Services über private Konnektivität für Konsumenten zugänglich machen
Für dieses Lernprogramm können Kosten anfallen. Mit dem Kostenschätzer können Sie eine Kostenschätzung für Ihre voraussichtliche Nutzung generieren.
Dieses Lernprogramm führt Sie durch die Schritte zum Einrichten einer Private Path service zwischen einem Anbieter und einer Gruppe von Konsumenten. Mit Private Path servicegreifen Konsumenten über den IBM Backbone auf die Anwendung oder den Service zu, die bzw. der vom Provider implementiert wurde, ohne das Internet zu durchqueren.
Ziele
- Verstehen Sie die Grundlagen von Private Path service.
- Implementieren Sie eine Anwendung in einem Konto, ohne öffentliche Endpunkte zugänglich zu machen.
- Machen Sie die Anwendung mit Private Path servicezugänglich.
- Greifen Sie von einem Konsumentenclient aus nur über private Konnektivität auf die Anwendung zu.
- Ein Provider implementiert eine ausfallsichere Anwendung, die von mehreren virtuellen Servern unterstützt wird, die über mehrere Zonen verteilt sind.
- Der Provider erstellt eine Private Path network load balancer (NLB), die mit Back-End-Pools konfiguriert ist, die auf die virtuellen Server verweisen, und verteilt die Arbeitslast auf die Server mit dem Umlaufalgorithmus.
- Ein Private Path service referenziert Private Path NLB und gibt den von Konsumenten verwendeten Serviceendpunkt an.
- Konsumenten greifen über virtuelle private Endpunktgateways auf die Provideranwendung zu. Der gesamte Datenverkehr bleibt privat für IBM Cloud.
Vorbereitende Schritte
Für dieses Lernprogramm ist Folgendes erforderlich:
- Ein IBM Cloud abrechnungsfähiges Konto zum Hosten der Provider-und Konsumentenressourcen.
- Ein VPC-SSH-Schlüssel zum Herstellen einer Verbindung zu den virtuellen Serverinstanzen, die im Lernprogramm bereitgestellt werden
VPC-SSH-Schlüssel erstellen
Bei der Bereitstellung virtueller Serverinstanzen wird ein SSH-Schlüssel in die Instanzen injiziert, damit Sie sich später mit den Servern verbinden können. Dieser SSH-Schlüssel muss sich in derselben Region befinden, in der Sie die Lernprogrammressourcen implementieren möchten.
- Wenn in IBM Cloudkein SSH-Schlüssel konfiguriert ist, lesen Sie diese Anweisungen zum Erstellen eines Schlüssels für VPC.
- Notieren Sie den Namen, den Sie für den SSH-Schlüssel verwendet haben.
Providerressourcen und Anwendung erstellen
In diesem Lernprogramm fungieren Sie zunächst als Provider und implementieren eine Anwendung. In einer zweiten Phase übernehmen Sie die Rolle des Konsumenten und rufen die Anwendung auf. Die Anwendung ist ein einfacher nginx-Web-Server.
- Rufen Sie Schematics auf, um einen neuen Arbeitsbereich zu erstellen.
- Im Schritt Vorlage angeben:
- Setzen Sie die Repository URL auf
https://github.com/IBM-Cloud/vpc-tutorials/tree/master/vpc-pps-basics/provider. - Stellen Sie sicher, dass Sie Vollständig Repository verwenden auswählen.
- Legen Sie die Terraform-Version auf
terraform_v1.5fest. - Klicken Sie auf Weiter.
- Setzen Sie die Repository URL auf
- Im Schritt Arbeitsbereich Details:
- Setzen Sie den Arbeitsbereichsnamen auf
pps-provider. - Wählen Sie eine Ressourcengruppe und Position aus, an der der Arbeitsbereich erstellt wird. Dies hat keine Auswirkungen auf die Ressourcen, die für das Lernprogramm erstellt werden.
- Klicken Sie auf Weiter
- Setzen Sie den Arbeitsbereichsnamen auf
- Klicken Sie auf Erstellen.
Gehen Sie im Arbeitsbereich Einstellungen unter Variablen wie folgt vor:
- Suchen Sie die Variable
existing_ssh_key_name.- Verwenden Sie das Menü (Ã1/4b), um seinen Wert zu bearbeiten.
- Setzen Sie den Wert auf den Namen des SSH-Schlüssels, den Sie im vorherigen Abschnitt erstellt haben oder auf einen vorhandenen SSH-Schlüssel.
- Speichern.
- Optional können Sie auch die Werte anderer Variablen wie
region,basenameanpassen.
Erstellen Sie schließlich die Ressourcen:
- Klicken Sie auf Plan anwenden.
- Warten Sie, bis Schematics die Bereitstellung der Ressourcen abgeschlossen hat.
Providerressourcen und -anwendung überprüfen
Wenn Sie Schematics für den Provider ausführen, werden die folgenden Ressourcen erstellt:
- eine virtuelle private Cloud (VPC),
- drei Teilnetze, eines für jede Zone,
- Mindestens eine virtuelle Serverinstanz in jedem Teilnetz
- Ein Private Path NLB, der mit einem Back-End-Pool konfiguriert ist, einschließlich aller virtuellen Serverinstanzen,
- und Private Path service.
- Navigieren Sie zu Virtual Private Clouds, Teilnetzen und virtuellen Serverinstanzen, um die bereitgestellten Ressourcen zu überprüfen.
- Suchen Sie die Private Path NLB unter Lastausgleichsfunktionen.
- Wählen Sie in Private Path-Services die erstellten Private Path serviceaus.
- Beachten Sie in den Details zu Private Path service, dass Serviceendpunkt auf
vpc-pps.example.comgesetzt ist. Beachten Sie, dass es anders sein kann, wenn Sie während der Arbeitsbereichskonfiguration eine angepasstebasenameangegeben haben. Dies ist der Endpunkt, den Konsumenten für die Interaktion mit Ihrer Anwendung verwenden. - Notieren Sie sich den CRN, da Sie diese Informationen an Konsumenten übergeben müssen. Konsumenten verwenden den CRN, um Ihre Anwendung zu identifizieren, wenn sie virtuelle private Endpunktgateways erstellen.
Ihr Private Path service ist fast bereit, mit Konsumenten geteilt zu werden. Vor dem Publizieren von Private Path service wird jedoch empfohlen, zu testen, ob der Server wie erwartet funktioniert.
Konsumentenressourcen erstellen
Um zu überprüfen, ob die Private Path service ordnungsgemäß eingerichtet ist, werden Sie virtuelle Server für den Zugriff auf die Anwendung implementieren, wie es jeder Konsument einer Private Path service tun würde.
Bis ein Private Path service veröffentlicht wird, kann nur innerhalb desselben Kontos darauf zugegriffen werden, in dem es erstellt wurde. Es bietet eine gute Gelegenheit, den Service zu testen, bevor er mit anderen geteilt wird. Dies ist der Grund, warum in dieser Phase die Konsumentenseite dieses Lernprogramms in demselben Konto wie die Provideranwendung bereitgestellt wird.
- Rufen Sie Schematics auf, um einen neuen Arbeitsbereich zu erstellen.
- Im Schritt Vorlage angeben:
- Setzen Sie die Repository URL auf
https://github.com/IBM-Cloud/vpc-tutorials/tree/master/vpc-pps-basics/consumer. - Stellen Sie sicher, dass Sie Vollständig Repository verwenden auswählen.
- Legen Sie die Terraform-Version auf
terraform_v1.5fest. - Klicken Sie auf Weiter.
- Setzen Sie die Repository URL auf
- Im Schritt Arbeitsbereich Details:
- Setzen Sie den Arbeitsbereichsnamen auf
pps-consumer. - Wählen Sie eine Ressourcengruppe und Position aus, an der der Arbeitsbereich erstellt wird. Dies hat keine Auswirkungen auf die Ressourcen, die für das Lernprogramm erstellt werden.
- Klicken Sie auf Weiter
- Setzen Sie den Arbeitsbereichsnamen auf
- Klicken Sie auf Erstellen.
Gehen Sie im Arbeitsbereich Einstellungen im Abschnitt Variablen wie folgt vor:
- Suchen Sie die Variable
existing_ssh_key_name.- Verwenden Sie das Menü (Ã1/4b), um seinen Wert zu bearbeiten.
- Legen Sie den Wert auf den Namen des SSH-Schlüssels fest, der für dieses Lernprogramm verwendet wurde.
- Speichern.
- Suchen Sie die Variable
provider_crn.- Bearbeiten Sie den zugehörigen Wert.
- Setzen Sie den Wert auf den zuvor abgerufenen CRN Private Path service.
- Speichern.
- Optional können Sie auch die Werte anderer Variablen wie
region,basename.regionanpassen, die mit dem im Arbeitsbereich vonpps-providerfestgelegten Wert übereinstimmen.
Erstellen Sie schließlich die Ressourcen:
- Klicken Sie auf Plan anwenden.
- Warten Sie, bis Schematics die Bereitstellung der Ressourcen abgeschlossen hat.
Konsumentenressourcen und -anwendung überprüfen
Wenn Sie Schematics für den Konsumenten ausführen, werden die folgenden Ressourcen erstellt:
- eine virtuelle private Cloud (VPC),
- zwei Teilnetze,
- eine virtuelle Serverinstanz in jedem Teilnetz,
- Ein virtuelles privates Endpunktgateway, das mit dem CRN Private Path service und mit einer IP-Adresse in jedem Teilnetz konfiguriert ist
- Navigieren Sie zu Virtuelle Serverinstanzen, um die bereitgestellten Instanzen zu überprüfen.
- Wechseln Sie zu Virtuelle private Endpunktgateways und beachten Sie, dass das Endpunktgateway als Anstehend markiert ist.
In diesem Stadium kann der Konsument noch nicht auf die Provideranwendung zugreifen. Es wartet darauf, dass die Verbindungsanforderung an Private Path service geprüft und zugelassen wird.
Konsumentenanforderung genehmigen
Als Anbieter der Anwendung
-
Rufen Sie die Liste derPrivate Path-Services auf.
-
Beachten Sie, dass für die Private Path service, die Sie erstellt haben, anstehende Verbindungsanforderungen geprüft werden müssen.
-
Wählen Sie Private Path serviceaus.
-
Suchen Sie in der Tabelle Verbindungsanforderungen die Anforderung vom Konsumenten.
-
Verwenden Sie das Menü (Mit), um die Verbindung zu gestatten.
Der Dialog Verbindungsanforderung zulassen bietet Ihnen die Möglichkeit, eine Richtlinie zu erstellen, die automatisch alle Anforderungen derselben Konto-ID zulässt. Lassen Sie das Kontrollkästchen abgewählt. In der Zukunft kann dies den Prozess der Verbraucher beschleunigen, die Verbindungen von diesem Konto anfordern.
-
Klicken Sie auf Zulassen.
Konnektivität vom Konsumenten zum Provider testen
Wieder als Verbraucher agieren,
-
Wechseln Sie zu Virtuelle private Endpunktgateways und beachten Sie, dass das Endpunktgateway nach Stable verschoben wurde.
-
Notieren Sie den Serviceendpunkt. Sie sollte
vpc-pps.example.comlauten, es sei denn, Sie haben während der Arbeitsbereichskonfiguration eine angepasstebasenameangegeben. -
Navigieren Sie zu Virtuelle Serverinstanzen und suchen Sie die variable IP-Adresse, die einer der Konsumenteninstanzen zugewiesen ist. Die Instanzen werden wie
vpc-pps-consumer-vsi-us-south-1odervpc-pps-consumer-vsi-us-south-2benannt. -
Öffnen Sie eine SSH-Verbindung zu einer Instanz.
ssh root@<floating-ip> -
Greifen Sie durch Aufrufen des Serviceendpunkts auf die Provideranwendung zu.
curl http://vpc-pps.example.comDie Ausgabe sollte wie folgt aussehen:
Hello world from vpc-pps-provider-vsi-us-south-2Es kann einige Minuten dauern, bis der Domänenname ordnungsgemäß in die virtuellen Serverinstanzen aufgelöst wird.
-
Wiederholen Sie den Befehl
curlmehrmals. Beachten Sie, dass es eine andere Ausgabe anzeigt, während es alle virtuellen Serverinstanzen durchläuft, die an den Back-End-Pool von Private Path NLBangehängt sind.
Herzlichen Glückwunsch! Ihr Private Path service funktioniert wie erwartet und kann von anderen genutzt werden.
Lernprogramm erweitern
Dieses Lernprogramm konzentriert sich auf die Grundlagen von Private Path service mit einer Provideranwendung in einer VPC und einem Konsumenten in einer anderen VPC innerhalb desselben Kontos:
- Der nächste Schritt besteht darin, Private Path servicezu veröffentlichen. Nach der Veröffentlichung können Clients in anderen IBM Cloud-Konten eine Verbindungsanforderung für den Zugriff auf die Anwendung stellen.
- Kommunizieren von Verbindungsinformationen an Konsumenten, Prüfen von Verbindungsanforderungen und Optimieren des Prozesses mit Kontenrichtlinien sind ebenfalls Teil des erfolgreichen Onboardings von Konsumenten.
Ressourcen entfernen
So entfernen Sie die für dieses Lernprogramm erstellten Ressourcen:
-
Wechseln Sie zu Schematics
- Wählen Sie den Arbeitsbereich "
pps-consumer. - Wählen Sie unter Aktionen ... die Option Ressourcen löschen aus.
- Geben Sie
pps-consumerein und klicken Sie auf Löschen. - Warten Sie, bis Schematics den Job abgeschlossen hat.
- Wählen Sie anschließend im Menü Aktionen ... die Option Arbeitsbereich löschen aus.
- Geben Sie
pps-consumerein und klicken Sie auf Löschen.
- Wählen Sie den Arbeitsbereich "
-
Wiederholen Sie dieselben Schritte mit dem Arbeitsbereich
pps-provider.Möglicherweise müssen Sie nach einigen Minuten erneut versuchen, Ressourcen zu löschen, wenn das Löschen des Arbeitsbereichs fehlgeschlagen ist, da die Ressourcengruppe nicht gelöscht werden konnte.
Je nach Ressource wird diese möglicherweise nicht sofort gelöscht, sondern (standardmäßig für 7 Tage) aufbewahrt. Sie können die Ressource zurückfordern, indem Sie sie permanent löschen oder innerhalb des Aufbewahrungszeitraums wiederherstellen. In diesem Dokument erfahren Sie mehr zur Verwendung der Ressourcenrückforderung.