Consideraciones sobre la planificación del uso compartido del DNS
Antes de configurar el uso compartido de DNS para pasarelas VPE, asegúrese de revisar las consideraciones siguientes.
Consideraciones sobre el Hub VPC
Revise las siguientes consideraciones de planificación para la VPC concentrador:
- Es importante asegurarse de que establece la conectividad entre la VPC concentrador y las VPC compartidas por DNS. IBM Cloud no gestiona ni valida la conectividad.
- Puede designar una VPC como concentrador al crear una VPC, o en cualquier momento después de crearla. Cuando designa una VPC como concentrador, no puede tener ningún enlace de resolución DNS.
- Puede crear más de una VPC concentrador en una cuenta, siempre que no tenga VPC compartidas por DNS solapadas.
- No puede eliminar la VPC central si tiene enlaces de resolución DNS a VPC compartidas con DNS.
- Sólo puede iniciar la creación de un enlace de resolución DNS desde una VPC compartida por DNS.
- Solo un usuario autorizado puede suprimir el enlace de resolución DNS de una VPC concentrador y una VPC compartida por DNS. Para suprimir el enlace de resolución DNS de una VPC concentrador, el usuario debe tener asignadas las acciones de
is.vpc.dns-resolution-binding.deleteeis.vpc.dns-resolution-binding.disconnectIAM. Puede asignar al usuario la política de acceso deDNSBindingConnectory los roles de plataforma Administrador o Editor.
Limitaciones al configurar el uso compartido de DNS para pasarelas VPE
Revise las siguientes limitaciones antes de configurar el uso compartido de DNS para pasarelas VPE:
- La VPC central DNS y las VPC compartidas DNS deben estar en la misma región. No hay soporte para VPCs compartidas por DNS en una región remota.
- Las VPEs en la VPC del concentrador DNS siempre se comparten con sus VPCs DNS compartidas asociadas. Debe configurar todos los VPE en el concentrador DNS con
allow_dns_resolutionhabilitado antes de que la VPC pueda habilitarse como concentrador DNS. - IBM Cloud no gestiona ni controla los servidores DNS locales; los clientes deben asegurarse de que los servidores locales apunten al hub o al resolver personalizado según sea necesario.
- Cuando la VPC concentradora tiene enlaces de resolución DNS a VPC compartidas con DNS, no puede desactivarla como concentradora DNS ni eliminar la VPC.
- Una VPC con DNS compartido sólo puede asociarse a un único concentrador.
- La afinidad de zonas no es compatible con un resolver personalizado cuando tiene varias direcciones. Una dirección resolver personalizada se convierte siempre en la dirección DNS primaria para todas las zonas de disponibilidad de esta VPC.
- No se puede desactivar o eliminar el resolver personalizado en el hub DNS VPC mientras esté en uso.
- Requisito de tiempo para operaciones de enlace: la creación, eliminación, activación o desactivación de enlaces de resolución DNS, incluidos los cambios de enlace de puerta de enlace de punto final, podrían fallar si la operación se completa en menos de 5 minutos. Para evitar fallos, asegúrese de que estas operaciones duran más de 6 minutos.
- Si eliminas y vuelves a crear el mismo VPE en cualquier combinación de VPC de concentrador o DNS compartido en un intervalo de 5 minutos, la creación del VPE podría fallar.
Consideraciones sobre la planificación del VPE de acceso local
Seleccionar disponibilidad
Al implementar VPE de acceso local en una VPC con DNS compartido:
- Configure el uso compartido de DNS antes de crear una puerta de enlace de punto de acceso local. Si ya tiene configurado el uso compartido de DNS, no es necesario realizar ningún cambio ni migración para empezar a utilizar una puerta de enlace de punto final de acceso local.
- Verifique que el servicio sea compatible con VPE. Actualmente, solo Cloud Object Storage se admite.
- Asegúrese de que exista un VPE en la VPC central para el servicio antes de crear un VPE de acceso local en la VPC compartida por DNS.
- Comprueba que la VPC compartida por DNS tiene una resolución DNS vinculada al concentrador.
- Cada VPE de acceso local se puede crear con enlaces de recursos específicos, que deben ser únicos en toda la topología general.
- Cada VPC compartida por DNS solo puede contener una VPE de acceso local por recurso dentro del punto de conexión del servicio.
- Asegúrese de que los enlaces de recursos para el VPE de VPC compartido por DNS estén configurados en el servicio de destino.
- El tráfico de un recurso (por ejemplo, un Object Storage bucket) vinculado al VPE de acceso local se enruta directamente entre la VPC compartida y el recurso, sin pasar por la VPC del concentrador DNS.
- El VPE del hub-VPC debe permanecer en su lugar mientras existan VPE de acceso local para el mismo punto final de servicio.
- Si
allow_dns_resolution_bindingestá desactivado en un VPE, los registros DNS no se propagan entre el concentrador y las VPC compartidas por DNS. - Asegúrese de actualizar su CBR y las reglas del grupo de seguridad para permitir el tráfico desde la VPC compartida por DNS adecuada.
Modo VPE y reglas de vinculación de recursos
Seleccionar disponibilidad
En esta sección se describen los diferentes modos de VPE y las reglas para la vinculación de recursos en diversas configuraciones de VPC. Cada tipo de VPE tiene requisitos específicos en cuanto al modo VPE y a si se permite la vinculación de recursos. Comprender estas reglas es fundamental para garantizar una arquitectura de red adecuada y el cumplimiento de las políticas de intercambio de DNS. Las siguientes reglas aclaran qué modos son admisibles para cada tipo de VPE y las condiciones en las que se pueden aplicar las vinculaciones de recursos.
Nota: Una «VPE VPC independiente» es una VPE en una VPC que no forma parte del concentrador DNS ni de la topología VPC compartida.
- Hub VPC VPE
- El VPE del VPC del concentrador siempre debe estar
primaryen modo único;per_resource_bindingy no se permitendisabledlos modos. - Debe existir un VPE de VPC central para el servicio antes de crear cualquier VPE de acceso local en una VPC compartida por DNS.
- El VPE del hub-VPC debe permanecer en su lugar mientras existan VPE de acceso local para el mismo punto final de servicio.
- El VPE del VPC del concentrador siempre debe estar
- VPC independiente VPE
- VPC independiente VPE puede tener
disabledcomo modo y tener enlaces de recursos. - VPC independiente VPE puede tener
primarycomo modo y sin enlaces de recursos. - La VPE VPC independiente puede tener
per_resource_bindingcomo modo y enlace de recursos permitido.
- VPC independiente VPE puede tener
- VPC compartida por DNS VPE
- La VPE de VPC compartida por DNS puede tener
primarycomo modo y no tener enlaces de recursos. - VPC compartida por DNS VPE puede tener
disabledcomo modo y seguir teniendo enlaces de recursos. - La VPE de VPC compartida por DNS puede tener
per_resource_bindingcomo modo y enlace de recursos permitido.
- La VPE de VPC compartida por DNS puede tener