Por padrão, o MaxCompute opera em uma rede isolada. Para acessar endpoints públicos, recursos de VPC ou outros serviços da Alibaba Cloud — ou para alcançar o MaxCompute a partir da sua VPC — configure uma conexão de rede.
Seis soluções de rede estão disponíveis. Esta página aborda seus cenários de uso, regiões suportadas e limitações.
Como funciona
O MaxCompute se conecta a serviços externos por meio de uma camada de proxy. O diagrama a seguir ilustra a arquitetura de rede.
As seis soluções de rede dividem-se em duas categorias:
Acesso de saída (MaxCompute acessando serviços externos): Acesso à internet, conexão dedicada VPC e acesso a serviços da Alibaba Cloud.
Acesso de entrada (serviços externos acessando o MaxCompute): VPC PrivateLink, peering de VPC e Cloud Enterprise Network (CEN).
Escolha uma solução de rede
A tabela a seguir resume cada solução disponível.
|
Solução |
Direção |
Quando usar |
Mecanismos de computação suportados |
|
Saída |
Acessar um endereço IP público ou nome de domínio a partir do MaxCompute |
UDF, Spark, MapReduce (MR), PyODPS/Mars |
|
|
Saída |
Acessar recursos de VPC como RDS, clusters HBase ou clusters Hadoop a partir do MaxCompute |
SQL, UDF, Spark, PyODPS/Mars, tabela externa, arquitetura data lakehouse |
|
|
Saída |
Acessar OSS, DLF, Tablestore ou Hologres por meio de endereços de rede interna |
SQL, UDF, Spark, PyODPS/Mars, tabela externa, arquitetura data lakehouse |
|
|
Entrada |
Conectar-se ao MaxCompute por um endpoint privado a partir da sua VPC |
-- |
|
|
Entrada |
Acessar o MaxCompute a partir de uma VPC em outra região |
-- |
|
|
Entrada |
Interconectar VPCs em diferentes regiões utilizando a Cloud Enterprise Network (CEN) |
-- |
Soluções de acesso de saída
Acesso à internet
Acesse um endereço IP público ou nome de domínio a partir de tarefas de função definida pelo usuário (UDF), Spark, MapReduce (MR) ou PyODPS/Mars.
Visão geral da configuração:
Para IPs públicos ou nomes de domínio padrão (como aliyun.com), adicione-os ou remova-os diretamente na seção Project Management do console do MaxCompute.
Caso a validação automática falhe, envie um ticket. A análise leva até três dias úteis. Após a aprovação, o MaxCompute poderá acessar o endereço IP ou nome de domínio alvo, desde que não haja restrições de segurança.
Se o alvo possuir restrições de controle de acesso, entre em contato com o administrador do serviço para removê-las e permitir que o MaxCompute alcance o endpoint.
Conexão dedicada VPC
Acesse recursos de VPC — como RDS, clusters HBase e clusters Hadoop — a partir de cargas de trabalho do MaxCompute SQL, UDF, Spark, PyODPS/Mars, tabela externa ou arquitetura data lakehouse.
Visão geral da configuração:
Faça login no console VPC e conceda permissões ao MaxCompute.
Crie uma conexão entre o MaxCompute e a VPC no console do MaxCompute.
Após criar a conexão, uma interface de rede elástica (ENI) aparecerá no console. O grupo de segurança especificado controla as regras de acesso para essa ENI.
Se o serviço alvo tiver controle de acesso ativado, adicione o endereço IP da ENI ou o bloco CIDR do vSwitch à sua lista de permissões.
O MaxCompute conecta-se a apenas uma VPC. Para alcançar outras VPCs na mesma região ou em regiões diferentes, conecte-as à VPC configurada por meio de peering de VPC, CEN ou outros métodos de interconexão.
Acesso a serviços da Alibaba Cloud
Acesse serviços da Alibaba Cloud como OSS, DLF, Tablestore e Hologres por meio de endereços de rede interna a partir de cargas de trabalho do MaxCompute SQL, UDF, Spark, PyODPS/Mars, tabela externa ou arquitetura data lakehouse.
Regras de endpoint:
|
Método de acesso |
Tipo de endpoint necessário |
|
Tabela externa OSS ou Tablestore |
Apenas endpoint interno |
|
UDF chamando OSS ou Tablestore |
Apenas endpoint público |
|
Tabela externa Hologres |
Nome de domínio de rede clássica (consulte o endereço Classic Network em Endpoints) |
Soluções de acesso de entrada
|
Solução |
Quando usar |
Detalhes |
|
Conectar-se ao MaxCompute por um endpoint privado a partir da sua VPC |
Tópico vinculado |
|
|
Acessar o MaxCompute a partir de uma VPC em outra região |
Tópico vinculado |
|
|
Interconectar VPCs em diferentes regiões usando CEN |
Tópico vinculado |
Regiões suportadas
O acesso à internet e a conexão dedicada VPC estão disponíveis apenas nas seguintes regiões.
Acesso à internet
Regiões suportadas:
China (Hangzhou), China (Shanghai), China (Beijing), China (Zhangjiakou), China (Ulanqab), China (Shenzhen) e China (Hong Kong)
Japão (Tóquio), Singapura, Malásia (Kuala Lumpur), Indonésia (Jacarta), Alemanha (Frankfurt), EUA (Vale do Silício) e EUA (Virgínia)
Alvos suportados: Endereços IP públicos ou nomes de domínio.
Conexão dedicada VPC
Regiões e zonas suportadas:
|
Região |
Zonas |
|
China (Hangzhou) |
H, I, J, K |
|
China (Beijing) |
F, G, H, I, L |
|
China (Shanghai) |
B, E, G, M, N |
|
China (Zhangjiakou) |
A, B, C |
|
China (Ulanqab) |
B, C |
|
China (Shenzhen) |
C, D, E, F |
|
China (Hong Kong) |
B, C |
|
China (Shanghai) Finance Cloud |
F |
|
Japão (Tóquio) |
A, B |
|
Singapura |
A, B, C |
|
Malásia (Kuala Lumpur) |
A, B |
|
Indonésia (Jacarta) |
A, B |
|
Alemanha (Frankfurt) |
A, B, C |
|
EUA (Vale do Silício) |
A, B |
|
EUA (Virgínia) |
A, B |
Alvos suportados: Endereços IP ou nomes de domínio de VPC, RDS, clusters HBase, clusters Hadoop.
Limitações
O acesso de saída à internet e à VPC a partir do MaxCompute é um serviço gratuito sujeito às seguintes limitações:
|
Limitação |
Descrição |
|
Reexecuções por failover |
A conectividade de rede é garantida, mas o failover pode reexecutar nós em operações de rede acionadas pelo seu código. Certifique-se de que seu código seja idempotente. Prefira operações de leitura. Para escritas, implemente proteções contra dados inconsistentes decorrentes de execuções repetidas. |
|
Capacidade do proxy |
O acesso passa por um proxy com capacidade de encaminhamento limitada. Utilize conexões persistentes e limite a concorrência. O excesso de conexões pode causar falhas nas requisições. |
|
Sem garantia de largura de banda |
A largura de banda não é garantida e pode resultar em execução lenta das tarefas. A Alibaba Cloud não se responsabiliza por degradação de desempenho devido a limitações de largura de banda. |
|
IPs de saída limitados |
O proxy utiliza um número limitado de endereços IP de saída. Se encontrar comportamentos anormais de conexão, entre em contato com o suporte técnico da Alibaba Cloud. |
|
Alteração de IPs de saída |
Os endereços IP de saída podem mudar. Não dependa de controle de acesso baseado em IP no serviço alvo. A Alibaba Cloud não garante que os IPs de saída do proxy permaneçam inalterados. |
Mesmo após estabelecer uma conexão de rede, você ainda pode enfrentar problemas de acesso ao executar jobs devido a restrições de rede na ferramenta utilizada. Por exemplo, se usar o DataWorks para sincronização ou limpeza de dados, garanta que o grupo de recursos do DataWorks consiga se conectar à fonte de dados e que a lista de permissões do sandbox permita o acesso. Consulte Soluções de conexão de rede.
FAQ
Falha na resolução DNS sob alta concorrência
Durante tarefas UDF ou Spark, requisições de alta concorrência para um nome de domínio alvo podem sobrecarregar a resolução DNS.
Resolva o nome de domínio para um endereço IP durante a inicialização da tarefa e utilize o IP resolvido para todas as requisições subsequentes. Veja mais em Alta concorrência causa falhas na resolução DNS.
Falha no acesso HTTPS ao usar endereço IP diretamente
Quando uma tarefa Spark ou UDF acessa um serviço remoto de VPC (como KMS ou OSS) via HTTPS, a conexão por endereço IP em vez de nome de domínio causa erro de validação de certificado.
Adicione o nome de domínio ao cabeçalho Host da requisição para resolver o erro de validação. Consulte Usar um endereço IP para acessar um serviço HTTPS.