Esponi i servizi ai consumatori attraverso la connettività privata
Questa esercitazione può comportare degli addebiti. Utilizza lo stimatore costi per generare una stima dei costi basata sul tuo utilizzo previsto.
Questa esercitazione guida l'utente attraverso i passi per configurare un Private Path service tra un provider e una serie di consumer. Con Private Path service, i consumatori accedono all'applicazione o al servizio implementato dal provider tramite il backbone IBM senza attraversare internet.
Obiettivi
- Comprendere le basi di Private Path service.
- Distribuisci un'applicazione in un account senza esporre alcun endpoint pubblico.
- Esponi l'applicazione con Private Path service.
- Accedere all'applicazione da un client consumer solo tramite la connettività privata.
- Un fornitore implementa un'applicazione resiliente supportata da più server virtuali distribuiti in più zone.
- Il provider crea un Private Path network load balancer (NLB) configurato con pool di back-end che puntano ai server virtuali, distribuendo il carico tra i server con l'algoritmo round - robin.
- Un Private Path service fa riferimento a Private Path NLB e specifica l'endpoint del servizio utilizzato dai consumer.
- I consumer accedendo all'applicazione del provider tramite gateway endpoint privati virtuali. Tutto il traffico rimane privato per IBM Cloud.
Prima di iniziare
Questa esercitazione richiede:
- Un account fatturabile IBM Cloud per ospitare sia il provider che le risorse consumer.
- Una chiave SSH VPC per la connessione alle istanze del server virtuale di cui è stato eseguito il provisioning nell'esercitazione.
Crea una chiave SSH di VPC
Quando si effettua il provisioning di istanze di server virtuali, viene iniettata una chiave SSH nelle istanze, in modo da potersi connettere successivamente ai server. Questa chiave SSH deve essere nella stessa regione in cui distribuirai le risorse dell'esercitazione.
- Se non hai una chiave SSH configurata in IBM Cloud, fai riferimento a queste istruzioni per la creazione di una chiave per VPC.
- Prendi nota del nome che hai usato per la chiave SSH.
Creare le risorse del fornitore e l'applicazione
In questa esercitazione, si agisce prima come fornitore e si implementa un'applicazione. In una seconda fase, si assume il ruolo di consumatore e si chiama l'applicazione. L'applicazione è un server Web nginx semplice.
- Vai a Schematics per creare una nuova area di lavoro.
- Nel passo Specifica modello:
- Impostare l'URL di repository a
https://github.com/IBM-Cloud/vpc-tutorials/tree/master/vpc-pps-basics/provider. - Assicurarsi di selezionare Utilizza repository completo.
- Imposta la versione Terraform su
terraform_v1.5. - Fai clic su Next.
- Impostare l'URL di repository a
- Nel passo Dettagli spazio di lavoro:
- Impostare il nome spazio di lavoro su
pps-provider. - Selezionare un Gruppo di risorse e Ubicazione in cui creare lo spazio di lavoro. Ciò non influirà sulle risorse create per l'esercitazione.
- Fai clic su Next
- Impostare il nome spazio di lavoro su
- Fai clic su Crea.
Nello spazio di lavoro Impostazioni, in Variabili:
- Individuare la variabile
existing_ssh_key_name.- Utilizzare il menu (con) per modificare il suo valore.
- Impostare il valore sul nome della chiave SSH creata nella sezione precedente o su una chiave SSH esistente.
- Risparmiare.
- Facoltativamente, è anche possibile regolare i valori di altre variabili come
region,basename.
Infine creare le risorse:
- Fare clic su Applica piano.
- Attendere Schematics per completare il provisioning delle risorse.
Esaminare le risorse del fornitore e l'applicazione
L'esecuzione di Schematics per il provider crea le seguenti risorse:
- un cloud privato virtuale (VPC),
- tre sottoreti, una per ogni zona,
- almeno un'istanza del server virtuale in ogni sottorete,
- un Private Path NLB configurato con un lotto di backend che include tutte le istanze del server virtuale,
- e Private Path service.
- Passa a Virtual Private Cloud, Subnets e Virtual server instances per esaminare le risorse di cui è stato eseguito il provisioning.
- Trova Private Path NLB sotto Load Balancers.
- Nei servizi Private Path, seleziona Private Path servicecreati.
- Nei dettagli Private Path service, nota l'Endpoint del servizio impostato su
vpc-pps.example.com. Tenere presente che potrebbe essere diverso se è stato specificato unbasenamepersonalizzato durante la configurazione dello spazio di lavoro. Questo è l'endpoint utilizzato dai consumatori per interagire con l'applicazione. - Prendi nota del CRN poiché devi passare queste informazioni agli utenti. I consumer utilizzano il CRN per identificare la propria applicazione quando si creano gateway endpoint privati virtuali.
Il tuo Private Path service è quasi pronto per essere condiviso con i consumatori. Ma prima di pubblicare Private Path service, si consiglia di verificare che funzioni come previsto.
Creare le risorse del consumer
Per verificare che Private Path service sia correttamente configurato, distribuirai i server virtuali per accedere all'applicazione, proprio come farebbe qualsiasi consumatore di un Private Path service.
Fino a quando un Private Path service viene pubblicato, è possibile accedervi solo all'interno dello stesso account in cui è stato creato. Offre una buona occasione per testare il servizio prima di condividerlo con altri. Questo è il motivo per cui, a questo stadio, il lato consumer di questa esercitazione viene fornito nello stesso account dell'applicazione provider.
- Vai a Schematics per creare una nuova area di lavoro.
- Nel passo Specifica modello:
- Impostare l'URL di repository a
https://github.com/IBM-Cloud/vpc-tutorials/tree/master/vpc-pps-basics/consumer. - Assicurarsi di selezionare Utilizza repository completo.
- Imposta la versione Terraform su
terraform_v1.5. - Fai clic su Next.
- Impostare l'URL di repository a
- Nel passo Dettagli spazio di lavoro:
- Impostare il nome spazio di lavoro su
pps-consumer. - Selezionare un Gruppo di risorse e Ubicazione in cui creare lo spazio di lavoro. Ciò non influirà sulle risorse create per l'esercitazione.
- Fai clic su Next
- Impostare il nome spazio di lavoro su
- Fai clic su Crea.
Nello spazio di lavoro Impostazioni, nella sezione Variabili:
- Individuare la variabile
existing_ssh_key_name.- Utilizzare il menu (con) per modificare il suo valore.
- Impostare il valore sul nome della chiave SSH utilizzata per questa esercitazione.
- Risparmiare.
- Individuare la variabile
provider_crn- Modifica il valore.
- Imposta il valore sul CRN Private Path service ottenuto in precedenza.
- Risparmiare.
- Facoltativamente, puoi anche regolare i valori di altre variabili come
region,basename.regiondeve corrispondere al valore impostato nello spazio di lavoropps-provider.
Infine creare le risorse:
- Fare clic su Applica piano.
- Attendere Schematics per completare il provisioning delle risorse.
Esaminare le risorse del consumer e l'applicazione
Eseguendo Schematics per il consumer vengono create le seguenti risorse:
- un cloud privato virtuale (VPC),
- due sottoreti,
- un'istanza del server virtuale in ogni sottorete,
- un gateway endpoint privato virtuale configurato con il CRN Private Path service e con un indirizzo IP in ogni sottorete.
- Passa a Istanze del server virtuale per esaminare le istanze di cui è stato eseguito il provisioning.
- Vai a Gateway endpoint privati virtuali e nota che il gateway endpoint è contrassegnato come In sospeso.
A questo punto, l'utente non è ancora in grado di accedere all'applicazione del fornitore. È in attesa che la richiesta di connessione a Private Path service venga revisionata e consentita.
Approva la richiesta del consumer
In qualità di fornitore della domanda,
-
Vai all'elenco di serviziPrivate Path.
-
Nota che le Private Path service che hai creato hanno richieste di connessione in sospeso da esaminare.
-
Seleziona Private Path service.
-
Nella tabella Richieste connessione, individuare la richiesta dal consumer.
-
Utilizzare il menu (con) per Permettere la connessione.
La finestra di dialogo Consenti richiesta di collegamento fornisce un'opzione per creare una politica per consentire automaticamente tutte le richieste dallo stesso ID account. Lascialo deselezionato per ora. In futuro questo può accelerare il processo dei consumatori che richiedono connessioni da questo account.
-
Fare clic su Consenti.
Verifica la connettività dal consumer al provider
Agendo nuovamente come consumatore,
-
Vai a Virtual private endpoint gateways e tieni presente che il gateway endpoint è stato spostato in Stable.
-
Prendi nota dell'Endpoint del servizio. Dovrebbe essere
vpc-pps.example.coma meno che non sia stato specificato unbasenamepersonalizzato durante la configurazione dello spazio di lavoro. -
Vai a Virtual server instances e trova l'IP mobile assegnato a una delle istanze del consumer. Le istanze sono denominate come
vpc-pps-consumer-vsi-us-south-1ovpc-pps-consumer-vsi-us-south-2. -
Aprire una connessione SSH a una delle istanze.
ssh root@<floating-ip> -
Accedere all'applicazione provider richiamando l'endpoint del servizio.
curl http://vpc-pps.example.comL'output dovrebbe essere simile a quello che si ottiene:
Hello world from vpc-pps-provider-vsi-us-south-2Potrebbero essere necessari alcuni minuti perché il nome dominio venga risolto correttamente nelle istanze del server virtuale.
-
Ripetere il comando
curldiverse volte. Nota come mostra un output differente mentre passa attraverso tutte le istanze del server virtuale collegate al pool di backend di Private Path NLB.
Congratulazioni, il tuo Private Path service sta funzionando come previsto ed è pronto per essere pubblicato per essere utilizzato da altri.
Espandi l'esercitazione
Questa esercitazione è incentrata sulle basi di Private Path service con un'applicazione provider in un VPC e un consumer in un altro VPC, tutti nello stesso account:
- Il passo successivo è pubblicare il Private Path service. Una volta pubblicati, i clienti in altri account IBM Cloud possono effettuare una richiesta di connessione per accedere all'applicazione.
- Comunicare le informazioni di connessione ai consumer, esaminare le richieste di connessione e semplificare il processo con le politiche dell'account fanno anche parte del corretto onboarding dei consumer.
Rimuovi le risorse
Per rimuovere le risorse create per questa esercitazione:
-
Vai a Schematics
- Selezionare lo spazio di lavoro
pps-consumer. - Da Azioni ..., selezionare Elimina risorse.
- Immettere
pps-consumere fare clic su Distruzione. - Attendi Schematics per completare il lavoro.
- Una volta completata l'operazione, selezionare Elimina spazio di lavoro dal menu Azioni ....
- Immettere
pps-consumere fare clic su Elimina.
- Selezionare lo spazio di lavoro
-
Ripetere gli stessi passi con lo spazio di lavoro
pps-provider.Potrebbe essere necessario ritentare Distruggi risorse dopo pochi minuti se l'eliminazione dello spazio di lavoro non è riuscita perché non è stato possibile eliminare il gruppo di risorse.
A seconda della risorsa, potrebbe non essere eliminata immediatamente, ma conservata (per impostazione predefinita per 7 giorni). È possibile recuperare la risorsa eliminandola in modo permanente o ripristinarla entro il periodo di conservazione. Consultare questo documento su come utilizzare il recupero delle risorse.