연결 보안

IBM Cloud Monitoring 사용 시 데이터에 대한 제어 및 보안을 개선하기 위해 IBM Cloud 서비스 엔드포인트에 개인용 라우트를 사용하는 옵션이 있습니다. 사설 라우트는 인터넷을 통해 액세스하거나 연결될 수 없습니다. IBM Cloud 개인용 서비스 엔드포인트 기능을 사용하여 공용 네트워크의 위협으로부터 데이터를 보호하고 사설 네트워크를 논리적으로 확장할 수 있습니다.

  • 개인용 엔드포인트만 사용하도록 Monitoring 에이전트를 구성할 수 있습니다.
  • 개인용 엔드포인트를 통한 API 호출만 허용하도록 Monitoring 인스턴스를 구성할 수 있습니다.

Monitoring 서비스는 공용 전용 또는 개인용 전용 엔드포인트에서 데이터를 전송하고 수신하도록 구성할 수 있습니다. 웹 UI는 공용 엔드포인트에서만 사용 가능합니다.

시작하기 전에

선택할 네트워크를 결정할 때 고려해야 하는 몇 가지 요소는 다음과 같습니다.

  • 서비스와 애플리케이션에서 계정에 있는 클라우드 기반 서비스에 액세스하는 방법에 관한 회사 요구사항
  • 프로덕션 워크로드에 대한 보안
  • 업계 규제 준수 규정

예를 들어 IBM Cloud에서 작업할 때 다음과 같은 요구사항이 있을 수 있습니다.

  • IBM Cloud 서비스에 연결하기 위한 인터넷 액세스가 없음
  • 계정의 워크로드에 대한 격리된 연결

이 요구사항이 있으면 공용 네트워크에서 사설 네트워크로 이동해야 합니다.

Monitoring 에이전트를 공용 네트워크 또는 사설 네트워크를 통해 Monitoring 인스턴스에 연결하도록 구성할 수 있습니다. 기본적으로 에이전트는 공용 네트워크를 통해 연결합니다.

공용 네트워크 또는 사설 네트워크를 통해 API 호출을 작성할 수 있습니다. 기본적으로 공용 네트워크를 통해 작성합니다.

네트워크 유형을 통해 계정의 클라우드 기반 리소스 간에 워크로드를 이동하도록 구성된 보안 및 격리 레벨을 정의합니다. Monitoring 에이전트를 개인 네트워크를 통해 연결하는 것을 고려해 보십시오.

개인 서비스 엔드포인트 설정

사설 네트워크 엔드포인트는 공용 네트워크 대신 IBM Cloud 사설 네트워크를 통해 서비스를 라우팅하도록 지원합니다. 사설 네트워크 엔드포인트는 VPN 연결 없이 액세스할 수 있는 고유 IP 주소를 제공합니다.

1단계. 계정 사용

공용 인터넷을 통해 연결을 사용하려는 경우 IBM Cloud 계정에서 서비스 엔드포인트를 사용으로 설정하지 않아도 됩니다.

사설 네트워크 엔드포인트를 사용하려면 가상 라우팅 및 전달(VRF) 계정 기능을 사용으로 설정해야 합니다.

먼저 계정에서 가상 라우팅 및 전달을 사용으로 설정한 후 IBM Cloud 개인용 서비스 엔드포인트를 사용하도록 설정할 수 있습니다.

  • VRF를 사용으로 설정하려면 지원 케이스를 작성합니다.
  • 서비스 엔드포인트를 사용으로 설정하기 위해 IBM Cloud CLI를 사용합니다. 계정 사용에 대한 자세한 정보는 VRF 및 서비스 엔드포인트 사용을 참조하십시오.

2단계: 사설 엔드포인트를 통해 API 호출 적용

계정이 VRF및 서비스 엔드포인트에 대해 사용으로 설정된 후에는 개인용 엔드포인트를 통한 API 호출만 허용하도록 Monitoring 인스턴스를 구성할 수 있습니다.

Monitoring 서비스의 인스턴스를 프로비저닝한 후 다음 CLI 명령을 사용하여 인스턴스 구성을 업데이트하고 모든 API 명령에 대해 개인용 엔드포인트를 적용할 수 있습니다.

ibmcloud resource service-instance-update <my-service-instance> --service-endpoints 'private'

또는 /resource_instances/{id} 엔드포인트에 대한 PATCH 요청을 통해 리소스 제어기 API를 사용할 수 있습니다.

개인용 엔드포인트를 사용으로 설정하면 공용 엔드포인트를 통해 작성된 API 호출이 거부됩니다.

3단계: 사설 엔드포인트를 통해 연결하도록 Monitoring 에이전트 구성

VRF와 서비스 엔드포인트에 대한 계정이 활성화되면, 프라이빗 네트워크를 통해 IBM Cloud Monitoring 인스턴스에 연결할 수 있도록 Monitoring 에이전트를 구성할 수 있습니다.

개인 네트워크를 사용하도록 Monitoring 를 구성할 수 있습니다. 개인 엔드포인트를 수집 URL 로 사용하면 됩니다. 사설 엔드포인트에 대한 정보를 얻으려면 사설 엔드포인트를 참조하십시오.

Monitoring 에이전트를 개인 엔드포인트를 사용하도록 설정하면 어떤 일이 발생합니까?

  • 사설 엔드포인트는 공용 인터넷에서 액세스할 수 없습니다.
  • 모든 트래픽은 IBM Cloud 사설 네트워크로 라우팅됩니다.

네트워크 트래픽 허용

추가 방화벽을 설정하거나 IBM Cloud 인프라에서 방화벽 설정을 사용자 정의하는 경우, Monitoring 서비스에 대한 네트워크 트래픽을 허용해야 합니다.

엔드포인트를 통한 수집

공용 또는 개인용 엔드포인트를 통해 Monitoring 서비스에 데이터를 전송하도록 선택할 수 있습니다. 호스트에서 방화벽 규칙을 정의해야 할 수도 있습니다.

공용 엔드포인트를 통해 웹 UI에 액세스

IBM Cloud Monitoring 웹 UI에 액세스하려면 호스트에서 방화벽 규칙을 정의해야 할 수 있습니다. 웹 UI 엔드포인트에 대한 정보를 가져오려면 Web UI 엔드포인트 를 참조하십시오.

웹훅을 통한 경보 알림

Monitoring 서비스의 웹훅을 사용하여 알림 메시지를 받으려면 웹훅을 호출하는 서브넷에 대한 방화벽 규칙을 정의해야 할 수 있습니다. 서브넷에 대한 정보를 얻으려면 웹훅 알림을 위한 서브넷을 참조하십시오.