Verbindung zwischen gemeinsamer DNS-Nutzung und Hub-VPC trennen

Um die DNS-Freigabe für eine DNS-Hub-VPC zu trennen, kann der berechtigte Benutzer der gemeinsam genutzten DNS-VPC-Instanz die Freigabe der VPE-Gateways (Virtual Private Endpoint) für die DNS-Hub-VPC aufheben.

Sie können die DNS-Freigabe für eine Hub-VPC über die Konsole, CLI, API oder Terraform deaktivieren.

Vorbereitende Schritte

Bevor Sie die Verbindung zur DNS-Freigabe trennen, überprüfen Sie die folgenden Voraussetzungen:

  • Um die gemeinsame DNS-Nutzung von einer gemeinsam genutzten DNS-VPC mit dem DNS-Auflösungstyp Delegated zu trennen, müssen Sie zuerst den Auflösungstyp auf System oder Manual aktualisieren. Löschen Sie anschließend die DNS-Auflösungsbindung.
  • Um die gemeinsame DNS-Nutzung von einer Hub-VPC zu trennen, muss dem Hub-VPC-Benutzer die DNSBindingConnector IAM-Rolle zugewiesen werden.

Trennen der DNS-Freigabe für eine Hub-VPC in der Konsole

Führen Sie die folgenden Schritte aus, um die gemeinsame DNS-Nutzung mit einer DNS-Hub-VPC zu trennen:

  1. Öffnen Sie in Ihrem Browser die IBM Cloud-Konsole und melden Sie sich bei dem Konto an, auf dem sich die gemeinsam genutzte DNS-VPC befindet.
  2. Wählen Sie das Navigationsmenü „ Menüsymbol“ und klicken Sie dann auf das Symbol „Infrastruktur -VPC“ > „Netzwerk“ > „VPCs“.
  3. Klicken Sie auf die gemeinsam genutzte DNS-VPC, deren DNS-Freigabe Sie trennen möchten.
  4. Blättern Sie zum Abschnitt "Optionale DNS-Einstellungen", erweitern Sie dann die Einstellungen für den DNS-Auflöser und klicken auf Bearbeiten.
  5. Inaktivieren Sie im Seitenbereich zum Bearbeiten der DNS-Resolver-Einstellungen den DNS-Hub.
  6. Wählen Sie System als DNS-Auflösertyp aus und klicken Sie anschließend auf Speichern.
  7. Erweitern Sie den Abschnitt "DNS-Auflösungsbindung" und klicken Sie auf Löschen. Bestätigen Sie das Löschen der Auflösungsbindung, um diese gemeinsam genutzte VPC von der DNS-Hub-VPC zu trennen.

Der Hub-VPC-Administrator kann die IAM-Service-zu-Service-Berechtigung (s2s) von der gemeinsam genutzten DNS-VPC widerrufen. Daher kann die gemeinsam genutzte DNS-VPC erst dann eine DNS-Auflösungsbindung an die Hub-VPC erstellen, wenn die Hub-VPC die IAM- s2s-Berechtigungsdelegierung an die gemeinsam genutzte DNS-VPC erneut initialisiert.

Verbindung zwischen gemeinsamer DNS-Nutzung und einer Hub-VPC über die Befehlszeilenschnittstelle trennen

Führen Sie die folgenden Schritte aus, um die gemeinsame DNS-Nutzung mit einer DNS-Hub-VPC über die Befehlszeilenschnittstelle zu trennen:

  1. Konfigurieren Sie die Umgebung der Befehlszeilenschnittstelle.

  2. Melden Sie sich über die CLI bei Ihrem Konto an. Nachdem Sie das Kennwort eingegeben haben, fordert das System Sie auf, das Konto und die Region anzugeben, die Sie verwenden möchten:

    ibmcloud login --sso
    
  3. Geben Sie den folgenden Befehl ein, um die gemeinsame DNS-Nutzung mit einer DNS-Hub-VPC zu trennen:

    ibmcloud is vpc-dns-resolution-binding-delete VPC (DNS_RESOLUTION_BINDING1 DNS_RESOLUTION_BINDING2 ...) [--output JSON] [-f, --force] [-q, --quiet]
    

    Dabei gilt:

    VPC
    Gibt die ID oder den Namen des VPCs an.
    DNS_RESOLUTION_BINDINGS1
    Gibt die ID oder den Namen der VPC-DNS-Auflösungsbindung an.
    DNS_RESOLUTION_BINDINGS2
    Gibt die ID oder den Namen der zweiten VPC-DNS-Auflösungsbindung an.
    --output
    Gibt das Ausgabeformat an. Es wird nur JSON unterstützt. Einer der folgenden Werte: JSON.
    --f, --force
    Gibt an, dass die Operation ohne Bestätigung erzwungen werden soll
    -q, --quiet
    Unterdrückt die ausführliche Ausgabe.

Verbindung zur gemeinsamen DNS-Nutzung mit einer Hub-VPC über die API trennen

Führen Sie die folgenden Schritte aus, um die DNS-Freigabe mit einer DNS-Hub-VPC über die API zu trennen:

  1. Richten Sie die API-Umgebung ein.

  2. Speichern Sie die folgenden Werte in Variablen, die in den API-Befehlen verwendet werden sollen:

    export dns_shared_vpc_id=<dns_shared_vpc_id>
    export dns_binding_id=<dns_shared_vpc_dns_binding_id>
    export iam_policy_id=<cross_account_iam_policy_id>
    
  3. Führen Sie diese Befehle in der folgenden Reihenfolge aus:

    curl -sX PATCH "$vpc_api_endpoint/v1/vpcs/$dns_shared_vpc_id?version=$version&generation=2" -H "Authorization: Bearer $token" -d '{"dns": {"resolver": {"type": "system"}}}'
    
    curl -sX DELETE "$vpc_api_endpoint/v1/vpcs/$dns_shared_vpc_id/dns_resolution_bindings/$dns_binding_id?version=$version&generation=2" -H "Authorization: Bearer ${iam_token}"
    
    curl -sX DELETE "$iam_api_endpoint/v1/policies/$iam_policy_id" -H "Authorization: Bearer ${iam_token}"
    

Verbindung zwischen gemeinsamer DNS-Nutzung und einer DNS-Hub-VPC mit Terraform trennen

Sie können Terraform verwenden, um die gemeinsame DNS-Nutzung mit einer DNS-Hub-VPC zu trennen.

Wenn Sie Terraform verwenden möchten, laden Sie die Terraform-CLI herunter und konfigurieren Sie das Provider-Plug-in IBM Cloud. Weitere Informationen finden Sie unter Einführung in Terraform.

VPC-Infrastrukturservices verwenden einen regionalen spezifischen Endpunkt, der standardmäßig auf us-south ausgerichtet ist. Wenn Sie Ihre VPC in einer anderen Region erstellen, stellen Sie sicher, dass Sie die entsprechende Region im Providerblock der Datei provider.tf als Ziel auswählen.

Sehen Sie sich das folgende Beispiel für eine andere Region als die Standardregion us-south an.

provider "ibm" {
  region = "eu-de"
}

Gehen Sie wie folgt vor, um die gemeinsame DNS-Nutzung mit einer DNS-Hub-VPC zu trennen:

resource "ibm_is_vpc" "example" {
  name = "example-vpc"
  dns {
		enable_hub = true
		resolver {
        type = "system"
		}
	}
}


terraform destroy -target=ibm_is_vpc_dns_resolution_binding.my_dns_resolution_binding

Hinweise zur Trennung der Verbindung zur gemeinsamen DNS-Nutzung

Wenn ein Hub-VPC-Eigner eine DNS-Auflösungsbindung löscht, kann dies zu einem verminderten Allgemeinzustand für die gemeinsam genutzte DNS-VPC führen, wenn die gemeinsam genutzte DNS-VPC ihren DNS-Auflöser delegiert, um den angepassten Auflöser der Hub-VPC zu verwenden. Um den Zustand der VPC aus dem Status Degraded wiederherzustellen, kann der Eigner der gemeinsam genutzten DNS-VPC-Instanz den DNS-Resolver-Typ auf System aktualisieren.

Wenn ein Eigner einer gemeinsam genutzten DNS-VPC eine DNS-Auflösungsbindung löscht, abhängig davon, ob der gemeinsam genutzten DNS-VPC die Service-to-Service-IAM-Berechtigungsrichtlinie auf der Hub-VPC mit der Rolle DNSBindingConnector erteilt wird, löscht das System entweder die DNS-Auflösungsbindung auf der Hubseite (sofern autorisiert) oder versetzt die Bindung des Hubs in den Status Faulted.

Weitere Informationen finden Sie unter Status und Zustand einer VPC überwachen.