Zugriff auf VPC-Cluster über das Virtual Private Endpoint-Gateway
Für jeden VPC-Cluster wird automatisch ein Virtual Private Endpoint(VPE)-Gateway erstellt. Der Cluster-Master ist über diesen Endpunkt erreichbar, wenn autorisierte Benutzer mit demselben VPC-Netzwerk verbunden sind, beispielsweise über ein VPC-VPN.
Für Cluster, auf denen Version [4.13] ausgeführt wird{: tag-red}: Wenn Sie bei der Clustererstellung nur den Endpunkt für den Private-Cloud-Dienst aktiviert haben, wird standardmäßig der VPE Ihrer VPC verwendet, um auf Komponenten von Red Hat OpenShift wie die Webkonsole oder OperatorHub zuzugreifen. Sie müssen mit dem privaten VPC-Netzwerk verbunden sein, um auf diese Komponenten zugreifen zu können.
Vorbereitende Schritte
- Installieren Sie die erforderlichen CLI-Tools.
- Konfigurieren Sie ein Client-to-Site- oder Site-to-Site-VPN zu Ihrer VPC und stellen Sie eine Verbindung her.
Zugriff auf einen VPC-Cluster über das VPE-Gateway
-
Legen Sie den Cluster-Kontext mithilfe des VPE-Endpunkts fest.
ibmcloud oc cluster config -c CLUSTER_NAME_OR_ID --endpoint vpe -
Melden Sie sich mit einer der folgenden Methoden beim Cluster an.
- Als Administrator:
ibmcloud oc cluster config -c CLUSTER_NAME_OR_ID --admin --endpoint vpe - Mit einem API-Schlüssel: Siehe Zugriff auf Cluster über Automatisierungstools.
- Mit Passwort:
oc login -u passcode -p <iam_passcode> --server=https://<VPE_URL>:<port>
- Als Administrator:
-
Zugriff überprüfen.
oc version
Erstellen zusätzlicher VPE-Gateways in anderen VPCs und Konten
Zusätzlich zu dem VPE-Gateway, das für einen Cluster in dessen VPC erstellt wird, können Sie weitere VPE-Gateways für diesen Cluster erstellen, um den Zugriff über das private Netzwerk von anderen VPCs, Regionen und Konten aus zu ermöglichen.
-
Zusätzliche VPE-Gateways müssen über die CLI oder die API angelegt werden. Nach der Erstellung können sie über die Web-Benutzeroberfläche verwaltet werden.
-
Für kontoübergreifende VPE-Gateways müssen Sie zunächst eine Autorisierung im Zielkonto erstellen. Weitere Informationen finden Sie unter Service-Autorisierung für kontoübergreifende VPE in der Konsole erstellen.
-
Es ist kein Transit-Gateway und kein spezielles Routing erforderlich. Das VPE-Gateway übernimmt das Routing zum Zielcluster.
Die folgenden Schritte zeigen Ihnen, wie Sie ein kontoübergreifendes VPE-Gateway erstellen.
-
Rufen Sie die erforderlichen Informationen aus dem Zielcluster ab.
-
Passen Sie diese an
ibmcloud targetden Zielkunden, die Region und die Ressourcengruppe an. -
Rufen Sie die vorhandenen Informationen zum VPE-Gateway ab.
ibmcloud is endpoint-gateway iks-TARGET_CLUSTER_ID ``` 1. Beachten Sie die **Ziel-CRN** (Format: `crn:v1:bluemix:public:containers-kubernetes:REGION:a/TARGET_ACCOUNT:TARGET_CLUSTER_ID::`). 1. Beachten Sie die Hostnamen **der Service-Endpunkte**. -
-
Erstellen Sie das neue VPE-Gateway im Quellkonto.
-
Legen Sie das Quellkonto, die Region und die Ressourcengruppe
ibmcloud targetfest. -
Überprüfen Sie, ob die VPC in diesem Konto vorhanden ist.
ibmcloud is vpcs ``` 1. Erstellen Sie das VPE-Gateway. ```sh {: pre} ibmcloud is endpoint-gateway-create --vpc SOURCE_VPC_NAME --target TARGET_CRN --name new-iks-TARGET_CLUSTER_ID --resource-group-name SOURCE_ACCOUNT_RESOURCE_GROUP ``` `SOURCE_VPC_NAME` : Der VPC-Name aus dem vorherigen Schritt. `TARGET_CRN` : Die CRN des VPE-Gateways des Zielclusters. `--name` : Ein Name für Ihr VPE-Gateway. `SOURCE_ACCOUNT_RESOURCE_GROUP` : Der Name der Ressourcengruppe im Quellkonto. 1. Wenn eine Fehlermeldung angezeigt wird `Could not find service`, überprüfen Sie, ob die Ziel-CRN korrekt ist. Falls dies zutrifft, müssen Sie die Berechtigung im Zielkonto einrichten. Siehe [Service-Autorisierung für kontoübergreifende VPE in der Konsole erstellen](/docs/vpc?topic=vpc-ordering-cross-account-endpoint-gateway&interface=ui#cross-account-vpe-prerequisite-console). -
-
Fügen Sie Ihrem VPE-Gateway reservierte IP-Adressen hinzu.
Sie müssen mindestens eine reservierte IP-Adresse hinzufügen. Reservierte IP-Adressen stammen aus den Subnetzen Ihrer Quell-VPC (maximal eine pro Zone) und werden den privaten DNS-Einträgen der Quell-VPC hinzugefügt.
- Richten Sie für jede Zone eine reservierte IP-Adresse ein.
ibmcloud is subnet-reserved-ip-create SOURCE_VPC_SUBNET_NAME --vpc SOURCE_VPC_NAME --name ANY_NAME_YOU_CHOOSE --auto-delete true --target VPE_GATEWAY_NAME ``` 1. Optional: Sicherheitsgruppen hinzufügen oder ändern. Standardmäßig ist nur die Standard-Sicherheitsgruppe für die Quell-VPC zugeordnet. Bei VPE-Gateways schützen Sicherheitsgruppen nur den eingehenden Datenverkehr. Stellen Sie sicher, dass die Sicherheitsgruppen den gesamten erforderlichen eingehenden Datenverkehr von Clients zulassen. -
Testen Sie die Verbindung.
-
Verwenden Sie von einem VSI in der Quell-VPC aus denselben Hostnamen wie das ursprüngliche VPE-Gateway. Sie finden dies in der Liste Service-Endpunkte oder in der Eigenschaft VPE-Gateway unter
ibmcloud ks cluster get -c CLUSTER_NAME. -
Überprüfen Sie, ob die Verbindung funktioniert.
curl -k https://CLUSTERID...:XXXXX/version ``` 1. Wenn die Verbindung fehlschlägt, überprüfen Sie Folgendes: * Sicherheitsgruppen auf dem VSI- und VPE-Gateway lassen den erforderlichen Datenverkehr zu * VPC-ACL ermöglicht den Datenverkehr * CBR-Regeln (Context Based Restriction) auf dem Zielcluster erlauben privaten Datenverkehr aus der Quell-VPC (fügen Sie die drei IP-Adressen aus `Cloud Service Endpoint source addresses` Ihrer Quell-VPC zur privaten CBR-Regel hinzu) -
Beispiel für einen Zielkunden
Das folgende Beispiel zeigt Befehle, die im Zielkonto ausgeführt werden, um Informationen über den Cluster und dessen VPE-Gateway zu erfassen.
-
Vergewissern Sie sich, dass Sie das richtige Konto ansprechen.
ibmcloud targetBeispielausgabe
API endpoint: https://cloud.ibm.com Region: us-east User: user2@example.com Account: Target Account (9f8e7d6c5b4a321fedcba98765432222) <-> 2222222 Resource group: default -
Listen Sie Ihre Cluster auf.
ibmcloud ks clustersBeispielausgabe
OK Name ID State Created Workers Location Version Resource Group Name Provider vpe-cross-account-test c8m5n3p2q4x6z1w7y077 normal 1 day ago 2 Washington DC 4.19.25_1572_openshift default vpc-gen2 -
Hier finden Sie die Details zum VPE-Gateway. Beachten Sie die Ziel-CRN und die Service-Endpunkte.
ibmcloud is endpoint-gateway iks-c8m5n3p2q4x6z1w7y077Beispielausgabe
Getting endpoint gateway iks-c8m5n3p2q4x6z1w7y077 under account Target Account as user user2@example.com... ID r014-7a228b24-4bc4-416c-aede-7fda14e88d98 Name iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-east:a/9f8e7d6c5b4a321fedcba98765432222::endpoint-gateway:r014-7a228b24-4bc4-416c-aede-7fda14e88d98 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4 new-vpcgen2-default-sec-grp-wdc Private IPs ID Name Address Subnet ID 0757-3bd457cb-af5a-4ab6-b9bb-6e78d3eaf752 iks-useast1-c8m5n3p2q4x6z1w7y077-2e8 172.22.0.11 0757-0c981aa5-cb47-41d9-ab29-edee98b416f8 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r014-3873358e-3180-482b-927e-abcc300ecbf8 kube-vpegw-c8m5n3p2q4x6z1w7y077 Created 2026-04-03T12:14:59-05:00 Resource Group default -
Optional: Rufen Sie die Cluster-Details ab, um die VPE-Gateway- URL anzuzeigen.
ibmcloud ks cluster get -c c8m5n3p2q4x6z1w7y077Beispielausgabe
Retrieving cluster c8m5n3p2q4x6z1w7y077... OK Name: vpe-cross-account-test ID: c8m5n3p2q4x6z1w7y077 State: normal Status: All Workers Normal Created: 2026-04-03 11:56:38 -0500 (1 day ago) Resource Group ID: 950cec30388441ce809ca0d18b5ca3bc Resource Group Name: default Pod Subnet: 172.17.0.0/18 Service Subnet: 172.21.0.0/16 Workers: 2 Worker Zones: us-east-1 Ingress Subdomain: vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000.us-east.containers.appdomain.cloud Ingress Secret: vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000 Ingress Status: healthy Ingress Message: All Ingress components are healthy. Trusted Profile ID: - Public Service Endpoint URL: https://c111-e.us-east.containers.cloud.ibm.com:31100 Private Service Endpoint URL: https://c111.private.us-east.containers.cloud.ibm.com:31100 Pull Secrets: enabled in the default namespace VPCs: r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4 VPE Gateway: https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100 OAuth Server URL: https://c111-e.us-east.containers.cloud.ibm.com:31264 Konnectivity Server URL: https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:30996 Secure By Default Networking: enabled Outbound Traffic Protection: enabled Master Status: Ready (1 day ago) State: deployed Health: normal Version: 4.19.25_1572_openshift Location: Washington DC URL: https://c111-e.us-east.containers.cloud.ibm.com:31100
Beispiel für ein Quellkonto
Das folgende Beispiel zeigt Befehle, die im Quellkonto ausgeführt werden, um ein VPE-Gateway zu erstellen, das eine Verbindung zum Cluster im Zielkonto herstellt.
-
Stellen Sie sicher, dass Sie das richtige Quellkonto ausgewählt haben.
ibmcloud targetBeispielausgabe
API endpoint: https://cloud.ibm.com Region: us-south User: user1@example.com Account: Source Account (a1b2c3d4e5f6789abcdef01234561111) <-> 1111111 Resource group: Default -
Listen Sie Ihre VPCs auf.
ibmcloud is vpcsBeispielausgabe
Listing vpcs in resource group Default and region us-south under account Source Account as user user1@example.com... ID Name Status Classic access Default network ACL Default security group Resource group Health state DNS Hub DNS Resolver Type r006-6f450c4b-c808-40e7-9de6-c61c262a2ae9 dev-ansiblepr-vpc available false vendor-paradox-ravioli-tank harmonica-hypnoses-tranquil-alkalize Default ok false system r006-bd06a98a-1183-42d2-810d-1c564eeb5f39 fvt-vpc-sdnlb-server-40 available false sloppy-program-venue-subsiding prattle-pension-wilt-recycled Default ok false system r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south available false doorknob-baffle-quintet-poem spotted-sandpaper-auction-unluckily Default ok false system r006-4ff93772-cee9-4d64-9d87-d8b1b781e201 network-fvt-vpc-gen2 available false stegosaur-reach-boxlike-alone-stranger-uncork earplugs-preface-county-juicy-sensitize-babied Default ok false system -
Erstellen Sie das VPE-Gateway unter Verwendung der Target-CRN des Zielkontos.
ibmcloud is endpoint-gateway-create --vpc network-fvt-us-south --target crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: --name new-iks-c8m5n3p2q4x6z1w7y077 --resource-group-name DefaultBeispielausgabe
Creating endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 in resource group Default under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs - Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State pending Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
Listen Sie die Subnetze auf, um festzustellen, welche für reservierte IP-Adressen verwendet werden sollen.
ibmcloud is subnets --vpc network-fvt-us-southBeispielausgabe
Listing subnets in resource group Default and region us-south under account Source Account as user user1@example.com... ID Name Status Subnet CIDR Addresses ACL Public Gateway VPC Zone Resource group 0717-04288f84-4aef-4938-9fa7-5544a40ba258 network-fvt-us-south-1-priv available 10.240.0.0/24 251/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-1 Default 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 network-fvt-us-south-1-pubgw available 10.240.1.0/24 246/256 doorknob-baffle-quintet-poem pgw-33eb53d0-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-1 Default 0727-8813de08-fffa-45e3-ae67-2ba70703866e network-fvt-us-south-2-priv available 10.240.64.0/24 250/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-2 Default 0727-50b14707-c9f6-4f93-9f49-99de13c66161 network-fvt-us-south-2-pubgw available 10.240.65.0/24 251/256 doorknob-baffle-quintet-poem pgw-34fe4a70-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-2 Default 0737-7a644374-f121-44c1-b216-5fd94c0362b2 network-fvt-us-south-3-priv available 10.240.128.0/24 251/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-3 Default 0737-71a34942-304c-4419-9205-3714a3574962 network-fvt-us-south-3-pubgw available 10.240.129.0/24 251/256 doorknob-baffle-quintet-poem pgw-36088e80-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-3 Default -
Erstellen Sie eine reservierte IP-Adresse in der ersten Zone und ordnen Sie diese dem VPE-Gateway zu.
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-1-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-1 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077Beispielausgabe
Creating reserved IP in subnet network-fvt-us-south-1-pubgw under account Source Account as user user1@example.com... ID 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a Name reserved-ip-for-us-south-1 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:18:51-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
Überprüfen Sie, ob die reservierte IP-Adresse hinzugefügt wurde.
ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077Beispielausgabe
Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs ID Name Address Subnet ID 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a reserved-ip-for-us-south-1 10.240.1.5 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
Erstellen Sie eine reservierte IP-Adresse in der zweiten Zone und ordnen Sie diese dem VPE-Gateway zu.
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-2-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-2 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077Beispielausgabe
Creating reserved IP in subnet network-fvt-us-south-2-pubgw under account Source Account as user user1@example.com... ID 0727-d315d943-c501-4f69-823d-bb82a2b13b29 Name reserved-ip-for-us-south-2 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:19:24-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
Erstellen Sie eine reservierte IP-Adresse in der dritten Zone und ordnen Sie diese dem VPE-Gateway zu.
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-3-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-3 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077Beispielausgabe
Creating reserved IP in subnet network-fvt-us-south-3-pubgw under account Source Account as user user1@example.com... ID 0737-afbebd9f-02bd-4b9a-be90-5bacf9836041 Name reserved-ip-for-us-south-3 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:19:32-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
Stellen Sie sicher, dass alle reservierten IP-Adressen hinzugefügt wurden.
ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077Beispielausgabe
Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs ID Name Address Subnet ID 0737-afbebd9f-02bd-4b9a-be90-5bacf9836041 reserved-ip-for-us-south-3 10.240.129.5 0737-71a34942-304c-4419-9205-3714a3574962 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a reserved-ip-for-us-south-1 10.240.1.5 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 0727-d315d943-c501-4f69-823d-bb82a2b13b29 reserved-ip-for-us-south-2 10.240.65.5 0727-50b14707-c9f6-4f93-9f49-99de13c66161 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
Testen Sie die Verbindung von einem VSI in der Quell-VPC aus.
curl -k https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100/versionBeispielausgabe
{ "major": "1", "minor": "32", "gitVersion": "v1.32.12", "gitCommit": "9b706b45b52a0c8bb05847295ee98ffccbabba32", "gitTreeState": "clean", "buildDate": "2026-02-19T13:30:47Z", "goVersion": "go1.23.10 (Red Hat 1.23.10-10.el9) X:strictfipsruntime", "compiler": "gc", "platform": "linux/amd64" } -
Überprüfen Sie, ob der Hostname zu einer reservierten IP-Adresse aufgelöst wird.
dig +short c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.comBeispielausgabe
10.240.65.5