Überlegungen zur Planung der gemeinsamen Nutzung von DNS
Bevor Sie die gemeinsame DNS-Nutzung für VPE-Gateways konfigurieren, müssen Sie Folgendes beachten.
Überlegungen zum VPC Hub
Überprüfen Sie die folgenden Planungsaspekte für die Hub-VPC:
- Es ist wichtig, dass Sie die Konnektivität zwischen der Hub-VPC und den gemeinsam genutzten DNS-VPCs herstellen. IBM Cloud verwaltet oder validiert keine Konnektivität.
- Sie können eine VPC als Hub festlegen, wenn Sie eine VPC erstellen, oder jederzeit, nachdem sie erstellt wurde. Wenn Sie eine VPC als Hub definieren, kann sie keine DNS-Auflösungsbindungen haben.
- Sie können mehrere Hub-VPCs in einem Konto erstellen, sofern Sie keine überlappenden gemeinsam genutzten DNS-VPCs haben.
- Sie können die Hub-VPC nicht löschen, wenn sie DNS-Auflösungsbindungen zu DNS-geteilten VPCs hat.
- Sie können die Erstellung einer DNS-Auflösungsbindung nur über eine gemeinsam genutzte DNS-VPC einleiten.
- Nur ein berechtigter Benutzer kann die DNS-Auflösungsbindung aus einer Hub-VPC und einer gemeinsam genutzten DNS-VPC löschen. Zum Löschen der DNS-Auflösungsbindung aus einer Hub-VPC muss dem Benutzer die IAM-Aktion
is.vpc.dns-resolution-binding.deleteundis.vpc.dns-resolution-binding.disconnectzugewiesen sein. Sie können dem Benutzer die ZugriffsrichtlinieDNSBindingConnectorund die Plattformrollen 'Administrator' oder 'Editor' zuordnen.
Beschränkungen bei der Konfiguration der DNS-Freigabe für VPE-Gateways
Beachten Sie die folgenden Einschränkungen, bevor Sie die DNS-Freigabe für VPE-Gateways konfigurieren:
- Die DNS-Hub-VPC und die DNS-Shared-VPCs müssen sich in derselben Region befinden. Es gibt keine Unterstützung für DNS-geteilte VPCs in einer entfernten Region.
- VPEs auf der DNS-Hub-VPC werden immer mit ihren zugehörigen DNS-Shared-VPCs gemeinsam genutzt. Sie müssen alle VPEs auf dem DNS-Hub mit
allow_dns_resolutionkonfigurieren, bevor der VPC als DNS-Hub aktiviert werden kann. - IBM Cloud verwaltet oder kontrolliert die DNS-Server vor Ort nicht; Kunden müssen sicherstellen, dass die Server vor Ort je nach Bedarf auf den benutzerdefinierten Hub- oder Spoke-Resolver verweisen.
- Wenn der Hub-VPC DNS-Auflösungsbindungen zu DNS-geteilten VPCs hat, können Sie ihn nicht als DNS-Hub deaktivieren oder den VPC löschen.
- Eine DNS-geteilte VPC kann nur mit einem einzigen Hub verbunden werden.
- Die Zonenaffinität wird für einen benutzerdefinierten Resolver nicht unterstützt, wenn er mehrere Adressen hat. Eine benutzerdefinierte Auflösungsadresse wird immer die primäre DNS-Adresse für alle Verfügbarkeitszonen für diese VPC.
- Sie können den benutzerdefinierten Resolver auf der DNS-Hub-VPC nicht deaktivieren oder löschen, solange er in Gebrauch ist.
- Zeitvorgabe für Bindungsvorgänge: Das Erstellen, Löschen, Aktivieren oder Deaktivieren von DNS-Auflösungsbindungen, einschließlich Änderungen an Endpunkt-Gateway-Bindungen, kann fehlschlagen, wenn der Vorgang in weniger als 5 Minuten abgeschlossen wird. Um Fehlschläge zu vermeiden, sollten diese Vorgänge länger als 6 Minuten dauern.
- Wenn Sie dieselbe VPE auf einer beliebigen Kombination von Hub- oder DNS-geteilten VPCs innerhalb eines Zeitraums von 5 Minuten entfernen und neu erstellen, schlägt die Erstellung der VPE möglicherweise fehl.
Überlegungen zur Planung des lokalen Zugangs zu VPE
Verfügbarkeit auswählen
Beim Bereitstellen von lokal zugänglichen VPEs in einer DNS-freigegebenen VPC:
- Konfigurieren Sie die DNS-Freigabe, bevor Sie ein Gateway für lokale Zugriffspunkte erstellen. Wenn Sie die DNS-Freigabe bereits konfiguriert haben, sind keine Änderungen oder Migrationen erforderlich, um mit der Verwendung eines Endpunkt-Gateways für den lokalen Zugriff zu beginnen.
- Überprüfen Sie, ob der Dienst VPE unterstützt. Derzeit wird Cloud Object Storage nur unterstützt.
- Stellen Sie sicher, dass für den Dienst eine VPE in der Hub-VPC vorhanden ist, bevor Sie eine lokal zugängliche VPE in der DNS-freigegebenen VPC erstellen.
- Überprüfen Sie, ob die DNS-freigegebene VPC über eine DNS-Auflösungsbindung zum Hub verfügt.
- Jede lokale VPE kann mit spezifischen Ressourcenbindungen erstellt werden, die in der gesamten Topologie eindeutig sein müssen.
- Jede DNS-freigegebene VPC kann nur eine lokal zugängliche VPE pro Ressource innerhalb des Service-Endpunkts enthalten.
- Stellen Sie sicher, dass die Ressourcenbindungen für die DNS-freigegebene VPC VPE auf dem Zielservice konfiguriert sind.
- Der Datenverkehr für eine Ressource (z. B. einen Object Storage Bucket), die an die lokal zugängliche VPE gebunden ist, wird direkt zwischen der gemeinsam genutzten VPC und der Ressource weitergeleitet, wobei die DNS-Hub-VPC umgangen wird.
- Die Hub-VPC-VPE muss so lange bestehen bleiben, wie lokale Zugriffs-VPEs für denselben Service-Endpunkt vorhanden sind.
- Wenn auf einer VPE
allow_dns_resolution_bindingdeaktiviert ist, werden DNS-Einträge nicht zwischen dem Hub und DNS-freigegebenen VPCs übertragen. - Stellen Sie sicher, dass Sie Ihre CBR- und Sicherheitsgruppenregeln aktualisieren, um den Datenverkehr aus der entsprechenden DNS-freigegebenen VPC zuzulassen.
VPE-Modus und Regeln für die Ressourcenbindung
Verfügbarkeit auswählen
In diesem Abschnitt werden die verschiedenen VPE-Modi und die Regeln für die Ressourcenbindung in verschiedenen VPC-Konfigurationen beschrieben. Jeder VPE-Typ hat spezifische Anforderungen hinsichtlich des VPE-Modus und der Frage, ob eine Ressourcenbindung zulässig ist. Das Verständnis dieser Regeln ist entscheidend, um eine ordnungsgemäße Netzwerkarchitektur und die Einhaltung der Richtlinien zur gemeinsamen Nutzung von DNS sicherzustellen. Die folgenden Regeln legen fest, welche Modi für jeden VPE-Typ zulässig sind und unter welchen Bedingungen Ressourcenbindungen angewendet werden können.
Hinweis: Eine „eigenständige VPC-VPE“ ist eine VPE in einer VPC, die nicht Teil des DNS-Hubs und der gemeinsamen VPC-Topologie ist.
- Hub VPC VPE
- Hub VPC VPE sollte immer nur im Modus
primarybetrieben werden;per_resource_bindingunddisabledModi sind nicht zulässig. - Bevor Sie eine lokal zugängliche VPE in einer DNS-freigegebenen VPC erstellen können, muss für den Dienst eine Hub-VPC-VPE vorhanden sein.
- Die Hub-VPC-VPE muss so lange bestehen bleiben, wie lokale Zugriffs-VPEs für denselben Service-Endpunkt vorhanden sind.
- Hub VPC VPE sollte immer nur im Modus
- Standalone-VPC-VPE
- Standalone VPC VPE kann den Modus haben
disabledund über Ressourcenbindungen verfügen. - Standalone VPC VPE kann den Modus
primaryhaben und keine Ressourcenbindungen. - Standalone VPC VPE kann als Modus und
per_resource_bindingRessourcenbindung zulässig haben.
- Standalone VPC VPE kann den Modus haben
- DNS-gemeinsam genutzte VPC VPE
- DNS-freigegebene VPC VPE kann den Modus haben
primaryund keine Ressourcenbindungen. - DNS-freigegebene VPC VPE kann den Modus haben
disabledund trotzdem über Ressourcenbindungen verfügen. - DNS-freigegebene VPC VPE kann als Modus und
per_resource_bindingRessourcenbindung zulässig haben.
- DNS-freigegebene VPC VPE kann den Modus haben