O PrivateLink permite que uma Virtual Private Cloud (VPC) ou um data center on-premises acesse serviços da Alibaba Cloud, aplicações SaaS de parceiros e serviços criados por usuários em outras VPCs com segurança e confiabilidade. Essa conexão utiliza a rede interna da Alibaba Cloud, elimina a exposição à internet pública, simplifica a arquitetura de rede e reduz riscos de segurança.
Por exemplo, um consumidor de service cria um endpoint para acessar um endpoint service fornecido por um provedor de service. O consumidor e o provedor podem pertencer à mesma conta ou a contas diferentes.
Conceitos básicos
Provedor de service
Como proprietário do service, o provedor utiliza recursos da Alibaba Cloud para criar e oferecer um endpoint service aos consumidores. Os consumidores acessam o service por meio de um endpoint associado ao endpoint service.
Recursos de service: Um endpoint service pode utilizar balanceadores de carga implantados em várias zonas de disponibilidade como recursos de service. Os tipos de recurso suportados incluem Network Load Balancer (NLB), Application Load Balancer (ALB), Classic Load Balancer (CLB) e Gateway Load Balancer (GWLB).
Nome do endpoint service: Identificador exclusivo do endpoint service. O consumidor utiliza esse nome para especificar o service alvo ao crie um endpoint.
-
Lista de permissões de service: Por padrão, um endpoint service não fica visível para todos os consumidores. Caso o provedor deseje permitir que uma VPC em outra conta da Alibaba Cloud acesse o endpoint service, ele deve adicionar o ID dessa conta à lista de permissões de service.
Após a criação de um endpoint service, a conta do provedor é adicionada automaticamente à lista de permissões de service.
Status do endpoint service: Creating, Modifying, Available ou Deleting.
Consumidor de service
O consumidor de service crie um endpoint para acessar um endpoint service a partir de uma VPC ou de um data center on-premises.
-
Tipo de endpoint: O consumidor crie um endpoint de um tipo específico com base no endpoint service que deseja acessar.
Um gateway endpoint não depende do PrivateLink. Ele atua como um gateway virtual para que uma VPC acesse serviços cloud específicos, utilizando o espaço de endereçamento reservado 100.64.0.0/10 e políticas de endpoint para garantir acesso mais seguro. Atualmente, o Object Storage Service (OSS) é o único service cloud que suporta gateway endpoints.
Interface endpoint: O consumidor utiliza este tipo para acessar um endpoint service cujos recursos são instâncias NLB, CLB ou ALB.
Gateway Load Balancer endpoint: O consumidor utiliza este tipo para acessar um endpoint service que tem uma instância GWLB como recurso. É possível configure este endpoint como o próximo salto em uma tabela de rotas da VPC para direcionar o tráfego.
Reverse endpoint: Permite que o provedor inicie o acesso a serviços cloud dentro da VPC do consumidor. Configure um grupo de segurança no reverse endpoint para restringir o escopo de acesso. Esses endpoints conectam-se apenas a endpoint services destinados a serviços da Alibaba Cloud.
Zona de disponibilidade do endpoint: Ao crie um endpoint, o PrivateLink provisiona uma elastic network interface (ENI) na zona de disponibilidade especificada para servir como ponto de entrada local do service.
Política de endpoint: Configure uma política de endpoint em um interface endpoint apenas para acesso a serviços da Alibaba Cloud. Por padrão, qualquer usuário ou service dentro da VPC com credenciais válidas da conta Alibaba Cloud pode acessar qualquer recurso no service correspondente.
Status do endpoint: Creating, Modifying, Available ou Deleting.
Conexão do endpoint
Quando um consumidor crie um endpoint, o endpoint service do provedor recebe uma solicitação de conexão. Após o provedor aceitar a solicitação, estabelece-se uma conexão entre o endpoint e o endpoint service.
Uma conexão de endpoint pode apresentar um dos seguintes status: Connecting, Connected, Disconnecting, Disconnected, Modifying, Deleting ou Service Deleted.
O estado Disconnected pode ocorrer pelos seguintes motivos:
O endpoint service não está configurado para aceitação automática de conexões. Assim, após a criação do endpoint, seu status permanece como Disconnected.
O endpoint service rejeitou a solicitação de conexão vinda do endpoint ou ainda não aprovou a conexão.
Existe pagamento pendente associado ao endpoint.
Há pagamento pendente relacionado ao endpoint service.
Atributos principais
Nome de domínio do endpoint service
Ao crie um interface endpoint, a Alibaba Cloud gera nomes de domínio regionais e zonais para conexão ao service:
-
Nome de domínio do endpoint service: endpoint_id.endpoint_service_id.service_region.privatelink.aliyuncs.com
endpoint_id: ID do endpoint, gerado automaticamente após sua criação.
endpoint_service_id: ID do endpoint service.
service_region: ID da região onde o service está localizado, como cn-hangzhou.
privatelink.aliyuncs.com: Sufixo de domínio fixo.
-
Nome de domínio zonal: endpoint_id-endpoint_zone.endpoint_service_id.service_region.privatelink.aliyuncs.com
endpoint_zone: ID da zona de disponibilidade do endpoint, como cn-hangzhou-j.
-: Hífen que separa o ID do endpoint e o ID da zona de disponibilidade.
Para acessar serviços da Alibaba Cloud em uma VPC, geralmente utiliza-se um nome de domínio específico. Se o service possuir um nome de domínio personalizado, ative-o no interface endpoint criado. Isso permite continuar usando o mesmo nome de domínio para acessar o service via PrivateLink, sem necessidade de modifique o endereço do service na aplicação.
Um nome de domínio personalizado tem validade apenas dentro da VPC onde o interface endpoint reside. Somente essa VPC consegue resolver o nome de domínio para um endereço IP privado. Outras VPCs e data centers on-premises podem usar o nome de domínio personalizado para acessar o service após estabelecerem conexão com a VPC do endpoint e configurarem a resolução DNS.
Versões de IP
O provedor pode oferecer um endpoint service ao consumidor utilizando IPv4 ou pilha dupla.
A opção de pilha dupla só estará disponível se todos os recursos associados ao endpoint service suportarem esse modo.
Caso o endpoint service suporte pilha dupla, o consumidor poderá crie um endpoint nesse formato, permitindo que clientes acessem o service tanto via IPv4 quanto IPv6.
Alta disponibilidade no acesso ao service
-
Configure recursos de service para o endpoint service em múltiplas zonas de disponibilidade.
Para recursos NLB ou ALB, adicione instâncias distribuídas por várias zonas de disponibilidade.
Se o recurso for uma instância CLB, adicione múltiplas instâncias com zonas de disponibilidade primárias distintas.
Selecione vSwitches em pelo menos duas zonas de disponibilidade ao crie um interface endpoint.
-
Utilize o nome de domínio do endpoint para acessar o service. A Alibaba Cloud fornece verificações de integridade totalmente gerenciadas para realizar failover rapidamente para outras zonas caso ocorra falha:
O sistema monitora continuamente a integridade dos endereços IP das ENIs nas diferentes zonas de disponibilidade do endpoint. Ao detectar anomalias, remove o registro DNS correspondente para evitar interrupções ou perda de dados.
Após a resolução do problema, o sistema restaura automaticamente o registro DNS.
Elasticidade e limitação de taxa
Desempenho elástico
O PrivateLink oferece dimensionamento automático elástico:
Fornece dimensionamento automático no nível da zona de disponibilidade. A largura de banda suportada por cada endpoint aumenta automaticamente conforme o crescimento do negócio.
Oferece limites elásticos específicos baseados no tipo de endpoint e no tipo de recurso de service.
A métrica de largura de banda elástica reflete apenas a capacidade das ENIs nas zonas de disponibilidade do endpoint. A capacidade real de ponta a ponta depende do tipo de recurso de backend e da capacidade de processamento da aplicação.
Entre em contato com seu gerente de conta caso sua aplicação exija throughput maior.
|
Tipo de endpoint |
Tipo de recurso de service |
Largura de banda elástica |
|
Interface endpoint |
NLB |
A capacidade inicial padrão é de 10 Gbps. A partir de 1º de fevereiro de 2026, novos interface endpoints poderão escalar até 50 Gbps. Quando o endpoint estiver distribuído por múltiplas zonas de disponibilidade, a largura de banda máxima será |
|
Interface endpoint |
ALB |
A capacidade inicial padrão é de 5 Gbps, podendo escalar até 25 Gbps. Quando o endpoint estiver distribuído por múltiplas zonas de disponibilidade, a largura de banda máxima será |
|
Interface endpoint |
CLB |
Cada endpoint suporta largura de banda máxima de até 5 Gbps por zona de disponibilidade. Quando o endpoint estiver distribuído por múltiplas zonas de disponibilidade, a largura de banda máxima será Quando o recurso de service for CLB, o limite padrão de largura de banda de conexão para um endpoint é 3.072 Mbps. A menos que o provedor ajuste esse limite, a largura de banda de cada endpoint em cada zona não poderá exceder este valor. |
|
Gateway Load Balancer endpoint |
GWLB |
A capacidade inicial padrão é de 5 Gbps, podendo escalar até 25 Gbps. Quando o endpoint estiver distribuído por múltiplas zonas de disponibilidade, a largura de banda máxima será |
Largura de banda elástica e limitação de taxa
Largura de banda elástica: Capacidade de dimensionamento automático do sistema no nível da zona de disponibilidade. Representa a largura de banda máxima que um endpoint pode suportar dentro de cada zona sem exigir configuração manual.
-
Limitação de taxa: Política de controle de tráfego configurada pelo provedor para uma conexão de endpoint, visando evitar sobrecarga nos recursos de backend. O provedor pode defina valores distintos para diferentes conexões.
Mecanismo de herança: Quando o provedor defina um valor de limitação para uma conexão, as ENIs do endpoint em cada zona herdam e aplicam automaticamente esse valor, permitindo controle preciso do tráfego.
-
Como visualize:
Chame GetVpcEndpointAttribute e verifique as informações de
Bandwidthna resposta.Na página de detalhes do endpoint, visualize Bandwidth Limit na seção Basic Information.
Limites de desempenho de fluxo único
Para garantir desempenho e estabilidade, o PrivateLink utiliza uma arquitetura de cluster distribuído de alta confiabilidade dentro de cada zona de disponibilidade do endpoint. O tráfego é distribuído uniformemente entre vários dispositivos do cluster para encaminhamento. Consequentemente, a largura de banda de um único fluxo fica limitada ao desempenho de um único dispositivo. A métrica de largura de banda elástica e o valor de limitação atingem seus limites máximos apenas quando múltiplos fluxos são utilizados.
Além disso, o PrivateLink é uma conexão de rede privada de ponta a ponta. A capacidade real do link completo também depende do tipo de recurso de backend e da capacidade de processamento da aplicação. Como as políticas de limitação são aplicadas independentemente em cada dispositivo, o valor efetivo pode exceder o limite configurado. Recomendamos realizar testes de estresse e configure monitoramento conforme suas necessidades de negócio. Quando o desempenho ultrapassar a métrica máxima, seu tráfego poderá sofrer perda de pacotes.