Consideraciones sobre la planificación del uso compartido del DNS

Antes de configurar el uso compartido de DNS para pasarelas VPE, asegúrese de revisar las consideraciones siguientes.

Consideraciones sobre el Hub VPC

Revise las siguientes consideraciones de planificación para la VPC concentrador:

  • Es importante asegurarse de que establece la conectividad entre la VPC concentrador y las VPC compartidas por DNS. IBM Cloud no gestiona ni valida la conectividad.
  • Puede designar una VPC como concentrador al crear una VPC, o en cualquier momento después de crearla. Cuando designa una VPC como concentrador, no puede tener ningún enlace de resolución DNS.
  • Puede crear más de una VPC concentrador en una cuenta, siempre que no tenga VPC compartidas por DNS solapadas.
  • No puede eliminar la VPC central si tiene enlaces de resolución DNS a VPC compartidas con DNS.
  • Sólo puede iniciar la creación de un enlace de resolución DNS desde una VPC compartida por DNS.
  • Solo un usuario autorizado puede suprimir el enlace de resolución DNS de una VPC concentrador y una VPC compartida por DNS. Para suprimir el enlace de resolución DNS de una VPC concentrador, el usuario debe tener asignadas las acciones de is.vpc.dns-resolution-binding.delete e is.vpc.dns-resolution-binding.disconnect IAM. Puede asignar al usuario la política de acceso de DNSBindingConnector y los roles de plataforma Administrador o Editor.

Consideraciones sobre la VPC compartida por DNS

Revise las siguientes consideraciones de planificación para las VPC compartidas por DNS:

  • Puede asignar un enlace de resolución DNS a una VPC concentrador seleccionándola en una lista de VPC (si la VPC concentrador existe en la misma cuenta) o especificando el nombre de recurso de nube (CRN) de VPC concentrador (si la VPC concentrador existe en otra cuenta).

  • Si las VPC compartidas con DNS contienen puertas de enlace VPE que entran en conflicto con las VPE de la VPC central o cualquiera de las VPE compartidas con sus VPC compartidas con DNS existentes, la VPC compartida con DNS debe desactivar el enlace de resolución DNS para esa VPE, antes de que se cree. Se producen problemas similares si se intenta crear un VPE conflictivo después de crear el enlace de resolución DNS.

  • Puede habilitar o inhabilitar el uso compartido de DNS en cada pasarela de punto final individual en la VPC compartida por DNS.

  • Puede ver los detalles de enlace de resolución de DNS para obtener información sobre la VPC concentrador, así como qué pasarelas de punto final de la VPC compartida por DNS tienen habilitada la compartición de DNS.

  • No puede crear más de un enlace de resolución DNS para una VPC compartida por DNS.

  • No puede suprimir el enlace de resolución de DNS en una VPC compartida por DNS si el tipo de resolución de DNS está establecido en Delegado. Primero debe actualizar el tipo de resolución de DNS a System o Manual y, a continuación, suprimir el enlace de resolución de DNS.

  • Para que una VPC con DNS compartido utilice el servidor DNS delegado en la VPC concentradora, el concentrador debe ejecutar un resolver personalizado en sus redes. El usuario autorizado de la VPC con DNS compartido puede configurar su resolver DNS a ese resolver personalizado.

  • Puede habilitar o inhabilitar el uso compartido de DNS en cada pasarela de punto final individual en la VPC compartida por DNS.

  • Un usuario autorizado de VPC compartido por DNS puede cambiar su programa de resolución de DNS por el programa de resolución personalizado en la VPC concentrador. Esto es esencial cuando la VPC compartida por DNS intenta conectarse a las pasarelas de punto final en la VPC concentrador o cualquier otra VPC compartida por DNS que comparta su red DNS con el mismo concentrador.

    • Un usuario autorizado de VPC compartido por DNS puede crear o suprimir un enlace de resolución DNS. El usuario debe tener los niveles de permiso adecuados en ambas VPC:

    • El usuario debe tener permisos binding-create en la VPC con DNS compartido.

    • El usuario debe tener binding-connect y permisos de lectura en la VPC DNS-hub.

      Cuando el hub DNS y la VPC DNS compartida están en cuentas diferentes, se requiere un proceso de delegación para crear una política de servicio a servicio que permita al rol de servicio DNSBinding de la VPC DNS compartida acceder a la VPC del hub DNS.

    • Para cambiar el resolvedor DNS de una VPC con DNS compartido al resolvedor personalizado, el usuario autorizado debe tener un rol de Operador (mínimo) en la VPC con DNS compartido, y un rol de espectador en la VPC del concentrador DNS.

  • Los usuarios autorizados del programa de resolución personalizado en la VPC concentrador pueden utilizar el programa de resolución personalizado de forma independiente. Si sus direcciones IP cambian, se propagan automáticamente a todas las VPC delegadas con DNS compartido.

  • IBM Cloud no gestiona ni controla los servidores DNS locales; los clientes deben gestionar su propia configuración DNS local.

Limitaciones al configurar el uso compartido de DNS para pasarelas VPE

Revise las siguientes limitaciones antes de configurar el uso compartido de DNS para pasarelas VPE:

  • La VPC central DNS y las VPC compartidas DNS deben estar en la misma región. No hay soporte para VPCs compartidas por DNS en una región remota.
  • Las VPEs en la VPC del concentrador DNS siempre se comparten con sus VPCs DNS compartidas asociadas. Debe configurar todos los VPE en el concentrador DNS con allow_dns_resolution habilitado antes de que la VPC pueda habilitarse como concentrador DNS.
  • IBM Cloud no gestiona ni controla los servidores DNS locales; los clientes deben asegurarse de que los servidores locales apunten al hub o al resolver personalizado según sea necesario.
  • Cuando la VPC concentradora tiene enlaces de resolución DNS a VPC compartidas con DNS, no puede desactivarla como concentradora DNS ni eliminar la VPC.
  • Una VPC con DNS compartido sólo puede asociarse a un único concentrador.
  • La afinidad de zonas no es compatible con un resolver personalizado cuando tiene varias direcciones. Una dirección resolver personalizada se convierte siempre en la dirección DNS primaria para todas las zonas de disponibilidad de esta VPC.
  • No se puede desactivar o eliminar el resolver personalizado en el hub DNS VPC mientras esté en uso.
  • Requisito de tiempo para operaciones de enlace: la creación, eliminación, activación o desactivación de enlaces de resolución DNS, incluidos los cambios de enlace de puerta de enlace de punto final, podrían fallar si la operación se completa en menos de 5 minutos. Para evitar fallos, asegúrese de que estas operaciones duran más de 6 minutos.
  • Si eliminas y vuelves a crear el mismo VPE en cualquier combinación de VPC de concentrador o DNS compartido en un intervalo de 5 minutos, la creación del VPE podría fallar.

Consideraciones sobre la planificación del VPE de acceso local

Seleccionar disponibilidad

Al implementar VPE de acceso local en una VPC con DNS compartido:

  • Configure el uso compartido de DNS antes de crear una puerta de enlace de punto de acceso local. Si ya tiene configurado el uso compartido de DNS, no es necesario realizar ningún cambio ni migración para empezar a utilizar una puerta de enlace de punto final de acceso local.
  • Verifique que el servicio sea compatible con VPE. Actualmente, solo Cloud Object Storage se admite.
  • Asegúrese de que exista un VPE en la VPC central para el servicio antes de crear un VPE de acceso local en la VPC compartida por DNS.
  • Comprueba que la VPC compartida por DNS tiene una resolución DNS vinculada al concentrador.
  • Cada VPE de acceso local se puede crear con enlaces de recursos específicos, que deben ser únicos en toda la topología general.
  • Cada VPC compartida por DNS solo puede contener una VPE de acceso local por recurso dentro del punto de conexión del servicio.
  • Asegúrese de que los enlaces de recursos para el VPE de VPC compartido por DNS estén configurados en el servicio de destino.
  • El tráfico de un recurso (por ejemplo, un Object Storage bucket) vinculado al VPE de acceso local se enruta directamente entre la VPC compartida y el recurso, sin pasar por la VPC del concentrador DNS.
  • El VPE del hub-VPC debe permanecer en su lugar mientras existan VPE de acceso local para el mismo punto final de servicio.
  • Si allow_dns_resolution_binding está desactivado en un VPE, los registros DNS no se propagan entre el concentrador y las VPC compartidas por DNS.
  • Asegúrese de actualizar su CBR y las reglas del grupo de seguridad para permitir el tráfico desde la VPC compartida por DNS adecuada.

Modo VPE y reglas de vinculación de recursos

Seleccionar disponibilidad

En esta sección se describen los diferentes modos de VPE y las reglas para la vinculación de recursos en diversas configuraciones de VPC. Cada tipo de VPE tiene requisitos específicos en cuanto al modo VPE y a si se permite la vinculación de recursos. Comprender estas reglas es fundamental para garantizar una arquitectura de red adecuada y el cumplimiento de las políticas de intercambio de DNS. Las siguientes reglas aclaran qué modos son admisibles para cada tipo de VPE y las condiciones en las que se pueden aplicar las vinculaciones de recursos.

Nota: Una «VPE VPC independiente» es una VPE en una VPC que no forma parte del concentrador DNS ni de la topología VPC compartida.

  • Hub VPC VPE
    • El VPE del VPC del concentrador siempre debe estar primary en modo único; per_resource_binding y no se permiten disabled los modos.
    • Debe existir un VPE de VPC central para el servicio antes de crear cualquier VPE de acceso local en una VPC compartida por DNS.
    • El VPE del hub-VPC debe permanecer en su lugar mientras existan VPE de acceso local para el mismo punto final de servicio.
  • VPC independiente VPE
    • VPC independiente VPE puede tener disabled como modo y tener enlaces de recursos.
    • VPC independiente VPE puede tener primary como modo y sin enlaces de recursos.
    • La VPE VPC independiente puede tener per_resource_binding como modo y enlace de recursos permitido.
  • VPC compartida por DNS VPE
    • La VPE de VPC compartida por DNS puede tener primary como modo y no tener enlaces de recursos.
    • VPC compartida por DNS VPE puede tener disabled como modo y seguir teniendo enlaces de recursos.
    • La VPE de VPC compartida por DNS puede tener per_resource_binding como modo y enlace de recursos permitido.