Configuration d'un groupe de sécurité pour votre ressource
Vous pouvez configurer des groupes de sécurité afin de définir le trafic entrant et sortant autorisé pour votre ressource. Par exemple, après avoir configuré des règles de liste de contrôle d'accès pour le sous-réseau en fonction des stratégies de sécurité de votre société, vous pouvez restreindre plus précisément le trafic pour des instances spécifiques en fonction de leurs charges de travail.
Configurer les groupes de sécurité pour votre ressource dans la console
Pour configurer votre groupe de sécurité à l'aide de l'interface utilisateur, procédez comme suit:
-
Dans votre navigateur, ouvrez la consoleIBM Cloud.
-
Sélectionnez l'
menu de navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Groupes de sécurité.
-
Cliquez sur Créer dans la table de liste des groupes de sécurité.
-
Dans la section « Lieu », indiquez les informations suivantes :
- Géographie-Indiquez la zone générale dans laquelle vous souhaitez créer le groupe de sécurité.
- Région-Indiquez la région dans laquelle vous souhaitez que le groupe de sécurité soit créé.
-
Dans la section « Détails », veuillez fournir les informations suivantes :
- Nom-Entrez un identificateur unique pour le groupe de sécurité, tel que
my-security-group. - Groupe de ressources: sélectionnez un groupe de ressources pour le groupe de sécurité.
Une fois le provisionnement terminé, vous ne pouvez plus modifier le groupe de ressources.
- Tags-Permet d'ajouter des balises utilisateur. Les étiquettes utilisateur sont visibles à l'échelle du compte. Pour plus d'informations, voir Utilisation d'étiquettes.
Les étiquettes utilisateur sont visibles à l'échelle du compte. Evitez d'inclure des données sensibles dans le nom des étiquettes.
- Facultatif: Etiquettes de gestion des accès-Ajoutez des étiquettes de gestion des accès pour faciliter l'organisation des relations de contrôle d'accès. Pour plus d'informations, voir Contrôle de l'accès aux ressources à l'aide d'étiquettes.
- Facultatif : Cloud privé virtuel- Sélectionnez votre VPC.
- Nom-Entrez un identificateur unique pour le groupe de sécurité, tel que
-
Dans la section « Règles », cliquez sur « Créer » pour configurer les règles d'entrée et de sortie qui définissent le type de trafic autorisé vers et depuis l'instance. Pour chaque règle, spécifiez les informations suivantes :
- Sélectionnez les protocoles et les ports auxquels la règle s'applique.
- Spécifiez un bloc CIDR ou une adresse IP pour le trafic autorisé. Vous pouvez aussi spécifier un groupe de sécurité dans le même cloud privé virtuel pour autoriser le trafic vers ou depuis toutes les instances associées au groupe de sécurité sélectionné.
Astuces :
- Toutes les règles sont évaluées, quel que soit l'ordre dans lequel elles ont été ajoutées.
- Les règles possèdent un état, ce qui signifie que le trafic en retour en réponse au trafic autorisé est admis automatiquement. Par exemple, vous avez créé une règle autorisant le trafic TCP entrant sur le port 80. Cette règle permet également de répondre au trafic TCP sortant sur le port 80 vers l'hôte d'origine, sans qu'une autre règle soit nécessaire.
- Pour les images Windows, assurez-vous que le groupe de sécurité qui est associé à l'instance autorise le trafic RDP (Remote Desktop Protocol) entrant et sortant (port TCP 3389).
-
Facultatif: connectez des interfaces, des interfaces bare metal, des équilibreurs de charge, des passerelles de points d'extrémité virtuels privés et des serveurs VPN dans les sections restantes si ces cibles sont disponibles pour être connectées.
Configuration des groupes de sécurité pour votre ressource à partir de l'interface de ligne de commande
Dans cet exemple, vous créez une instance de serveur virtuel avec un groupe de sécurité qui est activé en utilisant l'interface de ligne de commande. La Figure 1 illustre ce scénario.
Notez que dans la Figure 1, l'instance intitulée SG4 possède l'adresse IP flottante, 169.60.208.144, qui lui est attribuée en plus de son adresse VPC interne, 10.10.10.5. Par conséquent, SG4 peut communiquer avec le réseau Internet public. Le groupe de sécurité affecté à l'instance SG4 est nommé demosg.
L'instance SG8 est interne uniquement au VPC, avec une adresse IP privée. Le groupe de sécurité affecté à l'instance SG8 est nommé my_vpc_sg. Ces deux instances existent dans le VPC nommé sgvpc et se trouvent aussi sur le même sous-réseau 10.10.10.0/24, ce qui leur permet de communiquer l'une avec l'autre.
Création d'une ressource associée à un groupe de sécurité
Les règles de groupe de sécurité pour my_vpc_sg incluent les fonctions de base de SSH, PING et TCP sortant.
Notez que vous devez d'abord créer le groupe de sécurité à l'aide de la commande « ibmcloud is sgc », puis créer la ressource qui utilise ce groupe de sécurité.
Vous devez entrer ibmcloud plugin install vpc-infrastructure pour avoir accès à ibmcloud is. Pour des informations détaillées sur la création d'un VPC et d'un sous-réseau, voir Création de ressources VPC avec l'interface de ligne de commande.
Vous pouvez copier et coller des commandes à partir de cet exemple de code CLI pour commencer à créer une instance avec un groupe de sécurité connecté. Les réponses système ne sont pas affichées complètement dans cet exemple de code. Vous devez mettre à jour vos commandes avec les ID de ressources corrects pour vos VPC, sous-réseau, image, clé et ID groupe de sécurité correct.
-
Créez un groupe de sécurité appelé
my_vpc_sg:ibmcloud is security-group-create my_vpc_sg $vpcSauvegardez l'ID dans une variable afin de pouvoir l'utiliser ultérieurement (par exemple, dans une variable
sg) :sg=0738-2d364f0a-a870-42c3-a554-000000632953 -
Ajoutez des règles pour autoriser SSH, PING et TCP sortant :
ibmcloud is security-group-rule-add $sg inbound tcp --port-min 22 --port-max 22 ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0 ibmcloud is security-group-rule-add $sg outbound tcp -
Enfin, créez une instance avec le groupe de sécurité :
ibmcloud is instance-create test-instance $vpc us-south-2 b-4x16 $subnet 1000 \ --image $image --keys $key --sgs $sg
Aide-mémoire de la liste de commandes
Pour obtenir une liste complète des commandes CLI de VPC disponibles pour les groupes de sécurité, saisissez :
ibmcloud is help | grep sg
Pour afficher votre groupe de sécurité et ses métadonnées, y compris les règles, vous pouvez saisir (pour l'exemple précédent) :
ibmcloud is sg $sg
Pour ajouter une règle de groupe de sécurité, voici un exemple de commande permettant d'ajouter une règle entrante PING à un groupe de sécurité :
ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0
Pour plus d'informations sur la configuration des groupes de sécurité à l'aide de l'interface de ligne de commande, voir Configuration de votre environnement d'API et d'interface de ligne de commande.
Configuration des groupes de sécurité pour votre ressource avec l'API
L'exemple suivant montre comment créer et gérer des groupes de sécurité à l'aide des API IBM Cloud VPC.
Pour utiliser des groupes de sécurité, vous devez d'abord disposer d'un IBM Cloud VPC en cours d'exécution.
Pour obtenir des instructions sur la création d'un VPC et d'un sous-réseau, voir Création d'un VPC.
Etape 1 : création d'un groupe de sécurité
Créez un groupe de sécurité nommé my-security-group dans votre IBM Cloud VPC.
curl -X POST "$vpc_api_endpoint/v1/security_groups?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-security-group",
"vpc": { "id": "'$vpc'" }
}'
Sauvegardez l'ID dans une variable afin de pouvoir l'utiliser ultérieurement. Par exemple, la variable sg :
sg=0738-2d364f0a-a870-42c3-a554-000000632953
Etape 2 : ajout d'une règle pour autoriser les connexions SSH
Créez une règle sur le groupe de sécurité pour autoriser les connexions entrantes sur le port 22.
curl -X POST "$vpc_api_endpoint/v1/security_groups/$sg/rules?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"direction": "inbound",
"protocol": "tcp",
"port_min": 22,
"port_max": 22
}'
Etape 3 : suppression du groupe de sécurité (facultatif)
Le groupe de sécurité peut être nettoyé uniquement s'il n'est pas associé à une interface réseau, ni référencé par une règle d'un autre groupe de sécurité.
curl -X DELETE "$vpc_api_endpoint/v1/security_groups/$sg?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token"
Pour plus d'informations sur la configuration de votre groupe de sécurité avec l'API, voir Groupes de sécurité.