A VPC integration instance otimiza a rede entre o API Gateway e sua VPC. Esse recurso permite acesso direto por IP privado aos serviços de backend, sem necessidade de autorização individual por recurso.
Casos de uso
A VPC integration instance é uma instância dedicada do API Gateway que otimiza a rede entre o serviço e sua VPC. Veja os cenários típicos:
Acesso a múltiplos recursos de backend em uma única VPC. Cenário comum em arquiteturas de microsserviços ou descoberta de serviços (como Nacos), em que as APIs se conectam a diversos serviços (ECS, SLB) na mesma VPC.
-
Conectividade de nuvem híbrida. Serviços de backend em ambientes híbridos frequentemente exigem requisições originadas de um IP privado dentro da VPC. As instâncias de integração VPC do
API Gatewayatendem a esse requisito. Para mais informações, consulte Cenário 3: Acessar um serviço de backend implantado em um data center on-premises a partir de uma instância ECS implantada no Alibaba Cloud.
Diferenças em relação às instâncias dedicadas convencionais
A tabela a seguir compara os dois tipos de instância.
|
Tipo |
Instância de integração VPC |
Instância dedicada convencional |
|
Endereço IP de saída* da instância de gateway |
Endereço IP privado da VPC à qual a instância está conectada. |
Endereço IP na faixa 100...*. |
|
Encaminhamento para múltiplos recursos na mesma VPC |
Recomendado. Exemplo: registro e descoberta de serviços. |
Suportado, mas exige configurar uma |
|
Encaminhamento para recursos em múltiplas VPCs |
Não suportado. Estabeleça manualmente a conectividade de rede entre as VPCs. |
Recomendado. Configure múltiplas |
|
Processo de configuração |
Especifique a VPC de destino durante a criação da instância. Nenhuma configuração adicional de API é necessária. |
Exige configurar uma |
O endereço IP de saída é o IP de origem identificado pelo serviço de backend ao receber uma requisição do
API Gateway.VPC access authorization: Instâncias dedicadas convencionais exigem uma
VPC access authorizationpara acessar recursos da VPC. Para mais informações, consulte Usar um recurso em uma VPC como serviço de backend de uma API.Instâncias de integração VPC não oferecem suporte à integração com DataWorks. Apenas instâncias dedicadas convencionais suportam DataWorks.
Adquirir uma instância de integração VPC
Na página de compra do API Gateway, defina Type como VPC integration instance.

Configure os seguintes parâmetros para uma VPC integration instance:
VPC ID: VPC à qual se conectar. Este valor não pode ser alterado após a criação.
CIDR Block: Bloco CIDR para a instância do
API Gateway. Este bloco não deve entrar em conflito com o bloco CIDR dovSwitchselecionado. Conflitos causam falha na criação da instância.-
Zona e grupo de segurança: O
API Gatewaycria uma ENI novSwitche noSecurity Groupda zona especificada e a vincula à instância doAPI Gateway. Seus recursos da VPC devem estar dentro do bloco CIDR dovSwitchespecificado e no mesmo grupo de segurança. As regras de saída do grupo de segurança devem permitir tráfego para a faixa de IP de destino.ImportanteO
API Gatewayutiliza um bloco CIDR interno de recursos. OvSwitchespecificado não deve sobrepor este bloco CIDR interno. Para obter a lista de blocos CIDR reservados pelasVPC integration instancesem cada região, consulte Blocos CIDR reservados por região. Função vinculada ao serviço: O
API Gatewayrequer uma função vinculada ao serviço para gerenciar recursos de ENI em sua VPC. Para mais detalhes sobre essa função, consulte AliyunServiceRoleForApiGatewayConnectUserVpc.
Sobre a ENI criada pelo API Gateway em sua VPC:
-
A ENI reside em sua VPC e está sujeita às configurações de rede e regras de segurança dela, como grupos de segurança.
Se o backend for uma instância ECS no mesmo grupo de segurança da ENI e a comunicação intra-grupo estiver habilitada, nenhuma regra de saída adicional será necessária.
Se o backend for uma instância CLB, as regras de saída do grupo de segurança devem permitir tráfego para a faixa de IP de destino, independentemente de a instância CLB estar ou não no mesmo
vSwitch.
A ENI criada pelo
API Gatewaynão gera cobranças adicionais.
Uso
Adicionar blocos CIDR acessíveis
Por padrão, uma VPC integration instance acessa apenas serviços dentro do bloco CIDR do vSwitch especificado na criação. Para acessar outros blocos CIDR, adicione-os na seção VPC network access da página de detalhes da instância no console do API Gateway:
Faça login no console do
API Gateway. No painel de navegação à esquerda, clique em Instances.176-
178
Localize a
VPC integration instancedesejada e clique em Add na coluna Access Allowed From. -
Adicione um bloco CIDR selecionando-o na lista suspensa ou inserindo-o manualmente.
NotaUm bloco CIDR inserido manualmente deve estar contido ou conectado à VPC especificada durante a criação da instância.
Compatibilidade com VPC access authorization
Usar VPC access authorization como serviço de backend
As VPC integration instances podem utilizar VPC access authorizations existentes como serviços de backend. A instância se conecta ao destino da VPC access authorization por meio da ENI em sua VPC.
Antes de configurar uma VPC access authorization para uma API ou plug-in em uma VPC integration instance, verifique o seguinte:
O VPC ID na definição da
VPC access authorizationcorresponde ao ID of the VPC connected to the instance.-
O private IP address do serviço na
VPC access authorizationestá dentro do accessible CIDR block of the VPC integration instance.NotaAo publicar uma API ou modificar um
plug-in, caso receba uma mensagem de erro comoinstance cannot connect to the backend xxx.xxx.xxx.xxx., verifique se o accessible CIDR block da instância inclui o endereço IP privado mencionado no erro.
Alterar a instância de um grupo de APIs
Para migrar um API Group para uma VPC integration instance, altere a instância vinculada de Serverless ou dedicada convencional para uma VPC integration instance.
Faça login no console do API Gateway. No painel de navegação à esquerda, escolha Manage APIs > API Groups.
Encontre o grupo a ser migrado e clique no nome dele para acessar a página de detalhes.
Clique em Modify Instance for API Group Deployment e selecione a instância de integração VPC criada.
-
O
API Gatewayvalida asVPC access authorizationsutilizadas pelas APIs eplug-insnoAPI Group. Se a validação for bem-sucedida, a migração será concluída. Em caso de falha, o sistema reverte a operação e exibe o motivo.Importante-
Antes da migração, o sistema valida os seguintes itens para APIs e
plug-insbaseados em VPC:O VPC ID na definição da
VPC access authorizationcorresponde ao ID of the VPC connected to the instance.O private IP address do serviço na
VPC access authorizationestá dentro do accessible CIDR block of the VPC integration instance.
Se o seu
API Grouputilizar umaVPC access authorization, garanta que o security group do serviço ECS/SLB correspondente seja o mesmo security group especificado ao criar aVPC integration instance.Após a migração, o endereço IP de saída muda. Se o backend utilizar uma lista de permissões, adicione o novo IP de saída antes de iniciar a migração.
-
Blocos CIDR reservados por região
China (Hangzhou)
|
Zone |
Reserved CIDR block |
|
cn-hangzhou-b |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
cn-hangzhou-d |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
|
cn-hangzhou-e |
192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16 |
|
cn-hangzhou-f |
192.168.48.0/20, 172.19.48.0/20 e 172.20.0.0/16 |
|
cn-hangzhou-g |
192.168.64.0/20, 172.19.64.0/20 e 172.20.0.0/16 |
|
cn-hangzhou-h |
192.168.80.0/20, 172.19.80.0/20 e 172.20.0.0/16 |
|
cn-hangzhou-i |
192.168.96.0/20, 172.19.96.0/20 e 172.20.0.0/16 |
|
cn-hangzhou-j |
192.168.112.0/20, 172.19.112.0/20 e 172.20.0.0/16 |
|
cn-hangzhou-k |
192.168.128.0/20, 172.19.128.0/20 e 172.20.0.0/16 |
China (Shanghai)
|
Zone |
Reserved CIDR block |
|
cn-shanghai-a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
cn-shanghai-b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
|
cn-shanghai-c |
192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16 |
|
cn-shanghai-d |
192.168.48.0/20, 172.19.48.0/20 e 172.20.0.0/16 |
|
cn-shanghai-e |
192.168.64.0/20, 172.19.64.0/20 e 172.20.0.0/16 |
|
cn-shanghai-f |
192.168.80.0/20, 172.19.80.0/20 e 172.20.0.0/16 |
|
cn-shanghai-g |
192.168.96.0/20, 172.19.96.0/20 e 172.20.0.0/16 |
|
cn-shanghai-k |
192.168.112.0/20, 172.19.112.0/20 e 172.20.0.0/16 |
|
cn-shanghai-l |
192.168.128.0/20, 172.19.128.0/20 e 172.20.0.0/16 |
|
cn-shanghai-m |
192.168.144.0/20, 172.19.144.0/20 e 172.20.0.0/16 |
|
cn-shanghai-n |
192.168.160.0/20, 172.19.160.0/20 e 172.20.0.0/16 |
China East 2 Finance
|
Zone |
Reserved CIDR block |
|
cn-shanghai-finance-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.21.0.0/16 |
|
cn-shanghai-finance-1b |
192.168.16.0/20, 172.19.16.0/20 e 172.21.0.0/16 |
|
cn-shanghai-finance-1f |
192.168.32.0/20, 172.19.32.0/20 e 172.21.0.0/16 |
|
cn-shanghai-finance-1g |
192.168.48.0/20, 172.19.48.0/20 e 172.21.0.0/16 |
|
cn-shanghai-finance-1k |
192.168.64.0/20, 172.19.64.0/20 e 172.21.0.0/16 |
|
cn-shanghai-finance-1z |
192.168.80.0/20, 172.19.80.0/20 e 172.21.0.0/16 |
China (Beijing)
|
Zone |
Reserved CIDR block |
|
cn-beijing-a |
192.168.0.0/20, 172.19.0.0/20 e 172.22.0.0/16 |
|
cn-beijing-b |
192.168.16.0/20, 172.19.16.0/20 e 172.22.0.0/16 |
|
cn-beijing-c |
192.168.32.0/20, 172.19.32.0/20 e 172.22.0.0/16 |
|
cn-beijing-d |
192.168.48.0/20, 172.19.48.0/20 e 172.22.0.0/16 |
|
cn-beijing-e |
192.168.64.0/20, 172.19.64.0/20 e 172.22.0.0/16 |
|
cn-beijing-f |
192.168.80.0/20, 172.19.80.0/20 e 172.22.0.0/16 |
|
cn-beijing-g |
192.168.96.0/20, 172.19.96.0/20 e 172.22.0.0/16 |
|
cn-beijing-h |
192.168.112.0/20, 172.19.112.0/20 e 172.22.0.0/16 |
|
cn-beijing-i |
192.168.128.0/20, 172.19.128.0/20 e 172.22.0.0/16 |
|
cn-beijing-j |
192.168.144.0/20, 172.19.144.0/20 e 172.22.0.0/16 |
|
cn-beijing-k |
192.168.160.0/20, 172.19.160.0/20 e 172.22.0.0/16 |
|
cn-beijing-l |
192.168.176.0/20, 172.19.176.0/20 e 172.22.0.0/16 |
China North 2 Finance
|
Zone |
Reserved CIDR block |
|
cn-beijing-finance-1k |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
cn-beijing-finance-1l |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
China (Shenzhen)
|
Zone |
Reserved CIDR block |
|
cn-shenzhen-a |
192.168.0.0/20, 172.19.0.0/20 e 172.23.0.0/16 |
|
cn-shenzhen-b |
192.168.16.0/20, 172.19.16.0/20 e 172.23.0.0/16 |
|
cn-shenzhen-c |
192.168.32.0/20, 172.19.32.0/20 e 172.23.0.0/16 |
|
cn-shenzhen-d |
192.168.48.0/20, 172.19.48.0/20 e 172.23.0.0/16 |
|
cn-shenzhen-e |
192.168.64.0/20, 172.19.64.0/20 e 172.23.0.0/16 |
|
cn-shenzhen-f |
192.168.80.0/20, 172.19.80.0/20 e 172.23.0.0/16 |
China South 1 Finance
|
Zone |
Reserved CIDR block |
|
cn-shenzhen-finance-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
cn-shenzhen-finance-1b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
|
cn-shenzhen-finance-1d |
192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16 |
|
cn-shenzhen-finance-1e |
192.168.48.0/20, 172.19.48.0/20 e 172.20.0.0/16 |
Heyuan ACDR Auto
|
Zone |
Reserved CIDR block |
|
cn-heyuan-acdr-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
cn-heyuan-acdr-1b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
China (Zhangjiakou)
|
Zone |
Reserved CIDR block |
|
cn-zhangjiakou-a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
cn-zhangjiakou-b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
|
cn-zhangjiakou-c |
192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16 |
China (Chengdu)
|
Zone |
Reserved CIDR block |
|
cn-chengdu-a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
cn-chengdu-b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
China (Qingdao)
|
Zone |
Reserved CIDR block |
|
cn-qingdao-b |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
cn-qingdao-c |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
China (Hong Kong)
|
Zone |
Reserved CIDR block |
|
cn-hongkong-b |
192.168.0.0/20, 172.19.0.0/20 e 172.21.0.0/16 |
|
cn-hongkong-c |
192.168.16.0/20, 172.19.16.0/20 e 172.21.0.0/16 |
|
cn-hongkong-d |
192.168.32.0/20, 172.19.32.0/20 e 172.21.0.0/16 |
Singapore
|
Zone |
Reserved CIDR block |
|
ap-southeast-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.21.0.0/16 |
|
ap-southeast-1b |
192.168.16.0/20, 172.19.16.0/20 e 172.21.0.0/16 |
|
ap-southeast-1c |
192.168.32.0/20, 172.19.32.0/20 e 172.21.0.0/16 |
Indonesia (Jakarta)
|
Zone |
Reserved CIDR block |
|
ap-southeast-5a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
ap-southeast-5b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
|
ap-southeast-5c |
192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16 |
Malaysia (Kuala Lumpur)
|
Zone |
Reserved CIDR block |
|
ap-southeast-3a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
ap-southeast-3b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
Japan (Tokyo)
|
Zone |
Reserved CIDR block |
|
ap-northeast-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.21.0.0/16 |
|
ap-northeast-1b |
192.168.16.0/20, 172.19.16.0/20 e 172.21.0.0/16 |
|
ap-northeast-1c |
192.168.32.0/20, 172.19.32.0/20 e 172.21.0.0/16 |
South Korea (Seoul)
|
Zone |
Reserved CIDR block |
|
ap-northeast-2a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
Germany (Frankfurt)
|
Zone |
Reserved CIDR block |
|
eu-central-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
eu-central-1b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
|
eu-central-1c |
192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16 |
UK (London)
|
Zone |
Reserved CIDR block |
|
eu-west-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
eu-west-1b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
US (Silicon Valley)
|
Zone |
Reserved CIDR block |
|
us-west-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
us-west-1b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
US (Virginia)
|
Zone |
Reserved CIDR block |
|
us-east-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
|
us-east-1b |
192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16 |
UAE (Dubai)
|
Zone |
Reserved CIDR block |
|
me-east-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16 |
SAU (Riyadh - Partner Region)
|
Zone |
Reserved CIDR block |
|
me-central-1a |
192.168.0.0/20, 172.19.0.0/20 e 172.16.20.0/24 |
|
me-central-1b |
192.168.16.0/20, 172.19.16.0/20 e 172.16.20.0/24 |