PrivateLink は、Alibaba Cloud の VPC またはオンプレミスデータセンターから他の VPC 内のサービスへの安全でプライベートなアクセスを提供し、ネットワークアーキテクチャを簡素化し、パブリックインターネットのリスクを軽減します。PrivateLink を使用して SLS にアクセスします。
PrivateLink を使用する理由
パブリックインターネット経由でクラウドサービスにアクセスすると、いくつかの課題が生じます。
-
データセキュリティ:パブリックインターネット経由のアクセスでは、機密情報が漏洩する可能性があります。
-
アドレスの競合:デフォルトのクラウドサービス CIDR ブロックが、データセンターの CIDR ブロックと重複する可能性があります。
-
トラフィックガバナンス:従来のプライベートアクセスでは、クラウドサービスのトラフィックを独立して監査することが困難です。
PrivateLink は、これらの課題に対処します。
-
データプライバシー:トラフィックはパブリックインターネットを経由しないため、データ漏洩のリスクが軽減されます。
-
アーキテクチャの簡素化:クラウド環境とオンプレミス環境間のルーティングの複雑さとアドレスの競合を解消します。
-
きめ細かいアクセス制御:ソース認証により、精密な権限管理が可能になります。VPC フローログとトラフィックミラーリングにより、包括的なトラフィック監査を実現します。
前提条件
-
PrivateLink は現在、許可リスト機能です。この機能を使用するには、チケットを送信する必要があります。
-
エンドポイントを作成するリージョンに、VPC と vSwitch が作成されている必要があります。詳細については、「VPC の作成と管理」をご参照ください。
-
同じ VPC 内に ECS インスタンスが作成されている必要があります。詳細については、「コンソールでの ECS インスタンスの購入と使用」をご参照ください。
課金
-
PrivateLink の有効化は無料です。有効化後、インスタンスとトラフィック処理に対して時間単位で課金されます。詳細については、「PrivateLink の課金」をご参照ください。
-
サービス利用者とサービスプロバイダーは、異なる Alibaba Cloud アカウントを使用でき、料金はいずれかのアカウントに請求できます。詳細については、「支払者」をご参照ください。
操作手順
-
エンドポイントを作成します。
-
VPC コンソールにログインします。
-
左側のナビゲーションペインで、エンドポイントをクリックします。
-
上部メニューで、アクセスする SLS リソースのリージョンを選択します。
-
エンドポイント ページで、[インターフェイスエンドポイント] タブをクリックし、次に エンドポイントの作成 をクリックします。
-
エンドポイントの作成 ページで、次のパラメーターを設定します。その他のパラメーターはデフォルト値を使用します。
パラメータ
説明
[ノード名]
エンドポイントのカスタム名を入力します。
[エンドポイントタイプ]
インターフェイスエンドポイント経由でサービスにアクセスするには、interface[エンドポイント] を選択します。
[エンドポイントサービス]
Alibaba Cloud サービス をクリックします。検索ボックスに
com.aliyuncs.privatelink.${region_id}.logを入力し、エンドポイントサービスを選択します。説明-
${region_id}を SLS プロジェクトのリージョン ID に置き換えます。例:中国 (杭州) の場合はcn-hangzhouです。詳細については、「サポートされているリージョン」をご参照ください。 -
1 つのエンドポイントは、1 つのエンドポイントサービスにのみ関連付けられます。
[VPC]
エンドポイントを作成する VPC を選択します。
[セキュリティグループ]
エンドポイントの Elastic Network Interface (ENI) のトラフィックを制御するセキュリティグループを選択します。
[ゾーンと vSwitch]
エンドポイントサービスがサポートされている利用可能なゾーンを選択し、そのゾーン内の vSwitch を選択します。選択した各 vSwitch にエンドポイント ENI が自動的に作成されます。
-
-
[作成]をクリックします。
作成後、SLS にアクセスするためのエンドポイントドメイン名をメモします。
詳細ページの下部にある [エンドポイントサービスドメイン名] セクションには、デフォルトサービスドメイン名 (形式:
ep-{instance-id}.log.cn-hangzhou.privatelink.aliyuncs.com) と カスタムサービスドメイン名 (*.cn-hangzhou-internal.log.aliyuncs.com、有効化後に利用可能) が一覧表示されます。
-
-
エンドポイントドメイン名を使用して SLS にアクセスします。
-
ECS インスタンスに接続します。詳細については、「ECS インスタンスへの接続」をご参照ください。
-
SDK を使用して、エンドポイントドメイン名経由で SLS にアクセスします。
import com.aliyun.openservices.log.Client; import com.aliyun.openservices.log.exception.LogException; public class CreateProject { public static void main(String[] args) throws LogException { // この例では、環境変数から AccessKey ID と AccessKey シークレットを取得する方法を示します。 String accessId = System.getenv("ALIBABA_CLOUD_ACCESS_KEY_ID"); String accessKey = System.getenv("ALIBABA_CLOUD_ACCESS_KEY_SECRET"); // プロジェクト名を入力します。 String projectName = "ali-test-project"; // エンドポイントドメイン名を入力します。 String host = "https://cn-hangzhou-internal.log.aliyuncs.com"; // Simple Log Service クライアントを作成します。 Client client = new Client(host, accessId, accessKey); // プロジェクトを作成します。 try { String projectDescription = "project description"; System.out.println("ready to create project"); client.CreateProject(projectName, projectDescription); System.out.println(String.format("create project %s success",projectName)); } catch (LogException e) { System.out.println("LogException e :" + e.toString()); System.out.println("error code :" + e.GetErrorCode()); System.out.println("error message :" + e.GetErrorMessage()); } } }
-