Creazione di un gateway endpoint
È possibile creare un gateway endpoint per un servizio IBM Cloud® o un'applicazione di terze parti a cui si desidera accedere sulla propria rete VPC privata. È possibile utilizzare la console, la CLI, l'API o Terraform.
Per creare un gateway endpoint di accesso locale (attualmente supportato solo per Cloud Object Storage ), seguire le istruzioni riportate in Creazione di un gateway endpoint privato virtuale di accesso locale. Per configurare un gateway endpoint cross-account per accedere a un servizio o un'applicazione supportata IBM Cloud o di terze parti, consulta Creazione di un gateway endpoint cross-account per i dettagli.
Prima di iniziare
Prima di creare un gateway endpoint, assicuratevi di aver letto Pianificazione dei gateway endpoint privati virtuali e di aver soddisfatto i seguenti prerequisiti:
-
Un VPC
-
Una sottorete in almeno una zona di disponibilità se si intende eseguire il bind di un indirizzo IP nello stesso momento in cui si esegue il provisioning del gateway endpoint
-
Un'istanza del servizio
-
Le autorizzazioni IAM appropriate per creare un gateway endpoint, creare o eseguire il bind di un IP riservato e visualizzare o elencare il servizio di destinazione
-
Verifica che il servizio che si sta configurando sia abilitato per VPE
-
Se prevedi di creare un VPE tra account diversi, assicurati di soddisfare i seguenti requisiti:
- Assicurati di disporre delle autorizzazioni IAM e delle politiche di restrizione basate sul contesto (CBR) necessarie per autorizzare l'accesso.
- Assicurati che il servizio di destinazione supporti i VPE tra account diversi. Per maggiori dettagli, consultare la documentazione del servizio.
- È necessario ottenere il nome della risorsa cloud (CRN) dell'istanza del servizio di destinazione.
- Per autorizzare un VPE nel proprio account accessor a utilizzare l'istanza di servizio di destinazione che risiede in un account IBM Cloud diverso, è necessario creare una politica di autorizzazione da servizio a servizio come descritto nella sezione successiva.
Creazione di un gateway endpoint nella console
Per creare un gateway endpoint nella console IBM Cloud, attieniti alla seguente procedura:
-
Dalla console IBM Cloud, seleziona l'
menu di navigazione, quindi fai clic su Icona Infrastruttura
> Rete > Gateway endpoint privati virtuali. Viene visualizzata la pagina Gateway endpoint privati virtuali per VPC.
-
Fare clic su Crea per passare alla pagina di provisioning.
-
Nella sezione Dettagli, immettere i valori per i campi seguenti:
- Nome- Immettere un nome univoco per il gateway endpoint.
- Gruppo di risorse- Selezionare un gruppo di risorse per il gateway endpoint. È possibile utilizzare il gruppo predefinito per questo gateway endpoint oppure scegliere dall'elenco. Per ulteriori informazioni, consulta Procedure ottimali per organizzare le risorse in un gruppo di risorse.
- Tag- Facoltativamente, aggiungi le tag per organizzare, tenere traccia dei costi di utilizzo o gestire l'accesso alle tue risorse.
- Tag di gestione degli accessi- È anche possibile aggiungere facoltativamente tag di gestione degli accessi alle risorse per organizzare le relazioni di controllo degli accessi. L'unico formato supportato per le tag di
gestione accessi è
key:value. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag. - Virtual private cloud- Selezionare la VPC in cui è necessario l'indirizzo IP del VPE. In base all'area del VPC che hai selezionato, il sistema ti fornisce un elenco di servizi IBM a cui puoi accedere per associare il gateway endpoint. Se il servizio di destinazione non è offerto nella regione del VPC che hai selezionato, puoi modificare la regione per selezionare il servizio in un'altra regione.
Se l'istanza del servizio o del servizio prevista non viene visualizzata, riconvalidare le autorizzazioni IAM. Puoi anche scegliere di assegnare un indirizzo IP riservato per il bind al gateway o specificare una sottorete VPC per assegnare un indirizzo IP riservato per il bind al gateway.
-
Nella sezione Gruppi di protezione, selezionare le caselle di spunta dei gruppi di protezione che si desidera collegare dalla tabella dei gruppi di sicurezza. Puoi quindi gestire questi gruppi di protezione e stringere le loro regole di sicurezza per il traffico in entrata verso i tuoi gateway endpoint.
Quando crei un gateway endpoint senza specificare un gruppo di sicurezza, il gruppo di sicurezza predefinito VPC viene collegato al gateway endpoint. Per ulteriori informazioni, vedi Configurazione degli ACL e dei gruppi di sicurezza da utilizzare con i gateway endpoint.
I gateway endpoint creati prima del supporto dei gruppi di sicurezza non hanno un gruppo di sicurezza collegato. Inoltre consentono tutto il traffico in entrata. Se si collega un gruppo di sicurezza a una VPE che non ha gruppi di sicurezza collegati, non è possibile riportare la VPE a uno stato in cui non ha gruppi di sicurezza. Puoi ripristinare il precedente comportamento "consenti tutto il traffico in entrata" allegando un gruppo di sicurezza con le regole per consentire tutto il traffico in entrata. Tuttavia, questa regola è intrinsecamente meno sicura di un gruppo di sicurezza più restrittivo e non è consigliata.
-
Nella sezione Richiesta di connessione a un servizio, selezionare un servizio IBM Cloud o nonIBM Cloud a cui accedere utilizzando questo gateway endpoint.
-
Per i servizi IBM Cloud, selezionare un'offerta di servizi IBM Cloud disponibile dal menu, quindi selezionarne la regione. Una regione è preselezionata per ottimizzare le prestazioni.
-
Per i servizi non IBMIBM Cloud, inserire il nome della risorsa cloud (CRN) del servizio Private Path (ottenuto dal fornitore di servizi).
La richiesta di connessione viene inviata al tecnico di manutenzione per la revisione.
La revisione potrebbe essere automatizzata in base alla politica di account scelta dal provider, oppure potrebbe richiedere giorni se il provider ha scelto di rivedere manualmente le richieste. Se la tua richiesta è consentita, riceverai una notifica e potrai quindi accedere al servizio. Se la richiesta viene negata, contattare il fornitore del servizio.
-
-
Nella sezione Condividi DNS, selezionare una delle seguenti modalità di associazione della risoluzione DNS:
- Primary consente agli endpoint di servizio del gateway VPE nella VPC condivisa DNS di essere condivisi con la VPC hub DNS per la risoluzione dei nomi.
- Disabilitato non consente la condivisione degli endpoint di servizio del gateway VPE per la risoluzione dei nomi.
Quando il VPC è un hub DNS, la condivisione DNS è sempre impostata su Primario e la modalità non può essere modificata.
-
Nella sezione IP riservati, seleziona gli indirizzi IP riservati. È possibile scegliere:
-
Selezionane uno per me- Inserisci un prefisso per gli indirizzi IP, altrimenti ne verrà scelto uno automaticamente. Selezionare una o più sottoreti (si consiglia una sottorete per zona) e abilitare l'opzione Rilascio automatico se si desidera che questo IP riservato venga eliminato automaticamente in caso di eliminazione del gateway endpoint.
-
Seleziona da IP esistenti- Scegliere dall'elenco degli indirizzi IP esistenti. Se non esistono indirizzi IP, fare clic su Prenota IP per prenotarne uno.
È possibile associare un solo IP riservato a un gateway VPE per AZ in una VPC. Assicurarsi che non esistano altri collegamenti nella stessa AZ in tutte le sottoreti all'interno della VPC.
-
Seleziona uno in un secondo momento: seleziona gli indirizzi IP in un momento successivo alla creazione del gateway endpoint.
-
-
Esaminate il riassunto dell'ordine, quindi fate clic su Crea gateway endpoint privato virtuale. Il gateway endpoint è richiesto per l'utilizzo.
Creazione di un gateway endpoint dalla CLI
Prima di iniziare, configura il tuo ambiente CLI.
Per creare un gateway endpoint dalla CLI, attieniti alla seguente procedura:
-
Elencare le istanze del servizio IBM Cloud qualificate per essere impostate come destinazioni del gateway endpoint:
ibmcloud is endpoint-gateway-targets -
Creare un gateway endpoint eseguendo il seguente comando:
ibmcloud is endpoint-gateway-create --target TARGET [--target-type private_path_service_gateway | provider_cloud_service | provider_infrastructure_service] [--vpc VPC] [--name NAME] [--rip RIP --subnet SUBNET | (--new-reserved-ip NEW_RESERVED_IP1 --new-reserved-ip NEW_RESERVED_IP2 ...)] [--allow-dns-resolution-binding false | true] [--sg SG] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]Dove:
--target-type:- Indica il tipo di destinazione per questo gateway endpoint e uno dei seguenti:
private_path_service_gateway,provider_cloud_serviceoprovider_infrastructure_service. --vpc:- Indica l'ID o il nome della VPC.
--target:- Indica il nome del servizio di infrastruttura del provider o il CRN per un'istanza di servizio cloud del provider. È possibile utilizzare il comando
ibmcloud is endpoint-gateway-targetsper elencare i servizi cloud e di infrastruttura del provider qualificati per essere impostati come target del gateway endpoint. --name:- Indica il nuovo nome del gateway endpoint.
--rip:- Indica l'ID dell'IP riservato da associare al gateway endpoint.
--subnet:- ID o nome della sottorete. Questo nome è richiesto solo se l'IP riservato fornito è in formato nome.
--new-reserved-ip:- Indica la nuova configurazione IP riservata in formato JSON o un file JSON,
RESERVED_IP_JSON|@RESERVED_IP_JSON_FILE. --sg:- Indica l'ID del gruppo di sicurezza.
Se non si specifica
-sg, il gruppo di sicurezza predefinito della VPC è legato al gateway endpoint.--resource-group-id:- Indica l'ID del gruppo di risorse. Questa opzione si esclude a vicenda con
--resource-group-name. --resource-group-name:- Indica il nome del gruppo di risorse. Questa opzione si esclude a vicenda con
--resource-group-id. --output:- Indica il formato di uscita. È supportato solo JSON.
-q, --quiet:- Sopprime l'output verboso.
Per ulteriori informazioni ed esempi di comandi, consultare il riferimento VPC CLI.
Creazione di un gateway endpoint con l'API
Per creare un gateway endpoint con l'API, attieniti alla seguente procedura:
-
Archiviare i seguenti valori nelle variabili da utilizzare nel comando API:
-
ResourceGroupId- Per prima cosa, ottieni il tuo gruppo di risorse e poi compila la variabile:
export ResourceGroupId=<your_resourcegroup_id> -
VpcId- Utilizzare il comando
list vpc(con le variabili precedenti) e poi popolare la variabile in base all'ID fornito:export VpcId=<your_VPC_id> -
TargetCrn- Il nome, o CRN, dell'istanza del servizio IBM Cloud in cui vuoi configurare il gateway endpoint. È possibile utilizzare il comando
ibmcloud is endpoint-gateway-targetsper elencare le istanze del servizio IBM Cloud qualificate per essere impostate come target del gateway endpoint.export TargetCrn=<CRN of a target service> -
SubnetID(Facoltativo)- L'ID sottorete.export SubnetID=<your_subnet_id>
-
-
Quando tutte le variabili sono state avviate, selezionare una delle seguenti azioni:
-
Creare un gateway endpoint per la VPC specifica:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \ -d { "name": endpoint-gateway-1", "vpc": {"id":"'$VpcId'"}, "target": { "crn": "$TargetCrn", "resource_type": "provider_cloud_service" }, "security_groups": [ {"id": "'$sg'"} ] }'Quando si crea un gateway endpoint per connettersi a un servizio Percorso privato, assicurarsi che '"resource type" = "private_path_service_gateway"'.
Dopo aver creato un gateway endpoint per la tua istanza del servizio e assegnato un indirizzo IP riservato, devi eseguire il bind degli indirizzi IP dalla tua rete VPC al gateway endpoint. Per i dettagli, vedi Binding and unbinding a reserved IP address. Questi indirizzi IP associati diventano il VPE per accedere al servizio associato al gateway endpoint.
-
Creare un gateway endpoint con un indirizzo IP riservato associato:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \ -d { "name": endpoint-gateway-1", "vpc": {"id":"'$VpcId'"}, "target": { "crn": "$TargetCrn", "resource_type": "provider_cloud_service" }, "security_groups": [ {"id": "'$sg'"} ], "ips": [ {"subnet": { "id": "$SubnetId" } } ], }'Quando si crea un gateway endpoint per connettersi a un servizio di Percorso privato, assicurarsi che "tipo di risorsa" sia impostato su
private_path_service_gateway.
-
Dopo aver creato un gateway endpoint per un IBM Cloud servizio, esso presenta gli endpoint ad esso associati. È possibile modificare il gateway endpoint in diversi modi, come ad esempio il binding/unbinding degli IP, la modifica del gruppo di risorse e l'aggiornamento dei tag. Se è necessario modificare gli endpoint del servizio per qualsiasi motivo, è necessario eliminare e ricreare il gateway endpoint.
Creazione di un gateway endpoint con Terraform
Puoi utilizzare Terraform per creare un gateway endpoint.
Per utilizzare Terraform, scarica la CLI Terraform e configura il IBM Cloud plug-in Provider. Per ulteriori informazioni, vedi Introduzione a Terraform.
Il seguente esempio crea un gateway VPE:
resource "ibm_is_virtual_endpoint_gateway" "example" {
name = "example-endpoint-gateway"
target {
name = "ibm-ntp-server"
resource_type = "provider_infrastructure_service"
}
vpc = ibm_is_vpc.example.id
resource_group = data.ibm_resource_group.example.id
security_groups = [ibm_is_security_group.example.id]
}
resource "ibm_is_virtual_endpoint_gateway" "example1" {
name = "example-endpoint-gateway-1"
target {
name = "ibm-ntp-server"
resource_type = "provider_infrastructure_service"
}
vpc = ibm_is_vpc.example.id
ips {
subnet = ibm_is_subnet.example.id
name = "example-reserved-ip"
}
resource_group = data.ibm_resource_group.example.id
security_groups = [ibm_is_security_group.example.id]
}
resource "ibm_is_virtual_endpoint_gateway" "example3" {
name = "example-endpoint-gateway-2"
target {
name = "ibm-ntp-server"
resource_type = "provider_infrastructure_service"
}
vpc = ibm_is_vpc.example.id
ips {
subnet = ibm_is_subnet.example.id
name = "example-reserved-ip"
}
resource_group = data.ibm_resource_group.example.id
security_groups = [ibm_is_security_group.example.id]
}
resource "ibm_is_virtual_endpoint_gateway" "example4" {
name = "example-endpoint-gateway-3"
target {
crn = "crn:v1:bluemix:public:cloud-object-storage:global:::endpoint:s3.direct.mil01.cloud-object-storage.appdomain.cloud"
resource_type = "provider_cloud_service"
}
vpc = ibm_is_vpc.example.id
resource_group = data.ibm_resource_group.example.id
security_groups = [ibm_is_security_group.example.id]
}
Dopo aver creato un gateway VPE
Se si torna alla pagina Gateway endpoint privati virtuali per VPC, il gateway endpoint viene visualizzato nella tabella.
- Per i servizi IBM Cloud, lo stato del gateway endpoint cambia da
UpdatingaStable. È possibile fare clic sul menu AzioniAzioni per rinominare, riservare o vincolare un IP, disdire un IP o eliminare un gateway endpoint.
- Per servizi nonIBM Cloud (di terze parti), lo stato del gateway endpoint è
Pendingfino a quando il fornitore del servizio non consente o nega la tua richiesta di connessione. Lo stato cambia inStablequando viene stabilita la connettività. Puoi fare clic su Traccia o espandere la riga della tabella del gateway endpoint per visualizzare l'avanzamento della tua richiesta. - Facoltativamente, c'è uno switch di bind della risoluzione DNS nella riga della tabella del gateway VPE che consente di abilitare o disabilitare la condivisione DNS per questo gateway endpoint. Per ulteriori informazioni, vedi Informazioni sulla condivisione DNS per i gateway VPE.