Instructions relatives aux groupes de sécurité

Prenez en compte les instructions suivantes lors de l'utilisation de groupes de sécurité IBM Cloud.

Rules

  • Chaque groupe de sécurité spécifie plusieurs ensembles de règles de réseau qui définissent le trafic entrant et sortant d'une instance de serveur virtuel. Vous pouvez spécifier des règles à la fois pour IPv4 et pour IPv6.
  • Lorsqu'un nouveau groupe de sécurité est créé en utilisant la console IBM Cloud, le comportement par défaut consiste à créer une seule règle qui autorise l'ensemble du trafic sortant à partir de l'instance de serveur virtuel. Vous devez décocher la case "Créer un groupe avec une règle par défaut pour autoriser tout le trafic sortant" pour créer le groupe de sécurité sans règles. Un groupe de sécurité sans règles bloque l'ensemble du trafic (entrant et sortant).
  • Pour accepter le trafic entrant et/ou le trafic sortant, vous devez ajouter au moins un groupe de sécurité qui comporte des règles autorisant le trafic.
  • Les règles des groupes de sécurité peuvent être permissives et le trafic est bloqué par défaut.
  • Les utilisateurs dotés du privilège de gestion des groupes de sécurité peuvent ajouter, éditer ou supprimer des règles dans un groupe de sécurité.
  • Les modifications apportées aux règles de groupe de sécurité sont automatiquement appliquées et peuvent être éditées à tout moment.
  • L'ordre des règles au sein du groupe de sécurité n'a pas d'importance. La priorité est toujours accordée à la règle la moins restrictive.
  • Les règles sont des règles d'état. Les connexions établies avant la modification d'un groupe de sécurité ne sont pas modifiées. Les nouvelles connexions respectent les règles existant au moment où la connectivité est établie.
  • Les groupes de sécurité ne remplacent pas les pare-feu du système d'exploitation sur le serveur virtuel. Même s'il existe un pare-feu plus restrictif sur le système d'exploitation que celui appliqué par le groupe de sécurité, les règles du système d'exploitation sont toujours appliquées.
  • Si votre serveur virtuel doit accéder à des services internes, tels qu'un serveur de mise à jour, un système de stockage en réseau (NAS) ou un système de surveillance avancé, assurez-vous que les règles du groupe de sécurité prennent en compte le trafic de ces services internes. Pour plus d'informations, voir Plages d'adresses IP IBM Cloud.

Interfaces

  • Un groupe de sécurité peut être appliqué à un réseau privé, à un réseau public ou aux deux types d'interface réseau.
  • Vous pouvez associer un ou plusieurs groupes de sécurité à la liste des groupes de sécurité attribués à une interface réseau. Les règles de chaque groupe de sécurité s'appliquent aux instances de serveurs virtuels.
  • Lorsque vous affectez un groupe de sécurité existant à une interface réseau (publique ou privée) pour la première fois, vous devez redémarrer chacune des interfaces. Toutefois, si les interfaces publique et privée ont été affectées simultanément au groupe de sécurité, un seul redémarrage est requis. Après le redémarrage du système, les modifications sont automatiquement appliquées.

Accès

  • Tous les utilisateurs d'un compte peuvent lire, joindre et détacher des groupes de sécurité sur les instances de serveur virtuel auxquelles ils ont accès. Seuls les utilisateurs disposant du privilège Gérer les groupes de sécurité dans les autorisations réseau peuvent créer, mettre à jour et supprimer des groupes de sécurité.
  • Vous ne pouvez pas affecter de groupes de sécurité à des serveurs bare metal.

Suppression

  • Vous ne pouvez pas supprimer un groupe de sécurité qui est affecté à une ou plusieurs instances de serveur virtuel en cours d'exécution.
  • Vous ne pouvez pas supprimer un groupe de sécurité qui est référencé par un autre groupe de sécurité dans l'une de ses règles.