Accedere alle VPE da una rete on-premises utilizzando Direct Link o da un'altra VPC utilizzando Transit Gateway
Per i servizi abilitati Virtual Private Endpoint (VPE), è possibile accedere ai servizi cloud ospitati in IBM Cloud su una rete privata dalla propria postazione on-premises tramite IBM Cloud Direct Link, oppure da un'altra VPC utilizzando IBM Cloud Transit Gateway. Quando si utilizza un gateway endpoint, il traffico tra la VPC e il servizio di destinazione rimane sulla rete privata IBM Cloud e non attraversa Internet.
I servizi abilitati alla VPE possono includere:
- IBM servizi di " IBM Cloud " di proprietà
- Servizi di Private Path pubblicati all'interno di IBM Cloud, compresi i servizi offerti da fornitori di software indipendenti (ISV) di terze parti
Se non diversamente specificato, in questo argomento i riferimenti ai "servizi IBM Cloud " si riferiscono sia ai servizi di proprietà di IBM sia ai servizi di Private Path.
VPE for VPC consente la connettività privata ai servizi supportati utilizzando indirizzi IP selezionati da una sottorete all'interno della VPC.
Distribuite le VPE in una sottorete separata e dedicata, non associata ai carichi di lavoro delle applicazioni. Per accedere a un VPE da un'altra subnet, configurare le ACL di rete o i gruppi di sicurezza per consentire il traffico tra subnet. Assicurarsi che le porte richieste siano aperte nelle ACL o nei gruppi di sicurezza per consentire l'accesso.
Sono supportati solo i servizi di TCP.
Architettura
La seguente topologia illustra l'accesso remoto e diretto a un VPE in un VPC tramite Direct Link e Transit Gateway. In questo modello, i VPE sono distribuiti in un VPC centralizzato e per la risoluzione degli hostname vengono utilizzati resolver DNS personalizzati.
Un client remoto può accedere al VPE quando è connesso tramite Direct Link o Transit Gateway. Per supportare la risoluzione del server dei nomi di dominio (DNS), è necessario fornire un resolver personalizzato nella VPC in cui sono distribuiti i gateway VPE.
Per l'accesso su Direct Link, configurare le regole di inoltro DNS per gli endpoint privati richiesti, in modo che le query DNS vengano inoltrate al resolver personalizzato nella VPC che ospita i gateway VPE.
Per l'accesso tramite Transit Gateway, fornire un resolver personalizzato nella VPC client e configurare le regole di inoltro DNS per inoltrare le query al resolver personalizzato nella VPC che ospita il VPE.
Procedura
Non è possibile fornire più gateway VPE utilizzando lo stesso servizio all'interno della VPC. Ad esempio, se si dispone di un VPE per il servizio di ricerca globale, non è possibile eseguire il provisioning di un servizio di ricerca globale duplicato.
Attieniti alla seguente procedura:
-
Fornisci IBM con gli account IBM Cloud che vuoi utilizzare per abilitare l'accesso Direct Link a VPE.
-
Scegli una delle seguenti opzioni:
-
(Consigliato) Crea un VPE per l'endpoint API VPC nel VPC di cui hai eseguito il provisioning. A tale scopo, attieniti alla seguente procedura:
-
Creare un resolver personalizzato. Per ulteriori informazioni, consultare Utilizzo dei resolver personalizzati.
- Per domini IBM, devi anche avere un resolver DNS in loco che punti al DNS dell'utente (Direct Link) o al resolver personalizzato (Transit Gateway) nel tuo VPC. Puoi quindi connetterti direttamente al VPE e accedere ai servizi IBM Cloud.
- Se si accede alla VPC da un'altra VPC, è necessario solo un resolver personalizzato, che inoltra al resolver personalizzato della VPC in cui si trova il VPE.
-
Creare un VPE. Per ulteriori informazioni, vedi Creazione di un gateway endpoint.
-
Allegare un gruppo di sicurezza nuovo o esistente (o modificare il gruppo di sicurezza predefinito) per consentire il traffico in entrata al VPE.
-
-
Abilitare questa funzione all'interno di un account che ha un VPC con un VPE già fornito. A tal fine, è necessario creare un resolver personalizzato prima di poter accedere al VPE su IBM Cloud Direct Link.
Per i domini IBM, devi avere un resolver DNS in loco che punti al DNS dell'utente (Direct Link) o al resolver personalizzato (Transit Gateway) nel tuo VPC. Quindi, puoi connetterti direttamente al VPE e accedere ai servizi IBM Cloud.
Per le risoluzioni degli endpoint VPE, devi inoltrare le richieste DNS ai resolver personalizzati all'interno del servizio DNS di cui viene eseguito il provisioning all'interno del tuo VPC in modo che possa risolvere gli indirizzi VPE.
-
-
Verificare di disporre dell'accesso dal collegamento diretto:
Dovresti ora essere in grado di accedere a un endpoint API VPC da una rete in loco tramite il Direct Link. È possibile utilizzare questo endpoint API VPC su IBM Cloud Direct Link per eseguire il provisioning di risorse aggiuntive nella VPC, come ad esempio le VPE per altri servizi di IBM Cloud.
Ad esempio, se si desidera creare una VPE per (IAM), è possibile effettuare la seguente chiamata API REST da una rete on-premises utilizzando un endpoint API VPC privato per il provisioning di VPE per IAM:
curl -X POST "$vpc_api_endpoint/v1/endpoint_gateways?version=$version&generation=2" -H "Authorization: Bearer $iam_token" -d '{ "name": "my-iam-endpoint-gateway", "target": { "crn" : "crn:v1:bluemix:public:iam-svcs:global:::endpoint:private.iam.cloud.ibm.com", "resource_type":"provider_cloud_service" }, "vpc": { "id": "r006-5293202a-ace4-40a1-85bf-4a0afe2831cd"}, "ips":[ {"id":"0717-a28a0592-16fb-4681-af0f-e9876519ce04"} ]
Accesso all'endpoint privato dell'API VPC dalla CLI
Per accedere all'endpoint privato dell'API VPC utilizzando la CLI, attieniti alla seguente procedura:
-
Aggiorna la CLI IBM Cloud core (
1.3.0o superiore) e il plug-in del servizio dell'infrastruttura VPC (0.8.0o superiore) alle ultime versioni:ibmcloud update ibmcloud plugin update vpc-infrastructureSe non hai installato il plug-in del servizio dell'infrastruttura VPC, immetti il seguente comando:
ibmcloud plugin install vpc-infrastructure -
Per passare alla modalità endpoint privato API, immettere il seguente comando:
ibmcloud login -a private.cloud.ibm.comAttualmente, la modalità endpoint privato API supporta solo le regioni
us-southeus-east. -
Per confermare che stai accedendo all'endpoint privato, puoi stampare i dati JSON dall'API:
ibmcloud is zones --output jsonIl risultato è simile all'esempio seguente:
[ { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-1", "name": "us-south-1", "region": { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south", "name": "us-south" }, "status": "available" }, { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-2", "name": "us-south-2", "region": { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south", "name": "us-south" }, "status": "available" }, { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-3", "name": "us-south-3", "region": { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south", "name": "us-south" }, "status": "available" }
Accesso all'endpoint privato dell'API VPC con l'API
Per accedere all'endpoint privato dell'API VPC utilizzando l'API, procedere come segue:
-
Imposta una variabile di ambiente per la regione a cui vuoi accedere. Ad esempio, per
us-south, immettere:set vpc_api_endpoint=https://us-south.private.iaas.cloud.ibm.com -
Quando la variabile di ambiente viene avviata, immettere il comando seguente:
curl -s GET "$vpc_api_endpoint/v1/regions/us-south/zones?generation=2&&version=2021-01-01" -H "Authorization:$iam_token" |jq .Il risultato è simile all'esempio seguente:
{ "zones": [ { "name": "us-south-1", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-1", "region": { "name": "us-south", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south" }, "status": "available" }, { "name": "us-south-2", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-2", "region": { "name": "us-south", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south" }, "status": "available" }, { "name": "us-south-3", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-3", "region": { "name": "us-south", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south" }, "status": "available" } ] }
Accesso all'endpoint privato API VPC con Terraform
Per accedere all'endpoint privato dell'API VPC con Terraform, selezionare una delle seguenti azioni:
-
Imposta una variabile di ambiente per la regione a cui vuoi accedere. Ad esempio, per
us-south, immettere:export IBMCLOUD_IS_NG_API_ENDPOINT=https://us-south.private.iaas.cloud.ibm.com/v1 -
Dichiarare il blocco provider. Ad esempio:
provider "ibm" { region = "us-south" visibility = "private" }