Serviceendpunkte für die private Verbindung zu Secrets Manager verwenden

Um sicherzustellen, dass Sie bei Verwendung von Secrets Manager über erweiterte Kontrolle und Sicherheit für Ihre Daten verfügen, besteht die Möglichkeit, private Routen zu Endpunkten des IBM Cloud®-Service zu verwenden. Private Routen sind über das Internet nicht zugänglich oder erreichbar. Durch die Verwendung des IBM Cloud-Features für private Serviceendpunkte können Sie Ihre Daten vor Sicherheitsbedrohungen aus dem öffentlichen Netz schützen und Ihr privates Netz logisch erweitern.

Vorbereitende Schritte

Zuerst müssen Sie Virtual Routing and Forwarding (VRF) in Ihrem Konto aktivieren. Anschließend können Sie die Verwendung von privaten IBM Cloud-Serviceendpunkten aktivieren. Weitere Informationen zum Einrichten Ihres Kontos zwecks Unterstützung der Option der privaten Konnektivität enthält der Abschnitt VRF und Serviceendpunkte aktivieren.

Berücksichtigen Sie die folgenden Aspekte:

  • Sie können eine Serviceendpunktoption für eine Secrets Manager-Instanz nur bei ihrer Erstellung auswählen.

Private Endpunkte für Secrets Manager in der Benutzerschnittstelle einrichten

Nachdem Ihr Konto für VRF und Serviceendpunkte aktiviert worden ist, können Sie eine Secrets Manager-Serviceinstanz bereitstellen, um eine Verbindung über einen privaten Serviceendpunkt herzustellen.

  1. Rufen Sie in der IBM Cloud-Konsole die Detailseite zum Angebot Secrets Manager auf.

  2. Wählen Sie auf der Registerkarte Erstellen die Region aus, in der Sie Ihre Instanz einrichten möchten.

  3. Prüfen Sie die Preisstrukturpläne und wählen Sie einen aus.

  4. Geben Sie einen Namen für Ihre Instanz an.

  5. Wählen Sie eine Ressourcengruppe aus.

  6. Bestimmen Sie eine Option für die Verwaltung der Verschlüsselung für Ihre Instanz.

    Sie können die Sicherheit Ihrer geheimen Schlüssel im Ruhezustand durch eine Integration in den Schlüsselmanagementservice erhöhen. Weitere Informationen zur vom Kunden verwalteten Verschlüsselung finden Sie unter Sensible Daten in Secrets Manager schützen.

  7. Standardmäßig akzeptieren neu bereitgestellte Secrets Manager-Instanzen API-Anfragen von privaten Endpunkten

  8. Klicken Sie auf Erstellen.

    Die Bereitstellung einer Secrets Manager -Instanz kann 5 bis 15 Minuten dauern.

Private Endpunkte für Secrets Manager über die Befehlszeilenschnittstelle einrichten

Nachdem Ihr Konto für VRF und Serviceendpunkte aktiviert worden ist, können Sie eine Secrets Manager-Serviceinstanz bereitstellen, um eine Verbindung über einen privaten Serviceendpunkt herzustellen.

  1. Melden Sie sich in einem Terminalfenster bei IBM Cloud an.

    ibmcloud login
    

    Wenn die Anmeldung fehlschlägt, führen Sie den Befehl ibmcloud login --sso aus, um es erneut zu versuchen. Der Parameter --sso ist erforderlich, wenn Sie sich mit einer föderierten ID anmelden. Wenn diese Option verwendet wird, rufen Sie den Link auf, der in der Ausgabe der Befehlszeilenschnittstelle aufgelistet ist, um einen einmalig verwendbaren Kenncode zu generieren.

  2. Wählen Sie das Konto, die Region und die Ressourcengruppe aus, in der Sie eine Secrets Manager-Serviceinstanz erstellen möchten.

    Sie können den folgenden Befehl verwenden, um die gewünschte Region und Ressourcengruppe festzulegen.

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. (Optional) Prüfen Sie, ob Ihr Konto für VRF und Serviceendpunkte aktiviert ist.

    ibmcloud account show
    

    Die folgende CLI-Ausgabe zeigt die Kontodetails eines Kontos an, für das VRF und Serviceendpunkte aktiviert wurden.

    Retrieving account John Doe's Account of john.doe@email.com...
    OK
    Account ID:                   d154dfbd0bc2edefthyufffc9b5ca318
    Currently Targeted Account:   true
    Linked Softlayer Account:     1008967
    VRF Enabled:                  true
    Service Endpoint Enabled:     true
    

    Weitere Informationen zur Aktivierung von VRF und Serviceendpunkten in Ihrem Konto enthält der Abschnitt VRF und Serviceendpunkte aktivieren.

  4. Erstellen Sie eine private Secrets Manager-Serviceinstanz durch Ausführen des folgenden Befehls.

    ibmcloud resource service-instance-create <instance_name> secrets-manager trial <region> -p '{"allowed_network":"<connectivity-option>"}'
    
    Beschreibungen der Variablen
    Variable Beschreibung
    region Die Abkürzung der Region, z. B. us-south, die den geografischen Bereich darstellt, in dem Ihre Secrets Manager verarbeitet werden soll. Eine vollständige Liste der unterstützten Regionen finden Sie unter Regionen und Endpunkte.
    connectivity-option Die Netzkonnektivitätsoption, die für Ihre Instanz zulässig sein soll. Um den Zugriff auf die Instanz sowohl über öffentliche als auch über private Service-Endpunkte zu ermöglichen, verwenden Sie public-and-private. Um API-Anfragen an die Instanz auf ein privates Netzwerk zu beschränken, verwenden Sie private-only. Dies ist auch die Standardoption.
  5. (Optional) Prüfen Sie, ob die Serviceinstanz erfolgreich erstellt wurde.

    ibmcloud resource service-instance <instance_name>
    

    Die Bereitstellung einer Secrets Manager -Instanz kann 5 bis 15 Minuten dauern.

Verbindung zu einer privaten Instanz von außerhalb des internen Netzwerks IBM Cloud

Bei der Verwendung einer „ Secrets Manager “-Instanz mit einem ausschließlich privaten Endpunkt ist eine Verbindung zu dieser Instanz nur über das interne Netzwerk von „ IBM Cloud “ möglich, und zwar mithilfe bestehender Service-Integrationen oder virtueller Maschinen.
Um beispielsweise von einem lokalen Arbeitsplatzrechner aus eine Verbindung zu einer ausschließlich privat genutzten Instanz herzustellen, wählen Sie eine der folgenden verfügbaren Optionen aus.

Verbinden Sie mit einem VM

Verwenden Sie diese Option für Secrets Manager Instanzen, die in IBM Cloud Classic-Rechenzentren bereitgestellt werden, wie Dallas, Washington, Sao Paulo, London, Frankfurt, Madrid, Sydney, Tokio und Osaka.

  1. Suchen Sie im IBM Cloud Katalog nach "Virtual Server" und stellen Sie eine virtuelle Maschine bereit, die Ihren Anforderungen entspricht
  2. Melden Sie sich von Ihrer lokalen Workstation aus mit den erzeugten Anmeldedaten bei VM an
  3. Melden Sie sich innerhalb von VM bei IBM Cloud an und verwenden Sie Ihre Instanz Secrets Manager über API oder CLI

Verbindung über ein VPE-Gateway

Die Verwendung dieser Option ist für Secrets Manager Instanzen erforderlich, die in IBM Cloud Next Generation-Rechenzentren bereitgestellt werden. Sie kann auch für andere Regionen verwendet werden.

  1. Erstellen eines VPE-Gateways
  2. Verbinden Sie das VPE mit einer neuen oder bestehenden VPC
  3. Fügen Sie Ihre Secrets Manager Instanz dem VPC oder dem regionalen Kontrollebenen-Endpunkt hinzu
  4. Erstellen Sie eine VSI in derselben VPC und richten Sie sie ein
  5. Melden Sie sich von Ihrer lokalen Arbeitsstation aus beim VSI
  6. Melden Sie sich innerhalb der VSI bei IBM Cloud an und verwenden Sie Ihre Secrets Manager Instanz über API oder CLI