Acceso a VPEs desde una red local utilizando Direct Link o desde otra VPC utilizando Transit Gateway

Para los servicios habilitados para Virtual Private Endpoint (VPE), puede acceder a los servicios en la nube alojados en IBM Cloud a través de una red privada desde su ubicación local a través de IBM Cloud Direct Link, o desde otra VPC utilizando IBM Cloud Transit Gateway. Cuando utiliza una pasarela de punto final, el tráfico entre su VPC y el servicio de destino permanece en la red privada IBM Cloud y no atraviesa Internet.

Los servicios habilitados por VPE pueden incluir:

  • IBM Servicios de « IBM Cloud » de propiedad propia
  • Servicios de Private Path publicados en IBM Cloud, incluidos los servicios ofrecidos por proveedores de software independientes (ISV)

A menos que se especifique lo contrario, las referencias a " IBM Cloud services" en este tema se aplican tanto a los servicios propiedad de IBM como a los servicios Private Path.

VPE for VPC permite la conectividad privada a servicios compatibles mediante el uso de direcciones IP que usted selecciona de una subred dentro de su VPC.

Despliegue VPEs en una subred separada y dedicada que no esté asociada con cargas de trabajo de aplicaciones. Para acceder a un VPE desde otra subred, configure sus ACL de red o grupos de seguridad para permitir el tráfico entre subredes. Asegúrese de que los puertos necesarios están abiertos en sus ACL o grupos de seguridad para permitir el acceso.

Sólo se admiten servicios de TCP.

Arquitectura

La topología siguiente ilustra el acceso remoto directo a una VPE en una VPC a través de Direct Link y Transit Gateway. En este modelo, los VPE se despliegan en una VPC centralizada y se utilizan resolvedores DNS personalizados para la resolución de nombres de host.

Un cliente remoto puede acceder al VPE cuando se conecta a través de Direct Link o Transit Gateway. Para admitir la resolución del servidor de nombres de dominio (DNS), aprovisione un resolver personalizado en la VPC donde se implementan las puertas de enlace VPE.

Para el acceso a través de Direct Link, configure reglas de reenvío DNS para los puntos finales privados requeridos, de modo que las consultas DNS se reenvíen al resolver personalizado en la VPC que aloja las puertas de enlace VPE.

Para el acceso a través de Transit Gateway, aprovisione un resolver personalizado en la VPC cliente y configure reglas de reenvío DNS para reenviar consultas al resolver personalizado en la VPC que aloja el VPE.

Acceso directo al VPE
Acceso directo al VPE

Procedimiento

No se pueden aprovisionar varias puertas de enlace VPE utilizando el mismo servicio dentro de la VPC. Por ejemplo, si tiene un VPE para el servicio de búsqueda global, no puede suministrar un servicio de búsqueda global duplicado.

Siga estos pasos:

  1. Proporcione a IBM las cuentas de IBM Cloud que desea utilizar para habilitar el acceso de Direct Link a VPE.

  2. Elija una de estas opciones:

    • (Recomendado) Crea un VPE para el punto de conexión de la API de tu VPC en la VPC que has aprovisionado. Para hacerlo, siga estos pasos:

      1. Cree un programa de resolución personalizado. Para obtener más información, consulte Trabajar con programas de resolución personalizados.

        • Para los dominios de IBM, también debe tener un programa de resolución de DNS local que apunte al DNS del usuario (Direct Link) o al programa de resolución personalizado (Transit Gateway) en la VPC. A continuación, puede conectarse directamente al VPE y acceder a los servicios de IBM Cloud.
        • Si se accede a la VPC desde otra VPC, sólo se necesita un resolver personalizado, que reenvía al resolver personalizado de la VPC que tiene el VPE.
      2. Cree un VPE. Para obtener más información, consulte creación de una pasarela de punto final.

      3. Conecte un grupo de seguridad nuevo o existente (o modifique el grupo de seguridad predeterminado) para permitir el tráfico de entrada al VPE.

    • Habilite esta característica dentro de una cuenta que tenga una VPC con un VPE ya suministrado. Para ello, debe crear un resolver personalizado antes de poder acceder al VPE a través de IBM Cloud Direct Link.

      Para los dominios de IBM, debe tener un programa de resolución de DNS local que apunte al DNS del usuario (Direct Link) o al programa de resolución personalizado (Transit Gateway) en la VPC. A continuación, puede conectarse directamente al VPE y acceder a los servicios de IBM Cloud.

      Para las resoluciones de los puntos finales de VPE, debe reenviar las solicitudes DNS a los solucionadores personalizados dentro del servicio DNS que se suministra dentro de la VPC para que pueda resolver las direcciones de VPE.

  3. Verifique que tiene acceso desde el enlace directo:

    Ahora debería poder acceder a un punto final de API de VPC desde una red local a través de Direct Link. Puede utilizar este punto de conexión de la API de VPC a través de IBM Cloud Direct Link para aprovisionar recursos adicionales en su VPC, como VPE para otros servicios de IBM Cloud.

    Por ejemplo, si desea crear un VPE para (IAM), puede realizar la siguiente llamada a la API REST desde una red local utilizando un punto de conexión privado de la API de VPC para aprovisionar el VPE para IAM:

    curl -X POST "$vpc_api_endpoint/v1/endpoint_gateways?version=$version&generation=2" -H "Authorization: Bearer $iam_token" -d '{
    "name": "my-iam-endpoint-gateway",
    "target": {
    "crn" : "crn:v1:bluemix:public:iam-svcs:global:::endpoint:private.iam.cloud.ibm.com",
    "resource_type":"provider_cloud_service"
    },
    "vpc": { "id": "r006-5293202a-ace4-40a1-85bf-4a0afe2831cd"},
    "ips":[
    {"id":"0717-a28a0592-16fb-4681-af0f-e9876519ce04"}
    ]
    

Acceso al punto de conexión privado de la API de VPC desde la CLI

Para acceder al punto final privado de la API de VPC utilizando la CLI, siga estos pasos:

  1. Actualiza la CLI principal de « IBM Cloud » (1.3.0 o superior) y el complemento del servicio de infraestructura VPC (0.8.0 o superior) a las últimas versiones:

    ibmcloud update
    ibmcloud plugin update vpc-infrastructure
    

    Si no tiene instalado el plug-in de servicio de infraestructura de VPC, escriba el mandato siguiente:

    ibmcloud plugin install vpc-infrastructure
    
  2. Para conmutar a la modalidad de punto final privado de la API, especifique el mandato siguiente:

    ibmcloud login -a private.cloud.ibm.com
    

    Actualmente, la modalidad de punto final privado de la API sólo da soporte a las regiones us-south y us-east.

  3. Para confirmar que está accediendo al punto final privado, puede imprimir los datos JSON desde la API:

    ibmcloud is zones --output json
    

    El resultado es similar al del siguiente ejemplo:

    [
        {
            "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-1",
            "name": "us-south-1",
            "region": {
                "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south",
                "name": "us-south"
            },
            "status": "available"
        },
        {
            "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-2",
            "name": "us-south-2",
            "region": {
                "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south",
                "name": "us-south"
            },
            "status": "available"
        },
        {
            "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-3",
            "name": "us-south-3",
            "region": {
                "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south",
                "name": "us-south"
            },
            "status": "available"
        }
    

Acceder al punto de conexión privado de la API de VPC mediante la API

Para acceder al punto de conexión privado de la API de VPC mediante la API, sigue estos pasos:

  1. Establece una variable de entorno para la región a la que deseas acceder. Por ejemplo, para us-south, especifique:

    set vpc_api_endpoint=https://us-south.private.iaas.cloud.ibm.com
    
  2. Cuando se inicie la variable de entorno, escriba el mandato siguiente:

    curl -s GET "$vpc_api_endpoint/v1/regions/us-south/zones?generation=2&&version=2021-01-01" -H "Authorization:$iam_token" |jq .
    

    El resultado es similar al del siguiente ejemplo:

    {
      "zones": [
        {
          "name": "us-south-1",
          "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-1",
          "region": {
            "name": "us-south",
            "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south"
          },
          "status": "available"
        },
        {
          "name": "us-south-2",
          "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-2",
          "region": {
            "name": "us-south",
            "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south"
          },
          "status": "available"
        },
        {
          "name": "us-south-3",
          "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-3",
          "region": {
            "name": "us-south",
            "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south"
          },
          "status": "available"
        }
      ]
    }
    

Acceso al punto de conexión privado de la API de VPC con Terraform

Para acceder al punto de conexión privado de la API de VPC mediante Terraform, seleccione una de las siguientes opciones:

  • Establece una variable de entorno para la región a la que deseas acceder. Por ejemplo, para us-south, especifique:

    export IBMCLOUD_IS_NG_API_ENDPOINT=https://us-south.private.iaas.cloud.ibm.com/v1
    
  • Declare el bloque de proveedor. Por ejemplo:

    provider "ibm" {
    region     = "us-south"
    visibility = "private"
    }