Verbindung schützen

Um sicherzustellen, dass Sie bei Verwendung von IBM Cloud Monitoring über erweiterte Kontrolle und Sicherheit für Ihre Daten verfügen, besteht die Möglichkeit, private Routen zu Endpunkten des IBM Cloud-Service zu verwenden. Private Routen sind über das Internet nicht zugänglich oder erreichbar. Durch die Verwendung des IBM Cloud-Features für private Serviceendpunkte können Sie Ihre Daten vor Sicherheitsbedrohungen aus dem öffentlichen Netz schützen und Ihr privates Netz logisch erweitern.

  • Sie können dieMonitoring Agent, um nur private Endpunkte zu verwenden.
  • Sie können dieMonitoring Instanz, um API-Aufrufe nur über die privaten Endpunkte zuzulassen.

DerMonitoring Der Dienst kann so konfiguriert werden, dass Daten entweder an ausschließlich öffentliche oder an ausschließlich private Endpunkte gesendet und empfangen werden. Die Web-Benutzeroberfläche ist nur auf dem öffentlichen Endpunkt verfügbar.

Vorbereitende Schritte

Einige zu berücksichtigende Faktoren für die Wahl des Netzes sind folgende:

  • Unternehmensanforderungen dazu, wie Services und Anwendungen auf cloudbasierte Services in Ihrem Konto zugreifen können
  • Sicherheit für Produktionsworkloads
  • Einzuhaltende branchenspezifische Verordnungen

Für die Arbeit in IBM Cloud könnten z. B. die folgenden Anforderungen bestehen:

  • Kein Zugriff auf das Internet, um eine Verbindung zu IBM Cloud-Services herzustellen
  • Isolierte Konnektivität für Workloads in Ihrem Konto

Wenn diese Anforderungen gelten, sollten Sie vom öffentlichen Netz zum privaten Netz wechseln.

Sie können einen Monitoring-Agenten so konfigurieren, dass er über das öffentliche oder das private Netzwerk eine Verbindung zu einer Monitoring-Instanz herstellt. Standardmäßig stellt der Agent eine Verbindung über das öffentliche Netz her.

Sie können API-Aufrufe über das öffentliche oder das private Netzwerk tätigen. Standardmäßig führen Sie diese über das öffentliche Netzwerk durch.

Die Isolationsstufe und die Sicherheit, die so konfiguriert ist, dass Workloads zwischen cloudbasierten Ressourcen in Ihrem Konto verschoben werden, werden vom Typ des Netzes definiert. Ziehen Sie in Erwägung, den Monitoring-Agenten über das private Netzwerk zu verbinden.

Einrichten privater Service-Endpunkte

Private Netzendpunkte unterstützen Routing-Services über das private IBM Cloud-Netz und nicht über das öffentliche Netz. Ein privater Netzendpunkt stellt eine eindeutige IP-Adresse bereit, die für Sie ohne VPN-Verbindung zugänglich ist.

Schritt 1: Konto aktivieren

Wenn Sie Verbindungen verwenden möchten, die über das öffentliche Internet hergestellt werden, müssen Sie nicht Serviceendpunkte in Ihrem IBM Cloud-Konto aktivieren.

Um private Netzendpunkte verwenden zu können, müssen Sie Virtual Routing and Forwarding (VRF, Virtuelles Routing und Weiterleitung) für Ihr Konto aktivieren.

Zuerst müssen Sie Virtual Routing and Forwarding (VRF) in Ihrem Konto aktivieren. Anschließend können Sie die Verwendung von privaten IBM Cloud-Serviceendpunkten aktivieren.

  • Für die VRF-Aktivierung erstellen Sie einen Supportfall.
  • Zum Aktivieren von Serviceendpunkten verwenden Sie die IBM Cloud-CLI. Weitere Informationen zur Aktivierung Ihres Kontos finden Sie im Abschnitt zur Aktivierung von VRF und Serviceendpunkten.

Schritt 2: Erzwingen von API-Aufrufen über private Endpunkte

Nachdem Ihr Konto für VRF und Serviceendpunkte aktiviert wurde, können Sie einenMonitoring Instanz, um API-Aufrufe nur über die privaten Endpunkte zuzulassen.

Nachdem Sie eine Instanz desMonitoring-Dienst können Sie den folgenden CLI-Befehl verwenden, um die Instanzkonfiguration zu aktualisieren und private Endpunkte für alle API-Befehle zu erzwingen:

ibmcloud resource service-instance-update <my-service-instance> --service-endpoints 'private'

Oder Sie können die Ressourcencontroller-API verwenden und die Anforderung PATCH an den Endpunkt /resource_instances/{id} senden.

Nachdem Sie private Endpunkte aktiviert haben, werden die API-Aufrufe, die über einen öffentlichen Endpunkt erfolgen, abgelehnt.

Schritt 3: Konfigurieren einesMonitoring Agent zur Verbindung über private Endpunkte

Nachdem Ihr Konto für VRF und Dienstendpunkte aktiviert wurde, können Sie einen Monitoring-Agenten so konfigurieren, dass er über das private Netzwerk eine Verbindung zu einer IBM Cloud Monitoring-Instanz herstellt.

Sie können Monitoring so konfigurieren, dass das private Netzwerk verwendet wird, indem Sie einen privaten Endpunkt als Aufnahme URL verwenden. Informationen zu privaten Endpunkten finden Sie unter Private Endpunkte.

Was passiert, wenn Sie den Monitoring-Agenten so konfigurieren, dass er einen privaten Endpunkt verwendet?

  • Private Endpunkte sind über das öffentliche Internet nicht zugänglich.
  • Der gesamte Datenverkehr wird an das IBM Cloud Private-Netz weitergeleitet.

Netzwerkverkehr zulassen

Wenn Sie eine zusätzliche Firewall eingerichtet haben oder die Firewall-Einstellungen in Ihrer IBM Cloud-Infrastruktur anpassen, müssen Sie den Netzwerkverkehr zum Monitoring-Dienst zulassen.

Aufnahme über einen Endpunkt

Sie können Daten an folgende Adresse senden:Monitoring Dienst über einen öffentlichen oder privaten Endpunkt. Beachten Sie, dass Sie möglicherweise eine Firewall-Regel in Ihrem Host definieren müssen.

Zugriff auf die Webbenutzerschnittstelle über einen öffentlichen Endpunkt

Für den Zugriff auf die IBM Cloud Monitoring-Webbenutzerschnittstelle müssen Sie möglicherweise auf Ihrem Host eine Firewallregel definieren. Informationen zu den Web-UI-Endpunkten finden Sie unter Web UI Endpunkte.

Alertbenachrichtigungen über Webhooks

Um Benachrichtigungen über Webhooks vom Monitoring-Dienst zu erhalten, müssen Sie möglicherweise Firewall-Regeln für die Subnetze definieren, die Ihre Webhooks aufrufen. Informationen zu den Teilnetzen finden Sie unter Teilnetze für Webhookbenachrichtigungen.