Création et gestion de groupes de sécurité VPC
{: tag-vpc}[de cloud privé virtuel] 4.15 et versions ultérieures
Ajout de groupes de sécurité lors de la création de cluster
Lorsque vous créez un cluster VPC, le groupe de sécurité d'agent par défaut, nommé kube-<clusterID>, est automatiquement créé et appliqué à tous les agents du cluster. Vous pouvez également joindre des groupes de sécurité
supplémentaires avec le groupe de sécurité d'agent par défaut. Les groupes de sécurité attribués aux nœuds de travail du cluster correspondent à la combinaison des groupes de sécurité attribués lors de la création du cluster et lors de la
création du pool de nœuds de travail. Au total, cinq groupes de sécurité peuvent être appliqués à votre cluster.
Les groupes de sécurité appliqués à un cluster ne peuvent pas être modifiés une fois le cluster créé. Vous pouvez modifier les règles des groupes de sécurité appliqués au cluster, mais vous ne pouvez ni ajouter ni supprimer de groupes de sécurité au niveau du cluster. Si vous appliquez les groupes de sécurité incorrects lors de la création du cluster, vous devez supprimer le cluster et créez en un nouveau.
Si vous souhaitez uniquement les groupes de sécurité par défaut
Lorsque vous créez votre cluster, n'indiquez aucun autre groupe de sécurité.
ibmcloud oc cluster create vpc-gen2 --name CLUSTER-NAME --zone ZONE --vpc-id VPC-ID --subnet-id SUBNET-ID
Affichage des groupes de sécurité
Suivez les étapes pour afficher des détails sur les groupes de sécurité VPC.
-
Énumérez vos clusters et notez l'identifiant du cluster sur lequel vous travaillez.
Pour vérifier la valeur de VPC dans un cluster, exécutez
ibmcloud oc cluster get --cluster <cluster_name_or_id>et vérifiez l'ID VPC dans la sortie.ibmcloud oc cluster ls --provider vpc-gen2 -
Répertoriez les groupes de sécurité associés au VPC dans lequel se trouve votre cluster. Un nom généré de manière aléatoire est affecté au groupe de sécurité VPC, tel que
trench-hexagon-matriarch-flower. Le groupe de sécurité du cluster est nommé selon le format «kube-<cluster-ID>».ibmcloud is sgs | grep <vpc_name>Exemple de sortie
ID Name Rules Network interfaces VPC Resource group r006-111aa1aa-1a1a-1a11-1111-a111aaa1a11a trench-hexagon-matriarch-flower 4 0 my-vpc default r006-222aa2aa-2a2a-2a22-2222-a222aaa2a22a kube-a111a11a11aa1aa11a11 4 0 my-vpc default r006-333aa3aa-3a3a-3a33-3333-a333aaa3a33a kube-r006-111a11aa-aaa1-1a1a-aa11-1a1a111aa11 4 0 my-vpc default -
Obtenez les détails d'un groupe de sécurité. Recherchez la section des règles dans la sortie pour afficher les règles entrantes et sortantes associées au groupe de sécurité.
ibmcloud is sg GROUPExemple de sortie
... Rules ID Direction IP version Protocol Remote r006-111bb1bb-1b1b-1b11-1111-b111bbb1b11b outbound ipv4 all 0.0.0.0/0 r006-222bb2bb-2b2b-2b22-2222-b222bbb2b22b inbound ipv4 all behind-unbuilt-guidable-anthill r006-333bb3bb-3b3b-3b33-3333-b333bbb3b33b inbound ipv4 icmp Type=8 0.0.0.0/0 r006-444bb4bb-4b4b-4b44-4444-b444bbb4b44b inbound ipv4 tcp Ports:Min=22,Max=22 0.0.0.0/0
Affichage des groupes de sécurité dans la console
-
Dans le tableau de bord « Groupes de sécurité pour VPC », recherchez les groupes de sécurité associés au VPC dans lequel se trouve votre cluster.
-
Cliquez sur le groupe de sécurité.
Pour trier les groupes de sécurité par le VPC auquel ils sont attachés, cliquez sur l'en-tête de colonne cloud privé virtuel du tableau.
-
Pour afficher les règles entrantes et sortantes associées au groupe de sécurité, cliquez sur l'onglet Règles.
Création de règles de groupe de sécurité dans la console
-
Dans le tableau de bord du cloud privé virtuel, cliquez sur le nom du groupe de sécurité par défaut du VPC dans lequel se trouve votre cluster.
-
Cliquez sur l'onglet Règles.
- Pour créer de nouvelles règles entrantes pour contrôler le trafic entrant sur vos nœuds worker, dans la section Règles entrantes, cliquez sur Créer.
- Pour créer de nouvelles règles permettant de contrôler le trafic sortant vers vos nœuds de travail, dans la section « Règles sortantes », cliquez sur « Créer ».
Après avoir ajouté des règles, ne supprimez pas la valeur par défaut qui autorise tout le trafic sortant de la console. Au lieu de cela, exécutez la commande
ibmcloud is security-group-rule-deleteà partir de l'interface de gestion pour supprimer la règle.
Création de règles de groupe de sécurité dans la ligne de commande
Utilisez l'interface de ligne de commande IBM Cloud pour ajouter des règles entrantes et sortantes au groupe de sécurité par défaut de votre cluster.
- Installez le plug-in
infrastructure-service. Le préfixe pour l'exécution des commandes estibmcloud is.ibmcloud plugin install infrastructure-service - Ciblez la région dans laquelle se trouve votre VPC.
ibmcloud target -r REGION - Procurez-vous l'ID de votre cluster.
ibmcloud oc cluster get -c CLUSTER - Dressez la liste de vos groupes de sécurité et notez l'ID.
Exemple de sortie avec le groupe de sécurité par défaut pour le VPC d'un nom généré de manière aléatoire,ibmcloud is sgschamomile-dislodge-showier-unfilled.ID Name Rules Network interfaces VPC Resource group 1a111a1a-a111-11a1-a111-111111111111 chamomile-dislodge-showier-unfilled 5 2 events-vpc default 2b222b2b-b222-22b2-b222-222222222222 kube-df253b6025d64744ab99ed63bb4567b6 5 3 gen2-vpn default - Stockez l'ID du groupe de sécurité en tant que variable d'environnement.
sg=GROUP - Vérifiez les règles par défaut du groupe de sécurité.
ibmcloud is sg $sg- Pour créer des règles de trafic entrantes, utilisez Commande
ibmcloud is sg-rulec <sg> inbound.
ibmcloud is sg-rulec $sg inbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>] ``` * Pour créer des règles de trafic sortantes, utilisez la [commande `ibmcloud is sg-rulec <sg> outbound`](/docs/vpc?topic=vpc-creating-vpc-resources-with-cli-and-api&interface=cli#add-rules-to-default-security-group). ```sh {: pre} ibmcloud is sg-rulec $sg outbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>] ``` 1. Une fois que vous avez créé des règles sortantes personnalisées, obtenez l'ID de la règle par défaut qui autorise tout le trafic sortant. ```sh {: pre} ibmcloud is sg $sg ``` Exemple de sortie ```sh {: screen} Rules ID Direction IP version Protocol Remote r010-e3a34cbb-d5e8-4713-a57e-3e35a7458272 inbound ipv4 all freeload-flavored-surging-repaying r010-036c3a13-1c16-4425-9667-a4ec34b1702b inbound ipv4 icmp Type=8 0.0.0.0/0 r010-15591636-6976-493f-a94f-70721702860a inbound ipv4 tcp Ports:Min=22,Max=22 0.0.0.0/0 ``` 1. Supprimez la règle par défaut qui autorise tout le trafic sortant. ```sh {: pre} ibmcloud is security-group-rule-delete $sg <rule_ID> ``` - Pour créer des règles de trafic entrantes, utilisez Commande