關於虛擬私有端點閘道

IBM Cloud® 虛擬私有端點 (VPE) 為 VPC 提供支援,讓您能透過自選的 IP 位址(從 VPC 內子網分配)從您的 VPC 網路連接到受支援的 IBM Cloud 服務。

VPE 是 IBM Cloud 服務專用連線功能的演進。 VPE 是連結至端點閘道的虛擬 IP 介面,根據每個服務或服務實例 (視服務作業模型而定) 來建立。 端點閘道是一種虛擬化功能,可水平調整、備援及高可用性,並跨越 VPC 的所有可用性區域。 端點閘道可從 VPC 內的虛擬伺服器實例與專用骨幹上的 IBM Cloud® 服務進行通訊。 VPE for VPC 提供您在雲端內控制所有專用定址的經驗。

與服務端點類似,VPE for VPC 提供與 IBM 服務之間的私有連線,但連線範圍僅限於您所選擇的 VPC 網路內。

特性概觀

VPE for VPC 的功能包括:

  • 不需要公用連線功能,且沒有公用資料輸出費用。

  • 透過專用服務提供者呼叫到 IBM Cloud 資產。

  • VPE 會在您的網址空間中,將您的專用和多雲端延伸至 IBM Cloud。

  • 您可以透過「網路存取控制清單 (NACL)」來套用安全。

  • 端點 IP 部署在客戶定義的虛擬網路中。

  • 包括與 VPC 的平台整合- Identity and Access Management (IAM)、網路 ACL、安全群組及標記。

  • 可透過主控台、CLI 及 API 存取新的端點。

  • 適用於DNS共享VPC拓撲結構中受支援的 IBM Cloud 服務之本地存取VPE閘道。 這使得共享 VPC 的 VPE 閘道與雲端服務之間能夠建立本地私有連線,無需將流量路由至樞紐 VPC。 目前僅支援 IBM Cloud Object Storage。

  • 與 DNS Services整合。

  • 可透過主控台、CLI 及 API 存取新的端點。

  • 與 DNS Services整合。

  • 在保持流量於私有 IBM Cloud 網路之際,串聯不同 IBM Cloud 帳戶間的服務與資源。

    建立端點閘道時,會建立 DNS 區域及記錄。 VPE 服務會自動升級虛擬伺服器實例,以使用專用 DNS 作為預設 DNS 解析器。 欲了解更多資訊,請參閱 DNS Services

支援的服務

如需支援的 IBM Cloud 服務,請參閱 VPE 支援的服務

開始使用

若要配置虛擬專用端點,請遵循下列步驟:

  1. 列出可用的服務,包括所有 VPC 使用者可用的 IBM Cloud 基礎架構服務 (依預設)。
  2. 檢閱規劃考量。 如需詳細資料,請參閱 規劃虛擬專用端點閘道
  3. 針對您要專用於 VPC 的每一個服務,建立端點閘道。 如需詳細資料,請參閱 建立端點閘道
  4. 將預留的 IP 位址綁定至端點閘道。 如需詳細資料,請參閱 連結及取消連結保留的 IP 位址

建立端點閘道之後,VPC 中的虛擬伺服器實例可以透過它私下存取 IBM Cloud 服務。

VPE 連線功能型樣

VPE for VPC IP 位址使用多區域、邏輯端點閘道來連接至 IBM Cloud 專用骨幹上的服務端點。 端點閘道設計為支援從 VPC 的每一個區域連結單一 IP 的最佳作法。 在每一個區域上線時,您可以建立具有零 IP 位址及連結 IP 的端點閘道。

由於更多 IBM Cloud 服務已針對 VPE for VPC啟用,因此每一個服務實例將需要您配置其端點閘道,但將利用相同的拓蹼及最佳作法。 如需其他佈建及最佳作法準則,請參閱個別服務所提供的文件。

單一區域拓蹼

VPE 單區拓樸
VPE 單區拓樸

多區域拓蹼

VPE 多區域拓樸
VPE 多區域拓樸

跨帳戶與區域的連結

VPE 閘道器 IBM Cloud 支援跨帳戶與跨區域的連線功能。 這使您能夠私密且安全地將您的 VPC 資源連接到其他帳戶或區域 IBM Cloud 中託管的服務實例。

使用此功能將您虛擬私有雲中運行的工作負載連接到 IBM Cloud 服務,無論這些服務由哪個帳戶託管。 平台服務亦運用虛擬私有環境(VPE)技術,實現跨帳戶的私密存取功能,以促進自動化與服務整合。

若要建立跨帳戶 VPE 閘道,請參閱 建立端點閘道

本地存取 VPE 閘道支援

您可以在屬於 DNS 共享 VPC 拓撲結構的 DNS 共享 VPC 中建立本地存取的 VPE。 每個本地存取 VPE 皆可處理特定服務資源(例如個別 Object Storage 儲存桶)的流量,而樞紐 VPC VPE 則持續管理其餘服務資源(例如所有其他 Object Storage 儲存桶)的請求。

此功能透過基於上下文的限制(CBR)、安全群組及網路存取控制清單(ACL),實現對服務資源的細粒度存取控制。 這也有助於確保來自本地存取虛擬私有雲(VPE)的數據流量不會穿越樞紐虛擬私有雲(VPC)。