Informazioni sui servizi Percorso privato
I servizi Private Path forniscono connettività privata per IBM Cloud e per i servizi di terze parti. Un servizio Private Path richiede un bilanciatore di carico di rete Private Path (NLB) per distribuire un servizio su IBM Cloud e un gateway Virtual Private Endpoint (VPE) per la connessione dei consumatori al servizio. Il traffico rimane sulla dorsale IBM senza attraversare Internet.
Il tipico processo per creare una connessione privata tra fornitori e consumatori è il seguente:
- Il provider crea un servizio Percorso privato.
- Il provider associa il proprio servizio di percorso privato a un NLB di percorso privato.
- Il provider condivide le informazioni pertinenti con gli utenti del servizio, incluso un CRN (Cloud Resource Name) del servizio Private Path univoco.
- Il consumer crea un gateway VPE che configura il CRN del servizio del percorso privato. A sua volta, viene inviata una richiesta di connessione al fornitore di servizi.
- Il fornitore consente o nega la richiesta del consumatore e imposta una politica dell'account, se necessario (in alternativa, il fornitore può impostare una politica dell'account per consentire o negare automaticamente le richieste del cliente).
- Il consumer viene informato dello stato della richiesta di connessione. Se consentito, il consumatore può accedere al servizio; se negato, il consumatore può contattare il provider per ulteriori informazioni.
Per ulteriori informazioni, consultare la guida alla soluzione del percorso privato.
La tua capacità di completare le seguenti azioni dipende dal livello di autorizzazioni IAM associate all'account IBM Cloud. Per ulteriori informazioni, vedi Autorizzazioni richieste.
Introduzione al servizio Percorso privato
In qualità di fornitore del servizio, attenersi alla seguente procedura per iniziare:
-
Assicurati di disporre di un Virtual Private Cloud (VPC) e di almeno una sottorete all'interno del VPC selezionato.
-
Crea un servizio Percorso privato.
- Imposta la politica di default per quando un account non dispone di una specifica politica ad esso assegnata. La politica predefinita (Revisione) consente di consentire o negare ciascuna richiesta, mentre Consenti e Nega automatizzano il processo per le richieste di connessione senza specifiche politiche di account.
- Creare le politiche dell'account per gli ID account specifici ora o in seguito. Queste politiche determinano l'azione da intraprendere quando il provider riceve una richiesta da un account specifico e hanno la precedenza sulla politica predefinita.
-
Creare un NLB con percorso privato.
- Puoi creare un NLB del percorso privato quando crei il tuo servizio Percorso privato oppure puoi utilizzare la pagina di provisioning Programma di bilanciamento del carico per VPC per crearne uno. Per creare un programma di bilanciamento del carico del percorso privato separato dal servizio Percorso privato, vedi Creazione di un programma di bilanciamento del carico di rete del percorso privato.
- È necessario utilizzare lo stesso account all'interno della stessa regione VPC sia per il Private Path NLB che per il servizio Private Path.
Casi di utilizzo del servizio Percorso privato
I seguenti casi d'uso mostrano i vari modi in cui è possibile utilizzare i servizi di Private Path.
In tutti i casi d'uso del Percorso privato, è possibile utilizzare le funzionalità dei criteri ALB per indirizzare il traffico dei servizi del Percorso privato.
Caso d'uso 1: Connessione di un servizio a un singolo consumatore
In qualità di fornitore, desideri connettere il tuo servizio a un consumatore senza traffico che attraversa Internet e senza dare accesso all'intera tua VPC. Il tuo consumatore può essere un cliente, un'altra divisione della tua azienda o qualcos'altro.
Questa figura illustra come impostare un servizio Private Path. La creazione di un servizio Percorso privato ti consente di esporre un servizio a un cliente privatamente.
Innanzitutto, l'applicazione di un consumatore si collega a un gateway VPE nel VPC del consumatore. Quindi, il gateway VPE si connette al Private Path NLB nel VPC del provider. A sua volta, il Private Path NLB si collega al servizio del provider. Il servizio del provider risponde quindi alla richiesta del consumatore tramite Direct Server Return (DSR). Questa attività del servizio Percorso privato è completamente contenuta in una singola regione (Stati Uniti Sud) in una rete privata IBM Cloud.
Caso d'uso 2: Collegamento di un servizio a più consumatori
Questa figura illustra come stabilire un servizio Private Path con connessioni a più gateway VPE consumer.
Innanzitutto, l'applicazione di un consumatore si connette a un gateway VPE nei VPC del consumatore. Quindi, il gateway VPE si connette al Private Path NLB nel VPC del provider. A sua volta, il Private Path NLB si collega al servizio del provider. Il fornitore del servizio risponde quindi alla richiesta del consumatore tramite DSR. Questa attività del servizio Percorso privato è completamente contenuta in una singola regione (Stati Uniti Sud) in una rete privata IBM Cloud.
Caso d'uso 3: Connessione di un servizio a un cliente all'interno del tuo VPC
Questo diagramma illustra come stabilire un servizio Private Path con connessioni al gateway VPE di un utente all'interno del VPC.
Utilizzate un servizio Private Path all'interno di una singola VPC se dovete migliorare le prestazioni e la scalabilità di un bilanciatore di carico di rete Private Path.
Innanzitutto, l'applicazione di un consumatore si connette al gateway VPE del consumatore all'interno del VPC del provider. Quindi, il gateway VPE si connette al Private Path NLB nel VPC del provider. A sua volta, il Private Path NLB si collega al servizio del provider. Il fornitore del servizio risponde quindi alla richiesta del consumatore tramite DSR. Questa attività del servizio Percorso privato è completamente contenuta in una singola regione (Stati Uniti Sud) in una rete privata IBM Cloud.
Caso d'uso 4: Abilitazione di un servizio IBM Cloud a connettersi al VPC di un provider
Private Path consente la connessione tra un servizio IBM Cloud come IBM Cloud Code Engine e il vostro VPC senza compromettere la sicurezza o mettere a rischio il vostro VPC. Code Engine è un servizio di calcolo multi-tenant che esegue carichi di lavoro di codice sorgente o containerizzati. Le sue capacità di scalatura dinamica consentono alle vostre applicazioni di scalare automaticamente verso l'alto e verso il basso, anche a zero, in base alle richieste in arrivo. Con il suo modello pay-per-use, Code Engine addebita solo la capacità di calcolo effettivamente utilizzata. Per ulteriori informazioni, vedere IBM Cloud Code Engine.
Questo diagramma illustra come stabilire un servizio Private Path con connessioni al gateway VPE di un'applicazione V Code Engine e e al VPC. Innanzitutto, l'applicazione Code Engine si connette al gateway VPE all'interno del VPC dell' Code
Engine. Quindi, il gateway VPE si connette al Private Path NLB nel VPC del provider. A sua volta, il Private Path NLB si collega all'applicazione del provider. L'applicazione del provider risponde quindi alla richiesta. Questa attività di
servizio Private Path è completamente contenuta in un'unica regione (us-south) in una rete privata IBM Cloud.
Caso d'uso 5: Utilizzo di un ALB con un percorso privato NLB per ospitare servizi al di fuori di un VPC
Il diagramma seguente illustra il processo di impostazione di un servizio Private Path per collegare il servizio di un consumatore all'endpoint di un provider, che può essere ospitato in sede o in altri luoghi privati accessibili dal VPC del provider:
-
L'applicazione o il servizio dell'utente si connette a un gateway virtual private endpoint (VPE) all'interno della VPC dell'utente.
Il VPC del consumatore può essere un servizio IBM con supporto Private Path, come MQ as a Service o Code Engine. Ciò consente connessioni come il collegamento di un Queue Manager on-cloud MQ con un Queue Manager on-premises, o il collegamento di un progetto Code Engine a risorse on-premises.
-
Il gateway VPE si collega quindi al bilanciatore di carico della rete Private Path (NLB) situato nel VPC del provider.
-
Per consentire al Private Path NLB di raggiungere l'endpoint on-premises, il provider aggiunge il proprio application load balancer (ALB) come membro del Private Path NLB.
-
Il provider configura l'endpoint on-premises come membro del pool ALB.
-
Infine, il provider collega l'endpoint on-premises al proprio ALB utilizzando IBM Cloud Direct Link.
Il provider può inoltre sfruttare le funzionalità dei criteri ALB per indirizzare il traffico verso il pool e il membro ALB pertinenti. Per ulteriori informazioni, vedere Bilanciamento del carico basato sui criteri.
Si consiglia di abilitare l'affinità zonale nel servizio Private Path per garantire che il traffico dal client al gateway VPE sia diretto a un NLB e ALB Private Path all'interno della stessa zona (se disponibile), evitando così il traffico cross-zone.
Caso d'uso 6: Collegamento di un servizio a un consumatore tramite Direct Link o Transit Gateway
Il diagramma seguente illustra come un consumatore può accedere a un servizio Private Path da più ambienti utilizzando Direct Link o Transit Gateway.
Un consumatore può ospitare la propria applicazione in una VPC e connettersi a un gateway endpoint in un'altra VPC. Ad esempio, un'applicazione nella Consumer VPC 1 può raggiungere un gateway endpoint nella Consumer VPC 2 attraverso un gateway di transito. Allo stesso modo, un'applicazione on-premises può connettersi al gateway endpoint nella Consumer VPC 2 attraverso Direct Link.
Il gateway endpoint fornisce l'accesso al servizio Private Path collegandosi a un Network Load Balancer (NLB) Private Path nella VPC del provider. Il Private Path NLB instrada quindi il traffico verso il servizio del provider. Per ulteriori informazioni, vedere Accesso ad alta disponibilità a VPE da Transit Gateway o Direct Link.