Les instances Alibaba Cloud Elasticsearch (ES) reposent sur l'une des deux architectures suivantes : une architecture de contrôle basique (v2) ou une architecture de contrôle cloud native (v3). Les instances créées en octobre 2020 ou après utilisent l'architecture v3. En raison des limitations réseau inhérentes à cette architecture, certaines fonctionnalités telles que X-Pack Watcher, la réindexation (reindex) et l'authentification LDAP et AD ne sont pas directement utilisables. Pour résoudre ce problème, vous devez utiliser PrivateLink et un équilibreur de charge afin d'établir une connexion privée. Cette connexion permet de relier votre instance ES à d'autres ressources cloud (telles que ECS, ENI ou ECI) ou à une autre instance ES. Il s'agit de la seule solution pour contourner ces limitations fonctionnelles sur les instances v3.
Les instances créées avant octobre 2020, y compris celles d'Alibaba Finance Cloud et d'Alibaba Gov Cloud, utilisent l'architecture v2. Ces instances ne présentent pas ces limitations réseau et ne nécessitent pas de connexion privée.
Cas d'utilisation de PrivateLink pour Alibaba Cloud ES
-
Accéder à des services externes depuis une instance ES pour des fonctionnalités telles que les alertes Watcher, LDAP et Active Directory.
Vous pouvez configurer une connexion privée entre une instance Alibaba Cloud ES et une instance Alibaba Cloud ECS. L'instance ECS agit comme un serveur métier ou un serveur proxy pour transférer le trafic réseau. Le schéma ci-dessous illustre cette architecture.

Le tableau suivant décrit les cas d'utilisation et les fonctionnalités spécifiques.
Fonctionnalité
Description
Références
Watcher
La fonctionnalité X-Pack d'Alibaba Cloud ES surveille les informations système en fonction des conditions de requête et envoie des alertes à des services externes.
Fonctionnalités de sécurité
La fonctionnalité X-Pack d'Alibaba Cloud ES prend en charge divers paramètres de sécurité au niveau du cluster, tels que l'authentification LDAP et utilisateur.
Réindexation inter-clusters
Écrire des données depuis un cluster ES autogéré vers une instance Alibaba Cloud ES en utilisant la réindexation inter-clusters.
-
Migrer des données entre deux instances Alibaba Cloud ES à l'aide de la réindexation inter-clusters. Si deux instances ES sont déployées respectivement dans VPC_1 et VPC_2, vous pouvez configurer une connexion privée pour ES_1 dans VPC_1. Cela établit une connexion privée entre le point de terminaison dans VPC_1 et le service de point de terminaison dans VPC_2. Le schéma ci-dessous illustre cette architecture.

Connexion privée entre ES et ECS
Prérequis
Une instance Alibaba Cloud ES doit exister dans VPC_1 et avoir été créée en octobre 2020 ou après. Pour plus d'informations, consultez la rubrique Créer une instance Alibaba Cloud Elasticsearch.
-
Une instance ECS disposant des applications requises doit exister dans un VPC_2 appartenant à l'utilisateur. Pour plus d'informations, consultez la rubrique Créer une instance à l'aide de l'assistant.
L'instance ECS sert de serveur backend qui reçoit les requêtes transférées par l'instance d'équilibreur de charge. Lors de la création de l'instance ECS, vous devez sélectionner une région et une zone qui prennent en charge PrivateLink. Pour obtenir la liste des régions prises en charge, consultez la rubrique Régions et zones prenant en charge PrivateLink.
Les instances Alibaba Cloud ES, ECS et l'équilibreur de charge doivent se trouver dans la même région et la même zone.
Étape 1 : Créer et configurer un équilibreur de charge
Connectez-vous à la console Classic Load Balancer (CLB).
-
Créez une instance d'équilibreur de charge compatible avec PrivateLink.
Sur la page Instances, cliquez sur Create CLB.
Sur la page d'achat Classic Load Balancer (CLB) (Pay-As-You-Go), configurez l'instance. Sélectionnez la même région que votre instance Alibaba Cloud ES, définissez le paramètre Instance Type sur Intranet, puis cliquez sur Buy Now.
-
Configurez l'instance d'équilibreur de charge.
Sur la page Instances, repérez l'instance cible et cliquez sur Configure Listener dans la colonne Actions.
Sur la page Configure Server Load Balancer, configurez l'écouteur et les serveurs backend selon vos besoins, puis effectuez une vérification d'état et examinez la configuration.
Étape 2 : Créer un service de point de terminaison
La fonctionnalité de connexion privée crée automatiquement un point de terminaison dans le VPC de l'instance ES. Vous devez uniquement créer manuellement un service de point de terminaison dans le VPC de l'instance ECS.
Connectez-vous à la console des services de point de terminaison.
-
Dans la barre de menus supérieure, sélectionnez la région dans laquelle vous souhaitez créer le service de point de terminaison.
Le service de point de terminaison doit se trouver dans la même région que l'instance d'équilibreur de charge.
Cliquez sur Create Endpoint Service.
Sur la page Create Endpoint Service, pour la ressource de service, sélectionnez l'instance d'équilibreur de charge que vous avez créée. Configurez les autres paramètres, puis cliquez sur OK.
Étape 3 : Configurer la connexion privée
Connectez-vous à la console Alibaba Cloud Elasticsearch.
Dans le volet de navigation de gauche, choisissez Configuration and Management>Security Settings.
Dans la zone Network Settings, cliquez sur Configure Private Connection.
Cliquez sur Add Private Connection et sélectionnez le service de point de terminaison que vous avez créé à l'étape précédente.
Attendez que l'état de la connexion passe à Connected.
-
Obtenez le nom de domaine PrivateLink.
Une fois la connexion établie avec succès, revenez à la console PrivateLink. Sur l'onglet Endpoint Connection Status du service de point de terminaison, repérez le nom de domaine du point de terminaison créé automatiquement. Vous utiliserez ce nom de domaine pour les configurations de cluster distant.
Connexion privée entre instances ES
Cette rubrique explique comment utiliser Network Load Balancer (NLB) et PrivateLink pour établir une connexion privée entre des instances Alibaba Cloud Elasticsearch dans un scénario de reprise après sinistre au sein d'une même région. En configurant un lien privé sécurisé et la réplication inter-clusters (CCR), vous pouvez assurer une synchronisation des données en temps quasi réel pour la haute disponibilité et la reprise après sinistre.
Pour obtenir la procédure détaillée, consultez la rubrique Réplication des données Elasticsearch au sein d'une même région.
Concepts clés
Pour mettre en œuvre l'accès privé via PrivateLink, vous devez créer un service de point de terminaison et un point de terminaison.
|
Terme |
Description |
|
service de point de terminaison |
Un service de point de terminaison est un service accessible depuis d'autres VPC en créant un point de terminaison pour établir une connexion privée. Vous devez créer manuellement les ressources de service associées. |
|
point de terminaison |
Un point de terminaison se connecte à un service de point de terminaison, permettant un accès privé aux services externes depuis votre VPC. Lorsque vous configurez une connexion privée pour une instance Alibaba Cloud ES, un point de terminaison est créé automatiquement dans le VPC de l'instance. |