Criando um gateway do terminal
Você pode criar um gateway de endpoint para um serviço IBM Cloud® ou aplicativo de terceiros que deseja acessar em sua rede VPC privada. Você pode usar o console, a CLI, a API ou o Terraform.
Para criar um gateway de ponto de extremidade de acesso local (atualmente compatível apenas com Cloud Object Storage ), siga as instruções em Criando um gateway de ponto de extremidade virtual privado de acesso local. Para configurar um gateway de endpoint entre contas para acessar um serviço ou aplicativo compatível IBM Cloud ou de terceiros, consulte Criando um gateway de endpoint entre contas para obter detalhes.
Antes de Iniciar
Antes de criar um gateway de endpoint, verifique se você revisou o Planejamento para gateways de endpoint privados virtuais e se cumpriu os seguintes pré-requisitos:
-
Um VPC
-
Uma sub-rede em pelo menos uma zona de disponibilidade se você pretende ligar um endereço IP ao mesmo tempo em que provisiona o gateway do terminal
-
Uma instância do serviço
-
Permissões do IAM apropriadas para criar um gateway do terminal, criar ou ligar um IP reservado e visualizar ou listar o serviço de destino
-
Verificação de que o serviço que você está configurando está ativado para VPE
-
Se você planeja criar um VPE entre contas, certifique-se de que cumpre os seguintes requisitos:
- Certifique-se de que você possui as permissões IAM necessárias e as políticas de restrição baseada em contexto (CBR) para autorizar o acesso.
- Certifique-se de que o serviço de destino suporta VPEs entre contas. Consulte a documentação do serviço para obter detalhes.
- Você deve obter o Nome do Recurso em Nuvem (CRN) da instância do serviço de destino.
- Para autorizar um VPE em sua conta de acessor a usar a instância de serviço de destino que reside em uma conta IBM Cloud diferente, você deve criar uma política de autorização de serviço para serviço, conforme descrito na próxima seção.
Criação de um gateway de endpoint no console
Para criar um gateway de endpoint no console IBM Cloud, siga estas etapas:
-
No console IBM Cloud, selecione o menu Navegação
e clique em
de infraestrutura > Rede > Gateways de ponto de extremidade privado virtual. A página Gateways de terminal privado virtual para VPC aparece.
-
Clique em Criar para acessar a página de fornecimento.
-
Na seção Detalhes, insira valores para os campos a seguir:
- Nome - Digite um nome exclusivo para o seu gateway do terminal.
- Grupo de recursos - Selecione um grupo de recursos para o gateway do terminal. É possível usar o grupo padrão para esse gateway do terminal ou escolher na lista. Para obter mais informações, consulte Melhores práticas para organizar recursos em um grupo de recursos.
- Tags- Opcionalmente, adicione tags para organizar, rastrear custos de uso ou gerenciar o acesso aos seus recursos.
- Tags de gerenciamento de acesso-Também é possível incluir opcionalmente tags de gerenciamento de acesso em recursos para ajudar a organizar relacionamentos de controle de acesso. O único formato suportado para as tags
de gerenciamento de acesso é
key:value. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags. - Nuvem privada virtual- Selecione a VPC em que você precisa do endereço IP da VPE. Com base na região do VPC que você selecionou, o sistema fornece uma lista de serviços da IBM que podem ser acessados para associar ao gateway do terminal. Se o serviço de destino não for oferecido na região do VPC selecionado, será possível mudar a região para selecionar o serviço em outra região.
Se o serviço pretendido ou a instância de serviço não aparecer, revalide suas permissões do IAM. Também é possível optar por alocar um endereço IP reservado para ligar ao gateway ou especificar uma sub-rede da VPC para alocar um endereço IP reservado para ligação com o gateway.
-
Na seção Grupos de segurança, marque as caixas de seleção dos grupos de segurança que você deseja anexar por meio da tabela de grupos de segurança. Em seguida, você pode gerenciar esses grupos de segurança e reforçar suas regras de segurança para o tráfego de entrada em direção aos gateways de endpoint.
Ao criar um gateway do terminal sem especificar um grupo de segurança, o grupo de segurança padrão da VPC é anexado ao gateway do terminal. Para obter mais informações, consulte Configurando ACLs e grupos de segurança para uso com gateways do terminal.
Os gateways de endpoint criados antes do suporte a grupos de segurança não têm um grupo de segurança anexado. Também permitem todo o tráfego de entrada. Se você anexar um grupo de segurança a um VPE que não tenha nenhum grupo de segurança anexado, não poderá reverter esse VPE para um estado em que ele não tenha grupos de segurança. É possível reverter para o comportamento anterior "permitir todo o tráfego de entrada", anexando um grupo de segurança a regras para permitir todo o tráfego de entrada. No entanto, essa regra é inerentemente menos segura do que ter um grupo de segurança mais restritivo em vigor e não é recomendada.
-
Na seção Solicitar conexão com um serviço, selecione um serviço IBM Cloud ou nãoIBM Cloud para acessar usando esse gateway de endpoint.
-
Para serviços do IBM Cloud, selecione uma oferta de serviços do IBM Cloud disponível no menu, em seguida, selecione sua região. Uma região é pré-selecionada para otimizar o desempenho.
-
Para serviços deIBM Cloud que não sejam da IBM, digite o nome do recurso de nuvem (CRN) do serviço de caminho privado (obtido de seu provedor de serviços).
Sua solicitação de conexão é enviada ao provedor de serviços para revisão.
A análise pode ser automatizada com base na política de conta escolhida pelo provedor, ou pode levar dias se o provedor optar por analisar manualmente as solicitações. Se sua solicitação for permitida, você receberá uma notificação e poderá acessar o serviço. Se sua solicitação for negada, entre em contato com o provedor de serviços.
-
-
Na seção Compartilhar DNS, selecione um dos seguintes modos de vinculação de resolução DNS:
- O Primary permite que os pontos de extremidade de serviço do gateway VPE na VPC compartilhada pelo DNS sejam compartilhados com a VPC do hub DNS para resolução de nomes.
- Desativado não permite que os pontos finais do serviço do gateway VPE sejam compartilhados para resolução de nomes.
Quando o VPC é um hub DNS, o compartilhamento DNS é sempre definido como Primário e o modo não pode ser alterado.
-
Na seção IP reservado, selecione os endereços IP reservados. É possível escolher:
-
Select one for me (Selecione um para mim )- Digite um prefixo de nome para os endereços IP, ou um será escolhido para você. Selecione uma ou mais sub-redes (recomenda-se uma sub-rede por zona) e ative a opção Liberação automática se desejar que esse IP reservado seja excluído automaticamente caso o gateway de endpoint seja excluído.
-
Select from existing IPs (Selecionar entre IPs existentes )- Escolha na lista de endereços IP existentes. Se não houver IPs disponíveis, clique em Reservar IP para reservar um.
Apenas um IP reservado pode ser vinculado a um gateway VPE por AZ em uma VPC. Certifique-se de que não existam outras ligações na mesma AZ em todas as sub-redes dentro da VPC.
-
Selecione um posteriormente- Selecione os endereços IP em algum momento após criar o gateway de ponto de extremidade.
-
-
Revise o Resumo do pedido e, em seguida, clique em Criar gateway de endpoint privado virtual. O gateway do terminal é solicitado para uso.
Criação de um gateway de endpoint a partir da CLI
Antes de iniciar, configure o seu ambiente da CLI.
Para criar um gateway de endpoint a partir da CLI, siga estas etapas:
-
Liste as instâncias de serviço da IBM Cloud que estão qualificadas para serem configuradas como destinos de gateway do terminal:
ibmcloud is endpoint-gateway-targets -
Crie um gateway do terminal executando o comando a seguir:
ibmcloud is endpoint-gateway-create --target TARGET [--target-type private_path_service_gateway | provider_cloud_service | provider_infrastructure_service] [--vpc VPC] [--name NAME] [--rip RIP --subnet SUBNET | (--new-reserved-ip NEW_RESERVED_IP1 --new-reserved-ip NEW_RESERVED_IP2 ...)] [--allow-dns-resolution-binding false | true] [--sg SG] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]Em que:
--target-type:- Indica o tipo de destino para esse gateway de endpoint e um dos seguintes:
private_path_service_gateway,provider_cloud_serviceouprovider_infrastructure_service. --vpc:- Indica a ID ou o nome da VPC.
--target:- Indica o nome do serviço de infraestrutura do provedor ou o CRN de uma instância de serviço de nuvem do provedor. Você pode usar o comando
ibmcloud is endpoint-gateway-targetspara listar os serviços de infraestrutura e nuvem do provedor que estão qualificados para serem definidos como o destino do gateway de endpoint. --name:- Indica o novo nome do gateway de endpoint.
--rip:- Indica a ID do IP reservado a ser vinculado ao gateway de ponto de extremidade.
--subnet:- ID ou nome da sub-rede. Esse nome é necessário somente se o IP reservado fornecido estiver no formato de nome.
--new-reserved-ip:- Indica a nova configuração de IP reservado no formato JSON ou em um arquivo JSON,
RESERVED_IP_JSON|@RESERVED_IP_JSON_FILE. --sg:- Indica a ID do grupo de segurança.
Se você não especificar
-sg, o grupo de segurança padrão da VPC será vinculado ao gateway de endpoint.--resource-group-id:- Indica a ID do grupo de recursos. Essa opção é mutuamente exclusiva com
--resource-group-name. --resource-group-name:- Indica o nome do grupo de recursos. Essa opção é mutuamente exclusiva com
--resource-group-id. --output:- Indica o formato de saída. Somente JSON é suportado.
-q, --quiet:- Suprime a saída detalhada.
Para obter mais informações e exemplos de comandos, consulte a referência da CLI do VPC.
Criação de um gateway de ponto de extremidade com a API
Para criar um gateway de endpoint com a API, siga estas etapas:
-
Configure o seu Ambiente de API.
-
Armazene os valores a seguir nas variáveis a serem usadas no comando da API:
-
ResourceGroupId- Primeiro, obtenha seu grupo de recursos e, em seguida, preencha a variável:
export ResourceGroupId=<your_resourcegroup_id> -
VpcId- Use o comando
list vpc(com as variáveis anteriores) e, em seguida, preencha a variável com base na ID fornecida:export VpcId=<your_VPC_id> -
TargetCrn- O nome, ou CRN, da instância do serviço IBM Cloud em que você deseja definir o gateway de endpoint. É possível usar o comando
ibmcloud is endpoint-gateway-targetspara listar as instâncias de serviço da IBM Cloud que estão qualificadas para serem configuradas como destinos de gateway do terminal.export TargetCrn=<CRN of a target service> -
SubnetID(Opcional) - O ID de sub-rede.export SubnetID=<your_subnet_id>
-
-
Quando todas as variáveis forem iniciadas, selecione uma das seguintes ações:
-
Crie um gateway do terminal para o VPC específico:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \ -d { "name": endpoint-gateway-1", "vpc": {"id":"'$VpcId'"}, "target": { "crn": "$TargetCrn", "resource_type": "provider_cloud_service" }, "security_groups": [ {"id": "'$sg'"} ] }'Ao criar um gateway do terminal para se conectar a um serviço de Caminho privado, certifique-se de que '"resource type" = "private_path_service_gateway"'.
Depois de criar um gateway do terminal para a instância de serviço e designar um endereço IP reservado, deve-se ligar os endereços IP da rede VPC ao gateway do terminal. Consulte Vinculando e desvinculando um endereço IP reservado para obter detalhes. Esses endereços IP ligados tornam-se o VPE para acessar o serviço mapeado para o gateway do terminal.
-
Crie um gateway de endpoint com um endereço IP reservado associado:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \ -d { "name": endpoint-gateway-1", "vpc": {"id":"'$VpcId'"}, "target": { "crn": "$TargetCrn", "resource_type": "provider_cloud_service" }, "security_groups": [ {"id": "'$sg'"} ], "ips": [ {"subnet": { "id": "$SubnetId" } } ], }'Ao criar um gateway de endpoint para se conectar a um serviço de caminho privado, certifique-se de que o "tipo de recurso" esteja definido como
private_path_service_gateway.
-
Após a criação de um gateway do terminal para um serviço da IBM Cloud, ele apresenta os terminais associados a ele. Você pode editar o gateway de endpoint de várias maneiras, como vincular/desvincular IPs, alterar o grupo de recursos e atualizar tags. Se você precisar alterar os terminais de serviço por qualquer motivo, deve-se excluir e recriar o gateway do terminal.
Criando um gateway de terminal com Terraform
É possível usar o Terraform para criar um gateway do terminal
Para usar o Terraform, baixe o Terraform CLI e configure o IBM Cloud plug-in Provider. Para obter mais informações, consulte Introdução ao Terraform.
O exemplo a seguir cria um gateway VPE:
resource "ibm_is_virtual_endpoint_gateway" "example" {
name = "example-endpoint-gateway"
target {
name = "ibm-ntp-server"
resource_type = "provider_infrastructure_service"
}
vpc = ibm_is_vpc.example.id
resource_group = data.ibm_resource_group.example.id
security_groups = [ibm_is_security_group.example.id]
}
resource "ibm_is_virtual_endpoint_gateway" "example1" {
name = "example-endpoint-gateway-1"
target {
name = "ibm-ntp-server"
resource_type = "provider_infrastructure_service"
}
vpc = ibm_is_vpc.example.id
ips {
subnet = ibm_is_subnet.example.id
name = "example-reserved-ip"
}
resource_group = data.ibm_resource_group.example.id
security_groups = [ibm_is_security_group.example.id]
}
resource "ibm_is_virtual_endpoint_gateway" "example3" {
name = "example-endpoint-gateway-2"
target {
name = "ibm-ntp-server"
resource_type = "provider_infrastructure_service"
}
vpc = ibm_is_vpc.example.id
ips {
subnet = ibm_is_subnet.example.id
name = "example-reserved-ip"
}
resource_group = data.ibm_resource_group.example.id
security_groups = [ibm_is_security_group.example.id]
}
resource "ibm_is_virtual_endpoint_gateway" "example4" {
name = "example-endpoint-gateway-3"
target {
crn = "crn:v1:bluemix:public:cloud-object-storage:global:::endpoint:s3.direct.mil01.cloud-object-storage.appdomain.cloud"
resource_type = "provider_cloud_service"
}
vpc = ibm_is_vpc.example.id
resource_group = data.ibm_resource_group.example.id
security_groups = [ibm_is_security_group.example.id]
}
Depois de criar um gateway VPE
Se você retornar à página Virtual private endpoint gateways for VPC, seu gateway de endpoint será exibido na tabela.
- Para os serviços IBM Cloud, o status do seu gateway de endpoint muda de
UpdatingparaStable. Você pode clicar no menu Açõespara renomear, reservar ou vincular um IP, desvincular um IP ou excluir um gateway de endpoint.
- Para serviços nãoIBM Cloud (de terceiros), o status do gateway do terminal é
Pendingaté que o provedor de serviços permita ou negue a solicitação de conexão. O status é alterado paraStablequando a conectividade é estabelecida É possível clicar em Rastrear ou expandir a linha da tabela do gateway do terminal para visualizar o progresso de sua solicitação - Opcionalmente, há um comutador de ligação de resolução de DNS na linha da tabela do gateway VPE que permite ativar ou desativar o compartilhamento de DNS para esse gateway do terminal. Para obter mais informações, consulte Sobre o compartilhamento de DNS para gateways VPE.