Acceso a clústeres de VPC a través de la puerta de enlace Virtual Private Endpoint

Se crea automáticamente una puerta de enlace de punto final privado virtual(VPE) para cada clúster de VPC. Se puede acceder al maestro del clúster a través de este punto final si los usuarios autorizados están conectados a la misma red VPC, por ejemplo, a través de una VPN de VPC.

Antes de empezar

  1. Instala las herramientas de la CLI necesarias.
  2. Configura una VPN de cliente a sitio o de sitio a sitio con tu VPC y conéctate.

Acceso a un clúster VPC a través de la puerta de enlace VPE

  1. Configura tu VPN de IBM Cloud VPC y conéctate a tu VPC.

    1. Configura una VPN de cliente a sitio o de sitio a sitio para tu VPC.
    2. Para una VPN de cliente a sitio, especifique las direcciones del servicio DNS privado de IBM Cloud VPC al configurar el servidor VPN (consulte las consideraciones ) y cree una ruta VPN con destino y 161.26.0.0/16 acción translate.
    3. Para una VPN de sitio a sitio, sigue la guía Acceso a los puntos finales del servicio a través de VPN y configura las direcciones del servicio DNS privado de IBM Cloud VPC.
    4. Comprueba que estás conectado a la VPC a través de tu conexión VPN.
  2. Descarga e incorpora el archivo de configuración kubeconfig de tu clúster. El indicador --endpoint vpe garantiza que se utilice el URL<CLUSTERID>.private.<REGION>.containers.cloud.ibm.com:XXXXX.

    ibmcloud ks cluster config -c CLUSTER_NAME_OR_ID --endpoint vpe
    
  3. 1.30 y versiones posteriores. Añade una regla de grupo de seguridad a la para kube-vpegw-<clusterID> tu VPN. El recurso remoto de este ejemplo procede del CIDR de la IP del cliente de la VPN. Puedes encontrar tu puerto VPE ejecutando ibmcloud ks cluster get -c CLUSTER.

    ibmcloud is sg-rulec kube-vpegw-<clusterID> inbound tcp --port-min 30829 --port-max 30829 --remote 192.168.192.0/22
    
  4. Comprueba que el contexto de Kubernetes esté configurado para tu clúster.

    kubectl config current-context
    

Protección de clústeres mediante restricciones basadas en el contexto

Ya no se admiten las listas de permitidos de puntos de conexión de servicios privados. Migra lo antes posible de las listas de permisos de los puntos de conexión de servicios privados a restricciones basadas en el contexto. Para conocer los pasos específicos de la migración, consulta Migración de una lista de permisos de puntos de conexión de servicio privado a restricciones basadas en el contexto(CBR).

Controla el acceso a los puntos finales de tus servicios públicos y privados mediante reglas de restricción basadas en el contexto (CBR).

Una vez que hayas concedido a los usuarios acceso a tu clúster a través de IAM de IBM Cloud, puedes añadir una capa secundaria de seguridad creando reglas CBR para los puntos de conexión de servicio públicos y privados de tu clúster. Solo se permitirán las solicitudes autorizadas dirigidas al nodo maestro de tu clúster que se originen en subredes incluidas en las reglas CBR.

Si desea permitir solicitudes procedentes de una VPC distinta a aquella en la que se encuentra su clúster, debe incluir la dirección IP del punto final del servicio en la nube correspondiente a esa VPC en las reglas CBR.

Por ejemplo, para acceder al punto final de servicio en la nube privado del clúster, debe conectarse a la red clásica o a la red de VPC de IBM Cloud mediante una VPN o IBM Cloud Direct Link. Puedes especificar únicamente la subred para el túnel VPN o de Direct Link en tus reglas CBR, de modo que solo los usuarios autorizados de tu organización puedan acceder al punto final del servicio en la nube privada desde esa subred.

Las reglas CBR públicas (si tu clúster tiene un punto final de servicio público) también pueden ayudar a evitar que los usuarios accedan a tu clúster una vez revocada su autorización. Cuando un usuario abandone la organización, eliminará sus permisos de IBM Cloud IAM que le otorgan acceso al clúster. Sin embargo, es posible que el usuario haya copiado el archivo kubeconfig de administración de un clúster, lo que le daría acceso a dicho clúster. Si dispone de una regla CBR pública que solo permite el acceso a los servidores maestros de su clúster desde subredes públicas conocidas que pertenecen a su organización, se bloqueará cualquier intento de acceso del usuario desde otra dirección IP pública.

Las subredes de los nodos de trabajo se añaden y se eliminan automáticamente de la implementación de CBR del backend (pero no de las reglas ni zonas de CBR), de modo que los nodos de trabajo siempre puedan acceder al nodo maestro del clúster y los usuarios no tengan que añadirlas específicamente a sus propias reglas de CBR.

Para obtener más información sobre cómo proteger su clúster con reglas CBR, consulte Protección de los recursos del clúster con restricciones basadas en el contexto y Ejemplos de escenarios de restricciones basadas en el contexto.

Creación de puertas de enlace VPE adicionales en otras VPC y cuentas

Además de la puerta de enlace VPE que se crea para un clúster en su VPC, puede crear puertas de enlace VPE adicionales para ese clúster con el fin de permitir el acceso a través de la red privada desde otras VPC, regiones y cuentas.

  • Las puertas de enlace VPE adicionales deben crearse mediante la CLI o la API. Una vez creados, se pueden gestionar en la interfaz de usuario web.

  • Para las pasarelas VPE entre cuentas, primero debe crear una autorización en la cuenta de destino. Para obtener más información, consulta Creación de la autorización de servicio para VPE entre cuentas en la consola.

  • No se necesita ninguna pasarela de tránsito ni enrutamiento especial. La pasarela VPE se encarga del enrutamiento hacia el clúster de destino.

Los siguientes pasos te muestran cómo crear una pasarela VPE entre cuentas.

  1. Obtén la información necesaria del clúster de destino.

    1. Configurar la cuenta ibmcloud target de destino, la región y el grupo de recursos.

    2. Obtener la información existente sobre la pasarela VPE.

        ibmcloud is endpoint-gateway iks-TARGET_CLUSTER_ID
        ```
    1. Indica el **CRN de destino** (formato: `crn:v1:bluemix:public:containers-kubernetes:REGION:a/TARGET_ACCOUNT:TARGET_CLUSTER_ID::`).
    
    1. Tenga en cuenta los nombres de host **de los puntos de conexión del servicio**.
    
    
  2. Crea la nueva puerta de enlace VPE en la cuenta de origen.

    1. Configurar la cuenta de ibmcloud target origen, la región y el grupo de recursos.

    2. Comprueba que la VPC exista en esta cuenta.

        ibmcloud is vpcs
        ```
    1. Crea la pasarela VPE.
    
    ```sh {: pre}
        ibmcloud is endpoint-gateway-create --vpc SOURCE_VPC_NAME --target TARGET_CRN --name new-iks-TARGET_CLUSTER_ID --resource-group-name SOURCE_ACCOUNT_RESOURCE_GROUP
        ```
        `SOURCE_VPC_NAME`
        :   El nombre de la VPC del paso anterior.
    
        `TARGET_CRN`
        :   El CRN de la puerta de enlace VPE del clúster de destino.
    
        `--name`
        :   Un nombre para tu puerta de enlace VPE.
    
        `SOURCE_ACCOUNT_RESOURCE_GROUP`
        :   El nombre del grupo de recursos en la cuenta de origen.
    
    1. Si aparece un error `Could not find service`, comprueba que el CRN de destino sea correcto. Si es correcto, debe crear la autorización en la cuenta de destino. Consulte [Creación de la autorización de servicio para VPE entre cuentas en la consola](/docs/vpc?topic=vpc-ordering-cross-account-endpoint-gateway&interface=ui#cross-account-vpe-prerequisite-console).
    
    
  3. Añade direcciones IP reservadas a tu puerta de enlace VPE.

    Debe añadir al menos una dirección IP reservada. Las direcciones IP reservadas proceden de las subredes de la VPC de origen (una por zona como máximo) y se añaden a las entradas DNS privadas de la VPC de origen.

    1. Crea una IP reservada para cada zona.
        ibmcloud is subnet-reserved-ip-create SOURCE_VPC_SUBNET_NAME --vpc SOURCE_VPC_NAME --name ANY_NAME_YOU_CHOOSE --auto-delete true --target VPE_GATEWAY_NAME
        ```
    1. Opcional: Añadir o modificar grupos de seguridad. De forma predeterminada, solo se asocia el grupo de seguridad predeterminado de la VPC de origen. En el caso de las puertas de enlace VPE, los grupos de seguridad solo protegen el tráfico de entrada. Asegúrese de que los grupos de seguridad permitan todo el tráfico entrante necesario procedente de los clientes.
    
    
  4. Pruebe la conexión.

    1. Desde un VSI de la VPC de origen, utilice el mismo nombre de host que la puerta de enlace VPE original. Encuéntralo en la lista Service Endpoints o en la propiedad VPE Gateway de ibmcloud ks cluster get -c CLUSTER_NAME.

    2. Comprueba que la conexión funciona.

        curl -k https://CLUSTERID...:XXXXX/version
        ```
    1. Si la conexión falla, comprueba lo siguiente:
    
        * Los grupos de seguridad de las puertas de enlace VSI y VPE permiten el tráfico necesario
        * La lista de control de acceso (ACL) de VPC permite el tráfico
        * Las reglas de restricción basada en el contexto (CBR) del clúster de destino permiten el tráfico privado procedente de la VPC de origen (añade los tres `Cloud Service Endpoint source addresses` de tu VPC de origen a la regla CBR privada)
    
    

Ejemplo: Comandos cuentas de destino

El siguiente ejemplo muestra comandos se ejecutan en la cuenta de destino para recopilar información sobre el clúster y su puerta de enlace VPE.

  1. Comprueba que te diriges a la cuenta correcta.

    ibmcloud target
    

    Salida de ejemplo

    API endpoint:     https://cloud.ibm.com
    Region:           us-east
    User:             user2@example.com
    Account:          Target Account (9f8e7d6c5b4a321fedcba98765432222) <-> 2222222
    Resource group:   default
    
  2. Enumera tus clústeres.

    ibmcloud ks clusters
    

    Salida de ejemplo

    OK
    Name                     ID                     State    Created     Workers   Location        Version                  Resource Group Name   Provider
    vpe-cross-account-test   c8m5n3p2q4x6z1w7y077   normal   1 day ago   2         Washington DC   4.19.25_1572_openshift   default               vpc-gen2
    
  3. Consulta los detalles de la pasarela VPE. Tenga en cuenta el CRN de destino y los puntos finales de servicio.

    ibmcloud is endpoint-gateway iks-c8m5n3p2q4x6z1w7y077
    

    Salida de ejemplo

    Getting endpoint gateway iks-c8m5n3p2q4x6z1w7y077 under account Target Account as user user2@example.com...
    ID                            r014-7a228b24-4bc4-416c-aede-7fda14e88d98   
    Name                          iks-c8m5n3p2q4x6z1w7y077
    CRN                           crn:v1:bluemix:public:is:us-east:a/9f8e7d6c5b4a321fedcba98765432222::endpoint-gateway:r014-7a228b24-4bc4-416c-aede-7fda14e88d98
    Target                        CRN      
                                  crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077::
    DNS resolution binding mode   primary   
    Target Type                   provider_cloud_service   
    Target Remote                 ID                        Name   Resource type      
                                  No target remote found.      
    VPC                           ID                                          Name      
                                  r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4   new-vpcgen2-default-sec-grp-wdc      
    Private IPs                   ID                                          Name                                   Address       Subnet ID      
                                  0757-3bd457cb-af5a-4ab6-b9bb-6e78d3eaf752   iks-useast1-c8m5n3p2q4x6z1w7y077-2e8   172.22.0.11   0757-0c981aa5-cb47-41d9-ab29-edee98b416f8
    Service Endpoints             c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com
    Lifecycle State               stable   
    Health State                  ok   
    Security groups               ID                                          Name      
                                  r014-3873358e-3180-482b-927e-abcc300ecbf8   kube-vpegw-c8m5n3p2q4x6z1w7y077
    Created                       2026-04-03T12:14:59-05:00   
    Resource Group                default
    
  4. Opcional: Consulta los detalles del clúster para ver la puerta de enlace VPE URL.

    ibmcloud ks cluster get -c c8m5n3p2q4x6z1w7y077
    

    Salida de ejemplo

    Retrieving cluster c8m5n3p2q4x6z1w7y077...
    OK
    Name:                           vpe-cross-account-test
    ID:                             c8m5n3p2q4x6z1w7y077
    State:                          normal
    Status:                         All Workers Normal
    Created:                        2026-04-03 11:56:38 -0500 (1 day ago)
    Resource Group ID:              950cec30388441ce809ca0d18b5ca3bc
    Resource Group Name:            default
    Pod Subnet:                     172.17.0.0/18
    Service Subnet:                 172.21.0.0/16
    Workers:                        2
    Worker Zones:                   us-east-1
    Ingress Subdomain:              vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000.us-east.containers.appdomain.cloud
    Ingress Secret:                 vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000
    Ingress Status:                 healthy
    Ingress Message:                All Ingress components are healthy.
    Trusted Profile ID:             -
    Public Service Endpoint URL:    https://c111-e.us-east.containers.cloud.ibm.com:31100
    Private Service Endpoint URL:   https://c111.private.us-east.containers.cloud.ibm.com:31100
    Pull Secrets:                   enabled in the default namespace
    VPCs:                           r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4
    VPE Gateway:                    https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100
    OAuth Server URL:               https://c111-e.us-east.containers.cloud.ibm.com:31264
    Konnectivity Server URL:        https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:30996
    Secure By Default Networking:   enabled
    Outbound Traffic Protection:    enabled
    Master      
    Status:     Ready (1 day ago)
    State:      deployed
    Health:     normal
    Version:    4.19.25_1572_openshift
    Location:   Washington DC
    URL:        https://c111-e.us-east.containers.cloud.ibm.com:31100
    

Ejemplo: Comandos la cuenta de origen

El siguiente ejemplo muestra comandos se ejecutan en la cuenta de origen para crear una puerta de enlace VPE que se conecta al clúster de la cuenta de destino.

  1. Comprueba que te estás dirigiendo a la cuenta de origen correcta.

    ibmcloud target
    

    Salida de ejemplo

    API endpoint:     https://cloud.ibm.com
    Region:           us-south
    User:             user1@example.com
    Account:          Source Account (a1b2c3d4e5f6789abcdef01234561111) <-> 1111111
    Resource group:   Default
    
  2. Enumera tus VPC.

    ibmcloud is vpcs
    

    Salida de ejemplo

    Listing vpcs in resource group Default and region us-south under account Source Account as user user1@example.com...
    ID                                          Name                      Status      Classic access   Default network ACL                             Default security group                           Resource group   Health state   DNS Hub   DNS Resolver Type   
    r006-6f450c4b-c808-40e7-9de6-c61c262a2ae9   dev-ansiblepr-vpc         available   false            vendor-paradox-ravioli-tank                     harmonica-hypnoses-tranquil-alkalize             Default          ok             false     system   
    r006-bd06a98a-1183-42d2-810d-1c564eeb5f39   fvt-vpc-sdnlb-server-40   available   false            sloppy-program-venue-subsiding                  prattle-pension-wilt-recycled                    Default          ok             false     system   
    r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8   network-fvt-us-south      available   false            doorknob-baffle-quintet-poem                    spotted-sandpaper-auction-unluckily              Default          ok             false     system   
    r006-4ff93772-cee9-4d64-9d87-d8b1b781e201   network-fvt-vpc-gen2      available   false            stegosaur-reach-boxlike-alone-stranger-uncork   earplugs-preface-county-juicy-sensitize-babied   Default          ok             false     system
    
  3. Crea la pasarela VPE utilizando el CRN de destino de la cuenta de destino.

    ibmcloud is endpoint-gateway-create --vpc network-fvt-us-south --target crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: --name new-iks-c8m5n3p2q4x6z1w7y077 --resource-group-name Default
    

    Salida de ejemplo

    Creating endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 in resource group Default under account Source Account as user user1@example.com...
    ID                            r006-2009f147-768a-4f6a-b8fa-75f20456cec2   
    Name                          new-iks-c8m5n3p2q4x6z1w7y077
    CRN                           crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    Target                        CRN      
                                  crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077::
    DNS resolution binding mode   primary   
    Target Type                   provider_cloud_service   
    Target Remote                 ID                        Name   Resource type      
                                  No target remote found.      
    VPC                           ID                                          Name      
                                  r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8   network-fvt-us-south      
    Private IPs                   -   
    Service Endpoints             c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com
    Lifecycle State               pending   
    Health State                  ok   
    Security groups               ID                                          Name      
                                  r006-7ae081e2-743d-4046-b755-5ca9997ae077   spotted-sandpaper-auction-unluckily      
    Created                       2026-04-04T18:17:12-05:00   
    Resource Group                Default
    
  4. Enumera las subredes para identificar cuáles deben utilizarse para las direcciones IP reservadas.

    ibmcloud is subnets --vpc network-fvt-us-south
    

    Salida de ejemplo

    Listing subnets in resource group Default and region us-south under account Source Account as user user1@example.com...
    ID                                          Name                           Status      Subnet CIDR       Addresses   ACL                            Public Gateway                             VPC                    Zone         Resource group   
    0717-04288f84-4aef-4938-9fa7-5544a40ba258   network-fvt-us-south-1-priv    available   10.240.0.0/24     251/256     doorknob-baffle-quintet-poem   -                                          network-fvt-us-south   us-south-1   Default   
    0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8   network-fvt-us-south-1-pubgw   available   10.240.1.0/24     246/256     doorknob-baffle-quintet-poem   pgw-33eb53d0-74e4-11ee-a747-33927b3ab784   network-fvt-us-south   us-south-1   Default   
    0727-8813de08-fffa-45e3-ae67-2ba70703866e   network-fvt-us-south-2-priv    available   10.240.64.0/24    250/256     doorknob-baffle-quintet-poem   -                                          network-fvt-us-south   us-south-2   Default   
    0727-50b14707-c9f6-4f93-9f49-99de13c66161   network-fvt-us-south-2-pubgw   available   10.240.65.0/24    251/256     doorknob-baffle-quintet-poem   pgw-34fe4a70-74e4-11ee-a747-33927b3ab784   network-fvt-us-south   us-south-2   Default   
    0737-7a644374-f121-44c1-b216-5fd94c0362b2   network-fvt-us-south-3-priv    available   10.240.128.0/24   251/256     doorknob-baffle-quintet-poem   -                                          network-fvt-us-south   us-south-3   Default   
    0737-71a34942-304c-4419-9205-3714a3574962   network-fvt-us-south-3-pubgw   available   10.240.129.0/24   251/256     doorknob-baffle-quintet-poem   pgw-36088e80-74e4-11ee-a747-33927b3ab784   network-fvt-us-south   us-south-3   Default
    
  5. Crea una IP reservada en la primera zona y asígnala a la puerta de enlace VPE.

    ibmcloud is subnet-reserved-ip-create network-fvt-us-south-1-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-1 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077
    

    Salida de ejemplo

    Creating reserved IP in subnet network-fvt-us-south-1-pubgw under account Source Account as user user1@example.com...
    ID                0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a   
    Name              reserved-ip-for-us-south-1   
    Address           0.0.0.0   
    Auto delete       true   
    Owner             user   
    Created           2026-04-04T18:18:51-05:00   
    Lifecycle state   pending   
    Target            ID                                          Name                           Resource type      CRN      
                      r006-2009f147-768a-4f6a-b8fa-75f20456cec2   new-iks-c8m5n3p2q4x6z1w7y077   endpoint_gateway   crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    
  6. Comprueba que se haya añadido la IP reservada.

    ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077
    

    Salida de ejemplo

    Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com...
    ID                            r006-2009f147-768a-4f6a-b8fa-75f20456cec2   
    Name                          new-iks-c8m5n3p2q4x6z1w7y077
    CRN                           crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    Target                        CRN      
                                  crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077::
    DNS resolution binding mode   primary   
    Target Type                   provider_cloud_service   
    Target Remote                 ID                        Name   Resource type      
                                  No target remote found.      
    VPC                           ID                                          Name      
                                  r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8   network-fvt-us-south      
    Private IPs                   ID                                          Name                         Address      Subnet ID      
                                  0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a   reserved-ip-for-us-south-1   10.240.1.5   0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8      
    Service Endpoints             c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com
    Lifecycle State               stable   
    Health State                  ok   
    Security groups               ID                                          Name      
                                  r006-7ae081e2-743d-4046-b755-5ca9997ae077   spotted-sandpaper-auction-unluckily      
    Created                       2026-04-04T18:17:12-05:00   
    Resource Group                Default
    
  7. Crea una IP reservada en la segunda zona y asígnala a la puerta de enlace VPE.

    ibmcloud is subnet-reserved-ip-create network-fvt-us-south-2-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-2 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077
    

    Salida de ejemplo

    Creating reserved IP in subnet network-fvt-us-south-2-pubgw under account Source Account as user user1@example.com...
    ID                0727-d315d943-c501-4f69-823d-bb82a2b13b29   
    Name              reserved-ip-for-us-south-2   
    Address           0.0.0.0   
    Auto delete       true   
    Owner             user   
    Created           2026-04-04T18:19:24-05:00   
    Lifecycle state   pending   
    Target            ID                                          Name                           Resource type      CRN      
                      r006-2009f147-768a-4f6a-b8fa-75f20456cec2   new-iks-c8m5n3p2q4x6z1w7y077   endpoint_gateway   crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    
  8. Crea una IP reservada en la tercera zona y asígnala a la puerta de enlace VPE.

    ibmcloud is subnet-reserved-ip-create network-fvt-us-south-3-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-3 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077
    

    Salida de ejemplo

    Creating reserved IP in subnet network-fvt-us-south-3-pubgw under account Source Account as user user1@example.com...
    ID                0737-afbebd9f-02bd-4b9a-be90-5bacf9836041   
    Name              reserved-ip-for-us-south-3   
    Address           0.0.0.0   
    Auto delete       true   
    Owner             user   
    Created           2026-04-04T18:19:32-05:00   
    Lifecycle state   pending   
    Target            ID                                          Name                           Resource type      CRN      
                      r006-2009f147-768a-4f6a-b8fa-75f20456cec2   new-iks-c8m5n3p2q4x6z1w7y077   endpoint_gateway   crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    
  9. Comprueba que se hayan añadido todas las direcciones IP reservadas.

    ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077
    

    Salida de ejemplo

    Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com...
    ID                            r006-2009f147-768a-4f6a-b8fa-75f20456cec2   
    Name                          new-iks-c8m5n3p2q4x6z1w7y077
    CRN                           crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    Target                        CRN      
                                  crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077::
    DNS resolution binding mode   primary   
    Target Type                   provider_cloud_service   
    Target Remote                 ID                        Name   Resource type      
                                  No target remote found.      
    VPC                           ID                                          Name      
                                  r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8   network-fvt-us-south      
    Private IPs                   ID                                          Name                         Address        Subnet ID      
                                  0737-afbebd9f-02bd-4b9a-be90-5bacf9836041   reserved-ip-for-us-south-3   10.240.129.5   0737-71a34942-304c-4419-9205-3714a3574962      
                                  0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a   reserved-ip-for-us-south-1   10.240.1.5     0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8      
                                  0727-d315d943-c501-4f69-823d-bb82a2b13b29   reserved-ip-for-us-south-2   10.240.65.5    0727-50b14707-c9f6-4f93-9f49-99de13c66161      
    Service Endpoints             c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com
    Lifecycle State               stable   
    Health State                  ok   
    Security groups               ID                                          Name      
                                  r006-7ae081e2-743d-4046-b755-5ca9997ae077   spotted-sandpaper-auction-unluckily      
    Created                       2026-04-04T18:17:12-05:00   
    Resource Group                Default
    
  10. Comprueba la conexión desde un VSI en la VPC de origen.

    curl -k https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100/version
    

    Salida de ejemplo

    {
      "major": "1",
      "minor": "32",
      "gitVersion": "v1.32.12",
      "gitCommit": "9b706b45b52a0c8bb05847295ee98ffccbabba32",
      "gitTreeState": "clean",
      "buildDate": "2026-02-19T13:30:47Z",
      "goVersion": "go1.23.10 (Red Hat 1.23.10-10.el9) X:strictfipsruntime",
      "compiler": "gc",
      "platform": "linux/amd64"
    }
    
  11. Comprueba que el nombre de host se resuelva en una dirección IP reservada.

    dig +short c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com
    

    Salida de ejemplo

    10.240.65.5