Entrez une brève description de votre concept ici (facultatif).

Un déploiement de cluster sur Internet rend l'application SystemLink Enterprise accessible à partir d'Internet public tout en conservant l'infrastructure de cluster Kubernetes dans des sous-réseaux privés. Cette architecture convient aux organisations qui ont besoin de :

  • Accès à distance aux équipes distribuées
  • Gestion de systèmes de test dispersés géographiquement

En quoi consiste un déploiement face à Internet ?

Dans un déploiement orienté vers Internet, les utilisateurs accèdent à l'application Web et à l'API SystemLink via Internet public via HTTPS. Le terme « interface Internet » fait référence à l'accessibilité de l'application, et non à l'infrastructure du cluster elle-même. Les nœuds de cluster Kubernetes, les bases de données et les services internes restent dans des sous-réseaux privés sans exposition directe à Internet.

Présentation de l'architecture

Un déploiement SystemLink typique sur Internet utilise l'architecture réseau suivante :

  • Sous-réseaux publics : équilibreurs de charge de l'hôte (Application Gateway sur Azure, Application Load Balancer sur AWS) qui acceptent le trafic HTTPS d'Internet
  • Sous-réseaux privés : hébergez les nœuds de cluster Kubernetes, les bases de données et tous les services SystemLink sans accès Internet direct
  • Passerelle NAT : fournit une connectivité Internet sortante aux nœuds de cluster pour télécharger des mises à jour, tirer des images de conteneur et communiquer avec des services externes
  • Contrôleur d'entrée : s'exécute dans le cluster Kubernetes et achemine le trafic de l'équilibreur de charge vers les services SystemLink
Remarque Voici une architecture de référence. Votre organisation peut implémenter un accès Internet en utilisant différents composants ou différentes configurations en fonction de vos exigences spécifiques et de votre plate-forme cloud spécifique.

Étapes d’un flux de trafic typique :

  1. L’utilisateur se connecte au nom DNS public (par exemple, systemlink.example.com) via HTTP
  2. DNS se résout à l'adresse IP publique de l'équilibreur de charge dans un sous-réseau public
  3. L'équilibreur de charge effectue la terminaison TLS et transfère le trafic au contrôleur d'entrée Kubernetes dans un sous-réseau privé
  4. Le contrôleur d'entrée achemine les requêtes vers les pods de service SystemLink appropriés dans le sous-réseau privé
  5. Les services répondent par le même chemin

Pour plus de détails sur l'architecture et la configuration du sous-réseau, reportez-vous à AWS VPC ou Azure VNet.

Exigences de sécurité

NI recommande des mesures de sécurité supplémentaires pour les déploiements sur Internet en plus de celles utilisées dans les déploiements privés.

NI recommande vivement que tout le trafic Internet vers SystemLink utilise HTTPS avec des certificats TLS valides. NI recommande d'éviter d'exposer des extrémités HTTP à l'Internet public.

  • Acquisition de certificats : utilisez les certificats gérés par votre fournisseur de cloud (AWS Certificate Manager, Azure Key Vault Certificates) ou obtenez des certificats d'une autorité de certification de confiance
  • Terminaison TLS : NI recommande de configurer la terminaison TLS au niveau de l'équilibreur de charge pour une gestion simplifiée des certificats

NI recommande de déployer un pare-feu d'application Web pour se protéger contre les attaques et les exploits Web courants. Vous pouvez utiliser les services WAF du fournisseur de cloud (AWS WAF, Azure Web Application Firewall) ou une solution WAF tierce.

Configuration DNS

Créez des enregistrements DNS dans votre zone DNS publique pour les extrémités SystemLink. Reportez-vous à l'Entrée de la couche 7 (Application) pour la configuration de la Web UI et de l’API, et à l'Entrée de la couche 4 (TCP) pour la configuration Salt Master. Pour la configuration de l'URI de redirection OIDC, reportez-vous à Gestion des identités et accès.