Utilisation de nœuds finaux de service pour la connexion privée à Secrets Manager
Pour vous assurer que vous avez amélioré le contrôle et la sécurité de vos données lorsque vous utilisez Secrets Manager, vous avez la possibilité d'utiliser des routes privées vers les noeuds finaux de service IBM Cloud®. Les routes privées ne sont pas accessibles par Internet. En utilisant la fonction de noeuds finaux de service privé IBM Cloud, vous pouvez protéger vos données des menaces provenant du réseau public et étendre logiquement votre réseau privé.
Avant de commencer
Vous devez d'abord activer le routage et le transfert virtuels dans votre compte, puis vous pouvez activer l'utilisation des noeuds finaux de service privés IBM Cloud. Pour plus d'informations sur la configuration de votre compte pour prendre en charge l'option de connectivité privée, voir Activation de VRF et de noeuds finaux de service.
Les points suivants doivent être pris en considération :
- Vous pouvez sélectionner une option de noeud final de service pour une instance Secrets Manager uniquement lors de sa création.
Configuration de noeuds finaux privés pour Secrets Manager dans l'interface utilisateur
Une fois votre compte activé pour VRF et les noeuds finaux de service, vous pouvez fournir une instance de service Secrets Manager pour se connecter à un noeud final de service privé.
-
Dans la console d' IBM Cloud, accédez à la page de détails de l'offre Secrets Manager.
-
Dans l'onglet Créer , sélectionnez la région dans laquelle vous souhaitez mettre à disposition votre instance.
-
Consultez et sélectionnez un plan de tarification.
-
Indiquez un nom pour votre instance.
-
Sélectionnez un groupe de ressources.
-
Choisissez une option de gestion du chiffrement pour votre instance.
Vous pouvez améliorer la sécurité de vos secrets au repos en les intégrant à un service de gestion des clés. Pour plus d'informations sur le chiffrement géré par le client, consultez Protection de vos données sensibles dans Secrets Manager.
-
Par défaut, les instances Secrets Manager nouvellement provisionnées acceptent les demandes d'API provenant de points d'extrémité privés uniquement
-
Cliquez sur Créer.
La mise à disposition d'une instance Secrets Manager peut prendre de 5 à 15 minutes.
Configuration de noeuds finaux privés pour Secrets Manager à partir de l'interface de ligne de commande
Une fois votre compte activé pour VRF et les noeuds finaux de service, vous pouvez fournir une instance de service Secrets Manager pour se connecter à un noeud final de service privé.
-
Dans une fenêtre de terminal, connectez-vous à IBM Cloud.
ibmcloud loginSi la connexion échoue, exécutez la commande
ibmcloud login --ssopour réessayer. Le paramètre--ssoest requis lorsque vous vous connectez avec un ID fédéré. Si cette option est utilisée, allez sur le lien répertorié dans la sortie d'interface de ligne de commande pour générer un code d'accès unique. -
Sélectionnez le compte, la région et le groupe de ressources dans lesquels vous souhaitez créer une instance de service Secrets Manager.
Vous pouvez également utiliser la commande ci-dessous pour définir votre région et votre groupe de ressources cible.
ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME -
(Facultatif) Vérifiez que votre compte est activé pour la fonction VRF et les noeuds finaux de service.
ibmcloud account showLa sortie de l'interface de ligne de commande suivante affiche les détails du compte d'un VRF et d'un compte compatible avec les noeuds finaux de service.
Retrieving account John Doe's Account of john.doe@email.com... OK Account ID: d154dfbd0bc2edefthyufffc9b5ca318 Currently Targeted Account: true Linked Softlayer Account: 1008967 VRF Enabled: true Service Endpoint Enabled: truePour plus d'informations sur l'activation de la fonction VRF et des noeuds finaux de service dans votre compte, voir Activation de la fonction VRF et des noeuds finaux de service.
-
Créez une instance de service Secrets Manager privée en exécutant la commande suivante.
ibmcloud resource service-instance-create <instance_name> secrets-manager trial <region> -p '{"allowed_network":"<connectivity-option>"}'Description des variables Variable Description regionAbréviation de la région, telle que us-south, qui représente la zone géographique dans laquelle vous souhaitez que votre Secrets Manager soit géré et traité. Pour obtenir la liste complète des régions prises en charge, voir Régions et noeuds finaux.connectivity-optionOption de connectivité du réseau à autoriser pour votre instance. Pour permettre l'accès à l'instance via des points de terminaison de service publics et privés, utilisez public-and-private. Pour limiter les requêtes API à l'instance afin qu'elles ne puissent être effectuées que via un réseau privé, utilisezprivate-only, qui est également l'option par défaut. -
(Facultatif) Vérifiez que la création de l'instance de service a abouti.
ibmcloud resource service-instance <instance_name>La mise à disposition d'une instance Secrets Manager peut prendre de 5 à 15 minutes.
Connexion à une instance privée depuis l'extérieur du réseau interne IBM Cloud
Lorsque vous utilisez une instance d' Secrets Manager e dotée d'un point de terminaison exclusivement privé, la connexion à cette instance n'est possible que via le réseau interne d' IBM Cloud, à l'aide d'intégrations de services existantes
ou de machines virtuelles.
Pour vous connecter à une instance réservée à un usage privé, par exemple depuis un poste de travail local, choisissez l'une des options disponibles ci-dessous.
Connecter à l'aide d'un VM
Utilisez cette option pour les instances Secrets Manager provisionnées dans les centres de données IBM Cloud Classic, tels que Dallas, Washington, Sao Paulo, Londres, Francfort, Madrid, Sydney, Tokyo et Osaka.
- Dans le catalogue IBM Cloud, recherchez "Virtual Server" et provisionnez une machine virtuelle correspondant à vos besoins
- Depuis votre poste de travail local, connectez-vous au site VM en utilisant les informations d'identification générées
- Depuis VM, connectez-vous à IBM Cloud et utilisez votre instance Secrets Manager via l'API ou le CLI
Connexion à l'aide d'une passerelle VPE
L'utilisation de cette option est requise pour les instances Secrets Manager provisionnées dans les centres de données IBM Cloud Next Generation. Il peut être utilisé pour d'autres régions également.
- Créer une passerelle VPE
- Attacher le VPE à un VPC nouveau ou existant
- Ajoutez votre instance Secrets Manager au VPC ou au point d'extrémité du plan de contrôle régional
- Créer un VSI dans le même VPC et le configurer
- À partir de votre station de travail locale, connectez-vous à l'interface VSI
- Depuis le VSI, connectez-vous à IBM Cloud et utilisez votre instance Secrets Manager via l'API ou le CLI