Creación de una pasarela de punto final

Puede crear una puerta de enlace de punto final para un IBM Cloud® o un servicio o aplicación de terceros al que desee acceder en su red VPC privada. Puede utilizar la consola, CLI, API o Terraform.

Para crear una puerta de enlace de punto final de acceso local (actualmente solo compatible con Cloud Object Storage ), siga las instrucciones de Creación de una puerta de enlace de punto final privado virtual de acceso local. Para configurar una puerta de enlace de punto final entre cuentas para acceder a un servicio o aplicación compatible IBM Cloud o de terceros, consulte Creación de una puerta de enlace de punto final entre cuentas para obtener más información.

Antes de empezar

Antes de crear una pasarela de punto final, asegúrese de revisar la Planificación de pasarelas de punto final privadas virtuales y de haber cumplido los siguientes requisitos previos:

  • Una VPC

  • Una subred en al menos una zona de disponibilidad si tiene la intención de enlazar una dirección IP al mismo tiempo que proporciona la pasarela de punto final

  • Una instancia del servicio

  • Los permisos de IAM adecuados para crear una pasarela de punto final, crear o enlazar una IP reservada y ver o listar el servicio de destino

  • Verificación de que el servicio que está configurando está habilitado para VPE

  • Si planea crear un VPE entre cuentas, asegúrese de que cumple los siguientes requisitos:

    • Asegúrese de que dispone de los permisos IAM necesarios y las políticas de restricción basada en el contexto (CBR) para autorizar el acceso.
    • Asegúrate de que tu servicio de destino admite VPE entre cuentas. Consulta la documentación del servicio para más detalles.
    • Debe obtener el nombre de recurso en la nube (CRN) de la instancia del servicio de destino.
    • Para autorizar a un VPE en su cuenta de accesorio a utilizar la instancia de servicio de destino que reside en una cuenta IBM Cloud diferente, debe crear una política de autorización de servicio a servicio como se describe en la siguiente sección.

Creación de una pasarela en la consola

Para crear una pasarela de punto final en la consola IBM Cloud, siga estos pasos:

  1. Desde la consola IBM Cloud, seleccione el ícono del menú de navegación, luego haga clic en el ícono de Infraestructura VPC > Red > Puertas de enlace de puntos finales privados virtuales. Aparece la página de pasarelas de punto final privado virtual para VPC.

  2. Pulse Crear para ir a la página de suministro.

  3. En la sección Detalles, especifique valores para los campos siguientes:

    • Nombre: escriba un nombre exclusivo para la pasarela de punto final.
    • Grupo de recursos: seleccione un grupo de recursos para la pasarela de punto final. Puede utilizar el grupo predeterminado para esta pasarela de punto final o elegir uno en la lista. Para obtener más información, consulte Prácticas recomendadas para organizar los recursos en un grupo de recursos.
    • Etiquetas- Opcionalmente, añada etiquetas para organizar, realizar un seguimiento de los costes de uso o gestionar el acceso a sus recursos.
    • Etiquetas de gestión de acceso-También puede añadir opcionalmente etiquetas de gestión de acceso a recursos para ayudar a organizar las relaciones de control de acceso. El único formato admitido para las etiquetas de gestión de accesos es key:value. Para obtener más información, consulte Control del acceso a los recursos mediante etiquetas.
    • Nube privada virtual- Seleccione la VPC en la que necesita la dirección IP del VPE. Basándose en la región de la VPC que ha seleccionado, el sistema le proporciona una lista de servicios de IBM a los que puede acceder para asociarlos con la pasarela de punto final. Si el servicio de destino no se ofrece en la región de la VPC que ha seleccionado, puede cambiar la región para seleccionar el servicio en otra región.

    Si no aparece la instancia de servicio o el servicio que desea, vuelva a validar los permisos de IAM. También puede optar por asignar una dirección IP reservada para enlazar a la pasarela, o especificar una subred de VPC para asignar una dirección IP reservada que enlazar con la pasarela.

  4. En la sección Grupos de seguridad, marque las casillas de selección de los grupos de seguridad que desee conectar desde la tabla del grupo de seguridad. A continuación, puede gestionar estos grupos de seguridad y reforzar sus reglas de seguridad para el tráfico entrante hacia sus puertas de enlace de punto final.

    Cuando se crea una pasarela de punto final sin especificar un grupo de seguridad, el grupo de seguridad predeterminado del VPC se conecta a la pasarela de punto final. Puede obtener información adicional consultando Configuración de ACL y grupos de seguridad para su uso con pasarelas de punto final.

    Las puertas de enlace de puntos finales creadas antes de la compatibilidad con los grupos de seguridad no tienen un grupo de seguridad adjunto. También permiten todo el tráfico de entrada. Si adjuntas un grupo de seguridad a un VPE que no tiene ningún grupo de seguridad adjunto, no puedes revertir ese VPE a un estado en el que no tenga grupos de seguridad. Se podrá volver al comportamiento anterior "permitir todo el tráfico de entrada" conectando un grupo de seguridad con reglas que permitan todo el tráfico de entrada. Sin embargo, esta regla es inherentemente menos segura que tener un grupo de seguridad más restrictivo y no se recomienda.

  5. En la sección Solicitar conexión a un servicio, seleccione un servicio IBM Cloud o noIBM Cloud al que acceder mediante esta pasarela de punto final.

    • Para los servicios de IBM Cloud, seleccione una oferta de servicio de IBM Cloud disponible en el menú y, a continuación, seleccione su región. Se preselecciona una región para optimizar el rendimiento.

    • Para servicios que no sean de IBMIBM Cloud, introduzca el nombre del recurso en la nube (CRN) del servicio Private Path (obtenido de su proveedor de servicios).

      La solicitud de conexión se envía al proveedor de servicios para su revisión.

      La revisión puede automatizarse en función de la política de cuentas elegida por el proveedor, o puede llevar días si éste ha optado por revisar manualmente sus solicitudes. Si su solicitud está permitida, recibirá una notificación y luego podrá acceder al servicio. Si se deniega la solicitud, póngase en contacto con el proveedor de servicios.

  6. En la sección Compartir DNS, seleccione uno de los siguientes modos de enlace de resolución DNS:

    • Primary permite que los puntos finales del servicio de la puerta de enlace VPE en la VPC compartida por DNS se compartan con la VPC del concentrador DNS para la resolución de nombres.
    • La opción Desactivado no permite compartir los puntos finales del servicio de la puerta de enlace VPE para la resolución de nombres.

    Cuando la VPC es un concentrador DNS, el uso compartido de DNS siempre se establece en Primario y el modo no se puede cambiar.

  7. En la sección IP reservada, seleccione las direcciones IP reservadas. Puede optar por:

    • Seleccionar uno para mí- Introduzca un prefijo de nombre para las direcciones IP, o se elegirá uno para usted. Seleccione una o varias subredes (se recomienda una subred por zona) y active el interruptor Liberación automática si desea que esta IP reservada se elimine automáticamente si se elimina la puerta de enlace del punto final.

    • Seleccionar de IPs existentes- Elija de la lista de direcciones IP existentes. Si no hay direcciones IP disponibles, haga clic en Reservar IP para reservar una.

      Solo se puede vincular una IP reservada a una puerta de enlace VPE por zona de disponibilidad (AZ) en una VPC. Asegúrese de que no existan otros enlaces en la misma zona de disponibilidad (AZ) en todas las subredes dentro de la VPC.

    • Seleccionar más tarde: seleccione las direcciones IP en algún momento después de crear la puerta de enlace del punto de conexión.

  8. Revise el Resumen del pedido y, a continuación, haga clic en Crear puerta de enlace de punto final privado virtual. Se solicita el uso de la pasarela de punto final.

Creación de una puerta de enlace desde la CLI

Antes de empezar, configure el entorno de CLI.

Para crear una pasarela de punto final desde la CLI, siga estos pasos:

  1. Obtenga una lista de las instancias de servicio de IBM Cloud cualificadas para establecerse como destinos de pasarela de punto final:

    ibmcloud is endpoint-gateway-targets
    
  2. Cree una pasarela de punto final ejecutando el mandato siguiente:

    ibmcloud is endpoint-gateway-create --target TARGET [--target-type private_path_service_gateway | provider_cloud_service | provider_infrastructure_service] [--vpc VPC] [--name NAME] [--rip RIP --subnet SUBNET | (--new-reserved-ip NEW_RESERVED_IP1 --new-reserved-ip NEW_RESERVED_IP2 ...)] [--allow-dns-resolution-binding false | true] [--sg SG] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]
    

    Donde:

    --target-type:
    Indica el tipo de destino para esta pasarela de punto final, y uno de los siguientes: private_path_service_gateway, provider_cloud_service, o provider_infrastructure_service.
    --vpc:
    Indica el ID o nombre de la VPC.
    --target:
    Indica el nombre del servicio de infraestructura del proveedor o el CRN para una instancia de servicio de nube del proveedor. Puede utilizar el comando ibmcloud is endpoint-gateway-targets para enumerar los servicios de nube e infraestructura del proveedor que están cualificados para establecerse como destino de la puerta de enlace de punto final.
    --name:
    Indica el nuevo nombre de la puerta de enlace del punto final.
    --rip:
    Indica el ID de la IP reservada que se vinculará a la pasarela del punto final.
    --subnet:
    ID o nombre de la subred. Este nombre solo es necesario si la IP reservada suministrada está en formato de nombre.
    --new-reserved-ip:
    Indica la nueva configuración de IP reservada en formato JSON o un archivo JSON, RESERVED_IP_JSON|@RESERVED_IP_JSON_FILE.
    --sg:
    Indica el ID del grupo de seguridad.

    Si no especifica -sg, el grupo de seguridad predeterminado de la VPC se vincula a la puerta de enlace del endpoint.

    --resource-group-id:
    Indica el ID del grupo de recursos. Esta opción es mutuamente excluyente con --resource-group-name.
    --resource-group-name:
    Indica el nombre del grupo de recursos. Esta opción es mutuamente excluyente con --resource-group-id.
    --output:
    Indica el formato de salida. Solo se admite JSON.
    -q, --quiet:
    Suprime la salida verbosa.

    Para obtener más información y ejemplos de comando, consulte la referencia CLI de VPC.

Creación de una pasarela de puntos finales con la API

Para crear una pasarela de punto final con la API, siga estos pasos:

  1. Configure el entorno de la API.

  2. Almacene los valores siguientes en variables que se utilizarán en el mandato de la API:

    • ResourceGroupId- En primer lugar, obtenga su grupo de recursos y, a continuación, rellene la variable:

      export ResourceGroupId=<your_resourcegroup_id>
      
    • VpcId- Utilice el comando list vpc (con las variables anteriores) y, a continuación, rellene la variable en función del ID proporcionado:

      export VpcId=<your_VPC_id>
      
    • TargetCrn- El nombre, o CRN, de la instancia del servicio IBM Cloud en la que desea establecer la pasarela de punto final. Puede utilizar el mandato ibmcloud is endpoint-gateway-targets para listar las instancias de servicio de IBM Cloud cualificadas para establecerse como destinos de pasarela de punto final.

      export TargetCrn=<CRN of a target service>
      
    • SubnetID (Opcional): el id de subred.

      export SubnetID=<your_subnet_id>
      
  3. Una vez iniciadas todas las variables, seleccione una de las siguientes acciones:

    • Cree una puerta de enlace de punto final para la VPC específica:

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \
      -d {
      "name": endpoint-gateway-1",
      "vpc": {"id":"'$VpcId'"},
      "target": {
      "crn": "$TargetCrn",
      "resource_type": "provider_cloud_service"
      },
      "security_groups": [
      {"id": "'$sg'"}
      ]
      }'
      

      Al crear una pasarela de punto final para conectarse a un servicio de vía de acceso privada, asegúrese de que '"resource type" = "private_path_service_gateway"'.

      Después de crear una pasarela de punto final para la instancia de servicio y asignar una dirección IP reservada, debe enlazar las direcciones IP de la red de VPC a la pasarela de punto final. Consulte Enlace y desenlace de una dirección IP reservada para obtener más detalles. Estas direcciones IP enlazadas se convierten en el VPE para acceder al servicio correlacionado con la pasarela de punto final.

    • Cree una pasarela de punto final con una dirección IP reservada asociada:

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \
      -d {
      "name": endpoint-gateway-1",
      "vpc": {"id":"'$VpcId'"},
      "target": {
      "crn": "$TargetCrn",
      "resource_type": "provider_cloud_service"
      },
      "security_groups": [
      {"id": "'$sg'"}
      ],
      "ips": [
      {"subnet": { "id": "$SubnetId" } }
      ],
      }'
      

      Al crear una puerta de enlace de punto final para conectarse a un servicio Private Path, asegúrese de que '"tipo de recurso" se establece en private_path_service_gateway.

Después de crear una pasarela de punto final para un servicio de IBM Cloud, presenta los puntos finales asociados. Puede editar la pasarela de punto final de varias formas, como vinculando/desvinculando IPs, cambiando el grupo de recursos y actualizando etiquetas. Si tiene que cambiar los puntos finales de servicio por cualquier motivo, debe suprimir y volver a crear la pasarela de punto final.

Creación de una pasarela de punto final con Terraform

Puede utilizar Terraform para crear una pasarela de punto final.

Para utilizar Terraform, descargue la CLI de Terraform y configure el IBM Cloud complemento del proveedor. Para obtener más información, consulte Cómo empezar con Terraform.

El siguiente ejemplo crea una pasarela VPE:

resource "ibm_is_virtual_endpoint_gateway" "example" {

  name = "example-endpoint-gateway"
  target {
    name          = "ibm-ntp-server"
    resource_type = "provider_infrastructure_service"
  }
  vpc            = ibm_is_vpc.example.id
  resource_group = data.ibm_resource_group.example.id
  security_groups = [ibm_is_security_group.example.id]
}

resource "ibm_is_virtual_endpoint_gateway" "example1" {
  name = "example-endpoint-gateway-1"
  target {
    name          = "ibm-ntp-server"
    resource_type = "provider_infrastructure_service"
  }
  vpc = ibm_is_vpc.example.id
  ips {
    subnet = ibm_is_subnet.example.id
    name   = "example-reserved-ip"
  }
  resource_group = data.ibm_resource_group.example.id
  security_groups = [ibm_is_security_group.example.id]
}

resource "ibm_is_virtual_endpoint_gateway" "example3" {
  name = "example-endpoint-gateway-2"
  target {
    name          = "ibm-ntp-server"
    resource_type = "provider_infrastructure_service"
  }
  vpc = ibm_is_vpc.example.id
  ips {
    subnet = ibm_is_subnet.example.id
    name   = "example-reserved-ip"
  }
  resource_group = data.ibm_resource_group.example.id
  security_groups = [ibm_is_security_group.example.id]
}

resource "ibm_is_virtual_endpoint_gateway" "example4" {
  name = "example-endpoint-gateway-3"
  target {
    crn           = "crn:v1:bluemix:public:cloud-object-storage:global:::endpoint:s3.direct.mil01.cloud-object-storage.appdomain.cloud"
    resource_type = "provider_cloud_service"
  }
  vpc            = ibm_is_vpc.example.id
  resource_group = data.ibm_resource_group.example.id
  security_groups = [ibm_is_security_group.example.id]
}

Después de crear una pasarela VPE

Si vuelve a la página Virtual private endpoint gateways for VPC, su endpoint gateway aparecerá en la tabla.

  • En el caso de los servicios de IBM Cloud, el estado de su pasarela cambia de Updating a Stable. Puede hacer clic en el menú Acciones Menú Acciones para renombrar, reservar o vincular una IP, desvincular una IP o eliminar una pasarela de punto final.
  • Para servicios que no son deIBM Cloud (de terceros), el estado de la pasarela de punto final es Pending hasta que el proveedor de servicios permita o deniegue la solicitud de conexión. El estado cambia a Stable cuando se establece la conectividad. Puede pulsar Seguimiento o expandir la fila de tabla de la pasarela de punto final para ver el progreso de la solicitud.
  • Opcionalmente, hay un conmutador de enlace de resolución DNS en la fila de tabla de la pasarela VPE que le permite habilitar o inhabilitar el uso compartido de DNS para esta pasarela de punto final. Para obtener más información, consulte Acerca de la compartición de DNS para pasarelas VPE.