Tous les produits
Search
Centre de documentation

Virtual Private Cloud:Accès privé VPC aux services Alibaba Cloud

Dernière mise à jour :Aug 18, 2026

Accédez aux services Alibaba Cloud, tels qu'OSS, depuis un VPC via des réseaux privés plutôt que par Internet pour améliorer la sécurité, la stabilité du réseau et l'efficacité des coûts.

L'accès via le réseau privé maintient toutes les requêtes au sein du réseau interne d'Alibaba Cloud, offrant une sécurité renforcée, des performances stables et des coûts réduits.

Deux solutions sont disponibles : les points de terminaison de passerelle et PrivateLink.

Fonctionnement

Point de terminaison de passerelle

PrivateLink

Un point de terminaison de passerelle agit comme une passerelle virtuelle permettant à un VPC d'accéder à un service Alibaba Cloud spécifique.

La procédure suivante utilise OSS à titre d'exemple :

  1. Lors de la création d'un point de terminaison de passerelle, sélectionnez un VPC, une table de routage et le service Alibaba Cloud auquel vous souhaitez accéder.

  2. Une fois le point de terminaison de passerelle créé, le système ajoute une entrée de route personnalisée à la table de routage sélectionnée. La destination est une liste de préfixes système contenant les plages CIDR VIP d'OSS dans la région, et le saut suivant est le point de terminaison de passerelle.

  3. Lorsqu'une instance ECS située dans un vSwitch associé à la table de routage accède au nom de domaine interne d'OSS, le VPC achemine la requête vers le point de terminaison de passerelle. Le trafic atteint ensuite OSS via le réseau privé, en contournant Internet.

PrivateLink établit un tunnel privé entre votre VPC et le service cible.

La procédure suivante utilise OSS à titre d'exemple :

  1. Pour utiliser PrivateLink, créez d'abord un point de terminaison d'interface. Sélectionnez un VPC, un groupe de sécurité, une zone et un vSwitch, ainsi que le service Alibaba Cloud auquel vous souhaitez accéder.

  2. Une fois le point de terminaison d'interface créé, le système crée une interface réseau élastique (ENI) de point de terminaison dotée d'une adresse IP privée dans chaque vSwitch sélectionné. Cette ENI de point de terminaison sert de seul point d'entrée pour accéder au service.

  3. Lorsqu'une instance ECS accède au nom de domaine du point de terminaison et que le trafic respecte les règles du groupe de sécurité, les requêtes sont acheminées via l'ENI du point de terminaison pour atteindre OSS par le réseau privé, en contournant Internet.

imageimage

Le tableau suivant compare les deux solutions.

Fonctionnalité

Point de terminaison de passerelle

PrivateLink

Cas d'utilisation

Utilisez les politiques de point de terminaison conjointement avec les politiques de compartiment OSS pour réduire le risque d'accès non autorisé et mettre en œuvre une authentification bidirectionnelle :

  • Contrôle source : le VPC ne peut accéder qu'aux compartiments spécifiés.

  • Contrôle de destination : le compartiment OSS n'est accessible qu'à partir des VPC spécifiés.

Solution standard pour l'accès privé depuis un VPC aux services Alibaba Cloud. Prend en charge davantage de types de services et de fonctionnalités avancées que les points de terminaison de passerelle.

Types de services pris en charge

Prend actuellement en charge uniquement OSS.

Prend en charge de nombreux services Alibaba Cloud et des services créés par l'utilisateur, y compris les services fournis par des ISV.

Fonctionnalités de sécurité VPC

Prend uniquement en charge les politiques de point de terminaison.

Prend en charge les groupes de sécurité, les listes de contrôle d'accès réseau (ACL) et les politiques de point de terminaison.

Fonctionnalités de mise en réseau

Ne prend pas en charge les réseaux complexes. Peut entrer en conflit avec les plages CIDR des services Alibaba Cloud (100.x.x.x/8).

Prend en charge les réseaux complexes. Compatible avec le peering VPC, CEN, Express Connect et les passerelles VPN pour la connectivité inter-régions et hybride.

Fonctionnalités O&M

Aucune

Prend en charge les journaux de flux pour l'audit et le dépannage.

Tarification

Gratuit.

Les frais incluent les frais d'instance et les frais de transfert de données.

Pour les services créés par l'utilisateur, vous choisissez si le consommateur ou le fournisseur paie.

Point de terminaison de passerelle

Utilisez les politiques de point de terminaison conjointement avec les politiques de compartiment OSS pour réduire le risque d'accès non autorisé et mettre en œuvre une authentification bidirectionnelle :

  • Contrôle source : le VPC ne peut accéder qu'aux compartiments spécifiés.

  • Contrôle de destination : le compartiment OSS n'est accessible qu'à partir des VPC spécifiés.

image

Console

Créer un point de terminaison de passerelle et configurer une politique

Le VPC du point de terminaison de passerelle, le compartiment autorisé et l'utilisateur accédant peuvent appartenir à différents comptes Alibaba Cloud.

Les points de terminaison de passerelle sont pris en charge uniquement dans certaines régions.

  1. Créez un point de terminaison de passerelle et configurez une politique de point de terminaison.

    1. Accédez à la page Console VPC - Point de terminaison de passerelle et cliquez sur Create Endpoint.

    2. Sélectionnez une région et spécifiez un nom pour le point de terminaison. Conservez le type de point de terminaison défini sur Gateway Endpoint.

    3. Pour Endpoint Service, sélectionnez Alibaba Cloud Service, puis sélectionnez le service de point de terminaison pour Object Storage Service (OSS).

    4. Sélectionnez un VPC et une table de routage.

      Une fois le point de terminaison de passerelle créé, le système ajoute une entrée de route personnalisée à la table de routage sélectionnée. La destination est une liste de préfixes système contenant les plages CIDR VIP d'OSS dans la région, et le saut suivant est le point de terminaison de passerelle.

    5. Configurez une politique de point de terminaison. La syntaxe est identique à celle du langage de politique d'autorisation de Resource Access Management (RAM).

      Exemple de politique

      L'exemple suivant autorise uniquement l'utilisateur dont l'ID de compte est 1746xxxxxx à effectuer des opérations liées à OSS sur le compartiment nommé examplebucket.

      {
        "Version": "1",
        "Statement":
          [
            {
              "Effect": "Allow",
              "Action": "oss:*",
              "Resource": ["acs:oss:*:*:examplebucket",
                           "acs:oss:*:*:examplebucket/*"],
              "Principal": ["1746xxxxxx"]
            }
          ]
      }
    6. Une fois le point de terminaison créé, vous trouverez une entrée de route ajoutée par le système dans les entrées de route personnalisées de la table de routage associée. Le saut suivant pointe vers le point de terminaison de passerelle.

  2. Configurez une politique de compartiment pour OSS.

    1. Accédez à la page Console OSS - Compartiments et cliquez sur le nom du compartiment que vous souhaitez autoriser.

    2. Dans le volet de navigation de gauche, choisissez Permission Control > Bucket Policy. Cliquez sur Add by Syntax, puis sur Edit.

    3. Configurez une politique de compartiment. La syntaxe est identique à celle du langage de politique d'autorisation de Resource Access Management (RAM).

      Exemple de politique

      Voici un exemple de politique :

      1. Politique 1 : Refuse à tous les comptes l'exécution d'opérations liées à OSS sur le compartiment examplebucket depuis tout VPC autre que vpc-bp******.

        Nous vous recommandons de ne pas définir Action sur * dans une politique de refus (Deny), car cela empêcherait même le propriétaire du compartiment d'y accéder via la console OSS. Les actions OSS sont répertoriées dans la section Présentation des politiques RAM .
      2. Politique 2 : Autorise uniquement l'utilisateur dont l'ID de compte est 1746xxxxxx à effectuer des opérations liées à OSS sur le compartiment examplebucket depuis le VPC dont l'ID est vpc-bp******.

      {
        "Version": "1",
        "Statement":
          [
            {
              "Effect": "Deny",
              "Action": ["oss:ListObjects","oss:GetObject","oss:PutObject","oss:DeleteObject"],
              "Resource": ["acs:oss:*:*:examplebucket",
                           "acs:oss:*:*:examplebucket/*"],
              "Principal": ["*"],
      	"Condition": {
      	  "StringNotEquals": {
                  "acs:SourceVpc": [
      	      "vpc-bp******"
      	    ]
      	  }
      	}
            },{
              "Effect": "Allow",
              "Action": ["oss:*"],
              "Resource": ["acs:oss:*:*:examplebucket",
                           "acs:oss:*:*:examplebucket/*"],
              "Principal": ["1746xxxxxx"],
      	"Condition": {
      	  "StringEquals": {
                  "acs:SourceVpc": [
      	      "vpc-bp******"
      	    ]
      	  }
      	}
            }
          ]
      }
    4. Après avoir configuré la politique, cliquez sur Save.

  3. Vérifiez la politique d'accès.

    Remarque : les utilisateurs RAM doivent disposer d'autorisations sur les compartiments OSS concernés. Sinon, l'accès peut échouer.
    1. L'accès depuis un compte autorisé à un compartiment autorisé au sein d'un VPC autorisé aboutit.

    2. L'accès échoue si le compte, le VPC ou le compartiment n'est pas autorisé.

Modifier une politique d'autorisation

Modifiez une politique d'autorisation pour ajuster les VPC, les compartiments ou les comptes autorisés.

  • Pour ajuster les VPC autorisés : accédez à la page Console OSS - Compartiments, cliquez sur le nom du compartiment cible, puis choisissez Permission Control > Bucket Policy dans le volet de navigation de gauche. Modifiez le champ Condition de la politique existante pour ajouter ou supprimer les VPC pouvant accéder au compartiment.

  • Pour ajuster les compartiments autorisés :

    1. Accédez à la page Console VPC - Point de terminaison de passerelle, cliquez sur l'ID de l'instance de point de terminaison de passerelle cible, puis sélectionnez l'onglet Endpoint Policy. Modifiez le champ Resource de la politique existante pour ajouter ou supprimer les compartiments auxquels le VPC peut accéder.

    2. Accédez à la page Console OSS - Compartiments, cliquez sur le nom du compartiment cible, puis choisissez Permission Control > Bucket Policy dans le volet de navigation de gauche. Modifiez le champ Resource de la politique existante pour ajouter ou supprimer les ressources de compartiment accessibles. Si plusieurs compartiments sont impliqués, vous devez effectuer cette opération pour chaque compartiment.

  • Pour ajuster les comptes autorisés :

    Remarque : les utilisateurs RAM doivent disposer d'autorisations sur les compartiments OSS concernés. Sinon, l'accès peut échouer.
    1. Accédez à la page Console VPC - Point de terminaison de passerelle, cliquez sur l'ID de l'instance de point de terminaison de passerelle cible, puis sélectionnez l'onglet Endpoint Policy. Modifiez le champ Principal de la politique existante pour ajouter ou supprimer les comptes pouvant accéder aux compartiments au sein du VPC.

    2. Accédez à la page Console OSS - Compartiments, cliquez sur le nom du compartiment cible, puis choisissez Permission Control > Bucket Policy dans le volet de navigation de gauche. Modifiez le champ Principal de la politique existante pour ajouter ou supprimer les comptes pouvant accéder aux compartiments au sein du VPC. Si plusieurs compartiments sont impliqués, vous devez effectuer cette opération pour chaque compartiment.

Associer ou dissocier une table de routage

Associez ou dissociez des tables de routage pour contrôler quels vSwitches peuvent accéder aux services Alibaba Cloud via le point de terminaison de passerelle.

  1. Accédez à la page Console VPC - Point de terminaison de passerelle et cliquez sur l'ID de l'instance de point de terminaison de passerelle cible.

  2. Dans l'onglet Associated Route Tables :

    1. Pour associer une nouvelle table de routage, cliquez sur Associate with Route Table. Une fois l'association terminée, vous trouverez une entrée de route ajoutée par le système dont le saut suivant pointe vers le point de terminaison de passerelle dans les entrées de route personnalisées de la table de routage associée.

    2. Pour dissocier une table de routage existante, cliquez sur Disassociate à côté de la table de routage cible. Après la dissociation, l'entrée de route ajoutée par le système est automatiquement supprimée.

Supprimer un point de terminaison de passerelle

Pour supprimer un point de terminaison de passerelle, vous devez d'abord dissocier toutes les tables de routage associées.

  1. Dissociez toutes les tables de routage associées.

  2. Accédez à la page Console VPC - Point de terminaison de passerelle et cliquez sur Delete à droite de l'instance de point de terminaison de passerelle cible.

  3. (Facultatif) Étant donné que la politique de compartiment reste active, les autres VPC sont toujours restreints dans l'accès au compartiment. Pour ajuster cela, accédez à la page Console OSS - Compartiments, cliquez sur le compartiment cible, puis choisissez Permission Control > Bucket Policy. Ajustez ou supprimez la politique qui autorise l'accès uniquement depuis le VPC spécifié.

API

  1. Point de terminaison de passerelle :

    1. Pour créer un point de terminaison de passerelle et configurer une politique de point de terminaison, appelez l'opération CreateVpcGatewayEndpoint.

      1. Lors de l'appel de cette opération, vous devez spécifier le paramètre ServiceName . Vous pouvez appeler l'opération ListVpcEndpointServicesByEndUser pour interroger les services de point de terminaison disponibles.

      2. Le paramètre PolicyDocument sert à configurer une politique de point de terminaison. La syntaxe est identique à celle du langage de politique d'autorisation de Resource Access Management (RAM).

    2. Modifier une politique de point de terminaison de passerelle : appelez l'opération UpdateVpcGatewayEndpointAttribute et spécifiez le paramètre PolicyDocument .

    3. Associer une table de routage : appelez l'opération AssociateRouteTablesWithVpcGatewayEndpoint.

    4. Dissocier une table de routage : appelez l'opération DissociateRouteTablesFromVpcGatewayEndpoint.

    5. Supprimer un point de terminaison de passerelle : appelez l'opération DeleteVpcGatewayEndpoint.

  2. Compartiment OSS :

    1. Configurer une politique de compartiment pour OSS : appelez l'opération PutBucketPolicy.

    2. Modifier une politique de compartiment : appelez l'opération PutBucketPolicy et spécifiez la politique d'autorisation au format JSON.

    3. Supprimer une politique de compartiment : appelez l'opération DeleteBucketPolicy.

Terraform

Configurer un point de terminaison de passerelle :

Ressource : alicloud_vpc_gateway_endpoint
Remarque : pour supprimer un point de terminaison de passerelle, vous devez d'abord dissocier toutes les tables de routage associées.
provider "alicloud" {
  region = "cn-hangzhou"
}

resource "alicloud_vpc_gateway_endpoint" "default" {
  gateway_endpoint_name = "gateway-endpoint-name"        # The name of the gateway endpoint.
  service_name          = "com.aliyun.cn-hangzhou.oss"   # The name of the OSS service.
  vpc_id                = "vpc-bp******"                 # The ID of the VPC to which the gateway endpoint belongs.
  route_tables = ["vtb-bp******","vtb-bp******"]         # The IDs of the associated route tables.
  # The endpoint policy.
  policy_document       = <<EOF
   {
    "Version": "1",
    "Statement":
     [
       {
        "Effect": "Allow",
        "Action": "oss:*",
        "Resource": ["acs:oss:*:*:examplebucket","acs:oss:*:*:examplebucket/*"],
        "Principal": ["1746******"]
      }
    ]
  }
  EOF                                              
}

Configurer une politique de compartiment pour OSS :

Ressource : alicloud_oss_bucket_policy
provider "alicloud" {
  region = "cn-hangzhou"
}

resource "alicloud_oss_bucket_policy" "default" {
  bucket = "examplebucket"  # The name of the bucket.
  
  policy = jsonencode({
    Version = "1"
    Statement = [
      {
        Effect = "Deny"
        Action = [
          "oss:ListObjects",
          "oss:GetObject",
          "oss:PutObject",
          "oss:DeleteObject"
        ]
        Principal = [
          "*"
        ]
        Resource = [
          "acs:oss:*:*:examplebucket",
          "acs:oss:*:*:examplebucket/*"
        ]
        Condition = {
          StringNotEquals = {
            "acs:SourceVpc" = [
              "vpc-bp******"  # Replace with your actual VPC ID.
            ]
          }
        }
      },{
        Effect = "Allow"
        Action = [
          "oss:*"
        ]
        Principal = [
          "1746xxxxxx"  # Replace with your actual Account ID.
        ]
        Resource = [
          "acs:oss:*:*:examplebucket",
          "acs:oss:*:*:examplebucket/*"
        ]
        Condition = {
          StringEquals = {
            "acs:SourceVpc" = [
              "vpc-bp******"  # Replace with your actual VPC ID.
            ]
          }
        }
      }
    ]
  })
} 

PrivateLink

Les guides suivants couvrent les scénarios courants de PrivateLink :

Informations complémentaires

Facturation

Les points de terminaison de passerelle sont gratuits.

Facturation de PrivateLink : Facturation de PrivateLink.

Régions prises en charge

Zone

Régions

Asie-Pacifique - Chine

Chine (Hangzhou), Chine (Shanghai), Chine (Qingdao), Chine (Pékin), Chine (Zhangjiakou), Chine (Hohhot), Chine (Shenzhen), Chine (Ulanqab), Chine (Heyuan), Chine (Guangzhou), Chine (Chengdu) et Chine (Hong Kong)

Autres régions Asie-Pacifique

Japon (Tokyo), Singapour, Malaisie (Kuala Lumpur), Indonésie (Jakarta), Malaisie (Johor) et Corée du Sud (Séoul)

Europe et Amériques

Allemagne (Francfort), Royaume-Uni (Londres), États-Unis (Silicon Valley) et États-Unis (Virginie)

Moyen-Orient

Émirats arabes unis (Dubaï)

Régions et zones prises en charge par PrivateLink : Régions et zones prenant en charge PrivateLink.

Quotas

Quotas des points de terminaison de passerelle :

  1. Un VPC ne peut être associé qu'à un seul point de terminaison de passerelle par service Alibaba Cloud, et une table de routage ne peut être associée qu'à un seul point de terminaison de passerelle.

  2. Un seul point de terminaison de passerelle peut être associé à plusieurs tables de routage VPC.

Quotas de PrivateLink : Quotas de service.