Utilización de puntos finales de servicio para conectar con Hyper Protect Crypto Services

Para asegurarse de que ha mejorado el control y la seguridad de los datos cuando utiliza Hyper Protect Crypto Services, tiene la opción de utilizar rutas privadas a los puntos finales de servicio de IBM Cloud®. Las rutas privadas no son accesibles a través de internet. Cuando utiliza la característica de puntos finales de servicio privado de IBM Cloud, puede proteger sus datos ante amenazas de la red pública y ampliar lógicamente la red privada.

Descripción de la política de acceso a la red

Una política de acceso de red para las instancias de Hyper Protect Crypto Services es una política adicional que los clientes pueden utilizar para bloquear que una instancia de Hyper Protect Crypto Services de obtener solicitudes de API de redes públicas o privadas.

La política de acceso a la red se aplica a las instancias recién suministradas y existentes. Para las instancias existentes, la política de acceso a la red se impone una vez establecida.

de dos opciones controlan el acceso de red a las las instancias de Hyper Protect Crypto Services:

  • Acceso a red pública y privada: este es el valor predeterminado
  • Solo acceso de red privada

Acceso a la red pública y privada

La instancia de Hyper Protect Crypto Services acepta solicitudes de API de puntos finales public and private.

El acceso a red pública y privada es el valor predeterminado y se utiliza si no se ha establecido una política.

Por ejemplo, varios equipos están probando una solución que utiliza instancias de Hyper Protect Crypto Services. Los equipos de desarrollo y prueba emiten solicitudes de API desde fuera (puntos finales públicos) y dentro (puntos finales privados) de IBM Cloud. Permite que las solicitudes de API públicas y privadas garanticen que cada equipo tiene acceso a las instancias de Hyper Protect Crypto Services durante esta fase del proyecto.

Solo acceso de red privada

La instancia de Hyper Protect Crypto Services acepta solicitudes de API solo de puntos finales privados.

Por ejemplo, el desarrollo y las pruebas se han completado y la solución que utiliza las instancias de Hyper Protect Crypto Services están en producción. Desea limitar las solicitudes de API a las redes privadas por motivos de seguridad. Todos Las solicitudes de API de Hyper Protect Crypto Services deben originarse desde IBM Cloud.

Después de que la política de acceso a la red esté establecida en private-only, no puede realizar ninguna llamadas de API de Hyper Protect Crypto Services desde la red pública, incluida la API para cambiar la política. Asegúrese de que el entorno privado está configurado antes de establecer la política de acceso de red en private-only.

Hay varios modos de actualizar los valores de red. No obstante, antes de actualizar la política de acceso a la red, en primer lugar debe inicializar la instancia de servicio. Consulte Inicializar instancias de servicio con el plugin de la CLI de TKE de IBM Cloud o Inicializar instancias de servicio utilizando tarjetas inteligentes y programas de utilidad de gestión para obtener las instrucciones.

  • Cuando suministra una instancia de servicio, puede elegir entre las opciones private-only y public-and-private utilizando la interfaz de usuario o la CLI.

  • Gestione y actualice los valores de red después de suministrar e inicializar la instancia de servicio.

    Después de habilitar una red solo privada, no podrá realizar más acciones de gestión de claves en la interfaz de usuario. Utilice la CLI o la API para cambiar entre una red solo privada y una red pública y privada en su lugar.

La política de acceso de instancia, que controla el acceso a la instancia desde las direcciones IP públicas o privadas, no se impone después de que se haya emitido el mandato ibmcloud resource service-instance-delete (NAME | ID) para suprimir la instancia.

Después de habilitar los siguientes valores de red, tanto las operaciones de gestión de claves que utilizan la API de servicio de gestión de claves como las operaciones criptográficas que utilizan las API GREP11 #11 y PKCS #11 se ven afectadas.

Antes de empezar

  1. Asegúrese de que su infraestructura de IBM Cloud se haya habilitado para el direccionamiento virtual y reenvío (VRF - virtual routing and forwarding).

    Cuando habilite VRF, se crea una tabla de direccionamiento independiente para la cuenta, y las conexiones relacionadas con los recursos de la cuenta se direccionan por separado en la red de IBM Cloud. Para obtener más información sobre la tecnología de VRF, consulte Direccionamiento virtual y reenvío en IBM Cloud.

    La habilitación VRF permanentemente modifica la red de su cuenta. Asegúrese de comprender el impacto en su cuenta y recursos. Tras habilitar VRF, no se podrá inhabilitar.

  2. Asegúrese de que su cuenta de infraestructura de IBM Cloud no esté habilitada para los puntos finales de servicio.

    Cuando habilita los puntos finales de servicio, puede conectarse a Hyper Protect Crypto Services utilizando una IP privada a la que solo se puede acceder a través de la red privada de IBM Cloud. Para obtener más información, consulte Puntos finales de servicio para conexiones privadas.

    Tras habilitar los puntos finales de servicio para su cuenta, todos los recursos de Hyper Protect Crypto Services existentes y próximos, así como las instancias de servicio pasarán a estar disponibles para el punto final público y privado.

Paso 1: Configurar la red privada de IBM Cloud en el servidor virtual

Prepare la VSI o la máquina de prueba configurando la tabla de direccionamiento para la red privada de IBM Cloud.

  1. Para direccionar el tráfico a la red privada de IBM Cloud, ejecute el mandato siguiente en la VSI:

    route add -net 166.9.0.0/16 gw <gateway> dev <gateway_interface>
    

    Sustituya <gateway> (por ejemplo, 10.x.x.x) y <gateway_interface> (por ejemplo, eth10) por los valores adecuados.

  2. Opcional: Verifique que la ruta se haya añadido correctamente visualizando la nueva tabla de direccionamientos.

    route -n
    

Paso 2: Suministrar una instancia de servicio y seleccionar el acceso a la red

Cuando suministra una instancia de servicio, puede elegir entre las opciones private-only y public-and-private utilizando la interfaz de usuario o la CLI.

Siempre puede gestionar y actualizar los valores de red después de suministrar e inicializar la instancia de servicio. Utilice la CLI o la API para cambiar entre una red solo privada y una red pública y privada.

Paso 3: Apuntar el punto final privado de Hyper Protect Crypto Services para el plugin de CLI TKE

Para realizar una gestión de claves y operaciones criptográficas que se considere un punto final privado, primero debe apuntar al punto final privado para el plugin de la CLI TKE (Trusted Key Entry).

  1. En la línea de mandatos, inicie sesión en IBM Cloud.

    ibmcloud login
    

    Si el inicio de sesión falla, ejecute el mandato ibmcloud login --sso para volver a intentarlo. Se requiere el parámetro --sso para iniciar sesión con un ID federado. Si se utiliza esta opción, vaya al enlace que se muestra en la salida de la CLI para generar una contraseña de uso único.

  2. Establezca la variable de entorno TKE_PRIVATE_ADDR de modo que apunte al punto final privado para el plugin de Trusted Key Entry (TKE). Sustituya* * con el nombre abreviado de la ubicación en la que se ha creado la instancia de servicio.

    export TKE_PRIVATE_ADDR=https://tke.private.us-south.hs-crypto.cloud.ibm.com
    

    La variable de entorno TKE_PRIVATE_ADDR se utiliza para establecer el URL de punto final de API para el punto final público y el punto final privado. Si desea utilizar el punto final público, anule el establecimiento de la variable de entorno TKE_PRIVATE_ADDR o establezca la variable de entorno TKE_PRIVATE_ADDR como el URL de punto final público: https://tke.<region>.hs-crypto.cloud.ibm.com.

Paso 4: Inicializar la instancia de servicio

Si selecciona la opción private-only cuando suministra la instancia de servicio, todas las acciones posteriores se realizan en una red privada, incluida la inicialización de una instancia de servicio. Puede utilizar los archivos de partes de claves o tarjetas inteligentes y los programas de utilidad de gestión para inicializar la instancia de servicio. Si selecciona la opción public-and-private, puede inicializar la instancia de servicio en una red pública.

Una vez realizada la inicialización del servicio, todavía puede actualizar los valores de red siguiendo los pasos de Gestión de valores de red.

Paso 5: Apuntar al punto final privado de Hyper Protect Crypto Services para el servicio de gestión de claves

Si utiliza el servicio de gestión de claves de Hyper Protect Crypto Services, después de configurar la VSI para que acepte el tráfico de red privada de IBM Cloud, puede dirigirse al punto final privado para Hyper Protect Crypto Services utilizando el plug-in de CLI de Key Protect.

Si está utilizando el servicio GREP11, el servicio gestiona la conexión de punto final privado. Solo tiene que cambiar el punto final de servicio de GREP11 por el punto final privado para obtener instrucciones en Generación de una solicitud de API de GREP11.

  1. Opcional: asegúrese de que la cuenta se haya habilitado para VRF y los puntos finales de servicio.

    ibmcloud account show
    

    En la salida de la CLI siguiente se muestran los detalles de una cuenta habilitada para punto final de servicio y VRF.

    Retrieving account John Doe's Account of john.doe@email.com...
    OK
    
    Account ID:                   d154dfbd0bc2edefthyufffc9b5ca318
    Currently Targeted Account:   true
    Linked Softlayer Account:     1008967
    Service Endpoint Enabled:     true
    

    Consulte Habilitación de VRF y puntos finales de servicio para aprender a configurar la cuenta para conectarse a una red privada.

  2. Establezca la variable de entorno de modo que apunte al punto final privado de Hyper Protect Crypto Services.

    Utilice los mandatos siguientes sólo en el sistema operativo Linux o macOS. Para obtener información sobre cómo establecer variables de entorno en el sistema operativo Windows, consulteAcceso a la CLI de Key Protect.

    Establezca la variable de entorno KP_PRIVATE_ADDR de modo que apunte al punto final privado para el servicio de gestión de claves:

    export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud
    

    Puede encontrar el URL de punto final privado de gestión de claves listado en el panel de control de servicio en Visión general > Conectar > URL de punto final privado de gestión de claves.

    De forma alternativa, puede recuperar dinámicamente el URL de punto final de API. El valor devuelto incluye lo siguiente:

    {
      "instance_id": "<instance_ID>",
      "kms": {
        "public": "<instance_ID>.api.<region>.hs-crypto.appdomain.cloud",
        "private":"<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud"
        },
        "ep11": {
        "public": "<instance_ID>.ep11.<region>.hs-crypto.appdomain.cloud",
        "private":"<instance_ID>.ep11.private.<region>.hs-crypto.appdomain.cloud"
      }
    }
    

    El URL del punto final privado se devuelve en private. Para el punto final de gestión de claves, utilice el valor que se ha devuelto en la sección kms. La variable de entorno KP_PRIVATE_ADDR se utiliza para definir el URL de punto final de la API para un punto final público y para un punto final privado. Si desea utilizar el punto final público, asegúrese de establecer la variable de entorno KP_PRIVATE_ADDR como URL de punto final público que se devuelve en el campo public en la sección kms.

Paso 6: Probar su conexión de red privada

Tal vez desee probar su conexión de red tras configurar la red privada.

Para probar la conexión de red privada para el servicio de gestión de claves, utilice la CLI de Key Protect para llevar a cabo una acción en la instancia de servicio de Hyper Protect Crypto Services. El ejemplo siguiente muestra cómo crear una clave raízA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. en la red privada.

  1. Crear una clave raíz estableciendo como destino el punto final privado.

    ibmcloud kp create <key_name> -i <instance_ID>
    

    Sustituya <key_name> por un alias legible por el usuario para facilitar la identificación de la clave. Sustituya <instance_ID> por el ID de instancia de IBM Cloud que identifica la instancia de servicio de Hyper Protect Crypto Services.

  2. Opcional: Verifique que la clave se haya creado correctamente enumerando las claves que están disponibles en su instancia de servicio de Hyper Protect Crypto Services.

    ibmcloud kp list -i <instance_ID>
    

    Sustituya <instance_ID> por el ID de instancia de IBM Cloud que identifica la instancia de servicio de Hyper Protect Crypto Services.

Qué hacer a continuación

Para realizar operaciones de gestión de claves, consulte:

Para realizar operaciones criptográficas, consulte: