All Products
Search
Document Center

PrivateLink:Mengakses layanan Alibaba Cloud

Last Updated:Aug 22, 2026

Buat endpoint di VPC dan tentukan layanan Alibaba Cloud. Permintaan yang dikirim ke endpoint akan diteruskan oleh PrivateLink ke layanan target, memungkinkan akses jaringan pribadi yang aman serta menghindari risiko keamanan potensial saat mengakses layanan melalui internet publik.

  • Pengguna dapat menggunakan interface endpoint untuk mengakses layanan Alibaba Cloud melalui jaringan pribadi.

  • Setelah pengguna memberikan otorisasi, layanan Alibaba Cloud dapat menggunakan reverse endpoint untuk mengakses sumber daya tertentu di VPC pengguna secara aman melalui jaringan pribadi.

Gunakan interface endpoint untuk mengakses layanan Alibaba Cloud di wilayah yang sama

Konsumen layanan dapat membuat interface endpoint di VPC untuk mengakses layanan Alibaba Cloud tertentu melalui jaringan pribadi.

  • Sistem membuat elastic network interface (ENI) untuk zona ketersediaan endpoint dan menetapkan alamat IP pribadi dari blok CIDR vSwitch yang sesuai ke ENI tersebut.

  • Konsumen layanan dapat menggunakan nama domain endpoint atau nama domain zona endpoint untuk mengakses layanan Alibaba Cloud. Semua permintaan layanan yang dikirim ke endpoint akan diteruskan ke sumber daya layanan backend melalui PrivateLink.

  • Nama domain endpoint dan nama domain zona endpoint merupakan nama domain otoritatif DNS publik yang dapat di-resolve oleh klien di VPC lain maupun pusat data lokal.

    • Anda dapat menggunakan Aktifkan endpoint cross-region untuk langsung terhubung ke layanan Alibaba Cloud lintas wilayah.

    • VPC lain dan pusat data lokal juga dapat mengakses layanan Alibaba Cloud melalui interface endpoint di VPC setelah menjalin koneksi jaringan dengan VPC tersebut.

Jika layanan Alibaba Cloud dikonfigurasi dengan nama domain layanan kustom, pengguna dapat mengaktifkan nama domain layanan kustom untuk interface endpoint agar dapat mengakses layanan Alibaba Cloud yang sesuai menggunakan nama domain layanan kustom tersebut.

Buat/Hapus titik akhir antarmuka

Konsol

  1. Buka halaman Endpoints - Create Endpoint.

  2. Konfigurasikan interface endpoint:

    • Basic Settings

      • Region: Pilih wilayah tempat entri akses layanan Alibaba Cloud berada.

      • Nama dan deskripsi: Mengidentifikasi sumber daya cloud secara seragam.

    • Type: Pilih Alibaba Cloud Service.

    • Available Services: Pilih layanan Alibaba Cloud yang akan diakses berdasarkan nama layanan endpoint.

      Tersedia: Layanan Alibaba Cloud telah dideploy di wilayah tersebut, dan konsumen layanan memiliki izin untuk terhubung ke layanan Alibaba Cloud yang sesuai.
    • Network Settings

      • Untuk memastikan ketersediaan layanan yang tinggi, kami menyarankan memilih vSwitch di minimal dua zona ketersediaan. Anda dapat menentukan alamat IP dari vSwitch untuk elastic network interface di zona ketersediaan endpoint. Jika tidak ditentukan, sistem akan menetapkannya secara otomatis.

        Anda tidak diperbolehkan menentukan alamat IP yang dicadangkan sistem vSwitch untuk elastic network interface.
      • IP Version: Jika layanan Alibaba Cloud mendukung dual-stack, Anda dapat memilih dual-stack, sehingga klien dapat mengakses layanan menggunakan alamat IPv4 dan IPv6. Jika tidak, hanya IPv4 yang dapat dipilih.

    • Security Group: Diasosiasikan dengan interface endpoint, mengontrol lalu lintas masuk ke elastic network interface di semua zona ketersediaan endpoint.

    • Advanced Settings

      • Enable Custom Domain Name?: Jika layanan Alibaba Cloud mendukung akses melalui nama domain layanan kustom, konsumen layanan dapat mengaktifkan opsi ini untuk mengakses layanan Alibaba Cloud menggunakan nama domain kustom.

      • Enable Zone Affinity: Jika layanan Alibaba Cloud mendukung prioritas AZ yang sama, konsumen layanan dapat mengaktifkan/menonaktifkan prioritas AZ yang sama.

        • Jika diaktifkan, konsumen layanan mengakses layanan menggunakan nama domain endpoint dari zona ketersediaan tempat interface endpoint berada. Sistem Cloud Resolution DNS akan memprioritaskan pengembalian IP elastic network interface dari zona ketersediaan endpoint yang sesuai, sehingga memungkinkan akses berbasis lokasi.

        • Jika diakses dari zona ketersediaan selain tempat interface endpoint berada, atau jika prioritas AZ yang sama dinonaktifkan, sistem Cloud Resolution DNS akan mengembalikan semua IP elastic network interface yang tersedia di semua zona ketersediaan endpoint.

      • Endpoint policy: Pertahankan Default endpoint policy, yang mengizinkan akses penuh. Apakah Custom endpoint policy dapat dikonfigurasi ditentukan oleh layanan Alibaba Cloud yang diakses.

  3. Setelah pembuatan, Anda dapat menggunakan instance ECS di VPC yang sama untuk menjalankan perintah berikut guna menguji konektivitas.

    ping <IP dari elastic network interface di zona ketersediaan endpoint>
    # Anda dapat melihat alamat IP elastic network interface di tab Availability Zones and ENIs pada halaman detail instance
    # Untuk layanan HTTP/HTTPS, kami menyarankan langsung mengakses port layanan
    curl -sI http://<endpoint domain name>
    # Anda dapat melihat nama domain endpoint di halaman daftar instance
    # Aturan inbound security group harus membuka port HTTP (80) dan HTTPS (443) untuk VPC tempat endpoint berada agar dapat mengakses layanan melalui HTTP atau HTTPS.
    # Apakah HTTPS dapat digunakan untuk akses ditentukan oleh layanan yang bersangkutan.

API

Panggil CreateVpcEndpoint untuk membuat interface endpoint.

Konfigurasikan ketersediaan tinggi untuk interface endpoint

Jika interface endpoint dikonfigurasi dengan beberapa zona ketersediaan dan pengguna mengakses layanan Alibaba Cloud menggunakan nama domain endpoint, Alibaba Cloud menyediakan kemampuan probing ketersediaan yang sepenuhnya dikelola untuk memastikan failover cepat ke zona ketersediaan lain jika terjadi kegagalan AZ:

  • Failover: Sistem memantau ketersediaan IP elastic network interface di berbagai zona ketersediaan endpoint secara real-time. Jika terdeteksi pengecualian, catatan DNS yang sesuai akan dihapus untuk mencegah traffic mengalir ke zona ketersediaan yang gagal.

  • Pemulihan: Setelah kegagalan terselesaikan, sistem secara otomatis menambahkan kembali catatan DNS yang sesuai.

Konsol

Konfigurasikan beberapa zona ketersediaan

  • Saat membuat interface endpoint, pilih vSwitch di minimal dua zona ketersediaan.

  • Setelah pembuatan, klik ID interface endpoint target. Di tab Zone and ENI, klik Add Zone.

    Klik Delete di kolom Actions zona ketersediaan target untuk menghapus zona ketersediaan yang sesuai dari layanan.

Setelah konfigurasi, di tab Zone and ENI, Anda dapat melihat Zone Domain yang sesuai dan IP Address elastic network interface di zona ketersediaan endpoint.

Untuk memastikan ketersediaan layanan yang tinggi, gunakan nama domain endpoint untuk mengakses layanan. Endpoint Domain dapat dilihat di halaman daftar interface endpoint.

API

Akses berbasis lokasi AZ yang sama

Jika layanan Alibaba Cloud mendukung prioritas AZ yang sama, konsumen layanan dapat mengaktifkan/menonaktifkan prioritas AZ yang sama. Jika diaktifkan:

  • Jika diaktifkan, konsumen layanan mengakses layanan menggunakan nama domain endpoint dari zona ketersediaan tempat interface endpoint berada. Sistem Cloud Resolution DNS akan memprioritaskan pengembalian IP elastic network interface dari zona ketersediaan endpoint yang sesuai, sehingga memungkinkan akses berbasis lokasi.

  • Jika diakses dari zona ketersediaan selain tempat interface endpoint berada, atau jika prioritas AZ yang sama dinonaktifkan, sistem Cloud Resolution DNS akan mengembalikan semua IP elastic network interface yang tersedia di semua zona ketersediaan endpoint.

Jika dukungan layanan Alibaba Cloud terhadap prioritas AZ yang sama berubah:

  • Layanan Alibaba Cloud berubah dari mendukung menjadi tidak mendukung prioritas AZ yang sama:

    • Saat membuat interface endpoint, konsumen layanan tidak dapat mengaktifkan prioritas AZ yang sama.

    • Untuk interface endpoint yang sudah ada:

      • Prioritas AZ yang sama dinonaktifkan: Status saat ini tidak terpengaruh, tetapi tidak dapat diaktifkan.

      • Prioritas AZ yang sama diaktifkan: Status saat ini tidak terpengaruh, dan dapat dinonaktifkan.

  • Layanan Alibaba Cloud berubah dari tidak mendukung menjadi mendukung prioritas AZ yang sama:

    • Saat membuat interface endpoint, konsumen layanan dapat mengaktifkan/menonaktifkan prioritas AZ yang sama.

    • Untuk interface endpoint yang sudah ada: Status saat ini tidak terpengaruh, dan prioritas AZ yang sama dapat diaktifkan/dinonaktifkan.

Konsol

Aktifkan/Nonaktifkan prioritas AZ yang sama

  • Saat membuat interface endpoint, konfigurasikan Enable Zone Affinity.

  • Setelah pembuatan, klik ID interface endpoint target. Di tab Informasi Dasar, sesuaikan Enable/Disable di sisi kanan Enable Zone Affinity.

API

Aman PrivateLink

PrivateLink menyediakan tiga tingkat kontrol akses: security group, ACL jaringan, dan kebijakan endpoint. Ketiganya dapat digunakan secara terpisah atau kombinasi untuk mencapai manajemen keamanan granular.

  • Security group: Berlaku untuk elastic network interface di semua zona ketersediaan endpoint, mengontrol traffic dari sumber daya di VPC ke interface endpoint.

    • Saat membuat interface endpoint, Anda harus memilih security group kustom. Setelah pembuatan, Anda dapat menambahkan/menghapus security group, tetapi pastikan setidaknya satu security group tetap dipertahankan.

    • Saat membuat interface endpoint, PrivateLink secara default membuat security group terkelola. Aturan arah keluar secara default mengizinkan semua traffic: mencakup aturan dengan prioritas 1 yang mengizinkan semua traffic ke alamat IPv4/IPv6 mana pun.

      • Security group terkelola dapat dilihat di halaman Konsol ECS - Security Groups.

      • Security group terkelola tidak dapat dimodifikasi atau dihapus, tetapi mengonsumsi kuota security group q_security-groups (jumlah maksimum security group yang dapat dimiliki akun).

    • Jika Anda menambahkan aturan deny arah keluar dengan prioritas 1 ke security group kustom, karena aturan deny dengan prioritas yang sama lebih diutamakan daripada aturan allow, hal ini dapat menyebabkan layanan menjadi tidak dapat diakses. Harap konfigurasikan aturan deny arah keluar dengan hati-hati.

  • ACL jaringan: Mengontrol traffic ke dan dari vSwitch tempat elastic network interface zona ketersediaan endpoint berada.

  • Kebijakan endpoint: Saat menggunakan interface endpoint untuk mengakses layanan Alibaba Cloud, Anda dapat mengonfigurasi Kebijakan endpoint.

    • Layanan Alibaba Cloud yang mendukung akses melalui interface endpoint semuanya mendukung konfigurasi kebijakan endpoint default, memberikan akses penuh ke interface endpoint.

    • Saat ini, hanya Object Storage Service (OSS) dan PAI - AI WorkSpace yang mendukung konfigurasi kebijakan endpoint kustom untuk membatasi akses pengguna tertentu ke sumber daya tertentu.

Konsol

Konfigurasikan security group

Saat mengonfigurasi interface endpoint, Anda menentukan security group yang akan digabungkan. Setelah pembuatan, Anda dapat menambahkan/menghapus security group.

  • Tambahkan security group: Di halaman detail endpoint target, di tab Security Group, klik Join Security Group.

  • Hapus security group: Klik Delete di kolom Actions security group yang telah digabungkan.

Hanya traffic klien yang mematuhi aturan security group yang digabungkan yang dapat mengakses layanan Alibaba Cloud melalui interface endpoint. Anda dapat merujuk pada konfigurasi aturan security group berikut:

  • Arah masuk: Tambahkan hanya aturan yang mengizinkan akses dari alamat IP tertentu. Klien selain IP yang ditentukan tidak dapat mengakses layanan Alibaba Cloud melalui endpoint.

  • Arah keluar: Semua akses diizinkan secara default, artinya instance ECS di security group dapat mengakses sumber daya eksternal.

Konfigurasikan ACL jaringan

  1. Buka halaman Konsol VPC - Network ACL. Setelah memilih wilayah target di bagian atas halaman, klik Create Network ACL.

  2. Konfigurasikan VPC dan pilih VPC tempat interface endpoint berada.

  3. Klik ID instance atau Manage di kolom Actions untuk masuk ke tab Associated Resources. Klik Associate vSwitch, pilih vSwitch target tempat interface endpoint berada, lalu klik OK. vSwitch yang diasosiasikan akan mengontrol traffic arah masuk dan keluar sesuai aturan ACL jaringan.

    Untuk menghapus kontrol, setelah binding, di tab yang sama, klik Unbind di kolom Actions vSwitch target.
  4. Di tab Inbound Rules/Outbound Rules ACL jaringan target, klik Manage Inbound Rule/Manage Outbound Rule. Setelah mencocokkan aturan ACL jaringan berdasarkan Protocol, IP Version, Source IP Address/Destination IP Address, dan Source Port Range, sistem akan menerapkan Policy yang ditentukan ke traffic, mengizinkan/menolak traffic yang sesuai.

Konfigurasikan kebijakan endpoint

Anda dapat mengonfigurasi kebijakan endpoint saat mengakses layanan Alibaba Cloud. Setelah pembuatan, di halaman detail interface endpoint target, di bawah tab Kebijakan Endpoint, klik Edit untuk memodifikasinya.

API

Akses menggunakan nama domain layanan kustom

Saat mengakses layanan Alibaba Cloud di VPC, Anda biasanya menggunakan nama domain layanan tertentu. Jika layanan memiliki nama domain layanan kustom yang dikonfigurasi, Anda dapat mengaktifkan nama domain layanan kustom untuk interface endpoint yang Anda buat. Setelah diaktifkan, Anda dapat terus menggunakan nama domain tersebut untuk mengakses layanan melalui PrivateLink melalui jaringan pribadi tanpa memodifikasi alamat layanan di aplikasi Anda.

Cakupan nama domain layanan kustom adalah VPC tempat interface endpoint berada. Hanya VPC tempat interface endpoint berada yang dapat me-resolve IP pribadi. Setelah VPC lain dan pusat data lokal menjalin konektivitas dengan VPC tempat interface endpoint berada dan mengonfigurasi resolusi DNS, mereka dapat menggunakan nama domain layanan kustom untuk mengakses layanan.

Nama domain layanan kustom yang sama tidak dapat diaktifkan secara bersamaan oleh beberapa interface endpoint di VPC yang sama. Interface endpoint pertama yang mengaktifkannya akan berlaku, dan interface endpoint lain tidak dapat mengaktifkannya.
Hanya setelah layanan Alibaba Cloud mengonfigurasi dan memverifikasi nama domain layanan kustom untuk layanan endpoint, pengguna dapat mengaktifkan nama domain layanan kustom untuk interface endpoint.
Nama domain layanan kustom di-resolve oleh PrivateZone yang di-host oleh PrivateLink.

Aktifkan nama domain layanan kustom untuk interface endpoint

  • Saat membuat interface endpoint, atur Enable Custom Domain Name? ke Enable.

  • Setelah pembuatan, di area Domain Name of Endpoint Service di halaman detail interface endpoint, aktifkan sakelar Custom Domain Name.

    Jika tidak diperlukan lagi, Anda dapat menonaktifkannya di sini.

Akses layanan menggunakan nama domain layanan kustom

  • Akses VPC yang sama: Di dalam VPC tempat interface endpoint berada, Anda dapat langsung menggunakan nama domain layanan kustom untuk mengakses layanan tanpa konfigurasi tambahan.

  • Akses lintas VPC:

    1. Konektivitas jaringan: Rujuk ke Solusi interkoneksi VPC dan pilih peering VPC atau Cloud Enterprise Network (CEN) untuk menghubungkan VPC.

    2. Konfigurasikan resolusi DNS:

      1. Buka Konsol Private DNS. Klik Add Zone, konfigurasikan nama domain layanan kustom, atur cakupan domain ke intranet VPC Alibaba Cloud, lalu pilih VPC target.

      2. Klik ID nama domain. Di tab Settings, pilih Add Record dan tambahkan rekaman CNAME dengan awalan domain @ dan nilai rekaman diatur ke nama domain layanan default.

  • Akses pusat data lokal

    1. Konektivitas jaringan: Rujuk ke Solusi koneksi VPC ke IDC lokal dan pilih Express Connect atau VPN Gateway untuk terhubung ke pusat data lokal.

    2. Konfigurasikan resolusi DNS:

      1. Buka Konsol DNS Privat. Klik Add Inbound Endpoint, dan konfigurasikan Inbound VPC sebagai VPC tempat interface endpoint berada. Untuk memastikan ketersediaan tinggi, pilih minimal dua zona ketersediaan untuk alamat IP layanan traffic masuk.

      2. Konfigurasikan zona forwarder di pusat data lokal.

        Dokumen ini menggunakan BIND sebagai contoh. Jika IDC lokal menggunakan sistem DNS lain, rujuk dokumentasinya untuk mengonfigurasi forwarding kondisional. Prinsip konfigurasinya sama: meneruskan permintaan resolusi DNS untuk nama domain tertentu ke alamat IP layanan inbound endpoint PrivateZone VPC.

        1. Konfigurasikan file BIND.

          Lokasi file konfigurasi BIND bervariasi tergantung sistem operasi. Jalur umum adalah /etc/named.conf dan /etc/bind/named.conf.
          // Contoh: Mengakses layanan pai-dlc. Zona dikonfigurasi sebagai nama domain layanan kustom yang sesuai
          zone "pai-dlc-vpc.cn-beijing.aliyuncs.com" IN {
                 type forward;
                 forwarders {
                     10.0.0.173; // Ganti dengan alamat IP layanan traffic masuk
                     10.0.1.109;
                 };
             };
        2. Restart layanan BIND untuk menerapkan konfigurasi.

          Perintah untuk restart layanan BIND bervariasi tergantung sistem operasi. Perintah umum adalah systemctl restart named.

Putuskan koneksi

Jika Anda tidak lagi perlu mengakses layanan Alibaba Cloud, konsumen layanan dapat menghapus interface endpoint. Penghapusan akan menghentikan koneksi endpoint ke layanan dan tidak dapat dikembalikan. Harap lakukan dengan hati-hati.

Konsol

Di kolom Actions interface endpoint target, klik Delete. Setelah penghapusan, VPC tempat interface endpoint berada tidak akan lagi dapat mengakses layanan Alibaba Cloud yang sesuai melalui PrivateLink. Saat penghapusan, Anda dapat memilih Delete the endpoint zone untuk juga menghapus elastic network interface di zona ketersediaan endpoint.

API

Panggil DeleteVpcEndpoint untuk menghapus interface endpoint.

Jika perlindungan terkelola diaktifkan saat endpoint dibuat (parameter ProtectedEnabled diatur ke true, hanya berlaku untuk panggilan STS), hanya identitas STS yang digunakan saat pembuatan yang dapat melakukan operasi penghapusan atau modifikasi. Untuk menghapusnya, panggil API DeleteVpcEndpoint menggunakan identitas STS yang sama yang digunakan saat pembuatan.
Beberapa endpoint yang dibuat secara otomatis oleh layanan Alibaba Cloud dikelola oleh penyedia layanan, seperti instance Serverless Cloud Message Queue for Apache RocketMQ. Endpoint semacam ini tidak dapat dihapus melalui konsol atau dengan memanggil API DeleteVpcEndpoint, dan operasi tersebut akan mengembalikan error EndpointProtected. Untuk menghapusnya, rilis instance layanan yang sesuai, dan endpoint akan dibersihkan oleh penyedia layanan.

Gunakan interface endpoint untuk mengakses layanan Alibaba Cloud lintas wilayah

Anda dapat membuat interface endpoint dan mengaktifkan endpoint lintas wilayah untuk terhubung ke layanan Alibaba Cloud lintas wilayah melalui PrivateLink.

Saat ini, layanan Alibaba Cloud yang mendukung koneksi lintas wilayah termasuk Bailian - Platform Model Bahasa Besar Alibaba Cloud. Layanan Alibaba Cloud lainnya terus ditambahkan. Untuk terhubung ke layanan Alibaba Cloud lainnya lintas wilayah, Anda dapat mengajukan tiket atau menghubungi account manager Anda.
  • Setelah konsumen layanan mengaktifkan endpoint lintas wilayah dan memilih wilayah layanan, sistem akan secara otomatis menampilkan layanan Alibaba Cloud yang tersedia di wilayah tersebut.

    Tersedia: Layanan Alibaba Cloud telah dideploy di wilayah layanan yang dipilih, dan wilayah yang didukung mencakup wilayah tempat endpoint Anda berada.
    Jika Anda masih tidak dapat memilih layanan yang sesuai saat membuat endpoint, hubungi penyedia layanan untuk mengonfirmasi bahwa akun Anda telah ditambahkan ke daftar putih layanan.
  • Konsumen layanan dapat menggunakan nama domain endpoint untuk mengakses layanan. Saat terhubung ke layanan Alibaba Cloud lintas wilayah, sistem tidak lagi menghasilkan nama domain zona endpoint untuk memastikan aplikasi dapat memanfaatkan kemampuan probing ketersediaan yang sepenuhnya dikelola PrivateLink untuk failover cepat ke zona ketersediaan lain jika terjadi kegagalan AZ.

  • Kami menyarankan membuat interface endpoint di minimal dua zona ketersediaan untuk mencapai ketersediaan tinggi.

Jika layanan Alibaba Cloud dikonfigurasi dengan nama domain layanan kustom, pengguna dapat mengaktifkan nama domain layanan kustom untuk interface endpoint agar dapat mengakses layanan Alibaba Cloud yang sesuai menggunakan nama domain layanan kustom tersebut.

Konsol

  1. Buka halaman Endpoints - Create Endpoint.

  2. Konfigurasikan interface endpoint:

    • Region: Pilih wilayah tempat entri akses layanan Alibaba Cloud berada.

    • Type: Pilih Alibaba Cloud Service.

    • Service Settings: Pilih kotak centang Enable inter-region endpoint dan pilih Service Region.

      Jika Anda mengaktifkan endpoint lintas wilayah untuk menghubungkan antara Tiongkok daratan dan wilayah luar Tiongkok daratan, Anda harus terlebih dahulu menyelesaikan verifikasi identitas perusahaan.
      Jika Anda mengaktifkan endpoint lintas wilayah untuk menghubungkan antara Tiongkok daratan dan wilayah luar Tiongkok daratan, baca komitmen kepatuhan transfer data lintas batas dan pilih I have read and agree to the compliance commitments above..
    • Available Services: Dari daftar layanan Alibaba Cloud yang didukung di wilayah layanan, pilih layanan target berdasarkan nama layanan endpoint.

    • Inter-Region Bandwidth Configuration:

      • Billing Method: Billed by CDT. Biaya traffic lintas wilayah ditagih secara seragam oleh CDT. Untuk daftar lengkap item penagihan, rujuk ke Cross-region PrivateLink.

      • Bandwidth:

        • Untuk interkoneksi antar wilayah di dalam Tiongkok daratan, bandwidth lintas wilayah maksimum default adalah 1000 Mbps, yang dapat disesuaikan melalui kuota pvl_quota_cross_region_ep_max_bandwidth_payg_china.

        • Untuk interkoneksi antar wilayah di luar Tiongkok daratan, bandwidth lintas wilayah maksimum default adalah 100 Mbps, yang dapat disesuaikan melalui kuota pvl_quota_cross_region_ep_max_bandwidth_payg_oversea.

        • Untuk interkoneksi antara Tiongkok daratan dan wilayah luar Tiongkok daratan, bandwidth lintas wilayah maksimum default adalah 100 Mbps, yang dapat disesuaikan melalui kuota pvl_quota_cross_region_ep_max_bandwidth_payg_cross_border.

    • Untuk konfigurasi lainnya, rujuk ke Buat/Hapus interface endpoint.

API

Panggil CreateVpcEndpoint untuk membuat interface endpoint.

Layanan Alibaba Cloud menggunakan reverse endpoint untuk mengakses sumber daya yang diotorisasi pengguna

Setelah pengguna memberikan otorisasi, layanan Alibaba Cloud dapat menggunakan reverse endpoint untuk mengakses sumber daya tertentu di VPC pengguna secara aman melalui jaringan pribadi. Pengguna dapat lebih lanjut mengontrol cakupan sumber daya yang dapat diakses oleh layanan Alibaba Cloud melalui security group dan ACL jaringan.

  • Security group berlaku untuk elastic network interface di semua zona ketersediaan endpoint, mengontrol traffic dari reverse endpoint ke sumber daya di VPC.

  • Setelah membuat reverse endpoint, PrivateLink secara default membuat security group terkelola. Aturan arah masuk secara default mengizinkan semua traffic: mencakup aturan dengan prioritas 1 yang mengizinkan semua traffic dari alamat IPv4/IPv6 mana pun.

    • Security group terkelola dapat dilihat di halaman Konsol ECS - Security Groups.

    • Security group terkelola tidak dapat dimodifikasi atau dihapus, tetapi mengonsumsi kuota security group q_security-groups (jumlah maksimum security group yang dapat dimiliki akun).

Cakupan yang didukung: Layanan Alibaba Cloud yang mendukung akses melalui reverse endpoint.
Pastikan bahwa layanan PrivateLink telah diaktifkan, serta VPC dan vSwitch serta security group telah dibuat di wilayah target.
Reverse endpoint tidak mendukung akses dual-stack.

Konsol

Buat titik akhir balik

  1. Buka halaman Endpoints - Create Endpoint.

  2. Konfigurasikan reverse endpoint:

    • Basic Settings

      • Region: Pilih wilayah tempat sumber daya yang diakses oleh layanan Alibaba Cloud berada.

      • Endpoint Type: Pilih reverse endpoint.

      • Nama dan deskripsi: Mengidentifikasi sumber daya cloud secara seragam.

    • Type: Pilih Alibaba Cloud Service.

    • Available Services: Pilih layanan Alibaba Cloud yang akan diakses berdasarkan nama layanan endpoint.

    • Network Settings: Untuk memastikan ketersediaan layanan yang tinggi, kami menyarankan memilih vSwitch di minimal dua zona ketersediaan. Anda dapat menentukan alamat IP dari vSwitch untuk elastic network interface di zona ketersediaan endpoint. Jika tidak ditentukan, sistem akan menetapkannya secara otomatis.

    • Security Group: Berlaku untuk elastic network interface di semua zona ketersediaan endpoint. Reverse endpoint hanya mengizinkan layanan Alibaba Cloud untuk secara proaktif mengakses sumber daya pengguna.

Hapus reverse endpoint

Di kolom Actions reverse endpoint target, klik Delete. Setelah penghapusan, layanan Alibaba Cloud yang sesuai tidak akan lagi dapat mengakses sumber daya tertentu di VPC pengguna melalui reverse endpoint.

API

Informasi lebih lanjut

Perbedaan dengan titik akhir gerbang

Gateway endpoint tidak bergantung pada PrivateLink dan hanya mendukung akses ke sejumlah terbatas layanan Alibaba Cloud.

Fitur

Gateway endpoint

PrivateLink

Kasus penggunaan

Gunakan kebijakan endpoint bersama dengan kebijakan bucket OSS untuk mengurangi risiko akses tidak sah dan menerapkan autentikasi dua arah:

  • Kontrol sumber: VPC hanya dapat mengakses bucket tertentu.

  • Kontrol tujuan: Bucket OSS hanya dapat diakses dari VPC tertentu.

Solusi standar untuk akses privat dari VPC ke layanan Alibaba Cloud. Mendukung lebih banyak jenis layanan dan kemampuan lanjutan dibandingkan gateway endpoint.

Jenis layanan yang didukung

Saat ini hanya mendukung OSS.

Mendukung banyak layanan Alibaba Cloud dan layanan yang dibuat pengguna, termasuk layanan yang disediakan oleh ISV.

Kemampuan keamanan VPC

Hanya mendukung kebijakan endpoint.

Mendukung security group, ACL jaringan, dan kebijakan endpoint.

Kemampuan jaringan

Tidak mendukung jaringan kompleks. Dapat bertentangan dengan blok CIDR layanan Alibaba Cloud (100.x.x.x/8).

Mendukung jaringan kompleks. Kompatibel dengan peering VPC, CEN, Express Connect, dan gateway VPN untuk konektivitas lintas wilayah dan cloud hibrida.

Kemampuan O&M

Tidak ada

Mendukung flow log untuk auditing dan troubleshooting.

Biaya

Gratis.

Biaya mencakup biaya instans dan biaya transfer data.

Untuk layanan yang dibuat pengguna, Anda memilih apakah konsumen atau penyedia yang membayar.