Todos os produtos
Search
Central de documentação

PrivateLink:Como funciona

Última atualização: Aug 21, 2026

O PrivateLink permite que uma Virtual Private Cloud (VPC) ou um data center on-premises acesse serviços da Alibaba Cloud, aplicações SaaS de parceiros e serviços criados por usuários em outras VPCs com segurança e confiabilidade. Essa conexão utiliza a rede interna da Alibaba Cloud, elimina a exposição à internet pública, simplifica a arquitetura de rede e reduz riscos de segurança.

Por exemplo, um consumidor de service cria um endpoint para acessar um endpoint service fornecido por um provedor de service. O consumidor e o provedor podem pertencer à mesma conta ou a contas diferentes.

image

Conceitos básicos

Provedor de service

Como proprietário do service, o provedor utiliza recursos da Alibaba Cloud para criar e oferecer um endpoint service aos consumidores. Os consumidores acessam o service por meio de um endpoint associado ao endpoint service.

  • Recursos de service: Um endpoint service pode utilizar balanceadores de carga implantados em várias zonas de disponibilidade como recursos de service. Os tipos de recurso suportados incluem Network Load Balancer (NLB), Application Load Balancer (ALB), Classic Load Balancer (CLB) e Gateway Load Balancer (GWLB).

  • Nome do endpoint service: Identificador exclusivo do endpoint service. O consumidor utiliza esse nome para especificar o service alvo ao crie um endpoint.

  • Lista de permissões de service: Por padrão, um endpoint service não fica visível para todos os consumidores. Caso o provedor deseje permitir que uma VPC em outra conta da Alibaba Cloud acesse o endpoint service, ele deve adicionar o ID dessa conta à lista de permissões de service.

    Após a criação de um endpoint service, a conta do provedor é adicionada automaticamente à lista de permissões de service.
  • Status do endpoint service: Creating, Modifying, Available ou Deleting.

Consumidor de service

O consumidor de service crie um endpoint para acessar um endpoint service a partir de uma VPC ou de um data center on-premises.

  • Tipo de endpoint: O consumidor crie um endpoint de um tipo específico com base no endpoint service que deseja acessar.

    Um gateway endpoint não depende do PrivateLink. Ele atua como um gateway virtual para que uma VPC acesse serviços cloud específicos, utilizando o espaço de endereçamento reservado 100.64.0.0/10 e políticas de endpoint para garantir acesso mais seguro. Atualmente, o Object Storage Service (OSS) é o único service cloud que suporta gateway endpoints.
    • Interface endpoint: O consumidor utiliza este tipo para acessar um endpoint service cujos recursos são instâncias NLB, CLB ou ALB.

    • Gateway Load Balancer endpoint: O consumidor utiliza este tipo para acessar um endpoint service que tem uma instância GWLB como recurso. É possível configure este endpoint como o próximo salto em uma tabela de rotas da VPC para direcionar o tráfego.

    • Reverse endpoint: Permite que o provedor inicie o acesso a serviços cloud dentro da VPC do consumidor. Configure um grupo de segurança no reverse endpoint para restringir o escopo de acesso. Esses endpoints conectam-se apenas a endpoint services destinados a serviços da Alibaba Cloud.

  • Zona de disponibilidade do endpoint: Ao crie um endpoint, o PrivateLink provisiona uma elastic network interface (ENI) na zona de disponibilidade especificada para servir como ponto de entrada local do service.

  • Política de endpoint: Configure uma política de endpoint em um interface endpoint apenas para acesso a serviços da Alibaba Cloud. Por padrão, qualquer usuário ou service dentro da VPC com credenciais válidas da conta Alibaba Cloud pode acessar qualquer recurso no service correspondente.

  • Status do endpoint: Creating, Modifying, Available ou Deleting.

Conexão do endpoint

Quando um consumidor crie um endpoint, o endpoint service do provedor recebe uma solicitação de conexão. Após o provedor aceitar a solicitação, estabelece-se uma conexão entre o endpoint e o endpoint service.

Uma conexão de endpoint pode apresentar um dos seguintes status: Connecting, Connected, Disconnecting, Disconnected, Modifying, Deleting ou Service Deleted.

O estado Disconnected pode ocorrer pelos seguintes motivos:

  • O endpoint service não está configurado para aceitação automática de conexões. Assim, após a criação do endpoint, seu status permanece como Disconnected.

  • O endpoint service rejeitou a solicitação de conexão vinda do endpoint ou ainda não aprovou a conexão.

  • Existe pagamento pendente associado ao endpoint.

  • Há pagamento pendente relacionado ao endpoint service.

Atributos principais

Nome de domínio do endpoint service

Ao crie um interface endpoint, a Alibaba Cloud gera nomes de domínio regionais e zonais para conexão ao service:

  • Nome de domínio do endpoint service: endpoint_id.endpoint_service_id.service_region.privatelink.aliyuncs.com

    • endpoint_id: ID do endpoint, gerado automaticamente após sua criação.

    • endpoint_service_id: ID do endpoint service.

    • service_region: ID da região onde o service está localizado, como cn-hangzhou.

    • privatelink.aliyuncs.com: Sufixo de domínio fixo.

  • Nome de domínio zonal: endpoint_id-endpoint_zone.endpoint_service_id.service_region.privatelink.aliyuncs.com

    • endpoint_zone: ID da zona de disponibilidade do endpoint, como cn-hangzhou-j.

    • -: Hífen que separa o ID do endpoint e o ID da zona de disponibilidade.

Para acessar serviços da Alibaba Cloud em uma VPC, geralmente utiliza-se um nome de domínio específico. Se o service possuir um nome de domínio personalizado, ative-o no interface endpoint criado. Isso permite continuar usando o mesmo nome de domínio para acessar o service via PrivateLink, sem necessidade de modifique o endereço do service na aplicação.

Um nome de domínio personalizado tem validade apenas dentro da VPC onde o interface endpoint reside. Somente essa VPC consegue resolver o nome de domínio para um endereço IP privado. Outras VPCs e data centers on-premises podem usar o nome de domínio personalizado para acessar o service após estabelecerem conexão com a VPC do endpoint e configurarem a resolução DNS.

Versões de IP

O provedor pode oferecer um endpoint service ao consumidor utilizando IPv4 ou pilha dupla.

  • A opção de pilha dupla só estará disponível se todos os recursos associados ao endpoint service suportarem esse modo.

  • Caso o endpoint service suporte pilha dupla, o consumidor poderá crie um endpoint nesse formato, permitindo que clientes acessem o service tanto via IPv4 quanto IPv6.

Alta disponibilidade no acesso ao service

  1. Configure recursos de service para o endpoint service em múltiplas zonas de disponibilidade.

    • Para recursos NLB ou ALB, adicione instâncias distribuídas por várias zonas de disponibilidade.

    • Se o recurso for uma instância CLB, adicione múltiplas instâncias com zonas de disponibilidade primárias distintas.

  2. Selecione vSwitches em pelo menos duas zonas de disponibilidade ao crie um interface endpoint.

  3. Utilize o nome de domínio do endpoint para acessar o service. A Alibaba Cloud fornece verificações de integridade totalmente gerenciadas para realizar failover rapidamente para outras zonas caso ocorra falha:

    • O sistema monitora continuamente a integridade dos endereços IP das ENIs nas diferentes zonas de disponibilidade do endpoint. Ao detectar anomalias, remove o registro DNS correspondente para evitar interrupções ou perda de dados.

    • Após a resolução do problema, o sistema restaura automaticamente o registro DNS.

Elasticidade e limitação de taxa

Desempenho elástico

O PrivateLink oferece dimensionamento automático elástico:

  • Fornece dimensionamento automático no nível da zona de disponibilidade. A largura de banda suportada por cada endpoint aumenta automaticamente conforme o crescimento do negócio.

  • Oferece limites elásticos específicos baseados no tipo de endpoint e no tipo de recurso de service.

  • A métrica de largura de banda elástica reflete apenas a capacidade das ENIs nas zonas de disponibilidade do endpoint. A capacidade real de ponta a ponta depende do tipo de recurso de backend e da capacidade de processamento da aplicação.

Entre em contato com seu gerente de conta caso sua aplicação exija throughput maior.

Tipo de endpoint

Tipo de recurso de service

Largura de banda elástica

Interface endpoint

NLB

A capacidade inicial padrão é de 10 Gbps. A partir de 1º de fevereiro de 2026, novos interface endpoints poderão escalar até 50 Gbps.

Quando o endpoint estiver distribuído por múltiplas zonas de disponibilidade, a largura de banda máxima será Número de zonas de disponibilidade × 50 Gbps.

Interface endpoint

ALB

A capacidade inicial padrão é de 5 Gbps, podendo escalar até 25 Gbps.

Quando o endpoint estiver distribuído por múltiplas zonas de disponibilidade, a largura de banda máxima será Número de zonas de disponibilidade × 25 Gbps.

Interface endpoint

CLB

Cada endpoint suporta largura de banda máxima de até 5 Gbps por zona de disponibilidade.

Quando o endpoint estiver distribuído por múltiplas zonas de disponibilidade, a largura de banda máxima será Número de zonas de disponibilidade × 5 Gbps.

Quando o recurso de service for CLB, o limite padrão de largura de banda de conexão para um endpoint é 3.072 Mbps. A menos que o provedor ajuste esse limite, a largura de banda de cada endpoint em cada zona não poderá exceder este valor.

Gateway Load Balancer endpoint

GWLB

A capacidade inicial padrão é de 5 Gbps, podendo escalar até 25 Gbps.

Quando o endpoint estiver distribuído por múltiplas zonas de disponibilidade, a largura de banda máxima será Número de zonas de disponibilidade × 25 Gbps.

Largura de banda elástica e limitação de taxa

  • Largura de banda elástica: Capacidade de dimensionamento automático do sistema no nível da zona de disponibilidade. Representa a largura de banda máxima que um endpoint pode suportar dentro de cada zona sem exigir configuração manual.

  • Limitação de taxa: Política de controle de tráfego configurada pelo provedor para uma conexão de endpoint, visando evitar sobrecarga nos recursos de backend. O provedor pode defina valores distintos para diferentes conexões.

    • Mecanismo de herança: Quando o provedor defina um valor de limitação para uma conexão, as ENIs do endpoint em cada zona herdam e aplicam automaticamente esse valor, permitindo controle preciso do tráfego.

    • Como visualize:

      • Chame GetVpcEndpointAttribute e verifique as informações de Bandwidth na resposta.

      • Na página de detalhes do endpoint, visualize Bandwidth Limit na seção Basic Information.

Limites de desempenho de fluxo único

Para garantir desempenho e estabilidade, o PrivateLink utiliza uma arquitetura de cluster distribuído de alta confiabilidade dentro de cada zona de disponibilidade do endpoint. O tráfego é distribuído uniformemente entre vários dispositivos do cluster para encaminhamento. Consequentemente, a largura de banda de um único fluxo fica limitada ao desempenho de um único dispositivo. A métrica de largura de banda elástica e o valor de limitação atingem seus limites máximos apenas quando múltiplos fluxos são utilizados.

Além disso, o PrivateLink é uma conexão de rede privada de ponta a ponta. A capacidade real do link completo também depende do tipo de recurso de backend e da capacidade de processamento da aplicação. Como as políticas de limitação são aplicadas independentemente em cada dispositivo, o valor efetivo pode exceder o limite configurado. Recomendamos realizar testes de estresse e configure monitoramento conforme suas necessidades de negócio. Quando o desempenho ultrapassar a métrica máxima, seu tráfego poderá sofrer perda de pacotes.