Creazione di un gateway endpoint con accesso locale

Oltre al modello di condivisione DNS basato su hub, è possibile creare gateway endpoint privati virtuali con accesso locale in VPC con DNS condiviso. I VPE ad accesso locale forniscono connettività locale privata ai servizi IBM Cloud supportati senza instradare il traffico attraverso l'hub VPC.

Attualmente, questa funzionalità è supportata solo per IBM Cloud Object Storage ed è disponibile solo per alcuni clienti selezionati inseriti nell'elenco delle autorizzazioni.

Prima di iniziare

  • I gateway degli endpoint di accesso locale utilizzano il modello di condivisione DNS, basato su un'architettura hub-and-spoke. È necessario configurare la condivisione DNS prima di creare un gateway endpoint di accesso locale. Se la condivisione DNS è già configurata, non sono necessarie modifiche o migrazioni per iniziare a utilizzare un gateway endpoint di accesso locale.
  • Prima di creare un VPE, rivedere le considerazioni generali relative alla pianificazione, inclusi i limiti di creazione, i gruppi di sicurezza, l'accesso tra account e le funzionalità supportate.
  • Per i prerequisiti specifici relativi alle VPE con accesso locale in un hub DNS e alla topologia VPC condivisa, vedere Considerazioni sulla pianificazione della condivisione DNS.

Creazione di un gateway endpoint di accesso locale nella console

Per creare un gateway endpoint di accesso locale nella IBM Cloud console, procedi come segue:

  1. Dalla IBM Cloud console, selezionare l 'icona del menu Navigazione, quindi fare clic sull'icona Infrastruttura VPC > Rete > Gateway endpoint privati virtuali. Viene visualizzata la pagina Gateway endpoint privati virtuali per VPC.

  2. Fai clic su Crea per passare alla pagina di provisioning.

  3. Nella sezione Dettagli, inserisci i valori per i seguenti campi:

    • Nome: digitare un nome univoco per il gateway endpoint.
    • Gruppo di risorse- Selezionare un gruppo di risorse per il gateway endpoint. È possibile utilizzare il gruppo predefinito per questo gateway endpoint oppure selezionarne uno dall'elenco. Per ulteriori informazioni, consulta Procedure ottimali per organizzare le risorse in un gruppo di risorse.
    • Tag- Facoltativamente, aggiungi tag per organizzare, monitorare i costi di utilizzo o gestire l'accesso alle tue risorse.
    • Tag di gestione degli accessi: è anche possibile aggiungere tag di gestione degli accessi alle risorse per organizzare le relazioni di controllo degli accessi. L'unico formato supportato per i tag di gestione degli accessi è key:value. Per ulteriori informazioni, consulta Controllo dell'accesso alle risorse tramite tag.
    • Cloud privato virtuale: seleziona il VPC in cui è necessario l'indirizzo IP VPE. In base alla regione del VPC selezionata, il sistema fornisce un elenco di IBM servizi a cui è possibile accedere per associarli al gateway endpoint. Se il servizio desiderato non è disponibile nella regione della VPC selezionata, è possibile modificare la regione per selezionare il servizio in un'altra regione.

    Se il servizio o l'istanza di servizio desiderati non vengono visualizzati, riconferma le tue autorizzazioni IAM. È anche possibile scegliere di assegnare un indirizzo IP riservato da associare al gateway oppure specificare una sottorete VPC per assegnare un indirizzo IP riservato da associare al gateway.

  4. Nella sezione Gruppi di sicurezza, seleziona le caselle di controllo dei gruppi di sicurezza che desideri allegare dalla tabella dei gruppi di sicurezza. È quindi possibile gestire questi gruppi di sicurezza e rafforzare le loro regole di sicurezza per il traffico in entrata verso i gateway endpoint.

    Quando si crea un gateway endpoint senza specificare un gruppo di sicurezza, al gateway endpoint viene associato il gruppo di sicurezza predefinito della VPC. Per ulteriori informazioni, vedere Configurazione di ACL e gruppi di sicurezza da utilizzare con i gateway endpoint.

    I gateway endpoint creati prima del supporto per i gruppi di sicurezza non hanno un gruppo di sicurezza associato. Consentono inoltre tutto il traffico in entrata. Se si associa un gruppo di sicurezza a un VPE che non ha gruppi di sicurezza associati, non è possibile riportare tale VPE allo stato in cui non aveva gruppi di sicurezza. È possibile ripristinare il comportamento precedente "consenti tutto il traffico in entrata" associando un gruppo di sicurezza con regole che consentono tutto il traffico in entrata. Tuttavia, questa regola è intrinsecamente meno sicura rispetto all'utilizzo di un gruppo di sicurezza più restrittivo e non è consigliata.

  5. Nella sezione Richiedi connessione a un servizio, seleziona IBM Cloud, quindi seleziona cloud-object-storage dal menu.

    • Selezionare la regione del servizio. Una regione è preselezionata per ottimizzare le prestazioni.

    • Tenere presente che tutti i tipi di endpoint di servizio, ad eccezione degli endpoint di servizio di configurazione (tipo di endpoint config ), supportano i binding delle risorse, che consentono i binding VPE a Object Storage bucket o risorse.

  6. Nella sezione Condividi DNS, selezionare una delle seguenti modalità di associazione della risoluzione DNS:

    • Primary consente di condividere l'endpoint di servizio del gateway VPE con il resolver DNS dell'hub VPC per la risoluzione dei nomi.
    • Il binding per risorsa consente al gateway VPE di avere binding di risorse ai bucket di archiviazione oggetti cloud e di condividere l'endpoint delle risorse del servizio con il resolver DNS dell'hub VPC per la risoluzione dei nomi.
    • Disabilitato non consente la condivisione degli endpoint di servizio del gateway VPE per la risoluzione dei nomi.

    Quando il VPC è un hub DNS, la condivisione DNS è sempre impostata su Primario e la modalità non può essere modificata.

    Se selezioni Associazione per risorsa o Disabilitato, puoi creare associazioni di risorse opzionali, che ti consentono di abilitare l'accesso granulare dalla VPC selezionata a bucket Object Storage specifici. Per ulteriori informazioni, vedere Creazione di associazioni di risorse.

    Durante il provisioning, è possibile associare un massimo di 10 bucket, con la possibilità di aggiungerne altri in un secondo momento.

  7. Nella sezione IP riservati, seleziona gli indirizzi IP riservati. Puoi scegliere:

    • Selezionane uno per me- Inserisci un prefisso per gli indirizzi IP, altrimenti ne verrà scelto uno automaticamente. Selezionare una o più sottoreti (si consiglia una sottorete per zona) e abilitare l'opzione Rilascio automatico se si desidera che questo IP riservato venga eliminato automaticamente in caso di eliminazione del gateway endpoint.

    • Seleziona dagli IP esistenti: scegli dall'elenco degli indirizzi IP esistenti. Se non esistono indirizzi IP, fare clic su Prenota IP per prenotarne uno.

      È possibile associare un solo IP riservato a un gateway VPE per AZ in una VPC. Assicurarsi che non esistano altri collegamenti nella stessa AZ in tutte le sottoreti all'interno della VPC.

    • Seleziona uno in un secondo momento: seleziona gli indirizzi IP in un momento successivo alla creazione del gateway endpoint.

  8. Controlla il riepilogo dell'ordine, quindi fai clic su Crea gateway endpoint privato virtuale. Viene richiesto l'utilizzo del gateway endpoint.

Creazione di un gateway endpoint di accesso locale dalla CLI

Prima di iniziare, configura il tuo ambiente CLI.

Per creare un gateway endpoint di accesso locale dalla CLI, procedere come segue:

  1. Elenca le IBM Cloud istanze di servizio qualificate per essere impostate come destinazioni gateway endpoint:

    ibmcloud is endpoint-gateway-targets
    
  2. Creare un gateway endpoint eseguendo il seguente comando:

    ibmcloud is endpoint-gateway-create --target TARGET [--target-type private_path_service_gateway | provider_cloud_service | provider_infrastructure_service] [--vpc VPC] [--name NAME] [--rip RIP --subnet SUBNET | (--new-reserved-ip NEW_RESERVED_IP1 --new-reserved-ip NEW_RESERVED_IP2 ...)] [--allow-dns-resolution-binding false | true] [--sg SG] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]
    

    Dove:

    --target-type:
    Indica il tipo di destinazione per questo gateway endpoint e uno dei seguenti: private_path_service_gateway, provider_cloud_service, o provider_infrastructure_service.
    --vpc:
    Indica l'ID o il nome della VPC.
    --target:
    Indica il nome del servizio di infrastruttura del provider o il CRN per un'istanza di servizio cloud del provider. È possibile utilizzare il comando ibmcloud is endpoint-gateway-targets per elencare i servizi cloud e di infrastruttura del provider qualificati per essere impostati come target del gateway endpoint.
    --name:
    Indica il nuovo nome del gateway endpoint.
    --rip:
    Indica l'ID dell'IP riservato da associare al gateway endpoint.
    --subnet:
    ID o nome della sottorete. Questo nome è richiesto solo se l'IP riservato fornito è in formato nome.
    --new-reserved-ip:
    Indica la nuova configurazione IP riservata in formato JSON o un file JSON. RESERVED_IP_JSON|@RESERVED_IP_JSON_FILE
    --sg:
    Indica l'ID del gruppo di sicurezza.

    Se non si specifica -sg, il gruppo di sicurezza predefinito VPC viene associato al gateway endpoint.

    --resource-group-id:
    Indica l'ID del gruppo di risorse. Questa opzione si esclude a vicenda con --resource-group-name.
    --resource-group-name:
    Indica il nome del gruppo di risorse. Questa opzione si esclude a vicenda con --resource-group-id.
    --output:
    Indica il formato di output. È supportato solo JSON.
    -q, --quiet:
    Sopprime l'output verboso.

    Per ulteriori informazioni ed esempi di comandi, consultare il riferimento VPC CLI.

Creazione di un gateway endpoint di accesso locale con l'API

Per creare un gateway endpoint di accesso locale con l'API, procedi come segue:

  1. Configura il tuo ambiente API.

  2. Memorizza i seguenti valori nelle variabili da utilizzare nel comando API:

    • ResourceGroupId- Innanzitutto, recupera il tuo gruppo di risorse e poi popola la variabile:

      export ResourceGroupId=<your_resourcegroup_id>
      
    • VpcId- Utilizza il list vpc comando (con le variabili precedenti) e poi compila la variabile in base all'ID fornito:

      export VpcId=<your_VPC_id>
      
    • TargetCrn- Il nome, o CRN, dell'istanza del IBM Cloud servizio in cui si desidera impostare il gateway endpoint. È possibile utilizzare il comando ibmcloud is endpoint-gateway-targets per elencare le istanze del servizio IBM Cloud qualificate per essere impostate come target del gateway endpoint.

      export TargetCrn=<CRN of a target service>
      
    • SubnetID (Facoltativo)- L'ID della sottorete.

      export SubnetID=<your_subnet_id>
      
  3. Quando tutte le variabili sono state avviate, selezionare una delle seguenti azioni:

    • Crea un gateway endpoint per la VPC specifica:

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \
      -d {
      "name": endpoint-gateway-1",
      "vpc": {"id":"'$VpcId'"},
      "target": {
      "crn": "$TargetCrn",
      "resource_type": "provider_cloud_service"
      },
      "security_groups": [
      {"id": "'$sg'"}
      ]
      }'
      

      Quando si crea un gateway endpoint per connettersi a un servizio Private Path, assicurarsi che "tipo di risorsa" = "private_path_service_gateway".

      Dopo aver creato un gateway endpoint per l'istanza del servizio e aver assegnato un indirizzo IP riservato, è necessario associare gli indirizzi IP della rete VPC al gateway endpoint. Per ulteriori dettagli, consultare Collegamento e scollegamento di un indirizzo IP riservato. Questi indirizzi IP associati diventano il VPE per accedere al servizio mappato al gateway endpoint.

    • Creare un gateway endpoint con un indirizzo IP riservato associato:

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/endpoint_gateways?version=$api_version&generation=2" \
      -d {
      "name": endpoint-gateway-1",
      "vpc": {"id":"'$VpcId'"},
      "target": {
      "crn": "$TargetCrn",
      "resource_type": "provider_cloud_service"
      },
      "security_groups": [
      {"id": "'$sg'"}
      ],
      "ips": [
      {"subnet": { "id": "$SubnetId" } }
      ],
      }'
      

      Quando si crea un gateway endpoint per connettersi a un servizio Private Path, assicurarsi che "tipo di risorsa" sia impostato su private_path_service_gateway.

Dopo aver creato un gateway endpoint per un IBM Cloud servizio, esso presenta gli endpoint ad esso associati. È possibile modificare il gateway endpoint in vari modi, ad esempio associando/disassociando indirizzi IP, modificando il gruppo di risorse e aggiornando i tag. Se per qualsiasi motivo è necessario modificare gli endpoint del servizio, è necessario eliminare e ricreare il gateway dell'endpoint.

Creazione di un gateway endpoint con accesso locale con Terraform

È possibile utilizzare Terraform per creare un gateway endpoint.

Per utilizzare Terraform, scarica la CLI Terraform e configura il IBM Cloud plug-in Provider. Per ulteriori informazioni, consulta Introduzione a Terraform.

L'esempio seguente crea un gateway VPE:

resource "ibm_is_virtual_endpoint_gateway" "vpe_iam" {
  name = "${var.name}-iam-vpe"
  vpc  = ibm_is_vpc.testacc_vpc.id

  target {
    resource_type = var.vpe_target_type
    crn           = var.vpe_target_crn
  }
  dns_resolution_binding_mode = "disabled"
}
resource "ibm_is_virtual_endpoint_gateway_resource_binding" "vpe_rb" {
  name = "${var.name}-rb-vpe"
  endpoint_gateway_id  = ibm_is_virtual_endpoint_gateway.vpe_iam.id

  target {
    crn           = var.vpe_rb_target
  }
}
data "ibm_is_virtual_endpoint_gateway" "vpe_iam" {
  name = ibm_is_virtual_endpoint_gateway.vpe_iam.name
}
data "ibm_is_virtual_endpoint_gateways" "vpe_iam" {
}
data ibm_is_virtual_endpoint_gateway_resource_bindings bindings {
  endpoint_gateway_id = ibm_is_virtual_endpoint_gateway.vpe_iam.id
}
data ibm_is_virtual_endpoint_gateway_resource_binding binding {
  endpoint_gateway_id = ibm_is_virtual_endpoint_gateway.vpe_iam.id
  endpoint_gateway_resource_binding_id = ibm_is_virtual_endpoint_gateway_resource_binding.vpe_rb.endpoint_gateway_resource_binding_id
}

Dopo aver creato un gateway endpoint di accesso locale

Se torni alla pagina Gateway endpoint privati virtuali per VPC, il tuo gateway endpoint viene visualizzato nella tabella. Per IBM Cloud i servizi, lo stato del gateway endpoint cambia da Updating a Stable. È possibile fare clic sul menu Azioni Menu per rinominare, riservare o associare un IP, dissociare un IP o eliminare un gateway endpoint.