Acceso a clústeres de VPC a través de la puerta de enlace Virtual Private Endpoint
Se crea automáticamente una puerta de enlace de punto final privado virtual(VPE) para cada clúster de VPC. Se puede acceder al maestro del clúster a través de este punto final si los usuarios autorizados están conectados a la misma red VPC, por ejemplo, a través de una VPN de VPC.
Para los clústeres que ejecutan la versión 4.13: si solo habilitó el punto final del servicio de nube privada durante la creación del clúster, se utiliza de forma predeterminada el VPE de su VPC para acceder a componentes de Red Hat OpenShift, como la consola web o OperatorHub. Debes estar conectado a la red VPC privada para acceder a estos componentes.
Antes de empezar
- Instala las herramientas de la CLI necesarias.
- Configura una VPN de cliente a sitio o de sitio a sitio con tu VPC y conéctate.
Acceso a un clúster de VPC a través de la puerta de enlace VPE
-
Establece el contexto del clúster utilizando el punto final VPE.
ibmcloud oc cluster config -c CLUSTER_NAME_OR_ID --endpoint vpe -
Inicia sesión en el clúster utilizando uno de los siguientes métodos.
- Como administrador:
ibmcloud oc cluster config -c CLUSTER_NAME_OR_ID --admin --endpoint vpe - Con una clave de API: consulta Acceso a los clústeres desde herramientas de automatización.
- Con contraseña:
oc login -u passcode -p <iam_passcode> --server=https://<VPE_URL>:<port>
- Como administrador:
-
Verificar el acceso.
oc version
Creación de puertas de enlace VPE adicionales en otras VPC y cuentas
Además de la puerta de enlace VPE que se crea para un clúster en su VPC, puede crear puertas de enlace VPE adicionales para ese clúster con el fin de permitir el acceso a través de la red privada desde otras VPC, regiones y cuentas.
-
Las puertas de enlace VPE adicionales deben crearse mediante la CLI o la API. Una vez creados, se pueden gestionar en la interfaz de usuario web.
-
Para las pasarelas VPE entre cuentas, primero debe crear una autorización en la cuenta de destino. Para obtener más información, consulta Creación de una autorización de servicio para VPE entre cuentas en la consola.
-
No se necesita ninguna pasarela de tránsito ni enrutamiento especial. La pasarela VPE se encarga del enrutamiento hacia el clúster de destino.
Los siguientes pasos te muestran cómo crear una pasarela VPE entre cuentas.
-
Obtén la información necesaria del clúster de destino.
-
Configurar la cuenta
ibmcloud targetde destino, la región y el grupo de recursos. -
Obtener la información existente sobre la pasarela VPE.
ibmcloud is endpoint-gateway iks-TARGET_CLUSTER_ID ``` 1. Indica el **CRN de destino** (formato: `crn:v1:bluemix:public:containers-kubernetes:REGION:a/TARGET_ACCOUNT:TARGET_CLUSTER_ID::`). 1. Tenga en cuenta los nombres de host **de los puntos de conexión del servicio**. -
-
Crea la nueva puerta de enlace VPE en la cuenta de origen.
-
Configurar la cuenta de
ibmcloud targetorigen, la región y el grupo de recursos. -
Comprueba que la VPC existe en esta cuenta.
ibmcloud is vpcs ``` 1. Crea la pasarela VPE. ```sh {: pre} ibmcloud is endpoint-gateway-create --vpc SOURCE_VPC_NAME --target TARGET_CRN --name new-iks-TARGET_CLUSTER_ID --resource-group-name SOURCE_ACCOUNT_RESOURCE_GROUP ``` `SOURCE_VPC_NAME` : El nombre de la VPC del paso anterior. `TARGET_CRN` : El CRN de la pasarela VPE del clúster de destino. `--name` : Un nombre para tu puerta de enlace VPE. `SOURCE_ACCOUNT_RESOURCE_GROUP` : El nombre del grupo de recursos en la cuenta de origen. 1. Si aparece un error `Could not find service`, comprueba que el CRN de destino sea correcto. Si es correcto, debe crear la autorización en la cuenta de destino. Consulte [Creación de la autorización de servicio para VPE entre cuentas en la consola](/docs/vpc?topic=vpc-ordering-cross-account-endpoint-gateway&interface=ui#cross-account-vpe-prerequisite-console). -
-
Añade direcciones IP reservadas a tu puerta de enlace VPE.
Debes añadir al menos una dirección IP reservada. Las direcciones IP reservadas proceden de las subredes de su VPC de origen (una por zona como máximo) y se añaden a las entradas DNS privadas de la VPC de origen.
- Crea una IP reservada para cada zona.
ibmcloud is subnet-reserved-ip-create SOURCE_VPC_SUBNET_NAME --vpc SOURCE_VPC_NAME --name ANY_NAME_YOU_CHOOSE --auto-delete true --target VPE_GATEWAY_NAME ``` 1. Opcional: Añadir o modificar grupos de seguridad. De forma predeterminada, solo se asocia el grupo de seguridad predeterminado de la VPC de origen. En el caso de las pasarelas VPE, los grupos de seguridad solo protegen el tráfico de entrada. Asegúrese de que los grupos de seguridad permitan todo el tráfico entrante necesario procedente de los clientes. -
Pruebe la conexión.
-
Desde un VSI de la VPC de origen, utilice el mismo nombre de host que la puerta de enlace VPE original. Encuéntralo en la lista Puntos de conexión del servicio o en la propiedad VPE Gateway de
ibmcloud ks cluster get -c CLUSTER_NAME. -
Comprueba que la conexión funciona.
curl -k https://CLUSTERID...:XXXXX/version ``` 1. Si falla la conexión, comprueba lo siguiente: * Los grupos de seguridad de las puertas de enlace VSI y VPE permiten el tráfico necesario * La lista de control de acceso (ACL) de VPC permite el tráfico * Las reglas de restricción basada en el contexto (CBR) del clúster de destino permiten el tráfico privado procedente de la VPC de origen (añade los tres `Cloud Service Endpoint source addresses` de tu VPC de origen a la regla CBR privada) -
Ejemplo de cliente objetivo
El siguiente ejemplo muestra comandos se ejecutan en la cuenta de destino para recopilar información sobre el clúster y su puerta de enlace VPE.
-
Comprueba que te diriges a la cuenta correcta.
ibmcloud targetSalida de ejemplo
API endpoint: https://cloud.ibm.com Region: us-east User: user2@example.com Account: Target Account (9f8e7d6c5b4a321fedcba98765432222) <-> 2222222 Resource group: default -
Enumera tus clústeres.
ibmcloud ks clustersSalida de ejemplo
OK Name ID State Created Workers Location Version Resource Group Name Provider vpe-cross-account-test c8m5n3p2q4x6z1w7y077 normal 1 day ago 2 Washington DC 4.19.25_1572_openshift default vpc-gen2 -
Consulta los detalles de la pasarela VPE. Tenga en cuenta el CRN de destino y los puntos finales del servicio.
ibmcloud is endpoint-gateway iks-c8m5n3p2q4x6z1w7y077Salida de ejemplo
Getting endpoint gateway iks-c8m5n3p2q4x6z1w7y077 under account Target Account as user user2@example.com... ID r014-7a228b24-4bc4-416c-aede-7fda14e88d98 Name iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-east:a/9f8e7d6c5b4a321fedcba98765432222::endpoint-gateway:r014-7a228b24-4bc4-416c-aede-7fda14e88d98 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4 new-vpcgen2-default-sec-grp-wdc Private IPs ID Name Address Subnet ID 0757-3bd457cb-af5a-4ab6-b9bb-6e78d3eaf752 iks-useast1-c8m5n3p2q4x6z1w7y077-2e8 172.22.0.11 0757-0c981aa5-cb47-41d9-ab29-edee98b416f8 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r014-3873358e-3180-482b-927e-abcc300ecbf8 kube-vpegw-c8m5n3p2q4x6z1w7y077 Created 2026-04-03T12:14:59-05:00 Resource Group default -
Opcional: Consulta los detalles del clúster para ver la puerta de enlace VPE URL.
ibmcloud ks cluster get -c c8m5n3p2q4x6z1w7y077Salida de ejemplo
Retrieving cluster c8m5n3p2q4x6z1w7y077... OK Name: vpe-cross-account-test ID: c8m5n3p2q4x6z1w7y077 State: normal Status: All Workers Normal Created: 2026-04-03 11:56:38 -0500 (1 day ago) Resource Group ID: 950cec30388441ce809ca0d18b5ca3bc Resource Group Name: default Pod Subnet: 172.17.0.0/18 Service Subnet: 172.21.0.0/16 Workers: 2 Worker Zones: us-east-1 Ingress Subdomain: vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000.us-east.containers.appdomain.cloud Ingress Secret: vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000 Ingress Status: healthy Ingress Message: All Ingress components are healthy. Trusted Profile ID: - Public Service Endpoint URL: https://c111-e.us-east.containers.cloud.ibm.com:31100 Private Service Endpoint URL: https://c111.private.us-east.containers.cloud.ibm.com:31100 Pull Secrets: enabled in the default namespace VPCs: r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4 VPE Gateway: https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100 OAuth Server URL: https://c111-e.us-east.containers.cloud.ibm.com:31264 Konnectivity Server URL: https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:30996 Secure By Default Networking: enabled Outbound Traffic Protection: enabled Master Status: Ready (1 day ago) State: deployed Health: normal Version: 4.19.25_1572_openshift Location: Washington DC URL: https://c111-e.us-east.containers.cloud.ibm.com:31100
Ejemplo de cuenta de origen
El siguiente ejemplo muestra comandos se ejecutan en la cuenta de origen para crear una puerta de enlace VPE que se conecta al clúster de la cuenta de destino.
-
Comprueba que te estás dirigiendo a la cuenta de origen correcta.
ibmcloud targetSalida de ejemplo
API endpoint: https://cloud.ibm.com Region: us-south User: user1@example.com Account: Source Account (a1b2c3d4e5f6789abcdef01234561111) <-> 1111111 Resource group: Default -
Enumera tus VPC.
ibmcloud is vpcsSalida de ejemplo
Listing vpcs in resource group Default and region us-south under account Source Account as user user1@example.com... ID Name Status Classic access Default network ACL Default security group Resource group Health state DNS Hub DNS Resolver Type r006-6f450c4b-c808-40e7-9de6-c61c262a2ae9 dev-ansiblepr-vpc available false vendor-paradox-ravioli-tank harmonica-hypnoses-tranquil-alkalize Default ok false system r006-bd06a98a-1183-42d2-810d-1c564eeb5f39 fvt-vpc-sdnlb-server-40 available false sloppy-program-venue-subsiding prattle-pension-wilt-recycled Default ok false system r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south available false doorknob-baffle-quintet-poem spotted-sandpaper-auction-unluckily Default ok false system r006-4ff93772-cee9-4d64-9d87-d8b1b781e201 network-fvt-vpc-gen2 available false stegosaur-reach-boxlike-alone-stranger-uncork earplugs-preface-county-juicy-sensitize-babied Default ok false system -
Crea la pasarela VPE utilizando el CRN de destino de la cuenta de destino.
ibmcloud is endpoint-gateway-create --vpc network-fvt-us-south --target crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: --name new-iks-c8m5n3p2q4x6z1w7y077 --resource-group-name DefaultSalida de ejemplo
Creating endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 in resource group Default under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs - Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State pending Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
Enumera las subredes para identificar cuáles se deben utilizar para las direcciones IP reservadas.
ibmcloud is subnets --vpc network-fvt-us-southSalida de ejemplo
Listing subnets in resource group Default and region us-south under account Source Account as user user1@example.com... ID Name Status Subnet CIDR Addresses ACL Public Gateway VPC Zone Resource group 0717-04288f84-4aef-4938-9fa7-5544a40ba258 network-fvt-us-south-1-priv available 10.240.0.0/24 251/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-1 Default 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 network-fvt-us-south-1-pubgw available 10.240.1.0/24 246/256 doorknob-baffle-quintet-poem pgw-33eb53d0-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-1 Default 0727-8813de08-fffa-45e3-ae67-2ba70703866e network-fvt-us-south-2-priv available 10.240.64.0/24 250/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-2 Default 0727-50b14707-c9f6-4f93-9f49-99de13c66161 network-fvt-us-south-2-pubgw available 10.240.65.0/24 251/256 doorknob-baffle-quintet-poem pgw-34fe4a70-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-2 Default 0737-7a644374-f121-44c1-b216-5fd94c0362b2 network-fvt-us-south-3-priv available 10.240.128.0/24 251/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-3 Default 0737-71a34942-304c-4419-9205-3714a3574962 network-fvt-us-south-3-pubgw available 10.240.129.0/24 251/256 doorknob-baffle-quintet-poem pgw-36088e80-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-3 Default -
Crea una IP reservada en la primera zona y asígnala a la puerta de enlace VPE.
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-1-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-1 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077Salida de ejemplo
Creating reserved IP in subnet network-fvt-us-south-1-pubgw under account Source Account as user user1@example.com... ID 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a Name reserved-ip-for-us-south-1 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:18:51-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
Comprueba que se haya añadido la dirección IP reservada.
ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077Salida de ejemplo
Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs ID Name Address Subnet ID 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a reserved-ip-for-us-south-1 10.240.1.5 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
Crea una IP reservada en la segunda zona y asígnala a la puerta de enlace VPE.
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-2-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-2 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077Salida de ejemplo
Creating reserved IP in subnet network-fvt-us-south-2-pubgw under account Source Account as user user1@example.com... ID 0727-d315d943-c501-4f69-823d-bb82a2b13b29 Name reserved-ip-for-us-south-2 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:19:24-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
Crea una IP reservada en la tercera zona y asígnala a la puerta de enlace VPE.
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-3-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-3 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077Salida de ejemplo
Creating reserved IP in subnet network-fvt-us-south-3-pubgw under account Source Account as user user1@example.com... ID 0737-afbebd9f-02bd-4b9a-be90-5bacf9836041 Name reserved-ip-for-us-south-3 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:19:32-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
Comprueba que se hayan añadido todas las direcciones IP reservadas.
ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077Salida de ejemplo
Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs ID Name Address Subnet ID 0737-afbebd9f-02bd-4b9a-be90-5bacf9836041 reserved-ip-for-us-south-3 10.240.129.5 0737-71a34942-304c-4419-9205-3714a3574962 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a reserved-ip-for-us-south-1 10.240.1.5 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 0727-d315d943-c501-4f69-823d-bb82a2b13b29 reserved-ip-for-us-south-2 10.240.65.5 0727-50b14707-c9f6-4f93-9f49-99de13c66161 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
Comprueba la conexión desde un VSI en la VPC de origen.
curl -k https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100/versionSalida de ejemplo
{ "major": "1", "minor": "32", "gitVersion": "v1.32.12", "gitCommit": "9b706b45b52a0c8bb05847295ee98ffccbabba32", "gitTreeState": "clean", "buildDate": "2026-02-19T13:30:47Z", "goVersion": "go1.23.10 (Red Hat 1.23.10-10.el9) X:strictfipsruntime", "compiler": "gc", "platform": "linux/amd64" } -
Comprueba que el nombre de host se resuelva en una dirección IP reservada.
dig +short c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.comSalida de ejemplo
10.240.65.5