Les points de terminaison d'accès réseau assurent la connectivité réseau des instances IDaaS EIAM. Ils se divisent en deux catégories : les points de terminaison dédiés et les points de terminaison partagés.
Présentation
Un point de terminaison d'accès réseau fournit la connectivité nécessaire à une instance IDaaS EIAM. Il existe deux types de points de terminaison : Dedicated Network Access Endpoint et Shared Network Access Endpoint. L'utilisation d'un Dedicated Network Access Endpoint nécessite un achat préalable (Facturation des points de terminaison d'accès réseau dédiés), tandis qu'un Shared Network Access Endpoint est gratuit.
-
Dedicated Network Access Endpoint
Le Dedicated Network Access Endpoint est exclusif à votre instance EIAM. Il s'agit essentiellement d'une interface réseau élastique (ENI) que votre instance EIAM détient au sein de votre VPC. Vous pouvez configurer des règles de groupe de sécurité ou des paramètres réseau pour cette ENI afin de mettre en place un accès privé ou public dédié pour l'instance EIAM.
-
Accès au réseau privé dédié
Lorsqu'elle est connectée à votre VPC via un réseau privé, votre instance IDaaS EIAM peut synchroniser les données et effectuer une authentification déléguée pour des services tels qu'AD ou LDAP, sans exposer de ports publics. Le tableau suivant utilise AD comme exemple pour illustrer la configuration du contrôle d'accès réseau selon différentes topologies.
Scénario
Architecture
Configuration requise
AD et ENI dans le même VPC

Si votre serveur de domaine AD et l'ENI détenue par IDaaS EIAM se trouvent dans le même VPC, configurez votre liste de contrôle d'accès réseau (ACL) comme suit :
Dans le groupe de sécurité de votre serveur de domaine AD, autorisez le trafic provenant de l'adresse IP de l'ENI.
AD et ENI dans des VPC différents

Si votre serveur de domaine AD et l'ENI détenue par IDaaS EIAM se trouvent dans des VPC différents, configurez votre ACL réseau comme suit :
-
Connectez les différents VPC à l'aide de Cloud Enterprise Network (CEN).
-
Dans le groupe de sécurité de votre serveur de domaine AD, autorisez le trafic provenant de l'adresse IP de l'ENI.
AD dans un centre de données sur site ou chez un autre fournisseur cloud

Si votre serveur de domaine AD se trouve dans un centre de données sur site ou est hébergé par un autre fournisseur cloud, configurez votre ACL réseau comme suit :
-
Utilisez une ligne louée, telle qu'un VPN, pour connecter le VPC au centre de données ou à l'autre fournisseur cloud qui héberge le serveur de domaine AD.
-
Dans le pare-feu du serveur de domaine AD, autorisez le trafic provenant de l'adresse IP de l'ENI.
-
-
Accès au réseau public dédié
Une fois votre instance IDaaS EIAM connectée à votre VPC, vous pouvez associer une adresse IP élastique (EIP) à l'ENI de l'instance ou associer une passerelle NAT Internet à votre VPC. Cela permet à l'instance d'accéder à Internet via votre adresse IP publique, que vous pouvez ensuite ajouter à la liste des adresses IP de confiance dans WeCom.
-
-
Shared Network Access Endpoint
Le point de terminaison d'accès réseau partagé est le point de terminaison par défaut pour toutes les instances IDaaS EIAM et ne prend en charge que l'accès au réseau public.
-
Comparaison des points de terminaison
Fonctionnalité
Dedicated Network Access Endpoint
Shared Network Access Endpoint
Accès aux réseaux privés avec une adresse IP dédiée
Pris en charge
Non pris en charge
Accès à Internet avec une adresse IP dédiée
Pris en charge
Non pris en charge
Accès à Internet avec une adresse IP partagée
Non pris en charge
Pris en charge
Propriété des ressources réseau (ENI, groupe de sécurité, etc.)
Votre compte Alibaba Cloud
L'équipe IDaaS EIAM
Disponible par défaut
Non
Oui
Gratuit
Non
Oui
-
Support des points de terminaison par module
Le tableau ci-dessous répertorie les types de points de terminaison pris en charge pour chaque module. Tous les modules utilisent le point de terminaison partagé par défaut. Pour utiliser un point de terminaison dédié, vous devez basculer manuellement vers celui-ci.
Module
Dedicated Network Access Endpoint - accès privé
Dedicated Network Access Endpoint - accès public
Shared Network Access Endpoint - accès public
Fournisseur d'identité entrant DingTalk
Non pris en charge
Non pris en charge
Pris en charge
Fournisseur d'identité sortant DingTalk
Non pris en charge
Non pris en charge
Pris en charge
Fournisseur d'identité entrant AD
Pris en charge
Pris en charge
Pris en charge
Fournisseur d'identité entrant LDAP
Pris en charge
Pris en charge
Pris en charge
Fournisseur d'identité entrant WeCom
Non pris en charge
Pris en charge
Non pris en charge
Application Marketplace
Pas encore pris en charge
Pas encore pris en charge
Pris en charge
Application SAML
-
Scénarios de connexion unique (SSO) : Ne dépend pas d'un point de terminaison d'accès réseau dédié.
-
Scénarios de synchronisation des données : Prend en charge l'accès via un point de terminaison d'accès réseau dédié.
Pris en charge
Application OIDC
Pris en charge
Application personnalisée
Pas encore pris en charge
Pas encore pris en charge
Pris en charge
-
-
Ajouter un point de terminaison dédié
Dans l'onglet Network Access Endpoint, effectuez les étapes suivantes :
-
Créer un rôle lié au service (SLR)
Lorsque vous accédez à la page Network Access Endpoint ou cliquez sur Add Dedicated Endpoint, si aucun rôle lié au service n'existe, vous devez créer un rôle lié au service IDaaS EIAM. Seuls un compte Alibaba Cloud ou un utilisateur RAM disposant de l'autorisation
AliyunIDaaSEiamFullAccesspeuvent effectuer cette opération.Dans la boîte de dialogue qui s'affiche, confirmez que le nom du rôle est
AliyunServiceRoleForEiamet que la stratégie d'autorisation estAliyunServiceRolePolicyForEiam, puis cliquez sur Confirm Create. -
Mettre à niveau ou augmenter la capacité de l'instance
Vous ne pouvez créer un Dedicated Network Access Endpoint que si le nombre de Dedicated Network Access Endpoint existants pour votre instance est inférieur au quota de Dedicated Network Access Endpoint. Le quota pour les Dedicated Network Access Endpoint doit être acheté séparément.
Pour une instance gratuite ou d'essai, mettez à niveau l'instance et achetez un quota pour les Dedicated Network Access Endpoint sur la page d'achat.
Pour une instance entreprise, augmentez la capacité de l'instance et achetez un quota pour les Dedicated Network Access Endpoint sur la page d'achat.
RemarqueChaque instance IDaaS EIAM prend en charge un maximum d'un Dedicated Network Access Endpoint.
-
Sélectionner les ressources
-
Cliquez sur Add Dedicated Endpoint et configurez les paramètres suivants.
Display Name : Nom d'affichage du Dedicated Network Access Endpoint. Ce nom n'apparaît que dans la console.
Select Region : Région où se trouve le VPC auquel vous souhaitez vous connecter.
Select VPC : VPC dans la région sélectionnée. Si vous avez besoin d'un accès au réseau privé pour des services tels qu'AD, LDAP ou des applications, sélectionnez le VPC où résident ces services ou un VPC à partir duquel ces services sont accessibles.
Select vSwitch : vSwitch dans le VPC sélectionné. Le vSwitch doit disposer de plus de deux adresses IP disponibles et ne peut pas utiliser le bloc CIDR 100.64.0.0/10. Vous pouvez sélectionner jusqu'à deux vSwitches.
ImportantUne fois que vous avez ajouté un Dedicated Network Access Endpoint, vous ne pouvez plus modifier sa région, son VPC ou son vSwitch. Vérifiez vos paramètres avant de continuer.
Nous vous recommandons vivement de sélectionner deux vSwitches dans différentes zones de disponibilité pour améliorer la tolérance aux pannes.
-
Après avoir confirmé les paramètres, cliquez sur Confirm pour commencer à ajouter le Dedicated Network Access Endpoint.
Une fois le point de terminaison créé, vous devez effectuer les configurations suivantes avant de pouvoir utiliser le Dedicated Network Access Endpoint :
Pour activer l'accès au réseau privé dédié, consultez Autoriser l'accès au réseau privé.
Pour activer l'accès au réseau public dédié, consultez Configurer une adresse IP de sortie publique dédiée.
-
Autoriser l'accès au réseau privé
Dans l'onglet Network Access Endpoint, recherchez le Dedicated Network Access Endpoint cible et cliquez sur Authorize Private Network Access dans la colonne Actions.
Obtenir la règle d'accès. Dans la boîte de dialogue Authorize Private Network Access, copiez l'Authorization Object. L'Authorization Object est un ensemble de toutes les adresses IP de sortie privées dédiées pour le Dedicated Network Access Endpoint actuel.
-
Configurer une règle d'accès au groupe de sécurité. Cliquez sur Add pour accéder à la page . Sur cette page, sélectionnez le groupe de sécurité contenant le service nécessitant un accès au réseau privé.
RemarquePour AD, sélectionnez votre groupe de sécurité contenant le serveur de domaine AD, et non le groupe de sécurité créé par IDaaS EIAM. Pour plus d'informations sur les configurations prises en charge pour différentes topologies réseau, consultez Accès au réseau privé dédié.
-
Cliquez sur l'ID/Nom du groupe de sécurité pour accéder à Add. Dans l'onglet , cliquez sur Manually Add.
-
Dans la nouvelle règle d'accès, configurez les paramètres suivants et enregistrez la règle :
Action : Autoriser.
Priorité : 1.
Type de protocole : TCP personnalisé.
Plage de ports : Saisissez la plage de ports pour votre service. Pour AD ou LDAP, utilisez le port 389 ou 636.
Objet d'autorisation : Les adresses IP de sortie privées dédiées que vous avez copiées à l'étape précédente.
-
Configurer une adresse IP de sortie publique dédiée
Configurez une passerelle NAT Internet pour permettre à votre instance IDaaS EIAM d'accéder à Internet via une adresse IP publique que vous possédez. Vous pouvez ensuite ajouter cette adresse IP à la liste des adresses IP de confiance dans des services tels que WeCom.
-
Afficher la région du VPC
Dans l'onglet Network Access Endpoint, recherchez le Dedicated Network Access Endpoint cible et affichez sa VPC Region.
-
Associer une adresse IP élastique
-
Accédez à la console VPC - Passerelle NAT Internet. Dans la même région que votre VPC, sélectionnez une passerelle NAT Internet et cliquez sur Associate Now pour commencer à associer une EIP.
Si aucune passerelle NAT Internet n'est disponible, créez-en une d'abord. Pour plus d'informations, consultez Créer une passerelle NAT Internet.
-
Vous pouvez sélectionner une EIP existante ou en acheter et associer une nouvelle.
-
Une fois l'association réussie, accédez à la page Internet NAT Gateway et cliquez sur l'Instance ID/Name.
Si aucune entrée SNAT n'existe pour votre instance, vous devez en créer une pour activer l'accès au réseau public pour le point de terminaison d'accès réseau dédié. Pour plus d'informations, consultez Créer et gérer des entrées SNAT.
AvertissementSi aucune entrée SNAT n'est configurée, le point de terminaison d'accès réseau dédié ne peut pas accéder à Internet.
-
-
Dans l'onglet Network Access Endpoint, cliquez sur View dans la colonne Dedicated Outbound Public IP Address pour voir l'adresse IP publique utilisée par le Dedicated Network Access Endpoint.
Basculer vers un point de terminaison dédié
-
Accédez à la page IdPs. Recherchez le IdPs cible, par exemple un fournisseur d'identité AD, et cliquez sur Modify dans la colonne Actions pour modifier ses paramètres de base.
-
Configurer le Dedicated Network Access Endpoint. Dans la section :
Sélectionnez le type Dedicated Network Access Endpoint.
Dans la liste déroulante, sélectionnez un point de terminaison associé à une Dedicated Outbound Public IP Address. L'adresse IP peut provenir d'une ENI ou d'une passerelle NAT Internet.
-
Validation de la soumission. Après avoir cliqué sur Confirm, le système effectue immédiatement une validation :
Exigence de vérification : Toutes les ENI associées (jusqu'à deux) doivent pouvoir accéder avec succès au service AD.
Si la vérification réussit : Le système bascule automatiquement vers le Dedicated Network Access Endpoint.
Si la vérification échoue : Un message d'erreur s'affiche. Vérifiez la connectivité réseau.
Pour afficher l'adresse IP de la passerelle utilisée, cliquez sur View pour l'adresse IP de sortie publique dédiée.
Une fois la vérification réussie, le système bascule immédiatement vers le Dedicated Network Access Endpoint. Nous vous recommandons d'effectuer la vérification dans un environnement de test au préalable. Lorsqu'une instance payante expire, est libérée ou fait l'objet d'une désabonnement, le point de terminaison d'accès réseau dédié devient immédiatement indisponible et est automatiquement supprimé un jour plus tard. Si vous devez utiliser le point de terminaison d'accès réseau partagé ou un autre point de terminaison dédié, vous devez basculer manuellement vers celui-ci. Nous vous recommandons de modifier la liste d'autorisation d'accès réseau dans votre service avant la suppression du point de terminaison.
Modifier un Dedicated Network Access Endpoint
Vous ne pouvez modifier que le Display Name d'un Dedicated Network Access Endpoint. Pour modifier d'autres paramètres, vous devez supprimer le point de terminaison et en créer un nouveau.