Création d'une passerelle d'accès local

En plus du modèle de partage DNS basé sur un hub, vous pouvez créer des passerelles d'accès local à des points de terminaison privés virtuels dans des VPC à partage DNS. Les VPE à accès local fournissent une connectivité locale privée aux services IBM Cloud pris en charge sans acheminer le trafic via le VPC central.

Actuellement, cette fonctionnalité n'est prise en charge que pour IBM Cloud Object Storage et est disponible pour certains clients figurant sur la liste blanche.

Avant de commencer

  • Les passerelles d'accès local utilisent le modèle de partage DNS, qui repose sur une architecture en étoile. Vous devez configurer le partage DNS avant de créer une passerelle de point de terminaison à accès local. Si le partage DNS est déjà configuré, aucune modification ni migration n'est nécessaire pour commencer à utiliser une passerelle d'accès local.
  • Avant de créer un VPE, passez en revue les considérations générales relatives à la planification, notamment les limites de création, les groupes de sécurité, l'accès inter-comptes et les fonctionnalités prises en charge.
  • Pour connaître les conditions préalables spécifiques aux VPE à accès local dans un hub DNS et une topologie VPC partagée, consultez la section Considérations relatives à la planification du partage DNS.

Création d'une passerelle d'accès local dans la console

Pour créer une passerelle de point de terminaison d'accès local dans la IBM Cloud console, procédez comme suit :

  1. Dans la IBM Cloud console, sélectionnez l 'icône Menu Navigation, puis cliquez sur l'icône Infrastructure VPC > Réseau > Passerelles d'extrémité privées virtuelles. La page des passerelles de points d'extrémité virtuels privés pour VPC s'affiche.

  2. Cliquez sur Créer pour accéder à la page de mise à disposition.

  3. Dans la section Détails, renseignez les zones suivantes :

    • Nom : entrez un nom unique pour votre passerelle de points d'extrémité.
    • Groupe de ressources : sélectionnez un groupe de ressources pour la passerelle de points d'extrémité. Vous pouvez utiliser le groupe par défaut pour cette passerelle de points d'extrémité ou en choisir un dans la liste. Pour plus d'informations, voir Meilleures pratiques pour l'organisation des ressources dans un groupe de ressources.
    • Tags- En option, ajoutez des tags pour organiser, suivre les coûts d'utilisation ou gérer l'accès à vos ressources.
    • Balises de gestion des accès- Vous pouvez également ajouter des balises de gestion des accès aux ressources afin de faciliter l'organisation des relations de contrôle d'accès. key:value est le seul format pris en charge pour les étiquettes de gestion des accès. Pour plus d'informations, voir Contrôle de l'accès aux ressources à l'aide d'étiquettes.
    • Cloud privé virtuel- Sélectionnez le VPC où vous avez besoin de l'adresse IP VPE. En fonction de la région du VPC que vous avez sélectionnée, le système vous fournit une liste de IBM services auxquels vous pouvez accéder pour les associer à la passerelle de point de terminaison. Si le service cible n'est pas proposé dans la région du VPC que vous avez sélectionnée, vous pouvez modifier la région afin de sélectionner le service dans une autre région.

    Si le service ou l'instance de service prévu ne s'affiche pas, validez à nouveau vos droits IAM. Vous avez également la possibilité d'allouer une adresse IP réservée à associer à la passerelle ou de spécifier un sous-réseau VPC afin d'allouer une adresse IP réservée à associer à la passerelle.

  4. Dans la section Groupes de sécurité, cochez les cases des groupes de sécurité à attacher à partir du tableau des groupes de sécurité. Vous pouvez ensuite gérer ces groupes de sécurité et renforcer leurs règles de sécurité pour le trafic entrant vers vos passerelles de points d'extrémité.

    Lorsque vous créez une passerelle de point de terminaison sans spécifier de groupe de sécurité, le groupe de sécurité par défaut VPC est connecté à la passerelle de point de terminaison. Pour plus d'informations, voir Configuration des listes de contrôle d'accès et des groupes de sécurité à utiliser avec les passerelles de point de terminaison.

    Les passerelles de terminaux créées avant la prise en charge des groupes de sécurité ne sont associées à aucun groupe de sécurité. Ils autorisent également tout le trafic entrant. Si vous associez un groupe de sécurité à un VPE qui n'a aucun groupe de sécurité associé, vous ne pouvez pas rétablir l'état initial de ce VPE, c'est-à-dire sans aucun groupe de sécurité. Vous pouvez revenir au comportement précédent « autoriser tout le trafic entrant » en associant un groupe de sécurité à des règles permettant d'autoriser le trafic entrant. Toutefois, cette règle est intrinsèquement moins sûre que la mise en place d'un groupe de sécurité plus restrictif et n'est pas recommandée.

  5. Dans la section Demander une connexion à un service, sélectionnez IBM Cloud, puis sélectionnez cloud-object-storage dans le menu.

    • Sélectionnez la région de votre service. Une région est présélectionnée pour optimiser les performances.

    • Gardez à l'esprit que tous les types de points de terminaison de service, à l'exception des points de terminaison de service de configuration (type de point de terminaison config ), prennent en charge les liaisons de ressources, qui permettent les liaisons VPE vers Object Storage des compartiments ou des ressources.

  6. Dans la section Partager DNS, sélectionnez l'un des modes de liaison de résolution DNS suivants :

    • Primary permet au point de terminaison du service de la passerelle VPE d'être partagé avec le résolveur DNS du hub VPC pour la résolution de noms.
    • La liaison par ressource permet à la passerelle VPE d'avoir des liaisons de ressources vers des compartiments de stockage d'objets cloud et de partager le point de terminaison de la ressource de service avec le résolveur DNS du hub VPC pour la résolution de noms.
    • L'option « Désactivé » empêche le partage des points de terminaison de service de la passerelle VPE pour la résolution de noms.

    Lorsque le VPC est un hub DNS, le partage DNS est toujours défini sur Primaire et le mode ne peut pas être modifié.

    Si vous sélectionnez Liaison par ressource ou Désactivé, vous pouvez créer des liaisons de ressources facultatives, qui vous permettent d'activer un accès granulaire depuis le VPC sélectionné vers des Object Storage compartiments spécifiques. Pour plus d'informations, consultez Création de liaisons de ressources.

    Lors de l'approvisionnement, vous pouvez lier un maximum de 10 compartiments, avec la possibilité d'en ajouter d'autres ultérieurement.

  7. Dans la section IP réservées, sélectionnez les adresses IP réservées. Les options possibles sont les suivantes :

    • Select one for me- Entrez un préfixe de nom pour les adresses IP, ou un préfixe est choisi pour vous. Sélectionnez un ou plusieurs sous-réseaux (un sous-réseau par zone est recommandé) et activez le bouton Auto-release (Libération automatique) si vous souhaitez que cette adresse IP réservée soit automatiquement supprimée en cas de suppression de la passerelle de terminaison.

    • Sélectionner parmi les adresses IP existantes- Choisir dans la liste des adresses IP existantes. Si aucune adresse IP n'existe, cliquez sur Réserver une adresse IP pour en réserver une.

      Une seule IP réservée peut être liée à une passerelle VPE par AZ dans un VPC. Assurez-vous qu'il n'existe aucune autre liaison dans la même zone de disponibilité (AZ) sur l'ensemble des sous-réseaux au sein du VPC.

    • Sélectionner ultérieurement: sélectionnez les adresses IP à un moment donné après la création de la passerelle de point de terminaison.

  8. Vérifiez le récapitulatif de la commande, puis cliquez sur Créer une passerelle de point de terminaison privé virtuel. La passerelle de point de terminaison est demandée pour utilisation.

Création d'une passerelle d'accès local à partir de l'interface CLI

Avant de commencer, configurez votre environnement CLI.

Pour créer une passerelle de point de terminaison d'accès local à partir de l'interface CLI, procédez comme suit :

  1. Répertoriez les instances de service IBM Cloud pouvant être définies en tant que cibles de passerelle de points d'extrémité :

    ibmcloud is endpoint-gateway-targets
    
  2. Créez une passerelle de points d'extrémité en exécutant la commande suivante :

    ibmcloud is endpoint-gateway-create --target TARGET [--target-type private_path_service_gateway | provider_cloud_service | provider_infrastructure_service] [--vpc VPC] [--name NAME] [--rip RIP --subnet SUBNET | (--new-reserved-ip NEW_RESERVED_IP1 --new-reserved-ip NEW_RESERVED_IP2 ...)] [--allow-dns-resolution-binding false | true] [--sg SG] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]
    

    Où :

    --target-type:
    Indique le type de cible pour cette passerelle de point de terminaison, et l'un des éléments suivants : private_path_service_gateway, provider_cloud_service, ou provider_infrastructure_service.
    --vpc:
    Indique l'ID ou le nom du VPC.
    --target:
    Indique le nom du service d'infrastructure du fournisseur ou le CRN pour une instance de service cloud du fournisseur. Vous pouvez utiliser la commande ibmcloud is endpoint-gateway-targets pour répertorier les services d'infrastructure et de nuage du fournisseur qui sont qualifiés pour être définis comme la cible de la passerelle d'extrémité.
    --name:
    Indique le nouveau nom de la passerelle d'extrémité.
    --rip:
    Indique l'ID de l'IP réservée à lier à la passerelle d'extrémité.
    --subnet:
    ID ou nom du sous-réseau. Ce nom est requis uniquement si l'adresse IP réservée fournie est au format de nom.
    --new-reserved-ip:
    Indique la nouvelle configuration IP réservée au format JSON ou dans un fichier JSON. RESERVED_IP_JSON|@RESERVED_IP_JSON_FILE
    --sg:
    Indique l'ID du groupe de sécurité.

    Si vous ne spécifiez pas -sg, le groupe de sécurité par défaut du VPC est lié à la passerelle d'extrémité.

    --resource-group-id:
    Indique l'ID du groupe de ressources. Cette option est mutuellement exclusive avec --resource-group-name.
    --resource-group-name:
    Indique le nom du groupe de ressources. Cette option est mutuellement exclusive avec --resource-group-id.
    --output:
    Indique le format de sortie. Seul JSON est pris en charge.
    -q, --quiet:
    Supprime les sorties détaillées.

    Pour plus d'informations et des exemples de commandes, consultez la référence VPC CLI.

Création d'une passerelle d'accès local avec l'API

Pour créer une passerelle d'accès local avec l'API, procédez comme suit :

  1. Configurez votre environnement d'API.

  2. Stockez les valeurs suivantes dans les variables destinées à être utilisées dans la commande d'API :

    • ResourceGroupId- Tout d'abord, obtenez votre groupe de ressources, puis remplissez la variable :

      export ResourceGroupId=<your_resourcegroup_id>
      
    • VpcId- Utilisez la commande list vpc (avec les variables précédentes), puis renseignez la variable en fonction de l'identifiant fourni :

      export VpcId=<your_VPC_id>
      
    • TargetCrn- Le nom, ou CRN, de l'instance du service IBM Cloud où vous souhaitez définir la passerelle de point d'extrémité. Vous pouvez utiliser la commande ibmcloud is endpoint-gateway-targets pour répertorier les instances de service IBM Cloud qui peuvent être définies comme cibles de la passerelle de points d'extrémité.

      export TargetCrn=<CRN of a target service>
      
    • SubnetID (facultatif) : ID sous-réseau.

      export SubnetID=<your_subnet_id>
      
  3. Lorsque toutes les variables sont lancées, sélectionnez l'une des actions suivantes :

    • Créez une passerelle de points d'extrémité pour le VPC spécifique :

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \
      -d {
      "name": endpoint-gateway-1",
      "vpc": {"id":"'$VpcId'"},
      "target": {
      "crn": "$TargetCrn",
      "resource_type": "provider_cloud_service"
      },
      "security_groups": [
      {"id": "'$sg'"}
      ]
      }'
      

      Lorsque vous créez une passerelle de point de terminaison pour vous connecter à un service Private Path, assurez-vous que « resource type » = « private_path_service_gateway ».

      Une fois que vous avez créé une passerelle de points d'extrémité pour votre instance de service et affecté une adresse IP réservée, vous devez lier les adresses IP de votre réseau VPC à la passerelle de points d'extrémité. Pour plus de détails, reportez-vous à la rubrique Liaison et dissociation d'une adresse IP réservée. Ces adresses IP liées deviennent le VPE permettant d'accéder au service mappé à la passerelle de points d'extrémité.

    • Créer une passerelle d'extrémité avec une adresse IP réservée associée :

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \
      -d {
      "name": endpoint-gateway-1",
      "vpc": {"id":"'$VpcId'"},
      "target": {
      "crn": "$TargetCrn",
      "resource_type": "provider_cloud_service"
      },
      "security_groups": [
      {"id": "'$sg'"}
      ],
      "ips": [
      {"subnet": { "id": "$SubnetId" } }
      ],
      }'
      

      Lorsque vous créez une passerelle de point de terminaison pour vous connecter à un service Private Path, assurez-vous que le « type de ressource » est défini sur private_path_service_gateway.

Une fois qu'une passerelle de points d'extrémité a été créée pour un service IBM Cloud, elle présente les points d'extrémité associés au service. Vous pouvez modifier la passerelle d'extrémité de différentes manières, notamment en liant ou en déliant des IP, en modifiant le groupe de ressources et en mettant à jour les balises. Si vous devez modifier les points d'extrémité de service pour une raison quelconque, vous devez supprimer, puis recréer la passerelle de points d'extrémité de service.

Création d'une passerelle d'accès local avec Terraform

Vous pouvez utiliser Terraform pour créer une passerelle de point de terminaison.

Pour utiliser Terraform, téléchargez l'interface CLI Terraform et configurez le IBM Cloud plug-in Provider. Pour plus d'informations, consultez la section Démarrer avec Terraform.

L'exemple suivant crée une passerelle VPE :

resource "ibm_is_virtual_endpoint_gateway" "vpe_iam" {
  name = "${var.name}-iam-vpe"
  vpc  = ibm_is_vpc.testacc_vpc.id

  target {
    resource_type = var.vpe_target_type
    crn           = var.vpe_target_crn
  }
  dns_resolution_binding_mode = "disabled"
}
resource "ibm_is_virtual_endpoint_gateway_resource_binding" "vpe_rb" {
  name = "${var.name}-rb-vpe"
  endpoint_gateway_id  = ibm_is_virtual_endpoint_gateway.vpe_iam.id

  target {
    crn           = var.vpe_rb_target
  }
}
data "ibm_is_virtual_endpoint_gateway" "vpe_iam" {
  name = ibm_is_virtual_endpoint_gateway.vpe_iam.name
}
data "ibm_is_virtual_endpoint_gateways" "vpe_iam" {
}
data ibm_is_virtual_endpoint_gateway_resource_bindings bindings {
  endpoint_gateway_id = ibm_is_virtual_endpoint_gateway.vpe_iam.id
}
data ibm_is_virtual_endpoint_gateway_resource_binding binding {
  endpoint_gateway_id = ibm_is_virtual_endpoint_gateway.vpe_iam.id
  endpoint_gateway_resource_binding_id = ibm_is_virtual_endpoint_gateway_resource_binding.vpe_rb.endpoint_gateway_resource_binding_id
}

Après avoir créé une passerelle d'accès local

Si vous revenez à la page Passerelles de point de terminaison privé virtuel pour VPC, votre passerelle de point de terminaison s'affiche dans le tableau. Pour IBM Cloud les services, le statut de votre passerelle d'extrémité passe de Updating à Stable. Vous pouvez cliquer sur le menu Actions Actions pour renommer, réserver ou lier une adresse IP, dissocier une adresse IP ou supprimer une passerelle de point de terminaison.