Acerca de los servicios de vía de acceso privada
Los servicios Private Path proporcionan conectividad privada para IBM Cloud y servicios de terceros. Un servicio Private Path requiere un equilibrador de carga de red (NLB) Private Path para desplegar un servicio en IBM Cloud y una pasarela Virtual Private Endpoint (VPE) para que los consumidores se conecten al servicio. El tráfico permanece en la red troncal IBM sin atravesar Internet.
El proceso típico para crear una conectividad privada entre proveedores y consumidores es el siguiente:
- El proveedor crea un servicio de vía de acceso privada.
- El proveedor asocia su servicio de vía de acceso privada con un NLB de vía de acceso privada.
- El proveedor comparte la información pertinente con los consumidores de servicios, incluido un nombre de recurso de nube (CRN) de servicio de vía de acceso privada exclusivo.
- El consumidor crea una pasarela VPE que configura el CRN del servicio de vía de acceso privada. A su vez, se envía una solicitud de conexión al proveedor de servicios.
- El proveedor permite o deniega la solicitud del consumidor y configura una política de cuenta, si es necesario (de forma alternativa, el proveedor puede configurar una política de cuenta para permitir o denegar automáticamente las solicitudes del consumidor).
- Se notifica al consumidor el estado de la solicitud de conexión. Si se permite, el consumidor puede acceder al servicio; si se deniega, el consumidor puede ponerse en contacto con el proveedor para obtener más detalles.
Para obtener más información, consulte la Guía de soluciones de vía de acceso privada.
La capacidad de realizar las acciones siguientes depende del nivel de permisos de IAM asociados a la cuenta de IBM Cloud. Para obtener más información, consulte Permisos necesarios.
Iniciación al servicio de vía de acceso privada
Como proveedor de servicios, siga estos pasos para empezar:
-
Asegúrate de disponer de una nube privada virtual (VPC) y de al menos una subred en la VPC seleccionada.
-
Cree un servicio de vía de acceso privada.
- Establezca la política predeterminada para cuando una cuenta no tenga asignada una política específica. La política predeterminada (Revisar) le permite permitir o denegar cada solicitud, mientras que Permitir y Denegar automatizan el proceso para las solicitudes de conexión sin políticas de cuenta específicas.
- Cree políticas de cuenta para ID de cuenta específicos ahora o más tarde. Estas políticas determinan qué acción se debe llevar a cabo cuando el proveedor recibe una solicitud de una cuenta específica y tiene prioridad sobre la política predeterminada.
-
Crear un NLB de ruta privada.
- Puede crear un NLB de vía de acceso privada al crear el servicio de vía de acceso privada, o puede utilizar la página de suministro Equilibrador de carga para VPC para crear uno. Para crear un equilibrador de carga de vía de acceso privada separado del servicio de vía de acceso privada, consulte Creación de un equilibrador de carga de red de vía de acceso privada.
- Debes utilizar la misma cuenta dentro de la misma región de VPC para tu Private Path NLB y el servicio Private Path.
Casos de uso del servicio de vía de acceso privada
Los siguientes casos de uso le muestran las distintas formas en que puede utilizar los servicios Private Path.
En todos los casos de uso de Private Path, puede utilizar las capacidades de política ALB para dirigir el tráfico de servicio de Private Path.
Caso de uso 1: Conexión de un servicio a un único consumidor
Como proveedor, usted desea conectar su servicio a un consumidor sin que el tráfico atraviese Internet y sin dar acceso a toda su VPC. Su consumidor puede ser un cliente, otra división de su empresa o cualquier otra cosa.
Esta figura ilustra cómo establecer un servicio de ruta privada. El establecimiento de un servicio de vía de acceso privada le permite exponer un servicio a un cliente de forma privada.
En primer lugar, la solicitud de un consumidor se conecta a una pasarela VPE en la VPC del consumidor. A continuación, la pasarela VPE se conecta a la ruta privada NLB en la VPC del proveedor. A su vez, el Private Path NLB se conecta al servicio del proveedor. El servicio del proveedor responde entonces a la solicitud del consumidor a través de la Devolución Directa del Servidor (DSR). Esta actividad de servicio de vía de acceso privada está completamente contenida en una única región (EE.UU. sur) en una red privada de IBM Cloud.
Caso práctico 2: Conectar un servicio a varios consumidores
Esta figura ilustra cómo establecer un servicio Private Path con conexiones a múltiples puertas de enlace VPE de los consumidores.
En primer lugar, la aplicación de un consumidor se conecta a una pasarela VPE en las VPC del consumidor. A continuación, la pasarela VPE se conecta a la ruta privada NLB en la VPC del proveedor. A su vez, el Private Path NLB se conecta al servicio del proveedor. El servicio del proveedor responde entonces a la solicitud del consumidor a través de DSR. Esta actividad de servicio de vía de acceso privada está completamente contenida en una única región (EE.UU. sur) en una red privada de IBM Cloud.
Caso de uso 3: Conexión de un servicio a un cliente dentro de la VPC
Este diagrama ilustra cómo establecer un servicio de ruta privada con conexiones a la puerta de enlace VPE de un consumidor dentro de su VPC.
Utilice un servicio Private Path dentro de una única VPC si necesita mejorar el rendimiento y la escalabilidad de un balanceador de carga de red Private Path.
En primer lugar, la aplicación de un consumidor se conecta a la pasarela VPE del consumidor dentro de la VPC del proveedor. A continuación, la pasarela VPE se conecta a la ruta privada NLB en la VPC del proveedor. A su vez, el Private Path NLB se conecta al servicio del proveedor. El servicio del proveedor responde entonces a la solicitud del consumidor a través de DSR. Esta actividad de servicio de vía de acceso privada está completamente contenida en una única región (EE.UU. sur) en una red privada de IBM Cloud.
Caso de uso 4: Habilitación de un servicio de IBM Cloud para conectarse a la VPC de un proveedor
Private Path permite la conexión entre un servicio IBM Cloud como IBM Cloud Code Engine y su VPC sin comprometer la seguridad ni poner en riesgo su VPC. Code Engine es un servicio informático multiusuario que ejecuta cargas de trabajo de código fuente o en contenedores. Sus capacidades de escalado dinámico permiten a sus aplicaciones escalar automáticamente hacia arriba y hacia abajo, incluso hasta cero, en función de las solicitudes entrantes. Con su modelo de pago por uso, Code Engine sólo cobra por la capacidad informática que realmente se utiliza. Para obtener más información, consulte IBM Cloud Code Engine.
Este diagrama ilustra cómo establecer un servicio de ruta privada con conexiones a la puerta de enlace VPE de una aplicación de red privada virtual ( Code Engine ) y su VPC. En primer lugar, la aplicación Code Engine se conecta a la pasarela
VPE dentro de la VPC de Code Engine. A continuación, la pasarela VPE se conecta a la ruta privada NLB en la VPC del proveedor. A su vez, el Private Path NLB se conecta a la aplicación del proveedor. La aplicación del proveedor responde entonces
a la solicitud. Esta actividad de servicio de Private Path está completamente contenida en una sola región (us-south) en una red privada e IBM Cloud.
Caso de uso 5: Uso de un ALB con un NLB de ruta privada para alojar servicios fuera de una VPC
El siguiente diagrama ilustra el proceso de configuración de un servicio Private Path para conectar el servicio de un consumidor al endpoint de un proveedor, que puede estar alojado en las instalaciones o en otras ubicaciones privadas accesibles desde la VPC del proveedor:
-
La aplicación o servicio del consumidor se conecta a una puerta de enlace de punto final privado virtual (VPE) dentro de la VPC del consumidor.
La VPC del consumidor puede ser un servicio de IBM con soporte de Private Path, como MQ as a Service o Code Engine. Esto permite conexiones como la vinculación de un gestor de colas en la nube MQ con un gestor de colas local, o la conexión de un proyecto Code Engine con recursos locales.
-
A continuación, la pasarela VPE enlaza con el equilibrador de carga de red (NLB) de Private Path situado en la VPC del proveedor.
-
Para permitir que el NLB de Private Path llegue a su punto final local, el proveedor añade su equilibrador de carga de aplicaciones (ALB) como miembro del NLB de Private Path.
-
El proveedor configura el endpoint local como miembro del pool ALB.
-
Por último, el proveedor conecta el endpoint local a su ALB a través de IBM Cloud Direct Link.
Además, el proveedor puede aprovechar las capacidades de la política ALB para dirigir el tráfico al pool ALB y al miembro correspondientes. Para obtener más información, consulte Equilibrio de carga basado en políticas.
Se recomienda habilitar la afinidad zonal en el servicio Private Path para garantizar que el tráfico del cliente a la pasarela VPE se dirija a un NLB y ALB de Private Path dentro de la misma zona (si está disponible), evitando así el tráfico entre zonas.
Caso práctico 6: Conexión de un servicio a un consumidor mediante Direct Link o Transit Gateway
El siguiente diagrama ilustra cómo un consumidor puede acceder a un servicio Private Path desde múltiples entornos utilizando Direct Link o Transit Gateway.
Un consumidor puede alojar su aplicación en una VPC y conectarse a una pasarela de punto final en otra VPC. Por ejemplo, una aplicación en Consumidor VPC 1 puede llegar a una pasarela de punto final en Consumidor VPC 2 a través de una pasarela de tránsito. Del mismo modo, una aplicación local puede conectarse a la pasarela de punto final en Consumer VPC 2 a través de Direct Link.
El endpoint gateway proporciona acceso al servicio Private Path conectándose a un Private Path Network Load Balancer (NLB) en la VPC del proveedor. A continuación, el NLB de ruta privada dirige el tráfico al servicio del proveedor. Para obtener más información, consulte Acceso de alta disponibilidad a VPE desde Transit Gateway o Direct Link.