Creación de una puerta de enlace de punto final de acceso local
Además del modelo de uso compartido de DNS basado en concentradores, puede crear puertas de enlace de punto de conexión privado virtual de acceso local en VPC con DNS compartido. Los VPE de acceso local proporcionan conectividad privada y local a los servicios IBM Cloud compatibles sin enrutar el tráfico a través del VPC del concentrador.
Actualmente, esta función solo es compatible con IBM Cloud Object Storage y está disponible para determinados clientes incluidos en la lista de permitidos.
Antes de empezar
- Las puertas de enlace de punto final de acceso local utilizan el modelo de uso compartido de DNS, que se basa en una arquitectura de tipo «hub and spoke» (centro y radios). Debe configurar el uso compartido de DNS antes de crear una puerta de enlace de punto de acceso local. Si ya tiene configurado el uso compartido de DNS, no es necesario realizar ningún cambio ni migración para empezar a utilizar una puerta de enlace de punto final de acceso local.
- Revise las consideraciones generales de planificación antes de crear un VPE, incluidos los límites de creación, los grupos de seguridad, el acceso entre cuentas y las funciones compatibles.
- Para conocer los requisitos previos específicos de las VPE de acceso local en un concentrador DNS y una topología VPC compartida, consulte Consideraciones de planificación para compartir DNS.
Creación de una puerta de enlace de punto final de acceso local en la consola
Para crear una puerta de enlace de punto final de acceso local en la IBM Cloud consola, siga estos pasos:
-
En la IBM Cloud consola, seleccione
del menú Navegación, luego haga clic en
Infraestructura VPC > Red > Puertas de enlace de punto de conexión privado virtual. Aparece la página de pasarelas de punto final privado virtual para VPC.
-
Pulse Crear para ir a la página de suministro.
-
En la sección Detalles, especifique valores para los campos siguientes:
- Nombre: escriba un nombre exclusivo para la pasarela de punto final.
- Grupo de recursos: seleccione un grupo de recursos para la pasarela de punto final. Puede utilizar el grupo predeterminado para esta pasarela de punto final o elegir uno en la lista. Para obtener más información, consulte Prácticas recomendadas para organizar los recursos en un grupo de recursos.
- Etiquetas- Opcionalmente, añada etiquetas para organizar, realizar un seguimiento de los costes de uso o gestionar el acceso a sus recursos.
- Etiquetas de gestión de acceso: también puede añadir opcionalmente etiquetas de gestión de acceso a los recursos para ayudar a organizar las relaciones de control de acceso. El único formato admitido para las etiquetas
de gestión de accesos es
key:value. Para obtener más información, consulte Control del acceso a los recursos mediante etiquetas. - Nube privada virtual: seleccione la VPC donde necesita la dirección IP de VPE. En función de la región del VPC que haya seleccionado, el sistema le proporcionará una lista de IBM servicios a los que puede acceder para asociarlos con la puerta de enlace del punto final. Si el servicio de destino no se ofrece en la región de la VPC que ha seleccionado, puede cambiar la región para seleccionar el servicio en otra región.
Si no aparece la instancia de servicio o el servicio que desea, vuelva a validar los permisos de IAM. También puede optar por asignar una dirección IP reservada para enlazar a la pasarela, o especificar una subred de VPC para asignar una dirección IP reservada que enlazar con la pasarela.
-
En la sección Grupos de seguridad, marque las casillas de selección de los grupos de seguridad que desee conectar desde la tabla del grupo de seguridad. A continuación, puede gestionar estos grupos de seguridad y reforzar sus reglas de seguridad para el tráfico entrante hacia sus puertas de enlace de punto final.
Cuando se crea una pasarela de punto final sin especificar un grupo de seguridad, el grupo de seguridad predeterminado del VPC se conecta a la pasarela de punto final. Puede obtener información adicional consultando Configuración de ACL y grupos de seguridad para su uso con pasarelas de punto final.
Las puertas de enlace de punto final creadas antes de la compatibilidad con los grupos de seguridad no tienen un grupo de seguridad asociado. También permiten todo el tráfico entrante. Si se asigna un grupo de seguridad a un VPE que no tiene ningún grupo de seguridad asignado, no se puede revertir ese VPE a un estado en el que no tenga grupos de seguridad. Se podrá volver al comportamiento anterior "permitir todo el tráfico de entrada" conectando un grupo de seguridad con reglas que permitan todo el tráfico de entrada. Sin embargo, esta regla es inherentemente menos segura que tener un grupo de seguridad más restrictivo y no se recomienda.
-
En la sección Solicitar conexión a un servicio, seleccione IBM Cloud y, a continuación, seleccione cloud-object-storage en el menú.
-
Seleccione la región de su servicio. Se preselecciona una región para optimizar el rendimiento.
-
Tenga en cuenta que todos los tipos de puntos finales de servicio, excepto los puntos finales de servicio de configuración (tipo de punto final de configuración ), admiten enlaces de recursos, lo que permite enlaces VPE a Object Storage depósitos o recursos.
-
-
En la sección Compartir DNS, seleccione uno de los siguientes modos de enlace de resolución DNS:
- Primary permite compartir el punto final del servicio de la puerta de enlace VPE con el resolutor DNS del VPC del concentrador para la resolución de nombres.
- El enlace por recurso permite que la puerta de enlace VPE tenga enlaces de recursos a depósitos de almacenamiento de objetos en la nube y comparta el punto final del recurso del servicio con el resolutor DNS del VPC del concentrador para la resolución de nombres.
- La opción Desactivado no permite compartir los puntos finales del servicio de la puerta de enlace VPE para la resolución de nombres.
Cuando la VPC es un concentrador DNS, el uso compartido de DNS siempre se establece en Primario y el modo no se puede cambiar.
Si selecciona Enlace por recurso o Desactivado, puede crear enlaces de recursos opcionales, lo que le permite habilitar el acceso granular desde la VPC seleccionada a buckets Object Storage específicos. Para obtener más información, consulte Creación de enlaces de recursos.
Durante el aprovisionamiento, puede vincular un máximo de 10 buckets, con la opción de añadir más posteriormente.
-
En la sección IP reservada, seleccione las direcciones IP reservadas. Puede optar por:
-
Seleccionar uno para mí- Introduzca un prefijo de nombre para las direcciones IP, o se elegirá uno para usted. Seleccione una o varias subredes (se recomienda una subred por zona) y active el interruptor Liberación automática si desea que esta IP reservada se elimine automáticamente si se elimina la puerta de enlace del punto final.
-
Seleccionar de IPs existentes- Elija de la lista de direcciones IP existentes. Si no hay direcciones IP disponibles, haga clic en Reservar IP para reservar una.
Solo se puede vincular una IP reservada a una puerta de enlace VPE por zona de disponibilidad (AZ) en una VPC. Asegúrese de que no existan otros enlaces en la misma zona de disponibilidad (AZ) en todas las subredes dentro de la VPC.
-
Seleccionar más tarde: seleccione las direcciones IP en algún momento después de crear la puerta de enlace del punto de conexión.
-
-
Revise el resumen del pedido y, a continuación, haga clic en Crear puerta de enlace de punto de conexión privado virtual. Se solicita el uso de la puerta de enlace del punto final.
Creación de una puerta de enlace de punto final de acceso local desde la CLI
Antes de comenzar, configure su entorno CLI.
Para crear una puerta de enlace de punto final de acceso local desde la CLI, siga estos pasos:
-
Obtenga una lista de las instancias de servicio de IBM Cloud cualificadas para establecerse como destinos de pasarela de punto final:
ibmcloud is endpoint-gateway-targets -
Cree una pasarela de punto final ejecutando el mandato siguiente:
ibmcloud is endpoint-gateway-create --target TARGET [--target-type private_path_service_gateway | provider_cloud_service | provider_infrastructure_service] [--vpc VPC] [--name NAME] [--rip RIP --subnet SUBNET | (--new-reserved-ip NEW_RESERVED_IP1 --new-reserved-ip NEW_RESERVED_IP2 ...)] [--allow-dns-resolution-binding false | true] [--sg SG] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]Donde:
--target-type:- Indica el tipo de destino para esta puerta de enlace de punto final, y uno de los siguientes:
private_path_service_gateway,provider_cloud_service, oprovider_infrastructure_service. --vpc:- Indica el ID o nombre de la VPC.
--target:- Indica el nombre del servicio de infraestructura del proveedor o el CRN para una instancia de servicio de nube del proveedor. Puede utilizar el comando
ibmcloud is endpoint-gateway-targetspara enumerar los servicios de nube e infraestructura del proveedor que están cualificados para establecerse como destino de la puerta de enlace de punto final. --name:- Indica el nuevo nombre de la puerta de enlace del punto final.
--rip:- Indica el ID de la IP reservada que se vinculará a la pasarela del punto final.
--subnet:- ID o nombre de la subred. Este nombre solo es necesario si la IP reservada suministrada está en formato de nombre.
--new-reserved-ip:- Indica la nueva configuración de IP reservada en formato JSON o un archivo JSON.
RESERVED_IP_JSON|@RESERVED_IP_JSON_FILE --sg:- Indica el ID del grupo de seguridad.
Si no especifica
-sg, el grupo de seguridad predeterminado de la VPC se vincula a la puerta de enlace del endpoint.--resource-group-id:- Indica el ID del grupo de recursos. Esta opción es mutuamente excluyente con
--resource-group-name. --resource-group-name:- Indica el nombre del grupo de recursos. Esta opción es mutuamente excluyente con
--resource-group-id. --output:- Indica el formato de salida. Solo se admite JSON.
-q, --quiet:- Suprime la salida detallada.
Para obtener más información y ejemplos comando, consulte la referencia de la CLI de VPC.
Creación de una puerta de enlace de punto final de acceso local con la API
Para crear una puerta de enlace de punto final de acceso local con la API, siga estos pasos:
-
Configure el entorno de la API.
-
Almacene los valores siguientes en variables que se utilizarán en el mandato de la API:
-
ResourceGroupId- En primer lugar, obtenga su grupo de recursos y, a continuación, rellene la variable:
export ResourceGroupId=<your_resourcegroup_id> -
VpcId- Utilice el comando
list vpc(con las variables anteriores) y, a continuación, rellene la variable en función del ID proporcionado:export VpcId=<your_VPC_id> -
TargetCrn- El nombre, o CRN, de la instancia del servicio IBM Cloud en la que desea establecer la pasarela de punto final. Puede utilizar el mandato
ibmcloud is endpoint-gateway-targetspara listar las instancias de servicio de IBM Cloud cualificadas para establecerse como destinos de pasarela de punto final.export TargetCrn=<CRN of a target service> -
SubnetID(Opcional): el id de subred.export SubnetID=<your_subnet_id>
-
-
Una vez iniciadas todas las variables, seleccione una de las siguientes acciones:
-
Cree una puerta de enlace de punto final para la VPC específica:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \ -d { "name": endpoint-gateway-1", "vpc": {"id":"'$VpcId'"}, "target": { "crn": "$TargetCrn", "resource_type": "provider_cloud_service" }, "security_groups": [ {"id": "'$sg'"} ] }'Al crear una puerta de enlace de punto final para conectarse a un servicio Private Path, asegúrese de que «tipo de recurso» = «private_path_service_gateway».
Después de crear una pasarela de punto final para la instancia de servicio y asignar una dirección IP reservada, debe enlazar las direcciones IP de la red de VPC a la pasarela de punto final. Consulte Enlace y desenlace de una dirección IP reservada para obtener más detalles. Estas direcciones IP enlazadas se convierten en el VPE para acceder al servicio correlacionado con la pasarela de punto final.
-
Cree una pasarela de punto final con una dirección IP reservada asociada:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \ -d { "name": endpoint-gateway-1", "vpc": {"id":"'$VpcId'"}, "target": { "crn": "$TargetCrn", "resource_type": "provider_cloud_service" }, "security_groups": [ {"id": "'$sg'"} ], "ips": [ {"subnet": { "id": "$SubnetId" } } ], }'Al crear una puerta de enlace de punto final para conectarse a un servicio Private Path, asegúrese de que «tipo de recurso» esté configurado en
private_path_service_gateway.
-
Después de crear una pasarela de punto final para un servicio de IBM Cloud, presenta los puntos finales asociados. Puede editar la pasarela de punto final de varias formas, como vinculando/desvinculando IPs, cambiando el grupo de recursos y actualizando etiquetas. Si tiene que cambiar los puntos finales de servicio por cualquier motivo, debe suprimir y volver a crear la pasarela de punto final.
Creación de una puerta de enlace de punto final de acceso local con Terraform
Puede utilizar Terraform para crear una puerta de enlace de punto final.
Para utilizar Terraform, descargue la CLI de Terraform y configure el IBM Cloud complemento del proveedor. Para obtener más información, consulte Introducción a Terraform.
El siguiente ejemplo crea una pasarela VPE:
resource "ibm_is_virtual_endpoint_gateway" "vpe_iam" {
name = "${var.name}-iam-vpe"
vpc = ibm_is_vpc.testacc_vpc.id
target {
resource_type = var.vpe_target_type
crn = var.vpe_target_crn
}
dns_resolution_binding_mode = "disabled"
}
resource "ibm_is_virtual_endpoint_gateway_resource_binding" "vpe_rb" {
name = "${var.name}-rb-vpe"
endpoint_gateway_id = ibm_is_virtual_endpoint_gateway.vpe_iam.id
target {
crn = var.vpe_rb_target
}
}
data "ibm_is_virtual_endpoint_gateway" "vpe_iam" {
name = ibm_is_virtual_endpoint_gateway.vpe_iam.name
}
data "ibm_is_virtual_endpoint_gateways" "vpe_iam" {
}
data ibm_is_virtual_endpoint_gateway_resource_bindings bindings {
endpoint_gateway_id = ibm_is_virtual_endpoint_gateway.vpe_iam.id
}
data ibm_is_virtual_endpoint_gateway_resource_binding binding {
endpoint_gateway_id = ibm_is_virtual_endpoint_gateway.vpe_iam.id
endpoint_gateway_resource_binding_id = ibm_is_virtual_endpoint_gateway_resource_binding.vpe_rb.endpoint_gateway_resource_binding_id
}
Después de crear una puerta de enlace de punto final de acceso local
Si vuelve a la página Puertas de enlace de punto final privado virtual para VPC, su puerta de enlace de punto final aparecerá en la tabla. En el caso de IBM Cloud los servicios, el estado de su puerta de enlace de punto final cambia de Updating a Stable. Puede hacer clic en el menú Acciones para cambiar el nombre, reservar o vincular una IP, desvincular una IP o eliminar una puerta de enlace
de punto final.