Sobre serviços de Caminho Privado

Os serviços de caminho privado fornecem conectividade privada para IBM Cloud e serviços de terceiros. Um serviço de caminho privado requer um balanceador de carga de rede (NLB) de caminho privado para implantar um serviço em IBM Cloud e um gateway de ponto de extremidade privado virtual (VPE) para que os consumidores se conectem ao serviço. O tráfego permanece no backbone IBM sem atravessar a Internet.

O processo típico de criação de conectividade privada entre provedores e consumidores é o seguinte:

  1. O provedor cria um serviço de Caminho privado.
  2. O provedor associa seu serviço de Caminho privado a um NLB de Caminho privado.
  3. O provedor compartilha informações pertinentes com os consumidores de serviços, incluindo um nome de recurso em nuvem (CRN) exclusivo do serviço Private Path.
  4. O consumidor cria um gateway VPE que configura o CRN do serviço Private Path. Por sua vez, uma solicitação de conexão é enviada ao provedor de serviços.
  5. O provedor permite ou nega a solicitação do consumidor e configura uma política de conta, se necessário (alternativamente, o provedor pode configurar uma política de conta para permitir ou negar automaticamente solicitações do consumidor).
  6. O consumidor é notificado sobre o status da solicitação de conexão Se permitido, o consumidor pode acessar o serviço; se negado, o consumidor pode entrar em contato com o provedor para obter mais detalhes.

Para obter mais informações, consulte o Guia da solução de Caminho Privado

Sua capacidade de concluir as ações a seguir depende do nível de permissões do IAM associadas à sua conta do IBM Cloud. Para obter mais informações, consulte Permissões necessárias..

Introdução ao serviço Private Path

Como um provedor de serviços, siga estas etapas para começar:

  1. Certifique-se de que você tenha uma Nuvem Privada Virtual (VPC) e pelo menos uma sub-rede na VPC selecionada.

  2. Criar um serviço de Caminho Privado

    • Configure a política padrão para quando uma conta não tiver uma política específica designada a ela. A política padrão (Revisão) permite permitir ou negar cada solicitação, enquanto Permissão e Negar automatizam o processo para solicitações de conexão sem políticas de conta específicas.
    • Crie políticas de conta para IDs de conta específicos agora ou mais tarde Essas políticas determinam qual ação tomar quando o provedor recebe uma solicitação de uma conta específica e têm precedência sobre a política padrão.
  3. Crie um NLB de caminho privado.

    • É possível criar um NLB de Caminho privado ao criar seu serviço de Caminho privado ou é possível usar a página de fornecimento do Load Balancer for VPC para criar um. Para criar um balanceador de carga de Caminho privado separado do serviço de Caminho privado, consulte Criando um balanceador de carga de rede de Caminho privado.
    • Você deve usar a mesma conta na mesma região da VPC para o seu NLB do Private Path e para o serviço Private Path.

Casos de uso do serviço de Caminho privado

Os casos de uso a seguir mostram as várias maneiras pelas quais você pode usar os serviços do Private Path.

Em todos os casos de uso do caminho privado, você pode usar os recursos de política do ALB para direcionar o tráfego de serviço do caminho privado.

Caso de uso 1: Conectando um serviço a um único consumidor

Como provedor, você deseja conectar seu serviço a um consumidor sem que o tráfego atravesse a Internet e sem dar acesso a toda a sua VPC. Seu consumidor pode ser um cliente, outra divisão de sua empresa ou qualquer outra coisa.

Esta figura ilustra como estabelecer um serviço de caminho privado. Estabelecer um serviço de Caminho Privado permite expor um serviço a um cliente de forma privada.

Primeiro, o aplicativo de um consumidor se conecta a um gateway VPE na VPC do consumidor. Em seguida, o gateway VPE se conecta ao NLB de caminho privado na VPC do provedor. Por sua vez, o Private Path NLB se conecta ao serviço do provedor. Em seguida, o serviço do provedor responde à solicitação do consumidor por meio do Direct Server Return (DSR). Essa atividade de serviço Private Path está completamente contida em uma única região (Sul dos EUA) em uma rede privada do IBM Cloud.

Um caminho privado que expõe um serviço a um
caminho privado que expõe um serviço a um cliente sem usar a
pública*

Caso de uso 2: conexão de um serviço a vários consumidores

Esta figura ilustra como estabelecer um serviço de caminho privado com conexões a vários gateways VPE de consumidores.

Primeiro, o aplicativo de um consumidor se conecta a um gateway VPE nas VPCs do consumidor. Em seguida, o gateway VPE se conecta ao NLB de caminho privado na VPC do provedor. Por sua vez, o Private Path NLB se conecta ao serviço do provedor. Em seguida, o serviço do provedor responde à solicitação do consumidor por meio de DSR. Essa atividade de serviço Private Path está completamente contida em uma única região (Sul dos EUA) em uma rede privada do IBM Cloud.

Um caminho privado que expõe um serviço a vários
caminho privado que expõe um serviço a vários clientes sem usar a
pública*

Caso de uso 3: conectando um serviço a um cliente em seu VPC

Este diagrama ilustra como estabelecer um serviço de caminho privado com conexões para o gateway VPE de um consumidor em sua VPC.

Use um serviço de caminho privado em uma única VPC se precisar melhorar o desempenho e a escalabilidade de um balanceador de carga de rede de caminho privado.

Primeiro, o aplicativo de um consumidor se conecta ao gateway VPE do consumidor dentro da VPC do provedor. Em seguida, o gateway VPE se conecta ao NLB de caminho privado na VPC do provedor. Por sua vez, o Private Path NLB se conecta ao serviço do provedor. Em seguida, o serviço do provedor responde à solicitação do consumidor por meio de DSR. Essa atividade de serviço Private Path está completamente contida em uma única região (Sul dos EUA) em uma rede privada do IBM Cloud.

Um caminho privado que expõe um serviço a um cliente dentro da mesma
caminho privado que expõe um serviço a um cliente dentro da mesma VPC sem usar a
pública*

Caso de uso 4: habilitar um serviço IBM Cloud para se conectar ao VPC de um provedor

O Private Path permite a conexão entre um serviço IBM Cloud, como o IBM Cloud Code Engine, e sua VPC sem comprometer a segurança ou colocar sua VPC em risco. O Code Engine é um serviço de computação multilocatário que executa código-fonte ou cargas de trabalho em contêineres. Seus recursos de dimensionamento dinâmico permitem que seus aplicativos aumentem e diminuam automaticamente, até mesmo para zero, com base nas solicitações recebidas. Com seu modelo de pagamento por uso, o Code Engine cobra apenas pela capacidade de computação que você realmente usa. Para obter mais informações, consulte IBM Cloud Code Engine.

Este diagrama ilustra como estabelecer um serviço de caminho privado com conexões para o gateway VPE de um aplicativo Code Engine e sua VPC. Primeiro, o aplicativo Code Engine se conecta ao gateway VPE dentro da VPC do Code Engine. Em seguida, o gateway VPE se conecta ao NLB de caminho privado na VPC do provedor. Por sua vez, o Private Path NLB se conecta ao aplicativo do provedor. Em seguida, o aplicativo do provedor responde à solicitação. Essa atividade de serviço de caminho privado está completamente contida em uma única região (us-south) em uma rede privada IBM Cloud.

Use o site Code Engine e o caminho privado para implantar uma arquitetura complexa com necessidades de dimensionamento dinâmico e estático
Use o site Code Engine e o caminho privado para implantar uma arquitetura complexa com necessidades de dimensionamento dinâmico e estático

Caso de uso 5: uso de um ALB com um caminho privado NLB para hospedar serviços fora de uma VPC

O diagrama a seguir ilustra o processo de configuração de um serviço de caminho privado para conectar o serviço de um consumidor ao endpoint de um provedor, que pode ser hospedado no local ou em outros locais privados acessíveis a partir da VPC do provedor:

  1. O aplicativo ou serviço do consumidor se conecta a um gateway de endpoint virtual privado (VPE) dentro da VPC do consumidor.

    A VPC do consumidor pode ser um serviço IBM com suporte de caminho privado, como MQ as a Service ou Code Engine. Isso permite conexões como a vinculação de um MQ Queue Manager na nuvem com um Queue Manager local ou a conexão de um projeto Code Engine a recursos locais.

  2. Em seguida, o gateway VPE é vinculado ao balanceador de carga de rede (NLB) do caminho privado localizado na VPC do provedor.

  3. Para permitir que o NLB de caminho privado alcance seu endpoint no local, o provedor adiciona seu balanceador de carga de aplicativos (ALB) como membro do NLB de caminho privado.

  4. O provedor configura o endpoint local como um membro do pool ALB.

  5. Por fim, o provedor conecta o endpoint local ao seu ALB usando IBM Cloud Direct Link.

O provedor pode aproveitar ainda mais os recursos de política do ALB para direcionar o tráfego para o pool e o membro relevantes do ALB. Para obter mais informações, consulte Balanceamento de carga baseado em políticas.

Recomenda-se ativar a afinidade zonal no serviço de caminho privado para garantir que o tráfego do cliente para o gateway VPE seja direcionado para um NLB e ALB de caminho privado na mesma zona (se disponível), evitando assim o tráfego entre zonas.

Um caminho privado que conecta o serviço de um consumidor ao serviço local de um provedor usando um ALB em um pool de NLB de caminho privado
Um caminho privado que conecta o serviço de um consumidor ao serviço local de um provedor usando um ALB em um pool de NLB de caminho privado

Caso de uso 6: Conexão de um serviço a um consumidor usando Direct Link ou Transit Gateway

O diagrama a seguir ilustra como um consumidor pode acessar um serviço de caminho privado de vários ambientes usando Direct Link ou Transit Gateway.

Um consumidor pode hospedar seu aplicativo em uma VPC e se conectar a um gateway de endpoint em outra VPC. Por exemplo, um aplicativo na VPC 1 do consumidor pode acessar um gateway de endpoint na VPC 2 do consumidor por meio de um gateway de trânsito. Da mesma forma, um aplicativo local pode se conectar ao gateway de endpoint no Consumer VPC 2 por meio do site Direct Link.

O gateway de endpoint fornece acesso ao serviço de caminho privado conectando-se a um balanceador de carga de rede (NLB) de caminho privado na VPC do provedor. Em seguida, o Private Path NLB encaminha o tráfego para o serviço do provedor. Para obter mais informações, consulte Acesso de alta disponibilidade ao VPE em Transit Gateway ou Direct Link.

Os
Serviço do consumidor conectado ao VPE do consumidor por meio de Direct Link ou Transit Gateway