Creación de un servicio Private Path
Como proveedor de servicios, es responsable de gestionar los ID de cuenta de consumidor. Actualmente, el seguimiento o validación de los ID de cuenta no está soportado. Para obtener más información, consulte Responsabilidades para gestionar los ID de cuenta de consumidor.
Los servicios Private Path para VPC permiten a los proveedores de servicios crear y gestionar conectividad privada para servicios y aplicaciones alojados en IBM Cloud y de terceros. Puede crear un servicio Private Path mediante la consola, CLI, API o Terraform.
Antes de empezar
Antes de crear un servicio de vía de acceso privada, revise los siguientes requisitos previos:
-
Revisar los problemas conocidos de los servicios Private Path.
-
Asegúrese de que tiene una VPC y al menos una subred en la VPC seleccionada. Más información
-
Cree un equilibrador de carga de red de vía de acceso privada. Puede crear su balanceador de carga mientras aprovisiona su servicio Private Path, o puede utilizar la consola Load balancer for VPC.
Debe utilizar la misma región VPC tanto para el balanceador de carga como para el servicio Private Path.
-
Debe elegir un DNS FQDN para su servicio para uso del consumidor. Este dominio está configurado en el DNS privado de un consumidor, pero es necesario demostrar la propiedad del FQDN en el DNS público. Para ello, deberá realizar gestiones con su proveedor de DNS. Para obtener más información, consulte Registro y verificación de la propiedad de puntos finales de servicio(FQDN).
Puede optar por no cumplir este requisito si desea utilizar uno de los conjuntos predefinidos limitados de dominios enumerados en Registro y verificación de la propiedad de los extremos de servicio(FQDN).
Puede crear un servicio IBM Cloud® Private Path mediante la consola, CLI, API o Terraform.
Creación de un servicio Private Path en la consola
Para crear un servicio de vía de acceso privada con la consola de IBM Cloud, siga estos pasos:
-
Desde el navegador, abra la consola de IBM Cloud e inicie sesión en su cuenta.
-
Seleccione el icono Menú de navegación y, a continuación, haga clic en Infraestructura
> Red > Servicios privados.
-
Pulse Crear.
-
Revise la lista de comprobación para obtener información importante.
-
En la sección Ubicación, asegúrese de que los campos siguientes son correctos. Si no es así, pulse el icono Editar
para actualizar.- Geografía: el área general donde desea crear el servicio de vía de acceso privada.
- Región: La región en la que desea crear el servicio Private Path.
-
En la sección Detalles, facilite la siguiente información:
- Nombre: Especifique un identificador exclusivo para el servicio de vía de acceso privada, como por ejemplo
my-privatepath-service. - Grupo de recursos: seleccione un grupo de recursos, si es necesario.
- Etiquetas: opcionalmente, añada las etiquetas relevantes para ayudar a agrupar los servicios de vía de acceso privada.
- Etiquetas de gestión de acceso: Opcionalmente, añada etiquetas de gestión de acceso a los recursos para ayudar a organizar las relaciones de control de acceso. El único formato admitido para las etiquetas de gestión de
accesos es
key:value. Para obtener más información, consulte Control del acceso a los recursos mediante etiquetas. - Cloud privado virtual: seleccione la VPC en la que desea crear el servicio de vía de acceso privada.
- Nombre: Especifique un identificador exclusivo para el servicio de vía de acceso privada, como por ejemplo
-
En la sección Balanceador de carga de red Private Path, seleccione un NLB Private Path para el servicio Private Path, o haga clic en Crear para crear uno. Para crear un NLB de ruta privada, siga estos pasos:
Pulse Siguiente para ir al paso siguiente o utilice el menú de navegación de la izquierda para volver a una sección específica.
-
En la sección Definir detalles, facilite la siguiente información:
- Nombre: Especifique un identificador exclusivo para el NLB de vía de acceso privada, como
my-privatepath-service. - Grupo de recursos: Seleccione un grupo de recursos para el NLB de vía de acceso privada.
- Etiquetas: opcionalmente, añada las etiquetas relevantes para ayudar a agrupar los NLB de vía de acceso privada.
- Etiquetas de gestión de acceso: Opcionalmente, añada etiquetas de gestión de acceso a los recursos para ayudar a organizar las relaciones de control de acceso. El único formato admitido para las etiquetas de gestión
de accesos es
key:value. Para más información, consulte Controlar el acceso a los recursos mediante etiquetas. - Subred: seleccione la subred en la que desea crear el NLB de vía de acceso privada.
- Nombre: Especifique un identificador exclusivo para el NLB de vía de acceso privada, como
-
Opcionalmente, en la sección Crear fondo común de back-end:
-
Nombre: Especifique un identificador exclusivo para el NLB de vía de acceso privada, como
my-ppnlb. -
Seleccione el método, que es el algoritmo de equilibrio de carga. Se muestran las opciones siguientes.
- Round robin- Reenvía las peticiones a cada instancia por turno. Todas las instancias reciben aproximadamente un mismo número de conexiones de cliente.
- Round robin ponderado: reenvía las solicitudes a cada instancia en proporción a su peso asignado. Por ejemplo, si tiene las instancias A, B y C, y sus ponderaciones se han establecido en 60, 60 y 30, las instancias A y B reciben el mismo igual de conexiones y la instancia C recibe la mitad de conexiones.
En la sección de comprobación de estado:
- Ruta de chequeo - La ruta de chequeo sólo es aplicable si selecciona HTTP como protocolo de chequeo. La vía de acceso de comprobación de estado especifica el URL que utiliza el equilibrador de carga para enviar las solicitudes de comprobación de estado HTTP a las instancias de la agrupación. De forma predeterminada, las comprobaciones de estado se envían a la vía de acceso raíz (/).
- Protocolo de estado: el protocolo que utiliza el equilibrador de carga para enviar mensajes de comprobación de estado a las instancias de la agrupación.
- Puerto de salud: puerto al que el equilibrador de carga envía las solicitudes de comprobación de salud. De forma predeterminada, las comprobaciones de estado se envían en el mismo puerto en el que se envía el tráfico a la instancia.
- Interval: intervalo, en segundos, entre dos intentos consecutivos de comprobación de estado. De forma predeterminada, se envían comprobaciones de estado cada 5 segundos.
- Tiempo de espera- El tiempo máximo que el sistema espera una respuesta de una solicitud de comprobación de estado. De forma predeterminada, el equilibrador de carga espera 2 segundos para obtener una respuesta.
- Reintentos máximos: número máximo de intentos de comprobación de estado que realiza el equilibrador de carga antes de declarar que una instancia no está en buen estado. De forma predeterminada, se deja de considerar que una instancia está en buen estado después de dos comprobaciones de estado fallidas.
Aunque el equilibrador de carga deja de enviar conexiones a las instancias que no están sanas, sigue supervisando el estado de estas instancias y reanuda su uso si vuelve a encontrarlas sanas (es decir, si superan con éxito dos intentos consecutivos de comprobación de estado).
Si las instancias del pool no están sanas y cree que su aplicación funciona correctamente, vuelva a comprobar los valores del protocolo de salud y de la ruta de salud. Compruebe también los grupos de seguridad conectados a las instancias para asegurarse de que las reglas permiten el tráfico entre el equilibrador de carga y las instancias.
- Pulse Guardar. Repita este paso si desea crear otra agrupación de fondo.
-
-
Opcionalmente, en la sección Adjuntar miembros, especifique la siguiente información y haga clic en Adjuntar:
-
Agrupación de fondo: seleccione la agrupación de fondo a la que desea conectar los servidores.
-
Subred: Busque subredes específicas en la tabla y marque la casilla junto a las subredes que desea adjuntar. En la columna Puerto, especifique un número de puerto para cada subred que seleccione.
-
Tipo de miembro: Añada instancias de servidor virtual, IP reservadas o un equilibrador de carga de aplicaciones como miembro. Para instancias de servidor virtual, adjunte cada tipo individualmente. Un miembro IP reservado puede estar vinculado a un servidor bare metal, a una interfaz primaria o secundaria de una instancia de servidor virtual o a una interfaz de red virtual.
Si adjunta un ALB como destino miembro a un pool NLB de ruta privada, no se podrán añadir otros miembros a dicho pool.
-
-
Opcionalmente, en la sección Añadir oyentes front-end, seleccione el grupo back-end al que desea adjuntar su oyente front-end. A continuación, seleccione el valor de puerto de escucha y pulse Guardar. Repita este paso si desea crear otro escucha frontal.
-
En la sección Revisión, confirme que la información que ha enviado es correcta. Revise el resumen del pedido y haga clic en Crear.
El NLB de ruta privada tarda unos minutos en crearse. Cuando se crea el equilibrador de carga, su estado cambia de Creando a Activo en la tabla.
-
-
En la sección Punto final de servicio, haga clic en Crear. Proporcione un nombre para el punto final del servicio al que desea conectar su servicio Private Path. A continuación, valide la propiedad del nombre de dominio FQDN y haga clic en Añadir. Para obtener más información, consulte Registro y verificación de la propiedad de puntos finales de servicio(FQDN).
-
Seleccione esta opción para activar o desactivar la afinidad zonal para los extremos de servicio. Cuando la afinidad zonal está habilitada, el punto final mantiene la persistencia en la zona después de crear la conexión.
-
En la sección Políticas de cuenta:
- La política predeterminada se establece para revisar y seleccionar cada solicitud de conexión entrante. Puede cambiar la política predeterminada para permitir o denegar todas las solicitudes sin revisión.
- Para establecer políticas de cuenta diferentes de la política predeterminada, haga clic en Crear. Proporcione el ID de la cuenta para la que desea configurar una política. En la opción Política de cuentas, seleccione Revisar, Permitir o Denegar.
Las políticas de cuenta individuales tienen prioridad sobre la política predeterminada.
-
Revise la página de resumen y, a continuación, haga clic en Crear para solicitar su servicio Private Path.
Cuando se completa el suministro, el estado del servicio de vía de acceso privada indica
Stableen la tabla de servicios de vía de acceso privada para VPC.
Creación de un servicio Private Path desde la CLI
El ejemplo siguiente muestra cómo utilizar la CLI para crear un servicio de vía de acceso privada.
Antes de empezar, asegúrese de configurar el entorno de CLI.
Para crear un servicio Private Path desde la CLI, siga estos pasos:
- Escriba el mandato siguiente:
ibmcloud is private-path-service-gateway-create
[--load balancer LOAD_BALANCER]
[--service-endpoints SERVICE_ENDPOINTS]
[--default-access-policy | deny | permit | review]
[--name NAME]
[--zonal-affinity | true | false]
[--output JSON] [-q, --quiet]
Donde:
--load-balancer- Indica el ID o el nombre del equilibrador de carga para este servicio Private Path.
--service-endpoints- Indica los nombres de dominio completos para este servicio Private Path. Las letras mayúsculas se convertirán a minúsculas.
--default-access-policy- Indica la política que se utilizará para las vinculaciones de cuentas sin una política de cuentas explícita. Uno de:
deny,permit,review. (valor predeterminado:deny). --name- Indica el nombre de este servicio Private Path.
--zonal-affinity- indica si este servicio Private Path tiene afinidad zonal. Uno de:
false,true. --output- Especificar el formato de salida, solo se admite JSON. Valores posibles:
JSON. -q, --quiet- Suprimir la salida detallada.
Ejemplos de mandato
-
Cree un servicio de vía de acceso privada basado en políticas con una política de permisos y afinidad zonal:
ibmcloud is private-path-service-gateway-create --load-balancer my-cli-nlb --service-endpoints cli.domain.com --default-access-policy permit --name cli-ppsg-1 --zonal-affinity true -
Cree un servicio de vía de acceso privada basado en políticas con una política de denegación y afinidad zonal:
ibmcloud is private-path-service-gateway-create --load-balancer r006-d-439744e1-81d7-43fb-95d5-2356774240bb --service-endpoints clidemo.domain.com --default-access-policy deny --name cli-ppsg-2 --zonal-affinity true
Creación de un servicio Private Path con la API
Para crear un servicio Private Path con la API, siga estos pasos:
-
Configure el entorno de la API.
-
Almacene los valores siguientes en variables que se utilizarán en el mandato de la API:
-
loadBalancerId-En primer lugar, obtenga el equilibrador de carga y, a continuación, rellene la variable:export loadBalancerId=<your_loadbalancer_id>
-
-
Cuando se inician todas las variables, para crear un servicio de ruta privada:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/private_path_service_gateways?version=$api_version&generation=2" \ -d { "default_access_policy": "review", "load_balancer": { "id": "$loadBalancerId" }, "name": "my-ppsg", "service_endpoints": ["example.com"], "zonal_affinity": false }'
Creación de un servicio Private Path con Terraform
El siguiente ejemplo aprovisiona una red Private Path con Terraform:
resource "ibm_is_private_path_service_gateway" "ppsg" {
default_access_policy = "deny"
load_balancer = ibm_is_lb.ppnlb.id
service_endpoints = ["my-service.example.com"]
zonal_affinity = false
name = "my-example-ppsg"
}
Para obtener documentación sobre los recursos de Terraform, consulte el Registro de Terraform.
Registro y verificación de la propiedad de los puntos finales de servicio (FQDN)
Al crear un servicio Private Path, se le pide que demuestre que es el propietario de los puntos finales del servicio (DNS FQDNs) que proporciona. Esto se hace para evitar el secuestro de DNS y los conflictos de FQDN. La propiedad se verifica creando un registro TXT para cada FQDN (punto final del servicio) con contenidos específicos. Cree los registros TXT en un DNS público. El DNS público sólo se consulta cuando se crea el servicio Private Path. Una vez creado un servicio Private Path, sólo se utiliza un DNS privado en la ruta de datos (nunca un DNS público).
El registro TXT requerido debe comenzar con un prefijo ibm-domain-verification=. La validación se realiza correctamente si el prefijo va seguido de un valor que coincide con el hash SHA-256 del ID de cuenta
asociado al usuario que crea el servicio Private Path. Un ejemplo de registro TXT para añadir:
ibm-domain-verification=252cfc164d3600a79007f25312a6a924288cfc6dbcaeec838ca9048cde664acb
Los detalles sobre cómo añadir un registro TXT a su FQDN varían en función del servicio DNS público que utilice. Se recomienda que consulte a su proveedor de servicios DNS para más detalles.
Si se especifican varios puntos finales de servicio para un servicio Private Path, la validación de propiedad debe tener éxito para todos ellos.
La siguiente es una lista de dominios de primer nivel que puede utilizar para evitar la validación de propiedad de nombres de dominio:
.intranet.internal.private.corp.home.lan
Se admiten dominios comodín (*). Por ejemplo, un servicio Private Path con "service_endpoints": ["*.service.com"] incluye todos sus subdominios, como api1.service.com y api2.service.com.
La validación de propiedad DNS tiene éxito cuando el dominio comodín contiene el registro TXT válido. En este ejemplo, para pasar la validación, puedes añadir el registro válido TXT a service.com.