Atención: Mitigación de cambios de comportamiento en interfaces de red virtuales, instancias, servidores nativos y comparticiones de archivos
El 12 de marzo de 2024, una característica que amplía el soporte para interfaces de red virtual se puso a disposición general en el servicio de Virtual Private Cloud (VPC). Si se utiliza en la cuenta, esta característica introduce cambios de comportamiento en las instancias, servidores nativos y comparticiones de archivos. Estos cambios podrían afectar a la automatización o a los flujos de trabajo para gestionar estos recursos.
Puede optar por aplazar el acceso a esta función a través del servicio de asistencia de IBM. Los usuarios de una cuenta que tenga acceso diferido no podrán crear instancias o servidores nativos con interfaces de red virtual. Si necesita más tiempo para evaluar, remediar y probar los cambios para las interfaces de red virtuales, solicite un aplazamiento para las cuentas de producción mientras completa las mitigaciones utilizando las cuentas de prueba.
Si no ha aplazado el acceso a esta característica, lea la guía proporcionada aunque no tenga previsto utilizar interfaces de red virtual.
¿Qué ha cambiado?
Las características siguientes están disponibles para las interfaces de red virtual:
- Puede crear instancias y servidores nativos con interfaces de red virtuales conectadas a nuevos recursos hijo denominados conexiones
de red. Puede especificar un
primary_network_attachment(en lugar de unprimary_network_interface) y proporcionar la identidad de una interfaz de red virtual ya creada o una subred para crear una nueva interfaz de red virtual para la instancia o el servidor nativo. - Las interfaces de red virtuales tienen ciclos de vida independientes de los recursos a los que están conectadas. Puede actualizar la propiedad
auto_deleteafalsepara permitir que una interfaz de red virtual persista más allá del ciclo de vida de su instancia o servidor nativo original y se vuelva a conectar a otro servidor nativo o instancia. - Las interfaces de red virtuales dan soporte a direcciones IP secundarias. Puede añadir y eliminar IP reservadas a y desde una interfaz de red virtual.
- Para mantener la compatibilidad con los clientes existentes, las instancias y los servidores nativos con interfaces de red virtuales incluyen una representación de sólo lectura de sus conexiones de red e interfaces de red virtuales como recursos hijo de interfaz de red de estilo antiguo. Obtenga información sobre el soporte de para clientes de API antiguos.
- Para instancias y servidores nativos con interfaces de red virtual, los permisos de IAM para opciones para permitir la suplantación de IP o inhabilitar NAT de infraestructura se gestionan en sus interfaces de red virtual conectadas. Al
crear o actualizar una interfaz de red virtual, puede establecer valores no predeterminados para las propiedades
allow_ip_spoofingyenable_infrastructure_natsólo si tiene los permisos deis.virtual-network-interface.virtual-network-interface.manage-ip-spoofingyis.virtual-network-interface.virtual-network-interface.manage-infrastructure-natIAM respectivamente. - Puede utilizar recopiladores de registros de flujo para establecer conexiones de red de instancia de destino e interfaces de red virtuales. No hay soporte para registros de flujo para servidores nativos y compartir destinos de montaje.
¿Por qué hicimos este cambio?
Una interfaz de red virtual proporciona un mecanismo para consolidar las políticas de red en un recurso que se puede conservar y reutilizar, con un ciclo de vida independiente de los recursos a los que se conecta. Los permisos de IAM específicos de red se gestionan por separado de los permisos de IAM de cálculo. Cuando se liberen nuevas características de red, se pondrán a disposición a través de interfaces de red virtuales, lo que permitirá que las nuevas características de red soporten todos los recursos a los que se puedan conectar las interfaces de red virtuales.
¿Cuáles son los efectos de este cambio?
A menos que tenga acceso diferido a esta característica, su cuenta se ve afectada por este cambio si tiene clientes de API (como automatizaciones personalizadas, scripts de auditoría o paneles de control) que interactúan con instancias, servidores nativos, interfaces de red o comparticiones de archivos.
Estas operaciones pueden hacer que fallen los clientes de API y los flujos de trabajo.
¿Qué acciones puede realizar para evitar un error?
Los cambios de comportamiento descritos en esta sección representan los tipos de riesgos que pueden afectar al código si la cuenta no ha aplazado el acceso a esta característica. Es posible que alguien de su cuenta empiece a realizar operaciones que podrían romper la automatización.
Compare estos cambios con cualquier automatización de cliente que haya creado. Utilice esta guía para mitigar los cambios de comportamiento que podrían provocar anomalías en el cliente de API y en el flujo de trabajo actualizando y probando el diseño de la automatización.
Remediación de interfaces de red virtuales
Puede crear instancias y servidores nativos con interfaces de red virtuales conectadas a nuevos recursos hijo denominados conexiones de red. Las interfaces de red virtuales tienen ciclos de vida independientes de los recursos a los que están conectadas, y las acciones de IAM específicas de red se gestionan en interfaces de red virtuales.
- Cambio de comportamiento 1
-
Para una instancia o un servidor nativo creado con conexiones de red, los recursos hijo de la interfaz de red del servidor nativo o de la instancia son representaciones de sólo lectura de sus conexiones de red (y sus interfaces de red virtual asociadas).
-
Posible error: los clientes que intenten actualizar estos recursos de sólo lectura fallarán.
-
Mitigación: Revise el código de cliente que recupera y actualiza los recursos hijo de
network_interfacesde instancias y servidores nativos. Actualice el código, según sea necesario, para comprobar la instancia o el servidor nativo para la presencia de una propiedadprimary_network_attachment. Cambie la lógica de cliente para actualizar en su lugar los recursos hijo denetwork_attachmentsy sus interfaces de red virtual asociadas. - Cambio de comportamiento 2
-
Las interfaces de red virtuales tienen ciclos de vida independientes de los recursos a los que están conectadas. Una interfaz de red virtual con
auto_deleteestablecido enfalsepersistirá después de que se suprima su destino, y las IP reservadas enlazadas a la interfaz de red virtual permanecerán enlazadas. La interfaz de red virtual se puede conectar posteriormente a otro recurso. -
Posible error: los flujos de trabajo que suprimen instancias y, a continuación, crean nuevas instancias que reutilizan las IP reservadas de las instancias suprimidas, pueden fallar. Se produce un error al intentar reutilizar una IP reservada que no se ha liberado porque todavía está enlazada a una interfaz de red virtual que ha superado una instancia suprimida.
-
Mitigación: Revise el código de cliente para cualquier suposición de que las IP reservadas utilizadas por instancias y servidores nativos están enlazadas a recursos hijo de
network_interfacesy siempre se desenlazarán inmediatamente después de la supresión de una instancia o servidor nativo. Cambie el cliente para que realice una de las acciones siguientes:- Establezca la propiedad
auto_deleteentrueen las interfaces de red virtuales asociadas con elnetwork_attachmentsde la instancia o servidor nativo antes de que se suprima - Suprimir por separado todas las interfaces de red virtuales antes de que se reutilicen sus IP reservadas
- Reutilice las interfaces de red virtual, que reutiliza todas las propiedades de las interfaces de red virtual, como por ejemplo
primary_ip, cualquieripssecundario, cualquiersecurity_groups, etc.
- Establezca la propiedad
- Cambio de comportamiento 3
-
Para instancias y servidores nativos con interfaces de red virtuales, los permisos de IAM para opciones para permitir la suplantación de IP o para inhabilitar NAT de infraestructura se gestionan en sus interfaces de red virtual asociadas.
-
Posible error: los clientes y flujos de trabajo que actualizan propiedades en interfaces de red hijo para permitir la suplantación de IP o inhabilitar NAT de infraestructura fallarán cuando las instancias o los servidores nativos se hayan creado con conexiones de red.
-
Mitigación: Revise el código de cliente que actualiza las propiedades
allow_ip_spoofingoenable_infrastructure_naten los recursos hijo denetwork_interfaces. Actualice el código para comprobar la presencia de una propiedadprimary_network_attachment, lo que significa que los recursos hijo denetwork_interfacesson de sólo lectura. Actualice la lógica de cliente para actualizar en su lugar las propiedadesallow_ip_spoofingoenable_infrastructure_natsegún sea necesario en las interfaces de red virtuales asociadas con elnetwork_attachmentsde la instancia o el servidor nativo.
Corrección de direcciones IP
- Cambio de comportamiento
-
Las interfaces de red virtuales dan soporte a direcciones IP secundarias.
-
Posible error: un cliente que intente enumerar las direcciones IP de una instancia recuperando el
primary_ip.addressen los recursos hijo denetwork_interfacesperderá las direcciones IP secundarias si elnetwork_interfacesson representaciones compatibles con versiones anteriores delnetwork_attachmentsy sus interfaces de red virtuales asociadas. -
Mitigación: Revise el código de cliente que enumera o audita las direcciones IP para instancias y servidores nativos. Actualice el código de cliente para comprobar la presencia de una propiedad
primary_network_attachment, lo que significa que la instancia o el servidor nativo tienenetwork_attachmentscon interfaces de red virtual asociadas. Actualice la lógica de cliente para recuperar en su lugar todas las propiedadesaddressde la matrizipsen cada una de las interfaces de red virtual asociadas.
Remediación del recopilador de registros de flujo
- Cambio de comportamiento
-
Los recopiladores de registros de flujo pueden dirigirse a conexiones de red de instancia e interfaces de red virtuales. Los registros de flujo se recopilan para una interfaz de red virtual cuando la interfaz está enlazada a una conexión de red de instancia y el convenio de denominación deCloud Object Storage(COS) para los registros de flujo recopilados tiene el identificador de conexión de red de instancia en el campo
vnic-id. A lo largo de su vida, la interfaz de red virtual puede estar conectada a más de una instancia. -
Posible fallo : Es posible que las herramientas, las auditorías o los procedimientos de solución de problemas que analizan los registros de flujo recopilados de los buckets de IBM Cloud® Object Storage no puedan correlacionar los registros con una interfaz de red virtual.
-
Mitigación: Revise y actualice los procedimientos de herramientas, auditoría o resolución de problemas que crean recopiladores de registros de flujo y analizan los registros de flujo. Cuando tenga como destino una interfaz de red virtual con un recopilador de registros de flujo, asegúrese de que los procedimientos para analizar los registros de flujo tengan en cuenta que el recopilador puede recopilar registros de flujo para más de una instancia durante el tiempo de vida de la interfaz de red virtual. El identificador de la instancia se encuentra en la sección
instance-iddel nombre del grupo Object Storage de registro de flujo. Por lo tanto, se crea un nuevo grupo de Object Storage de registro de flujo cuando se actualiza eltargetde una interfaz de red virtual asociando la interfaz de red virtual con una nueva instancia.
Seguimiento de la actividad
- Cambio de comportamiento
-
La compatibilidad ampliada con interfaces de red virtuales añade muchos nuevos eventos de seguimiento de actividad:
-
Posibles fallos : Las herramientas cliente y los procesos de auditoría que no se hayan actualizado para los nuevos eventos de seguimiento de actividad informarán de secuencias de eventos incompletas.
-
Mitigación : Revise sus herramientas que consumen eventos de seguimiento de actividad y actualice sus herramientas, según sea necesario, para incluir los nuevos eventos. Tenga en cuenta que no se generan eventos de seguimiento de actividad para representaciones de solo lectura de archivos adjuntos de red.
Remediación de plantilla de instancia
- Cambio de comportamiento 1
-
Una plantilla de instancia puede ser para instancias con recursos hijo
network_interfacesde estilo antiguo o para instancias con recursos hijonetwork_attachmentse interfaces de red virtual asociadas. Al crear una instancia a partir de una plantilla de instancia, la interfaz de red o el tipo de conexión deben coincidir con el de la plantilla de origen. -
Posible error: los clientes y flujos de trabajo que crean instancias a partir de una plantilla de instancia y alteran temporalmente las propiedades
primary_network_interfaceonetwork_interfacesfallarán si la plantilla era para instancias conprimary_network_attachmentonetwork_attachments. -
Mitigación: antes de crear una instancia a partir de una plantilla, recupere la plantilla de instancia y determine si la plantilla tiene propiedades
primary_network_interfaceynetwork_interfaceso propiedadesprimary_network_attachmentynetwork_attachments. Al crear una instancia a partir de la plantilla, haga coincidir las propiedades de la instancia, según sea necesario, con las de la plantilla. - Cambio de comportamiento 2
-
Una plantilla de instancia puede ser para instancias con recursos hijo
network_interfacesde estilo antiguo o para instancias con recursos hijonetwork_attachmentse interfaces de red virtual asociadas. Al crear una plantilla de instancia a partir de una plantilla de instancia, la interfaz de red o el tipo de conexión deben coincidir con el de la plantilla de origen. -
Posible error: los clientes y flujos de trabajo que crean plantillas de instancia a partir de otra plantilla de instancia y alteran temporalmente las propiedades
primary_network_interfaceonetwork_interfacesfallarán si la plantilla de origen era para instancias conprimary_network_attachmentynetwork_attachments. -
Mitigación: antes de crear una plantilla de instancia a partir de una plantilla de origen, recupere la plantilla de origen y determine si la plantilla de origen tiene propiedades
primary_network_interfaceynetwork_interfaces, o propiedadesprimary_network_attachmentynetwork_attachments. Al crear una nueva plantilla a partir de la plantilla de origen, haga coincidir las nuevas propiedades de plantilla, según sea necesario, con las de la plantilla de origen.Nota: se verá afectado por estos cambios de comportamiento de plantilla si se cumple alguna de las siguientes condiciones:
- Un cliente de API o un usuario de su cuenta crea una plantilla que tiene conexiones de red y un cliente intenta utilizar la nueva plantilla para crear instancias o plantillas con interfaces de red
- Un cliente intenta utilizar una plantilla que tiene interfaces de red para crear instancias o plantillas con conexiones de red