Tous les produits
Search
Centre de documentation

Virtual Private Cloud:VPC peering connection

Dernière mise à jour :Aug 21, 2026

Par défaut, les VPC sont isolés les uns des autres. Pour permettre la communication via le réseau privé entre eux, vous pouvez créer une connexion d'appairage et configurer les routes pour les deux VPC. Les connexions d'appairage prennent en charge les connexions au sein du même compte, entre comptes différents, au sein de la même région et entre régions différentes. Les blocs CIDR des deux VPC ne doivent pas se chevaucher.

Fonctionnement

Une connexion d'appairage VPC relie deux VPC via un réseau privé, permettant aux ressources des deux VPC de communiquer à l'aide d'adresses IP privées.

  1. Créez une connexion d'appairage VPC : pour les VPC appartenant au même compte, le système accepte automatiquement la demande et établit la connexion. Pour les VPC appartenant à des comptes différents, le propriétaire du VPC destinataire doit accepter la demande de connexion.

  2. Configurez les routes bidirectionnelles : pour permettre la communication entre les ressources, ajoutez une route dans la table de routage de chaque VPC pointant vers le VPC appairé.

image

Pour connecter de nombreux VPC avec une bande passante élevée à faible coût, utilisez les connexions d'appairage VPC avec Cloud Enterprise Network (CEN). Pour une comparaison des deux solutions, consultez Interconnexion VPC.

Configurer une connexion d'appairage VPC

Console

  1. Prérequis :

    1. Assurez-vous que les blocs CIDR des deux VPC ne se chevauchent pas. S'ils se chevauchent, vous devez migrer vos charges de travail vers des VPC dont les blocs CIDR ne se chevauchent pas.

    2. Si vous utilisez une connexion d'appairage VPC pour la première fois, assurez-vous que Cloud Data Transfer (CDT) est activé pour les comptes propriétaires des deux VPC.

  2. Créez une connexion d'appairage :

    1. Accédez à la page VPC Console - VPC Peering Connection. Dans la barre de navigation supérieure, sélectionnez la région du VPC, puis cliquez sur Create VPC Peering Connection.

    2. Sur la page de création, sélectionnez le type de compte destinataire et le type de région en fonction des comptes et des régions des deux VPC.

      • Type de compte destinataire :

        • Same-Account : le système accepte automatiquement la demande et établit la connexion. Vous pouvez sélectionner l'option permettant d'ajouter une route pour le bloc cidr du VPC pair à la table de routage système du VPC. Cette action configure automatiquement les routes bidirectionnelles.

        • Cross-Account : le propriétaire du compte destinataire doit accéder à la page VPC Console - VPC Peering Connection. Sélectionnez la région où se trouve le VPC destinataire. Dans la colonne Actions de la connexion d'appairage VPC cible, cliquez sur Accept.

          Le destinataire peut également Deny ou Delete la demande de connexion. Pour le flux de travail complet, consultez États de la connexion d'appairage VPC .
      • Si le type de région est Inter-Region, vous devez configurer le Link Type et la Accepter Region.

        Les types de lien Platinum et Gold sont disponibles. Ils offrent différents niveaux de qualité de transfert de données et ont des prix unitaires de facturation différents.

        • Platinum (Accord de niveau de service : disponibilité de 99 995 %) : adapté aux charges de travail sensibles aux variations de latence et nécessitant une qualité de lien élevée, telles que le trading boursier, les appels vocaux en ligne, la visioconférence et les jeux en temps réel.

        • Gold (Accord de niveau de service : disponibilité de 99,95 %) : adapté aux charges de travail non sensibles à la qualité du lien, telles que la synchronisation des données et les transferts de fichiers.

  3. Configurez les routes bidirectionnelles :

    Pour permettre la communication via des adresses IPv6, vous devez configurer des entrées de route pointant vers le bloc cidr IPv6 du VPC pair.
    1. Dans le compte du demandeur : dans la colonne Requester VPC, cliquez sur Configure route. Sélectionnez les Route Tables pour le vSwitch contenant les ressources communicantes. Définissez le Destination CIDR Block sur le bloc cidr du VPC destinataire.

    2. Dans le compte du destinataire : dans la colonne Accepter, cliquez sur Configure route. Sélectionnez les Route Tables pour le vSwitch contenant les ressources communicantes. Définissez le Destination CIDR Block sur le bloc cidr du VPC demandeur.

  4. Vérifiez la connectivité :

    • Reachability Analyzer : l'analyse n'envoie pas de paquets de données réels et n'affecte pas vos charges de travail.

      1. Dans la colonne Diagnose de la connexion d'appairage VPC cible, choisissez Diagnose > Reachability Analyzer, ou cliquez sur l'ID de la connexion d'appairage VPC cible pour accéder à l'onglet Reachability Analyzer.

      2. Configurez la source et la destination, et spécifiez le protocole et le numéro de port pour simuler un scénario d'accès spécifique et vérifier la connectivité.

      3. Le système vérifie les configurations de route, de groupe de sécurité et de liste de contrôle d'accès réseau (ACL), et fournit un résultat de diagnostic.

      4. Si un chemin unidirectionnel est accessible, vous devez également configurer et analyser le chemin inverse pour vérifier la connectivité bidirectionnelle.

    • Test manuel : depuis une instance ECS au sein du VPC demandeur, exécutez la commande ping <private IP of an ECS instance in the peer VPC>.

    Avant d'utiliser Reachability Analyzer , assurez-vous que Network Intelligence Service (NIS) est activé. Le système crée automatiquement le rôle lié au service AliyunServiceRoleForNis lorsque vous utilisez cette fonctionnalité pour la première fois.
    Après avoir créé une connexion d'appairage VPC interrégionale, vous pouvez cliquer sur son ID d'instance pour Edit la Bandwidth (Mbit/s) et le Bandwidth (Mbit/s) .
    L'un ou l'autre compte peut supprimer la connexion d'appairage VPC. La suppression interrompt immédiatement la communication privée et est irréversible. Avant de procéder, assurez-vous que cette action n'impacte pas vos charges de travail.

API

Créer une connexion d'appairage
  1. Appelez CreateVpcPeerConnection pour créer une connexion d'appairage VPC.

  2. Si les deux VPC appartiennent à des comptes différents, le propriétaire du compte destinataire doit appeler AcceptVpcPeerConnection pour accepter la connexion d'appairage VPC.

    Le destinataire peut également appeler RejectVpcPeerConnection pour rejeter la connexion d'appairage VPC.
  3. Depuis chaque compte, appelez GetVpcPeerConnectionAttribute pour interroger le bloc cidr de l'autre VPC.

  4. Depuis chaque compte, appelez CreateRouteEntry pour créer des entrées de route pointant vers la connexion d'appairage.

Modifier une connexion d'appairage interrégionale

Appelez ModifyVpcPeerConnection pour modifier la bande passante ou le type de lien d'une connexion d'appairage VPC interrégionale.

Supprimer une connexion d'appairage
Reachability Analyzer

Appelez les opérations API suivantes dans l'ordre pour utiliser Reachability Analyzer afin de vérifier la connectivité.

  1. Créer un chemin d'analyse réseau

  2. Créer une tâche d'analyse de reachabilité réseau

  3. Obtenir le résultat d'une tâche d'analyse de reachabilité réseau

Terraform

Connexion d'appairage au sein du même compte
Ressources : alicloud_vpc_peer_connection , alicloud_route_entry
Sources de données : alicloud_account
# The account that owns the VPC.
data "alicloud_account" "default" {}

provider "alicloud" {
  alias  = "local"
  region = "cn-hangzhou" # The region of the requester VPC.
}

provider "alicloud" {
  alias  = "accepting"
  region = "cn-beijing" # The region of the accepter VPC. This can be the same as the requester region.
}

# The ID of the requester VPC.
variable "local_vpc_id" {
  default = "vpc-bp1c******"
}

# The ID of the accepter VPC.
variable "accepting_vpc_id" {
  default = "vpc-2zev******"
}

# Create a VPC peering connection.
resource "alicloud_vpc_peer_connection" "example_peer_connection" {
  provider             = alicloud.local
  peer_connection_name = "example_peer_connection_name"
  vpc_id               = var.local_vpc_id                 # The ID of the requester VPC.
  accepting_ali_uid    = data.alicloud_account.default.id # The ID of the accepter account.   
  accepting_region_id  = "cn-beijing"                     # The region of the accepter VPC.
  accepting_vpc_id     = var.accepting_vpc_id             # The ID of the accepter VPC.
  bandwidth            = 1024                             # The bandwidth in Mbps. You can configure this parameter only for inter-region connections.
  link_type            = "Gold"                           # The link type. You can configure this parameter only for inter-region connections.
}

# Configure a route for the requester VPC.
resource "alicloud_route_entry" "example_local_route" {
  provider              = alicloud.local
  route_table_id        = "vtb-bp1a******"            # The route table associated with the vSwitch of the requester instance.
  destination_cidrblock = "172.16.0.0/12"             # The cidr block of the accepter VPC.
  nexthop_type          = "VpcPeer"                   # The next hop is a VPC peering connection.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}

# Configure a route for the accepter VPC.
resource "alicloud_route_entry" "example_acceptor_route" {
  provider              = alicloud.accepting
  route_table_id        = "vtb-2ze1******"            # The route table associated with the vSwitch of the accepter instance.
  destination_cidrblock = "10.0.0.0/8"                # The cidr block of the requester VPC.
  nexthop_type          = "VpcPeer"                   # The next hop is a VPC peering connection.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}
Connexion d'appairage entre comptes différents
Ressources : alicloud_vpc_peer_connection , alicloud_vpc_peer_connection_accepter , alicloud_route_entry
provider "alicloud" {
  alias  = "local"
  region = "cn-hangzhou" # The requester region. 
}

# The accepter region. This can be the same as the requester region.
variable "accepting_region" {
  default = "cn-beijing"
}

# The accepter account.
variable "accepting_uid" {
  default = "1234******"
}

# The AccessKey ID of the accepter account.
variable "access_key_id" {
  description = "The AccessKey ID for operating your infrastructure"
}
# The AccessKey secret of the accepter account.
variable "access_key_secret" {
  description = "The AccessKey Secret for managing your infrastructure"
}

provider "alicloud" {
  alias      = "acceptor"
  region     = var.accepting_region
  access_key = var.access_key_id
  secret_key = var.access_key_secret
}

# The ID of the requester VPC.
variable "local_vpc_id" {
  default = "vpc-2ze0******"
}

# The ID of the accepter VPC.
variable "accepting_vpc_id" {
  default = "vpc-wz9e******"
}

# Create a VPC peering connection.
resource "alicloud_vpc_peer_connection" "example_peer_connection" {
  provider             = alicloud.local
  peer_connection_name = "example_peer_connection_name"
  vpc_id               = var.local_vpc_id     # The ID of the requester VPC.
  accepting_ali_uid    = var.accepting_uid    # The ID of the accepter account.
  accepting_region_id  = var.accepting_region # The accepter region.
  accepting_vpc_id     = var.accepting_vpc_id # The ID of the accepter VPC.
  bandwidth            = 1024                 # The bandwidth in Mbps. You can configure this parameter only for inter-region connections.
  link_type            = "Gold"               # The link type. You can configure this parameter only for inter-region connections.
}

# The accepter accepts the peering connection request.
resource "alicloud_vpc_peer_connection_accepter" "example_peer_connection_accepter" {
  provider    = alicloud.acceptor
  instance_id = alicloud_vpc_peer_connection.example_peer_connection.id
}

# Configure a route for the requester VPC.
resource "alicloud_route_entry" "example_local_route" {
  provider              = alicloud.local
  route_table_id        = "vtb-2zel******" # The route table associated with the vSwitch of the requester instance.
  destination_cidrblock = "192.168.0.0/24" # The cidr block of the accepter VPC.
  nexthop_type          = "VpcPeer"        # The next hop is a VPC peering connection.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}

# Configure a route for the accepter VPC.
resource "alicloud_route_entry" "example_acceptor_route" {
  provider              = alicloud.acceptor
  route_table_id        = "vtb-wz95******" # The route table associated with the vSwitch of the accepter instance.
  destination_cidrblock = "172.16.0.0/12"  # The cidr block of the requester VPC.
  nexthop_type          = "VpcPeer"        # The next hop is a VPC peering connection.
  nexthop_id            = alicloud_vpc_peer_connection.example_peer_connection.id
}

Dépannage de la connectivité réseau

Nous vous recommandons d'utiliser Reachability Analyzer pour vérifier la connectivité réseau.

Élément à vérifier

Description

Solution

État de la connexion d'appairage

Vérifiez que le Status de la connexion d'appairage cible est Activated.

Si l'état est Accepting, contactez le destinataire pour qu'il accepte la demande de connexion.

Configuration du bloc CIDR

Vérifiez les blocs CIDR des VPC demandeur et destinataire pour les problèmes suivants :

  1. Chevauchement des blocs CIDR.

  2. Utilisation de blocs CIDR privés non conformes à la norme RFC 1918 (tels que 198.19.0.0/16 ou 30.0.0.0/8). Un VPC traite ces blocs CIDR comme des adresses publiques. Lorsqu'une instance ECS possède une adresse IP publique, le trafic vers ces destinations est acheminé par défaut via le réseau public.

  3. Conflits avec les adresses d'interface réseau Docker lorsque Docker est déployé sur une instance ECS.

  1. Si les blocs CIDR se chevauchent, migrez vos charges de travail vers des VPC dont les blocs CIDR ne se chevauchent pas, puis créez une nouvelle connexion d'appairage.

  2. Si des blocs CIDR privés non conformes à la norme RFC 1918 sont utilisés, utilisez une passerelle IPv4 pour activer l'utilisation privée des adresses IP publiques afin de garantir que le trafic est correctement acheminé vers le VPC de destination.

  3. Modifiez le bloc CIDR Docker.

Configuration des routes

Sur la page des détails de la connexion d'appairage, vérifiez la Route Entry List :

  1. Une entrée de route pointant vers le VPC pair est configurée pour chaque VPC.

  2. Le bloc CIDR de destination est correctement défini sur le bloc CIDR du VPC pair.

  3. L'entrée de route est ajoutée à la table de routage du vSwitch où vos ressources sont déployées.

Vérifiez et corrigez la configuration des routes bidirectionnelles.

Configuration des règles d'accès

  1. Les règles entrantes et sortantes des groupes de sécurité des instances ECS communicantes autorisent le trafic provenant de l'adresse IP pair.

  2. L'adresse IP pair figure dans les listes d'autorisation des services cloud tels que RDS, Redis, MongoDB et Elasticsearch.

  3. Les règles entrantes et sortantes de la liste de contrôle d'accès réseau (ACL) associée au vSwitch autorisent le trafic provenant de l'adresse IP pair.

Assurez-vous que les groupes de sécurité, les listes de contrôle d'accès réseau (ACL) et les listes d'autorisation de tous les services cloud autorisent le trafic provenant de l'adresse IP pair.

Pourquoi la configuration du bloc CIDR peut entraîner un échec de connectivité

  1. Chevauchement des blocs CIDR :

    Si les blocs CIDR des VPC appairés se chevauchent et que vous configurez le bloc CIDR du VPC pair comme destination, le trafic correspond d'abord à la route système locale. Par conséquent, le trafic est acheminé au sein du VPC local et ne peut pas atteindre le VPC pair.

    1. Bien que vous puissiez configurer une route vers un bloc CIDR de vSwitch pair qui ne se chevauche pas, cette approche est difficile à mettre à l'échelle. Tout nouveau vSwitch que vous créez doit également utiliser un bloc CIDR qui ne se chevauche pas avec les blocs CIDR des vSwitch existants, ce qui complique la planification du réseau. Nous vous recommandons de migrer vos charges de travail vers un VPC dont le bloc CIDR ne se chevauche pas et de créer une nouvelle connexion d'appairage.

      image
    2. Si les blocs CIDR des vSwitch se chevauchent, vous ne pouvez pas configurer une route plus spécifique que la route système. Dans ce cas, vous devez migrer vos charges de travail vers un VPC dont le bloc CIDR ne se chevauche pas et créer une nouvelle connexion d'appairage.

      image
  2. Blocs CIDR privés non conformes à la norme RFC 1918 :

    Un VPC traite tout espace d'adressage IP en dehors de la norme RFC 1918 (par exemple, 30.0.0.0/16) comme un bloc CIDR public. Si les ressources du VPC ont accès à Internet, le trafic destiné à cet espace d'adressage est acheminé vers Internet plutôt que via la connexion d'appairage. Vous devez utiliser une passerelle IPv4 pour activer l'utilisation privée des adresses IP publiques afin de garantir que le trafic est correctement acheminé vers le VPC de destination.

Dépannage des tables de routage multiples

Lorsque plusieurs tables de routage existent dans le même VPC, tenez compte des points suivants :

  • Les entrées de route doivent être ajoutées à la table de routage associée au vSwitch où l'instance ECS est déployée, et pas seulement à la table de routage système.

  • Si un vSwitch est associé à une table de routage personnalisée, les entrées de route de la table de routage système ne s'appliquent pas à ce vSwitch.

Si vous créez une table de routage personnalisée et associez un vSwitch à celle-ci, mais que vous ajoutez uniquement une entrée de route pointant vers la connexion d'appairage dans la table de routage système sans l'ajouter à la table de routage personnalisée, les instances ECS de ce vSwitch ne peuvent pas atteindre le VPC pair.

Étapes de dépannage :

  1. Accédez à la page VPC Console - Route Tables. Trouvez la table de routage personnalisée associée au vSwitch et cliquez sur son ID de table de routage.

  2. Dans l'onglet Custom Route, vérifiez si une entrée de route pointant vers la connexion d'appairage existe pour le bloc CIDR de destination. Si ce n'est pas le cas, cliquez sur Add Route Entry, saisissez le bloc CIDR du vSwitch pair, définissez le Next Hop Type sur VPC Peering Connection, et sélectionnez l'instance de connexion d'appairage correspondante.

Exemples de configuration

Connecter trois VPC

Lorsque vous configurez les routes pour l'appairage de VPC, vous disposez des options suivantes :

  • Définissez le bloc CIDR de destination sur le bloc CIDR du VPC appairé. Cette approche permet à toutes les instances des deux VPC de communiquer entre elles et simplifie la gestion.

  • Configurez des routes plus spécifiques en définissant le bloc CIDR de destination sur le bloc CIDR d'un vSwitch dans le VPC appairé ou sur l'adresse IP d'une instance spécifique. Cette méthode renforce la sécurité, mais nécessite une mise à jour manuelle de la table de routage lorsque de nouvelles instances doivent communiquer.

Par exemple, les routes dans le VPC1 pointent vers le bloc CIDR du vSwitch 3 dans le VPC2 et vers l'instance ECS ECS04 dans le VPC3. Par conséquent, les ressources du VPC1 ne peuvent communiquer en privé qu'avec les ressources du vSwitch 3 et l'instance ECS04. En revanche, les routes dans les VPC2 et VPC3 pointent vers les blocs CIDR de leurs VPC appairés, permettant une communication complète entre leurs ressources.

image

Migrer depuis CEN vers une connexion d'appairage de VPC

Basculez la communication réseau privé entre deux VPC depuis Cloud Enterprise Network (CEN) vers une connexion d'appairage de VPC. Utilisez cet exemple lorsque seule une connectivité par paire entre les deux VPC est requise et que vous souhaitez une topologie plus simple à moindre coût. Dans un scénario intercomptes, chaque compte effectue les opérations pour son propre VPC.

Prérequis

  • Les blocs CIDR des deux VPC ne se chevauchent pas.

  • Vous avez confirmé que les deux VPC communiquent actuellement via CEN et vous avez enregistré les entrées de route existantes des deux VPC afin de pouvoir les restaurer.

Procédure

  1. Créez la connexion d'appairage de VPC. Sur la page Console VPC - Connexion d'appairage de VPC, le demandeur cliquez sur Create VPC Peering Connection et saisissez l'ID du compte pair ainsi que les informations du VPC pair. Pour une connexion intercomptes, le compte accepteur cliquez sur Accept pour la demande de connexion. Ne poursuivez qu'une fois la connexion établie.

  2. Supprimez les entrées de route qui pointent vers CEN. Sur la page Console VPC - Tables de routage, ouvrez les Route Tables des deux VPC et localisez les entrées de route dont le saut suivant est Transit Router (édition Entreprise de CEN) ou dont le type est CEN (édition Basique de CEN). Les entrées de route que vous avez ajoutées manuellement peuvent être supprimées directement. Les entrées de route que CEN annonce automatiquement au VPC ne peuvent pas être supprimées sur cette page ; elles sont retirées après avoir détaché la connexion d'instance réseau du VPC côté CEN.

  3. Ajoutez les entrées de route qui pointent vers la connexion d'appairage de VPC. Dans la table de routage de chaque VPC, cliquez sur Add Route Entry, définissez Destination CIDR Block sur le bloc CIDR du VPC pair (vous pouvez également le restreindre à un bloc CIDR de vSwitch ou à l'adresse IP d'une instance spécifique dans le VPC pair), définissez Next Hop Type sur VPC Peering Connection et sélectionnez l'instance d'appairage que vous avez créée.

  4. Vérifiez le résultat. Dans la Route Entry List des deux VPC, confirmez que les nouvelles entrées de route pointant vers la connexion d'appairage sont disponibles et qu'aucune entrée de route ne pointe encore vers CEN, puis vérifiez la communication réseau privé entre les ressources des deux VPC.

Évaluation de l'interruption de service

  • La communication réseau privé entre les deux VPC est interrompue à partir du moment où les entrées de route CEN sont supprimées jusqu'à ce que les nouvelles entrées de route prennent effet. La durée dépend du temps nécessaire au basculement des routes ; effectuez donc l'opération pendant les heures creuses.

  • Créez et acceptez la connexion d'appairage avant de basculer les entrées de route, afin que seul le basculement des routes tombe dans la fenêtre d'interruption.

  • Conservez la configuration CEN d'origine jusqu'à ce que vous ayez vérifié le basculement, afin de pouvoir restaurer rapidement les entrées de route d'origine et effectuer un retour arrière si nécessaire.

Connecter plusieurs VPC à un VPC central

Par exemple, les VPC succursales peuvent accéder aux services déployés dans le VPC central, mais les VPC succursales ne peuvent pas communiquer entre eux. Les scénarios typiques incluent :

  • Isolation multi-départements : les VPC de différents départements métier ne peuvent pas communiquer entre eux, mais doivent accéder aux services partagés dans le VPC central.

  • Isolation multi-utilisateurs : les services sont déployés dans un VPC dédié pour plusieurs utilisateurs. Le VPC de chaque utilisateur peut communiquer avec le VPC de service, mais les VPC des différents utilisateurs ne peuvent pas communiquer entre eux.

image

Restreindre les connexions intercomptes non autorisées

Par défaut, un utilisateur RAM disposant des autorisations vpc:CreateVpcPeerConnection et vpc:AcceptVpcPeerConnection peut établir une connexion d'appairage de VPC avec n'importe quel compte. Pour restreindre les utilisateurs RAM afin qu'ils ne se connectent qu'avec des comptes au sein de votre organisation ou avec des comptes pairs spécifiés, et empêcher la fuite de données sensibles via des canaux réseau intercomptes non autorisés, utilisez des clés de condition globales telles que acs:TargetRDId et acs:TargetRDPath dans les politiques personnalisées RAM pour contraindre les comptes pairs autorisés.

Clé de condition

Lors de l'autorisation, RAM recherche le répertoire de ressources du compte pair en fonction de AcceptingAliUid (lors de la création d'une connexion d'appairage) ou de RequestingAliUid (lors de l'acceptation d'une connexion d'appairage), et injecte les clés de condition suivantes dans le contexte d'autorisation pour les faire correspondre aux conditions de votre politique personnalisée.

Condition Key

Type

Description

Use case

acs:TargetRDId

String

L'ID du répertoire de ressources auquel appartient le compte pair, par exemple rd-xxxxxx.

Exiger que le compte pair appartienne à un répertoire de ressources spécifié.

acs:TargetRDPath

String

Le chemin du répertoire de ressources auquel appartient le compte pair, au format {RDId}/{RootFolderId}/{FolderId}/{AccountId}. La correspondance avec des caractères génériques est prise en charge.

Exiger que le compte pair se trouve sous un dossier spécifié dans le répertoire de ressources, permettant une gouvernance hiérarchique.

Contraintes d'utilisation :
Seules les opérations vpc:CreateVpcPeerConnection et vpc:AcceptVpcPeerConnection injectent les clés de condition ci-dessus. Les autres opérations sur les connexions d'appairage, telles que la requête, la modification et la suppression, ne sont pas affectées.
Lorsqu'une demande est refusée par la politique, le code d'erreur Forbidden.NoPermission est renvoyé avec NoPermissionType défini sur ExplicitDeny . Vous pouvez utiliser le RequestId pour tracer la correspondance de la politique dans ActionTrail .

Sélectionner une politique de restriction

Lors de la configuration des politiques, remplacez l'ID du répertoire de ressources, le chemin ou l'ID de compte dans les exemples par les valeurs réelles de votre organisation. Vous pouvez trouver l'ID et le chemin du répertoire de ressources dans la console Resource Management .

Par ID de répertoire de ressources

Autorisez les utilisateurs RAM à créer des connexions d'appairage de VPC uniquement avec des comptes du répertoire de ressources spécifié. Remplacez rd-xxxxxx par votre ID de répertoire de ressources.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "vpc:CreateVpcPeerConnection",
        "vpc:AcceptVpcPeerConnection"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "acs:TargetRDId": ["rd-xxxxxx"]
        }
      }
    }
  ]
}

Par chemin de répertoire de ressources

Autorisez les utilisateurs RAM à créer des connexions d'appairage de VPC uniquement avec des comptes situés sous un chemin de dossier spécifié. Cette approche convient à une gouvernance hiérarchique fine. Remplacez le chemin dans l'exemple par votre chemin réel.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "vpc:CreateVpcPeerConnection",
        "vpc:AcceptVpcPeerConnection"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotLike": {
          "acs:TargetRDPath": ["rd-xxxxxx/r-xxxxxx/fd-xxxxxx/*"]
        }
      }
    }
  ]
}

Créer et attacher la politique

Console

  1. Connectez-vous à la console RAM. Dans le volet de navigation de gauche, choisissez Permissions > Policies.

  2. Cliquez sur Create Policy. Dans l'onglet JSON Editor, collez la politique du schéma que vous avez sélectionné ci-dessus. Remplacez l'ID du répertoire de ressources, le chemin ou l'ID de compte par vos valeurs réelles.

  3. Cliquez sur OK, saisissez le Policy Name et cliquez sur OK.

  4. Attachez la politique à l'utilisateur RAM, au groupe d'utilisateurs ou au rôle cible.

API

  1. Appelez CreatePolicy pour créer une politique personnalisée. Transmettez la politique du schéma que vous avez sélectionné ci-dessus en tant que paramètre PolicyDocument.

  2. Appelez AttachPolicyToUser, AttachPolicyToGroup ou AttachPolicyToRole pour attacher la politique à l'utilisateur RAM, au groupe d'utilisateurs ou au rôle cible.

Surveillance et O&M

Pour les connexions d'appairage interrégionales, vous pouvez surveiller des métriques telles que le trafic, la bande passante et la perte de paquets. Utilisez CloudMonitor pour créer des règles d'alerte basées sur des seuils afin de surveiller l'état de la connexion en temps réel et de résoudre rapidement les congestions ou pannes réseau.

Les métriques ne sont pas disponibles pour les connexions d'appairage intrarégionales.

Métriques

Metric

Description

Inbound traffic

Trafic envoyé du demandeur à l'accepteur au cours d'une période statistique.

Outbound traffic

Trafic envoyé de l'accepteur au demandeur au cours d'une période statistique.

Inbound bandwidth

Bande passante pour le trafic du demandeur vers l'accepteur.

Outbound bandwidth

Bande passante pour le trafic de l'accepteur vers le demandeur.

Outbound packets dropped due to throttling

Taux de paquets de données abandonnés en raison de la limitation de la bande passante sortante sur l'instance de connexion d'appairage.

Console

Surveillance de la connexion d'appairage

  1. Accédez à la page Console VPC - Connexions d'appairage de VPC. Dans la barre de navigation supérieure, sélectionnez la région où se trouve le VPC.

  2. Dans la colonne Monitor de l'instance de connexion d'appairage de VPC interrégionale cible, cliquez sur l'icône icon pour afficher les métriques telles que le trafic, la bande passante et la perte de paquets.

Alertes CloudMonitor

  1. Accédez à la page Console CloudMonitor - Règles d'alerte et cliquez sur Create Alert Rule.

  2. Configurez les seuils pour chaque niveau d'alerte pour les métriques de connexion d'appairage de VPC. Lorsqu'une métrique atteint son seuil, le Alert Contact Group reçoit des notifications. Vous pouvez également cliquer sur Alert History dans la colonne Actions d'une règle d'alerte pour afficher sa chronologie d'alerte.

  3. Depuis la colonne Actions d'une règle d'alerte, vous pouvez la Modify, la Disable ou la Delete.

API

Terraform

Pour configurer des règles d'alerte basées sur des seuils, consultez la liste des métriques disponibles dans les métriques CloudMonitor pour les connexions d'appairage .
Ressources : alicloud_cms_alarm_contact , alicloud_cms_alarm_contact_group , alicloud_cms_alarm
# The ID of the peering connection instance to monitor
variable "vpc_peer_id" {
  default = "pcc-28cv******"
}

# Create an alert contact
resource "alicloud_cms_alarm_contact" "example_cms_alarm_contact" {
  alarm_contact_name = "example_cms_alarm_contact_name"
  describe           = "example_vpc_peer_alarm"
  channels_mail      = "xxx@xxx.com" # Replace with your email address
  lifecycle {
    ignore_changes = [channels_mail]
  }
}

# Create an alert contact group
resource "alicloud_cms_alarm_contact_group" "example_cms_alarm_contact_group" {
  alarm_contact_group_name = "example_cms_alarm_contact_group"
  contacts                 = [alicloud_cms_alarm_contact.example_cms_alarm_contact.id] # Alert contact
}

# Create an alert rule
resource "alicloud_cms_alarm" "example_cms_alarm" {
  name               = "example_cms_alarm_name"
  project            = "acs_vpcpeer" # The data namespace of the cloud service
  metric             = "IntranetRX"  # The metric name
  period             = 60            # The statistical period
  contact_groups     = [alicloud_cms_alarm_contact_group.example_cms_alarm_contact_group.alarm_contact_group_name]
  effective_interval = "06:00-20:00" # The effective period
  metric_dimensions  = <<EOF
  [
    {
      "instanceId": "${var.vpc_peer_id}"
    }
  ]
  EOF
  escalations_critical {            # Defines the critical-level alert
    statistics          = "Sum"     # The statistical method for the alert
    comparison_operator = ">="      # The comparison operator for the threshold
    threshold           = 104857600 # The threshold
    times               = 2         # The number of consecutive periods the threshold must be met to trigger the alert
  }
}

FAQ

Les connexions d'appairage transfrontalières sont-elles prises en charge ?

Oui. La connectivité transfrontalière et non transfrontalière est prise en charge.

  • Non transfrontalière : Connecte deux régions en Chine continentale, ou deux régions hors de Chine continentale.

  • Transfrontalière : Connecte une région en Chine continentale à une région hors de Chine continentale.Assurez-vous que votre compte a terminé la vérification d'identité professionnelle.

Impossible de sélectionner le VPC cible

Vérifiez que la région et le compte sélectionnés correspondent à la Region et au Owner du VPC cible.

La région du demandeur s'affiche en haut de la page ; le compte actuel est celui du demandeur. Vous spécifiez le compte et la région de l'accepteur lors de la création de la connexion d'appairage.

Échec de communication entre une instance ECS et Docker

Si vos configurations de routage et de groupe de sécurité sont correctes, le problème provient probablement d'un conflit entre le bloc CIDR de l'interface réseau Docker et le bloc CIDR de destination. Exécutez ip addr pour vérifier si l'adresse de l'interface réseau Docker entre en conflit avec le bloc CIDR de destination.

En cas de conflit, suivez les étapes ci-dessous pour modifier le bloc CIDR Docker.

  • L'arrêt du service Docker ou la modification de son bloc CIDR interrompt vos charges de travail. Nous vous recommandons d'effectuer cette opération pendant les heures creuses.

  • Lorsque vous modifiez le bloc CIDR Docker, assurez-vous qu'il reste compatible avec les paramètres réseau des conteneurs et applications existants afin d'éviter tout problème de connectivité.

  1. Exécutez sudo systemctl stop docker pour arrêter le service Docker.

  2. Exécutez sudo vim /etc/docker/daemon.json pour modifier le fichier de configuration Docker. Ajoutez le contenu suivant au fichier, puis enregistrez vos modifications :

    Le fichier de configuration Docker se trouve généralement à l'emplacement /etc/docker/daemon.json ou /etc/docker/daemon.conf . Le nom exact du fichier peut varier.
    {
        "bip":"new Docker CIDR block"
    }
  3. Exécutez sudo systemctl start docker pour démarrer le service Docker et appliquer les modifications.

Un utilisateur RAM reçoit une erreur d'autorisation CDT lors de la création d'une connexion d'appairage VPC

Un utilisateur RAM dispose de l'autorisation AliyunVPCFullAccess, mais reçoit une erreur indiquant que l'autorisation cdt:GetCdtServiceStatus est manquante lors de la création d'une connexion d'appairage VPC. Cela s'explique par le fait que les connexions d'appairage VPC dépendent du service Cloud Data Transfer (CDT) et nécessitent des appels aux API liées à CDT. Les autorisations VPC seules ne suffisent pas.

Accordez à l'utilisateur RAM l'une des autorisations suivantes :

  • AliyunCDTFullAccess : accès complet à CDT.

  • AliyunCDTReadOnlyAccess : accès en lecture seule à CDT. Cette option convient si l'utilisateur RAM doit uniquement créer des connexions d'appairage sans gérer les ressources CDT.

Une connexion d'appairage VPC affecte-t-elle l'accès au réseau public ?

Non. Une connexion d'appairage VPC ajoute uniquement des entrées de routage privées et ne modifie pas la route par défaut. Le trafic du réseau public continue d'être acheminé via les passerelles NAT, les adresses IP élastiques et autres routes publiques existantes.

Informations complémentaires

Limites

  • Vous ne pouvez pas créer de connexion d'appairage VPC dans les scénarios suivants :

    • Les deux VPC appartiennent à des comptes situés sur différents sites Alibaba Cloud, par exemple un compte sur le site Alibaba Cloud China et un autre sur le site Alibaba Cloud International.

  • Une connexion d'appairage VPC ne prend pas en charge le routage transitif.

    Par exemple, si le VPC 1 est connecté au VPC 2 et au VPC 3 via des connexions d'appairage VPC distinctes, le VPC 2 et le VPC 3 ne peuvent pas communiquer entre eux via le VPC 1.

    Pour permettre la communication entre le VPC 2 et le VPC 3, vous devez créer une connexion d'appairage distincte entre eux et configurer des routes bidirectionnelles.

    image
  • Lorsqu'un VPC est partagé entre plusieurs comptes, seul le propriétaire de la ressource peut créer, modifier ou supprimer une connexion d'appairage VPC. Les utilisateurs de la ressource ne peuvent pas effectuer ces actions.

Facturation

Les connexions d'appairage VPC intra-région sont gratuites, que les VPC appartiennent ou non au même compte.

Pour les connexions d'appairage VPC inter-régions, Cloud Data Transfer (CDT) facture des frais de transfert de données en fonction du trafic sortant.

  • Le prix unitaire dépend de la paire de régions et du type de lien. Des types de lien Platinum et Gold sont disponibles, offrant différents niveaux de service.

  • Le cycle de facturation est horaire. Si vous changez de type de lien au cours d'un cycle de facturation, le tarif correspondant au niveau de service supérieur s'applique pour l'intégralité de ce cycle.

Comme illustré dans la figure, une connexion d'appairage VPC inter-régions et cross-account est établie entre VPC1 et VPC2. Si le trafic sortant de VPC1 et VPC2 est respectivement de 200 Go et 100 Go, que le type de lien est Gold et que les frais de transfert de données de Chine (Hohhot) vers Chine (Guangzhou) s'élèvent à 0 072 USD/Go, les frais sont calculés selon la règle de facturation du trafic sortant :

Frais pour le compte A : 0 072 USD/Go × 200 Go = 14,4 USD

Frais pour le compte B : 0 072 USD/Go × 100 Go = 7,2 USD

image

Cycle de vie d'une connexion d'appairage VPC

Après l'envoi d'une demande de création par le demandeur, une connexion d'appairage VPC traverse plusieurs états.

Si vous créez une connexion d'appairage VPC au sein du même compte, le système initie et accepte automatiquement la demande, et la connexion passe à l'état Activated.
image

États

État

Description

Creating

Le demandeur a initié la demande de connexion d'appairage VPC.

Accepting

En attente de l'acceptation de la demande de connexion d'appairage VPC par l'accepteur.

Updating

La connexion est en cours de configuration après l'acceptation de la demande.

Activated

La connexion d'appairage VPC est établie avec succès. La communication entre les VPC est activée.

Rejected

L'accepteur a rejeté la demande de connexion d'appairage VPC.

Expired

La demande expire si l'accepteur ne répond pas dans un délai de sept jours.

Deleting

La connexion est en cours de suppression à la demande de l'une des parties.

Deleted

La connexion d'appairage VPC a été supprimée avec succès.

Régions prises en charge

Zone

Régions

Asie-Pacifique - Chine

Chine (Hangzhou), Chine (Shanghai), Chine (Nanjing - Région locale, fermeture en cours), Chine (Qingdao), Chine (Beijing), Chine (Zhangjiakou), Chine (Hohhot), Chine (Ulanqab), Chine (Shenzhen), Chine (Heyuan), Chine (Guangzhou), Chine (Chengdu), Chine (Zhongwei), Chine (Hong Kong), Chine (Wuhan - Région locale) et Chine (Fuzhou - Région locale - Fermeture en cours)

Asie-Pacifique - Autres

Japon (Tokyo), Corée du Sud (Séoul), Singapour (Singapour), Malaisie (Kuala Lumpur), Indonésie (Jakarta), Philippines (Manille), Thaïlande (Bangkok) et Malaisie (Johor Bahru)

Europe et Amériques

Allemagne (Francfort), Royaume-Uni (Londres), États-Unis (Silicon Valley), États-Unis (Virginie) et Brésil (São Paulo)

Moyen-Orient

Émirats arabes unis (Dubaï) et Arabie saoudite (Riyad - Région partenaire)

Quotas

Nom du quota

Description

Quota par défaut

Actions

vpc_quota_cross_region_peer_num_per_vpc

Nombre de connexions d'appairage VPC inter-régions par VPC.

20

Pour demander une augmentation de quota, accédez à la page Quota Management ou au Quota Center.

vpc_quota_intra_region_peer_num_per_vpc

Nombre de connexions d'appairage VPC intra-régions par VPC.

10

vpc_quota_peer_num

Nombre de connexions d'appairage VPC par compte Alibaba Cloud et par région.

20

vpc_quota_peer_cross_border_bandwidth

Bande passante transfrontalière maximale.

1 024 Mbit/s

vpc_quota_peer_cross_region_bandwidth

Bande passante inter-régions maximale.

1 024 Mbit/s