O PrivateLink conecta sua Virtual Private Cloud (VPC) ou data center on-premises aos serviços da Alibaba Cloud, a aplicações SaaS de parceiros e a serviços personalizados em outras VPCs com segurança e confiabilidade. Essa conexão ocorre pela rede interna da Alibaba Cloud, simplificando a arquitetura de rede e aumentando a segurança ao manter o tráfego fora da internet pública.
Por exemplo, para acessar um serviço criado por usuário, o consumidor do serviço cria um endpoint para se conectar a um endpoint service fornecido por um provedor de serviços. O consumidor e o provedor podem estar na mesma conta da Alibaba Cloud ou em contas diferentes.
Conceitos principais
Provedor de serviços
Como proprietário do serviço, o provedor utiliza recursos da Alibaba Cloud para criar e oferecer um endpoint service aos consumidores. O consumidor acessa o serviço conectando-se a um endpoint vinculado a esse endpoint service.
Recursos de serviço: Um endpoint service pode usar balanceadores de carga implantados em várias zonas de disponibilidade como recursos de serviço. Os tipos de recurso compatíveis incluem Network Load Balancer (NLB), Application Load Balancer (ALB), Classic Load Balancer (CLB) e Gateway Load Balancer (GWLB).
Nome do endpoint service: Identificador exclusivo do endpoint service. Ao criar um endpoint, o consumidor usa esse nome para identificar o serviço de destino.
-
Lista de permissões de serviço: Por padrão, um endpoint service não fica visível para todos os consumidores. Para conceder acesso a uma VPC em outra conta da Alibaba Cloud, o provedor deve adicionar o ID da conta do consumidor à lista de permissões de serviço.
Após a criação de um endpoint service, o sistema adiciona automaticamente o ID da conta do provedor à lista de permissões de serviço.
Status do endpoint service: Creating, Modifying, Available, Deleting.
Consumidor do serviço
O consumidor do serviço cria um endpoint para acessar um endpoint service a partir de uma VPC ou de um data center on-premises.
-
Tipo de endpoint: O consumidor cria um tipo específico de endpoint conforme o endpoint service que precisa acessar.
Um gateway endpoint é um recurso separado que não depende do PrivateLink. Ele atua como um gateway virtual quando uma VPC acessa serviços específicos da nuvem, utiliza o espaço de endereços IP reservado 100.64.0.0/10 e oferece acesso mais seguro por meio de políticas de endpoint. Atualmente, o único serviço de nuvem compatível com gateway endpoints é o Object Storage Service (OSS) .
Interface endpoint: O consumidor utiliza este endpoint para acessar um endpoint service que usa instâncias NLB, CLB ou ALB como recursos de serviço.
Gateway load balancer endpoint: O consumidor usa este endpoint para acessar um endpoint service que tem instâncias GWLB como recursos de serviço. É possível configurar esse tipo de endpoint como o próximo salto em uma tabela de rotas da VPC para direcionar o tráfego.
Reverse endpoint: Permite que o provedor inicie conexões com serviços de nuvem dentro da VPC do consumidor. O consumidor pode restringir o acesso do provedor configurando grupos de segurança no reverse endpoint. Reverse endpoints conectam-se apenas a endpoint services de serviços da Alibaba Cloud.
Zona de disponibilidade do endpoint: Quando o consumidor cria um endpoint, o PrivateLink cria uma elastic network interface na zona de disponibilidade especificada. Essa interface serve como ponto de entrada local para o tráfego do serviço.
Política de endpoint: Configure uma política de endpoint em um interface endpoint apenas durante o acesso a um serviço da Alibaba Cloud. Por padrão, qualquer usuário ou serviço dentro da VPC com credenciais válidas da Alibaba Cloud pode acessar qualquer recurso no serviço correspondente.
Status do endpoint: Creating, Modifying, Available, Deleting.
Conexão do endpoint
Ao criar um endpoint, o consumidor gera uma solicitação de conexão recebida pelo endpoint service do provedor. Após o provedor aceitar a solicitação, estabelece-se uma conexão entre o endpoint e o endpoint service.
Uma conexão de endpoint pode apresentar os seguintes estados: Connecting, Connected, Disconnecting, Disconnected, Modifying, Deleting ou EndpointServiceDeleted.
O estado Disconnected ocorre nas seguintes situações:
Caso o endpoint service não esteja configurado para aceitar conexões automaticamente, o estado inicial do endpoint será Disconnected.
O endpoint service rejeitou a solicitação de conexão ou ainda não a aprovou.
Existe pagamento pendente no endpoint.
Há pagamento pendente no endpoint service.
Atributos principais
Nome de domínio do endpoint service
Quando o consumidor cria um interface endpoint, a Alibaba Cloud gera os seguintes nomes de domínio no nível de região e de zona para a conexão de serviço:
-
Nome de domínio do endpoint service: endpoint_id.endpoint_service_id.service_region.privatelink.aliyuncs.com
endpoint_id: ID do endpoint, gerado automaticamente após a criação.
endpoint_service_id: ID do endpoint service.
service_region: ID da região onde o serviço está implantado, como cn-hangzhou.
privatelink.aliyuncs.com: Sufixo fixo do domínio.
-
Nome de domínio específico da zona: endpoint_id-endpoint_zone.endpoint_service_id.service_region.privatelink.aliyuncs.com
endpoint_zone: ID da zona de disponibilidade do endpoint, como cn-hangzhou-j.
-: Hífen que separa o ID do endpoint e o ID da zona de disponibilidade.
Ao acessar um serviço da Alibaba Cloud a partir de uma VPC, geralmente se usa um nome de domínio específico. Se o serviço estiver configurado com um nome de domínio de serviço personalizado, ative esse recurso no interface endpoint. Depois de ativado, continue usando o mesmo nome de domínio para acessar o serviço via PrivateLink sem alterar o endereço na sua aplicação.
Um nome de domínio de serviço personalizado tem validade apenas dentro da VPC onde reside o interface endpoint, e somente essa VPC consegue resolvê-lo para um endereço IP privado. Outras VPCs e data centers on-premises podem usar o nome de domínio personalizado para acessar o serviço, desde que estejam conectados à VPC do interface endpoint e tenham a resolução DNS configurada.
Versão do IP
O provedor pode oferecer um endpoint service em IPv4 ou dual-stack.
Selecione dual-stack apenas quando todos os recursos de serviço adicionados ao endpoint service forem compatíveis com dual-stack.
Se o endpoint service for compatível com dual-stack, o consumidor poderá configurar um endpoint dual-stack, permitindo que os clientes acessem o serviço usando endereços IPv4 e IPv6.
Alta disponibilidade para acesso ao serviço
-
Configure recursos de serviço para o endpoint service em várias zonas de disponibilidade.
Para recursos NLB, ALB ou GWLB, adicione instâncias que abranjam múltiplas zonas de disponibilidade.
Para recursos CLB, adicione várias instâncias CLB com zonas de disponibilidade primárias diferentes.
Selecione vSwitches em pelo menos duas zonas de disponibilidade ao criar um interface endpoint.
-
Use o nome de domínio do endpoint para acessar o serviço. A Alibaba Cloud fornece verificações de integridade totalmente gerenciadas para garantir failover rápido caso uma zona de disponibilidade fique indisponível:
O sistema monitora em tempo real a disponibilidade dos IPs das elastic network interfaces em diferentes zonas de disponibilidade do endpoint. Se detectar uma anomalia, ele removerá o registro DNS correspondente para evitar interrupções de serviço ou perda de dados.
Após a resolução da falha, o PrivateLink restaura automaticamente o registro DNS correspondente.
Elasticidade e limitação de taxa
Desempenho elástico
O PrivateLink oferece dimensionamento elástico automático:
A largura de banda de cada endpoint em uma zona de disponibilidade escala automaticamente conforme o tráfego.
Fornece limites de dimensionamento diferentes com base no tipo de endpoint e no tipo de recurso de serviço.
A métrica de largura de banda elástica reflete apenas a capacidade da interface de rede do endpoint em uma zona de disponibilidade. A capacidade real ponta a ponta depende do tipo de recurso de serviço de backend e do poder de processamento da aplicação.
Caso sua aplicação exija maior throughput, entre em contato com seu gerente de conta para solicitar um aumento.
Tipo de endpoint | Tipo de recurso de serviço | Largura de banda elástica |
interface endpoint | NLB | A largura de banda inicial padrão é de 10 Gbps. Para interface endpoints criados a partir de 1º de fevereiro de 2026, a largura de banda máxima pode escalar até 50 Gbps. Se um endpoint abranger várias zonas de disponibilidade, sua largura de banda máxima será |
interface endpoint | ALB | A largura de banda inicial padrão é de 5 Gbps e pode escalar até o máximo de 25 Gbps. Se um endpoint abranger várias zonas de disponibilidade, sua largura de banda máxima será |
interface endpoint | CLB | O PrivateLink suporta largura de banda máxima de até 5 Gbps para cada endpoint em cada zona de disponibilidade. Se um endpoint abranger várias zonas de disponibilidade, sua largura de banda máxima será Se o tipo de recurso de serviço for CLB, a limitação de conexão padrão para uma conexão de endpoint é de 3.072 Mbps. A largura de banda máxima da conexão não excede esse limite. Caso o provedor não altere o valor de limitação da conexão, cada endpoint suportará uma largura de banda de no máximo 3.072 Mbps em cada zona de disponibilidade. |
gateway load balancer endpoint | GWLB | A largura de banda inicial padrão é de 5 Gbps e pode escalar até o máximo de 25 Gbps. Se um endpoint abranger várias zonas de disponibilidade, sua largura de banda máxima será |
Largura de banda elástica e limitação de taxa
Largura de banda elástica: Dimensionamento automático de largura de banda fornecido pelo sistema no nível da zona de disponibilidade. Representa a largura de banda máxima suportada por cada endpoint dentro de cada zona e não requer pré-configuração.
-
Limitação de taxa: Política de controle de tráfego configurada pelo provedor para uma conexão de endpoint, visando evitar sobrecarga nos recursos de serviço de backend. O provedor pode definir valores de limitação diferentes para conexões distintas.
Mecanismo de herança: Quando o provedor define um limite de taxa em uma conexão de endpoint, as elastic network interfaces desse endpoint em cada zona de disponibilidade herdam e aplicam automaticamente esse limite, permitindo controle preciso do tráfego.
-
Como visualizar o limite:
Chame a operação GetVpcEndpointAttribute e verifique o valor
Bandwidth.Na página de detalhes do endpoint, visualize o Bandwidth Limit na seção Basic Information.
Note que a limitação de taxa não representa um compromisso de acordo de nível de serviço (SLA). Devido à arquitetura distribuída, o valor de limitação de um endpoint é distribuído entre vários dispositivos dentro de uma zona de disponibilidade. Alcançar o limite configurado exige múltiplas conexões. O desempenho real da limitação pode variar e ocasionalmente exceder o limite definido.