Création et gestion de groupes de sécurité VPC

{: tag-vpc}[de cloud privé virtuel] 4.15 et versions ultérieures

Ajout de groupes de sécurité lors de la création de cluster

Lorsque vous créez un cluster VPC, le groupe de sécurité d'agent par défaut, nommé kube-<clusterID>, est automatiquement créé et appliqué à tous les agents du cluster. Vous pouvez également joindre des groupes de sécurité supplémentaires avec le groupe de sécurité d'agent par défaut. Les groupes de sécurité attribués aux nœuds de travail du cluster correspondent à la combinaison des groupes de sécurité attribués lors de la création du cluster et lors de la création du pool de nœuds de travail. Au total, cinq groupes de sécurité peuvent être appliqués à votre cluster.

Les groupes de sécurité appliqués à un cluster ne peuvent pas être modifiés une fois le cluster créé. Vous pouvez modifier les règles des groupes de sécurité appliqués au cluster, mais vous ne pouvez ni ajouter ni supprimer de groupes de sécurité au niveau du cluster. Si vous appliquez les groupes de sécurité incorrects lors de la création du cluster, vous devez supprimer le cluster et créez en un nouveau.

Si vous souhaitez uniquement les groupes de sécurité par défaut

Lorsque vous créez votre cluster, n'indiquez aucun autre groupe de sécurité.

 ibmcloud oc cluster create vpc-gen2 --name CLUSTER-NAME --zone ZONE --vpc-id VPC-ID --subnet-id SUBNET-ID

Affichage des groupes de sécurité

Suivez les étapes pour afficher des détails sur les groupes de sécurité VPC.

  1. Énumérez vos clusters et notez l'identifiant du cluster sur lequel vous travaillez.

    Pour vérifier la valeur de VPC dans un cluster, exécutezibmcloud oc cluster get --cluster <cluster_name_or_id> et vérifiez l'ID VPC dans la sortie.

    ibmcloud oc cluster ls --provider vpc-gen2
    
  2. Répertoriez les groupes de sécurité associés au VPC dans lequel se trouve votre cluster. Un nom généré de manière aléatoire est affecté au groupe de sécurité VPC, tel quetrench-hexagon-matriarch-flower. Le groupe de sécurité du cluster est nommé selon le format « kube-<cluster-ID> ».

    ibmcloud is sgs | grep <vpc_name>
    

    Exemple de sortie

    ID                                          Name                                             Rules   Network interfaces   VPC                          Resource group   
    r006-111aa1aa-1a1a-1a11-1111-a111aaa1a11a   trench-hexagon-matriarch-flower                    4       0                    my-vpc                      default   
    r006-222aa2aa-2a2a-2a22-2222-a222aaa2a22a   kube-a111a11a11aa1aa11a11                          4       0                    my-vpc                      default   
    r006-333aa3aa-3a3a-3a33-3333-a333aaa3a33a   kube-r006-111a11aa-aaa1-1a1a-aa11-1a1a111aa11      4       0                    my-vpc                      default   
    
  3. Obtenez les détails d'un groupe de sécurité. Recherchez la section des règles dans la sortie pour afficher les règles entrantes et sortantes associées au groupe de sécurité.

    ibmcloud is sg GROUP
    

    Exemple de sortie

    ...
    Rules      
    ID                                          Direction   IP version   Protocol                  Remote   
    r006-111bb1bb-1b1b-1b11-1111-b111bbb1b11b   outbound    ipv4         all                       0.0.0.0/0   
    r006-222bb2bb-2b2b-2b22-2222-b222bbb2b22b   inbound     ipv4         all                       behind-unbuilt-guidable-anthill   
    r006-333bb3bb-3b3b-3b33-3333-b333bbb3b33b   inbound     ipv4         icmp Type=8               0.0.0.0/0   
    r006-444bb4bb-4b4b-4b44-4444-b444bbb4b44b   inbound     ipv4         tcp Ports:Min=22,Max=22   0.0.0.0/0
    

Affichage des groupes de sécurité dans la console

  1. Dans le tableau de bord « Groupes de sécurité pour VPC », recherchez les groupes de sécurité associés au VPC dans lequel se trouve votre cluster.

  2. Cliquez sur le groupe de sécurité.

    Pour trier les groupes de sécurité par le VPC auquel ils sont attachés, cliquez sur l'en-tête de colonne cloud privé virtuel du tableau.

  3. Pour afficher les règles entrantes et sortantes associées au groupe de sécurité, cliquez sur l'onglet Règles.

Création de règles de groupe de sécurité dans la console

  1. Dans le tableau de bord du cloud privé virtuel, cliquez sur le nom du groupe de sécurité par défaut du VPC dans lequel se trouve votre cluster.

  2. Cliquez sur l'onglet Règles.

    • Pour créer de nouvelles règles entrantes pour contrôler le trafic entrant sur vos nœuds worker, dans la section Règles entrantes, cliquez sur Créer.
    • Pour créer de nouvelles règles permettant de contrôler le trafic sortant vers vos nœuds de travail, dans la section « Règles sortantes », cliquez sur « Créer ».

    Après avoir ajouté des règles, ne supprimez pas la valeur par défaut qui autorise tout le trafic sortant de la console. Au lieu de cela, exécutez la commande ibmcloud is security-group-rule-delete à partir de l'interface de gestion pour supprimer la règle.

Création de règles de groupe de sécurité dans la ligne de commande

Utilisez l'interface de ligne de commande IBM Cloud pour ajouter des règles entrantes et sortantes au groupe de sécurité par défaut de votre cluster.

  1. Installez le plug-in infrastructure-service. Le préfixe pour l'exécution des commandes est ibmcloud is.
    ibmcloud plugin install infrastructure-service
    
  2. Ciblez la région dans laquelle se trouve votre VPC.
    ibmcloud target -r REGION
    
  3. Procurez-vous l'ID de votre cluster.
    ibmcloud oc cluster get -c CLUSTER
    
  4. Dressez la liste de vos groupes de sécurité et notez l'ID.
    ibmcloud is sgs
    
    Exemple de sortie avec le groupe de sécurité par défaut pour le VPC d'un nom généré de manière aléatoire, chamomile-dislodge-showier-unfilled.
    ID                                          Name                                       Rules   Network interfaces   VPC          Resource group
    1a111a1a-a111-11a1-a111-111111111111        chamomile-dislodge-showier-unfilled        5       2                    events-vpc   default
    2b222b2b-b222-22b2-b222-222222222222        kube-df253b6025d64744ab99ed63bb4567b6      5       3                    gen2-vpn     default
    
  5. Stockez l'ID du groupe de sécurité en tant que variable d'environnement.
    sg=GROUP
    
  6. Vérifiez les règles par défaut du groupe de sécurité.
    ibmcloud is sg $sg
    
        ibmcloud is sg-rulec $sg inbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>]
        ```
    
    * Pour créer des règles de trafic sortantes, utilisez la [commande `ibmcloud is sg-rulec <sg> outbound`](/docs/vpc?topic=vpc-creating-vpc-resources-with-cli-and-api&interface=cli#add-rules-to-default-security-group).
    
    ```sh {: pre}
        ibmcloud is sg-rulec $sg outbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>]
        ```
        1. Une fois que vous avez créé des règles sortantes personnalisées, obtenez l'ID de la règle par défaut qui autorise tout le trafic sortant.
    
            ```sh {: pre}
            ibmcloud is sg $sg
            ```
            Exemple de sortie
            ```sh {: screen}
            Rules
            ID                                          Direction   IP version   Protocol                        Remote
            r010-e3a34cbb-d5e8-4713-a57e-3e35a7458272   inbound     ipv4         all                             freeload-flavored-surging-repaying
            r010-036c3a13-1c16-4425-9667-a4ec34b1702b   inbound     ipv4         icmp Type=8                     0.0.0.0/0
            r010-15591636-6976-493f-a94f-70721702860a   inbound     ipv4         tcp Ports:Min=22,Max=22         0.0.0.0/0
            ```
        1. Supprimez la règle par défaut qui autorise tout le trafic sortant.
    
            ```sh {: pre}
            ibmcloud is security-group-rule-delete $sg <rule_ID>
            ```