Considerazioni sulla pianificazione della condivisione del DNS
prima di configurare la condivisione DNS per i gateway VPE, accertarsi di esaminare le seguenti considerazioni.
Considerazioni sull'hub VPC
Esaminare le seguenti considerazioni sulla pianificazione per il VPC hub:
- È importante assicurarsi di stabilire la connettività tra il VPC hub e i VPC condivisi DNS. IBM Cloud non gestisce o convalida la connettività.
- Puoi designare un VPC come hub quando crei un VPC o in qualsiasi momento dopo che è stato creato. Quando si designa un VPC come hub, non può avere alcun bind di risoluzione DNS.
- Puoi creare più di un VPC hub in un account, purché non disponi di VPC condivisi da DNS che si sovrappongono.
- Non è possibile eliminare la VPC hub se ha dei binding di risoluzione DNS a VPC condivise con DNS.
- Puoi solo avviare la creazione di un'associazione di risoluzione DNS da un VPC condiviso DNS.
- Solo un utente autorizzato può eliminare il binding di risoluzione DNS da un VPC hub e un VPC condiviso da DNS. Per eliminare il bind della risoluzione DNS da un VPC hub, all'utente devono essere assegnate le azioni
is.vpc.dns-resolution-binding.deleteeis.vpc.dns-resolution-binding.disconnectIAM. È possibile assegnare l'utente con la politica di accessoDNSBindingConnectore i ruoli della piattaforma Amministratore o Editor.
Limitazioni nella configurazione della condivisione DNS per i gateway VPE
Prima di configurare la condivisione DNS per i gateway VPE, verificare le seguenti limitazioni:
- Il VPC hub DNS e i VPC condivisi DNS devono trovarsi nella stessa regione. Non esiste un supporto per le VPC condivise via DNS in una regione remota.
- Le VPE sull'hub DNS VPC sono sempre condivise con le VPC DNS-shared associate. È necessario configurare tutti i VPE sull'hub DNS con
allow_dns_resolutionprima che la VPC possa essere abilitata come hub DNS. - IBM Cloud non gestisce o controlla i server DNS on-premise; i clienti devono assicurarsi che i server on-premise puntino al resolver personalizzato hub o spoke, a seconda delle necessità.
- Quando la VPC hub ha dei binding di risoluzione DNS alle VPC condivise con DNS, non è possibile disattivarla come hub DNS o eliminare la VPC.
- Una VPC con condivisione DNS può essere associata a un solo hub.
- L'affinità di zona non è supportata per un resolver personalizzato quando ha più indirizzi. Un indirizzo resolver personalizzato diventa sempre l'indirizzo DNS primario per tutte le zone di disponibilità di questa VPC.
- Non è possibile disattivare o eliminare il resolver personalizzato sull'hub DNS VPC finché è in uso.
- Requisiti temporali per le operazioni di binding: la creazione, l'eliminazione, l'attivazione o la disattivazione dei binding di risoluzione DNS, comprese le modifiche al binding del gateway dell'endpoint, potrebbero non riuscire se l'operazione viene completata in meno di 5 minuti. Per evitare un fallimento, assicurarsi che queste operazioni durino più di 6 minuti.
- Se si rimuove e si ricrea la stessa VPE su una qualsiasi combinazione di hub o VPC con condivisione DNS nell'arco di 5 minuti, la creazione della VPE potrebbe fallire.
Considerazioni sulla pianificazione VPE per l'accesso locale
Seleziona disponibilità
Quando si distribuiscono VPE con accesso locale in una VPC con DNS condiviso:
- Configurare la condivisione DNS prima di creare un gateway endpoint di accesso locale. Se la condivisione DNS è già configurata, non sono necessarie modifiche o migrazioni per iniziare a utilizzare un gateway endpoint di accesso locale.
- Verificare che il servizio supporti VPE. Attualmente è Cloud Object Storage supportato solo.
- Assicurarsi che esista un VPE nell'hub VPC per il servizio prima di creare un VPE con accesso locale nel VPC condiviso DNS.
- Verificare che la VPC condivisa DNS abbia un binding di risoluzione DNS all'hub.
- Ogni VPE ad accesso locale può essere creato con associazioni di risorse specifiche, che devono essere univoche nell'intera topologia.
- Ogni VPC condiviso tramite DNS può contenere solo un VPE ad accesso locale per risorsa all'interno dell'endpoint del servizio.
- Assicurarsi che i collegamenti delle risorse per il VPE VPC condiviso DNS siano configurati sul servizio di destinazione.
- Il traffico per una risorsa (ad esempio, un Object Storage bucket) associata al VPE ad accesso locale viene instradato direttamente tra la VPC condivisa e la risorsa, bypassando la VPC hub DNS.
- L'hub-VPC VPE deve rimanere attivo finché esistono VPE di accesso locale per lo stesso endpoint di servizio.
- Se
allow_dns_resolution_bindingè disabilitato su un VPE, i record DNS non vengono propagati tra l'hub e le VPC condivise DNS. - Assicurati di aggiornare le regole CBR e del gruppo di sicurezza per consentire il traffico dalla VPC condivisa DNS appropriata.
Modalità VPE e regole di associazione delle risorse
Seleziona disponibilità
Questa sezione descrive le diverse modalità VPE e le regole per il binding delle risorse nelle varie configurazioni VPC. Ogni tipo di VPE ha requisiti specifici relativi alla modalità VPE e alla possibilità di associare risorse. Comprendere queste regole è fondamentale per garantire una corretta architettura di rete e la conformità alle politiche di condivisione DNS. Le seguenti regole chiariscono quali modalità sono consentite per ciascun tipo di VPE e le condizioni alle quali è possibile applicare i vincoli alle risorse.
Nota: un "VPE VPC autonomo" è un VPE in un VPC che non fa parte dell'hub DNS e della topologia VPC condivisa.
- Hub VPC VPE
- Hub VPC VPE deve essere sempre
primarysolo in modalità;per_resource_bindinge non sonodisabledconsentite le modalità. - È necessario che esista un hub-VPC VPE per il servizio prima di creare qualsiasi VPE con accesso locale in un VPC condiviso DNS.
- L'hub-VPC VPE deve rimanere attivo finché esistono VPE di accesso locale per lo stesso endpoint di servizio.
- Hub VPC VPE deve essere sempre
- VPC VPE autonomo
- Il VPC VPE autonomo può avere
disabledcome modalità e avere associazioni di risorse. - Il VPC VPE autonomo può avere
primarycome modalità e nessun collegamento alle risorse. - Il VPE VPC autonomo può avere
per_resource_bindingcome modalità e associazione delle risorse consentita.
- Il VPC VPE autonomo può avere
- VPC VPE condiviso tramite DNS
- Il VPE VPC condiviso DNS può avere
primarycome modalità e nessun collegamento alle risorse. - Il VPE VPC condiviso DNS può avere
disabledcome modalità e continuare ad avere associazioni di risorse. - Il VPE VPC condiviso DNS può avere
per_resource_bindingcome modalità e associazione delle risorse consentita.
- Il VPE VPC condiviso DNS può avere