Création d'une passerelle de points d'extrémité

Vous pouvez créer une passerelle de point de terminaison pour un service IBM Cloud® ou une application tiers auquel vous souhaitez accéder sur votre réseau VPC privé. Vous pouvez utiliser la console, l'interface de programmation, l'API ou Terraform.

Pour créer une passerelle de point de terminaison à accès local (actuellement prise en charge uniquement pour Cloud Object Storage ), suivez les instructions de la section Création d'une passerelle de point de terminaison privé virtuel à accès local. Pour configurer une passerelle de point de terminaison inter-comptes afin d'accéder à un service ou une application pris en charge IBM Cloud ou tiers, consultez la section Création d'une passerelle de point de terminaison inter-comptes pour plus de détails.

Avant de commencer

Avant de créer une passerelle de point d'extrémité, assurez-vous d'avoir pris connaissance de la planification des passerelles de point d'extrémité privées virtuelles et d'avoir rempli les conditions préalables suivantes :

  • Un cloud privé virtuel

  • Un sous-réseau dans au moins une zone de disponibilité si vous avez l'intention de lier une adresse IP lors de la mise à disposition de la passerelle de points d'extrémité

  • Une instance du service

  • Les droits IAM appropriés pour créer une passerelle de points d'extrémité, créer ou lier une adresse IP réservée et afficher ou répertorier le service cible

  • Vérification que le service que vous configurez est activé pour VPE

  • Si vous prévoyez de créer un VPE inter-comptes, assurez-vous de remplir les conditions suivantes :

    • Assurez-vous de disposer des autorisations IAM et des politiques de restriction basée sur le contexte (CBR) nécessaires pour autoriser l'accès.
    • Assurez-vous que votre service cible prend en charge les VPE inter-comptes. Consultez la documentation du service pour plus de détails.
    • Vous devez obtenir le nom de ressource cloud (CRN) de l'instance de service cible.
    • Pour autoriser un VPE dans votre compte Accessor à utiliser l'instance de service cible qui réside dans un autre IBM Cloud compte, vous devez créer une politique d'autorisation de service à service comme décrit dans la section suivante.

Création d'une passerelle de point final dans la console

Pour créer une passerelle de point d'extrémité dans la console IBM Cloud, procédez comme suit :

  1. Depuis la console IBM Cloud, sélectionnez l' icône Menu de navigation, puis cliquez sur l'icône Infrastructure VPC > Réseau > Passerelles de point de terminaison privé virtuel. La page des passerelles de points d'extrémité virtuels privés pour VPC s'affiche.

  2. Cliquez sur Créer pour accéder à la page de mise à disposition.

  3. Dans la section Détails, renseignez les zones suivantes :

    • Nom : entrez un nom unique pour votre passerelle de points d'extrémité.
    • Groupe de ressources : sélectionnez un groupe de ressources pour la passerelle de points d'extrémité. Vous pouvez utiliser le groupe par défaut pour cette passerelle de points d'extrémité ou en choisir un dans la liste. Pour plus d'informations, voir Meilleures pratiques pour l'organisation des ressources dans un groupe de ressources.
    • Tags- En option, ajoutez des tags pour organiser, suivre les coûts d'utilisation ou gérer l'accès à vos ressources.
    • Balises de gestion des accès-Vous pouvez également, si vous le souhaitez, ajouter des balises de gestion des accès aux ressources pour faciliter l'organisation des relations de contrôle d'accès. key:value est le seul format pris en charge pour les étiquettes de gestion des accès. Pour plus d'informations, voir Contrôle de l'accès aux ressources à l'aide d'étiquettes.
    • Nuage privé virtuel- Sélectionnez le VPC pour lequel vous avez besoin de l'adresse IP du VPE. En fonction de la région du VPC que vous avez sélectionné, le système vous fournit la liste des services IBM auxquels vous pouvez accéder pour les associer à la passerelle de points d'extrémité. Si le service cible n'est pas proposé dans la région du VPC que vous avez sélectionné, vous pouvez modifier la région pour sélectionner le service dans une autre région.

    Si le service ou l'instance de service prévu ne s'affiche pas, validez à nouveau vos droits IAM. Vous avez également la possibilité d'allouer une adresse IP réservée à associer à la passerelle ou de spécifier un sous-réseau VPC afin d'allouer une adresse IP réservée à associer à la passerelle.

  4. Dans la section Groupes de sécurité, cochez les cases des groupes de sécurité à attacher à partir du tableau des groupes de sécurité. Vous pouvez ensuite gérer ces groupes de sécurité et renforcer leurs règles de sécurité pour le trafic entrant vers vos passerelles de points d'extrémité.

    Lorsque vous créez une passerelle de point de terminaison sans spécifier de groupe de sécurité, le groupe de sécurité par défaut VPC est connecté à la passerelle de point de terminaison. Pour plus d'informations, voir Configuration des listes de contrôle d'accès et des groupes de sécurité à utiliser avec les passerelles de point de terminaison.

    Les passerelles d'extrémité créées avant la prise en charge des groupes de sécurité n'ont pas de groupe de sécurité attaché. Ils autorisent également tout le trafic entrant. Si vous attachez un groupe de sécurité à un VPE qui n'a pas de groupes de sécurité attachés, vous ne pouvez pas ramener ce VPE à un état où il n'a pas de groupes de sécurité. Vous pouvez revenir au comportement précédent « autoriser tout le trafic entrant » en associant un groupe de sécurité à des règles permettant d'autoriser le trafic entrant. Toutefois, cette règle est intrinsèquement moins sûre que la mise en place d'un groupe de sécurité plus restrictif et n'est pas recommandée.

  5. Dans la section Demande de connexion à un service, sélectionnez un service IBM Cloud ou non IBM Cloud auquel accéder à l'aide de cette passerelle de point d'extrémité.

    • Pour les services IBM Cloud, sélectionnez une offre de service IBM Cloud disponible dans le menu, puis sélectionnez sa région. Une région est présélectionnée pour optimiser les performances.

    • Pour les services non-IBMIBM Cloud, entrez le nom de la ressource cloud (CRN) du service Private Path (obtenu auprès de votre fournisseur de services).

      Votre demande de connexion est envoyée au fournisseur de services pour révision.

      L'examen peut être automatisé sur la base de la politique de compte choisie par le fournisseur, ou prendre des jours si le fournisseur a choisi d'examiner manuellement les demandes. Si votre demande est autorisée, vous recevrez une notification et pourrez ensuite accéder au service. Si votre demande est refusée, contactez le fournisseur de services.

  6. Dans la section Partager DNS, sélectionnez l'un des modes de liaison de résolution DNS suivants :

    • Primary permet aux points d'extrémité de service de la passerelle VPE dans le VPC partagé DNS d'être partagés avec le VPC concentrateur DNS pour la résolution de noms.
    • L'option « Désactivé » empêche le partage des points de terminaison de service de la passerelle VPE pour la résolution de noms.

    Lorsque le VPC est un hub DNS, le partage DNS est toujours défini sur Primaire et le mode ne peut pas être modifié.

  7. Dans la section IP réservées, sélectionnez les adresses IP réservées. Les options possibles sont les suivantes :

    • Select one for me- Entrez un préfixe de nom pour les adresses IP, ou un préfixe est choisi pour vous. Sélectionnez un ou plusieurs sous-réseaux (un sous-réseau par zone est recommandé) et activez le bouton Auto-release (Libération automatique) si vous souhaitez que cette adresse IP réservée soit automatiquement supprimée en cas de suppression de la passerelle de terminaison.

    • Sélectionner parmi les adresses IP existantes- Choisir dans la liste des adresses IP existantes. Si aucune adresse IP n'existe, cliquez sur Réserver une adresse IP pour en réserver une.

      Une seule IP réservée peut être liée à une passerelle VPE par AZ dans un VPC. Assurez-vous qu'il n'existe aucune autre liaison dans la même zone de disponibilité (AZ) sur l'ensemble des sous-réseaux au sein du VPC.

    • Sélectionner ultérieurement: sélectionnez les adresses IP à un moment donné après la création de la passerelle de point de terminaison.

  8. Passez en revue le Résumé de la commande, puis cliquez sur Créer une passerelle de point d'extrémité privé virtuel. La passerelle de points d'extrémité doit être utilisée.

Création d'une passerelle de point d'extrémité à partir de l'interface de ligne de commande

Avant de commencer, configurez votre environnement d'interface de ligne de commande.

Pour créer une passerelle de point d'extrémité à partir de l'interface de ligne de commande, procédez comme suit :

  1. Répertoriez les instances de service IBM Cloud pouvant être définies en tant que cibles de passerelle de points d'extrémité :

    ibmcloud is endpoint-gateway-targets
    
  2. Créez une passerelle de points d'extrémité en exécutant la commande suivante :

    ibmcloud is endpoint-gateway-create --target TARGET [--target-type private_path_service_gateway | provider_cloud_service | provider_infrastructure_service] [--vpc VPC] [--name NAME] [--rip RIP --subnet SUBNET | (--new-reserved-ip NEW_RESERVED_IP1 --new-reserved-ip NEW_RESERVED_IP2 ...)] [--allow-dns-resolution-binding false | true] [--sg SG] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]
    

    Où :

    --target-type:
    Indique le type de cible pour cette passerelle de point final, et l'un des éléments suivants : private_path_service_gateway, provider_cloud_service, ou provider_infrastructure_service.
    --vpc:
    Indique l'ID ou le nom du VPC.
    --target:
    Indique le nom du service d'infrastructure du fournisseur ou le CRN pour une instance de service cloud du fournisseur. Vous pouvez utiliser la commande ibmcloud is endpoint-gateway-targets pour répertorier les services d'infrastructure et de nuage du fournisseur qui sont qualifiés pour être définis comme la cible de la passerelle d'extrémité.
    --name:
    Indique le nouveau nom de la passerelle d'extrémité.
    --rip:
    Indique l'ID de l'IP réservée à lier à la passerelle d'extrémité.
    --subnet:
    ID ou nom du sous-réseau. Ce nom est requis uniquement si l'adresse IP réservée fournie est au format de nom.
    --new-reserved-ip:
    Indique la nouvelle configuration de l'IP réservée au format JSON ou un fichier JSON, RESERVED_IP_JSON|@RESERVED_IP_JSON_FILE.
    --sg:
    Indique l'ID du groupe de sécurité.

    Si vous ne spécifiez pas -sg, le groupe de sécurité par défaut du VPC est lié à la passerelle d'extrémité.

    --resource-group-id:
    Indique l'ID du groupe de ressources. Cette option est mutuellement exclusive avec --resource-group-name.
    --resource-group-name:
    Indique le nom du groupe de ressources. Cette option est mutuellement exclusive avec --resource-group-id.
    --output:
    Indique le format de sortie. Seul JSON est pris en charge.
    -q, --quiet:
    Supprime la sortie verbale.

    Pour plus d'informations et d'exemples de commandes, voir la référence CLI VPC.

Création d'une passerelle de point final avec l'API

Pour créer une passerelle de point final avec l'API, procédez comme suit :

  1. Configurez votre environnement d'API.

  2. Stockez les valeurs suivantes dans les variables destinées à être utilisées dans la commande d'API :

    • ResourceGroupId- Tout d'abord, obtenez votre groupe de ressources, puis remplissez la variable :

      export ResourceGroupId=<your_resourcegroup_id>
      
    • VpcId- Utilisez la commande list vpc (avec les variables précédentes), puis renseignez la variable en fonction de l'identifiant fourni :

      export VpcId=<your_VPC_id>
      
    • TargetCrn- Le nom, ou CRN, de l'instance du service IBM Cloud où vous souhaitez définir la passerelle de point d'extrémité. Vous pouvez utiliser la commande ibmcloud is endpoint-gateway-targets pour répertorier les instances de service IBM Cloud qui peuvent être définies comme cibles de la passerelle de points d'extrémité.

      export TargetCrn=<CRN of a target service>
      
    • SubnetID (facultatif) : ID sous-réseau.

      export SubnetID=<your_subnet_id>
      
  3. Lorsque toutes les variables sont lancées, sélectionnez l'une des actions suivantes :

    • Créez une passerelle de points d'extrémité pour le VPC spécifique :

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \
      -d {
      "name": endpoint-gateway-1",
      "vpc": {"id":"'$VpcId'"},
      "target": {
      "crn": "$TargetCrn",
      "resource_type": "provider_cloud_service"
      },
      "security_groups": [
      {"id": "'$sg'"}
      ]
      }'
      

      Lors de la création d'une passerelle de points d'extrémité pour la connexion à un service de chemin privé, assurez-vous que'"resource type" = "private_path_service_gateway"'.

      Une fois que vous avez créé une passerelle de points d'extrémité pour votre instance de service et affecté une adresse IP réservée, vous devez lier les adresses IP de votre réseau VPC à la passerelle de points d'extrémité. Pour plus de détails, reportez-vous à la rubrique Liaison et dissociation d'une adresse IP réservée. Ces adresses IP liées deviennent le VPE permettant d'accéder au service mappé à la passerelle de points d'extrémité.

    • Créer une passerelle d'extrémité avec une adresse IP réservée associée :

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \
      -d {
      "name": endpoint-gateway-1",
      "vpc": {"id":"'$VpcId'"},
      "target": {
      "crn": "$TargetCrn",
      "resource_type": "provider_cloud_service"
      },
      "security_groups": [
      {"id": "'$sg'"}
      ],
      "ips": [
      {"subnet": { "id": "$SubnetId" } }
      ],
      }'
      

      Lors de la création d'une passerelle d'extrémité pour se connecter à un service Private Path, assurez-vous que le "type de ressource" est défini sur private_path_service_gateway.

Une fois qu'une passerelle de points d'extrémité a été créée pour un service IBM Cloud, elle présente les points d'extrémité associés au service. Vous pouvez modifier la passerelle d'extrémité de différentes manières, notamment en liant/détachant des IP, en modifiant le groupe de ressources et en mettant à jour les balises. Si vous devez modifier les points d'extrémité de service pour une raison quelconque, vous devez supprimer, puis recréer la passerelle de points d'extrémité de service.

Création d'une passerelle de points d'extrémité avec Terraform

Vous pouvez utiliser Terraform pour créer une passerelle de points d'extrémité.

Pour utiliser Terraform, téléchargez l'interface CLI Terraform et configurez le IBM Cloud plug-in Provider. Pour plus d'informations, voir Initiation à Terraform.

L'exemple suivant crée une passerelle VPE :

resource "ibm_is_virtual_endpoint_gateway" "example" {

  name = "example-endpoint-gateway"
  target {
    name          = "ibm-ntp-server"
    resource_type = "provider_infrastructure_service"
  }
  vpc            = ibm_is_vpc.example.id
  resource_group = data.ibm_resource_group.example.id
  security_groups = [ibm_is_security_group.example.id]
}

resource "ibm_is_virtual_endpoint_gateway" "example1" {
  name = "example-endpoint-gateway-1"
  target {
    name          = "ibm-ntp-server"
    resource_type = "provider_infrastructure_service"
  }
  vpc = ibm_is_vpc.example.id
  ips {
    subnet = ibm_is_subnet.example.id
    name   = "example-reserved-ip"
  }
  resource_group = data.ibm_resource_group.example.id
  security_groups = [ibm_is_security_group.example.id]
}

resource "ibm_is_virtual_endpoint_gateway" "example3" {
  name = "example-endpoint-gateway-2"
  target {
    name          = "ibm-ntp-server"
    resource_type = "provider_infrastructure_service"
  }
  vpc = ibm_is_vpc.example.id
  ips {
    subnet = ibm_is_subnet.example.id
    name   = "example-reserved-ip"
  }
  resource_group = data.ibm_resource_group.example.id
  security_groups = [ibm_is_security_group.example.id]
}

resource "ibm_is_virtual_endpoint_gateway" "example4" {
  name = "example-endpoint-gateway-3"
  target {
    crn           = "crn:v1:bluemix:public:cloud-object-storage:global:::endpoint:s3.direct.mil01.cloud-object-storage.appdomain.cloud"
    resource_type = "provider_cloud_service"
  }
  vpc            = ibm_is_vpc.example.id
  resource_group = data.ibm_resource_group.example.id
  security_groups = [ibm_is_security_group.example.id]
}

Après la création d'une passerelle VPE

Si vous revenez à la page Passerelles d'extrémité privées virtuelles pour VPC, votre passerelle d'extrémité apparaît dans le tableau.

  • Pour les services IBM Cloud, le statut de votre passerelle de point final passe de Updating à Stable. Vous pouvez cliquer sur le menu Actions pour renommer, réserver ou lier une IP, délier une IP ou supprimer une passerelle d'extrémité.
  • Pour les services nonIBM Cloud (tiers), le statut de votre passerelle de points d'extrémité est Pending jusqu'à ce que le fournisseur de services autorise ou refuse votre demande de connexion. Le statut passe à Stable lorsque la connectivité est établie. Vous pouvez cliquer sur Suivi ou développer la ligne de la table de la passerelle de points d'extrémité pour afficher la progression de votre demande.
  • En option, il existe un commutateur de liaison de résolution DNS dans la ligne de table de la passerelle VPE qui vous permet d'activer ou de désactiver le partage DNS pour cette passerelle de points d'extrémité. Pour plus d'informations, voir A propos du partage DNS pour les passerelles VPE.