Utilización de puntos finales de servicio para conectarse por privado a Secrets Manager

Para asegurarse de que ha mejorado el control y la seguridad de los datos cuando utiliza Secrets Manager, tiene la opción de utilizar rutas privadas para puntos finales de servicio de IBM Cloud®. Las rutas privadas no son accesibles a través de internet. Cuando utiliza la característica de puntos finales de servicio privado de IBM Cloud, puede proteger sus datos ante amenazas de la red pública y ampliar lógicamente la red privada.

Antes de empezar

En primer lugar, debe habilitar el direccionamiento y el reenvío virtuales en su cuenta y, a continuación, puede habilitar el uso de puntos finales de servicio privado de IBM Cloud. Para obtener más información sobre la configuración de la cuenta para dar soporte a la opción de conectividad privada, consulte Habilitación de puntos finales de VRF y de servicio.

Tenga en cuenta las siguientes consideraciones:

  • Puede seleccionar una opción de punto final de servicio para una instancia de Secrets Manager sólo en su creación.

Configuración de puntos finales privados para Secrets Manager en la interfaz de usuario

Una vez habilitada la cuenta para los puntos finales de VRF y de servicio, puede suministrar una instancia de servicio de Secrets Manager para conectarse a través de un punto final de servicio privado.

  1. En la consola de IBM Cloud, ve a la página de detalles de la oferta Secrets Manager.

  2. En la pestaña Crear, seleccione la región donde desea suministrar la instancia.

  3. Revise y seleccione un plan de precios.

  4. Especifique un nombre para la instancia.

  5. Seleccione un grupo de recursos.

  6. Determine una opción para gestionar el cifrado para la instancia.

    Puede mejorar la seguridad de los secretos en reposo mediante la integración con un servicio de gestión de claves. Para obtener más información sobre el cifrado gestionado por el cliente, consulte Protección de los datos confidenciales en Secrets Manager.

  7. Por defecto, las instancias recién aprovisionadas de Secrets Manager aceptan solicitudes de API de puntos finales sólo privados

  8. Pulse Crear.

    El suministro de una instancia de Secrets Manager puede tardar 5-15 minutos en completarse.

Configuración de puntos finales privados para Secrets Manager desde la CLI

Una vez habilitada la cuenta para los puntos finales de VRF y de servicio, puede suministrar una instancia de servicio de Secrets Manager para conectarse a través de un punto final de servicio privado.

  1. En una ventana de terminal, inicie la sesión en IBM Cloud.

    ibmcloud login
    

    Si el inicio de sesión falla, ejecute el mandato ibmcloud login --sso para volver a intentarlo. Se requiere el parámetro --sso para iniciar sesión con un ID federado. Si se utiliza esta opción, vaya al enlace que se muestra en la salida de la CLI para generar una contraseña de uso único.

  2. Seleccione la cuenta, la región y el grupo de recursos donde desea crear una instancia de servicio de Secrets Manager.

    Utilice el siguiente mandato para establecer la región de destino y el grupo de recursos.

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. (Opcional) Compruebe si la cuenta está habilitada para VRF y los puntos finales de servicio.

    ibmcloud account show
    

    La siguiente salida de CLI muestra los detalles de una cuenta habilitada por puntos finales de VRF y de servicio.

    Retrieving account John Doe's Account of john.doe@email.com...
    OK
    Account ID:                   d154dfbd0bc2edefthyufffc9b5ca318
    Currently Targeted Account:   true
    Linked Softlayer Account:     1008967
    VRF Enabled:                  true
    Service Endpoint Enabled:     true
    

    Para obtener más información sobre la habilitación de VRF y los puntos finales de servicio en la cuenta, consulte Habilitación de VRF y de puntos finales de servicio.

  4. Cree una instancia de servicio de Secrets Manager privado ejecutando el mandato siguiente.

    ibmcloud resource service-instance-create <instance_name> secrets-manager trial <region> -p '{"allowed_network":"<connectivity-option>"}'
    
    Descripción de las variables
    Variable Descripción
    region La abreviatura de región, como por ejemplo us-south que representa el área geográfica donde desea que se maneje y procese Secrets Manager. Para obtener una lista completa de las regiones soportadas, consulte Regiones y puntos finales.
    connectivity-option La opción de conectividad de red que desea permitir para la instancia. Para permitir el acceso a la instancia a través de puntos de conexión de servicio tanto públicos como privados, utilice public-and-private. Para limitar las solicitudes API a la instancia para que solo se realicen a través de una red privada, utilice private-only, que también es la opción predeterminada.
  5. (Opcional) Verifique que la instancia de servicio se ha creado correctamente.

    ibmcloud resource service-instance <instance_name>
    

    El suministro de una instancia de Secrets Manager puede tardar 5-15 minutos en completarse.

Conectarse a una instancia privada desde fuera de la red interna IBM Cloud

Cuando se utiliza una instancia de « Secrets Manager » con un punto de conexión exclusivamente privado, solo es posible conectarse a la instancia a través de la red interna de « IBM Cloud », utilizando las integraciones de servicios existentes o máquinas virtuales.
Para conectarte a una instancia de acceso exclusivo, por ejemplo, desde un ordenador local, selecciona una de las siguientes opciones disponibles.

Conectar utilizando un VM

Utilice esta opción para instancias Secrets Manager aprovisionadas en centros de datos IBM Cloud Classic, como Dallas, Washington, Sao Paulo, Londres, Frankfurt, Madrid, Sydney, Tokio y Osaka.

  1. En el catálogo IBM Cloud, busque "Virtual Server" y aprovisione una máquina virtual que se ajuste a sus necesidades
  2. Desde su estación de trabajo local, inicie sesión en VM utilizando las credenciales generadas
  3. Desde VM, inicie sesión en IBM Cloud y utilice su instancia Secrets Manager a través de la API o la CLI

Conectarse mediante una pasarela VPE

El uso de esta opción es obligatorio para instancias Secrets Manager aprovisionadas en centros de datos IBM Cloud Next Generation. También puede utilizarse en otras regiones.

  1. Crear una pasarela VPE
  2. Adjuntar el VPE a una VPC nueva o existente
  3. Añada su instancia Secrets Manager a la VPC o al punto final del plano de control regional
  4. Crear una VSI en la misma VPC y configurarla
  5. Desde su estación de trabajo local, inicie sesión en la VSI
  6. Desde la VSI, inicie sesión en IBM Cloud y utilice su instancia Secrets Manager a través de la API o la CLI