Déconnexion du partage DNS à un VPC concentrateur

Pour déconnecter le partage DNS d'un VPC concentrateur DNS, l'utilisateur autorisé VPC partagé par DNS peut annuler le partage des passerelles VPE (Virtual Private Endpoint) sur le VPC concentrateur DNS.

Vous pouvez déconnecter le partage DNS d'un hub VPC avec la console, le CLI, l'API ou Terraform.

Avant de commencer

Avant de déconnecter le partage DNS, passez en revue les prérequis suivants:

  • Pour déconnecter le partage DNS d'un VPC partagé par DNS avec son type de résolveur DNS défini sur Delegated, vous devez d'abord mettre à jour le type de résolveur sur System ou Manual. Supprimez ensuite la liaison de résolution DNS.
  • Pour déconnecter le partage DNS d'un VPC concentrateur, le rôle DNSBindingConnector IAM doit être affecté à l'utilisateur VPC concentrateur.

Déconnexion du partage DNS vers un hub VPC dans la console

Pour déconnecter le partage DNS d'un VPC concentrateur DNS, procédez comme suit:

  1. Dans votre navigateur, ouvrez la consoleIBM Cloud et connectez-vous au compte où réside le VPC partagé par DNS.
  2. Sélectionnez l' icône Menu de navigation, puis cliquez sur l'icône Infrastructure VPC > Réseau > VPC.
  3. Cliquez sur le VPC partagé par DNS dont vous souhaitez déconnecter le partage DNS.
  4. Faites défiler la page jusqu'à la section Paramètres DNS facultatifs, puis développez les paramètres du programme de résolution DNS et cliquez sur Editer.
  5. Dans le panneau latéral d'édition des paramètres du programme de résolution DNS, désactivez le concentrateur DNS.
  6. Sélectionnez Système comme type de programme de résolution DNS, puis cliquez sur Sauvegarder.
  7. Développez la section Liaison de résolution DNS et cliquez sur l'icône Supprimer. Confirmez la suppression de la liaison de résolution pour déconnecter ce VPC partagé du VPC concentrateur DNS.

L'administrateur VPC concentrateur peut révoquer l'autorisation de service à service IAM (s2s) du VPC partagé par DNS. Par conséquent, le VPC partagé par DNS ne pourra pas créer de liaison de résolution DNS vers le VPC concentrateur tant que le VPC concentrateur ne réinitiera pas la délégation d'autorisation IAM s2s vers le VPC partagé par DNS.

Déconnexion du partage DNS à un VPC concentrateur à partir de l'interface de ligne de commande

Pour déconnecter le partage DNS d'un VPC concentrateur DNS à l'aide de l'interface de ligne de commande, procédez comme suit:

  1. Configurez votre environnement d'interface de ligne de commande.

  2. Connectez-vous à votre compte à l'aide de l'interface de programmation. Après avoir saisi le mot de passe, le système vous invite à indiquer le compte et la région que vous souhaitez utiliser :

    ibmcloud login --sso
    
  3. Pour déconnecter le partage DNS d'un VPC concentrateur DNS, entrez la commande suivante:

    ibmcloud is vpc-dns-resolution-binding-delete VPC (DNS_RESOLUTION_BINDING1 DNS_RESOLUTION_BINDING2 ...) [--output JSON] [-f, --force] [-q, --quiet]
    

    Où :

    VPC
    Spécifie l'ID ou le nom du VPC.
    DNS_RESOLUTION_BINDINGS1
    Spécifie l'ID ou le nom de la liaison de résolution DNS du VPC.
    DNS_RESOLUTION_BINDINGS2
    Spécifie l'ID ou le nom du deuxième lien de résolution DNS du VPC.
    --output
    Spécifie le format de sortie, seul JSON est pris en charge. Un parmi : JSON.
    --f, --force
    Indique que l'opération doit être forcée sans confirmation.
    -q, --quiet
    Supprime la sortie prolixe.

Déconnexion du partage DNS à un VPC concentrateur avec l'API

Pour déconnecter le partage DNS d'un VPC concentrateur DNS avec l'API, procédez comme suit:

  1. Configurez votre environnement d'API.

  2. Enregistrez les valeurs suivantes dans des variables à utiliser dans les commandes API :

    export dns_shared_vpc_id=<dns_shared_vpc_id>
    export dns_binding_id=<dns_shared_vpc_dns_binding_id>
    export iam_policy_id=<cross_account_iam_policy_id>
    
  3. Exécutez ces commandes dans l'ordre suivant:

    curl -sX PATCH "$vpc_api_endpoint/v1/vpcs/$dns_shared_vpc_id?version=$version&generation=2" -H "Authorization: Bearer $token" -d '{"dns": {"resolver": {"type": "system"}}}'
    
    curl -sX DELETE "$vpc_api_endpoint/v1/vpcs/$dns_shared_vpc_id/dns_resolution_bindings/$dns_binding_id?version=$version&generation=2" -H "Authorization: Bearer ${iam_token}"
    
    curl -sX DELETE "$iam_api_endpoint/v1/policies/$iam_policy_id" -H "Authorization: Bearer ${iam_token}"
    

Déconnexion du partage DNS à un VPC concentrateur DNS avec Terraform

Vous pouvez utiliser Terraform pour déconnecter le partage DNS d'un VPC concentrateur DNS.

Pour utiliser Terraform, téléchargez l'interface de ligne de commande Terraform et configurez le plug-in de fournisseur IBM Cloud. Pour plus d'informations, voir Initiation à Terraform.

Les services d'infrastructure VPC utilisent un noeud final spécifique à la région, qui cible us-south par défaut. Si vous créez votre VPC dans une autre région, veillez à cibler la région appropriée dans le bloc fournisseur du fichier provider.tf.

Consultez l'exemple suivant de ciblage d'une région autre que la région par défaut us-south.

provider "ibm" {
  region = "eu-de"
}

Pour déconnecter le partage DNS d'un VPC concentrateur DNS:

resource "ibm_is_vpc" "example" {
  name = "example-vpc"
  dns {
		enable_hub = true
		resolver {
        type = "system"
		}
	}
}


terraform destroy -target=ibm_is_vpc_dns_resolution_binding.my_dns_resolution_binding

Remarques à prendre en compte après la déconnexion du partage DNS

Lorsqu'un propriétaire VPC concentrateur supprime une liaison de résolution DNS, cela peut entraîner un état de santé dégradé pour le VPC partagé par DNS lorsque le VPC partagé par DNS délègue son programme de résolution DNS pour utiliser le programme de résolution personnalisé du VPC concentrateur. Pour restaurer l'état de santé du VPC à partir de l'état Degraded, le propriétaire du VPC partagé par DNS peut mettre à jour son type de résolveur DNS sur System.

Lorsqu'un propriétaire de VPC partagé par DNS supprime une liaison de résolution DNS, selon que le VPC partagé par DNS reçoit ou non la règle d'autorisation IAM de service à service sur le VPC concentrateur avec le rôle DNSBindingConnector, le système supprime la liaison de résolution DNS côté concentrateur (lorsqu'il est autorisé) ou place la liaison du concentrateur à l'état Faulted.

Pour plus d'informations, voir Surveillance d'un VPC pour le statut et la santé.