Sécurisation de votre connexion

Pour un contrôle et une sécurité améliorés de vos données lorsque vous utilisez IBM Cloud Monitoring, vous pouvez utiliser des routes privées vers les noeuds finaux de service IBM Cloud. Les routes privées ne sont pas accessibles par Internet. En utilisant la fonction de noeuds finaux de service privé IBM Cloud, vous pouvez protéger vos données des menaces provenant du réseau public et étendre logiquement votre réseau privé.

  • Vous pouvez configurer l'agent Monitoring pour qu'il utilise uniquement des noeuds finaux privés.
  • Vous pouvez configurer l'instance Monitoring pour n'autoriser que les appels d'API via les noeuds finaux privés.

Le service Monitoring peut être configuré pour envoyer et recevoir des données sur des noeuds finaux publics uniquement ou privés uniquement. L'interface utilisateur Web est disponible uniquement sur le noeud final public.

Avant de commencer

Voici les facteurs dont vous devez tenir compte lors du choix d'un réseau :

  • Exigences de l'entreprise sur la façon dont les services et les applications peuvent accéder aux services cloud dans votre compte
  • Sécurité sur les charges de travail de production
  • Règles de conformité du secteur

Par exemple, vous pouvez avoir les exigences suivantes lorsque vous travaillez dans IBM Cloud:

  • Aucun accès à Internet pour la connexion aux services IBM Cloud
  • Connectivité isolée pour les charges de travail dans votre compte

Lorsque vous avez ces exigences, vous devez passer du réseau public au réseau privé.

Vous pouvez configurer un agent d' Monitoring s pour qu'il se connecte à une instance d' Monitoring s via le réseau public ou via le réseau privé. Par défaut, l'agent se connecte via le réseau public.

Vous pouvez effectuer des appels d'API via le réseau public ou via le réseau privé. Par défaut, vous les faites via le réseau public.

Le type de réseau définit le niveau d'isolement et de sécurité configurés pour déplacer les charges de travail entre les ressources de cloud dans votre compte. Envisagez de connecter l'agent d' Monitoring s sur le réseau privé.

Configuration des points de terminaison de service privés

Les noeuds finaux de réseau privé prennent en charge les services de routage sur le réseau privé d'IBM Cloud au lieu du réseau public. Un noeud final de réseau privé fournit une adresse IP unique qui est accessible sans connexion VPN.

Etape 1 : Activation de votre compte

Si vous souhaitez utiliser des connexions via le réseau Internet public, vous n'avez pas besoin d'activer les noeuds finaux de service sur votre compte IBM Cloud.

Pour utiliser des noeuds finaux de réseau privé, vous devez activer la fonction de compte de routage et de transfert virtuels (VRF).

Vous devez d'abord activer le routage et le transfert virtuels dans votre compte, puis vous pouvez activer l'utilisation des noeuds finaux de service privés IBM Cloud.

  • Pour activer la fonction VRF, vous créez un cas de support.
  • Pour activer les noeuds finaux de service, vous utilisez l'interface de ligne de commande IBM Cloud. Pour plus d'informations sur l'activation de votre compte, voir Activation de VRF et des noeuds finaux de service.

Etape 2: Application des appels d'API via des noeuds finaux privés

Une fois votre compte activé pour VRF et les noeuds finaux de service, vous pouvez configurer une instance Monitoring pour n'autoriser que les appels d'API via les noeuds finaux privés.

Après avoir mis à disposition une instance du service Monitoring, vous pouvez utiliser la commande CLI suivante pour mettre à jour la configuration de l'instance et appliquer des noeuds finaux privés pour toutes les commandes d'API:

ibmcloud resource service-instance-update <my-service-instance> --service-endpoints 'private'

Vous pouvez également utiliser l'API du contrôleur de ressources, avec une demande PATCH adressée au noeud final /resource_instances/{id}.

Une fois que vous avez activé les noeuds finaux privés, les appels d'API effectués via un noeud final public sont rejetés.

Etape 3: Configuration d'un agent Monitoring pour la connexion via des noeuds finaux privés

Une fois que votre compte est activé pour le VRF et les points de terminaison de service, vous pouvez configurer un agent d' Monitoring s pour vous connecter à une instance d' IBM Cloud Monitoring s via le réseau privé.

Vous pouvez configurer l' Monitoring, afin qu'il utilise le réseau privé, en utilisant un point de terminaison privé comme point d' URL. Pour obtenir des informations sur les noeuds finaux privés, voir Noeuds finaux privés.

Que se passe-t-il lorsque vous configurez l'agent d' Monitoring s pour utiliser un point de terminaison privé?

  • Les noeuds finaux privés ne sont pas accessibles depuis l'Internet public.
  • Tout le trafic est acheminé vers le réseau privé IBM Cloud.

Autorisation du trafic réseau

Lorsque vous avez configuré un pare-feu supplémentaire ou que vous personnalisez les paramètres du pare-feu dans votre infrastructure d' IBM Cloud, vous devez autoriser le trafic réseau vers le service Monitoring.

Ingestion via un noeud final

Vous pouvez choisir d'envoyer des données au service Monitoring via un noeud final public ou privé. Notez que vous devrez peut-être définir une règle de pare-feu dans votre hôte.

Accès à l'interface utilisateur Web via un noeud final public

Pour accéder à l'interface utilisateur Web IBM Cloud Monitoring, vous devrez peut-être définir une règle de pare-feu dans votre hôte . Pour obtenir des informations sur les noeuds finaux de l'interface utilisateur Web, voir Noeuds finaux de l'Web UI.

Notifications d'alerte via Webhooks

Pour recevoir des notifications d'alerte en utilisant les webhooks du service Monitoring, vous devrez peut-être définir des règles de pare-feu pour les sous-réseaux qui appellent vos webhooks. Pour obtenir des informations sur les sous-réseaux, voir Sous-réseaux pour les notifications webhook.