가상 사설 엔드포인트 게이트웨이를 통해 VPC 클러스터에 액세스하기
각 VPC 클러스터마다 가상 사설 엔드포인트(VPE)게이트웨이가 자동으로 생성됩니다. 권한이 있는 사용자가 VPC VPN 등을 통해 동일한 VPC 네트워크에 연결되어 있는 경우, 이 엔드포인트를 통해 클러스터 마스터에 액세스할 수 있습니다.
다음 버전을 실행하는 클러스터의 경우 4.13: 클러스터 생성 시 프라이빗 클라우드 서비스 엔드포인트만 활성화한 경우, 웹 콘솔이나 OperatorHub 과 같은 Red Hat OpenShift 구성 요소에 액세스할 때 기본적으로 VPC의 VPE가 사용됩니다. 이 구성 요소에 액세스하려면 사설 VPC 네트워크에 연결되어 있어야 합니다.
시작하기 전에
- 필요한 CLI 도구를 설치하십시오.
- VPC에 클라이언트-사이트 또는 사이트-사이트 VPN을 구성하고 연결하십시오.
VPE 게이트웨이를 통해 VPC 클러스터에 접속하기
-
VPE 엔드포인트를 사용하여 클러스터 컨텍스트를 설정합니다.
ibmcloud oc cluster config -c CLUSTER_NAME_OR_ID --endpoint vpe -
다음 방법 중 하나를 사용하여 클러스터에 로그인하십시오.
- 관리자 권한으로:
ibmcloud oc cluster config -c CLUSTER_NAME_OR_ID --admin --endpoint vpe - API 키를 사용하는 경우: ‘자동화 도구에서 클러스터에 액세스하기’를 참조하십시오.
- 비밀번호를 입력하면:
oc login -u passcode -p <iam_passcode> --server=https://<VPE_URL>:<port>
- 관리자 권한으로:
-
접근 권한을 확인하십시오.
oc version
다른 VPC 및 계정에서 VPE 게이트웨이 추가 생성
VPC 내 클러스터를 위해 생성된 VPE 게이트웨이 외에도, 해당 클러스터에 대한 추가 VPE 게이트웨이를 생성하여 다른 VPC, 리전 및 계정에서 사설 네트워크를 통해 액세스할 수 있도록 할 수 있습니다.
-
추가 VPE 게이트웨이는 CLI 또는 API를 사용하여 생성해야 합니다. 생성 후에는 웹 UI에서 관리할 수 있습니다.
-
계정 간 VPE 게이트웨이의 경우, 먼저 대상 계정에서 승인 설정을 생성해야 합니다. 자세한 내용은 콘솔의 ‘계정 간 VPE에 대한 서비스 권한 생성’을 참조하십시오.
-
트랜짓 게이트웨이나 특별한 라우팅이 필요하지 않습니다. VPE 게이트웨이는 대상 클러스터로의 라우팅을 처리합니다.
다음 단계에서는 계정 간 VPE 게이트웨이를 생성하는 방법을 안내합니다.
-
대상 클러스터에서 필요한 정보를 가져옵니다.
-
ibmcloud target를 대상 계정, 리전 및 리소스 그룹으로 설정하십시오. -
기존 VPE 게이트웨이 정보를 가져옵니다.
ibmcloud is endpoint-gateway iks-TARGET_CLUSTER_ID ``` 1. **대상 CRN** (형식: `crn:v1:bluemix:public:containers-kubernetes:REGION:a/TARGET_ACCOUNT:TARGET_CLUSTER_ID::`)을 확인하십시오. 1. **서비스 엔드포인트의** 호스트 이름을 확인해 주세요. -
-
소스 계정에서 새로운 VPE 게이트웨이를 생성합니다.
-
ibmcloud target에 소스 계정, 리전 및 리소스 그룹을 설정하십시오. -
이 계정에 VPC가 있는지 확인하십시오.
ibmcloud is vpcs ``` 1. VPE 게이트웨이를 생성합니다. ```sh {: pre} ibmcloud is endpoint-gateway-create --vpc SOURCE_VPC_NAME --target TARGET_CRN --name new-iks-TARGET_CLUSTER_ID --resource-group-name SOURCE_ACCOUNT_RESOURCE_GROUP ``` `SOURCE_VPC_NAME` : 이전 단계에서 지정한 VPC 이름. `TARGET_CRN` : 대상 클러스터의 VPE 게이트웨이에서 반환된 CRN. `--name` : VPE 게이트웨이의 이름입니다. `SOURCE_ACCOUNT_RESOURCE_GROUP` : 소스 계정의 리소스 그룹 이름. 1. `Could not find service` 오류가 발생하면 대상 CRN이 올바른지 확인하십시오. 이 내용이 맞다면, 대상 계정에서 권한을 설정해야 합니다. [콘솔에서 ‘계정 간 VPE에 대한 서비스 권한 생성’을](/docs/vpc?topic=vpc-ordering-cross-account-endpoint-gateway&interface=ui#cross-account-vpe-prerequisite-console) 참조하십시오. -
-
VPE 게이트웨이에 예약된 IP 주소를 추가하십시오.
예약된 IP 주소를 하나 이상 추가해야 합니다. 예약된 IP 주소는 소스 VPC 서브넷에서 할당되며(존당 최대 1개), 소스 VPC의 사설 DNS 항목에 추가됩니다.
- 각 영역마다 예약된 IP를 생성하십시오.
ibmcloud is subnet-reserved-ip-create SOURCE_VPC_SUBNET_NAME --vpc SOURCE_VPC_NAME --name ANY_NAME_YOU_CHOOSE --auto-delete true --target VPE_GATEWAY_NAME ``` 1. 선택 사항: 보안 그룹을 추가하거나 수정합니다. 기본적으로 소스 VPC의 기본 보안 그룹만 연결됩니다. VPE 게이트웨이의 경우, 보안 그룹은 인바운드 트래픽만 보호합니다. 보안 그룹이 클라이언트로부터의 모든 필수 인바운드 트래픽을 허용하도록 설정하십시오. -
연결을 테스트하십시오.
-
소스 VPC에 있는 VSI에서, 원래 VPE 게이트웨이와 동일한 호스트 이름을 사용하십시오.
ibmcloud ks cluster get -c CLUSTER_NAME의 ‘서비스 엔드포인트 ’ 목록 또는 ‘VPE 게이트웨이 ’ 속성에서 이를 확인할 수 있습니다. -
연결이 제대로 되는지 확인하십시오.
curl -k https://CLUSTERID...:XXXXX/version ``` 1. 연결에 실패할 경우 다음 사항을 확인해 주십시오: * VSI 및 VPE 게이트웨이의 보안 그룹은 필요한 트래픽을 허용합니다 * VPC ACL은 트래픽을 허용합니다 * 대상 클러스터의 컨텍스트 기반 제한(CBR) 규칙을 통해 소스 VPC에서 발생하는 사설 트래픽이 허용됩니다(소스 VPC의 `Cloud Service Endpoint source addresses` 세 개를 사설 CBR 규칙에 추가하십시오) -
대상 계정 예시
다음 예제는 클러스터 및 해당 VPE 게이트웨이에 대한 정보를 수집하기 위해 대상 계정에서 실행되는 명령어를 보여줍니다.
-
올바른 계정을 대상으로 설정했는지 확인하십시오.
ibmcloud target출력 예
API endpoint: https://cloud.ibm.com Region: us-east User: user2@example.com Account: Target Account (9f8e7d6c5b4a321fedcba98765432222) <-> 2222222 Resource group: default -
클러스터 목록을 작성하십시오.
ibmcloud ks clusters출력 예
OK Name ID State Created Workers Location Version Resource Group Name Provider vpe-cross-account-test c8m5n3p2q4x6z1w7y077 normal 1 day ago 2 Washington DC 4.19.25_1572_openshift default vpc-gen2 -
VPE 게이트웨이 세부 정보를 확인하세요. 대상 CRN 및 서비스 엔드포인트를 확인하십시오.
ibmcloud is endpoint-gateway iks-c8m5n3p2q4x6z1w7y077출력 예
Getting endpoint gateway iks-c8m5n3p2q4x6z1w7y077 under account Target Account as user user2@example.com... ID r014-7a228b24-4bc4-416c-aede-7fda14e88d98 Name iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-east:a/9f8e7d6c5b4a321fedcba98765432222::endpoint-gateway:r014-7a228b24-4bc4-416c-aede-7fda14e88d98 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4 new-vpcgen2-default-sec-grp-wdc Private IPs ID Name Address Subnet ID 0757-3bd457cb-af5a-4ab6-b9bb-6e78d3eaf752 iks-useast1-c8m5n3p2q4x6z1w7y077-2e8 172.22.0.11 0757-0c981aa5-cb47-41d9-ab29-edee98b416f8 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r014-3873358e-3180-482b-927e-abcc300ecbf8 kube-vpegw-c8m5n3p2q4x6z1w7y077 Created 2026-04-03T12:14:59-05:00 Resource Group default -
선택 사항: VPE 게이트웨이 URL 를 확인하려면 클러스터 세부 정보를 조회하세요.
ibmcloud ks cluster get -c c8m5n3p2q4x6z1w7y077출력 예
Retrieving cluster c8m5n3p2q4x6z1w7y077... OK Name: vpe-cross-account-test ID: c8m5n3p2q4x6z1w7y077 State: normal Status: All Workers Normal Created: 2026-04-03 11:56:38 -0500 (1 day ago) Resource Group ID: 950cec30388441ce809ca0d18b5ca3bc Resource Group Name: default Pod Subnet: 172.17.0.0/18 Service Subnet: 172.21.0.0/16 Workers: 2 Worker Zones: us-east-1 Ingress Subdomain: vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000.us-east.containers.appdomain.cloud Ingress Secret: vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000 Ingress Status: healthy Ingress Message: All Ingress components are healthy. Trusted Profile ID: - Public Service Endpoint URL: https://c111-e.us-east.containers.cloud.ibm.com:31100 Private Service Endpoint URL: https://c111.private.us-east.containers.cloud.ibm.com:31100 Pull Secrets: enabled in the default namespace VPCs: r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4 VPE Gateway: https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100 OAuth Server URL: https://c111-e.us-east.containers.cloud.ibm.com:31264 Konnectivity Server URL: https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:30996 Secure By Default Networking: enabled Outbound Traffic Protection: enabled Master Status: Ready (1 day ago) State: deployed Health: normal Version: 4.19.25_1572_openshift Location: Washington DC URL: https://c111-e.us-east.containers.cloud.ibm.com:31100
소스 계정 예시
다음 예제는 대상 계정의 클러스터에 연결되는 VPE 게이트웨이를 생성하기 위해 소스 계정에서 실행되는 명령어를 보여줍니다.
-
올바른 소스 계정을 대상으로 설정했는지 확인하십시오.
ibmcloud target출력 예
API endpoint: https://cloud.ibm.com Region: us-south User: user1@example.com Account: Source Account (a1b2c3d4e5f6789abcdef01234561111) <-> 1111111 Resource group: Default -
VPC 목록을 표시하십시오.
ibmcloud is vpcs출력 예
Listing vpcs in resource group Default and region us-south under account Source Account as user user1@example.com... ID Name Status Classic access Default network ACL Default security group Resource group Health state DNS Hub DNS Resolver Type r006-6f450c4b-c808-40e7-9de6-c61c262a2ae9 dev-ansiblepr-vpc available false vendor-paradox-ravioli-tank harmonica-hypnoses-tranquil-alkalize Default ok false system r006-bd06a98a-1183-42d2-810d-1c564eeb5f39 fvt-vpc-sdnlb-server-40 available false sloppy-program-venue-subsiding prattle-pension-wilt-recycled Default ok false system r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south available false doorknob-baffle-quintet-poem spotted-sandpaper-auction-unluckily Default ok false system r006-4ff93772-cee9-4d64-9d87-d8b1b781e201 network-fvt-vpc-gen2 available false stegosaur-reach-boxlike-alone-stranger-uncork earplugs-preface-county-juicy-sensitize-babied Default ok false system -
대상 계정의 대상 CRN을 사용하여 VPE 게이트웨이를 생성합니다.
ibmcloud is endpoint-gateway-create --vpc network-fvt-us-south --target crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: --name new-iks-c8m5n3p2q4x6z1w7y077 --resource-group-name Default출력 예
Creating endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 in resource group Default under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs - Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State pending Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
예약된 IP 주소에 사용할 서브넷을 확인하기 위해 서브넷 목록을 작성하십시오.
ibmcloud is subnets --vpc network-fvt-us-south출력 예
Listing subnets in resource group Default and region us-south under account Source Account as user user1@example.com... ID Name Status Subnet CIDR Addresses ACL Public Gateway VPC Zone Resource group 0717-04288f84-4aef-4938-9fa7-5544a40ba258 network-fvt-us-south-1-priv available 10.240.0.0/24 251/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-1 Default 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 network-fvt-us-south-1-pubgw available 10.240.1.0/24 246/256 doorknob-baffle-quintet-poem pgw-33eb53d0-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-1 Default 0727-8813de08-fffa-45e3-ae67-2ba70703866e network-fvt-us-south-2-priv available 10.240.64.0/24 250/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-2 Default 0727-50b14707-c9f6-4f93-9f49-99de13c66161 network-fvt-us-south-2-pubgw available 10.240.65.0/24 251/256 doorknob-baffle-quintet-poem pgw-34fe4a70-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-2 Default 0737-7a644374-f121-44c1-b216-5fd94c0362b2 network-fvt-us-south-3-priv available 10.240.128.0/24 251/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-3 Default 0737-71a34942-304c-4419-9205-3714a3574962 network-fvt-us-south-3-pubgw available 10.240.129.0/24 251/256 doorknob-baffle-quintet-poem pgw-36088e80-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-3 Default -
첫 번째 존에서 예약된 IP를 생성하고 이를 VPE 게이트웨이에 연결합니다.
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-1-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-1 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077출력 예
Creating reserved IP in subnet network-fvt-us-south-1-pubgw under account Source Account as user user1@example.com... ID 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a Name reserved-ip-for-us-south-1 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:18:51-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
예약된 IP가 추가되었는지 확인하십시오.
ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077출력 예
Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs ID Name Address Subnet ID 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a reserved-ip-for-us-south-1 10.240.1.5 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
두 번째 존에 예약 IP를 생성하고 이를 VPE 게이트웨이에 연결합니다.
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-2-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-2 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077출력 예
Creating reserved IP in subnet network-fvt-us-south-2-pubgw under account Source Account as user user1@example.com... ID 0727-d315d943-c501-4f69-823d-bb82a2b13b29 Name reserved-ip-for-us-south-2 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:19:24-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
세 번째 존에 예약 IP를 생성하고 이를 VPE 게이트웨이에 연결합니다.
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-3-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-3 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077출력 예
Creating reserved IP in subnet network-fvt-us-south-3-pubgw under account Source Account as user user1@example.com... ID 0737-afbebd9f-02bd-4b9a-be90-5bacf9836041 Name reserved-ip-for-us-south-3 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:19:32-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
예약된 모든 IP가 추가되었는지 확인하십시오.
ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077출력 예
Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs ID Name Address Subnet ID 0737-afbebd9f-02bd-4b9a-be90-5bacf9836041 reserved-ip-for-us-south-3 10.240.129.5 0737-71a34942-304c-4419-9205-3714a3574962 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a reserved-ip-for-us-south-1 10.240.1.5 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 0727-d315d943-c501-4f69-823d-bb82a2b13b29 reserved-ip-for-us-south-2 10.240.65.5 0727-50b14707-c9f6-4f93-9f49-99de13c66161 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
소스 VPC 내의 VSI에서 연결을 테스트하십시오.
curl -k https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100/version출력 예
{ "major": "1", "minor": "32", "gitVersion": "v1.32.12", "gitCommit": "9b706b45b52a0c8bb05847295ee98ffccbabba32", "gitTreeState": "clean", "buildDate": "2026-02-19T13:30:47Z", "goVersion": "go1.23.10 (Red Hat 1.23.10-10.el9) X:strictfipsruntime", "compiler": "gc", "platform": "linux/amd64" } -
호스트 이름이 예약된 IP 주소로 확인되는지 확인하십시오.
dig +short c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com출력 예
10.240.65.5