Créez un endpoint dans un VPC et spécifiez un service Alibaba Cloud. Les requêtes envoyées à l'endpoint seront transférées par PrivateLink vers le service cible, ce qui permet un accès sécurisé via le réseau privé et évite les risques de sécurité potentiels liés à l'accès aux services via Internet public.
Les utilisateurs peuvent utiliser des endpoints d'interface pour accéder aux services Alibaba Cloud via le réseau privé.
Après autorisation de l'utilisateur, les services Alibaba Cloud peuvent utiliser des endpoints inverses pour accéder en toute sécurité à des ressources spécifiques du VPC de l'utilisateur via le réseau privé.
Utiliser des endpoints d'interface pour accéder aux services Alibaba Cloud dans la même région
Les consommateurs de services peuvent créer des endpoints d'interface dans un VPC afin d'accéder à des services Alibaba Cloud spécifiés via le réseau privé.
Le système crée des interfaces réseau élastiques pour les zones de disponibilité de l'endpoint et attribue des adresses IP privées issues des plages CIDR des vSwitch correspondants à ces ENI.
Les consommateurs de services peuvent utiliser le nom de domaine de l'endpoint ou le nom de domaine de la zone de l'endpoint pour accéder aux services Alibaba Cloud. Toutes les requêtes de service envoyées à l'endpoint sont transférées vers les ressources de service backend via PrivateLink.
-
Le nom de domaine de l'endpoint et le nom de domaine de la zone de l'endpoint sont des noms de domaine DNS publics faisant autorité, qui peuvent être résolus par les clients situés dans d'autres VPC et dans les centres de données sur site.
Vous pouvez utiliser Activer les endpoints inter-régions pour vous connecter directement aux services Alibaba Cloud entre différentes régions.
D'autres VPC et les centres de données sur site peuvent également accéder aux services Alibaba Cloud via des endpoints d'interface dans le VPC après avoir établi des connexions réseau avec celui-ci.
Lorsqu'un service Alibaba Cloud est configuré avec un nom de domaine de service personnalisé, les utilisateurs peuvent activer le nom de domaine de service personnalisé pour l'endpoint d'interface afin d'accéder au service Alibaba Cloud correspondant en utilisant ce nom de domaine personnalisé.
Créer/Supprimer des endpoints d'interface
Portée prise en charge : Services Alibaba Cloud prenant en charge l'accès via des endpoints d'interface.
Assurez-vous que le service PrivateLink est activé, et qu'un VPC et un vSwitch ainsi qu'un groupe de sécurité ont été créés dans la région cible.
Console
Accédez à la page Endpoints - Créer un endpoint.
-
Configurez l'endpoint d'interface :
-
Basic Settings :
Region : Sélectionnez la région où se trouve le point d'entrée du service Alibaba Cloud.
Nom et description : Identifiez uniformément les ressources cloud.
Type : Sélectionnez Alibaba Cloud Service.
-
Available Services : Sélectionnez le service Alibaba Cloud auquel accéder en fonction du nom du service d'endpoint.
Disponible : Le service Alibaba Cloud a été déployé dans la région et le consommateur de service dispose des permissions nécessaires pour se connecter au service Alibaba Cloud correspondant.
-
Network Settings :
-
Pour garantir une haute disponibilité du service, nous recommandons de sélectionner des vSwitch dans au moins deux zones de disponibilité. Vous pouvez spécifier des adresses IP issues du vSwitch pour les interfaces réseau élastiques dans les zones de disponibilité de l'endpoint. Si elles ne sont pas spécifiées, le système les attribuera automatiquement.
Il n'est pas permis de spécifier les adresses IP réservées par le système du vSwitch pour l'interface réseau élastique.
IP Version : Lorsque le service Alibaba Cloud prend en charge la double pile, vous pouvez sélectionner la double pile, permettant aux clients d'accéder au service en utilisant à la fois des adresses IPv4 et IPv6. Sinon, seule l'option IPv4 peut être sélectionnée.
-
Security Group : Associé à l'endpoint d'interface, il contrôle le trafic entrant vers les interfaces réseau élastiques dans toutes les zones de disponibilité de l'endpoint.
-
Advanced Settings :
Enable Custom Domain Name? : Lorsque le service Alibaba Cloud prend en charge l'accès via un nom de domaine de service personnalisé, le consommateur de service peut activer cette option pour accéder aux services Alibaba Cloud en utilisant un nom de domaine personnalisé.
-
Enable Zone Affinity : Lorsque le service Alibaba Cloud prend en charge la priorité de la même zone, le consommateur de service peut activer ou désactiver la priorité de la même zone.
Lorsqu'elle est activée, le consommateur de service accède au service en utilisant le nom de domaine de l'endpoint depuis la zone de disponibilité où se trouve l'endpoint d'interface. Le système DNS Cloud Resolution renverra préférentiellement l'adresse IP de l'interface réseau élastique de la zone de disponibilité de l'endpoint correspondante, permettant ainsi un accès basé sur la localité.
Si l'accès s'effectue depuis une zone de disponibilité autre que celle où se trouve l'endpoint d'interface, ou lorsque la priorité de la même zone est désactivée, le système DNS Cloud Resolution renverra toutes les adresses IP d'interfaces réseau élastiques disponibles dans toutes les zones de disponibilité de l'endpoint.
Politique d'endpoint : Conservez la Default endpoint policy, qui autorise un accès complet. La possibilité de configurer une Custom endpoint policy dépend du service Alibaba Cloud auquel on accède.
-
-
Après la création, utilisez une instance ECS dans le même VPC pour exécuter les commandes suivantes afin de tester la connectivité.
ping <IP of the elastic network interface in the endpoint availability zone> # You can view the IP address of the elastic network interface on the Availability Zones and ENIs tab on the instance details page # For HTTP/HTTPS services, we recommend directly accessing the service port curl -sI http://<endpoint domain name> # You can view the endpoint domain name on the instance list page # The security group inbound rules must open HTTP (80) and HTTPS (443) ports for the VPC where the endpoint is located to access the service through HTTP or HTTPS. # Whether HTTPS can be used for access is determined by the corresponding service.
API
Appelez CreateVpcEndpoint pour créer un endpoint d'interface.
Configurer la haute disponibilité pour les endpoints d'interface
Lorsqu'un endpoint d'interface est configuré avec plusieurs zones de disponibilité et que les utilisateurs accèdent aux services Alibaba Cloud en utilisant le nom de domaine de l'endpoint, Alibaba Cloud fournit une capacité de sondage de disponibilité entièrement gérée pour assurer un basculement rapide vers d'autres zones de disponibilité en cas de panne d'une AZ :
Basculement : Le système sonde en temps réel la disponibilité des adresses IP des interfaces réseau élastiques dans les différentes zones de disponibilité de l'endpoint. Si une anomalie est détectée, l'enregistrement DNS correspondant est supprimé pour empêcher le trafic de circuler vers la zone de disponibilité défaillante.
Récupération : Une fois la panne résolue, le système ajoute automatiquement l'enregistrement DNS correspondant.
Console
Configurer plusieurs zones de disponibilité
Lors de la création d'un endpoint d'interface, sélectionnez des vSwitch dans au moins deux zones de disponibilité.
-
Après la création, cliquez sur l'ID de l'endpoint d'interface cible. Dans l'onglet Zone and ENI, cliquez sur Add Zone.
Cliquez sur Delete dans la colonne Actions de la zone de disponibilité cible pour retirer la zone de disponibilité correspondante du service.
Après configuration, dans l'onglet Zone and ENI, vous pouvez consulter le Zone Domain correspondant et l'IP Address de l'interface réseau élastique dans la zone de disponibilité de l'endpoint.
Pour garantir une haute disponibilité du service, utilisez le nom de domaine de l'endpoint pour accéder au service. Le Endpoint Domain peut être consulté sur la page de liste des endpoints d'interface.
API
Appelez AddZoneToVpcEndpoint pour ajouter des zones de disponibilité à l'endpoint.
Appelez RemoveZoneFromVpcEndpoint pour supprimer des zones de disponibilité de l'endpoint.
Accès basé sur la localité dans la même zone
Lorsque le service Alibaba Cloud prend en charge la priorité de la même zone, le consommateur de service peut activer ou désactiver cette priorité. Lorsqu'elle est activée :
Lorsqu'elle est activée, le consommateur de service accède au service en utilisant le nom de domaine de l'endpoint depuis la zone de disponibilité où se trouve l'endpoint d'interface. Le système DNS Cloud Resolution renverra préférentiellement l'adresse IP de l'interface réseau élastique de la zone de disponibilité de l'endpoint correspondante, permettant ainsi un accès basé sur la localité.
Si l'accès s'effectue depuis une zone de disponibilité autre que celle où se trouve l'endpoint d'interface, ou lorsque la priorité de la même zone est désactivée, le système DNS Cloud Resolution renverra toutes les adresses IP d'interfaces réseau élastiques disponibles dans toutes les zones de disponibilité de l'endpoint.
Lorsque la prise en charge de la priorité de la même zone par le service Alibaba Cloud change :
-
Le service Alibaba Cloud passe de la prise en charge à la non-prise en charge de la priorité de la même zone :
Lors de la création d'un endpoint d'interface, le consommateur de service ne peut pas activer la priorité de la même zone.
-
Pour les endpoints d'interface existants :
La priorité de la même zone est désactivée : L'état actuel n'est pas affecté, mais elle ne peut pas être activée.
La priorité de la même zone est activée : L'état actuel n'est pas affecté et elle peut être désactivée.
-
Le service Alibaba Cloud passe de la non-prise en charge à la prise en charge de la priorité de la même zone :
Lors de la création d'un endpoint d'interface, le consommateur de service peut activer ou désactiver la priorité de la même zone.
Pour les endpoints d'interface existants : L'état actuel n'est pas affecté et la priorité de la même zone peut être activée ou désactivée.
Console
Activer/Désactiver la priorité de la même zone
Lors de la création d'un endpoint d'interface, configurez l'option Enable Zone Affinity.
Après la création, cliquez sur l'ID de l'endpoint d'interface cible. Dans l'onglet Informations de base, ajustez l'option Enable/Disable à droite de l'option Enable Zone Affinity.
API
Lors de la création : Appelez CreateVpcEndpoint et configurez le paramètre
ZoneAffinityEnabled.Après la création : Appelez UpdateVpcEndpointAttribute pour ajuster le paramètre
ZoneAffinityEnabled.
Sécuriser PrivateLink
PrivateLink propose trois niveaux de contrôle d'accès : les groupes de sécurité, les listes de contrôle d'accès réseau (ACL) et les politiques d'endpoint. Ils peuvent être utilisés individuellement ou en combinaison pour obtenir une gestion de la sécurité granulaire.
-
Groupes de sécurité : S'appliquent aux interfaces réseau élastiques dans toutes les zones de disponibilité de l'endpoint, contrôlant le trafic provenant des ressources du VPC vers l'endpoint d'interface.
Lors de la création d'un endpoint d'interface, vous devez sélectionner un groupe de sécurité personnalisé. Après la création, vous pouvez ajouter ou supprimer des groupes de sécurité, mais assurez-vous d'en conserver au moins un.
-
Lors de la création d'un endpoint d'interface, PrivateLink crée par défaut un groupe de sécurité géré. Les règles sortantes autorisent tout le trafic par défaut : elles incluent une règle de priorité 1 qui autorise tout le trafic vers n'importe quelle adresse IPv4/IPv6.
Les groupes de sécurité gérés peuvent être consultés sur la page Groupes de sécurité de la console ECS.
Les groupes de sécurité gérés ne peuvent pas être modifiés ni supprimés, mais ils consomment le quota de groupes de sécurité
q_security-groups(nombre maximal de groupes de sécurité qu'un compte peut posséder).
Si vous ajoutez une règle de refus sortante de priorité 1 à un groupe de sécurité personnalisé, étant donné que les règles de refus de même priorité ont la préséance sur les règles d'autorisation, cela peut rendre le service inaccessible. Configurez les règles de refus sortantes avec prudence.
Listes de contrôle d'accès réseau (ACL) : Contrôlent le trafic vers et depuis le vSwitch où se trouve l'interface réseau élastique de la zone de disponibilité de l'endpoint.
-
Politique d'endpoint : Lors de l'utilisation d'endpoints d'interface pour accéder aux services Alibaba Cloud, vous pouvez configurer des Politiques d'endpoint.
Tous les services Alibaba Cloud prenant en charge l'accès via des endpoints d'interface prennent en charge la configuration d'une politique d'endpoint par défaut, accordant un accès complet à l'endpoint d'interface.
Actuellement, seuls Object Storage Service (OSS) et PAI - AI WorkSpace prennent en charge la configuration de politiques d'endpoint personnalisées pour restreindre l'accès d'utilisateurs spécifiques à des ressources spécifiques.
Console
Configurer les groupes de sécurité
Lors de la configuration d'un endpoint d'interface, vous spécifiez les groupes de sécurité à rejoindre. Après la création, vous pouvez ajouter ou supprimer des groupes de sécurité.
Ajouter un groupe de sécurité : Sur la page de détails de l'endpoint cible, dans l'onglet Security Group, cliquez sur Join Security Group.
Supprimer un groupe de sécurité : Cliquez sur Delete dans la colonne Actions du groupe de sécurité rejoint.
Seul le trafic client conforme aux règles des groupes de sécurité rejoints peut accéder aux services Alibaba Cloud via l'endpoint d'interface. Vous pouvez vous référer aux configurations de règles de groupe de sécurité suivantes :
Entrant : Ajoutez uniquement des règles qui autorisent l'accès depuis des adresses IP spécifiées. Les clients autres que les IP spécifiées ne peuvent pas accéder aux services Alibaba Cloud via l'endpoint.
Sortant : Tout l'accès est autorisé par défaut, ce qui signifie que les instances ECS du groupe de sécurité peuvent accéder aux ressources externes.
Configurer la liste de contrôle d'accès réseau
Accédez à la page Console VPC - Liste de contrôle d'accès réseau. Après avoir sélectionné la région cible en haut de la page, cliquez sur Create Network ACL.
Configurez le VPC et sélectionnez le VPC auquel appartient l'endpoint d'interface.
-
Cliquez sur l'ID de l'instance ou sur Manage dans la colonne Actions pour accéder à l'onglet Associated Resources. Cliquez sur Associate vSwitch, sélectionnez le vSwitch cible auquel appartient l'endpoint d'interface, puis cliquez sur OK. Le vSwitch associé contrôlera le trafic entrant et sortant selon les règles de la liste de contrôle d'accès réseau.
Pour supprimer le contrôle, après la liaison, dans le même onglet, cliquez sur Unbind dans la colonne Actions du vSwitch cible.
Dans l'onglet Inbound Rules/Outbound Rules de la liste de contrôle d'accès réseau cible, cliquez sur Manage Inbound Rule/Manage Outbound Rule. Après avoir fait correspondre une règle de liste de contrôle d'accès réseau en fonction du Protocol, de la IP Version, de l'Source IP Address/de l'Destination IP Address et de la Source Port Range, le système appliquera la Policy spécifiée au trafic, autorisant ou refusant le trafic correspondant.
Configurer la politique d'endpoint
Vous pouvez configurer une politique d'endpoint lors de l'accès aux services Alibaba Cloud. Après la création, sur la page de détails de l'endpoint d'interface cible, sous l'onglet Politique d'endpoint, cliquez sur Edit pour la modifier.
API
Appelez AttachSecurityGroupToVpcEndpoint pour ajouter l'endpoint à un groupe de sécurité.
Appelez DetachSecurityGroupFromVpcEndpoint pour supprimer l'endpoint d'un groupe de sécurité.
Lors de l'appel à CreateVpcEndpoint ou à UpdateVpcEndpointAttribute, transmettez le paramètre PolicyDocument pour configurer la politique d'endpoint.
Accès via un nom de domaine de service personnalisé
Lorsque vous accédez aux services Alibaba Cloud depuis un VPC, vous utilisez généralement un nom de domaine de service spécifique. Si le service dispose d'un nom de domaine de service personnalisé configuré, vous pouvez l'activer pour l'endpoint d'interface que vous avez créé. Une fois activé, vous pouvez continuer à utiliser ce nom de domaine pour accéder au service via PrivateLink sur le réseau privé, sans modifier l'adresse du service dans vos applications.
La portée du nom de domaine de service personnalisé est limitée au VPC où se trouve l'endpoint d'interface. Seul ce VPC peut résoudre l'adresse IP privée. Les autres VPC et les centres de données sur site peuvent utiliser le nom de domaine de service personnalisé pour accéder au service une fois qu'ils ont établi la connectivité avec le VPC hébergeant l'endpoint d'interface et configuré la résolution DNS.
Le même nom de domaine de service personnalisé ne peut pas être activé simultanément par plusieurs endpoints d'interface au sein d'un même VPC. Le premier endpoint d'interface qui l'active prend effet ; les autres endpoints d'interface ne peuvent pas l'activer.
Les utilisateurs ne peuvent activer le nom de domaine de service personnalisé pour l'endpoint d'interface qu'une fois que le service Alibaba Cloud a configuré et vérifié ce nom de domaine pour le service d'endpoint.
La résolution du nom de domaine de service personnalisé est assurée par PrivateZone, hébergé par PrivateLink.
Activer un nom de domaine de service personnalisé pour un endpoint d'interface
Lors de la création d'un endpoint d'interface, définissez Enable Custom Domain Name? sur Enable.
-
Après la création, dans la zone Domain Name of Endpoint Service de la page des détails de l'endpoint d'interface, activez l'interrupteur Custom Domain Name.
Vous pouvez le désactiver ici lorsqu'il n'est plus nécessaire.
Accéder aux services via un nom de domaine de service personnalisé
Accès au sein du même VPC : Dans le VPC où se trouve l'endpoint d'interface, vous pouvez utiliser directement le nom de domaine de service personnalisé pour accéder au service sans configuration supplémentaire.
-
Accès inter-VPC :
Connectivité réseau : Reportez-vous aux Solutions d'interconnexion VPC et sélectionnez le peering VPC ou Cloud Enterprise Network (CEN) pour connecter les VPC.
-
Configurez la résolution DNS :
Accédez à la . Cliquez sur Add Zone, configurez le nom de domaine de service personnalisé, définissez la portée du domaine sur le réseau intranet Alibaba Cloud VPC et sélectionnez le VPC cible.
Cliquez sur l'ID du domaine. Dans l'onglet Settings, sélectionnez Add Record et ajoutez un enregistrement CNAME avec le préfixe de domaine
@et la valeur d'enregistrement définie sur le nom de domaine de service par défaut.
-
Accès depuis un centre de données sur site
Connectivité réseau : Reportez-vous aux Solutions de connexion VPC vers IDC sur site et sélectionnez Express Connect ou VPN Gateway pour vous connecter au centre de données sur site.
-
Configurez la résolution DNS :
Accédez à la . Cliquez sur Add Inbound Endpoint et configurez le champ Inbound VPC avec le VPC où se trouve l'endpoint d'interface. Pour garantir une haute disponibilité, sélectionnez au moins deux zones de disponibilité pour les adresses IP de service du trafic entrant.
-
Configurez une zone de transfert (forwarder zone) dans le centre de données sur site.
Ce document utilise BIND à titre d'exemple. Si votre IDC sur site utilise un autre système DNS, reportez-vous à sa documentation pour configurer le transfert conditionnel. Le principe de configuration reste le même : transférez les demandes de résolution DNS pour les noms de domaine spécifiques vers l'adresse IP de service de l'endpoint entrant PrivateZone du VPC.
-
Configurez le fichier BIND.
L'emplacement du fichier de configuration BIND varie selon le système d'exploitation. Les chemins courants sont
/etc/named.confet/etc/bind/named.conf.// Example: Accessing the pai-dlc service. The zone is configured as the corresponding custom service domain name zone "pai-dlc-vpc.cn-beijing.aliyuncs.com" IN { type forward; forwarders { 10.0.0.173; // Replace with the inbound traffic service IP address 10.0.1.109; }; }; -
Redémarrez le service BIND pour appliquer la configuration.
La commande de redémarrage du service BIND varie selon le système d'exploitation. Une commande courante est
systemctl restart named.
-
Déconnexion
Lorsque vous n'avez plus besoin d'accéder aux services Alibaba Cloud, le consommateur de service peut supprimer l'endpoint d'interface. La suppression mettra fin à la connexion de l'endpoint au service et est irréversible. Veuillez procéder avec prudence.
Console
Dans la colonne Actions de l'endpoint d'interface cible, cliquez sur Delete. Après la suppression, le VPC auquel appartient l'endpoint d'interface ne pourra plus accéder au service Alibaba Cloud correspondant via PrivateLink. Lors de la suppression, vous pouvez sélectionner Delete the endpoint zone pour également supprimer les interfaces réseau élastiques dans les zones de disponibilité de l'endpoint.
API
Appelez DeleteVpcEndpoint pour supprimer l'endpoint d'interface.
Si la protection gérée était activée lors de la création de l'endpoint (le paramètreProtectedEnabledest défini surtrue, effectif uniquement pour les appels STS), seule l'identité STS utilisée lors de la création peut effectuer des opérations de suppression ou de modification. Pour le supprimer, appelez l'API DeleteVpcEndpoint en utilisant la même identité STS que celle utilisée lors de la création.
Certains endpoints créés automatiquement par les services Alibaba Cloud sont gérés par le fournisseur de service, comme les instances Serverless de Cloud Message Queue for Apache RocketMQ. Ces endpoints ne peuvent pas être supprimés via la console ni en appelant l'API DeleteVpcEndpoint ; l'opération renverra une erreur EndpointProtected . Pour les supprimer, libérez l'instance de service correspondante ; l'endpoint sera alors nettoyé par le fournisseur de service.
Utiliser des endpoints d'interface pour accéder aux services Alibaba Cloud entre régions
Vous pouvez créer un endpoint d'interface et activer des endpoints inter-régions pour vous connecter aux services Alibaba Cloud situés dans d'autres régions via PrivateLink.
Actuellement, les services Alibaba Cloud prenant en charge les connexions inter-régions incluent Bailian - Plateforme de grands modèles de langage d'Alibaba Cloud . D'autres services Alibaba Cloud sont ajoutés continuellement. Pour vous connecter à d'autres services Alibaba Cloud entre régions, vous pouvez soumettre un ticket ou contacter votre gestionnaire de compte.
-
Une fois que le consommateur de service a activé les endpoints inter-régions et sélectionné la région de service, le système affiche automatiquement les services Alibaba Cloud disponibles dans cette région.
Disponible : Le service Alibaba Cloud a été déployé dans la région de service sélectionnée, et les régions prises en charge incluent la région où se trouve votre endpoint.
Si vous ne parvenez toujours pas à sélectionner le service correspondant lors de la création d'un endpoint, contactez le fournisseur de service pour confirmer que votre compte a été ajouté à la liste blanche du service.
Le consommateur de service peut utiliser le nom de domaine de l'endpoint pour accéder au service. Lors de la connexion aux services Alibaba Cloud entre régions, le système ne génère plus de noms de domaine de zone d'endpoint afin de permettre aux applications de tirer parti de la capacité de sondage de disponibilité entièrement gérée de PrivateLink pour un basculement rapide vers d'autres zones de disponibilité en cas de panne d'une zone.
Nous recommandons de créer des endpoints d'interface dans au moins deux zones de disponibilité pour atteindre une haute disponibilité.
Lorsqu'un service Alibaba Cloud est configuré avec un nom de domaine de service personnalisé, les utilisateurs peuvent activer le nom de domaine de service personnalisé pour l'endpoint d'interface afin d'accéder au service Alibaba Cloud correspondant en utilisant ce nom de domaine personnalisé.
Console
-
Configurez l'endpoint d'interface :
Region : Sélectionnez la région où se trouve le point d'entrée du service Alibaba Cloud.
Type : Sélectionnez Alibaba Cloud Service.
-
Service Settings : Cochez la case Enable inter-region endpoint et choisissez la Service Region.
Si vous activez des endpoints inter-régions pour connecter la Chine continentale à des régions hors de Chine continentale, vous devez d'abord compléter la vérification d'identité entreprise.
Si vous activez des endpoints inter-régions pour connecter la Chine continentale à des régions hors de Chine continentale, lisez l'engagement de conformité relatif au transfert transfrontalier de données et sélectionnez I have read and agree to the compliance commitments above. .
Available Services : Dans la liste des services Alibaba Cloud pris en charge dans la région de service, sélectionnez le service cible par son nom de service d'endpoint.
-
Inter-Region Bandwidth Configuration :
Billing Method : Billed by CDT. Les frais de trafic inter-régions sont facturés uniformément par CDT. Pour la liste complète des éléments de facturation, reportez-vous à PrivateLink inter-région.
-
Bandwidth :
Pour l'interconnexion entre les régions de Chine continentale, la bande passante inter-régions maximale par défaut est de 1000 Mbps, ajustable via le quota
pvl_quota_cross_region_ep_max_bandwidth_payg_china.Pour l'interconnexion entre les régions hors de Chine continentale, la bande passante inter-régions maximale par défaut est de 100 Mbps, ajustable via le quota
pvl_quota_cross_region_ep_max_bandwidth_payg_oversea.Pour l'interconnexion entre la Chine continentale et les régions hors de Chine continentale, la bande passante inter-régions maximale par défaut est de 100 Mbps, ajustable via le quota
pvl_quota_cross_region_ep_max_bandwidth_payg_cross_border.
Pour les autres configurations, reportez-vous à Créer/Supprimer des endpoints d'interface.
API
Appelez CreateVpcEndpoint pour créer un endpoint d'interface.
Les services Alibaba Cloud utilisent des endpoints inverses pour accéder aux ressources autorisées par l'utilisateur
Après autorisation de l'utilisateur, les services Alibaba Cloud peuvent utiliser des endpoints inverses pour accéder en toute sécurité aux ressources spécifiées dans le VPC de l'utilisateur via le réseau privé. Les utilisateurs peuvent contrôler davantage la portée des ressources accessibles aux services Alibaba Cloud grâce aux groupes de sécurité et aux listes de contrôle d'accès réseau (ACL).
Les groupes de sécurité s'appliquent aux interfaces réseau élastiques de toutes les zones de disponibilité de l'endpoint, contrôlant le trafic provenant de l'endpoint inverse vers les ressources du VPC.
-
Après la création d'un endpoint inverse, PrivateLink crée par défaut un groupe de sécurité géré. Les règles entrantes autorisent tout le trafic par défaut : elles incluent une règle de priorité 1 qui autorise tout le trafic depuis n'importe quelle adresse IPv4/IPv6.
Les groupes de sécurité gérés peuvent être consultés sur la page Groupes de sécurité de la console ECS.
Les groupes de sécurité gérés ne peuvent pas être modifiés ni supprimés, mais ils consomment le quota de groupe de sécurité
q_security-groups(nombre maximal de groupes de sécurité qu'un compte peut posséder).
Portée prise en charge : Services Alibaba Cloud prenant en charge l'accès via des endpoints inverses .
Assurez-vous que le service PrivateLink est activéservice PrivateLink est activé et qu'un VPC et vSwitch ainsi qu'un groupe de sécurité ont été créés dans la région cible.
Les endpoints inverses ne prennent pas en charge l'accès double pile (dual-stack).
Console
Créer un endpoint inverse
Accédez à la page Endpoints - Create Endpoint.
-
Configurez l'endpoint inverse :
-
Basic Settings :
Region : Sélectionnez la région où se trouvent les ressources auxquelles le service Alibaba Cloud accède.
Endpoint Type : Sélectionnez endpoint inverse.
Nom et description : Identifiez uniformément les ressources cloud.
Type : Sélectionnez Alibaba Cloud Service.
Available Services : Sélectionnez le service Alibaba Cloud auquel accéder en fonction du nom du service d'endpoint.
Network Settings : Pour garantir une haute disponibilité du service, nous recommandons de sélectionner des vSwitch dans au moins deux zones de disponibilité. Vous pouvez spécifier des adresses IP issues du vSwitch pour les interfaces réseau élastiques dans les zones de disponibilité de l'endpoint. Si non spécifié, le système les attribuera automatiquement.
Security Group : S'applique aux interfaces réseau élastiques de toutes les zones de disponibilité de l'endpoint. Les endpoints inverses permettent uniquement aux services Alibaba Cloud d'accéder proactivement aux ressources de l'utilisateur.
-
Supprimer un endpoint inverse
Dans la colonne Actions de l'endpoint inverse cible, cliquez sur Delete. Après la suppression, le service Alibaba Cloud correspondant ne pourra plus accéder aux ressources spécifiées dans le VPC de l'utilisateur via l'endpoint inverse.
API
Appelez CreateVpcEndpoint pour créer un endpoint inverse.
Appelez DeleteVpcEndpoint pour supprimer un endpoint inverse.
Plus d'informations
Différences avec les endpoints de passerelle
Les endpoints de passerelle ne dépendent pas de PrivateLink et ne prennent en charge l'accès qu'à un nombre limité de services Alibaba Cloud.
Fonctionnalité | Endpoint de passerelle | PrivateLink |
Cas d'utilisation | Utilisez conjointement les politiques d'endpoint et les politiques de bucket OSS pour réduire le risque d'accès non autorisé et mettre en œuvre une authentification bidirectionnelle :
| Solution standard pour l'accès privé depuis un VPC aux services Alibaba Cloud. Prend en charge plus de types de services et des capacités avancées par rapport aux endpoints de passerelle. |
Types de services pris en charge | Prend actuellement en charge uniquement OSS. | Prend en charge de nombreux services Alibaba Cloud et des services créés par l'utilisateur, y compris les services fournis par les ISV. |
Capacités de sécurité VPC | Prend en charge uniquement les politiques d'endpoint. | Prend en charge les groupes de sécurité, les ACL réseau et les politiques d'endpoint. |
Capacités de mise en réseau | Ne prend pas en charge les réseaux complexes. Peut entrer en conflit avec les blocs CIDR des services Alibaba Cloud (100.x.x.x/8). | Prend en charge les réseaux complexes. Compatible avec le peering VPC, CEN, Express Connect et les passerelles VPN pour la connectivité inter-régions et hybride. |
Capacités O&M | Aucune | Prend en charge les journaux de flux (flow logs) pour l'audit et le dépannage. |
Frais | Gratuit. | Les frais incluent les frais d'instance et les frais de transfert de données. Pour les services créés par l'utilisateur, vous choisissez si le consommateur ou le fournisseur paie. |