가상 사설 엔드포인트 게이트웨이 정보
IBM Cloud® Virtual Private Endpoints(VPE) for VPC를 사용하면 VPC 내의 서브넷에서 할당되며 사용자가 선택한 IP 주소를 사용하여 VPC 네트워크에서 지원되는 IBM Cloud 서비스에 연결할 수 있습니다.
VPE는 IBM Cloud 서비스의 개인 연결이 발전된 것입니다. VPE는 서비스 또는 서비스 인스턴스를 기반으로(서비스 조작 모델에 따라 달라짐) 작성된 엔드포인트 게이트웨이에 바인드되는 가상 IP 인터페이스입니다. 엔드포인트 게이트웨이는 수평적으로 스케일링되는 가상화 기능이며, 중복되고 고가용성이며, VPC의 모든 가용성 구역에 걸쳐 존재합니다. 엔드포인트 게이트웨이를 사용하면 개인용 백본에 있는 VPC와 IBM Cloud® 서비스의 가상 서버 인스턴스에서 통신할 수 있습니다. VPE for VPC는 클라우드 내에 있는 모든 사설 주소 지정을 제어할 수 있는 환경을 제공합니다.
서비스 엔드포인트와 유사하게, VPE for VPC는 사용자가 선택한 VPC 네트워크 내에서 개인 연결을 제공합니다.
기능 개요
VPE for VPC의 기능은 다음과 같습니다.
-
공용 연결이 필요하지 않으며 공용 데이터 유출 비용이 없습니다.
-
개인 서비스 제공자를 통해 IBM Cloud 자산에 도달합니다.
-
VPE는 네트워크 주소 공간에 있으며, 사설 및 다중 클라우드를 IBM Cloud로 확장합니다.
-
NACL(Network Access Control Lists)를 통해 보안을 적용할 수 있습니다.
-
엔드포인트 IP는 고객 정의 가상 네트워크에 배치됩니다.
-
VPC에 대한 플랫폼 통합이 포함되어 있습니다(IAM(Identity and Access Management), 네트워크 ACL, 보안 그룹 및 태그 지정).
-
새로운 엔드포인트에 대한 액세스는 콘솔, CLI 및 API를 통해 이루어집니다.
-
DNS 공유 VPC 토폴로지 내에서 지원되는 IBM Cloud 서비스용 로컬 액세스 VPE 게이트웨이. 이를 통해 공유 VPC VPE 게이트웨이와 클라우드 서비스 간에 로컬 프라이빗 연결이 가능해지며, 허브 VPC를 통해 트래픽을 라우팅할 필요가 없어집니다. 현재 IBM Cloud Object Storage 에서만 지원됩니다.
-
DNS 서비스와 통합됩니다.
-
새로운 엔드포인트에 대한 액세스는 콘솔, CLI 및 API를 통해 이루어집니다.
-
DNS 서비스와 통합됩니다.
-
사설 IBM Cloud 네트워크 내에서 트래픽을 유지하면서 서로 다른 IBM Cloud 계정 간 서비스와 리소스를 연결합니다.
엔드포인트 게이트웨이를 작성할 때 DNS 구역과 레코드가 작성됩니다. VPE 서비스는 사설 DNS를 기본 DNS 분석기로 사용하도록 가상 서버 인스턴스를 자동으로 업그레이드합니다. 자세한 정보는 DNS 서비스를 참조하십시오.
지원되는 서비스
지원되는 IBM Cloud 서비스에 대해서는 VPE 지원 서비스를 참조하십시오.
시작하기
가상 프라이빗 엔드포인트를 구성하려면 다음 단계를 수행하십시오.
- 모든 VPC 사용자에 대해 사용 가능한 IBM Cloud 인프라 서비스(기본값)를 포함하여 사용 가능한 서비스를 나열하십시오.
- 계획 고려사항을 검토합니다. 자세한 내용은 가상 사설 엔드포인트 게이트웨이의 계획을 참조하십시오.
- VPC에 대해 개인용으로 사용할 수 있는 서비스마다 엔드포인트 게이트웨이를 작성하십시오. 자세한 내용은 엔드포인트 게이트웨이 작성을 참조하십시오.
- 예약된 IP 주소를 엔드포인트 게이트웨이에 바인드하십시오. 자세한 내용은 예약된 IP 주소 바인드 및 바인드 해제를 참조하십시오.
엔드포인트 게이트웨이가 작성되면 VPC의 가상 서버 인스턴스가 엔드포인트 게이트웨이를 통해 IBM Cloud 서비스에 사설로 액세스할 수 있습니다.
VPE 연결 패턴
VPE for VPC IP 주소는 다중 구역 지역, 논리적 엔드포인트 게이트웨이를 사용하여 IBM Cloud 사설 백본의 서비스 엔드포인트에 연결합니다. 엔드포인트 게이트웨이는 VPC의 각 구역에서 단일 IP를 바인딩하는 우수 사례를 지원하도록 설계되었습니다. IP 주소가 없는 엔드포인트 게이트웨이를 생성하고 각 구역이 온라인 상태가 될 때 IP를 바인드할 수 있습니다.
VPE for VPC에 더 많은 IBM Cloud 서비스가 활성화되면 각 서비스 인스턴스는 엔드포인트 게이트웨이 구성이 필요하지만 동일한 토폴로지와 우수 사례를 활용합니다. 추가 프로비저닝 및 우수 사례 지침은 개별 서비스에서 제공하는 문서를 참조하십시오.
단일 구역 토폴로지
다중 구역 토폴로지
계정 및 지역 간 연결
VPE 게이트웨이는 계정 및 지역 IBM Cloud 간 연결성을 지원합니다. 이를 통해 VPC 리소스를 다른 계정이나 리전에 호스팅된 서비스 IBM Cloud 인스턴스에 비공개적이고 안전하게 연결할 수 있습니다.
이 기능을 사용하여 VPC 내에서 실행 중인 워크로드를 서비스에 IBM Cloud 연결하십시오. 해당 서비스를 호스팅하는 계정이 어디에 있든 상관없습니다. 플랫폼 서비스는 또한 VPE를 사용하여 자동화 및 서비스 통합을 위한 계정 간 비공개 액세스를 지원합니다.
계정 간 VPE 게이트웨이를 생성하려면 엔드포인트 게이트웨이 생성을 참조하십시오.
로컬 액세스 VPE 게이트웨이 지원
DNS 공유 VPC 토폴로지의 일부인 DNS 공유 VPC 내에서 로컬 액세스 VPE를 생성할 수 있습니다. 각 로컬 액세스 VPE는 특정 서비스 리소스(예: 개별 Object Storage 버킷)에 대한 트래픽을 처리할 수 있으며, 허브 VPC VPE는 나머지 서비스 리소스(예: 다른 모든 Object Storage 버킷)에 대한 요청을 계속 관리합니다.
이 기능은 컨텍스트 기반 제한(CBR), 보안 그룹 및 네트워크 ACL을 통해 서비스 리소스에 대한 세분화된 접근 제어를 가능하게 합니다. 또한 로컬 액세스 VPE의 데이터 트래픽이 허브 VPC를 통과하지 않도록 보장하는 데 도움이 됩니다.