Disconnessione della condivisione del DNS a un VPC hub

Per disconnettere la condivisione DNS a un VPC hub DNS, l'utente autorizzato VPC condiviso da DNS può annullare la condivisione dei gateway VPE (Virtual Private Endpoint) al VPC hub DNS.

È possibile disconnettere la condivisione DNS a un hub VPC tramite console, CLI, API o Terraform.

Prima di iniziare

Prima di scollegare la condivisione DNS, esaminare i seguenti prerequisiti:

  • Per disconnettere la condivisione DNS da un VPC condiviso da DNS con il relativo tipo di resolver DNS impostato su Delegated, devi prima aggiornare il tipo di resolver a System o Manual. Quindi, eliminare il bind della risoluzione DNS.
  • Per disconnettere la condivisione DNS da un VPC hub, all'utente VPC hub deve essere assegnato il ruolo DNSBindingConnector IAM.

Disconnessione della condivisione DNS a un hub VPC nella console

Per disconnettere la condivisione DNS a un VPC hub DNS, attieniti alla seguente procedura:

  1. Dal tuo browser, apri la consoleIBM Cloud e accedi all'account in cui risiede il VPC condiviso dal DNS.
  2. Selezionare l' icona Menu del menu di navigazione, quindi fare clic sull'icona Infrastruttura VPC > Rete > VPC.
  3. Fai clic sul VPC condiviso DNS di cui desideri disconnettere la condivisione DNS.
  4. Scorri fino alla sezione Impostazioni DNS facoltative, quindi espandi le impostazioni del resolver DNS e fai clic su Modifica.
  5. Nel pannello laterale Modifica impostazioni del resolver DNS, disabilitare l'hub DNS.
  6. Selezionare Sistema come tipo di resolver DNS, quindi fare clic su Salva.
  7. Espandere la sezione di collegamento della risoluzione DNS e fare clic sull'icona Elimina. Confermare l'eliminazione del bind di risoluzione per disconnettere questo VPC condiviso dal VPC hub DNS.

L'amministratore del VPC hub può revocare l'autorizzazione IAM service - to - service (s2s) dal VPC condiviso dal DNS. Di conseguenza, il VPC condiviso dal DNS non sarà in grado di creare un bind della risoluzione DNS al VPC hub fino a quando il VPC hub reinizializza la delega di autorizzazione IAM s2s al VPC condiviso dal DNS.

Disconnessione della condivisione DNS a un VPC hub dalla CLI

Per disconnettere la condivisione DNS a un VPC hub DNS con la CLI, segui questa procedura:

  1. Configura il tuo ambiente CLI.

  2. Accedere al proprio account con la CLI. Dopo aver immesso la password, il sistema richiede l'account e la regione che si desidera utilizzare:

    ibmcloud login --sso
    
  3. Per disconnettere la condivisione DNS a un VPC hub DNS, immetti il seguente comando:

    ibmcloud is vpc-dns-resolution-binding-delete VPC (DNS_RESOLUTION_BINDING1 DNS_RESOLUTION_BINDING2 ...) [--output JSON] [-f, --force] [-q, --quiet]
    

    Dove:

    VPC
    Specifica l'ID o il nome della VPC.
    DNS_RESOLUTION_BINDINGS1
    Specifica l'ID o il nome del binding di risoluzione DNS della VPC.
    DNS_RESOLUTION_BINDINGS2
    Specifica l'ID o il nome del secondo binding di risoluzione DNS della VPC.
    --output
    Specifica il formato di uscita; è supportato solo JSON. Uno tra: JSON.
    --f, --force
    Specifica di forzare l'operazione senza conferma.
    -q, --quiet
    Elimina l'output dettagliato.

Disconnessione della condivisione DNS a un VPC hub con l'API

Per disconnettere la condivisione DNS a un VPC hub DNS con l'API, segui questa procedura:

  1. Imposta il tuo Ambiente API.

  2. Memorizzare i seguenti valori nelle variabili da utilizzare nei comandi API:

    export dns_shared_vpc_id=<dns_shared_vpc_id>
    export dns_binding_id=<dns_shared_vpc_dns_binding_id>
    export iam_policy_id=<cross_account_iam_policy_id>
    
  3. Eseguire questi comandi nel seguente ordine:

    curl -sX PATCH "$vpc_api_endpoint/v1/vpcs/$dns_shared_vpc_id?version=$version&generation=2" -H "Authorization: Bearer $token" -d '{"dns": {"resolver": {"type": "system"}}}'
    
    curl -sX DELETE "$vpc_api_endpoint/v1/vpcs/$dns_shared_vpc_id/dns_resolution_bindings/$dns_binding_id?version=$version&generation=2" -H "Authorization: Bearer ${iam_token}"
    
    curl -sX DELETE "$iam_api_endpoint/v1/policies/$iam_policy_id" -H "Authorization: Bearer ${iam_token}"
    

Disconnessione della condivisione DNS a un VPC hub DNS con Terraform

Puoi utilizzare Terraform per disconnettere la condivisione DNS a un VPC hub DNS.

Per utilizzare Terraform, scarica la CLI Terraform e configura il plug-in del provider IBM Cloud. Per ulteriori informazioni, vedi Introduzione a Terraform.

I servizi dell'infrastruttura VPC utilizzano un endpoint specifico regionale, che specifica us-south per impostazione predefinita. Se crei il tuo VPC in un'altra regione, assicurati di indicare la regione appropriata nel blocco del provider del file provider.tf.

Vedi il seguente esempio di destinazione di una regione diversa da quella predefinita us-south.

provider "ibm" {
  region = "eu-de"
}

Per disconnettere la condivisione DNS a un VPC hub DNS:

resource "ibm_is_vpc" "example" {
  name = "example-vpc"
  dns {
		enable_hub = true
		resolver {
        type = "system"
		}
	}
}


terraform destroy -target=ibm_is_vpc_dns_resolution_binding.my_dns_resolution_binding

Considerazioni dopo la disconnessione della condivisione DNS

Quando un proprietario VPC hub elimina un bind di risoluzione DNS, può determinare uno stato di integrità degradato per il VPC condiviso DNS quando il VPC condiviso DNS delega il proprio resolver DNS per utilizzare il resolver personalizzato del VPC hub. Per ripristinare l'integrità del VPC dallo stato Degraded, il proprietario del VPC condiviso da DNS può aggiornarne il tipo di resolver DNS a System.

Quando un proprietario VPC condiviso da DNS elimina un bind della risoluzione DNS, a seconda che al VPC condiviso da DNS sia concessa la politica di autorizzazione IAM service - to - service sul VPC hub con il ruolo DNSBindingConnector, il sistema elimina il bind della risoluzione DNS sul lato hub (quando autorizzato) o pone il bind dell'hub nello stato Faulted.

Per ulteriori informazioni, vedi Monitoraggio di un VPC per lo stato e l'integrità.