Utilisation de noeuds finaux privés virtuels pour le VPC, pour la connexion privée à Hyper Protect Crypto Services
IBM Cloud® Les noeuds finaux privés virtuels (VPE) pour cloud privé virtuel (VPC) vous permettent de vous connecter à Hyper Protect Crypto Services à partir de votre réseau VPC à l'aide des adresses IP de votre choix, allouées à partir d'un sous-réseau dans votre VPC.
Les noeuds finaux privés virtuels (VPE) sont des interfaces IP virtuelles liées à une passerelle de noeud final créée pour un service ou une instance de service (en fonction du modèle d'exploitation de services). La passerelle de noeud final est une fonction virtualisée qui peut être mise à l'échelle horizontalement, est redondante et hautement disponible, et couvre toutes les zones de disponibilité de votre VPC. Les passerelles de noeud final activent les communications à partir d'instances de serveur virtuel dans votre service VPC et IBM Cloud® sur le réseau central privé. VPE for VPC vous permet de contrôler l'ensemble de l'adressage privé au sein de votre cloud. Pour plus d'informations, voir A propos des passerelles de noeud final privé virtuel.
Pour vous connecter à Hyper Protect Crypto Services à l'aide d'un noeud final privé virtuel, vous devez utiliser l'API Hyper Protect Crypto Services, l'interface de ligne de commande ou Terraform. L'interface utilisateur Hyper Protect Crypto Services doit être accessible via un réseau public depuis votre cloud privé virtuel.
Avant de commencer
Avant de cibler un noeud final privé virtuel pour Hyper Protect Crypto Services, vous devez effectuer les tâches suivantes :
- Vérifiez que vous avez provisionné un cloud privé virtuel.
- Créez un plan pour vos noeuds finaux privés virtuels.
- Assurez-vous que des contrôles d'accès corrects sont définis pour votre noeud final privé virtuel.
- Comprenez les limites associées à un noeud final privé virtuel.
- Comprenez comment afficher les détails sur un noeud final privé virtuel.
Configuration d'un VPE pour Hyper Protect Crypto Services
Lorsque vous créez une passerelle VPE à l'aide de l'interface de ligne de commande ou de l'API, vous devez spécifier le nom de ressource de cloud(CRN) de la région dans laquelle vous souhaitez vous connecter à Hyper Protect Crypto Services. Consultez le tableau suivant pour consulter les régions et les CRN disponibles pour créer vos passerelles VPE.
| Fonction Hyper Protect Crypto Services | Noeuds finaux pris en charge | CRN |
|---|---|---|
| Service de gestion des clés | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:
|
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:api.private.jp-tok.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:api.private.eu-es.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:api.private.jbr-sao.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:api.private.ca-tor.hs-crypto.appdomain.cloud | |
| Entreprise PKCS #11 (EP11) | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:
|
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:ep11.vpc.private.eu-gb.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:ep11.vpc.private.jp-tok.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:ep11.vpc.private.eu-es.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:ep11.vpc.private.jbr-sao.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:ep11.vpc.private.ca-tor.hs-crypto.appdomain.cloud | |
| Trusted Key Entry (TKE) | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:tke.private.au-syd.hs-crypto.cloud.ibm.com |
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:tke.private.eu-de.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:tke.private.us-east.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:tke.private.us-south.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:tke.vpc.private.eu-gb.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:tke.vpc.private.jp-tok.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:tke.vpc.private.eu-es.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:tke.vpc.private.jbr-sao.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:tke.vpc.private.ca-tor.hs-crypto.cloud.ibm.com | |
| Adaptateur KMIP (Key Management Interoperability Protocol) | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:
|
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:kmip.private.eu-gb.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:kmip.private.jp-tok.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:kmip.private.eu-es.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:kmip.private.jbr-sao.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:kmip.private.ca-tor.hs-crypto.appdomain.cloud |
Configuration d'une passerelle de noeud final
Pour configurer une passerelle de noeud final privé virtuel, procédez comme suit :
-
Répertoriez les services disponibles, y compris les services d'infrastructure IBM Cloud disponibles (par défaut) pour tous les utilisateurs VPC.
-
Créez une passerelle de noeud final pour votre instance Hyper Protect Crypto Services à laquelle vous souhaitez donner un accès privé au cloud privé virtuel.
Si vous créez une passerelle VPE à l'aide de l'interface utilisateur, procédez comme suit:
-
Sélectionnez l'icône Menu
, puis cliquez sur Infrastructure VPC > Passerelles de noeud final privées virtuelles dans la section Réseau, puis sur Créer. La page New virtual private endpoint gateway for VPC s'affiche.
-
Dans la section Cloud service, activez votre instance Hyper Protect Crypto Services :
- Sous Cloud service offerings, sélectionnez Hyper Protect Crypto Services.
- Sous Cloud service regions, vérifiez que la région correspondante est préremplie pour votre instance Hyper Protect Crypto Services mise à disposition.
- Sélectionnez le noeud final privé que vous allez utiliser pour vous connecter à votre instance de cloud privé virtuel. Si vous vous connectez à un noeud final privé EP11, veillez à sélectionner tous les noeuds finaux privés EP11 pour toutes les zones disponibles.
-
-
Liez une adresse IP réservée à la passerelle de noeud final.
-
Affichez les passerelles VPE créées associées à l'instance Hyper Protect Crypto Services. Pour plus d'informations, voir Affichage des détails d'une passerelle de noeud final.
Désormais, vos instances de serveur virtuel dans le cloud privé virtuel peuvent accéder à votre instance Hyper Protect Crypto Services de manière privée par ce biais.
Utilisation de votre VPE pour Hyper Protect Crypto Services
Après avoir créé une passerelle de noeud final pour votre instance Hyper Protect Crypto Services, procédez comme suit pour utiliser des noeuds finaux privés.
Utilisation du VPE avec l'interface de ligne de commande
-
Utilisation de VPE pour Plug-in CLI TKE
-
Mettez à jour le plug-in CLI TKE vers la dernière version à l'aide de la commande suivante :
ibmcloud plugin update tke -
Pour initialiser des instances de service avec le plug-in CLI TKE, définissez la variable d'environnement TKE_PRIVATE_ADDR pour cibler le noeud final privé TKE :
export TKE_PRIVATE_ADDR=https://tke.private.<region>.hs-crypto.cloud.ibm.com
-
-
Utilisation de VPE pour Plug-in Key Protect CLI
-
Mettez à jour le plug-in CLI Key Protect vers la dernière version à l'aide de la commande suivante :
ibmcloud plugin update key-protect -r "IBM Cloud" -
Pour effectuer des opérations de gestion de clés avec le plug-in CLI Key Protect, définissez la variable d'environnement KP_PRIVATE_ADDR pour cibler le noeud final privé du service de gestion de clés :
export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud
-
Utilisation du VPE avec l'API
-
Utilisation de VPE pour API de service de gestion des clés
Pour effectuer des opérations de gestion de clés avec l'API de service de gestion de clés, utilisez les noeuds finaux privés du service de gestion de clés dans l'URL de demande d'API pour accéder au service. Par exemple :
curl GET \ https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.key+json' -
Utilisation de VPE pour PKCS #11 API
Pour effectuer des opérations cryptographiques avec l'API #11 PKCS, définissez la zone
addresssur le noeud final privé EP11 dans le fichier de configuration. Pour plus d'informations, voir Configuration du fichier de configuration PKCS #11. -
Utilisation de VPE pour API GREP11
Pour effectuer des opérations cryptographiques avec l'API GREP11, indiquez l'adresse du serveur avec le noeud final privé EP11 dans le code. Pour plus d'informations, voir Génération d'une demande d'API GREP11.
Utilisation du VPE avec Terraform
Pour utiliser VPE avec Terraform, définissez le paramètre service_endpoints sur private-only dans le bloc de ressources. Pour plus d'informations, voir Configuration de Terraform pour Hyper Protect Crypto Services.
-
Si vous prévoyez d'utiliser des noeuds finaux privés pour initialiser votre instance de service, veillez à définir la variable d'environnement
IBMCLOUD_HPCS_TKE_ENDPOINTpour cibler le noeud final privé TKE. Par exemple :export IBMCLOUD_HPCS_TKE_ENDPOINT=https://tke.private.<region>.hs-crypto.cloud.ibm.com -
Si vous prévoyez d'utiliser des noeuds finaux privés pour gérer vos clés de service de gestion de clés, veillez à définir la variable d'environnement
IBMCLOUD_KP_API_ENDPOINTpour cibler le noeud final privé du service de gestion de clés. Par exemple :export IBMCLOUD_KP_API_ENDPOINT=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud