DNS 공유 계획 고려 사항
VPE 게이트웨이에 대한 DNS 공유를 구성하기 전에 다음 고려사항을 검토해야 합니다.
VPC 허브 고려 사항
허브 VPC에 대한 다음 계획 고려사항을 검토하십시오.
- 허브 VPC와 DNS 공유 VPC간에 연결을 설정하는 것이 중요합니다. IBM Cloud 는 연결을 관리하거나 유효성을 검증하지 않습니다.
- VPC를 작성할 때 또는 VPC가 작성된 후 언제든지 VPC를 허브로 지정할 수 있습니다. VPC를 허브로 지정하면 DNS 분석 바인딩을 가질 수 없습니다.
- 겹치는 DNS 공유 VPC가 없는 한 계정에 둘 이상의 허브 VPC를 작성할 수 있습니다.
- 허브 VPC에 DNS 공유 VPC에 대한 DNS 확인 바인딩이 있는 경우 허브 VPC를 삭제할 수 없습니다.
- DNS 공유 VPC에서만 DNS 분석 바인딩 작성을 시작할 수 있습니다.
- 권한 부여된 사용자만 허브 VPC및 DNS 공유 VPC에서 DNS 분석 바인딩을 삭제할 수 있습니다. 허브 VPC에서 DNS 분석 바인딩을 삭제하려면 사용자에게
is.vpc.dns-resolution-binding.delete및is.vpc.dns-resolution-binding.disconnectIAM 조치가 지정되어야 합니다.DNSBindingConnector액세스 정책 및 관리자 또는 편집자 플랫폼 역할을 가진 사용자를 지정할 수 있습니다.
VPE 게이트웨이에 대한 DNS 공유 구성 시 제한 사항
VPE 게이트웨이에 대한 DNS 공유를 구성하기 전에 다음 제한 사항을 검토하세요:
- DNS 허브 VPC와 DNS 공유 VPC는 같은 지역에 있어야 합니다. 원격 지역의 DNS 공유 VPC는 지원되지 않습니다.
- DNS 허브 VPC의 VPE는 항상 연결된 DNS 공유 VPC와 공유됩니다. VPC를 DNS 허브로 사용하도록 설정하려면 먼저 DNS 허브의 모든 VPE를
allow_dns_resolution사용하도록 구성해야 합니다. - IBM Cloud 는 온-프레미스 DNS 서버를 관리하거나 제어하지 않으며, 고객은 필요에 따라 온-프레미스 서버가 허브 또는 스포크 사용자 지정 확인자를 가리키도록 해야 합니다.
- 허브 VPC에 DNS 공유 VPC에 대한 DNS 확인 바인딩이 있는 경우 DNS 허브로서 사용하지 않도록 설정하거나 VPC를 삭제할 수 없습니다.
- DNS 공유 VPC는 단일 허브에만 연결할 수 있습니다.
- 사용자 지정 확인자에 여러 주소가 있는 경우 영역 선호도는 지원되지 않습니다. 하나의 사용자 지정 확인자 주소가 항상 이 VPC의 모든 가용 영역에 대한 기본 DNS 주소가 됩니다.
- 사용자 지정 확인자가 사용 중인 한 DNS 허브 VPC에서 사용자 지정 확인자를 비활성화하거나 삭제할 수 없습니다.
- 바인딩 작업의 시간 요구 사항: 엔드포인트 게이트웨이 바인딩 변경을 포함한 DNS 확인 바인딩의 생성, 삭제, 활성화 또는 비활성화 작업이 5분 이내에 완료되지 않으면 실패할 수 있습니다. 실패를 방지하려면 이러한 작업이 6분 이상 걸리지 않도록 하세요.
- 5분 이내에 허브 또는 DNS 공유 VPC의 조합에서 동일한 VPE를 제거했다가 다시 만들면 VPE 생성이 실패할 수 있습니다.
지역 접근 VPE 계획 수립 시 고려 사항
가용성 선택
DNS 공유 VPC에서 로컬 액세스 VPE를 배포할 때:
- 로컬 액세스 엔드포인트 게이트웨이를 생성하기 전에 DNS 공유를 구성하십시오. 이미 DNS 공유가 구성된 경우, 로컬 액세스 엔드포인트 게이트웨이 사용을 시작하기 위해 변경이나 마이그레이션이 필요하지 않습니다.
- 해당 서비스가 VPE를 지원하는지 확인하십시오. 현재 만 Cloud Object Storage 지원됩니다.
- DNS 공유 VPC에 로컬 액세스 VPE를 생성하기 전에, 해당 서비스에 대해 허브 VPC 내에 VPE가 존재하는지 확인하십시오.
- DNS 공유 VPC가 허브에 DNS 확인 바인딩을 가지고 있는지 확인하십시오.
- 각 로컬 액세스 VPE는 특정 리소스 바인딩으로 생성될 수 있으며, 이는 전체 토폴로지 내에서 고유해야 합니다.
- 각 DNS 공유 VPC는 서비스 엔드포인트 내 리소스당 하나의 로컬 액세스 VPE만 포함할 수 있습니다.
- 대상 서비스에 DNS 공유 VPC VPE에 대한 리소스 바인딩이 구성되었는지 확인하십시오.
- 로컬 액세스 VPE에 바인딩된 리소스(예: Object Storage 버킷)에 대한 트래픽은 공유 VPC와 리소스 간에 직접 라우팅되며, DNS 허브 VPC를 우회합니다.
- 해당 서비스 엔드포인트에 대한 로컬 액세스 VPE가 존재하는 한, 허브-VPC VPE는 반드시 유지되어야 합니다.
- VPE에서 비활성화된
allow_dns_resolution_binding경우, 허브와 DNS 공유 VPC 간에 DNS 레코드가 전파되지 않습니다. - 적절한 DNS 공유 VPC에서 오는 트래픽을 허용하도록 CBR 및 보안 그룹 규칙을 업데이트하십시오.
VPE 모드 및 리소스 바인딩 규칙
가용성 선택
이 섹션에서는 다양한 VPE 모드와 여러 VPC 구성 간 리소스 바인딩 규칙을 설명합니다. 각 VPE 유형은 VPE 모드 및 리소스 바인딩 허용 여부에 관한 특정 요구 사항을 가지고 있습니다. 이러한 규칙을 이해하는 것은 적절한 네트워크 아키텍처를 보장하고 DNS 공유 정책을 준수하는 데 매우 중요합니다. 다음 규칙은 각 VPE 유형에 허용되는 모드와 리소스 바인딩을 적용할 수 있는 조건을 명확히 합니다.
참고: "독립형 VPC VPE"란 DNS 허브 및 공유 VPC 토폴로지의 일부가 아닌 VPC 내의 VPE를 의미합니다.
- 허브 VPC VPE
- 허브 VPC VPE는 항상 모드만
primary허용되며,per_resource_binding및disabled모드는 허용되지 않습니다. - DNS 공유 VPC에서 로컬 액세스 VPE를 생성하기 전에 해당 서비스에 대한 허브-VPC VPE가 존재해야 합니다.
- 해당 서비스 엔드포인트에 대한 로컬 액세스 VPE가 존재하는 한, 허브-VPC VPE는 반드시 유지되어야 합니다.
- 허브 VPC VPE는 항상 모드만
- 독립형 VPC VPE
- 독립형 VPC VPE는 모드로
disabled설정될 수 있으며 리소스 바인딩을 가질 수 있습니다. - 독립형 VPC VPE는 모드로
primary설정될 수 있으며 리소스 바인딩이 없습니다. - 독립형 VPC VPE는 모드 및 리소스
per_resource_binding바인딩이 허용될 수 있습니다.
- 독립형 VPC VPE는 모드로
- DNS 공유 VPC VPE
- DNS 공유 VPC VPE는 모드로
primary설정될 수 있으며 리소스 바인딩이 없습니다. - DNS 공유 VPC VPE는 모드로
disabled설정되어도 리소스 바인딩을 유지할 수 있습니다. - DNS 공유 VPC VPE는 모드 및 리소스
per_resource_binding바인딩이 허용될 수 있습니다.
- DNS 공유 VPC VPE는 모드로