Utilisation de nœuds finaux de service pour la connexion privée à Secrets Manager

Pour vous assurer que vous avez amélioré le contrôle et la sécurité de vos données lorsque vous utilisez Secrets Manager, vous avez la possibilité d'utiliser des routes privées vers les noeuds finaux de service IBM Cloud®. Les routes privées ne sont pas accessibles par Internet. En utilisant la fonction de noeuds finaux de service privé IBM Cloud, vous pouvez protéger vos données des menaces provenant du réseau public et étendre logiquement votre réseau privé.

Avant de commencer

Vous devez d'abord activer le routage et le transfert virtuels dans votre compte, puis vous pouvez activer l'utilisation des noeuds finaux de service privés IBM Cloud. Pour plus d'informations sur la configuration de votre compte pour prendre en charge l'option de connectivité privée, voir Activation de VRF et de noeuds finaux de service.

Les points suivants doivent être pris en considération :

  • Vous pouvez sélectionner une option de noeud final de service pour une instance Secrets Manager uniquement lors de sa création.

Configuration de noeuds finaux privés pour Secrets Manager dans l'interface utilisateur

Une fois votre compte activé pour VRF et les noeuds finaux de service, vous pouvez fournir une instance de service Secrets Manager pour se connecter à un noeud final de service privé.

  1. Dans la console d' IBM Cloud, accédez à la page de détails de l'offre Secrets Manager.

  2. Dans l'onglet Créer , sélectionnez la région dans laquelle vous souhaitez mettre à disposition votre instance.

  3. Consultez et sélectionnez un plan de tarification.

  4. Indiquez un nom pour votre instance.

  5. Sélectionnez un groupe de ressources.

  6. Choisissez une option de gestion du chiffrement pour votre instance.

    Vous pouvez améliorer la sécurité de vos secrets au repos en les intégrant à un service de gestion des clés. Pour plus d'informations sur le chiffrement géré par le client, consultez Protection de vos données sensibles dans Secrets Manager.

  7. Par défaut, les instances Secrets Manager nouvellement provisionnées acceptent les demandes d'API provenant de points d'extrémité privés uniquement

  8. Cliquez sur Créer.

    La mise à disposition d'une instance Secrets Manager peut prendre de 5 à 15 minutes.

Configuration de noeuds finaux privés pour Secrets Manager à partir de l'interface de ligne de commande

Une fois votre compte activé pour VRF et les noeuds finaux de service, vous pouvez fournir une instance de service Secrets Manager pour se connecter à un noeud final de service privé.

  1. Dans une fenêtre de terminal, connectez-vous à IBM Cloud.

    ibmcloud login
    

    Si la connexion échoue, exécutez la commande ibmcloud login --sso pour réessayer. Le paramètre --sso est requis lorsque vous vous connectez avec un ID fédéré. Si cette option est utilisée, allez sur le lien répertorié dans la sortie d'interface de ligne de commande pour générer un code d'accès unique.

  2. Sélectionnez le compte, la région et le groupe de ressources dans lesquels vous souhaitez créer une instance de service Secrets Manager.

    Vous pouvez également utiliser la commande ci-dessous pour définir votre région et votre groupe de ressources cible.

    ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME
    
  3. (Facultatif) Vérifiez que votre compte est activé pour la fonction VRF et les noeuds finaux de service.

    ibmcloud account show
    

    La sortie de l'interface de ligne de commande suivante affiche les détails du compte d'un VRF et d'un compte compatible avec les noeuds finaux de service.

    Retrieving account John Doe's Account of john.doe@email.com...
    OK
    Account ID:                   d154dfbd0bc2edefthyufffc9b5ca318
    Currently Targeted Account:   true
    Linked Softlayer Account:     1008967
    VRF Enabled:                  true
    Service Endpoint Enabled:     true
    

    Pour plus d'informations sur l'activation de la fonction VRF et des noeuds finaux de service dans votre compte, voir Activation de la fonction VRF et des noeuds finaux de service.

  4. Créez une instance de service Secrets Manager privée en exécutant la commande suivante.

    ibmcloud resource service-instance-create <instance_name> secrets-manager trial <region> -p '{"allowed_network":"<connectivity-option>"}'
    
    Description des variables
    Variable Description
    region Abréviation de la région, telle que us-south, qui représente la zone géographique dans laquelle vous souhaitez que votre Secrets Manager soit géré et traité. Pour obtenir la liste complète des régions prises en charge, voir Régions et noeuds finaux.
    connectivity-option Option de connectivité du réseau à autoriser pour votre instance. Pour permettre l'accès à l'instance via des points de terminaison de service publics et privés, utilisez public-and-private. Pour limiter les requêtes API à l'instance afin qu'elles ne puissent être effectuées que via un réseau privé, utilisez private-only, qui est également l'option par défaut.
  5. (Facultatif) Vérifiez que la création de l'instance de service a abouti.

    ibmcloud resource service-instance <instance_name>
    

    La mise à disposition d'une instance Secrets Manager peut prendre de 5 à 15 minutes.

Connexion à une instance privée depuis l'extérieur du réseau interne IBM Cloud

Lorsque vous utilisez une instance d' Secrets Manager e dotée d'un point de terminaison exclusivement privé, la connexion à cette instance n'est possible que via le réseau interne d' IBM Cloud, à l'aide d'intégrations de services existantes ou de machines virtuelles.
Pour vous connecter à une instance réservée à un usage privé, par exemple depuis un poste de travail local, choisissez l'une des options disponibles ci-dessous.

Connecter à l'aide d'un VM

Utilisez cette option pour les instances Secrets Manager provisionnées dans les centres de données IBM Cloud Classic, tels que Dallas, Washington, Sao Paulo, Londres, Francfort, Madrid, Sydney, Tokyo et Osaka.

  1. Dans le catalogue IBM Cloud, recherchez "Virtual Server" et provisionnez une machine virtuelle correspondant à vos besoins
  2. Depuis votre poste de travail local, connectez-vous au site VM en utilisant les informations d'identification générées
  3. Depuis VM, connectez-vous à IBM Cloud et utilisez votre instance Secrets Manager via l'API ou le CLI

Connexion à l'aide d'une passerelle VPE

L'utilisation de cette option est requise pour les instances Secrets Manager provisionnées dans les centres de données IBM Cloud Next Generation. Il peut être utilisé pour d'autres régions également.

  1. Créer une passerelle VPE
  2. Attacher le VPE à un VPC nouveau ou existant
  3. Ajoutez votre instance Secrets Manager au VPC ou au point d'extrémité du plan de contrôle régional
  4. Créer un VSI dans le même VPC et le configurer
  5. À partir de votre station de travail locale, connectez-vous à l'interface VSI
  6. Depuis le VSI, connectez-vous à IBM Cloud et utilisez votre instance Secrets Manager via l'API ou le CLI