개인 경로 서비스 정보

비공개 경로 서비스는 IBM Cloud 및 타사 서비스에 대한 비공개 연결을 제공합니다. 비공개 경로 서비스를 사용하려면 IBM Cloud 에 서비스를 배포하기 위한 비공개 경로 네트워크 로드 밸런서(NLB)와 소비자가 서비스에 연결할 수 있는 가상 사설 엔드포인트(VPE) 게이트웨이가 필요합니다. 트래픽은 인터넷을 경유하지 않고 IBM 백본에 머물러 있습니다.

공급자와 소비자 사이에 개인적인 연결을 만드는 전형적인 과정은 다음과 같습니다:

  1. 제공자가 개인 경로 서비스를 작성합니다.
  2. 제공자는 개인 경로 서비스를 개인 경로 NLB와 연관시킵니다.
  3. 제공자는 고유한 개인 경로 서비스 클라우드 자원 이름 (CRN) 을 포함하여 서비스 이용자와 관련 정보를 공유합니다.
  4. 이용자는 개인 경로 서비스의 CRN을 구성하는 VPE 게이트웨이를 작성합니다. 그 결과, 서비스 제공자에게 연결 요청이 전송됩니다.
  5. 제공자는 이용자의 요청을 허용하거나 거부하고, 필요한 경우 계정 정책을 설정합니다. (또는 제공자는 이용자 요청을 자동으로 허용하거나 거부하도록 계정 정책을 설정할 수 있습니다.)
  6. 이용자에게 연결 요청의 상태를 알립니다. 허용되는 경우 이용자는 서비스에 액세스할 수 있습니다. 거부되는 경우 이용자는 제공자에게 추가 세부사항을 문의할 수 있습니다.

자세한 정보는 개인 경로 솔루션 안내서 를 참조하십시오.

다음 조치를 완료하는 기능은 IBM Cloud 계정과 연관된 IAM 권한의 레벨에 따라 다릅니다. 자세한 정보는 필수 권한 을 참조하십시오.

개인 경로 서비스 시작하기

서비스 제공자로서 다음 단계를 수행하여 시작하십시오.

  1. 가상 사설 클라우드(VPC)가 있고, 선택한 VPC 내에 서브넷이 하나 이상 있는지 확인하십시오.

  2. 개인 경로 서비스를 작성하십시오.

    • 계정에 지정된 특정 정책이 없는 경우에 대한 기본 정책을 설정하십시오. 기본 정책 (검토) 을 사용하면 각 요청을 허용하거나 거부할 수 있는 반면, 허용거부 는 특정 계정 정책 없이 연결 요청에 대한 프로세스를 자동화합니다.
    • 지금 또는 나중에 특정 계정 ID에 대한 계정 정책을 작성하십시오. 이러한 정책은 제공자가 특정 계정에서 요청을 수신할 때 취할 조치를 판별하고 기본 정책보다 우선합니다.
  3. 비공개 경로 NLB를 생성합니다.

    • 개인 경로 서비스를 작성할 때 개인 경로 NLB를 작성하거나 VPC용 로드 밸런서 프로비저닝 페이지를 사용하여 작성할 수 있습니다. 개인 경로 서비스와 별도로 개인 경로 로드 밸런서를 작성하려면 개인 경로 네트워크 로드 밸런서 작성 을 참조하십시오.
    • Private Path NLB와 Private Path 서비스에는 동일한 VPC 리전 내의 동일한 계정을 사용해야 합니다.

개인 경로 서비스 유스 케이스

다음 사용 사례는 비공개 경로 서비스를 사용할 수 있는 다양한 방법을 보여줍니다.

모든 비공개 경로 사용 사례에서 ALB 정책 기능을 사용하여 비공개 경로 서비스 트래픽을 리디렉션할 수 있습니다.

유스 케이스 1: 단일 이용자에 서비스 연결

공급자로서, 인터넷을 통해 트래픽을 전송하지 않고 전체 VPC에 대한 액세스 권한을 부여하지 않고 서비스를 소비자와 연결하고 싶을 것입니다. 소비자란 고객, 회사 내 다른 부서, 또는 그 밖의 다른 것일 수 있습니다.

이 그림은 개인 경로 서비스를 설정하는 방법을 보여줍니다. 개인 경로 서비스를 설정하면 개인적으로 고객에게 서비스를 노출할 수 있습니다.

먼저, 소비자의 애플리케이션이 소비자의 VPC에 있는 VPE 게이트웨이에 연결됩니다. 그런 다음, VPE 게이트웨이는 공급자의 VPC에 있는 Private Path NLB에 연결됩니다. 그 다음, Private Path NLB가 공급자의 서비스에 연결됩니다. 공급자의 서비스는 DSR(Direct Server Return)을 통해 소비자의 요청에 응답합니다. 이 개인 경로 서비스 활동은 IBM Cloud 사설 네트워크의 단일 지역 (미국 남부) 에 완전히 포함되어 있습니다.

서비스를 노출하는 비공개 경로* 공용
사용하지 않고 고객에게 서비스를 노출하는 비공개 경로*

사용 사례 2: 여러 소비자에게 서비스 연결하기

이 그림은 여러 소비자 VPE 게이트웨이에 연결된 개인 경로 서비스를 설정하는 방법을 보여줍니다.

먼저, 소비자의 애플리케이션이 소비자의 VPC에 있는 VPE 게이트웨이에 연결됩니다. 그런 다음, VPE 게이트웨이는 공급자의 VPC에 있는 Private Path NLB에 연결됩니다. 그 다음, Private Path NLB가 공급자의 서비스에 연결됩니다. 공급자의 서비스는 DSR을 통해 소비자의 요청에 응답합니다. 이 개인 경로 서비스 활동은 IBM Cloud 사설 네트워크의 단일 지역 (미국 남부) 에 완전히 포함되어 있습니다.

다수의
서비스를 노출하는 비공개 경로* 공용
사용하지 않고 다수의 고객에게 서비스를 노출하는 비공개 경로*

유스 케이스 3: VPC내의 고객에 서비스 연결

이 다이어그램은 VPC 내의 소비자 VPE 게이트웨이에 연결된 개인 경로 서비스를 설정하는 방법을 보여줍니다.

사설 경로 네트워크 부하 분산 장치의 성능과 확장성을 향상해야 하는 경우 단일 VPC 내에서 사설 경로 서비스를 사용하세요.

먼저, 소비자의 애플리케이션이 공급자의 VPC 내에서 소비자의 VPE 게이트웨이에 연결됩니다. 그런 다음, VPE 게이트웨이는 공급자의 VPC에 있는 Private Path NLB에 연결됩니다. 그 다음, Private Path NLB가 공급자의 서비스에 연결됩니다. 공급자의 서비스는 DSR을 통해 소비자의 요청에 응답합니다. 이 개인 경로 서비스 활동은 IBM Cloud 사설 네트워크의 단일 지역 (미국 남부) 에 완전히 포함되어 있습니다.

동일한
내의 고객에게 서비스를 노출하는 사설 경로* 공용
사용하지 않고 동일한 VPC 내의 고객에게 서비스를 노출하는 사설 경로*

사용 사례 4: IBM Cloud 공급자의 VPC에 연결되도록 설정하기

프라이빗 경로를 사용하면 보안을 손상시키거나 VPC를 위험에 빠뜨리지 않고 IBM Cloud Code Engine 같은 IBM Cloud 서비스와 VPC를 연결할 수 있습니다. Code Engine는 소스 코드 또는 컨테이너화된 워크로드를 실행하는 멀티테넌트 컴퓨팅 서비스입니다. 동적 확장 기능을 사용하면 들어오는 요청에 따라 앱이 자동으로 확장 및 축소되며, 심지어 0까지 확장할 수 있습니다. 사용량 기반 요금제 모델인 Code Engine 에서는 실제로 사용한 컴퓨팅 용량에 대해서만 요금이 부과됩니다. 자세한 내용은 IBM Cloud Code Engine 를 참조하세요.

이 다이어그램은 Code Engine 의 VPE 게이트웨이와 VPC에 연결된 Private Path 서비스를 설정하는 방법을 보여줍니다. 먼저, Code Engine 애플리케이션이 Code Engine 의 VPC 내에 있는 VPE 게이트웨이에 연결합니다. 그런 다음, VPE 게이트웨이는 공급자의 VPC에 있는 Private Path NLB에 연결됩니다. 그 다음, Private Path NLB가 공급자의 애플리케이션에 연결됩니다. 공급자의 응용 프로그램이 요청에 응답합니다. 이 Private Path 서비스 활동은 IBM Cloud 사설 네트워크의 단일 영역(us-south)에 완전히 포함되어 있습니다.

동적 및 정적 확장이 필요한 복잡한 아키텍처를 배포하려면 Code Engine 및 개인 경로를
및 정적 확장이
복잡한 아키텍처를 배포하려면 Code Engine 및 개인 경로를 사용하세요*

사용 사례 5: 개인 경로 NLB와 함께 ALB를 사용하여 VPC 외부에서 서비스 호스팅하기

다음 다이어그램은 소비자의 서비스를 온프레미스 또는 공급자의 VPC에서 액세스할 수 있는 다른 비공개 위치에서 호스팅할 수 있는 공급자의 엔드포인트에 연결하기 위해 비공개 경로 서비스를 설정하는 프로세스를 보여줍니다:

  1. 소비자의 애플리케이션 또는 서비스는 소비자의 VPC 내의 가상 프라이빗 엔드포인트(VPE) 게이트웨이에 연결됩니다.

    소비자의 VPC는 개인 경로를 지원하는 IBM 서비스(예: MQ as a Service 또는 Code Engine )일 수 있습니다. 이를 통해 온클라우드 MQ 대기열 관리자를 온프레미스 대기열 관리자와 연결하거나 Code Engine 프로젝트를 온프레미스 리소스에 연결하는 등의 연결이 가능합니다.

  2. 그런 다음 VPE 게이트웨이는 공급자의 VPC에 있는 사설 경로 네트워크 로드 밸런서(NLB)에 연결합니다.

  3. 비공개 경로 NLB가 온프레미스 엔드포인트에 도달할 수 있도록 하기 위해 공급자는 애플리케이션 로드 밸런서(ALB)를 비공개 경로 NLB의 멤버로 추가합니다.

  4. 공급자는 온프레미스 엔드포인트를 ALB 풀 멤버로 구성합니다.

  5. 마지막으로 공급자는 IBM Cloud Direct Link 를 사용하여 온-프레미스 엔드포인트를 ALB에 연결합니다.

제공업체는 ALB 정책 기능을 추가로 활용하여 트래픽을 관련 ALB 풀 및 멤버로 보낼 수 있습니다. 자세한 내용은 정책 기반 로드 밸런싱을 참조하세요.

클라이언트에서 VPE 게이트웨이로의 트래픽이 동일한 영역(사용 가능한 경우) 내의 사설 경로 NLB 및 ALB로 전달되도록 하려면 사설 경로 서비스에서 영역 선호도를 활성화하여 영역 간 트래픽을 피하는 것이 좋습니다.

사설 경로 NLB 풀의 ALB를 사용하여 소비자의 서비스를 공급자의 온프레미스 서비스에 연결하는 사설 경로
사설 경로 NLB 풀의 ALB를 사용하여 소비자의 서비스를 공급자의 온프레미스 서비스에 연결하는 사설 경로입니다

사용 사례 6: Direct Link 를 사용하여 소비자에게 서비스 연결하기 또는 Transit Gateway

다음 다이어그램은 소비자가 Direct Link 또는 Transit Gateway 을 사용하여 여러 환경에서 비공개 경로 서비스에 액세스하는 방법을 보여줍니다.

소비자는 한 VPC에서 애플리케이션을 호스팅하고 다른 VPC의 엔드포인트 게이트웨이에 연결할 수 있습니다. 예를 들어, 소비자 VPC 1의 애플리케이션은 트랜짓 게이트웨이를 통해 소비자 VPC 2의 엔드포인트 게이트웨이에 도달할 수 있습니다. 마찬가지로, 온-프레미스 애플리케이션은 Direct Link 을 통해 Consumer VPC 2의 엔드포인트 게이트웨이에 연결할 수 있습니다.

엔드포인트 게이트웨이는 공급자 VPC의 사설 경로 네트워크 로드 밸런서(NLB)에 연결하여 사설 경로 서비스에 대한 액세스를 제공합니다. 그런 다음 비공개 경로 NLB는 트래픽을 공급자의 서비스로 라우팅합니다. 자세한 내용은 Transit Gateway 또는 Direct Link 에서 VPE에 대한 고가용성 액세스를 참조하세요.

소비자
소비자 서비스는 Direct Link 또는 Transit Gateway