Utilizzo degli endpoint di servizio per connettersi privatamente a Secrets Manager
Per assicurarti di avere migliorato il controllo e la sicurezza sui dati quando utilizzi Secrets Manager, puoi utilizzare instradamenti privati agli endpoint del servizio IBM Cloud®. Gli instradamenti privati non sono accessibili o raggiungibili su internet. Utilizzando la funzione endpoint del servizio privati IBM Cloud, puoi proteggere i dati dalle minacce provenienti dalla rete pubblica e estendere logicamente la tua rete privata.
Prima di iniziare
È necessario innanzitutto abilitare il routing e il forwarding virtuali nel proprio account; solo a quel punto sarà possibile abilitare l'uso degli endpoint del servizio privato " IBM Cloud ". Per ulteriori informazioni sull'impostazione del proprio account per supportare l'opzione di connettività privata, consultare Abilitazione endpoint VRF e di servizio.
Si prega di tenere presenti le seguenti considerazioni:
- È possibile selezionare un'opzione endpoint di servizio per un'istanza Secrets Manager solo alla sua creazione.
Impostazione di endpoint privati per Secrets Manager nella UI
Dopo che il tuo account è abilitato per endpoint VRF e di servizio, è possibile fornire un'istanza di servizio Secrets Manager per connettersi su un endpoint di servizio privato.
-
Nella console IBM Cloud, vai alla console Secrets Manager offrendo la pagina dei dettagli.
-
Nella scheda Crea, selezionare la regione in cui si desidera predisposizione la propria istanza.
-
Rivedere e selezionare un piano di determinazione dei prezzi.
-
Inserisci un nome per la tua istanza.
-
Seleziona un gruppo di risorse.
-
Determinare un'opzione per la gestione della crittografia per la tua istanza.
Puoi potenziare la sicurezza dei tuoi segreti a riposo integrando con un servizio di gestione chiavi. Per ulteriori informazioni sulla crittografia gestita dal cliente, verificare Protezione dei tuoi dati sensibili in Secrets Manager.
-
Per impostazione predefinita, le nuove istanze di Secrets Manager accettano le richieste API da endpoint solo privati
-
Fai clic su Crea.
Il provisioning di Secrets Manager un'istanza può richiedere dai 5 ai 15 minuti.
Impostazione di endpoint privati per Secrets Manager dalla CLI
Dopo che il tuo account è abilitato per endpoint VRF e di servizio, è possibile fornire un'istanza di servizio Secrets Manager per connettersi su un endpoint di servizio privato.
-
In una finestra di terminale, accedi a IBM Cloud.
ibmcloud loginSe l'accesso non riesce, esegui il comando
ibmcloud login --ssoe prova di nuovo. Il parametro--ssoè obbligatorio quando accedi con un ID federato. Se viene utilizzata questa opzione, vai al link elencato nell'output della CLI per generare una passcode monouso. -
Selezionare l'account, la regione e il gruppo di risorse in cui si desidera creare un'istanza del servizio " Secrets Manager ".
Puoi utilizzare il seguente comando per impostare la regione e il gruppo di risorse.
ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME -
(Facoltativo) Verifica se il tuo account è abilitato per VRF e endpoint di servizio.
ibmcloud account showIl seguente output della CLI mostra i dettagli dell'account relativi a un VRF e a un servizio account con funzionalità endpoint.
Retrieving account John Doe's Account of john.doe@email.com... OK Account ID: d154dfbd0bc2edefthyufffc9b5ca318 Currently Targeted Account: true Linked Softlayer Account: 1008967 VRF Enabled: true Service Endpoint Enabled: truePer ulteriori informazioni sull'abilitazione degli endpoint VRF e dei servizi nel proprio account, consultare Abilitazione di endpoint e endpoint di servizio.
-
Creare un'istanza di servizio privata Secrets Manager eseguendo il seguente comando.
ibmcloud resource service-instance-create <instance_name> secrets-manager trial <region> -p '{"allowed_network":"<connectivity-option>"}'Descrizioni delle variabili Variabile Descrizione regionL'abbreviazione della regione, come us-southche rappresenta l'area geografica in cui si desidera che il proprio Secrets Manager venga gestito ed elaborato. Per un elenco completo delle regioni supportate, consultare Regioni e endpoint.connectivity-optionL'opzione di connettività di rete che desideri consentire per la tua istanza. Per consentire l'accesso all'istanza tramite endpoint di servizio sia pubblici che privati, utilizzare public-and-private. Per limitare le richieste API all'istanza in modo che avvengano solo attraverso una rete privata, utilizzareprivate-only, che è anche l'opzione predefinita. -
(Facoltativo) Verificare che l'istanza del servizio sia stata creata correttamente.
ibmcloud resource service-instance <instance_name>Il provisioning di Secrets Manager un'istanza può richiedere dai 5 ai 15 minuti.
Connettersi a un'istanza privata dall'esterno della rete interna di IBM Cloud
Quando si utilizza un'istanza di Secrets Manager con un endpoint esclusivamente privato, è possibile connettersi all'istanza solo tramite la rete interna IBM Cloud, utilizzando le integrazioni di servizio esistenti o le macchine virtuali.
Per connettersi a un'istanza esclusivamente privata, ad esempio da una postazione di lavoro locale, selezionare una delle seguenti opzioni disponibili.
Collegare utilizzando un VM
Utilizzare questa opzione per le istanze Secrets Manager fornite nei data center IBM Cloud Classic, come Dallas, Washington, San Paolo, Londra, Francoforte, Madrid, Sydney, Tokyo e Osaka.
- Dal catalogo IBM Cloud, cercate "Virtual Server" e fate il provisioning di una macchina virtuale che corrisponda ai vostri requisiti
- Dalla stazione di lavoro locale, accedere a VM utilizzando le credenziali generate
- Da VM, accedere a IBM Cloud e utilizzare l'istanza di Secrets Manager tramite API o CLI
Connettersi utilizzando un gateway VPE
L'uso di questa opzione è necessario per le istanze Secrets Manager fornite nei data center IBM Cloud Next Generation. Può essere utilizzato anche per altre regioni.
- Creare un gateway VPE
- Collegare la VPE a una VPC nuova o esistente
- Aggiungere l'istanza Secrets Manager al VPC o all'endpoint del piano di controllo regionale
- Creare una VSI nella stessa VPC e configurarla
- Dalla propria stazione di lavoro locale, accedere al VSI
- Da VSI, accedere a IBM Cloud e utilizzare l'istanza di Secrets Manager tramite API o CLI