Criando e gerenciando grupos de segurança do VPC

Nuvem Privada Virtual 4.15 e mais tarde

Incluindo grupos de segurança durante a criação do cluster

Ao criar um cluster VPC, o grupo de segurança do trabalhador padrão, denominado kube-<clusterID>, é criado e aplicado automaticamente a todos os trabalhadores no cluster. Também é possível anexar grupos de segurança adicionais ao grupo de segurança do trabalhador padrão. Os grupos de segurança aplicados aos workers no cluster são uma combinação dos grupos de segurança aplicados ao criar o cluster e ao criar o pool de workers. É possível aplicar um total de cinco grupos de segurança ao seu cluster.

Os grupos de segurança aplicados a um cluster não podem ser mudados após a criação do cluster. É possível alterar as regras dos grupos de segurança aplicadas ao cluster, mas não é possível adicionar ou remover grupos de segurança no nível do cluster. Se você aplicar os grupos de segurança incorretos no tempo de criação do cluster, deverá excluir o cluster e criar um novo.

Se você quiser apenas os grupos de segurança padrão

Quando você criar seu cluster, não especifique nenhum grupo de segurança adicional.

 ibmcloud oc cluster create vpc-gen2 --name CLUSTER-NAME --zone ZONE --vpc-id VPC-ID --subnet-id SUBNET-ID

Visualizando grupos de segurança

Siga as etapas para visualizar detalhes sobre os grupos de segurança VPC.

  1. Liste seus clusters e anote o ID do cluster no qual você está trabalhando.

    Para verificar em qual VPC está um cluster, execute ibmcloud oc cluster get --cluster <cluster_name_or_id> e verifique o ID do VPC na saída.

    ibmcloud oc cluster ls --provider vpc-gen2
    
  2. Liste os grupos de segurança conectados ao VPC no qual seu cluster está. Ao grupo de segurança VPC é designado um nome gerado aleatoriamente, como trench-hexagon-matriarch-flower. O grupo de segurança do cluster é nomeado no formato kube-<cluster-ID>.

    ibmcloud is sgs | grep <vpc_name>
    

    Saída de exemplo

    ID                                          Name                                             Rules   Network interfaces   VPC                          Resource group   
    r006-111aa1aa-1a1a-1a11-1111-a111aaa1a11a   trench-hexagon-matriarch-flower                    4       0                    my-vpc                      default   
    r006-222aa2aa-2a2a-2a22-2222-a222aaa2a22a   kube-a111a11a11aa1aa11a11                          4       0                    my-vpc                      default   
    r006-333aa3aa-3a3a-3a33-3333-a333aaa3a33a   kube-r006-111a11aa-aaa1-1a1a-aa11-1a1a111aa11      4       0                    my-vpc                      default   
    
  3. Obtenha os detalhes de um grupo de segurança. Encontre a seção Regras na saída para visualizar as regras de entrada e saída anexadas ao grupo de segurança.

    ibmcloud is sg GROUP
    

    Saída de exemplo

    ...
    Rules      
    ID                                          Direction   IP version   Protocol                  Remote   
    r006-111bb1bb-1b1b-1b11-1111-b111bbb1b11b   outbound    ipv4         all                       0.0.0.0/0   
    r006-222bb2bb-2b2b-2b22-2222-b222bbb2b22b   inbound     ipv4         all                       behind-unbuilt-guidable-anthill   
    r006-333bb3bb-3b3b-3b33-3333-b333bbb3b33b   inbound     ipv4         icmp Type=8               0.0.0.0/0   
    r006-444bb4bb-4b4b-4b44-4444-b444bbb4b44b   inbound     ipv4         tcp Ports:Min=22,Max=22   0.0.0.0/0
    

Visualizando grupos de segurança no console

  1. No painel Grupos de segurança para VPC, localize os grupos de segurança anexados à VPC na qual está o cluster.

  2. Clique no grupo de segurança.

    Para classificar os grupos de segurança pelo VPC ao qual estão anexados, clique no título da coluna Nuvem privada virtual na tabela.

  3. Para visualizar as regras de entrada e saída anexadas ao grupo de segurança, clique na guia Regras.

Criando regras de grupo de segurança no console

  1. No painel Virtual Private Cloud, clique no nome do Grupo de segurança padrão para a VPC em que está o cluster.

  2. Clique na guia Regras.

    • Para criar novas regras de entrada para controlar o tráfego de entrada para os nós do trabalhador, na seção Regras de entrada, clique em Criar.
    • Para criar novas regras para controlar o tráfego de saída para seus nós de trabalho, na seção Regras de saída, clique em Criar.

    Depois de adicionar regras, não exclua o padrão que permite todo o tráfego de saída do console. Em vez disso, execute o comando ibmcloud is security-group-rule-delete na CLI para remover a regra.

Criando regras de grupo de segurança na linha de comando

Use a CLI da IBM Cloud para incluir regras de entrada e de saída no grupo de segurança padrão para o seu cluster.

  1. Instale o plug-in infrastructure-service. O prefixo para a execução de comandos é ibmcloud is.
    ibmcloud plugin install infrastructure-service
    
  2. Coloque como destino a região na qual o seu VPC está.
    ibmcloud target -r REGION
    
  3. Obtenha o ID do seu cluster.
    ibmcloud oc cluster get -c CLUSTER
    
  4. Liste seus grupos de segurança e anote o ID.
    ibmcloud is sgs
    
    Exemplo de saída com o grupo de segurança padrão para a VPC de um nome gerado aleatoriamente, chamomile-dislodge-showier-unfilled.
    ID                                          Name                                       Rules   Network interfaces   VPC          Resource group
    1a111a1a-a111-11a1-a111-111111111111        chamomile-dislodge-showier-unfilled        5       2                    events-vpc   default
    2b222b2b-b222-22b2-b222-222222222222        kube-df253b6025d64744ab99ed63bb4567b6      5       3                    gen2-vpn     default
    
  5. Armazene o ID do grupo de segurança como uma variável de ambiente.
    sg=GROUP
    
  6. Revise as regras padrão para o grupo de segurança.
    ibmcloud is sg $sg
    
        ibmcloud is sg-rulec $sg inbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>]
        ```
    
    * Para criar regras de tráfego de saída, use o [comando `ibmcloud is sg-rulec <sg> outbound`](/docs/vpc?topic=vpc-creating-vpc-resources-with-cli-and-api&interface=cli#add-rules-to-default-security-group).
    
    ```sh {: pre}
        ibmcloud is sg-rulec $sg outbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>]
        ```
        1. Depois de criar regras de saída customizadas, obtenha o ID da regra padrão que permite todo o tráfego de saída.
    
            ```sh {: pre}
            ibmcloud is sg $sg
            ```
            Saída de exemplo
            ```sh {: screen}
            Rules
            ID                                          Direction   IP version   Protocol                        Remote
            r010-e3a34cbb-d5e8-4713-a57e-3e35a7458272   inbound     ipv4         all                             freeload-flavored-surging-repaying
            r010-036c3a13-1c16-4425-9667-a4ec34b1702b   inbound     ipv4         icmp Type=8                     0.0.0.0/0
            r010-15591636-6976-493f-a94f-70721702860a   inbound     ipv4         tcp Ports:Min=22,Max=22         0.0.0.0/0
            ```
        1. Exclua a regra padrão que permite todo o tráfego de saída.
    
            ```sh {: pre}
            ibmcloud is security-group-rule-delete $sg <rule_ID>
            ```