Criação de um serviço de caminho privado
Como um provedor de serviços, você é responsável por gerenciar seus IDs de conta do consumidor.. Atualmente, rastrear ou validar IDs de conta não é suportado. Para obter mais informações, consulte Responsabilidades para gerenciar IDs da conta do consumidor.
Os serviços de caminho privado para VPC permitem que os provedores de serviços criem e gerenciem a conectividade privada para serviços e aplicativos hospedados IBM Cloud e de terceiros. Você pode criar um serviço de caminho privado usando o console, a CLI, a API ou o Terraform.
Antes de Iniciar
Antes de criar um serviço de Caminho privado, revise os pré-requisitos a seguir:
-
Analise os problemas conhecidos dos serviços de caminho privado.
-
Certifique-se de que você tenha uma VPC e pelo menos uma sub-rede na VPC selecionada. Saiba mais
-
Crie um balanceador de carga de rede de caminho privado. É possível criar o balanceador de carga durante o provisionamento do serviço de caminho privado ou usar o console do balanceador de carga para VPC.
Você deve usar a mesma região VPC para o balanceador de carga e o serviço de caminho privado.
-
Você deve escolher um DNS FQDN para o seu serviço para uso do consumidor. Esse domínio está configurado no DNS privado de um consumidor, mas você precisa comprovar a propriedade do FQDN no DNS público. Isso exige que você tome medidas com seu provedor de DNS. Para obter mais informações, consulte Registro e verificação da propriedade de pontos de extremidade de serviço(FQDNs).
Você pode optar por não atender a esse requisito se estiver disposto a usar um dos conjuntos predefinidos limitados de domínios listados em Registro e verificação da propriedade de pontos de extremidade de serviço(FQDNs).
Você pode criar um serviço do IBM Cloud® Private Path usando o console, a CLI, a API ou o Terraform.
Criação de um serviço de caminho privado no console
Para criar um serviço de Caminho privado com o console do IBM Cloud, siga estas etapas:
-
Por meio de seu navegador, abra o console do IBM Cloud e efetue login em sua conta.
-
Selecione o ícone Menu de navegação e clique em Infraestrutura
> Rede > Serviços de caminhos privados.
-
Clique em Criar.
-
Revise a lista de verificação para informações importantes.
-
Na seção Local, assegure-se de que os campos a seguir estejam corretos. Se não estiver, clique no ícone Editar
para atualizar.- Geografia: a área geral na qual você deseja criar o serviço Private Path.
- Região: A região onde você deseja criar o serviço de caminho privado.
-
Na seção Details (Detalhes), forneça as seguintes informações:
- Nome: Insira um identificador exclusivo para o serviço Private Path, como
my-privatepath-service. - Grupo de recursos: selecione um grupo de recursos se necessário.
- Tags: opcionalmente, inclua quaisquer tags relevantes para ajudar a agrupar seus serviços de Caminho privado.
- Tags de gerenciamento de acesso: opcionalmente, inclua tags de gerenciamento de acesso em recursos para ajudar a organizar os relacionamentos de controle de acesso.. O único formato suportado para as tags de gerenciamento
de acesso é
key:value. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags. - Nuvem privada virtual: selecione a VPC na qual você deseja que o serviço Private Path seja criado.
- Nome: Insira um identificador exclusivo para o serviço Private Path, como
-
Na seção Private Path network load balancer (Balanceador de carga de rede de caminho privado), selecione um NLB de caminho privado para o serviço de caminho privado ou clique em Create (Criar ) para criar um. Para criar um NLB de caminho privado, siga estas etapas:
Clique em Avançar para acessar a próxima etapa ou use o menu de navegação à esquerda para voltar para uma seção específica.
-
Na seção Definir detalhes, forneça as seguintes informações:
- Nome: Insira um identificador exclusivo para o NLB do Caminho Privado, como
my-privatepath-service - Grupo de recursos: Selecione um grupo de recursos para o Private Path NLB.
- Tags: opcionalmente, inclua quaisquer tags relevantes para ajudar a agrupar seus NLBs de Caminho Privado
- Tags de gerenciamento de acesso: opcionalmente, inclua tags de gerenciamento de acesso em recursos para ajudar a organizar os relacionamentos de controle de acesso.. O único formato suportado para as tags de gerenciamento
de acesso é
key:value. Para obter mais informações, consulte Controle de acesso a recursos usando tags. - Sub-rede: selecione a sub-rede na qual você deseja que o NLB do caminho privado seja criado.
- Nome: Insira um identificador exclusivo para o NLB do Caminho Privado, como
-
Opcionalmente, na seção Criar pool de back-end:
-
Nome: Insira um identificador exclusivo para o NLB do Caminho Privado, como
my-ppnlb -
Selecione o método, que é o algoritmo de balanceamento de carga. São mostradas as opções a seguir.
- Round robin- Encaminha as solicitações para cada instância sucessivamente. Todas as instâncias recebem aproximadamente um número igual de conexões do cliente.
- Round robin ponderado- Encaminha solicitações para cada instância proporcionalmente ao peso atribuído. Por exemplo, se você tiver as instâncias A, B e C e seus pesos forem configurados como 60, 60 e 30, as instâncias A e B receberão um número igual de conexões e a instância C receberá metade do número de conexões.
Na seção Verificação de funcionamento:
- Caminho de verificação de integridade - O caminho de verificação de integridade é aplicável somente se você selecionar HTTP como o protocolo de verificação de integridade. O caminho de verificação de funcionamento especifica a URL utilizada pelo balanceador de carga para enviar as solicitações de verificação de funcionamento HTTP para as instâncias no conjunto. Por padrão, as verificações de funcionamento são enviadas para o caminho raiz (/).
- Protocolo de funcionamento - O protocolo usado pelo balanceador de carga para enviar mensagens de verificação de funcionamento para as instâncias no conjunto.
- Porta de integridade- a porta pela qual o balanceador de carga envia solicitações de verificação de integridade. Por padrão, as verificações de funcionamento são enviadas na mesma porta em que o tráfego é enviado para a instância.
- Interval - o intervalo em segundos entre duas tentativas consecutivas de verificação de funcionamento. Por padrão, as verificações de funcionamento são enviadas a cada 5 segundos.
- Tempo limite- O tempo máximo que o sistema espera por uma resposta de uma solicitação de verificação de integridade. Por padrão, o balanceador de carga aguarda 2 segundos por uma resposta.
- Máximo de tentativas - o número máximo de tentativas de verificação de integridade que o balanceador de carga faz antes que uma instância seja declarada não saudável. Por padrão, uma instância não é mais considerada funcional após duas verificações de funcionamento com falha.
Embora o balanceador de carga pare de enviar conexões para instâncias não íntegras, ele continua monitorando a integridade dessas instâncias e retoma seu uso se elas forem consideradas íntegras novamente (ou seja, se forem aprovadas com êxito em duas tentativas consecutivas de verificação de integridade).
Se as instâncias do pool não estiverem saudáveis e você acreditar que seu aplicativo está funcionando corretamente, verifique novamente os valores do protocolo de integridade e do caminho de integridade. Além disso, verifique os grupos de segurança que estão anexados às instâncias para assegurar que as regras permitam tráfego entre o balanceador de carga e as instâncias.
- Clique em Salvar. Repita essa etapa se você desejar criar outro conjunto de backend
-
-
Opcionalmente, na seção Anexar membros, especifique as seguintes informações e clique em Anexar:
-
Conjunto de backend: selecione o conjunto de backend no qual você deseja conectar servidores.
-
Sub-rede: Procure sub-redes específicas na tabela e marque a caixa ao lado das sub-redes que você deseja anexar. Na coluna Porta, insira um número de porta para cada sub-rede selecionada.
-
Tipo de membro: Adicione instâncias de servidor virtual, IPs reservados ou um balanceador de carga de aplicativos como membro. Para instâncias de servidor virtual, anexe cada tipo individualmente. Um membro IP reservado pode estar vinculado a um servidor bare metal, a uma interface primária ou secundária de uma instância de servidor virtual ou a uma interface de rede virtual.
Se você anexar um ALB como destino de membro a um pool NLB de caminho privado, nenhum outro membro poderá ser adicionado a esse pool.
-
-
Opcionalmente, na seção Adicionar ouvintes de front-end, selecione o pool de back-end ao qual deseja anexar o ouvinte de front-end. Em seguida, selecione o valor da porta do listener e clique em Salvar. Repita essa etapa se você desejar criar outro listener de front-end
-
Na seção Revisão, confirme se as informações enviadas estão corretas. Revise o resumo do pedido e clique em Create (Criar ).
Leva alguns minutos para que o NLB de caminho privado seja criado. Quando o balanceador de carga é criado, seu status é alterado de Criando para Ativo na tabela
-
-
Na seção Ponto de extremidade do serviço, clique em Criar. Forneça um nome para o ponto de extremidade do serviço ao qual você deseja conectar o serviço Private Path. Em seguida, valide a propriedade do nome de domínio FQDN e clique em Add (Adicionar). Para obter mais informações, consulte Registrar e verificar a propriedade de pontos de extremidade de serviço(FQDNs).
-
Selecione para ativar ou desativar a afinidade zonal para os pontos de extremidade de serviço. Quando a afinidade zonal é ativada, o terminal mantém a persistência para a zona após a criação da conexão
-
Na seção Políticas de conta:
- A política padrão é configurada para revisar e fazer a triagem de cada solicitação de conexão recebida.. É possível alterar a política padrão para permitir ou negar todas as solicitações sem revisão
- Para estabelecer políticas de conta diferentes da política padrão, clique em Create (Criar). Forneça o ID da conta para a qual você deseja configurar uma política. Na opção Política de conta, selecione Revisar, Permitir ou Negar.
As políticas de conta individuais têm precedência sobre a política padrão
-
Revise a página de resumo e clique em Create (Criar ) para solicitar seu serviço Private Path.
Quando o fornecimento for concluído, o status de serviço do Caminho Privado indicará
Stablena tabela de serviços do Caminho Privado para VPC
Criação de um serviço de caminho privado na CLI
O exemplo a seguir mostra como usar a CLI para criar um serviço Private Path.
Antes de começar, certifique-se de configurar seu ambiente da CLI.
Para criar um serviço de caminho privado na CLI, siga estas etapas:
- Insira o comando a seguir:
ibmcloud is private-path-service-gateway-create
[--load balancer LOAD_BALANCER]
[--service-endpoints SERVICE_ENDPOINTS]
[--default-access-policy | deny | permit | review]
[--name NAME]
[--zonal-affinity | true | false]
[--output JSON] [-q, --quiet]
Em que:
--load-balancer- Indica a ID ou o nome do balanceador de carga para esse serviço de caminho privado.
--service-endpoints- Indica os nomes de domínio totalmente qualificados para esse serviço de caminho privado. Todas as letras maiúsculas serão convertidas em minúsculas.
--default-access-policy- Indica a política a ser usada para vinculações de contas sem uma política de conta explícita. Um dos seguintes:
deny,permit,review. (padrão:deny).. --name- Indica o nome desse serviço de caminho privado.
--zonal-affinity- indica se esse serviço de caminho privado tem afinidade zonal. Um de:
false,true. --output- Especificar o formato de saída. Somente JSON é suportado. Um de:
JSON. -q, --quiet- Suprimir a saída detalhada.
Exemplos de comando
-
Crie um serviço de Caminho Privado baseado em política com uma política de permissão e afinidade zonal:
ibmcloud is private-path-service-gateway-create --load-balancer my-cli-nlb --service-endpoints cli.domain.com --default-access-policy permit --name cli-ppsg-1 --zonal-affinity true -
Crie um serviço de Caminho Privado baseado em política com uma política de negação e afinidade zonal:
ibmcloud is private-path-service-gateway-create --load-balancer r006-d-439744e1-81d7-43fb-95d5-2356774240bb --service-endpoints clidemo.domain.com --default-access-policy deny --name cli-ppsg-2 --zonal-affinity true
Criação de um serviço de caminho privado com a API
Para criar um serviço de caminho privado com a API, siga estas etapas:
-
Configure o seu Ambiente de API.
-
Armazene os valores a seguir nas variáveis a serem usadas no comando da API:
-
loadBalancerId-primeiro, obtenha seu balanceador de carga e, em seguida, preencha a variável:export loadBalancerId=<your_loadbalancer_id>
-
-
Quando todas as variáveis são iniciadas, para criar um serviço de caminho privado:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/private_path_service_gateways?version=$api_version&generation=2" \ -d { "default_access_policy": "review", "load_balancer": { "id": "$loadBalancerId" }, "name": "my-ppsg", "service_endpoints": ["example.com"], "zonal_affinity": false }'
Criação de um serviço de caminho privado com o Terraform
O exemplo a seguir provisiona uma rede de caminho privado com o Terraform:
resource "ibm_is_private_path_service_gateway" "ppsg" {
default_access_policy = "deny"
load_balancer = ibm_is_lb.ppnlb.id
service_endpoints = ["my-service.example.com"]
zonal_affinity = false
name = "my-example-ppsg"
}
Para obter documentação sobre os recursos do Terraform, consulte o Registro do Terraform.
Registro e verificação da propriedade de pontos de extremidade de serviço (FQDNs)
Ao criar um serviço de caminho privado, você deve comprovar que é proprietário dos service-endpoints (DNS FQDNs) fornecidos. Isso é feito para evitar o sequestro de DNS e conflitos de FQDN. A propriedade é verificada com a criação de um registro TXT para cada FQDN (ponto de extremidade de serviço) com conteúdo específico. Crie os registros TXT em um DNS público. O DNS público só é consultado quando o serviço de caminho privado é criado. Depois que um serviço de caminho privado é criado, somente um DNS privado é usado no caminho de dados (nunca um DNS público).
O registro TXT obrigatório deve começar com um prefixo ibm-domain-verification=. A validação será bem-sucedida se o prefixo for seguido por um valor que corresponda ao hash SHA-256 da ID da conta associada
ao usuário que está criando o serviço Private Path. Um exemplo de registro TXT a ser adicionado:
ibm-domain-verification=252cfc164d3600a79007f25312a6a924288cfc6dbcaeec838ca9048cde664acb
Os detalhes de como adicionar um registro TXT ao seu FQDN variam de acordo com o serviço de DNS público que você usa. Recomenda-se que você consulte seu provedor de serviços de DNS para obter detalhes.
Se vários pontos de extremidade de serviço forem especificados para um serviço de caminho privado, a validação de propriedade deverá ser bem-sucedida para todos eles.
A seguir, há uma lista de domínios de nível superior que você pode usar para ignorar a validação da propriedade do nome de domínio:
.intranet.internal.private.corp.home.lan
Há suporte para domínios curinga (*). Por exemplo, um serviço de caminho privado com "service_endpoints": ["*.service.com"] inclui todos os seus subdomínios, como api1.service.com e api2.service.com.
A validação de propriedade do DNS é bem-sucedida quando o domínio curinga contém o registro válido TXT. Neste exemplo, para passar na validação, você pode adicionar o registro válido TXT a service.com.