Création et gestion des points de terminaison des connecteurs
Après avoir créé un connecteur et déployé un agent de connecteur, créez des points de terminaison pour connecter votre site à des services externes.
Création de points de terminaison à partir de l'interface de ligne de commande (CLI)
-
Exécutez la commande suivante pour trouver l'ID de votre connecteur Satellite.
ibmcloud sat connector ls -
Exécutez la commande pour créer le point de terminaison.
ibmcloud sat endpoint create --dest-hostname HOSTNAME --connector-id ID --dest-type location --dest-port PORT --name NAME --source-protocol PROTOCOL [--dest-protocol PROTOCOL] [--sni SNI]--connector-id ID- L'identifiant du connecteur Satellite. Pour trouver l'ID de connecteur, exécutez
ibmcloud sat connector ls. --dest-hostname HOSTNAME- Indiquez le nom de domaine complet ou l'adresse IP accessible en externe de la destination à laquelle vous voulez vous connecter. Pour les points
locationde terminaison, cette valeur doit pouvoir être résolue et être accessible depuis les hôtes du plan de contrôle pour les emplacements d’ Satellite, ou depuis l’endroit où l’agent s’exécute pour le connecteur Satellite. --dest-port PORT- Indiquez le port sur lequel la ressource de destination est à l'écoute des demandes entrantes. Assurez-vous que le port correspond au protocole de destination.
--dest-protocol PROTOCOL- Spécifiez le protocole de la destination. Si vous ne spécifiez pas cette option, le protocole de destination est hérité du protocole source. Options disponibles:
TCP,TLS. --dest-type TYPE- Précisez où s'exécute la ressource de destination, soit dans IBM Cloud (
cloud) soit dans votre emplacement Satellite (location). Options disponibles :location,cloud. --name NAME- Indiquez un nom pour le noeud final.
--sni SNI- Spécifiez l'indicateur de nom de serveur si vous indiquez un protocole source
HTTPSouTLSet que vous souhaitez qu'un nom d'hôte distinct soit ajouté à la négociation de connexion TLS. --source-protocol PROTOCOL- Indiquez le protocole utilisé par la source pour connecter la ressource de destination. Pour plus d'informations, voir Protocoles de chiffrement. Options
disponibles:
TCP,TLS,HTTP,HTTPS,HTTP-tunnel.
-
Vérifiez que le point de terminaison a bien été créé.
ibmcloud sat endpoint ls --connector-id ID -
Si vous créez un point de terminaison sur le nuage en spécifiant
--dest-type=cloud, vous devez configurer l'agent Connector de votre emplacement pour exposer le port cible aux demandes de l'application source. Suivez les étapes indiquées dans Configuration du port de l'agent pour les points de terminaison on-cloud.
Exemples de commandes pour la création de noeuds finaux
Exemple de commande permettant de créer un point de terminaison à l'aide des protocoles source HTTPS et de destination TLS, en spécifiant un nom d'hôte SNI.
ibmcloud sat endpoint create --dest-hostname server1.mydomain.com --connector-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI --dest-type location --dest-port 443 --name myendpoint --source-protocol HTTPS --dest-protocol TLS --sni mydomain.com
Exemple de commande permettant de créer un point de terminaison utilisant le protocole TCP.
ibmcloud sat endpoint create --dest-hostname server1.mydomain.com --connector-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI --dest-type location --dest-port 443 --name myendpoint --source-protocol TCP --dest-protocol TCP
Configuration du port de l'agent pour les points d'extrémité on-cloud
Les points de terminaison dans le nuage vous permettent d'accéder à des ressources en dehors de votre réseau de localisation. Il s'agit de tout service public ou privé accessible depuis votre compte Satellite, tel qu'un point de terminaison pour IBM Cloud IAM ou un IBM Cloud Object Storage seau privé.
Les appels à un point d'extrémité on-cloud depuis votre application source sont d'abord dirigés vers l'agent Connector local qui s'exécute sur votre site. Cependant, avant que votre application source puisse accéder au point de terminaison, vous devez vous assurer que le port cible du point de terminaison, sur lequel l'agent écoute, est accessible à votre application source. Pour les plateformes de conteneurs telles que Docker ou Rancher, vous devez mapper le port cible du point de terminaison à un port approprié accessible aux clients extérieurs au conteneur dans lequel l'agent s'exécute. Suivez les étapes pour remplir cette condition.
-
Exécutez la commande pour obtenir le port cible. Dans le résultat, trouvez le numéro de port indiqué dans la colonne Address.
ibmcloud sat endpoints --connector-id <connector ID>Exemple de sortie. Dans cet exemple, le numéro de port cible est
29998.OK ID Name Destination Type Address Status A1A1AAaaaAAaA11AAAAAaA11aaaAaaaAaA_aaaaa test123 cloud TCP :29998 enabled -
Associez le port cible au conteneur en suivant les étapes appropriées à votre plateforme de conteneur. Pour la plupart des plateformes, y compris Docker et Rancher, vous pouvez utiliser l'option
-p LISTENPORT:CONTAINERPORTlors du démarrage de votre agent Connector.Par exemple, en utilisant Docker, la commande suivante expose le port
8443pour le port cible interne au conteneur du point final29998.docker run -d -p 8443:29998 --env-file /root/agent/env-files/env.txt --env LOG_LEVEL=trace -v /root/agent/env-files:/agent-env-files icr.io/ibm/satellite-connector/satellite-connector-agent:latestVous devrez peut-être aussi travailler avec votre plateforme de conteneurs et votre système d'exploitation pour permettre au trafic extérieur d'entrer dans votre
LISTENPORTchoisi. Dans l'exemple précédent, le estLISTENPORT8443. -
La ressource est maintenant accessible à partir de l'adresse IP ou du nom DNS défini dans votre plateforme de conteneurs sur le port 8443 dans cet exemple.
Création d'une règle de liste de contrôle d'accès (ACL) à partir de la CLI
-
Exécutez la commande suivante pour créer une règle ACL pour un ou plusieurs sous-réseaux et éventuellement liée à un ou plusieurs points d'extrémité.
ibmcloud sat acl create --connector-id ID --name NAME --subnet SUBNET [--subnet SUBNET ...] [--endpoint ENDPOINT ...]--connector-id ID- L'identifiant du connecteur Satellite. Pour trouver l'ID de connecteur, exécutez
ibmcloud sat connector ls. --name NAME- Nom de la liste de contrôle d'accès (ACL).
--subnet SUBNET- Un bloc IP ou CIDR autorisé par cette ACL. La valeur doit être entièrement contenue dans les CIDR suivants : 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12.
--endpoint ENDPOINT- Nom ou ID d'un terminal à activer pour cet ACL.
-
Vérifiez que la liste ACL a bien été créée.
ibmcloud sat acl ls --connector-id ID -
Vous pouvez également ajouter ou supprimer des points d'extrémité ou des sous-réseaux pour une ACL existante.
ibmcloud sat acl endpoint add --connector-id ID --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...] ibmcloud sat acl endpoint rm --connector-id ID --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...] ibmcloud sat acl subnet add --connector-id ID --acl-id ID --subnet SUBNET [--subnet SUBNET ...] ibmcloud sat acl subnet rm --connector-id ID --acl-id ID --subnet SUBNET [--subnet SUBNET ...]
Exemples de commandes pour créer des listes de contrôle d'accès (ACL)
Exemple de commande pour créer une règle ACL autorisant le sous-réseau 10.123.76.192/26 à accéder au point de terminaison " myendpoint.
ibmcloud sat acl create --connector-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI --name myrule --subnet 10.123.76.192/26 --endpoint myendpoint
Exemple de sortie
OK
ACL created with ID A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI-Source-vbfea
Utilisez l'ID de l'ACL nouvellement créée pour exécuter la commande suivante afin d'ajouter un deuxième sous-réseau, 10.194.127.64/26, à l'ACL.
ibmcloud sat acl subnet add --connector-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI --acl-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI-Source-vbfea --subnet 10.194.127.64/26
Exécutez la commande suivante pour afficher la liste des ACL. L'ACL myrule comprend maintenant deux sous-réseaux, 10.123.76.192/26 et 10.194.127.64/26.
ibmcloud sat acl ls --connector-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI
OK
ID Name Subnets Created
A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI-Source-vbfea myrule 10.123.76.192/26,10.194.127.64/26 11 minutes ago
Création de points de terminaison à partir de la console
-
Dans la console Connecteur, cliquez sur le connecteur pour lequel vous souhaitez créer un point d'extrémité.
-
Cliquez sur l'onglet Points de terminaison de l'utilisateur, puis sur Créer un point de terminaison.
-
Sélectionnez le type d'extrémité.
- Localisation de l'agent
- Ressource de destination fonctionnant sur le même réseau que l'agent Connector.
- Cloud
- Ressource de destination hébergée sur IBM Cloud.
-
Cliquez sur Suivant
-
Sur la page Détails de la ressource, entrez les détails suivants.
- Nom de noeud final
- Donnez un nom à votre terminal.
- Nom de domaine complet ou IP de destination
- Entrez le nom de domaine complet ou l'adresse IP de la ressource de destination à laquelle vous souhaitez vous connecter.
- Port de destination
- Entrez le port sur lequel votre ressource de destination écoute les demandes entrantes.
-
Cliquez sur Suivant.
-
Sur la page Protocole, sélectionnez le protocole qu'une source doit utiliser pour se connecter au nom de domaine complet (FQDN) ou à l'adresse IP de destination. Ce protocole doit correspondre au port de votre ressource de destination. Pour plus d'informations, voir la rubrique décrivant les protocoles de noeud final.
- Si vous avez sélectionné les protocoles TLS ou HTTPS et souhaitez exiger une authentification côté serveur du certificat de la destination, cochez la case Vérifier le certificat de destination.
- Si vous avez sélectionné les protocoles TLS ou HTTPS mais que la ressource de destination est toujours en cours de développement, vous pouvez cliquer sur Transférer le certificat pour
ajouter votre fichier de certificat autosigné. Ce fichier
ssl.crtdoit contenir le certificat public codé en Base64 pour le nom d'hôte de votre ressource et ne doit pas contenir la clé de certificatssl.keyprivée. Pour créer un certificat auto-signé à des fins de test à l'aide d' OpenSSL,, consultez ce tutoriel sur les certificats auto-signés SSL. - Si vous avez sélectionné les protocoles TLS ou HTTPS et souhaitez qu'un nom d'hôte distinct soit fourni à l'établissement de liaison TLS pour établir la connexion de ressource, entrez l'indicateur de nom de serveur (SNI).
-
Sur la page Listes de contrôle d'accès, cliquez sur Créer une règle.
-
Facultatif: sur la page Règle ACL, entrez un Nom de règle et entrez le IBM Cloud privé Adresses IP des clients qui seront autorisés à se connecter au noeud final. Cette valeur peut être une adresse IP unique, un bloc CIDR ou une liste séparée par des virgules. La valeur doit être intégralement contenue dans les routages CIDR suivants: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12.
Si aucune règle n’est sélectionnée, tout client connecté au réseau privé IBM Cloud peut utiliser le point de terminaison pour se connecter à la ressource de destination qui s’exécute sur votre site.
-
Sur la page Paramètres de connexion, définissez un délai d'inactivité compris entre 1 et 600.
-
Cliquez sur Créer un noeud final.
Création d'une règle de liste de contrôle d'accès (ACL) pour votre terminal
-
Dans la console Satellite, cliquez sur le connecteur pour lequel vous souhaitez créer une règle ACL.
-
Dans la page Vue d'ensemble du connecteur, cliquez sur l'onglet Liste de contrôle d'accès, puis sur Créer une règle.
-
Sur la page des règles ACL, procédez comme suit.
-
Saisissez un nom de règle.
-
Entrez les adresses IP des clients autorisés à se connecter au noeud final. Cette valeur peut être une adresse IP unique, un bloc CIDR ou une liste séparée par des virgules. La valeur doit être intégralement contenue dans les routages CIDR suivants: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12.
Si aucune règle n’est sélectionnée, tout client connecté au réseau privé IBM Cloud peut utiliser le point de terminaison pour se connecter à la ressource de destination qui s’exécute sur votre site.
-
Sélectionnez le point d'extrémité (ou plusieurs points d'extrémité) dont l'accès doit être contrôlé par cette règle dans votre région.
-
-
Cliquez sur Créer.