Utilisation de noeuds finaux de service pour la connexion privée à Hyper Protect Crypto Services
Pour un contrôle et une sécurité améliorés sur vos données lorsque vous utilisez Hyper Protect Crypto Services, vous pouvez utiliser des routes privées vers les points d'extrémité de service d'IBM Cloud®. Les routes privées ne sont pas accessibles par Internet. En utilisant la fonction de noeuds finaux de service privé IBM Cloud, vous pouvez protéger vos données des menaces provenant du réseau public et étendre logiquement votre réseau privé.
Description de la règle d'accès au réseau
Une stratégie d'accès au réseau pour Hyper Protect Crypto Services Instances est une règle supplémentaire que les clients peuvent utiliser pour bloquer une Instance Hyper Protect Crypto Services à partir de l'obtention des demandes d'API à partir de réseaux publics ou privés.
La règle d'accès au réseau s'applique aux instances nouvellement mises à disposition provisionnées et existantes. Pour les instances existantes, la règle d'accès au réseau est appliquée après avoir été définie.
Deux options permettent de contrôler l'accès réseau aux Instances Hyper Protect Crypto Services :
- Accès au réseau public et privé (par défaut)
- Accès au réseau privé uniquement
Accès au réseau public et privé
L'instance Hyper Protect Crypto Services accepte des demandes d'API provenant des noeuds finaux public and private.
L'accès au réseau public et privé est le paramètre par défaut et est utilisé si aucune règle n'est définie.
Par exemple, plusieurs équipes testant une solution qui utilise les iInstances Hyper Protect Crypto Services . Les équipes de développement et de test soumettent les demandes d'API depuis l'extérieur (noeuds finaux publics) et l'intérieur (noeuds finaux privés) d'IBM Cloud. Vous permettez aux demandes d'API publiques et privées de s'assurer que chaque équipe a accès aux instances Hyper Protect Crypto Services au cours de cette phase du projet
Accès au réseau privé uniquement
L'instance Hyper Protect Crypto Services accepte les demandes d'API provenant uniquement des noeuds finaux privés.
Par exemple, le développement et les tests sont terminés et la solution qui utilise les instances Hyper Protect Crypto Services est en cours de production.l Vous souhaitez limiter les demandes d'API aux réseaux privés et ce pour des raisons de sécurité. Tous Les demandes d'API Hyper Protect Crypto Services doivent provenir de IBM Cloud.
Une fois la règle d'accès au réseau définie sur private-only, vous ne pouvez pas faire d'appels d'API Hyper Protect Crypto Services provenant du réseau public, y compris l'API pour modifier la règle. Assurez-vous que l'environnement
privé est configuré avant de définir la règle d'accès au réseau sur
private-only.
Il existe plusieurs façons de mettre à jour les paramètres réseau. Toutefois, avant de mettre à jour la règle d'accès au réseau, vous devez d'abord initialiser l'instance de service. Pour plus d'informations, voir Initialisation des instances de service à l'aide du plug-in d'interface de ligne de commande TKE d'IBM Cloud ou Initialisation des instances de service à l'aide des cartes à puce et des utilitaires de gestion.
-
Lorsque vous mettez à disposition une instance de service, vous pouvez choisir entre les options
private-onlyetpublic-and-privateà l'aide de l'interface utilisateur ou de l'interface de ligne de commande. -
Gérez et mettez à jour les paramètres réseau après avoir mis à disposition et initialisé l'instance de service.
Une fois que vous avez activé un réseau privé uniquement, vous ne pouvez pas effectuer d'autres actions de gestion des clés dans l'interface utilisateur. Vous devez utiliser soit l'interface de ligne de commande ou l'API pour passer d'un réseau private-only à un réseau public-and-private.
La règle d'accès à l'instance qui contrôle l'accès à l'instance depuis les adresses IP publiques ou privées n'est pas appliquée après avoir émis la commande de suppression de l'instance ibmcloud resource service-instance-delete (NAME | ID).
Une fois que vous avez activé les paramètres réseau suivants, les opérations de gestion de clés utilisant les API de service de gestion de clés et les opérations cryptographiques à l'aide des API GREP11 et PKCS #11 sont affectées.
Avant de commencer
-
Vérifiez que votre compte d'infrastructure IBM Cloud est activé pour pour VRF (Virtual Routing and Forwarding).
Lorsque vous activez VRF, une table de routage distincte est créée pour votre compte et des connexions vers et depuis les ressources de votre compte sont acheminées séparément sur le réseau IBM Cloud. Pour en savoir plus sur la technologie VRF, voir Aperçu du service Routage et transfert virtuel (VRF) sur IBM Cloud.
L'activation de VRF modifie de manière permanente la mise en réseau pour votre compte. Veillez à bien en mesurer l'impact dans votre compte et les ressources associées. Après avoir activé la fonction VRF, il est impossible de la désactiver.
-
Vérifiez que votre compte d'infrastructure IBM Cloud est activé pour les noeuds finaux de service.
Quand vous activez des noeuds finaux de service, vous pouvez vous connecter à Hyper Protect Crypto Services en utilisant une adresse IP privée accessible uniquement via le réseau privé d'IBM Cloud. Pour en savoir plus, voir Accès sécurisé aux services à l'aide des noeuds finaux de service.
Une fois que vous avez activé les noeuds finaux de service pour votre compte, toutes les ressources et instances de service Hyper Protect Crypto Services existantes et futures deviennent disponibles aussi bien depuis le noeud final privé qu'à partir du noeud final public.
Etape 1 : Configuration du réseau privé d'IBM Cloud sur votre serveur virtuel
Préparez votre instance de serveur virtuel ou votre machine de test en configurant votre table de routage pour le réseau privé d'IBM Cloud.
-
Pour router le trafic vers le réseau privé d'IBM Cloud, exécutez la commande suivante sur votre instance de serveur virtuel :
route add -net 166.9.0.0/16 gw <gateway> dev <gateway_interface>Remplacez
<gateway>(par exemple,10.x.x.x) et<gateway_interface>(par exemple,eth10) par les valeurs appropriées. -
Facultatif : vérifiez que la route a été correctement ajoutée en affichant votre nouvelle table de routage.
route -n
Etape 2 : Mise à disposition d'une instance de service et sélection de l'accès au réseau
Lorsque vous mettez à disposition une instance de service, vous pouvez choisir entre les options private-only et public-and-private à l'aide de l'interface utilisateur
ou de l'interface de ligne de commande.
Vous pouvez toujours gérer et mettre à jour les paramètres réseau après avoir mis à disposition et initialiser l'instance de service. Vous devez utiliser soit l'interface de ligne de commande ou l'API pour basculer entre un réseau private-only et un réseau public-and-private.
Etape 3 : Identification du noeud final privé Hyper Protect Crypto Services pour le plug-in de l'interface de ligne de commande TKE
Pour effectuer des opérations de gestion des clés et des opérations de chiffrement via un noeud final privé, vous devez tout d'abord cibler le noeud final privé du plug-in de l'interface de ligne de commande Trusted Key Entry (TKE).
-
A partir de la ligne de commande, connectez-vous à IBM Cloud.
ibmcloud loginSi la connexion échoue, exécutez la commande
ibmcloud login --ssopour réessayer. Le paramètre--ssoest requis lorsque vous vous connectez avec un ID fédéré. Si cette option est utilisée, allez sur le lien répertorié dans la sortie d'interface de ligne de commande pour générer un code d'accès unique. -
Définissez la variable d'environnement TKE_PRIVATE_ADDR sur le noeud final privé du plug-in Trusted Key Entry (TKE). Remplacer*
* par le Nom abrégé de l'emplacement dans lequel votre instance de service est créée. export TKE_PRIVATE_ADDR=https://tke.private.us-south.hs-crypto.cloud.ibm.comLa variable d'environnement TKE_PRIVATE_ADDR est utilisée pour définir l'URL du noeud final d'API pour le noeud final public et le noeud final privé. Si vous souhaitez utiliser le noeud final public, dédéfinissez la variable d'environnement TKE_PRIVATE_ADDR ou définissez la variable d'environnement TKE_PRIVATE_ADDR en tant qu'URL de noeud final public:
https://tke.<region>.hs-crypto.cloud.ibm.com.
Etape 4 : Initialisation de l'instance de service
Si vous sélectionnez l'option private-only lorsque vous provisionnez l'instance de service, toutes les actions suivantes sont effectuées dans un réseau privé, y compris l'initialisation d'une instance de service.
Vous pouvez utiliser les fichiers de parties de clé ou les cartes à puce et les utilitaires de gestion pour initialiser l'instance de service. Si vous sélectionnez l'option public-and-private, vous pouvez initialiser l'instance de service dans un réseau public.
Une fois l'initialisation du service terminée, vous pouvez toujours mettre à jour vos paramètres réseau en suivant les instructions de la section Gestion des paramètres réseau.
Etape 5 : Identification du noeud final privé Hyper Protect Crypto Services pour le service de gestion de clés
Si vous utilisez le service de gestion de clés d'Hyper Protect Crypto Services, une fois que vous avez configuré votre instance de service virtuel pour accepter le trafic de réseau privé d'IBM Cloud, vous pouvez cibler le noeud final privé pour Hyper Protect Crypto Services en utilisant le plug-in d'interface de ligne de commande Key Protect.
Si vous utilisez le service GREP11, ce dernier gère la connexion de noeud final privé. Vous devez uniquement basculer votre noeud final de service GREP11 vers le noeud final privé en suivant les instructions décrites dans la rubrique Génération d'une demande d'API GREP11.
-
Facultatif : vérifiez que votre compte est activé pour le service VRF et les noeuds finaux de service.
ibmcloud account showLa sortie de l'interface de ligne de commande suivante affiche les détails d'un compte avec service VRF et noeuds finaux de service.
Retrieving account John Doe's Account of john.doe@email.com... OK Account ID: d154dfbd0bc2edefthyufffc9b5ca318 Currently Targeted Account: true Linked Softlayer Account: 1008967 Service Endpoint Enabled: trueVoir Activation de VRF et de noeuds finaux de service pour savoir comment configurer votre compte pour la connexion à un réseau privé.
-
Définissez la variable d'environnement pour cibler le noeud final Hyper Protect Crypto Services privé.
Utilisez les commandes suivantes sur le système d'exploitation Linux ou macOS uniquement. Pour savoir comment définir des variables d'environnement sur le système d'exploitation Windows, voirAccès à l'interface de ligne de commande Key Protect.
Définissez la variable d'environnement KP_PRIVATE_ADDR afin de cibler le noeud final privé pour le service de gestion de clés :
export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloudVous pouvez trouver l'URL du nœud final privé de gestion de clés figurant dans le tableau de bord de service sous Aperçu > Connecter > URL de nœud final privé de gestion de clés.
Vous pouvez également extraire l'URL de noeud final d'APIde manière dynamique. La valeur renvoyée inclut les éléments suivants :
{ "instance_id": "<instance_ID>", "kms": { "public": "<instance_ID>.api.<region>.hs-crypto.appdomain.cloud", "private":"<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud" }, "ep11": { "public": "<instance_ID>.ep11.<region>.hs-crypto.appdomain.cloud", "private":"<instance_ID>.ep11.private.<region>.hs-crypto.appdomain.cloud" } }L'URL de noeud final privé est renvoyée dans
private. Pour le noeud final de gestion de clés, utilisez la valeur qui est renvoyée dans la sectionkms. La variable d'environnement KP_PRIVATE_ADDR est utilisée pour définir l'URL de noeud final d'API pour le noeud final public et le noeud final privé. Si vous voulez utiliser le noeud final public, assurez-vous de définir la variable d'environnement KP_PRIVATE_ADDR en tant qu'URL de noeud final public qui est renvoyée dans la zonepublicde la sectionkms.
Etape 6 : Test de votre connexion privée
Vous pouvez vouloir tester votre connexion au réseau après avoir configuré votre réseau privé.
Pour tester la connexion au réseau privé pour le service de gestion de clés, utilisez l'interface de ligne de commande Key Protect afin d'effectuer une action vers l'instance de service Hyper Protect Crypto Services. L'exemple suivant montre comment créer une clé racineA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. sur le réseau privé.
-
Créez une clé racine en ciblant le noeud final privé.
ibmcloud kp create <key_name> -i <instance_ID>Remplacez
<key_name>par un alias lisible par l'utilisateur pour faciliter l'identification de votre clé. Remplacez<instance_ID>par l'ID de l'instance IBM Cloud qui identifie votre instance de service Hyper Protect Crypto Services . -
Facultatif : vérifiez que la clé a été créée en répertoriant les clés disponibles dans votre instance de service Hyper Protect Crypto Services.
ibmcloud kp list -i <instance_ID>Remplacez
<instance_ID>par l'ID instance IBM Cloud qui identifie votre instance de service Hyper Protect Crypto Services .
Etapes suivantes
Pour effectuer des opérations de gestion de clés, voir :
Pour effectuer des opérations de chiffrement, voir :