Utilizzo di endpoint privati virtuali per VPC per connettersi privatamente a Hyper Protect Crypto Services
IBM Cloud® VPE (Virtual Private Endpoints) for Virtual Private Cloud (VPC) ti consente di connetterti a Hyper Protect Crypto Services dalla tua rete di VPC utilizzando gli indirizzi IP di tua scelta, assegnati da una sottorete all'interno del tuo VPC.
I VPEs sono interfacce IP virtuali legate ad un gateway endpoint creato su un per servizio, o istanza di servizio, base (a seconda del modello di operazione di servizio). Il gateway endpoint è una funzione virtualizzata che scalda orizzontalmente, è ridondante e altamente disponibile, e spazia tutte le zone di disponibilità del tuo VPC. I gateway endpoint consentono le comunicazioni dalle istanze del server virtuale all'interno del vostro servizio VPC e IBM Cloud® sulla dorsale privata. VPE for VPC ti dà l'esperienza di controllare tutto l'indirizzamento privato all'interno del tuo cloud. Per ulteriori informazioni, consultare Informazioni sui gateway endpoint privati virtuali.
Per collegarti a Hyper Protect Crypto Services utilizzando un endpoint privato virtuale, devi utilizzare l'API, la CLI o Terraform Hyper Protect Crypto Services. L'IU Hyper Protect Crypto Services deve essere accessibile tramite la rete pubblica dal tuo VPC.
Prima di iniziare
Prima di puntare su un endpoint privato virtuale per Hyper Protect Crypto Services, è necessario completare le seguenti attività:
- Assicurarsi di avere provisioned un Virtual Private Cloud.
- Fare un piano per i tuoi endpoint privati virtuali.
- Assicurarsi che siano impostati controlli di accesso corretti per il proprio endpoint privato virtuale.
- Comprendere le limitazioni di avere un endpoint privato virtuale.
- Comprendere come visualizzare i dettagli su un endpoint privato virtuale.
Impostazione di un VPE per Hyper Protect Crypto Services
Quando crei un gateway VPE utilizzando la CLI o l'API, devi specificare il CRN(Cloud Resource Name) della regione in cui vuoi connetterti Hyper Protect Crypto Services. Rivedere la seguente tabella per le regioni disponibili e i CRN per creare i vostri gateway VPE.
| Funzione Hyper Protect Crypto Services | Endpoint supportati | CRN |
|---|---|---|
| Key Management Service | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:
|
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:api.private.jp-tok.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:api.private.eu-es.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:api.private.jbr-sao.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:api.private.ca-tor.hs-crypto.appdomain.cloud | |
| Enterprise PKCS #11 (EP11) | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:
|
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:ep11.vpc.private.eu-gb.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:ep11.vpc.private.jp-tok.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:ep11.vpc.private.eu-es.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:ep11.vpc.private.jbr-sao.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:ep11.vpc.private.ca-tor.hs-crypto.appdomain.cloud | |
| Voce chiave affidabile (TKE) | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:tke.private.au-syd.hs-crypto.cloud.ibm.com |
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:tke.private.eu-de.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:tke.private.us-east.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:tke.private.us-south.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:tke.vpc.private.eu-gb.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:tke.vpc.private.jp-tok.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:tke.vpc.private.eu-es.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:tke.vpc.private.jbr-sao.hs-crypto.cloud.ibm.com | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:tke.vpc.private.ca-tor.hs-crypto.cloud.ibm.com | |
| Key Management Interoperability Protocol (KMIP) adattatore | |
crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:
|
|
crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:
|
|
|
crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:kmip.private.eu-gb.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:kmip.private.jp-tok.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:kmip.private.eu-es.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:kmip.private.jbr-sao.hs-crypto.appdomain.cloud | |
|
crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:kmip.private.ca-tor.hs-crypto.appdomain.cloud |
Configurazione di un gateway endpoint
Per configurare un gateway di endpoint privato virtuale, seguire questi passaggi:
-
Elencare i servizi disponibili, inclusi i servizi di infrastruttura IBM Cloud disponibili (per impostazione predefinita) per tutti gli utenti VPC.
-
Creare un gateway endpoint per l'istanza Hyper Protect Crypto Services che si desidera essere privatamente disponibile per il VPC.
Se stai creando un gateway VPE utilizzando l'IU, completa la seguente procedura:
-
Selezionare l'icona Menu
, quindi fare clic su Infrastrutture VPC> gateway endpoint privati virtuali nella sezione Rete, quindi fare clic su Crea. Viene visualizzata la pagina Nuovo gateway endpoint privato virtuale per VPC.
-
Nella sezione Cloud service, abilitare la tua istanza Hyper Protect Crypto Services:
- In Le offerte del servizio Cloud, selezionare Hyper Protect Crypto Services.
- In Regioni di servizio Cloud, verificare la corrispondente regione è precompilata per l'istanza di provisioned Hyper Protect Crypto Services.
- Selezionare l'endpoint privato che si desidera utilizzare per connettersi con l'istanza VPC. Se ti stai connettendo a un endpoint privato EP11, assicurati di selezionare tutti gli endpoint privati EP11 per tutte le zone disponibili.
-
-
Collegare un indirizzo IP riservato al gateway endpoint.
-
Visualizzare i gateway VPE creati associati all'istanza Hyper Protect Crypto Services. Per ulteriori informazioni, consultare Visualizzazione dei dettagli di un gateway endpoint.
Ora le istanze del server virtuale nel VPC possono accedere alla propria istanza Hyper Protect Crypto Services privatamente attraverso di esso.
Utilizzo del proprio VPE per Hyper Protect Crypto Services
Dopo aver creato un gateway endpoint per la propria istanza Hyper Protect Crypto Services, seguire questi passaggi per utilizzare endpoint privati.
Utilizzo del VPE con la CLI
-
Utilizzo del VPE per il plug-in TKE CLI
-
Aggiornare il plug-in TKE CLI all'ultima versione con il seguente comando:
ibmcloud plugin update tke -
Per inizializzare le istanze di servizio con il plugin TKE CLI, impostare la variabile di ambiente TKE_PRIVATE_ADDR per indirizzare l'endpoint privato TKE:
export TKE_PRIVATE_ADDR=https://tke.private.<region>.hs-crypto.cloud.ibm.com
-
-
Utilizzo del VPE per il Key Protect CLI plug-in
-
Aggiornare il plug-in Key Protect CLI all'ultima versione con il seguente comando:
ibmcloud plugin update key-protect -r "IBM Cloud" -
Per eseguire operazioni di gestione delle chiavi con il plugin Key Protect CLI, impostare la variabile di ambiente KP_PRIVATE_ADDR per puntare all'endpoint privato del servizio di gestione chiavi:
export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud
-
Utilizzo del VPE con l'API
-
Utilizzo del VPE per il key management service API
Per eseguire le operazioni di gestione delle chiavi con l'API del servizio di gestione delle chiavi, utilizza gli endpoint privati del servizio di gestione delle chiavi nell'URL della richiesta API per accedere al servizio. Ad esempio,
curl GET \ https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.key+json' -
Utilizzo del VPE per l'PKCS #11 API
Per eseguire operazioni crittografiche con l'API PKCS #11 , impostare il campo
addresssull'endpoint privato EP11 nel file di configurazione. Per ulteriori informazioni, consultare Imposta il file di configurazione PKCS #11. -
Utilizzo del VPE per l'API GREP11
Per eseguire operazioni crittografiche con l'API GREP11, specificare l'indirizzo server con l'endpoint privato EP11 nel codice. Per ulteriori informazioni, consultare Generazione di una richiesta API GREP11.
Utilizzo del VPE con Terraforma
Per utilizzare VPE con Terraform, impostare il parametro service_endpoints su private-only nel blocco delle risorse. Per ulteriori informazioni, consultare Impostazione di Terraform per Hyper Protect Crypto Services.
-
Se si prevede di utilizzare endpoint privati per inizializzare la propria istanza di servizio, assicurarsi di impostare la variabile di ambiente
IBMCLOUD_HPCS_TKE_ENDPOINTper puntare sull'endpoint privato TKE. Ad esempio:export IBMCLOUD_HPCS_TKE_ENDPOINT=https://tke.private.<region>.hs-crypto.cloud.ibm.com -
Se si prevede di utilizzare endpoint privati per gestire i tasti del servizio di gestione delle chiavi, assicurarsi di impostare la variabile di ambiente
IBMCLOUD_KP_API_ENDPOINTper puntare sull'endpoint privato del servizio di gestione chiavi. Ad esempio:export IBMCLOUD_KP_API_ENDPOINT=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud