Informazioni sui gateway virtuali privati per endpoint

IBM Cloud® Virtual Private Endpoints (VPE) per VPC consente di connettersi ai servizi IBM Cloud supportati dalla rete VPC utilizzando gli indirizzi IP di propria scelta, assegnati da una sottorete all'interno della VPC.

VPE è un'evoluzione della connettività privata ai servizi IBM Cloud. I VPE sono interfacce IP virtuali collegate a un gateway endpoint creato in base al servizio o all'istanza del servizio (a seconda del modello di funzionamento del servizio). Il gateway endpoint è una funzione virtuale che esegue la scalabilità orizzontale, è ridondante e altamente disponibile e si estende a tutte le aree di disponibilità del VPC. I gateway endpoint abilitano le comunicazione dalle istanze del server virtuale all'interno del tuo VPC e del servizio IBM Cloud® nel backbone privato. VPE for VPC ti offre l'esperienza di controllare tutti gli indirizzi privati all'interno del tuo cloud.

Analogamente agli endpoint di servizio, i servizi " VPE for VPC " forniscono connettività privata ai servizi " IBM ", ma all’interno della rete VPC di vostra scelta.

Panoramica delle funzioni

Le funzioni di VPE for VPC includono:

  • La connettività pubblica non è richiesta e non ha addebiti di uscita dei dati pubblici.

  • Raggiunge gli asset IBM Cloud tramite un provider del servizio privato.

  • Un VPE vive nel tuo spazio di indirizzo di rete, estendendo il tuo spazio privato e multicloud in IBM Cloud.

  • È possibile applicare la sicurezza tramite i NACL (Network Access Control List).

  • L'IP endpoint viene distribuito in una rete virtuale definita dal cliente.

  • Include l'integrazione della piattaforma in VPC - Identity and Access Management (IAM), ACL di rete, gruppi di sicurezza e tag.

  • L'accesso ai nuovi endpoint avviene tramite console, CLI e API.

  • Gateway VPE ad accesso locale per servizi supportati da IBM Cloud all'interno di una topologia VPC con condivisione DNS. Ciò consente una connettività locale e privata tra un gateway VPE VPC condiviso e il servizio cloud, eliminando la necessità di instradare il traffico attraverso l'hub VPC. Attualmente supportato solo per IBM Cloud Object Storage.

  • Si integra con DNS Services.

  • L'accesso ai nuovi endpoint avviene tramite console, CLI e API.

  • Si integra con DNS Services.

  • Connetti servizi e risorse su diversi IBM Cloud account mantenendo il traffico sulla rete IBM Cloud privata.

    Quando si crea un gateway endpoint, vengono create una zona DNS e i record. Il servizio VPE aggiorna automaticamente le tue istanze del server virtuale per utilizzare il DNS privato come resolver DNS predefinito. Per ulteriori informazioni, consultare DNS Services.

Servizi supportati

Per i servizi IBM Cloud supportati, vedi Servizi supportati VPE.

Introduzione

Per configurare un endpoint privato virtuale, attenersi alla seguente procedura:

  1. Elencare i servizi disponibili, inclusi i servizi dell'infrastruttura IBM Cloud disponibili (per impostazione predefinita) per tutti gli utenti VPC.
  2. Esaminare le considerazioni sulla pianificazione. Per i dettagli, consultare Pianificazione dei gateway endpoint privati virtuali.
  3. Crea un gateway endpoint per ciascun servizio che desideri sia disponibile privatamente al VPC. Per i dettagli, vedi Creazione di un gateway endpoint.
  4. Assegnare un indirizzo IP riservato al gateway dell'endpoint. Per i dettagli, vedi Binding and unbinding a reserved IP address.

Dopo che hai creato il gateway endpoint, le istanze del server virtuale nel VPC possono accedere al servizio IBM Cloud privatamente tramite esso.

Pattern di connettività VPE

Gli indirizzi IP di VPE for VPC utilizzano un gateway endpoint logico della regione multizona per connettersi a un endpoint del servizio sul backbone privato IBM Cloud. Il gateway endpoint è progettato per supportare la procedura ottimale di bind di un singolo IP da ogni zona del VPC. È possibile creare un gateway endpoint con zero indirizzi IP e associare IP quando ogni zona viene portata in linea.

Poiché ulteriori servizi IBM Cloud sono abilitati per VPE for VPC, ogni istanza del servizio ti richiederà di configurarne il gateway endpoint, ma sfrutterà le stesse topologie e le stesse procedure ottimali. Per ulteriori linee guida sul provisioning e sulle procedure ottimali, fare riferimento alla documentazione fornita dal singolo servizio.

Topologia a zona singola

a zona singola VPE* Topologia a zona singola

Topologia multizona

multizona VPE*
multizona VPE*

Collegamento tra account e regioni

I gateway VPE supportano la connettività tra IBM Cloud account e regioni. Ciò consente di connettere in modo privato e sicuro le risorse VPC alle IBM Cloud istanze di servizio ospitate in altri account o regioni.

Utilizza questa funzionalità per connettere i carichi di lavoro in esecuzione nella tua VPC ai IBM Cloud servizi, indipendentemente dall'account che ospita tali servizi. I servizi della piattaforma utilizzano anche VPE per consentire l'accesso privato e incrociato tra account per l'automazione e l'integrazione dei servizi.

Per creare un gateway VPE tra account, consulta Creazione di un gateway endpoint.

Supporto gateway VPE ad accesso locale

È possibile creare VPE con accesso locale in VPC condivise tramite DNS che fanno parte di una topologia VPC con condivisione DNS. Ogni VPE ad accesso locale può gestire il traffico per risorse di servizio specifiche (ad esempio, singoli Object Storage bucket), mentre il VPE VPC hub continua a gestire le richieste per il resto delle risorse di servizio (ad esempio, tutti gli altri Object Storage bucket).

Questa funzionalità consente un controllo granulare dell'accesso alle risorse di servizio tramite restrizioni basate sul contesto (CBR), gruppi di sicurezza e ACL di rete. Inoltre, contribuisce a garantire che il traffico dati proveniente dai VPE ad accesso locale non attraversi l'hub VPC.