Accédez aux services Alibaba Cloud, tels qu'OSS, depuis un VPC via des réseaux privés plutôt que par Internet pour améliorer la sécurité, la stabilité du réseau et l'efficacité des coûts.
L'accès via le réseau privé maintient toutes les requêtes au sein du réseau interne d'Alibaba Cloud, offrant une sécurité renforcée, des performances stables et des coûts réduits.
Deux solutions sont disponibles : les points de terminaison de passerelle et PrivateLink.
Fonctionnement
Point de terminaison de passerelle | PrivateLink |
Un point de terminaison de passerelle agit comme une passerelle virtuelle permettant à un VPC d'accéder à un service Alibaba Cloud spécifique. La procédure suivante utilise OSS à titre d'exemple :
| PrivateLink établit un tunnel privé entre votre VPC et le service cible. La procédure suivante utilise OSS à titre d'exemple :
|
Le tableau suivant compare les deux solutions.
Fonctionnalité | Point de terminaison de passerelle | PrivateLink |
Cas d'utilisation | Utilisez les politiques de point de terminaison conjointement avec les politiques de compartiment OSS pour réduire le risque d'accès non autorisé et mettre en œuvre une authentification bidirectionnelle :
| Solution standard pour l'accès privé depuis un VPC aux services Alibaba Cloud. Prend en charge davantage de types de services et de fonctionnalités avancées que les points de terminaison de passerelle. |
Types de services pris en charge | Prend actuellement en charge uniquement OSS. | Prend en charge de nombreux services Alibaba Cloud et des services créés par l'utilisateur, y compris les services fournis par des ISV. |
Fonctionnalités de sécurité VPC | Prend uniquement en charge les politiques de point de terminaison. | Prend en charge les groupes de sécurité, les listes de contrôle d'accès réseau (ACL) et les politiques de point de terminaison. |
Fonctionnalités de mise en réseau | Ne prend pas en charge les réseaux complexes. Peut entrer en conflit avec les plages CIDR des services Alibaba Cloud (100.x.x.x/8). | Prend en charge les réseaux complexes. Compatible avec le peering VPC, CEN, Express Connect et les passerelles VPN pour la connectivité inter-régions et hybride. |
Fonctionnalités O&M | Aucune | Prend en charge les journaux de flux pour l'audit et le dépannage. |
Tarification | Gratuit. | Les frais incluent les frais d'instance et les frais de transfert de données. Pour les services créés par l'utilisateur, vous choisissez si le consommateur ou le fournisseur paie. |
Point de terminaison de passerelle
Utilisez les politiques de point de terminaison conjointement avec les politiques de compartiment OSS pour réduire le risque d'accès non autorisé et mettre en œuvre une authentification bidirectionnelle :
Contrôle source : le VPC ne peut accéder qu'aux compartiments spécifiés.
Contrôle de destination : le compartiment OSS n'est accessible qu'à partir des VPC spécifiés.
Console
Créer un point de terminaison de passerelle et configurer une politique
Le VPC du point de terminaison de passerelle, le compartiment autorisé et l'utilisateur accédant peuvent appartenir à différents comptes Alibaba Cloud.
Les points de terminaison de passerelle sont pris en charge uniquement dans certaines régions.
-
Créez un point de terminaison de passerelle et configurez une politique de point de terminaison.
Accédez à la page Console VPC - Point de terminaison de passerelle et cliquez sur Create Endpoint.
Sélectionnez une région et spécifiez un nom pour le point de terminaison. Conservez le type de point de terminaison défini sur Gateway Endpoint.
Pour Endpoint Service, sélectionnez Alibaba Cloud Service, puis sélectionnez le service de point de terminaison pour Object Storage Service (OSS).
-
Sélectionnez un VPC et une table de routage.
Une fois le point de terminaison de passerelle créé, le système ajoute une entrée de route personnalisée à la table de routage sélectionnée. La destination est une liste de préfixes système contenant les plages CIDR VIP d'OSS dans la région, et le saut suivant est le point de terminaison de passerelle.
-
Configurez une politique de point de terminaison. La syntaxe est identique à celle du langage de politique d'autorisation de Resource Access Management (RAM).
Une fois le point de terminaison créé, vous trouverez une entrée de route ajoutée par le système dans les entrées de route personnalisées de la table de routage associée. Le saut suivant pointe vers le point de terminaison de passerelle.
-
Configurez une politique de compartiment pour OSS.
Accédez à la page Console OSS - Compartiments et cliquez sur le nom du compartiment que vous souhaitez autoriser.
Dans le volet de navigation de gauche, choisissez Permission Control > Bucket Policy. Cliquez sur Add by Syntax, puis sur Edit.
-
Configurez une politique de compartiment. La syntaxe est identique à celle du langage de politique d'autorisation de Resource Access Management (RAM).
Après avoir configuré la politique, cliquez sur Save.
-
Vérifiez la politique d'accès.
Remarque : les utilisateurs RAM doivent disposer d'autorisations sur les compartiments OSS concernés. Sinon, l'accès peut échouer.
L'accès depuis un compte autorisé à un compartiment autorisé au sein d'un VPC autorisé aboutit.
L'accès échoue si le compte, le VPC ou le compartiment n'est pas autorisé.
Modifier une politique d'autorisation
Modifiez une politique d'autorisation pour ajuster les VPC, les compartiments ou les comptes autorisés.
Pour ajuster les VPC autorisés : accédez à la page Console OSS - Compartiments, cliquez sur le nom du compartiment cible, puis choisissez Permission Control > Bucket Policy dans le volet de navigation de gauche. Modifiez le champ
Conditionde la politique existante pour ajouter ou supprimer les VPC pouvant accéder au compartiment.-
Pour ajuster les compartiments autorisés :
Accédez à la page Console VPC - Point de terminaison de passerelle, cliquez sur l'ID de l'instance de point de terminaison de passerelle cible, puis sélectionnez l'onglet Endpoint Policy. Modifiez le champ
Resourcede la politique existante pour ajouter ou supprimer les compartiments auxquels le VPC peut accéder.Accédez à la page Console OSS - Compartiments, cliquez sur le nom du compartiment cible, puis choisissez Permission Control > Bucket Policy dans le volet de navigation de gauche. Modifiez le champ
Resourcede la politique existante pour ajouter ou supprimer les ressources de compartiment accessibles. Si plusieurs compartiments sont impliqués, vous devez effectuer cette opération pour chaque compartiment.
-
Pour ajuster les comptes autorisés :
Remarque : les utilisateurs RAM doivent disposer d'autorisations sur les compartiments OSS concernés. Sinon, l'accès peut échouer.
Accédez à la page Console VPC - Point de terminaison de passerelle, cliquez sur l'ID de l'instance de point de terminaison de passerelle cible, puis sélectionnez l'onglet Endpoint Policy. Modifiez le champ
Principalde la politique existante pour ajouter ou supprimer les comptes pouvant accéder aux compartiments au sein du VPC.Accédez à la page Console OSS - Compartiments, cliquez sur le nom du compartiment cible, puis choisissez Permission Control > Bucket Policy dans le volet de navigation de gauche. Modifiez le champ
Principalde la politique existante pour ajouter ou supprimer les comptes pouvant accéder aux compartiments au sein du VPC. Si plusieurs compartiments sont impliqués, vous devez effectuer cette opération pour chaque compartiment.
Associer ou dissocier une table de routage
Associez ou dissociez des tables de routage pour contrôler quels vSwitches peuvent accéder aux services Alibaba Cloud via le point de terminaison de passerelle.
Accédez à la page Console VPC - Point de terminaison de passerelle et cliquez sur l'ID de l'instance de point de terminaison de passerelle cible.
-
Dans l'onglet Associated Route Tables :
Pour associer une nouvelle table de routage, cliquez sur Associate with Route Table. Une fois l'association terminée, vous trouverez une entrée de route ajoutée par le système dont le saut suivant pointe vers le point de terminaison de passerelle dans les entrées de route personnalisées de la table de routage associée.
Pour dissocier une table de routage existante, cliquez sur Disassociate à côté de la table de routage cible. Après la dissociation, l'entrée de route ajoutée par le système est automatiquement supprimée.
Supprimer un point de terminaison de passerelle
Pour supprimer un point de terminaison de passerelle, vous devez d'abord dissocier toutes les tables de routage associées.
Dissociez toutes les tables de routage associées.
Accédez à la page Console VPC - Point de terminaison de passerelle et cliquez sur Delete à droite de l'instance de point de terminaison de passerelle cible.
(Facultatif) Étant donné que la politique de compartiment reste active, les autres VPC sont toujours restreints dans l'accès au compartiment. Pour ajuster cela, accédez à la page Console OSS - Compartiments, cliquez sur le compartiment cible, puis choisissez Permission Control > Bucket Policy. Ajustez ou supprimez la politique qui autorise l'accès uniquement depuis le VPC spécifié.
API
-
Point de terminaison de passerelle :
-
Pour créer un point de terminaison de passerelle et configurer une politique de point de terminaison, appelez l'opération CreateVpcGatewayEndpoint.
Lors de l'appel de cette opération, vous devez spécifier le paramètre
ServiceName. Vous pouvez appeler l'opération ListVpcEndpointServicesByEndUser pour interroger les services de point de terminaison disponibles.Le paramètre
PolicyDocumentsert à configurer une politique de point de terminaison. La syntaxe est identique à celle du langage de politique d'autorisation de Resource Access Management (RAM).
Modifier une politique de point de terminaison de passerelle : appelez l'opération UpdateVpcGatewayEndpointAttribute et spécifiez le paramètre
PolicyDocument.Associer une table de routage : appelez l'opération AssociateRouteTablesWithVpcGatewayEndpoint.
Dissocier une table de routage : appelez l'opération DissociateRouteTablesFromVpcGatewayEndpoint.
Supprimer un point de terminaison de passerelle : appelez l'opération DeleteVpcGatewayEndpoint.
-
-
Compartiment OSS :
Configurer une politique de compartiment pour OSS : appelez l'opération PutBucketPolicy.
Modifier une politique de compartiment : appelez l'opération PutBucketPolicy et spécifiez la politique d'autorisation au format JSON.
Supprimer une politique de compartiment : appelez l'opération DeleteBucketPolicy.
Terraform
Configurer un point de terminaison de passerelle :
Ressource : alicloud_vpc_gateway_endpoint
Remarque : pour supprimer un point de terminaison de passerelle, vous devez d'abord dissocier toutes les tables de routage associées.
provider "alicloud" {
region = "cn-hangzhou"
}
resource "alicloud_vpc_gateway_endpoint" "default" {
gateway_endpoint_name = "gateway-endpoint-name" # The name of the gateway endpoint.
service_name = "com.aliyun.cn-hangzhou.oss" # The name of the OSS service.
vpc_id = "vpc-bp******" # The ID of the VPC to which the gateway endpoint belongs.
route_tables = ["vtb-bp******","vtb-bp******"] # The IDs of the associated route tables.
# The endpoint policy.
policy_document = <<EOF
{
"Version": "1",
"Statement":
[
{
"Effect": "Allow",
"Action": "oss:*",
"Resource": ["acs:oss:*:*:examplebucket","acs:oss:*:*:examplebucket/*"],
"Principal": ["1746******"]
}
]
}
EOF
}
Configurer une politique de compartiment pour OSS :
Ressource : alicloud_oss_bucket_policy
provider "alicloud" {
region = "cn-hangzhou"
}
resource "alicloud_oss_bucket_policy" "default" {
bucket = "examplebucket" # The name of the bucket.
policy = jsonencode({
Version = "1"
Statement = [
{
Effect = "Deny"
Action = [
"oss:ListObjects",
"oss:GetObject",
"oss:PutObject",
"oss:DeleteObject"
]
Principal = [
"*"
]
Resource = [
"acs:oss:*:*:examplebucket",
"acs:oss:*:*:examplebucket/*"
]
Condition = {
StringNotEquals = {
"acs:SourceVpc" = [
"vpc-bp******" # Replace with your actual VPC ID.
]
}
}
},{
Effect = "Allow"
Action = [
"oss:*"
]
Principal = [
"1746xxxxxx" # Replace with your actual Account ID.
]
Resource = [
"acs:oss:*:*:examplebucket",
"acs:oss:*:*:examplebucket/*"
]
Condition = {
StringEquals = {
"acs:SourceVpc" = [
"vpc-bp******" # Replace with your actual VPC ID.
]
}
}
}
]
})
}
PrivateLink
Les guides suivants couvrent les scénarios courants de PrivateLink :
Accéder aux services Alibaba Cloud : Accéder à OSS via un réseau privé en utilisant PrivateLink.
Accéder aux services créés par l'utilisateur (y compris les services fournis par des ISV) : Accéder à une instance ALB dans un autre VPC en utilisant PrivateLink et Accéder à une instance NLB dans un autre VPC en utilisant PrivateLink.
Accéder aux appliances virtuelles réseau : Utiliser GWLB pour implémenter l'inspection de sécurité du trafic IPv4.
Informations complémentaires
Facturation
Les points de terminaison de passerelle sont gratuits.
Facturation de PrivateLink : Facturation de PrivateLink.
Régions prises en charge
|
Zone |
Régions |
|
Asie-Pacifique - Chine |
Chine (Hangzhou), Chine (Shanghai), Chine (Qingdao), Chine (Pékin), Chine (Zhangjiakou), Chine (Hohhot), Chine (Shenzhen), Chine (Ulanqab), Chine (Heyuan), Chine (Guangzhou), Chine (Chengdu) et Chine (Hong Kong) |
|
Autres régions Asie-Pacifique |
Japon (Tokyo), Singapour, Malaisie (Kuala Lumpur), Indonésie (Jakarta), Malaisie (Johor) et Corée du Sud (Séoul) |
|
Europe et Amériques |
Allemagne (Francfort), Royaume-Uni (Londres), États-Unis (Silicon Valley) et États-Unis (Virginie) |
|
Moyen-Orient |
Émirats arabes unis (Dubaï) |
Régions et zones prises en charge par PrivateLink : Régions et zones prenant en charge PrivateLink.
Quotas
Quotas des points de terminaison de passerelle :
Un VPC ne peut être associé qu'à un seul point de terminaison de passerelle par service Alibaba Cloud, et une table de routage ne peut être associée qu'à un seul point de terminaison de passerelle.
Un seul point de terminaison de passerelle peut être associé à plusieurs tables de routage VPC.
Quotas de PrivateLink : Quotas de service.