Creazione di un servizio Percorso privato
In qualità di fornitore del servizio, l'utente è responsabile della gestione degli ID account consumer. Attualmente, la traccia o la convalida degli ID account non è supportata. Per ulteriori informazioni, consultare Responsabilità per la gestione degli ID account consumer.
I servizi Private Path per VPC consentono ai service provider di creare e gestire la connettività privata per i servizi e le applicazioni ospitate di IBM Cloud e di terze parti. È possibile creare un servizio Private Path utilizzando la console, la CLI, l'API o Terraform.
Prima di iniziare
Prima di creare un servizio Percorso privato, esaminare i seguenti requisiti:
-
Rivedere i problemi noti per i servizi di Percorso privato.
-
Assicurarsi di avere un VPC e almeno una sottorete nel VPC selezionato. Ulteriori informazioni
-
Creare un PPNLB (Private Path Network Load Balancer). È possibile creare il bilanciatore di carico durante il provisioning del servizio Private Path, oppure utilizzare la console Load balancer for VPC.
È necessario utilizzare la stessa regione VPC sia per il bilanciatore di carico che per il servizio Private Path.
-
È necessario scegliere un FQDN DNS per il proprio servizio ad uso dei consumatori. Questo dominio è configurato nel DNS privato di un consumatore, ma è necessario dimostrare la proprietà dell'FQDN nel DNS pubblico. Per questo è necessario prendere provvedimenti con il proprio provider DNS. Per ulteriori informazioni, vedere Registrazione e verifica della proprietà degli endpoint di servizio(FQDN).
È possibile rinunciare a questo requisito se si intende utilizzare uno dei set predefiniti e limitati di domini elencati in Registrazione e verifica della proprietà degli endpoint del servizio(FQDN).
È possibile creare un servizio IBM Cloud® Private Path utilizzando la console, la CLI, l'API o Terraform.
Creare un servizio Percorso privato nella console
Per creare un servizio di percorso privato con la console IBM Cloud, attieniti alla seguente procedura:
-
Dal browser, aprire la console IBM Cloud e accedere al proprio account.
-
Selezionare l'icona Menu di navigazione, quindi fare clic su Infrastrutture
> Rete > Servizi di Sentieri Privati.
-
Fai clic su Crea.
-
Esaminare l'elenco di controllo per informazioni importanti.
-
Nella sezione Ubicazione, assicurarsi che i seguenti campi siano corretti. In caso contrario, fare clic sull'icona Modifica
per aggiornare.- Area geografica: l'area generale in cui si desidera creare il servizio Percorso privato.
- Regione: La regione in cui si desidera creare il servizio Percorso privato.
-
Nella sezione Dettagli, fornire le seguenti informazioni:
- Nome: immettere un identificatore univoco per il servizio Percorso privato, ad esempio
my-privatepath-service. - Gruppo di risorse: selezionare un gruppo di risorse, se necessario.
- Tag: facoltativamente, aggiungi eventuali tag pertinenti per aiutare a raggruppare i tuoi servizi del percorso privato.
- Tag di gestione degli accessi: facoltativamente, aggiungere tag di gestione degli accessi alle risorse per organizzare le relazioni di controllo degli accessi. L'unico formato supportato per le tag di gestione accessi
è
key:value. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag. - Cloud Privato virtuale: seleziona il VPC in cui desideri creare il servizio Percorso privato.
- Nome: immettere un identificatore univoco per il servizio Percorso privato, ad esempio
-
Nella sezione Bilanciatore di carico di rete percorso privato, selezionare un NLB percorso privato per il servizio percorso privato, oppure fare clic su Crea per crearne uno. Per creare un NLB percorso privato, attieniti alla seguente procedura:
Fare clic su Avanti per passare al passo successivo oppure utilizzare il menu di navigazione a sinistra per tornare a una sezione specifica.
-
Nella sezione Definisci dettagli, fornire le informazioni seguenti:
- Nome: immetti un identificativo univoco per l'NLB del percorso privato, come
my-privatepath-service. - Gruppo di risorse: seleziona un gruppo di risorse per l'NLB del percorso privato.
- Tag: facoltativamente, aggiungi eventuali tag pertinenti per aiutare a raggruppare i tuoi NLB del percorso privato.
- Tag di gestione degli accessi: facoltativamente, aggiungere tag di gestione degli accessi alle risorse per organizzare le relazioni di controllo degli accessi. L'unico formato supportato per le tag di gestione accessi
è
key:value. Per ulteriori informazioni, vedere Controllo dell'accesso alle risorse tramite tag. - Sottorete: seleziona la sottorete in cui vuoi creare l'NLB del percorso privato.
- Nome: immetti un identificativo univoco per l'NLB del percorso privato, come
-
Opzionalmente, nella sezione Crea pool back-end:
-
Nome: immetti un identificativo univoco per l'NLB del percorso privato, come
my-ppnlb. -
Selezionare il metodo, che è l'algoritmo di bilanciamento del carico. Vengono visualizzate le seguenti opzioni.
- Round robin- Inoltra le richieste a ciascuna istanza a turno. Tutte le istanze ricevono approssimativamente un numero uguale di connessioni client.
- Round robin ponderato- Inoltra le richieste a ciascuna istanza in proporzione al peso assegnato. Ad esempio, se si dispone delle istanze A, B e C e i relativi pesi sono impostati su 60, 60 e 30, le istanze A e B ricevono un numero uguale di connessioni e l'istanza C riceve la metà del numero di connessioni.
Nella sezione Controllo di integrità:
- Percorso di controllo sanitario- Il percorso di controllo sanitario è applicabile solo se si seleziona HTTP come protocollo di controllo sanitario. Il percorso del controllo dello stato di salute specifica l'indirizzo URL utilizzato dal bilanciatore di carico per inviare le richieste di controllo dello stato di salute HTTP alle istanze del pool. Per impostazione predefinita, i controlli sanitari vengono inviati al percorso principale (/).
- Protocollo di salute- Il protocollo utilizzato dal bilanciatore di carico per inviare messaggi di controllo dello stato di salute alle istanze del pool.
- Porta salute- La porta su cui il bilanciatore di carico invia le richieste di controllo salute. Per impostazione predefinita, i controlli di integrità vengono inviati sulla stessa porta su cui viene inviato il traffico all'istanza.
- Intervallo- L'intervallo in secondi tra due tentativi consecutivi di controllo dello stato di salute. Per impostazione predefinita, i controlli di integrità vengono inviati ogni 5 secondi.
- Timeout- L'intervallo di tempo massimo in cui il sistema attende una risposta da una richiesta di controllo sanitario. Per impostazione predefinita, il programma di bilanciamento del carico attende 2 secondi per una risposta.
- Max retries- Il numero massimo di tentativi di controllo dello stato di salute che il bilanciatore di carico effettua prima che un'istanza venga dichiarata non sana. Per impostazione predefinita, un'istanza non è più considerata integra dopo due controlli di integrità non riusciti.
Sebbene il bilanciatore di carico interrompa l'invio di connessioni alle istanze non sane, continua a monitorare lo stato di salute di queste istanze e ne riprende l'uso se vengono trovate nuovamente sane (cioè se superano con successo due tentativi consecutivi di controllo dello stato di salute).
Se le istanze del pool non sono sane e si ritiene che l'applicazione funzioni correttamente, verificare i valori del protocollo di salute e del percorso di salute. Inoltre, controlla tutti i gruppi di sicurezza collegati alle istanze per assicurati che le regole consentano il traffico tra il programma di bilanciamento del carico e le istanze.
- Fare clic su Salva. Ripetere questa operazione se si desidera creare un altro pool di back-end.
-
-
Facoltativamente, nella sezione Allegare membri, specificare le seguenti informazioni, quindi fare clic su Allegare:
-
Pool di back-end: selezionare il pool di back-end in cui si desidera collegare i server.
-
Subnet: cerca subnet specifiche nella tabella e seleziona la casella accanto alle subnet che desideri collegare. Nella colonna Porta, immettere un numero di porta per ogni sottorete selezionata.
-
Tipo di membro: Aggiungere istanze di server virtuali, IP riservati o un bilanciatore di carico delle applicazioni come membro. Per le istanze server virtuali, collegare ogni tipo singolarmente. Un membro IP riservato può essere legato a un server bare metal, a un'interfaccia primaria o secondaria di un'istanza di server virtuale o a un'interfaccia di rete virtuale.
Se si collega un ALB come target membro a un pool NLB Private Path, non è possibile aggiungere altri membri a tale pool.
-
-
Facoltativamente, nella sezione Aggiungi listener front-end, selezionare il pool back-end a cui si desidera collegare il listener front-end. Quindi, selezionare il valore della porta del listener e fare clic su Salva. Ripetere questa operazione se si desidera creare un altro listener di front - end.
-
Nella sezione Revisione, confermare che le informazioni inoltrate siano corrette. Esaminare il riepilogo dell'ordine, quindi fare clic su Crea.
La creazione del Private Path NLB richiede alcuni minuti. Quando viene creato il programma di bilanciamento del carico, il relativo stato cambia da Creazione a Attivo nella tabella.
-
-
Nella sezione Endpoint del servizio, fare clic su Crea. Fornire un nome per l'endpoint del servizio a cui si vuole collegare il servizio Private Path. Quindi, convalidare la proprietà del nome di dominio FQDN e fare clic su Aggiungi. Per ulteriori informazioni, vedere Registrazione e verifica della proprietà degli endpoint di servizio(FQDN).
-
Selezionare per abilitare o disabilitare l'affinità zonale per gli endpoint del servizio. Quando l'affinità zonale è abilitata, l'endpoint mantiene la persistenza nella zona dopo la creazione della connessione.
-
Nella sezione Politiche account:
- La politica predefinita è impostata per esaminare e valutare ogni richiesta di connessione in entrata. È possibile modificare la politica predefinita per consentire o negare tutte le richieste senza revisione.
- Per stabilire criteri di account diversi da quelli predefiniti, fare clic su Crea. Fornire l'ID dell'account per il quale si desidera impostare un criterio. Per l'opzione Criteri dell'account, selezionare Rivedi, Consenti o Rifiuta.
Le politiche di account individuali hanno la precedenza sulla politica predefinita.
-
Esaminare la pagina di riepilogo, quindi fare clic su Crea per ordinare il servizio Sentiero privato.
Una volta completato il provisioning, lo stato del servizio Percorso privato indica
Stablenella tabella Servizi Percorso privato per VPC.
Creazione di un servizio Percorso privato dalla CLI
Il seguente esempio mostra come utilizzare la CLI per creare un servizio Percorso privato.
Prima di iniziare, assicurati di configurare il tuo ambiente CLI.
Per creare un servizio Percorso privato dalla CLI, procedere come segue:
- Immetti il seguente comando:
ibmcloud is private-path-service-gateway-create
[--load balancer LOAD_BALANCER]
[--service-endpoints SERVICE_ENDPOINTS]
[--default-access-policy | deny | permit | review]
[--name NAME]
[--zonal-affinity | true | false]
[--output JSON] [-q, --quiet]
Dove:
--load-balancer- Indica l'ID o il nome del bilanciatore di carico per questo servizio di percorso privato.
--service-endpoints- Indica i nomi di dominio completamente qualificati per questo servizio di percorso privato. Le lettere maiuscole verranno convertite in minuscole.
--default-access-policy- Indica il criterio da utilizzare per i collegamenti da account senza un criterio di account esplicito. Uno tra:
deny,permit,review. (valore predefinitodeny). --name- Indica il nome di questo servizio di percorso privato.
--zonal-affinity- indica se questo servizio di percorso privato ha un'affinità zonale. Uno tra:
false,true. --output- Specifica il formato di output, è supportato solo JSON. Uno tra:
JSON. -q, --quiet- Sopprimi l'output dettagliato.
Esempi di comando
-
Creare un servizio di percorso privato basato sulla politica con una politica di autorizzazione e un'affinità di zona:
ibmcloud is private-path-service-gateway-create --load-balancer my-cli-nlb --service-endpoints cli.domain.com --default-access-policy permit --name cli-ppsg-1 --zonal-affinity true -
Creare un servizio di percorso privato basato sulla politica con una politica di negazione e un'affinità di zona:
ibmcloud is private-path-service-gateway-create --load-balancer r006-d-439744e1-81d7-43fb-95d5-2356774240bb --service-endpoints clidemo.domain.com --default-access-policy deny --name cli-ppsg-2 --zonal-affinity true
Creare un servizio Percorso privato con l'API
Per creare un servizio di percorso privato con l'API, procedere come segue:
-
Imposta il tuo Ambiente API.
-
Archiviare i seguenti valori nelle variabili da utilizzare nel comando API:
-
loadBalancerId- Per prima cosa, ottieni il tuo programma di bilanciamento del carico e popola la variabile:export loadBalancerId=<your_loadbalancer_id>
-
-
Quando tutte le variabili sono inizializzate, per creare un servizio di percorso privato:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/private_path_service_gateways?version=$api_version&generation=2" \ -d { "default_access_policy": "review", "load_balancer": { "id": "$loadBalancerId" }, "name": "my-ppsg", "service_endpoints": ["example.com"], "zonal_affinity": false }'
Creare un servizio di percorso privato con Terraform
L'esempio seguente prevede una rete Private Path con Terraform:
resource "ibm_is_private_path_service_gateway" "ppsg" {
default_access_policy = "deny"
load_balancer = ibm_is_lb.ppnlb.id
service_endpoints = ["my-service.example.com"]
zonal_affinity = false
name = "my-example-ppsg"
}
Per la documentazione sulle risorse di Terraform, vedere il Registro di Terraform.
Registrazione e verifica della proprietà degli endpoint del servizio (FQDN)
Quando si crea un servizio Private Path, è necessario dimostrare di essere proprietari degli endpoint del servizio (FQDN DNS) forniti. Questo per evitare il dirottamento del DNS e i conflitti FQDN. La proprietà viene verificata creando un record TXT per ogni FQDN (endpoint del servizio) con contenuti specifici. Creare i record TXT in un DNS pubblico. Il DNS pubblico viene consultato solo quando viene creato il servizio Percorso privato. Dopo la creazione di un servizio Private Path, nel percorso dei dati viene utilizzato solo un DNS privato (mai un DNS pubblico).
Il record TXT richiesto deve iniziare con un prefisso ibm-domain-verification=. La convalida ha esito positivo se il prefisso è seguito da un valore che corrisponde all'hash SHA-256 dell'ID account associato
all'utente che crea il servizio Percorso privato. Un esempio di record TXT da aggiungere:
ibm-domain-verification=252cfc164d3600a79007f25312a6a924288cfc6dbcaeec838ca9048cde664acb
I dettagli su come aggiungere un record TXT al proprio FQDN variano a seconda del servizio DNS pubblico utilizzato. Si consiglia di consultare il proprio fornitore di servizi DNS per i dettagli.
Se per un servizio di Percorso privato vengono specificati più endpoint di servizio, la convalida della proprietà deve avere successo per tutti.
Di seguito è riportato un elenco di domini di primo livello che è possibile utilizzare per aggirare la convalida della proprietà del nome di dominio:
.intranet.internal.private.corp.home.lan
Sono supportati i domini con caratteri jolly (*). Ad esempio, un servizio di percorso privato con "service_endpoints": ["*.service.com"] include tutti i suoi sottodomini, come api1.service.com e
api2.service.com.
La convalida della proprietà DNS ha successo quando il dominio jolly contiene un record TXT valido. In questo esempio, per superare la convalida, è possibile aggiungere il record TXT valido a service.com.