sie ein Endpunktgateway für Ihre Hyper Protect Crypto Services-Instanz, die Sie privat für die VPC verfügbar machen möchten.

    Wenn Sie ein VPE-Gateway erstellen, indem Sie das Benutzeroberfläche führen Sie die folgenden Schritte aus:

    1. Wählen Sie das Symbol Menü Menüsymbol aus und klicken Sie dann im Abschnitt „Netz“ auf VPC-Infrastruktur > Virtuelle private Endpunktgateways und anschließend auf Erstellen. Die Seite Neues Gateway für virtuelle private Endpunkte für VPC wird angezeigt.

    2. Aktivieren Sie im Abschnitt Cloud-Service Ihre Hyper Protect Crypto Services-Instanz:

      • Wählen Sie unter Cloud-Serviceangebote den Eintrag Hyper Protect Crypto Services aus.
      • Verifizieren Sie unter Cloud-Serviceregionen, dass die entsprechende Region für Ihre bereitgestellte Hyper Protect Crypto Services-Instanz bereits eingetragen ist.
      • Wählen Sie den privaten Endpunkt aus, den Sie für die Verbindung mit Ihrer VPC-Instanz verwenden möchten. Wenn Sie eine Verbindung zu einem privaten EP11-Endpunkt herstellen, stellen Sie sicher, dass Sie alle privaten EP11-Endpunkte für alle verfügbaren Zonen auswählen.
  3. Binden Sie eine reservierte IP-Adresse an das Endpunkt-Gateway.

  4. Zeigen Sie die erstellten VPE-Gateways an, die der Hyper Protect Crypto Services-Instanz zugeordnet sind. Weitere Informationen finden Sie in Details eines Endpunktgateways anzeigen.

Jetzt können Ihre virtuellen Serverinstanzen in der VPC auf Ihre Hyper Protect Crypto Services-Instanz privat darüber zugreifen.

VPE für Hyper Protect Crypto Services verwenden

Nachdem Sie ein Endpunktgateway für Ihre Hyper Protect Crypto Services-Instanz erstellt haben, führen Sie die folgenden Schritte aus, um private Endpunkte zu verwenden.

VPE mit der Befehlszeilenschnittstelle verwenden

  • VPE für TKE-CLI-Plug-in verwenden

    1. Aktualisieren Sie das TKE-CLI-Plug-in mit dem folgenden Befehl auf die neueste Version:

      ibmcloud plugin update tke
      
    2. Setzen Sie die Umgebungsvariable TKE_PRIVATE_ADDR auf den privaten TKE-Endpunkt, um Serviceinstanzen mit dem TKE-CLI-Plug-in zu initialisieren:

      export TKE_PRIVATE_ADDR=https://tke.private.<region>.hs-crypto.cloud.ibm.com
      
  • VPE für Key Protect-CLI-Plug-in verwenden

    1. Aktualisieren Sie das Key Protect-CLI-Plug-in mit dem folgenden Befehl auf die neueste Version:

      ibmcloud plugin update key-protect -r "IBM Cloud"
      
    2. Wenn Sie Schlüsselverwaltungsoperationen mit dem Key Protect-CLI-Plug-in ausführen möchten, setzen Sie die Umgebungsvariable KP_PRIVATE_ADDR auf den privaten Endpunkt des Schlüsselmanagementservice:

      export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud
      

VPE mit der API verwenden

  • VPE für Schlüsselverwaltungsservice-API verwenden

    Um Schlüsselmanagementoperationen mit der API des Schlüsselmanagementservice auszuführen, verwenden Sie die privaten Endpunkte des Schlüsselmanagementservice in der API-Anforderungs-URL, um auf den Service zuzugreifen. Beispiel:

    curl GET \
      https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud/api/v2/keys   \
      -H 'authorization: Bearer <IAM_token>'   \
      -H 'bluemix-instance: <instance_ID>'   \
      -H 'accept: application/vnd.ibm.kms.key+json'
    
  • VPE für PKCS #11-API verwenden

    Um Verschlüsselungsoperationen mit der PKCS #11-API auszuführen, setzen Sie das Feld address in der Konfigurationsdatei auf den privaten Endpunkt EP11. Weitere Informationen finden Sie im Abschnitt zum Einrichten der PKCS #11-Konfigurationsdatei.

  • VPE für GREP11-API verwenden

    Zum Ausführen von Verschlüsselungsoperationen mit der GREP11-API geben Sie die Serveradresse mit dem privaten EP11-Endpunkt im Code an. Weitere Informationen dazu finden Sie in GREP11-API-Anforderung generieren.

VPE mit Terraform verwenden

Um VPE mit Terraform zu verwenden, setzen Sie den Parameter service_endpoints im Ressourcenblock auf private-only. Weitere Informationen finden Sie unter Terraform für Hyper Protect Crypto Services einrichten.

  • Wenn Sie private Endpunkte für die Initialisierung Ihrer Serviceinstanz verwenden möchten, müssen Sie die Umgebungsvariable IBMCLOUD_HPCS_TKE_ENDPOINT auf den privaten TKE-Endpunkt setzen. Beispiel:

    export IBMCLOUD_HPCS_TKE_ENDPOINT=https://tke.private.<region>.hs-crypto.cloud.ibm.com
    
  • Wenn Sie private Endpunkte für die Verwaltung Ihrer Schlüssel für den Schlüsselmanagementservice verwenden möchten, müssen Sie die Umgebungsvariable IBMCLOUD_KP_API_ENDPOINT auf den privaten Endpunkt des Schlüsselmanagementservice setzen. Beispiel:

    export IBMCLOUD_KP_API_ENDPOINT=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud