Clusters faisant face à Internet
- Mise à jour2026-07-09
- Temps de lecture : 3 minute(s)
Entrez une brève description de votre concept ici (facultatif).
Un déploiement de cluster sur Internet rend l'application SystemLink Enterprise accessible à partir d'Internet public tout en conservant l'infrastructure de cluster Kubernetes dans des sous-réseaux privés. Cette architecture convient aux organisations qui ont besoin de :
- Accès à distance aux équipes distribuées
- Gestion de systèmes de test dispersés géographiquement
En quoi consiste un déploiement face à Internet ?
Dans un déploiement orienté vers Internet, les utilisateurs accèdent à l'application Web et à l'API SystemLink via Internet public via HTTPS. Le terme « interface Internet » fait référence à l'accessibilité de l'application, et non à l'infrastructure du cluster elle-même. Les nœuds de cluster Kubernetes, les bases de données et les services internes restent dans des sous-réseaux privés sans exposition directe à Internet.
Présentation de l'architecture
Un déploiement SystemLink typique sur Internet utilise l'architecture réseau suivante :
- Sous-réseaux publics : équilibreurs de charge de l'hôte (Application Gateway sur Azure, Application Load Balancer sur AWS) qui acceptent le trafic HTTPS d'Internet
- Sous-réseaux privés : hébergez les nœuds de cluster Kubernetes, les bases de données et tous les services SystemLink sans accès Internet direct
- Passerelle NAT : fournit une connectivité Internet sortante aux nœuds de cluster pour télécharger des mises à jour, tirer des images de conteneur et communiquer avec des services externes
- Contrôleur d'entrée : s'exécute dans le cluster Kubernetes et achemine le trafic de l'équilibreur de charge vers les services SystemLink
Étapes d’un flux de trafic typique :
- L’utilisateur se connecte au nom DNS public (par exemple, systemlink.example.com) via HTTP
- DNS se résout à l'adresse IP publique de l'équilibreur de charge dans un sous-réseau public
- L'équilibreur de charge effectue la terminaison TLS et transfère le trafic au contrôleur d'entrée Kubernetes dans un sous-réseau privé
- Le contrôleur d'entrée achemine les requêtes vers les pods de service SystemLink appropriés dans le sous-réseau privé
- Les services répondent par le même chemin
Pour plus de détails sur l'architecture et la configuration du sous-réseau, reportez-vous à AWS VPC ou Azure VNet.
Exigences de sécurité
NI recommande des mesures de sécurité supplémentaires pour les déploiements sur Internet en plus de celles utilisées dans les déploiements privés.
NI recommande vivement que tout le trafic Internet vers SystemLink utilise HTTPS avec des certificats TLS valides. NI recommande d'éviter d'exposer des extrémités HTTP à l'Internet public.
- Acquisition de certificats : utilisez les certificats gérés par votre fournisseur de cloud (AWS Certificate Manager, Azure Key Vault Certificates) ou obtenez des certificats d'une autorité de certification de confiance
- Terminaison TLS : NI recommande de configurer la terminaison TLS au niveau de l'équilibreur de charge pour une gestion simplifiée des certificats
NI recommande de déployer un pare-feu d'application Web pour se protéger contre les attaques et les exploits Web courants. Vous pouvez utiliser les services WAF du fournisseur de cloud (AWS WAF, Azure Web Application Firewall) ou une solution WAF tierce.
Configuration DNS
Créez des enregistrements DNS dans votre zone DNS publique pour les extrémités SystemLink. Reportez-vous à l'Entrée de la couche 7 (Application) pour la configuration de la Web UI et de l’API, et à l'Entrée de la couche 4 (TCP) pour la configuration Salt Master. Pour la configuration de l'URI de redirection OIDC, reportez-vous à Gestion des identités et accès.
Contenu associé
- Sous-réseaux publics et privés
Les sous-réseaux publics et privés sont des structures réseau fondamentales dans les environnements cloud qui permettent la segmentation du réseau et l’isolation de la sécurité. Comprendre comment configurer correctement ces sous-réseaux est essentiel pour déployer SystemLink Enterprise en toute sécurité dans AWS ou Azure.
- AWS VPC
Un Virtual Private Cloud (VPC) est un environnement réseau isolé dans AWS.
- Azure VNet
Un réseau virtuel Azure (VNet) est un environnement réseau isolé dans Azure.
- Clusters connectés au réseau d'entreprise
Un déploiement de cluster connecté au réseau d'entreprise intègre SystemLink à l'infrastructure réseau privée de votre organisation, garantissant un accès sécurisé et une intégration sécurisée avec les systèmes sur site.
- Réseaux et TLS
Apprenez à configurer la mise en réseau et la sécurité de la couche transport (TLS) pour SystemLink Enterprise.
- Considérations concernant le DNS et la sécurité du réseau
SystemLink Enterprise est hébergé dans un cluster Kubernetes. SystemLink Enterprise se connecte aux systèmes de test pour regrouper des données à des fins de surveillance et d'analyse.
- Autorités de certification privées
Si vous utilisez une autorité de certification (AC) privée, vous devez configurer SystemLink Enterprise pour utiliser l’AC privée afin d’établir la confiance.
- Entrée de la couche 7 (Application)
L'entrée de la couche 7 fournit un équilibrage de charge et un routage HTTP au niveau de l'application pour les services Web. SystemLink Enterprise utilise l'entrée de la couche 7 pour exposer les services HTTP via deux extrémités d'entrée distinctes : une extrémité pour le Web UI et une extrémité pour l'accès à l'API.
- Entrée de couche 7 dans AWS
Cette section décrit la configuration d'entrée de la couche 7 à l'aide de l'AWS Application Load Balancer (ALB) pour SystemLink Enterprise déployé sur Amazon EKS. L'ALB fournit un équilibrage de charge et un routage HTTPS pour l'interface utilisateur SystemLink et les hôtes API.
- Configuration d'entrée globale AWS
SystemLink Enterprise configure des ressources d'entrée distinctes pour les extrémités IU et API. Configurez les annotations suivantes dans votre fichier de configuration Helm.
- Entrée de couche 7 dans Azure
Cette section décrit la configuration d'entrée de la couche 7 utilisant Azure Application Gateway pour SystemLink Enterprise déployé sur Azure Kubernetes Service (AKS). Application Gateway fournit un équilibrage de charge et un routage HTTPS pour SystemLink UI et les hôtes API.
- Configuration Azure Global Ingress
SystemLink Enterprise configure des ressources d'entrée distinctes pour les extrémités IU et API. Configurez les annotations suivantes dans votre fichier de configuration Helm.
- Entrée de couche 7 dans Traefik
SystemLink Enterprise supporte Traefik Hub API Gateway comme contrôleur d'entrée de couche 7. Traefik Hub fournit un équilibrage de charge et un routage HTTPS pour SystemLink UI et les hôtes API.
- Entrée de la couche 4 (TCP)
L'entrée de couche 4 fournit un équilibrage de charge au niveau TCP pour les services nécessitant des connexions TCP directes. SystemLink Enterprise utilise l'entrée de couche 4 pour le service Salt Master.
- Activer la communication Salt dans AWS
SystemLink Enterprise utilise Salt pour gérer les systèmes de test. Salt communique avec les systèmes de test via un protocole basé sur TCP sur les ports 4505 et 4506. Cette section décrit l'utilisation de l'AWS Network Load Balancer (NLB) pour l'entrée de la couche 4 (TCP) avec le service Salt Master.
- Activer la communication Salt dans Azure
SystemLink Enterprise utilise Salt pour gérer les systèmes de test. Salt communique avec les systèmes de test via un protocole basé sur TCP sur les ports 4505 et 4506. Cette section décrit l'utilisation de Azure Load Balancer pour l'entrée de la couche 4 (TCP) avec le service Salt Master.