Usando terminais de serviço para conectar privadamente a Hyper Protect Crypto Services

Para garantir que você tenha controle e segurança aprimorados sobre os dados ao usar o Hyper Protect Crypto Services, você tem a opção de usar rotas privadas para terminais em serviço do IBM Cloud®. As rotas privadas não são acessíveis ou alcançáveis pela Internet. Ao usar o recurso de terminais em serviço privados do IBM Cloud, é possível proteger seus dados contra ameaças da rede pública e ampliar logicamente sua rede privada.

Entendendo a política de acesso à rede

Uma política de acesso à rede para Hyper Protect Crypto Services é uma política adicional que os clientes podem usar para impedir que uma instância do Instância do Hyper Protect Crypto Services de obter solicitações de API de redes públicas ou privadas.

A política de acesso à rede aplica-se às instâncias recentemente provisionadas e existentes. Para instâncias existentes, a política de acesso à rede é reforçada após ela ser configurada.

Há duas opções para controlar o acesso à rede para instâncias do Hyper Protect Crypto Services:

  • Acesso à rede pública e privada - este é o padrão
  • Somente acesso à rede privada

Acesso à rede pública e privada

A instância do Hyper Protect Crypto Services aceita solicitações de API de ambos os terminais, public and private.

O acesso às redes pública e privada é a configuração padrão a ser usada se uma política não for configurada.

Por exemplo, várias equipes estão testando uma solução que utiliza instâncias do Hyper Protect Crypto Services. As equipes de desenvolvimento e de teste emitem solicitações de API do lado externo (terminais públicos) e interno (terminais privados) da IBM Cloud. Você permite solicitações de API públicas e privadas para garantir que cada equipe tenha acesso a Hyper Protect Crypto Services durante esta fase do projeto.

Somente acesso à rede privada

A instância do Hyper Protect Crypto Services aceita solicitações de API apenas de terminais privados.

Por exemplo, o desenvolvimento e o teste estão completos e a solução que usa instâncias Hyper Protect Crypto Services estão em produção. Você deseja limitar as solicitações de API a redes privadas por razões de segurança. Todos solicitações da API do Hyper Protect Crypto Servicesdevem ter origem no interior do IBM Cloud.

Depois que a política de acesso à rede for definida como private-only, não é possível fazer nenhuma chamada de API Hyper Protect Crypto Services a partir da rede pública, incluindo a API para alterar a política. Certifique-se de que o ambiente privado esteja configurado antes de configurar a política de acesso à rede para private-only.

Existem várias maneiras para você atualizar as configurações de rede. No entanto, antes de atualizar a política de acesso à rede, é necessário inicializar primeiro a instância de serviço. Consulte Inicializando instâncias de serviço com o plug-in da CLI do TKE da IBM Cloud ou Inicializando instâncias de serviço usando cartões inteligentes e os utilitários de gerenciamento para instruções.

  • Ao fornecer uma instância de serviço, é possível escolher entre as opções private-only e public-and-private usando a IU ou a CLI.

  • Gerenciar e atualizar as configurações de rede depois de provisionar e inicializar a instância de serviço.

    Depois de ativar uma rede somente privada, não será possível executar ações adicionais de gerenciamento de chaves na IU. Use a CLI ou a API para alternar entre uma rede somente privada e uma rede pública e privada.

A política de acesso da instância, que controla o acesso à instância de endereços IP públicos ou privados, não será imposta após o comando ibmcloud resource service-instance-delete (NAME | ID) de exclusão da instância ser emitido.

Depois de ativar as configurações de rede a seguir, ambas as operações de gerenciamento de chaves usando API de serviço de gerenciamento de chaves e as operações criptográficas usando GREP11 e PKCS #11 APIs são afetadas.

Antes de Iniciar

  1. Assegure-se de que sua conta de infraestrutura do IBM Cloud esteja ativada para virtual routing and forwarding (VRF).

    Quando você ativa o VRF, uma tabela de roteamento separada é criada para sua conta e as conexões de e para os recursos de sua conta são roteadas separadamente na rede do IBM Cloud. Para saber mais sobre a tecnologia VRF, consulte Virtual routing and forwarding no IBM Cloud.

    A ativação do VRF altera permanentemente a rede para sua conta. Certifique-se de entender o impacto para sua conta e recursos. Depois de ativar o VRF, ele não pode ser desativado.

  2. Assegure-se de que sua conta de infraestrutura do IBM Cloud esteja ativada para os terminais em serviço.

    Ao ativar os terminais de serviço, é possível se conectar ao Hyper Protect Crypto Services usando um IP privado que é acessível somente por meio da rede privada do IBM Cloud. Para descobrir mais, consulte Terminais em serviço para conexões privadas.

    Depois de ativar os terminais de serviço para sua conta, todos os recursos e instâncias de serviço do Hyper Protect Crypto Services existentes e futuros se tornam disponíveis por meio do terminal público e privado.

Etapa 1: configurar a rede privada do IBM Cloud em seu servidor virtual

Prepare sua máquina de teste ou VSI configurando sua tabela de roteamento para a rede privada do IBM Cloud.

  1. Para rotear o tráfego para a rede privada do IBM Cloud, execute o comando a seguir em seu VSI:

    route add -net 166.9.0.0/16 gw <gateway> dev <gateway_interface>
    

    Substitua <gateway> (por exemplo, 10.x.x.x) e <gateway_interface> (por exemplo, eth10) com os valores apropriados.

  2. Opcional: verifique se a rota foi incluída com êxito, exibindo sua nova tabela de roteamento.

    route -n
    

Etapa 2: provisione uma instância de serviço e selecione o acesso à rede

Ao fornecer uma instância de serviço, é possível escolher entre as opções private-only e public-and-private usando a IU ou a CLI.

É possível sempre gerenciar e atualizar as configurações de rede depois de provisionar e inicializar a instância de serviço. Use a CLI ou a API para alternar entre uma rede somente privada e uma rede pública e privada.

Etapa 3: direcione o terminal privado do Hyper Protect Crypto Services para o plug-in da CLI do TKE

Para executar as operações criptográficas e o gerenciamento de chave por meio de um terminal privado, é necessário primeiro direcionar o terminal privado para o plug-in da CLI do Trusted Key Entry (TKE).

  1. Na linha de comandos, efetue login na IBM Cloud.

    ibmcloud login
    

    Se o login falhar, execute o comando ibmcloud login --sso para tentar novamente. O parâmetro --sso é necessário quando você efetua login com um ID federado. Se essa opção for usada, acesse o link listado na saída da CLI para gerar uma senha descartável.

  2. Configure a variável de ambiente TKE_PRIVATE_ADDR para direcionar o terminal privado para o plug-in do Trusted Key Entry (TKE). Substituir* * com o nome abreviado do local no qual sua instância de serviço é criada.

    export TKE_PRIVATE_ADDR=https://tke.private.us-south.hs-crypto.cloud.ibm.com
    

    A variável de ambiente TKE_PRIVATE_ADDR é usada para configurar a URL do terminal da API tanto para o terminal público quanto para o terminal privado. Se você quiser usar o terminal público, desative a variável de ambiente TKE_PRIVATE_ADDR ou defina a variável de ambiente TKE_PRIVATE_ADDR como a URL do terminal público: https://tke.<region>.hs-crypto.cloud.ibm.com.

Etapa 4: inicializar a instância de serviço

Se você selecionar a opção private-only ao provisionar a instância de serviço, todas as ações subsequentes serão executadas em uma rede privada, incluindo inicializando uma instância de serviço. É possível usar os arquivos de parte de chave ou cartões inteligentes e os utilitários de gerenciamento para inicializar a instância de serviço. Se você selecionar a opção public-and-private, é possível inicializar a instância de serviço em uma rede pública.

Após a inicialização do serviço estar feita, é ainda possível atualizar suas configurações de rede seguindo Gerenciando as configurações da rede.

Etapa 5: direcionar o terminal privado do Hyper Protect Crypto Services para o serviço de gerenciamento de chaves

Se você estiver usando o serviço de gerenciamento de chave do Hyper Protect Crypto Services, depois de configurar o seu VSI para aceitar o tráfego de rede privada do IBM Cloud, será possível apontar o terminal privado como destino para o Hyper Protect Crypto Services usando o plug-in da CLI do Key Protect.

Se você estiver usando o serviço GREP11, o serviço manipulará a conexão de terminal privado. É necessário apenas alternar o seu terminal de serviço GREP11 para o terminal privado por instruções em Gerando uma solicitação de API do GREP11.

  1. Opcional: assegure-se de que sua conta esteja ativada para os terminais em serviço e de VRF.

    ibmcloud account show
    

    A saída da CLI a seguir mostra os detalhes da conta de uma conta ativada pelo VRF e pelo terminal em serviço.

    Retrieving account John Doe's Account of john.doe@email.com...
    OK
    
    Account ID:                   d154dfbd0bc2edefthyufffc9b5ca318
    Currently Targeted Account:   true
    Linked Softlayer Account:     1008967
    Service Endpoint Enabled:     true
    

    Consulte Ativando o VRF e os terminais em serviço para saber como configurar sua conta para se conectar a uma rede privada

  2. Configure a variável de ambiente para destinar o terminal privado do Hyper Protect Crypto Services.

    Use os comandos a seguir somente no sistema operacional Linux ou macOS Para saber como configurar variáveis de ambiente no sistema operacional Windows, consulteAcessando Key Protect CLI.

    Configure a variável de ambiente KP_PRIVATE_ADDR para direcionar o terminal privado para o serviço de gerenciamento de chaves:

    export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud
    

    É possível localizar a URL do terminal privado de gerenciamento de chaves listado no painel de serviços sob Visão geral > Conectar > URL do terminal privado de gerenciamento de chave.

    Como alternativa, é possível recuperar dinamicamente a URL do terminal de API O valor retornado inclui o seguinte:

    {
      "instance_id": "<instance_ID>",
      "kms": {
        "public": "<instance_ID>.api.<region>.hs-crypto.appdomain.cloud",
        "private":"<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud"
        },
        "ep11": {
        "public": "<instance_ID>.ep11.<region>.hs-crypto.appdomain.cloud",
        "private":"<instance_ID>.ep11.private.<region>.hs-crypto.appdomain.cloud"
      }
    }
    

    A URL do terminal privado é retornada em private. Para o terminal de gerenciamento de chave, use o valor que é retornado na seção kms. A variável de ambiente KP_PRIVATE_ADDR é usada para configurar a URL do terminal de API para o terminal público e o terminal privado. Se você desejar usar o terminal público, certifique-se de configurar a variável de ambiente KP_PRIVATE_ADDR como a URL de terminal público que é retornada no campo public na seção kms.

Etapa 6: testar a sua conexão de rede privada

Talvez você queira testar sua conexão de rede depois de configurar sua rede privada.

Para testar a conexão de rede privada para o serviço de gerenciamento de chave, use a CLI do Key Protect para executar uma ação em direção à instância de serviço do Hyper Protect Crypto Services. O exemplo a seguir mostra como criar uma chave raizA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. na rede privada

  1. Crie uma chave raiz apontando o terminal privado como destino.

    ibmcloud kp create <key_name> -i <instance_ID>
    

    Substitua <key_name> por um alias legível, para facilitar a identificação da chave. Substitua <instance_ID> pelo IBM Cloud ID da instância que identifica sua instância de serviço Hyper Protect Crypto Services.

  2. Opcional: verifique se a chave foi criada com êxito listando as chaves que estão disponíveis em sua instância de serviço do Hyper Protect Crypto Services.

    ibmcloud kp list -i <instance_ID>
    

    Substitua <instance_ID> pelo ID da instância IBM Cloud que identifica sua instância de serviço Hyper Protect Crypto Services.

O que vem a seguir

Para executar operações de gerenciamento de chave, consulte:

Para executar operações criptográficas, consulte: