Esponi i servizi ai consumatori attraverso la connettività privata

Questa esercitazione può comportare degli addebiti. Utilizza lo stimatore costi per generare una stima dei costi basata sul tuo utilizzo previsto.

Questa esercitazione guida l'utente attraverso i passi per configurare un Private Path service tra un provider e una serie di consumer. Con Private Path service, i consumatori accedono all'applicazione o al servizio implementato dal provider tramite il backbone IBM senza attraversare internet.

Obiettivi

  • Comprendere le basi di Private Path service.
  • Distribuisci un'applicazione in un account senza esporre alcun endpoint pubblico.
  • Esponi l'applicazione con Private Path service.
  • Accedere all'applicazione da un client consumer solo tramite la connettività privata.

Architecture
Architecture showing Private Path service

  1. Un fornitore implementa un'applicazione resiliente supportata da più server virtuali distribuiti in più zone.
  2. Il provider crea un Private Path network load balancer (NLB) configurato con pool di back-end che puntano ai server virtuali, distribuendo il carico tra i server con l'algoritmo round - robin.
  3. Un Private Path service fa riferimento a Private Path NLB e specifica l'endpoint del servizio utilizzato dai consumer.
  4. I consumer accedendo all'applicazione del provider tramite gateway endpoint privati virtuali. Tutto il traffico rimane privato per IBM Cloud.

Prima di iniziare

Questa esercitazione richiede:

  • Un account fatturabile IBM Cloud per ospitare sia il provider che le risorse consumer.
  • Una chiave SSH VPC per la connessione alle istanze del server virtuale di cui è stato eseguito il provisioning nell'esercitazione.

Crea una chiave SSH di VPC

Quando si effettua il provisioning di istanze di server virtuali, viene iniettata una chiave SSH nelle istanze, in modo da potersi connettere successivamente ai server. Questa chiave SSH deve essere nella stessa regione in cui distribuirai le risorse dell'esercitazione.

  1. Se non hai una chiave SSH configurata in IBM Cloud, fai riferimento a queste istruzioni per la creazione di una chiave per VPC.
  2. Prendi nota del nome che hai usato per la chiave SSH.

Creare le risorse del fornitore e l'applicazione

In questa esercitazione, si agisce prima come fornitore e si implementa un'applicazione. In una seconda fase, si assume il ruolo di consumatore e si chiama l'applicazione. L'applicazione è un server Web nginx semplice.

  1. Vai a Schematics per creare una nuova area di lavoro.
  2. Nel passo Specifica modello:
    1. Impostare l'URL di repository a https://github.com/IBM-Cloud/vpc-tutorials/tree/master/vpc-pps-basics/provider.
    2. Assicurarsi di selezionare Utilizza repository completo.
    3. Imposta la versione Terraform su terraform_v1.5.
    4. Fai clic su Next.
  3. Nel passo Dettagli spazio di lavoro:
    1. Impostare il nome spazio di lavoro su pps-provider.
    2. Selezionare un Gruppo di risorse e Ubicazione in cui creare lo spazio di lavoro. Ciò non influirà sulle risorse create per l'esercitazione.
    3. Fai clic su Next
  4. Fai clic su Crea.

Nello spazio di lavoro Impostazioni, in Variabili:

  1. Individuare la variabile existing_ssh_key_name.
    1. Utilizzare il menu (con) per modificare il suo valore.
    2. Impostare il valore sul nome della chiave SSH creata nella sezione precedente o su una chiave SSH esistente.
    3. Risparmiare.
  2. Facoltativamente, è anche possibile regolare i valori di altre variabili come region, basename.

Infine creare le risorse:

  1. Fare clic su Applica piano.
  2. Attendere Schematics per completare il provisioning delle risorse.

Esaminare le risorse del fornitore e l'applicazione

L'esecuzione di Schematics per il provider crea le seguenti risorse:

  • un cloud privato virtuale (VPC),
  • tre sottoreti, una per ogni zona,
  • almeno un'istanza del server virtuale in ogni sottorete,
  • un Private Path NLB configurato con un lotto di backend che include tutte le istanze del server virtuale,
  • e Private Path service.

delle risorse del

  1. Passa a Virtual Private Cloud, Subnets e Virtual server instances per esaminare le risorse di cui è stato eseguito il provisioning.
  2. Trova Private Path NLB sotto Load Balancers.
  3. Nei servizi Private Path, seleziona Private Path servicecreati.
  4. Nei dettagli Private Path service, nota l'Endpoint del servizio impostato su vpc-pps.example.com. Tenere presente che potrebbe essere diverso se è stato specificato un basename personalizzato durante la configurazione dello spazio di lavoro. Questo è l'endpoint utilizzato dai consumatori per interagire con l'applicazione.
  5. Prendi nota del CRN poiché devi passare queste informazioni agli utenti. I consumer utilizzano il CRN per identificare la propria applicazione quando si creano gateway endpoint privati virtuali.

Il tuo Private Path service è quasi pronto per essere condiviso con i consumatori. Ma prima di pubblicare Private Path service, si consiglia di verificare che funzioni come previsto.

Creare le risorse del consumer

Per verificare che Private Path service sia correttamente configurato, distribuirai i server virtuali per accedere all'applicazione, proprio come farebbe qualsiasi consumatore di un Private Path service.

Fino a quando un Private Path service viene pubblicato, è possibile accedervi solo all'interno dello stesso account in cui è stato creato. Offre una buona occasione per testare il servizio prima di condividerlo con altri. Questo è il motivo per cui, a questo stadio, il lato consumer di questa esercitazione viene fornito nello stesso account dell'applicazione provider.

  1. Vai a Schematics per creare una nuova area di lavoro.
  2. Nel passo Specifica modello:
    1. Impostare l'URL di repository a https://github.com/IBM-Cloud/vpc-tutorials/tree/master/vpc-pps-basics/consumer.
    2. Assicurarsi di selezionare Utilizza repository completo.
    3. Imposta la versione Terraform su terraform_v1.5.
    4. Fai clic su Next.
  3. Nel passo Dettagli spazio di lavoro:
    1. Impostare il nome spazio di lavoro su pps-consumer.
    2. Selezionare un Gruppo di risorse e Ubicazione in cui creare lo spazio di lavoro. Ciò non influirà sulle risorse create per l'esercitazione.
    3. Fai clic su Next
  4. Fai clic su Crea.

Nello spazio di lavoro Impostazioni, nella sezione Variabili:

  1. Individuare la variabile existing_ssh_key_name.
    1. Utilizzare il menu (con) per modificare il suo valore.
    2. Impostare il valore sul nome della chiave SSH utilizzata per questa esercitazione.
    3. Risparmiare.
  2. Individuare la variabile provider_crn
    1. Modifica il valore.
    2. Imposta il valore sul CRN Private Path service ottenuto in precedenza.
    3. Risparmiare.
  3. Facoltativamente, puoi anche regolare i valori di altre variabili come region, basename. region deve corrispondere al valore impostato nello spazio di lavoro pps-provider.

Infine creare le risorse:

  1. Fare clic su Applica piano.
  2. Attendere Schematics per completare il provisioning delle risorse.

Esaminare le risorse del consumer e l'applicazione

Eseguendo Schematics per il consumer vengono create le seguenti risorse:

  • un cloud privato virtuale (VPC),
  • due sottoreti,
  • un'istanza del server virtuale in ogni sottorete,
  • un gateway endpoint privato virtuale configurato con il CRN Private Path service e con un indirizzo IP in ogni sottorete.

delle
di consumo*

  1. Passa a Istanze del server virtuale per esaminare le istanze di cui è stato eseguito il provisioning.
  2. Vai a Gateway endpoint privati virtuali e nota che il gateway endpoint è contrassegnato come In sospeso.

A questo punto, l'utente non è ancora in grado di accedere all'applicazione del fornitore. È in attesa che la richiesta di connessione a Private Path service venga revisionata e consentita.

Approva la richiesta del consumer

In qualità di fornitore della domanda,

  1. Vai all'elenco di serviziPrivate Path.

  2. Nota che le Private Path service che hai creato hanno richieste di connessione in sospeso da esaminare.

  3. Seleziona Private Path service.

  4. Nella tabella Richieste connessione, individuare la richiesta dal consumer.

  5. Utilizzare il menu (con) per Permettere la connessione.

    La finestra di dialogo Consenti richiesta di collegamento fornisce un'opzione per creare una politica per consentire automaticamente tutte le richieste dallo stesso ID account. Lascialo deselezionato per ora. In futuro questo può accelerare il processo dei consumatori che richiedono connessioni da questo account.

  6. Fare clic su Consenti.

Verifica la connettività dal consumer al provider

Agendo nuovamente come consumatore,

  1. Vai a Virtual private endpoint gateways e tieni presente che il gateway endpoint è stato spostato in Stable.

  2. Prendi nota dell'Endpoint del servizio. Dovrebbe essere vpc-pps.example.com a meno che non sia stato specificato un basename personalizzato durante la configurazione dello spazio di lavoro.

  3. Vai a Virtual server instances e trova l'IP mobile assegnato a una delle istanze del consumer. Le istanze sono denominate come vpc-pps-consumer-vsi-us-south-1 o vpc-pps-consumer-vsi-us-south-2.

  4. Aprire una connessione SSH a una delle istanze.

    ssh root@<floating-ip>
    
  5. Accedere all'applicazione provider richiamando l'endpoint del servizio.

    curl http://vpc-pps.example.com
    

    L'output dovrebbe essere simile a quello che si ottiene:

    Hello world from vpc-pps-provider-vsi-us-south-2
    

    Potrebbero essere necessari alcuni minuti perché il nome dominio venga risolto correttamente nelle istanze del server virtuale.

  6. Ripetere il comando curl diverse volte. Nota come mostra un output differente mentre passa attraverso tutte le istanze del server virtuale collegate al pool di backend di Private Path NLB.

Congratulazioni, il tuo Private Path service sta funzionando come previsto ed è pronto per essere pubblicato per essere utilizzato da altri.

Espandi l'esercitazione

Questa esercitazione è incentrata sulle basi di Private Path service con un'applicazione provider in un VPC e un consumer in un altro VPC, tutti nello stesso account:

Rimuovi le risorse

Per rimuovere le risorse create per questa esercitazione:

  1. Vai a Schematics

    1. Selezionare lo spazio di lavoro pps-consumer.
    2. Da Azioni ..., selezionare Elimina risorse.
    3. Immettere pps-consumer e fare clic su Distruzione.
    4. Attendi Schematics per completare il lavoro.
    5. Una volta completata l'operazione, selezionare Elimina spazio di lavoro dal menu Azioni ....
    6. Immettere pps-consumer e fare clic su Elimina.
  2. Ripetere gli stessi passi con lo spazio di lavoro pps-provider.

    Potrebbe essere necessario ritentare Distruggi risorse dopo pochi minuti se l'eliminazione dello spazio di lavoro non è riuscita perché non è stato possibile eliminare il gruppo di risorse.

A seconda della risorsa, potrebbe non essere eliminata immediatamente, ma conservata (per impostazione predefinita per 7 giorni). È possibile recuperare la risorsa eliminandola in modo permanente o ripristinarla entro il periodo di conservazione. Consultare questo documento su come utilizzare il recupero delle risorse.