DNS 공유 계획 고려 사항

VPE 게이트웨이에 대한 DNS 공유를 구성하기 전에 다음 고려사항을 검토해야 합니다.

VPC 허브 고려 사항

허브 VPC에 대한 다음 계획 고려사항을 검토하십시오.

  • 허브 VPC와 DNS 공유 VPC간에 연결을 설정하는 것이 중요합니다. IBM Cloud 는 연결을 관리하거나 유효성을 검증하지 않습니다.
  • VPC를 작성할 때 또는 VPC가 작성된 후 언제든지 VPC를 허브로 지정할 수 있습니다. VPC를 허브로 지정하면 DNS 분석 바인딩을 가질 수 없습니다.
  • 겹치는 DNS 공유 VPC가 없는 한 계정에 둘 이상의 허브 VPC를 작성할 수 있습니다.
  • 허브 VPC에 DNS 공유 VPC에 대한 DNS 확인 바인딩이 있는 경우 허브 VPC를 삭제할 수 없습니다.
  • DNS 공유 VPC에서만 DNS 분석 바인딩 작성을 시작할 수 있습니다.
  • 권한 부여된 사용자만 허브 VPC및 DNS 공유 VPC에서 DNS 분석 바인딩을 삭제할 수 있습니다. 허브 VPC에서 DNS 분석 바인딩을 삭제하려면 사용자에게 is.vpc.dns-resolution-binding.deleteis.vpc.dns-resolution-binding.disconnect IAM 조치가 지정되어야 합니다. DNSBindingConnector 액세스 정책 및 관리자 또는 편집자 플랫폼 역할을 가진 사용자를 지정할 수 있습니다.

DNS-공유 VPC 고려사항

DNS 공유 VPC에 대한 다음 계획 고려사항을 검토하십시오.

  • VPC 목록에서 DNS 분석 바인딩을 선택하거나 (허브 VPC가 동일한 계정에 있는 경우) 허브 VPC 클라우드 리소스 이름 (CRN) 을 입력하여 (허브 VPC가 다른 계정에 있는 경우) 허브 VPC에 DNS 분석 바인딩을 지정할 수 있습니다.

  • DNS 공유 VPC에 허브 VPC VPE 또는 기존 DNS 공유 VPC와 공유되는 VPE와 충돌하는 VPE 게이트웨이가 포함되어 있는 경우, DNS 공유 VPC를 만들기 전에 해당 VPE에 대한 DNS 확인 바인딩을 사용하지 않도록 설정해야 합니다. DNS 확인 바인딩을 만든 후 충돌하는 VPE를 만들려고 하면 비슷한 문제가 발생합니다.

  • DNS 공유 VPC의 각 개별 엔드포인트 게이트웨이에서 DNS 공유를 사용 또는 사용 안함으로 설정할 수 있습니다.

  • DNS 분석 바인딩 세부사항을 보고 허브 VPC에 대한 정보와 DNS 공유를 사용하는 DNS 공유 VPC의 엔드포인트 게이트웨이에 대한 정보를 얻을 수 있습니다.

  • DNS 공유 VPC에 대해 둘 이상의 DNS 분석 바인딩을 작성할 수 없습니다.

  • DNS 분석기 유형이 위임됨으로 설정된 경우 DNS 공유 VPC에서 DNS 분석 바인딩을 삭제할 수 없습니다. 먼저 DNS 분석기 유형을 시스템 또는 수동으로 업데이트한 후 DNS 분석 바인딩을 삭제해야 합니다.

  • DNS 공유 VPC가 허브 VPC에서 위임된 DNS 서버를 사용하려면 허브가 해당 네트워크에서 사용자 지정 확인자를 실행해야 합니다. DNS 공유 VPC의 권한이 있는 사용자는 해당 사용자 지정 확인자로 DNS 확인자를 구성할 수 있습니다.

  • DNS 공유 VPC의 각 개별 엔드포인트 게이트웨이에서 DNS 공유를 사용 또는 사용 안함으로 설정할 수 있습니다.

  • DNS 공유 VPC 권한 부여된 사용자는 허브 VPC에서 해당 DNS 분석기를 사용자 정의 분석기로 변경할 수 있습니다. 이는 DNS 공유 VPC가 허브 VPC의 엔드포인트 게이트웨이 또는 DNS 네트워크를 공유하는 다른 DNS 공유 VPC를 동일한 허브에 연결하려고 시도할 때 중요합니다.

    • DNS 공유 VPC 권한 부여된 사용자는 DNS 분석 바인딩을 작성하거나 삭제할 수 있습니다. 사용자는 두 VPC 모두에서 적절한 권한 수준을 가지고 있어야 합니다:

    • 사용자에게 DNS 공유 VPC에 대한 binding-create 권한이 있어야 합니다.

    • 사용자에게 binding-connect 및 DNS 허브 VPC에 대한 읽기 권한이 있어야 합니다.

      DNS 허브와 DNS 공유 VPC가 서로 다른 계정에 있는 경우, DNS 공유 VPC의 DNSBinding 서비스 역할이 DNS 허브 VPC에 액세스할 수 있도록 허용하는 서비스 간 정책을 만들려면 위임 프로세스가 필요합니다.

    • DNS 공유 VPC의 DNS 확인자를 사용자 지정 확인자로 변경하려면 권한이 있는 사용자가 DNS 공유 VPC에서 오퍼레이터 역할(최소)을 가지고 있어야 하며 DNS 허브 VPC에서 뷰어 역할이 있어야 합니다.

  • 허브 VPC의 사용자 정의 분석기 권한 부여된 사용자는 사용자 정의 분석기를 독립적으로 작동할 수 있습니다. IP 주소가 변경되면 위임된 모든 DNS 공유 VPC에 자동으로 전파됩니다.

  • IBM Cloud 는 온프레미스 DNS 서버를 관리하거나 제어하지 않으며, 고객이 직접 온프레미스 DNS 구성을 관리해야 합니다.

VPE 게이트웨이에 대한 DNS 공유 구성 시 제한 사항

VPE 게이트웨이에 대한 DNS 공유를 구성하기 전에 다음 제한 사항을 검토하세요:

  • DNS 허브 VPC와 DNS 공유 VPC는 같은 지역에 있어야 합니다. 원격 지역의 DNS 공유 VPC는 지원되지 않습니다.
  • DNS 허브 VPC의 VPE는 항상 연결된 DNS 공유 VPC와 공유됩니다. VPC를 DNS 허브로 사용하도록 설정하려면 먼저 DNS 허브의 모든 VPE를 allow_dns_resolution 사용하도록 구성해야 합니다.
  • IBM Cloud 는 온-프레미스 DNS 서버를 관리하거나 제어하지 않으며, 고객은 필요에 따라 온-프레미스 서버가 허브 또는 스포크 사용자 지정 확인자를 가리키도록 해야 합니다.
  • 허브 VPC에 DNS 공유 VPC에 대한 DNS 확인 바인딩이 있는 경우 DNS 허브로서 사용하지 않도록 설정하거나 VPC를 삭제할 수 없습니다.
  • DNS 공유 VPC는 단일 허브에만 연결할 수 있습니다.
  • 사용자 지정 확인자에 여러 주소가 있는 경우 영역 선호도는 지원되지 않습니다. 하나의 사용자 지정 확인자 주소가 항상 이 VPC의 모든 가용 영역에 대한 기본 DNS 주소가 됩니다.
  • 사용자 지정 확인자가 사용 중인 한 DNS 허브 VPC에서 사용자 지정 확인자를 비활성화하거나 삭제할 수 없습니다.
  • 바인딩 작업의 시간 요구 사항: 엔드포인트 게이트웨이 바인딩 변경을 포함한 DNS 확인 바인딩의 생성, 삭제, 활성화 또는 비활성화 작업이 5분 이내에 완료되지 않으면 실패할 수 있습니다. 실패를 방지하려면 이러한 작업이 6분 이상 걸리지 않도록 하세요.
  • 5분 이내에 허브 또는 DNS 공유 VPC의 조합에서 동일한 VPE를 제거했다가 다시 만들면 VPE 생성이 실패할 수 있습니다.

지역 접근 VPE 계획 수립 시 고려 사항

가용성 선택

DNS 공유 VPC에서 로컬 액세스 VPE를 배포할 때:

  • 로컬 액세스 엔드포인트 게이트웨이를 생성하기 전에 DNS 공유를 구성하십시오. 이미 DNS 공유가 구성된 경우, 로컬 액세스 엔드포인트 게이트웨이 사용을 시작하기 위해 변경이나 마이그레이션이 필요하지 않습니다.
  • 해당 서비스가 VPE를 지원하는지 확인하십시오. 현재 만 Cloud Object Storage 지원됩니다.
  • DNS 공유 VPC에 로컬 액세스 VPE를 생성하기 전에, 해당 서비스에 대해 허브 VPC 내에 VPE가 존재하는지 확인하십시오.
  • DNS 공유 VPC가 허브에 DNS 확인 바인딩을 가지고 있는지 확인하십시오.
  • 각 로컬 액세스 VPE는 특정 리소스 바인딩으로 생성될 수 있으며, 이는 전체 토폴로지 내에서 고유해야 합니다.
  • 각 DNS 공유 VPC는 서비스 엔드포인트 내 리소스당 하나의 로컬 액세스 VPE만 포함할 수 있습니다.
  • 대상 서비스에 DNS 공유 VPC VPE에 대한 리소스 바인딩이 구성되었는지 확인하십시오.
  • 로컬 액세스 VPE에 바인딩된 리소스(예: Object Storage 버킷)에 대한 트래픽은 공유 VPC와 리소스 간에 직접 라우팅되며, DNS 허브 VPC를 우회합니다.
  • 해당 서비스 엔드포인트에 대한 로컬 액세스 VPE가 존재하는 한, 허브-VPC VPE는 반드시 유지되어야 합니다.
  • VPE에서 비활성화된 allow_dns_resolution_binding 경우, 허브와 DNS 공유 VPC 간에 DNS 레코드가 전파되지 않습니다.
  • 적절한 DNS 공유 VPC에서 오는 트래픽을 허용하도록 CBR 및 보안 그룹 규칙을 업데이트하십시오.

VPE 모드 및 리소스 바인딩 규칙

가용성 선택

이 섹션에서는 다양한 VPE 모드와 여러 VPC 구성 간 리소스 바인딩 규칙을 설명합니다. 각 VPE 유형은 VPE 모드 및 리소스 바인딩 허용 여부에 관한 특정 요구 사항을 가지고 있습니다. 이러한 규칙을 이해하는 것은 적절한 네트워크 아키텍처를 보장하고 DNS 공유 정책을 준수하는 데 매우 중요합니다. 다음 규칙은 각 VPE 유형에 허용되는 모드와 리소스 바인딩을 적용할 수 있는 조건을 명확히 합니다.

참고: "독립형 VPC VPE"란 DNS 허브 및 공유 VPC 토폴로지의 일부가 아닌 VPC 내의 VPE를 의미합니다.

  • 허브 VPC VPE
    • 허브 VPC VPE는 항상 모드만 primary 허용되며, per_resource_bindingdisabled 모드는 허용되지 않습니다.
    • DNS 공유 VPC에서 로컬 액세스 VPE를 생성하기 전에 해당 서비스에 대한 허브-VPC VPE가 존재해야 합니다.
    • 해당 서비스 엔드포인트에 대한 로컬 액세스 VPE가 존재하는 한, 허브-VPC VPE는 반드시 유지되어야 합니다.
  • 독립형 VPC VPE
    • 독립형 VPC VPE는 모드로 disabled 설정될 수 있으며 리소스 바인딩을 가질 수 있습니다.
    • 독립형 VPC VPE는 모드로 primary 설정될 수 있으며 리소스 바인딩이 없습니다.
    • 독립형 VPC VPE는 모드 및 리소스 per_resource_binding 바인딩이 허용될 수 있습니다.
  • DNS 공유 VPC VPE
    • DNS 공유 VPC VPE는 모드로 primary 설정될 수 있으며 리소스 바인딩이 없습니다.
    • DNS 공유 VPC VPE는 모드로 disabled 설정되어도 리소스 바인딩을 유지할 수 있습니다.
    • DNS 공유 VPC VPE는 모드 및 리소스 per_resource_binding 바인딩이 허용될 수 있습니다.