Usando terminais de serviço para conectar privadamente a Hyper Protect Crypto Services
Para garantir que você tenha controle e segurança aprimorados sobre os dados ao usar o Hyper Protect Crypto Services, você tem a opção de usar rotas privadas para terminais em serviço do IBM Cloud®. As rotas privadas não são acessíveis ou alcançáveis pela Internet. Ao usar o recurso de terminais em serviço privados do IBM Cloud, é possível proteger seus dados contra ameaças da rede pública e ampliar logicamente sua rede privada.
Entendendo a política de acesso à rede
Uma política de acesso à rede para Hyper Protect Crypto Services é uma política adicional que os clientes podem usar para impedir que uma instância do Instância do Hyper Protect Crypto Services de obter solicitações de API de redes públicas ou privadas.
A política de acesso à rede aplica-se às instâncias recentemente provisionadas e existentes. Para instâncias existentes, a política de acesso à rede é reforçada após ela ser configurada.
Há duas opções para controlar o acesso à rede para instâncias do Hyper Protect Crypto Services:
- Acesso à rede pública e privada - este é o padrão
- Somente acesso à rede privada
Acesso à rede pública e privada
A instância do Hyper Protect Crypto Services aceita solicitações de API de ambos os terminais, public and private.
O acesso às redes pública e privada é a configuração padrão a ser usada se uma política não for configurada.
Por exemplo, várias equipes estão testando uma solução que utiliza instâncias do Hyper Protect Crypto Services. As equipes de desenvolvimento e de teste emitem solicitações de API do lado externo (terminais públicos) e interno (terminais privados) da IBM Cloud. Você permite solicitações de API públicas e privadas para garantir que cada equipe tenha acesso a Hyper Protect Crypto Services durante esta fase do projeto.
Somente acesso à rede privada
A instância do Hyper Protect Crypto Services aceita solicitações de API apenas de terminais privados.
Por exemplo, o desenvolvimento e o teste estão completos e a solução que usa instâncias Hyper Protect Crypto Services estão em produção. Você deseja limitar as solicitações de API a redes privadas por razões de segurança. Todos solicitações da API do Hyper Protect Crypto Servicesdevem ter origem no interior do IBM Cloud.
Depois que a política de acesso à rede for definida como private-only, não é possível fazer nenhuma chamada de API Hyper Protect Crypto Services a partir da rede pública, incluindo a API para alterar a política. Certifique-se
de que o ambiente privado esteja configurado antes de configurar a política de acesso à rede para
private-only.
Existem várias maneiras para você atualizar as configurações de rede. No entanto, antes de atualizar a política de acesso à rede, é necessário inicializar primeiro a instância de serviço. Consulte Inicializando instâncias de serviço com o plug-in da CLI do TKE da IBM Cloud ou Inicializando instâncias de serviço usando cartões inteligentes e os utilitários de gerenciamento para instruções.
-
Ao fornecer uma instância de serviço, é possível escolher entre as opções
private-onlyepublic-and-privateusando a IU ou a CLI. -
Gerenciar e atualizar as configurações de rede depois de provisionar e inicializar a instância de serviço.
Depois de ativar uma rede somente privada, não será possível executar ações adicionais de gerenciamento de chaves na IU. Use a CLI ou a API para alternar entre uma rede somente privada e uma rede pública e privada.
A política de acesso da instância, que controla o acesso à instância de endereços IP públicos ou privados, não será imposta após o comando ibmcloud resource service-instance-delete (NAME | ID) de exclusão da instância ser emitido.
Depois de ativar as configurações de rede a seguir, ambas as operações de gerenciamento de chaves usando API de serviço de gerenciamento de chaves e as operações criptográficas usando GREP11 e PKCS #11 APIs são afetadas.
Antes de Iniciar
-
Assegure-se de que sua conta de infraestrutura do IBM Cloud esteja ativada para virtual routing and forwarding (VRF).
Quando você ativa o VRF, uma tabela de roteamento separada é criada para sua conta e as conexões de e para os recursos de sua conta são roteadas separadamente na rede do IBM Cloud. Para saber mais sobre a tecnologia VRF, consulte Virtual routing and forwarding no IBM Cloud.
A ativação do VRF altera permanentemente a rede para sua conta. Certifique-se de entender o impacto para sua conta e recursos. Depois de ativar o VRF, ele não pode ser desativado.
-
Assegure-se de que sua conta de infraestrutura do IBM Cloud esteja ativada para os terminais em serviço.
Ao ativar os terminais de serviço, é possível se conectar ao Hyper Protect Crypto Services usando um IP privado que é acessível somente por meio da rede privada do IBM Cloud. Para descobrir mais, consulte Terminais em serviço para conexões privadas.
Depois de ativar os terminais de serviço para sua conta, todos os recursos e instâncias de serviço do Hyper Protect Crypto Services existentes e futuros se tornam disponíveis por meio do terminal público e privado.
Etapa 1: configurar a rede privada do IBM Cloud em seu servidor virtual
Prepare sua máquina de teste ou VSI configurando sua tabela de roteamento para a rede privada do IBM Cloud.
-
Para rotear o tráfego para a rede privada do IBM Cloud, execute o comando a seguir em seu VSI:
route add -net 166.9.0.0/16 gw <gateway> dev <gateway_interface>Substitua
<gateway>(por exemplo,10.x.x.x) e<gateway_interface>(por exemplo,eth10) com os valores apropriados. -
Opcional: verifique se a rota foi incluída com êxito, exibindo sua nova tabela de roteamento.
route -n
Etapa 2: provisione uma instância de serviço e selecione o acesso à rede
Ao fornecer uma instância de serviço, é possível escolher entre as opções private-only e public-and-private usando a IU ou a CLI.
É possível sempre gerenciar e atualizar as configurações de rede depois de provisionar e inicializar a instância de serviço. Use a CLI ou a API para alternar entre uma rede somente privada e uma rede pública e privada.
Etapa 3: direcione o terminal privado do Hyper Protect Crypto Services para o plug-in da CLI do TKE
Para executar as operações criptográficas e o gerenciamento de chave por meio de um terminal privado, é necessário primeiro direcionar o terminal privado para o plug-in da CLI do Trusted Key Entry (TKE).
-
Na linha de comandos, efetue login na IBM Cloud.
ibmcloud loginSe o login falhar, execute o comando
ibmcloud login --ssopara tentar novamente. O parâmetro--ssoé necessário quando você efetua login com um ID federado. Se essa opção for usada, acesse o link listado na saída da CLI para gerar uma senha descartável. -
Configure a variável de ambiente TKE_PRIVATE_ADDR para direcionar o terminal privado para o plug-in do Trusted Key Entry (TKE). Substituir*
* com o nome abreviado do local no qual sua instância de serviço é criada. export TKE_PRIVATE_ADDR=https://tke.private.us-south.hs-crypto.cloud.ibm.comA variável de ambiente TKE_PRIVATE_ADDR é usada para configurar a URL do terminal da API tanto para o terminal público quanto para o terminal privado. Se você quiser usar o terminal público, desative a variável de ambiente TKE_PRIVATE_ADDR ou defina a variável de ambiente TKE_PRIVATE_ADDR como a URL do terminal público:
https://tke.<region>.hs-crypto.cloud.ibm.com.
Etapa 4: inicializar a instância de serviço
Se você selecionar a opção private-only ao provisionar a instância de serviço, todas as ações subsequentes serão executadas em uma rede privada, incluindo inicializando uma instância de serviço.
É possível usar os arquivos de parte de chave ou cartões inteligentes e os utilitários de gerenciamento para inicializar a instância de serviço. Se você selecionar a opção public-and-private, é possível inicializar a instância de serviço em uma rede pública.
Após a inicialização do serviço estar feita, é ainda possível atualizar suas configurações de rede seguindo Gerenciando as configurações da rede.
Etapa 5: direcionar o terminal privado do Hyper Protect Crypto Services para o serviço de gerenciamento de chaves
Se você estiver usando o serviço de gerenciamento de chave do Hyper Protect Crypto Services, depois de configurar o seu VSI para aceitar o tráfego de rede privada do IBM Cloud, será possível apontar o terminal privado como destino para o Hyper Protect Crypto Services usando o plug-in da CLI do Key Protect.
Se você estiver usando o serviço GREP11, o serviço manipulará a conexão de terminal privado. É necessário apenas alternar o seu terminal de serviço GREP11 para o terminal privado por instruções em Gerando uma solicitação de API do GREP11.
-
Opcional: assegure-se de que sua conta esteja ativada para os terminais em serviço e de VRF.
ibmcloud account showA saída da CLI a seguir mostra os detalhes da conta de uma conta ativada pelo VRF e pelo terminal em serviço.
Retrieving account John Doe's Account of john.doe@email.com... OK Account ID: d154dfbd0bc2edefthyufffc9b5ca318 Currently Targeted Account: true Linked Softlayer Account: 1008967 Service Endpoint Enabled: trueConsulte Ativando o VRF e os terminais em serviço para saber como configurar sua conta para se conectar a uma rede privada
-
Configure a variável de ambiente para destinar o terminal privado do Hyper Protect Crypto Services.
Use os comandos a seguir somente no sistema operacional Linux ou macOS Para saber como configurar variáveis de ambiente no sistema operacional Windows, consulteAcessando Key Protect CLI.
Configure a variável de ambiente KP_PRIVATE_ADDR para direcionar o terminal privado para o serviço de gerenciamento de chaves:
export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloudÉ possível localizar a URL do terminal privado de gerenciamento de chaves listado no painel de serviços sob Visão geral > Conectar > URL do terminal privado de gerenciamento de chave.
Como alternativa, é possível recuperar dinamicamente a URL do terminal de API O valor retornado inclui o seguinte:
{ "instance_id": "<instance_ID>", "kms": { "public": "<instance_ID>.api.<region>.hs-crypto.appdomain.cloud", "private":"<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud" }, "ep11": { "public": "<instance_ID>.ep11.<region>.hs-crypto.appdomain.cloud", "private":"<instance_ID>.ep11.private.<region>.hs-crypto.appdomain.cloud" } }A URL do terminal privado é retornada em
private. Para o terminal de gerenciamento de chave, use o valor que é retornado na seçãokms. A variável de ambiente KP_PRIVATE_ADDR é usada para configurar a URL do terminal de API para o terminal público e o terminal privado. Se você desejar usar o terminal público, certifique-se de configurar a variável de ambiente KP_PRIVATE_ADDR como a URL de terminal público que é retornada no campopublicna seçãokms.
Etapa 6: testar a sua conexão de rede privada
Talvez você queira testar sua conexão de rede depois de configurar sua rede privada.
Para testar a conexão de rede privada para o serviço de gerenciamento de chave, use a CLI do Key Protect para executar uma ação em direção à instância de serviço do Hyper Protect Crypto Services. O exemplo a seguir mostra como criar uma chave raizA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. na rede privada
-
Crie uma chave raiz apontando o terminal privado como destino.
ibmcloud kp create <key_name> -i <instance_ID>Substitua
<key_name>por um alias legível, para facilitar a identificação da chave. Substitua<instance_ID>pelo IBM Cloud ID da instância que identifica sua instância de serviço Hyper Protect Crypto Services. -
Opcional: verifique se a chave foi criada com êxito listando as chaves que estão disponíveis em sua instância de serviço do Hyper Protect Crypto Services.
ibmcloud kp list -i <instance_ID>Substitua
<instance_ID>pelo ID da instância IBM Cloud que identifica sua instância de serviço Hyper Protect Crypto Services.
O que vem a seguir
Para executar operações de gerenciamento de chave, consulte:
Para executar operações criptográficas, consulte: