使用服務端點來私下連接至 Hyper Protect Crypto Services
為了確保在使用 Hyper Protect Crypto Services時加強對資料的控制和安全,您可以選擇使用 IBM Cloud® 服務端點的專用路徑。 專用路徑無法透過網際網路存取或觸及。 透過使用 IBM Cloud 專用服務端點特性,您可以保護資料免於來自公用網路的威脅,並在邏輯上延伸專用網路。
瞭解網路存取原則
Hyper Protect Crypto Services 的網路存取原則 實例是客戶可用來封鎖實例的額外原則 從公用或專用網路取得 API 要求的 Hyper Protect Crypto Services 實例。
網路存取原則適用於新佈建及現有實例。 對於現有實例,在設定網路存取原則之後會強制執行網路存取原則。
兩個選項控制對的網路存取權 Hyper Protect Crypto Services 實例:
- 公用及專用網路存取權-這是預設值
- 僅限專用網路存取
公用及專用網路存取權
Hyper Protect Crypto Services 實例接受來自兩個 public and private 端點的 API 要求。
公用及專用網路存取權是預設值,如果未設定原則,則會使用此預設值。
例如,多個團隊正在測試使用下列項目的解決方案: Hyper Protect Crypto Services 實例。 開發和測試團隊從外部 (公用端點) 和內部 (專用端點) 發出 API 要求 IBM Cloud。 您容許公用及專用 API 要求,以確保每一個團隊都可以存取 Hyper Protect Crypto Services 專案的這個階段期間的實例。
僅限專用網路存取
Hyper Protect Crypto Services 實例僅接受來自專用端點的 API 要求。
例如,開發和測試已完成,且使用的解決方案 Hyper Protect Crypto Services 實例正在正式作業中。 基於安全理由,您想要限制對私密網路的 API 要求。 全部 Hyper Protect Crypto Services API 要求必須源自 IBM Cloud。
網路存取原則設為 private-only 之後,您無法建立任何 來自公用網路的 Hyper Protect Crypto Services API 呼叫,包括用來變更原則的 API。 請確定已設定專用環境,然後再將網路存取原則設為
private-only.
有數種方法可讓您更新網路設定。 不過,在更新網路存取原則之前,您需要先起始設定服務實例。 如需指示,請參閱 使用 IBM Cloud TKE CLI 外掛程式來起始設定服務實例 或 使用智慧卡及「管理公用程式」來起始設定服務實例。
-
當您 佈建服務實例 時,可以使用使用者介面或 CLI 來選擇
private-only與public-and-private選項。 -
在佈建及起始設定服務實例之後,管理及更新網路設定。
啟用僅限私密網路之後,您無法在使用者介面中執行進一步的金鑰管理動作。 請改用 CLI 或 API 在僅限專用網路與公用及專用網路之間進行切換。
在發出 ibmcloud resource service-instance-delete (NAME | ID) 指令以刪除實例之後,不會強制執行實例存取原則 (從公用或專用 IP 位址控制對實例的存取權)。
啟用下列網路設定之後,使用金鑰管理服務 API 的金鑰管理作業以及使用 GREP11 和 PKCS #11 API 的加密作業都會受到影響。
開始之前
-
確定已針對虛擬遞送及轉遞 (VRF) 啟用 IBM Cloud 基礎架構帳戶。
在啟用 VRF 時,將針對帳戶建立個別的遞送表,並且在 IBM Cloud 網路上個別遞送與帳戶資源之間的連線。 若要進一步瞭解 VRF 技術,請參閱 IBM Cloud 上的虛擬遞送及轉遞。
啟用 VRF 會永久變更帳戶的網路連線功能。 請確保瞭解對帳戶和資源的影響。 啟用 VRF 後,即無法將其停用。
-
確定已針對服務端點啟用 IBM Cloud 基礎架構帳戶。
當您啟用服務端點時,可以使用只能透過 IBM Cloud的專用網路存取的專用 IP 來連接至 Hyper Protect Crypto Services。 若要進一步瞭解,請參閱用於專用連線的服務端點。
為帳戶啟用服務端點後,所有現有和未來的 Hyper Protect Crypto Services 資源和服務實例都可從公用和專用端點使用。
步驟 1: 在虛擬伺服器上配置 IBM Cloud 的專用網路
透過配置 IBM Cloud專用網路的遞送表來準備 VSI 或測試機器。
-
若要將資料流量遞送至 IBM Cloud的專用網路,請在 VSI 上執行下列指令:
route add -net 166.9.0.0/16 gw <gateway> dev <gateway_interface>將
<gateway>(例如,10.x.x.x) 和<gateway_interface>(例如,eth10) 取代為適當的值。 -
選用:透過顯示新的遞送表來驗證路徑是否已順利新增。
route -n
步驟 2: 佈建服務實例並選取網路存取權
當您 佈建服務實例 時,可以使用使用者介面或 CLI 來選擇 private-only 與 public-and-private 選項。
在佈建及起始設定服務實例之後,您一律可以 管理及更新網路設定。 使用 CLI 或 API 在僅限專用網路與公用及專用網路之間進行切換。
步驟 3: 將 TKE CLI 外掛程式的 Hyper Protect Crypto Services 專用端點設為目標
若要執行金鑰管理及加密作業以為專用端點,您需要先以「授信金鑰登錄 (TKE)」CLI 外掛程式的專用端點為目標。
-
從指令行登入 IBM Cloud。
ibmcloud login如果登入失敗,請執行
ibmcloud login --sso指令再試一次。 當您使用聯合 ID 登入時,需要--sso參數。 如果使用這個選項,請前往 CLI 輸出中所列的鏈結,以產生一次性的通行碼。 -
設定 TKE_PRIVATE_ADDR 環境變數,以將「授信金鑰登錄 (TKE)」外掛程式的專用端點設為目標。 取代
搭配在其中建立服務實例的 位置的簡稱。 export TKE_PRIVATE_ADDR=https://tke.private.us-south.hs-crypto.cloud.ibm.comTKE_PRIVATE_ADDR 環境變數用來設定公用端點及專用端點的 API 端點 URL。 如果您想要使用公用端點,請取消設定 TKE_PRIVATE_ADDR 環境變數,或將 TKE_PRIVATE_ADDR 環境變數設為公用端點 URL:
https://tke.<region>.hs-crypto.cloud.ibm.com。
步驟 4: 起始設定服務實例
如果您在佈建服務實例時選取 private-only 選項,則會在專用網路中執行所有後續動作,包括 起始設定服務實例。 您可以使用 金鑰組件檔 或 智慧卡及「管理公用程式」 來起始設定服務實例。 如果您選取 public-and-private 選項,則可以在公用網路中起始設定服務實例。
完成服務起始設定之後,您仍可以遵循管理網路設定來更新網路設定。
步驟 5: 以金鑰管理服務的 Hyper Protect Crypto Services 專用端點為目標
如果您使用 Hyper Protect Crypto Services的金鑰管理服務,則在配置 VSI 以接受 IBM Cloud的私密網路資料流量之後,您可以使用 Key Protect CLI 外掛程式,將 Hyper Protect Crypto Services 的私密端點設為目標。
如果您是使用 GREP11 服務,則服務會處理專用端點連線。 根據 產生 GREP11 API 要求 中的指示,您只需要將 GREP11 服務端點切換至專用端點。
-
選用:確定已針對 VRF 和服務端點啟用帳戶。
ibmcloud account show下列 CLI 輸出顯示已啟用 VRF 和服務端點的帳戶的帳戶詳細資料。
Retrieving account John Doe's Account of john.doe@email.com... OK Account ID: d154dfbd0bc2edefthyufffc9b5ca318 Currently Targeted Account: true Linked Softlayer Account: 1008967 Service Endpoint Enabled: true請參閱 啟用 VRF 及服務端點,以瞭解如何設定帳戶以連接至專用網路。
-
設定環境變數以將 Hyper Protect Crypto Services 專用端點設為目標。
請僅在 Linux 作業系統或 macOS 上使用下列指令。 如需如何在 Windows 作業系統上設定環境變數,請參閱存取 Key Protect CLI。
將 KP_PRIVATE_ADDR 環境變數設為金鑰管理服務的專用端點目標:
export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud您可以在服務儀表板中的 概觀 > 連接 > 金鑰管理專用端點 URL 下找到列出的金鑰管理專用端點 URL。
或者,您可以動態 擷取 API 端點 URL。 回覆值包括下列:
{ "instance_id": "<instance_ID>", "kms": { "public": "<instance_ID>.api.<region>.hs-crypto.appdomain.cloud", "private":"<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud" }, "ep11": { "public": "<instance_ID>.ep11.<region>.hs-crypto.appdomain.cloud", "private":"<instance_ID>.ep11.private.<region>.hs-crypto.appdomain.cloud" } }專用端點 URL 在
private中傳回。 對於金鑰管理端點,請使用kms區段中傳回的值。 KP_PRIVATE_ADDR 環境變數用於設定公用端點和專用端點的 API 端點 URL。 如果您要使用公用端點,則請務必將 KP_PRIVATE_ADDR 環境變數設定為public區段的kms欄位中所傳回的公用端點 URL。
步驟 6: 測試專用網路連線
建議您在設定專用網路後測試網路連線。
若要測試金鑰管理服務的專用網路連線,請使用 Key Protect CLI 對 Hyper Protect Crypto Services 服務實例執行動作。 下列範例顯示如何在私密網路上建立 根金鑰A symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service.。
-
透過將專用端點設為目標來建立根金鑰。
ibmcloud kp create <key_name> -i <instance_ID>將
<key_name>取代為人類可讀的別名,以輕鬆識別您的金鑰。 將<instance_ID>取代為 識別 Hyper Protect Crypto Services 服務實例的 IBM Cloud 實例 ID。 -
選用:透過列出 Hyper Protect Crypto Services 服務實例中可用的金鑰,驗證是否已順利建立金鑰。
ibmcloud kp list -i <instance_ID>將
<instance_ID>取代為識別 Hyper Protect Crypto Services 服務實例的 IBM Cloud 實例 ID。
下一步
若要執行金鑰管理作業,請參閱:
若要執行加密作業,請參閱: