Criando um gateway de ponto de acesso local

Além do modelo de compartilhamento de DNS baseado em hub, você pode criar gateways de endpoint privado virtual de acesso local em VPCs compartilhadas por DNS. Os VPEs de acesso local fornecem conectividade privada e local aos serviços IBM Cloud suportados, sem encaminhar o tráfego através do hub VPC.

Atualmente, esse recurso é compatível apenas com IBM Cloud Object Storage e está disponível para clientes selecionados da lista de permissões.

Antes de Iniciar

  • Os gateways de ponto de acesso local utilizam o modelo de compartilhamento DNS, que se baseia em uma arquitetura hub-and-spoke. Você deve configurar o compartilhamento de DNS antes de criar um gateway de ponto de extremidade de acesso local. Se você já tiver o compartilhamento de DNS configurado, não será necessário fazer alterações ou migrações para começar a usar um gateway de ponto de extremidade de acesso local.
  • Analise as considerações gerais de planejamento antes de criar um VPE, incluindo limites de criação, grupos de segurança, acesso entre contas e recursos compatíveis.
  • Para pré-requisitos específicos para VPEs de acesso local em um hub DNS e topologia VPC compartilhada, consulte Considerações sobre planejamento de compartilhamento de DNS.

Criando um gateway de ponto de acesso local no console

Para criar um gateway de ponto de extremidade de acesso local no IBM Cloud console, siga estas etapas:

  1. No IBM Cloud console, selecione o ícone do menu Navegação, clique no ícone Infraestrutura VPC > Rede > Gateways de endpoint privado virtual. A página Gateways de terminal privado virtual para VPC aparece.

  2. Clique em Criar para acessar a página de fornecimento.

  3. Na seção Detalhes, insira valores para os campos a seguir:

    • Nome - Digite um nome exclusivo para o seu gateway do terminal.
    • Grupo de recursos - Selecione um grupo de recursos para o gateway do terminal. É possível usar o grupo padrão para esse gateway do terminal ou escolher na lista. Para obter mais informações, consulte Melhores práticas para organizar recursos em um grupo de recursos.
    • Tags- Opcionalmente, adicione tags para organizar, rastrear custos de uso ou gerenciar o acesso aos seus recursos.
    • Tags de gerenciamento de acesso- Você também pode adicionar tags de gerenciamento de acesso aos recursos para ajudar a organizar as relações de controle de acesso. O único formato suportado para as tags de gerenciamento de acesso é key:value. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.
    • Nuvem privada virtual- Selecione a VPC onde você precisa do endereço IP VPE. Com base na região do VPC selecionado, o sistema fornece uma lista de IBM serviços que você pode acessar para associar ao gateway de endpoint. Se o serviço desejado não for oferecido na região da VPC selecionada, você poderá alterar a região para selecionar o serviço em outra região.

    Se o serviço pretendido ou a instância de serviço não aparecer, revalide suas permissões do IAM. Também é possível optar por alocar um endereço IP reservado para ligar ao gateway ou especificar uma sub-rede da VPC para alocar um endereço IP reservado para ligação com o gateway.

  4. Na seção Grupos de segurança, marque as caixas de seleção dos grupos de segurança que você deseja anexar por meio da tabela de grupos de segurança. Em seguida, você pode gerenciar esses grupos de segurança e reforçar suas regras de segurança para o tráfego de entrada em direção aos gateways de endpoint.

    Ao criar um gateway do terminal sem especificar um grupo de segurança, o grupo de segurança padrão da VPC é anexado ao gateway do terminal. Para obter mais informações, consulte Configurando ACLs e grupos de segurança para uso com gateways do terminal.

    Os gateways de endpoint criados antes do suporte para grupos de segurança não têm um grupo de segurança associado. Eles também permitem todo o tráfego de entrada. Se você anexar um grupo de segurança a um VPE que não tenha nenhum grupo de segurança anexado, não será possível reverter esse VPE para um estado em que não haja grupos de segurança. É possível reverter para o comportamento anterior "permitir todo o tráfego de entrada", anexando um grupo de segurança a regras para permitir todo o tráfego de entrada. No entanto, essa regra é inerentemente menos segura do que ter um grupo de segurança mais restritivo em vigor e não é recomendada.

  5. Na seção Solicitar conexão com um serviço, selecione IBM Cloud e, em seguida, selecione armazenamento de objetos em nuvem no menu.

    • Selecione a região de seu serviço. Uma região é pré-selecionada para otimizar o desempenho.

    • Lembre-se de que todos os tipos de pontos de extremidade de serviço, exceto os pontos de extremidade de serviço de configuração (tipo de ponto de extremidade config ), oferecem suporte a ligações de recursos, que permitem ligações VPE a Object Storage buckets ou recursos.

  6. Na seção Compartilhar DNS, selecione um dos seguintes modos de vinculação de resolução DNS:

    • O Primary permite que o ponto de extremidade do serviço do gateway VPE seja compartilhado com o resolvedor DNS do hub VPC para resolução de nomes.
    • A vinculação por recurso permite que o gateway VPE tenha vinculações de recursos a buckets de armazenamento de objetos em nuvem e compartilhe o endpoint de recurso do serviço com o resolvedor DNS do hub VPC para resolução de nomes.
    • Desativado não permite que os pontos finais do serviço do gateway VPE sejam compartilhados para resolução de nomes.

    Quando o VPC é um hub DNS, o compartilhamento DNS é sempre definido como Primário e o modo não pode ser alterado.

    Se você selecionar Vinculação por recurso ou Desativado, poderá criar vinculações de recursos opcionais, que permitem habilitar o acesso granular da VPC selecionada a buckets Object Storage específicos. Para obter mais informações, consulte Criando ligações de recursos.

    Durante o provisionamento, você pode vincular no máximo 10 buckets, com a opção de adicionar mais posteriormente.

  7. Na seção IP reservado, selecione os endereços IP reservados. É possível escolher:

    • Select one for me (Selecione um para mim )- Digite um prefixo de nome para os endereços IP, ou um será escolhido para você. Selecione uma ou mais sub-redes (recomenda-se uma sub-rede por zona) e ative a opção Liberação automática se desejar que esse IP reservado seja excluído automaticamente caso o gateway de endpoint seja excluído.

    • Select from existing IPs (Selecionar entre IPs existentes )- Escolha na lista de endereços IP existentes. Se não houver IPs disponíveis, clique em Reservar IP para reservar um.

      Apenas um IP reservado pode ser vinculado a um gateway VPE por AZ em uma VPC. Certifique-se de que não existam outras ligações na mesma AZ em todas as sub-redes dentro da VPC.

    • Selecione um posteriormente- Selecione os endereços IP em algum momento após criar o gateway de ponto de extremidade.

  8. Revise o resumo do pedido e clique em Criar gateway de endpoint privado virtual. O gateway de ponto final é solicitado para uso.

Criando um gateway de ponto de acesso local a partir da CLI

Antes de começar, configure seu ambiente CLI.

Para criar um gateway de ponto de extremidade de acesso local a partir da CLI, siga estas etapas:

  1. Liste as instâncias de serviço da IBM Cloud que estão qualificadas para serem configuradas como destinos de gateway do terminal:

    ibmcloud is endpoint-gateway-targets
    
  2. Crie um gateway do terminal executando o comando a seguir:

    ibmcloud is endpoint-gateway-create --target TARGET [--target-type private_path_service_gateway | provider_cloud_service | provider_infrastructure_service] [--vpc VPC] [--name NAME] [--rip RIP --subnet SUBNET | (--new-reserved-ip NEW_RESERVED_IP1 --new-reserved-ip NEW_RESERVED_IP2 ...)] [--allow-dns-resolution-binding false | true] [--sg SG] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]
    

    Em que:

    --target-type:
    Indica o tipo de destino para este gateway de ponto final e um dos seguintes: private_path_service_gateway, provider_cloud_service, ou provider_infrastructure_service.
    --vpc:
    Indica a ID ou o nome da VPC.
    --target:
    Indica o nome do serviço de infraestrutura do provedor ou o CRN de uma instância de serviço de nuvem do provedor. Você pode usar o comando ibmcloud is endpoint-gateway-targets para listar os serviços de infraestrutura e nuvem do provedor que estão qualificados para serem definidos como o destino do gateway de endpoint.
    --name:
    Indica o novo nome do gateway de ponto de extremidade.
    --rip:
    Indica a ID do IP reservado a ser vinculado ao gateway do ponto de extremidade.
    --subnet:
    ID ou nome da sub-rede. Esse nome é necessário somente se o IP reservado fornecido estiver no formato de nome.
    --new-reserved-ip:
    Indica a nova configuração de IP reservado no formato JSON ou em um arquivo JSON. RESERVED_IP_JSON|@RESERVED_IP_JSON_FILE
    --sg:
    Indica a ID do grupo de segurança.

    Se você não especificar -sg, o grupo de segurança padrão da VPC será vinculado ao gateway de endpoint.

    --resource-group-id:
    Indica a ID do grupo de recursos. Essa opção é mutuamente exclusiva com --resource-group-name.
    --resource-group-name:
    Indica o nome do grupo de recursos. Essa opção é mutuamente exclusiva com --resource-group-id.
    --output:
    Indica o formato de saída. Somente JSON é suportado.
    -q, --quiet:
    Suprime a saída detalhada.

    Para obter mais informações e exemplos de comandos, consulte a referência da CLI do VPC.

Criando um gateway de ponto de acesso local com a API

Para criar um gateway de endpoint de acesso local com a API, siga estas etapas:

  1. Configure o seu Ambiente de API.

  2. Armazene os valores a seguir nas variáveis a serem usadas no comando da API:

    • ResourceGroupId- Primeiro, obtenha seu grupo de recursos e, em seguida, preencha a variável:

      export ResourceGroupId=<your_resourcegroup_id>
      
    • VpcId- Use o comando list vpc (com as variáveis anteriores) e, em seguida, preencha a variável com base na ID fornecida:

      export VpcId=<your_VPC_id>
      
    • TargetCrn- O nome, ou CRN, da instância do serviço IBM Cloud onde você deseja definir o gateway de endpoint. É possível usar o comando ibmcloud is endpoint-gateway-targets para listar as instâncias de serviço da IBM Cloud que estão qualificadas para serem configuradas como destinos de gateway do terminal.

      export TargetCrn=<CRN of a target service>
      
    • SubnetID (Opcional) - O ID de sub-rede.

      export SubnetID=<your_subnet_id>
      
  3. Quando todas as variáveis forem iniciadas, selecione uma das seguintes ações:

    • Crie um gateway do terminal para o VPC específico:

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \
      -d {
      "name": endpoint-gateway-1",
      "vpc": {"id":"'$VpcId'"},
      "target": {
      "crn": "$TargetCrn",
      "resource_type": "provider_cloud_service"
      },
      "security_groups": [
      {"id": "'$sg'"}
      ]
      }'
      

      Ao criar um gateway de endpoint para se conectar a um serviço Private Path, certifique-se de que “tipo de recurso” = “private_path_service_gateway”.

      Depois de criar um gateway do terminal para a instância de serviço e designar um endereço IP reservado, deve-se ligar os endereços IP da rede VPC ao gateway do terminal. Consulte Vinculando e desvinculando um endereço IP reservado para obter detalhes. Esses endereços IP ligados tornam-se o VPE para acessar o serviço mapeado para o gateway do terminal.

    • Crie um gateway de endpoint com um endereço IP reservado associado:

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \
      -d {
      "name": endpoint-gateway-1",
      "vpc": {"id":"'$VpcId'"},
      "target": {
      "crn": "$TargetCrn",
      "resource_type": "provider_cloud_service"
      },
      "security_groups": [
      {"id": "'$sg'"}
      ],
      "ips": [
      {"subnet": { "id": "$SubnetId" } }
      ],
      }'
      

      Ao criar um gateway de endpoint para se conectar a um serviço Private Path, certifique-se de que o “tipo de recurso” esteja definido como private_path_service_gateway.

Após a criação de um gateway do terminal para um serviço da IBM Cloud, ele apresenta os terminais associados a ele. Você pode editar o gateway de endpoint de várias maneiras, como vincular/desvincular IPs, alterar o grupo de recursos e atualizar tags. Se você precisar alterar os terminais de serviço por qualquer motivo, deve-se excluir e recriar o gateway do terminal.

Criando um gateway de ponto de acesso local com o Terraform

Você pode usar o Terraform para criar um gateway de endpoint.

Para usar o Terraform, baixe o Terraform CLI e configure o IBM Cloud plug-in Provider. Para obter mais informações, consulte Introdução ao Terraform.

O exemplo a seguir cria um gateway VPE:

resource "ibm_is_virtual_endpoint_gateway" "vpe_iam" {
  name = "${var.name}-iam-vpe"
  vpc  = ibm_is_vpc.testacc_vpc.id

  target {
    resource_type = var.vpe_target_type
    crn           = var.vpe_target_crn
  }
  dns_resolution_binding_mode = "disabled"
}
resource "ibm_is_virtual_endpoint_gateway_resource_binding" "vpe_rb" {
  name = "${var.name}-rb-vpe"
  endpoint_gateway_id  = ibm_is_virtual_endpoint_gateway.vpe_iam.id

  target {
    crn           = var.vpe_rb_target
  }
}
data "ibm_is_virtual_endpoint_gateway" "vpe_iam" {
  name = ibm_is_virtual_endpoint_gateway.vpe_iam.name
}
data "ibm_is_virtual_endpoint_gateways" "vpe_iam" {
}
data ibm_is_virtual_endpoint_gateway_resource_bindings bindings {
  endpoint_gateway_id = ibm_is_virtual_endpoint_gateway.vpe_iam.id
}
data ibm_is_virtual_endpoint_gateway_resource_binding binding {
  endpoint_gateway_id = ibm_is_virtual_endpoint_gateway.vpe_iam.id
  endpoint_gateway_resource_binding_id = ibm_is_virtual_endpoint_gateway_resource_binding.vpe_rb.endpoint_gateway_resource_binding_id
}

Após criar um gateway de ponto de acesso local

Se você retornar à página Gateways de endpoint privado virtual para VPC, seu gateway de endpoint será exibido na tabela. Para IBM Cloud os serviços, o status do seu gateway de endpoint muda de Updating para Stable. Você pode clicar no menu Ações Menu para renomear, reservar ou vincular um IP, desvincular um IP ou excluir um gateway de endpoint.