Exponga los servicios a los consumidores a través de la conectividad privada

Esta guía de aprendizaje puede incurrir en costes. Utilice Estimador de costes para generar una estimación del coste basada en el uso previsto.

Esta guía de aprendizaje le guiará a través de los pasos para configurar un Private Path service entre un proveedor y un conjunto de consumidores. Con Private Path service, los consumidores acceden a la aplicación o servicio implementado por el proveedor a través de la red troncal de IBM sin atravesar Internet.

Objetivos

  • Comprender los conceptos básicos de Private Path service.
  • Despliegue una aplicación en una cuenta sin exponer ningún punto final público.
  • Exponga la aplicación con Private Path service.
  • Acceda a la aplicación desde un cliente consumidor sólo a través de la conectividad privada.

Architecture
Architecture showing Private Path service

  1. Un proveedor implementa una aplicación resiliente soportada por varios servidores virtuales distribuidos en varias zonas.
  2. El proveedor crea un Private Path network load balancer (NLB) configurado con agrupaciones de fondo que apuntan a los servidores virtuales, distribuyendo la carga entre los servidores con el algoritmo de turno rotativo.
  3. Un Private Path service hace referencia a Private Path NLB y especifica el punto final de servicio utilizado por los consumidores.
  4. Los consumidores acceden a la aplicación de proveedor pasando por pasarelas de punto final privado virtual. Todo el tráfico permanece privado para IBM Cloud.

Antes de empezar

Esta guía de aprendizaje requiere:

  • Una cuenta facturable IBM Cloud para alojar los recursos del proveedor y del consumidor.
  • Una clave SSH de VPC para conectarse a las instancias de servidor virtual suministradas en la guía de aprendizaje.

Crear una clave ssh de VPC

Al aprovisionar instancias de servidor virtual, se inyecta una clave SSH en las instancias para que pueda conectarse posteriormente a los servidores. Esta clave SSH debe estar en la misma región donde va a desplegar los recursos de la guía de aprendizaje.

  1. Si no tiene una clave SSH configurada en IBM Cloud, consulte estas instrucciones para crear una clave para VPC.
  2. Anote el nombre que ha utilizado para la clave SSH.

Crear la aplicación y los recursos de proveedor

En esta guía de aprendizaje, primero actúa como proveedor e implementa una aplicación. En una segunda fase, toma el rol del consumidor y llama a la aplicación. La aplicación es un servidor web nginx simple.

  1. Vaya a Schematics para crear un nuevo espacio de trabajo.
  2. En el paso Especificar plantilla:
    1. Establezca la URL del repositorio en https://github.com/IBM-Cloud/vpc-tutorials/tree/master/vpc-pps-basics/provider.
    2. Asegúrese de seleccionar Utilizar repositorio completo.
    3. Establezca la versión de Terraform en terraform_v1.5.
    4. Pulse Siguiente.
  3. En el paso Detalles del espacio de trabajo:
    1. Establezca el nombre de espacio de trabajo en pps-provider.
    2. Seleccione un Grupo de recursos y Ubicación donde crear el espacio de trabajo. Esto no afectará a los recursos creados para la guía de aprendizaje.
    3. Pulse Siguiente
  4. Pulse Crear.

En el espacio de trabajo Valores, en Variables:

  1. Localiza la variable ' existing_ssh_key_name '.
    1. Utilice el menú (?) para Editar su valor.
    2. Establezca el valor en el nombre de la clave SSH que ha creado en la sección anterior o en una clave SSH existente.
    3. Ahorra.
  2. Opcionalmente, también puede ajustar los valores de otras variables como region, basename.

Por último, cree los recursos:

  1. Pulse Plan de aplicación.
  2. Espere a que Schematics complete el suministro de los recursos.

Revisar los recursos y la aplicación del proveedor

La ejecución de Schematics para el proveedor crea los recursos siguientes:

  • una nube privada virtual (VPC),
  • tres subredes, una para cada zona,
  • un mínimo de una instancia de servidor virtual en cada subred,
  • un Private Path NLB configurado con una agrupación de fondo que incluye todas las instancias de servidor virtual,
  • y un Private Path service.

de los
del proveedor*

  1. Vaya a Nubes privadas virtuales, Subredes e Instancias de servidor virtual para revisar los recursos suministrados.
  2. Busque Private Path NLB en Equilibradores de carga.
  3. En Servicios dePrivate Path, seleccione el Private Path servicecreado.
  4. En los detalles de Private Path service, observe el Punto final de servicio establecido en vpc-pps.example.com. Tenga en cuenta que puede ser diferente si ha especificado un basename personalizado durante la configuración del espacio de trabajo. Este es el punto final utilizado por los consumidores para interactuar con la aplicación.
  5. Anote el CRN ya que necesita pasar esta información a los consumidores. Los consumidores utilizan el CRN para identificar la aplicación al crear pasarelas de punto final privado virtual.

Su Private Path service está casi listo para ser compartido con los consumidores. Pero antes de publicar Private Path service, se recomienda probar que funciona como se esperaba.

Crear los recursos de consumidor

Para verificar que Private Path service se ha configurado correctamente, va a desplegar servidores virtuales para acceder a la aplicación, como haría cualquier consumidor de Private Path service.

Hasta un Private Path service se publica, sólo se puede acceder a él dentro de la misma cuenta en la que se ha creado. Ofrece una buena oportunidad para probar el servicio antes de compartirlo con otros. Esta es la razón por la que, en esta etapa, el lado del consumidor de esta guía de aprendizaje se suministra en la misma cuenta que la aplicación de proveedor.

  1. Vaya a Schematics para crear un nuevo espacio de trabajo.
  2. En el paso Especificar plantilla:
    1. Establezca la URL del repositorio en https://github.com/IBM-Cloud/vpc-tutorials/tree/master/vpc-pps-basics/consumer.
    2. Asegúrese de seleccionar Utilizar repositorio completo.
    3. Establezca la versión de Terraform en terraform_v1.5.
    4. Pulse Siguiente.
  3. En el paso Detalles del espacio de trabajo:
    1. Establezca el nombre de espacio de trabajo en pps-consumer.
    2. Seleccione un Grupo de recursos y Ubicación donde crear el espacio de trabajo. Esto no afectará a los recursos creados para la guía de aprendizaje.
    3. Pulse Siguiente
  4. Pulse Crear.

En el espacio de trabajo Valores, en la sección Variables:

  1. Localiza la variable ' existing_ssh_key_name '.
    1. Utilice el menú (?) para Editar su valor.
    2. Establezca el valor en el nombre de la clave SSH utilizada para esta guía de aprendizaje.
    3. Ahorra.
  2. Localice la variable " provider_crn
    1. Editar su valor.
    2. Establezca el valor en el CRN Private Path service obtenido anteriormente.
    3. Ahorra.
  3. Opcionalmente, también puede ajustar los valores de otras variables como region, basename. region debe coincidir con el valor establecido en el espacio de trabajo pps-provider.

Por último, cree los recursos:

  1. Pulse Plan de aplicación.
  2. Espere a que Schematics complete el suministro de los recursos.

Revisar los recursos y la aplicación del consumidor

La ejecución de Schematics para el consumidor crea los recursos siguientes:

  • una nube privada virtual (VPC),
  • dos subredes,
  • una instancia de servidor virtual en cada subred,
  • una pasarela de punto final privado virtual configurada con el CRN Private Path service y con una dirección IP en cada subred.

de los
consumidores*

  1. Vaya a Instancias de servidor virtual para revisar las instancias suministradas.
  2. Vaya a Pasarelas de punto final privado virtual y observe que la pasarela de punto final está marcada como Pendiente.

En esta etapa, el consumidor todavía no puede acceder a la aplicación de proveedor. Está esperando a que se revise y se permita la solicitud de conexión a Private Path service.

Aprobar la solicitud del consumidor

Actuando como proveedor de la aplicación,

  1. Vaya a la lista de servicios dePrivate Path.

  2. Observe que Private Path service que ha creado tiene solicitudes de conexión pendientes que deben revisarse.

  3. Seleccione Private Path service.

  4. En la tabla Solicitudes de conexión, localice la solicitud del consumidor.

  5. Utilice el menú (?) para Permitir la conexión.

    El diálogo Permitir solicitud de conexión le proporciona una opción para crear una política para permitir automáticamente todas las solicitudes desde el mismo ID de cuenta. Dejarlo sin marcar por ahora. En el futuro esto puede acelerar el proceso de los consumidores que solicitan conexiones desde esta cuenta.

  6. Pulse Permiso.

Probar la conectividad del consumidor al proveedor

Actuando de nuevo como consumidor,

  1. Vaya a Pasarelas de punto final privado virtual y observe que la pasarela de punto final se ha movido a Estable.

  2. Tome nota del Punto final de servicio. Debe ser vpc-pps.example.com a menos que haya especificado un basename personalizado durante la configuración del espacio de trabajo.

  3. Vaya a Instancias de servidor virtual y busque la IP flotante asignada a una de las instancias de consumidor. Las instancias se denominan como vpc-pps-consumer-vsi-us-south-1 o vpc-pps-consumer-vsi-us-south-2.

  4. Abra una conexión SSH a una de las instancias.

    ssh root@<floating-ip>
    
  5. Acceda a la aplicación de proveedor llamando al punto final de servicio.

    curl http://vpc-pps.example.com
    

    La salida debe ser similar a la siguiente:

    Hello world from vpc-pps-provider-vsi-us-south-2
    

    El nombre de dominio puede tardar unos minutos en resolverse correctamente en las instancias de servidor virtual.

  6. Repita el mandato curl varias veces. Observe cómo muestra una salida diferente a medida que pasa por todas las instancias de servidor virtual conectadas a la agrupación de fondo de Private Path NLB.

Enhorabuena, su Private Path service está funcionando como se esperaba y está listo para ser publicado para que otros lo consuman.

Ampliación de la guía de aprendizaje

Esta guía de aprendizaje se centra en los conceptos básicos de Private Path service con una aplicación de proveedor en una VPC y un consumidor en otra VPC, todos dentro de la misma cuenta:

Eliminación de recursos

Para eliminar los recursos creados para esta guía de aprendizaje:

  1. Vaya a Schematics

    1. Seleccione el espacio de trabajo " pps-consumer ".
    2. En Acciones ..., seleccione Destruir recursos.
    3. Escriba pps-consumer y pulse Destruir.
    4. Espere a que Schematics complete el trabajo.
    5. Una vez completado, seleccione Suprimir espacio de trabajo en el menú Acciones ....
    6. Escriba pps-consumer y pulse Suprimir.
  2. Repita los mismos pasos con el espacio de trabajo pps-provider.

    Es posible que tenga que volver a intentar Destruir recursos después de unos minutos si la supresión del espacio de trabajo ha fallado porque no se ha podido suprimir el grupo de recursos.

En función del recurso, es posible que no se suprima de inmediato sino que se retenga (durante 7 días de forma predeterminada). Puede reclamar el recurso suprimiéndolo de forma permanente o lo puede restaurar dentro del periodo de retención. Consulte este documento sobre cómo utilizar una reclamación de recurso.