Accès aux VPE à partir d'un réseau sur site à l'aide de Direct Link ou à partir d'un autre VPC à l'aide de Transit Gateway
Pour les services compatibles avec le Virtual Private Endpoint (VPE), vous pouvez accéder aux services en nuage hébergés sur IBM Cloud via un réseau privé depuis votre site sur place via IBM Cloud Direct Link, ou depuis un autre VPC via IBM Cloud Transit Gateway. Lorsque vous utilisez une passerelle d'extrémité, le trafic entre votre VPC et le service cible reste sur le réseau privé IBM Cloud et ne traverse pas l'internet.
Les services basés sur la technologie VPE peuvent inclure
- IBM services d' IBM Cloud s en interne
- Les services de voie privée publiés sur le site IBM Cloud, y compris les services proposés par des fournisseurs de logiciels indépendants tiers (ISV)
Sauf indication contraire, les références aux "services IBM Cloud " dans ce thème s'appliquent à la fois aux services appartenant à IBM et aux services du chemin privé.
VPE for VPC permet une connectivité privée aux services pris en charge en utilisant des adresses IP que vous sélectionnez dans un sous-réseau de votre VPC.
Déployer les VPE dans un sous-réseau distinct et dédié qui n'est pas associé aux charges de travail des applications. Pour accéder à un VPE à partir d'un autre sous-réseau, configurez les listes de contrôle d'accès ou les groupes de sécurité de votre réseau afin d'autoriser le trafic entre sous-réseaux. Assurez-vous que les ports requis sont ouverts dans vos listes de contrôle d'accès ou groupes de sécurité pour permettre l'accès.
Seuls les services TCP sont pris en charge.
Architecture
La topologie suivante illustre l'accès distant et direct à un VPE dans un VPC via Direct Link et Transit Gateway. Dans ce modèle, les VPE sont déployés dans un VPC centralisé et des résolveurs DNS personnalisés sont utilisés pour la résolution des noms d'hôte.
Un client distant peut accéder à l'EPV lorsqu'il est connecté via Direct Link ou Transit Gateway. Pour prendre en charge la résolution des serveurs de noms de domaine (DNS), prévoyez un résolveur personnalisé dans le VPC où les passerelles VPE sont déployées.
Pour l'accès via Direct Link, configurez les règles de transfert DNS pour les points d'extrémité privés requis afin que les requêtes DNS soient transférées au résolveur personnalisé dans le VPC qui héberge les passerelles VPE.
Pour l'accès via Transit Gateway, prévoyez un résolveur personnalisé dans le VPC client et configurez les règles de transfert DNS pour transmettre les requêtes au résolveur personnalisé dans le VPC hébergeant l'EPV.
Procédure
Vous ne pouvez pas approvisionner plusieurs passerelles VPE en utilisant le même service au sein du VPC. Par exemple, si vous disposez d'un VPE pour le service de recherche globale, vous ne pouvez pas mettre à disposition un service de recherche globale en double.
Effectuez les étapes suivantes :
-
Fournissez à IBM les comptes IBM Cloud que vous souhaitez utiliser pour permettre à Direct Link d'accéder à VPE.
-
Sélectionnez l'une des options suivantes :
-
(Recommandé) Créez un VPE pour le point de terminaison API de votre VPC dans le VPC que vous avez provisionné. Pour ce faire, procédez comme suit :
-
Créez un programme de résolution personnalisé. Pour plus d'informations, voir Utilisation de programmes de résolution personnalisés.
- Pour les domaines IBM, vous devez également disposer d'un programme de résolution DNS sur site qui pointe vers le serveur de noms de domaine de l'utilisateur (Direct Link) ou vers le programme de résolution personnalisé (Transit Gateway) dans votre VPC. Vous pouvez ensuite vous connecter directement au VPE et accéder aux services IBM Cloud.
- Si vous accédez au VPC à partir d'un autre VPC, vous n'avez besoin que d'un résolveur personnalisé, qui transmet au résolveur personnalisé du VPC où se trouve le VPE.
-
Créez un VPE. Pour plus d'informations, voir la rubrique relative à la création d'une passerelle de noeud final.
-
Associez un groupe de sécurité nouveau ou existant (ou modifiez le groupe de sécurité par défaut) pour autoriser le trafic entrant vers le VPE.
-
-
Activez cette fonction dans un compte qui possède un VPC avec un VPE déjà mis à disposition. Pour ce faire, vous devez créer un résolveur personnalisé avant de pouvoir accéder au VPE via IBM Cloud Direct Link.
Pour les domaines IBM, vous devez disposer d'un programme de résolution DNS sur site qui pointe vers le serveur de noms de domaine de l'utilisateur (Direct Link) ou vers le programme de résolution personnalisé (Transit Gateway) dans votre VPC. Vous pouvez ensuite vous connecter directement au VPE et accéder aux services IBM Cloud.
Pour les résolutions des noeuds finaux VPE, vous devez transférer les demandes DNS aux programmes de résolution personnalisés dans le service DNS mis à disposition dans votre VPC afin qu'il puisse résoudre les adresses VPE.
-
-
Vérifiez que vous disposez d'un accès à partir du lien direct:
Vous devez maintenant pouvoir accéder à un noeud final d'API VPC à partir d'un réseau sur site via votre Direct Link. Vous pouvez utiliser ce point de terminaison API VPC via IBM Cloud Direct Link pour provisionner des ressources supplémentaires dans votre VPC, telles que des VPE pour d'autres services d' IBM Cloud.
Par exemple, si vous souhaitez créer un VPE pour IAM, vous pouvez effectuer l'appel API REST suivant depuis un réseau sur site en utilisant un point de terminaison API VPC privé pour provisionner le VPE pour IAM :
curl -X POST "$vpc_api_endpoint/v1/endpoint_gateways?version=$version&generation=2" -H "Authorization: Bearer $iam_token" -d '{ "name": "my-iam-endpoint-gateway", "target": { "crn" : "crn:v1:bluemix:public:iam-svcs:global:::endpoint:private.iam.cloud.ibm.com", "resource_type":"provider_cloud_service" }, "vpc": { "id": "r006-5293202a-ace4-40a1-85bf-4a0afe2831cd"}, "ips":[ {"id":"0717-a28a0592-16fb-4681-af0f-e9876519ce04"} ]
Accéder au point de terminaison privé de l'API VPC depuis l'interface de ligne de commande
Pour accéder au noeud final privé de l'API VPC à l'aide de l'interface de ligne de commande, procédez comme suit :
-
Mettez à jour l'interface CLI d' IBM Cloud (
1.3.0ou version ultérieure) et le plug-in du service d'infrastructure VPC (0.8.0ou version ultérieure) vers leurs versions les plus récentes :ibmcloud update ibmcloud plugin update vpc-infrastructureSi aucun plug-in de service d'infrastructure VPC n'est installé, entrez la commande suivante :
ibmcloud plugin install vpc-infrastructure -
Pour passer au mode de point d'extrémité privé d'API, entrez la commande suivante :
ibmcloud login -a private.cloud.ibm.comActuellement, le mode de point d'extrémité privé d'API ne prend en charge que les régions
us-southetus-east. -
Pour confirmer que vous accédez au point d'extrémité privé, vous pouvez imprimer les données JSON à partir de l'API :
ibmcloud is zones --output jsonLe résultat ressemble à l'exemple suivant :
[ { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-1", "name": "us-south-1", "region": { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south", "name": "us-south" }, "status": "available" }, { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-2", "name": "us-south-2", "region": { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south", "name": "us-south" }, "status": "available" }, { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-3", "name": "us-south-3", "region": { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south", "name": "us-south" }, "status": "available" }
Accéder au point de terminaison privé de l'API VPC via l'API
Pour accéder au point de terminaison privé de l'API VPC via l'API, procédez comme suit :
-
Définissez une variable d'environnement pour la région à laquelle vous souhaitez accéder. Par exemple, pour
us-south, entrez :set vpc_api_endpoint=https://us-south.private.iaas.cloud.ibm.com -
Une fois que la variable d'environnement est initiée, entrez la commande suivante :
curl -s GET "$vpc_api_endpoint/v1/regions/us-south/zones?generation=2&&version=2021-01-01" -H "Authorization:$iam_token" |jq .Le résultat ressemble à l'exemple suivant :
{ "zones": [ { "name": "us-south-1", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-1", "region": { "name": "us-south", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south" }, "status": "available" }, { "name": "us-south-2", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-2", "region": { "name": "us-south", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south" }, "status": "available" }, { "name": "us-south-3", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-3", "region": { "name": "us-south", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south" }, "status": "available" } ] }
Accéder au point de terminaison privé de l'API VPC avec Terraform
Pour accéder au point de terminaison privé de l'API VPC à l'aide de Terraform, procédez de l'une des manières suivantes :
-
Définissez une variable d'environnement pour la région à laquelle vous souhaitez accéder. Par exemple, pour
us-south, entrez :export IBMCLOUD_IS_NG_API_ENDPOINT=https://us-south.private.iaas.cloud.ibm.com/v1 -
Déclarez le bloc provider. Exemple :
provider "ibm" { region = "us-south" visibility = "private" }