O ApsaraDB RDS oferece endpoints privados e públicos para conexões na mesma VPC, entre VPCs diferentes, ambientes on-premises e internet. Selecione o tipo de endpoint e configure o controle de acesso antes de se conectar.
As instâncias do RDS operam em uma Virtual Private Cloud (VPC). O método de conexão depende do local de execução da aplicação. Escolher o tipo correto de endpoint inicialmente evita retrabalho nas regras de rede.
Cenários de conexão
Identifique seu cenário e siga o guia de configuração correspondente.
|
Cenário |
Endpoint recomendado |
Observações |
|
Aplicação na mesma VPC da instância RDS |
Endpoint privado |
Menor latência; nenhuma configuração adicional necessária se a VPC e a sub-rede já estiverem alinhadas |
|
Aplicação em VPC diferente |
Endpoint privado (via peering de VPC) |
Configure uma conexão de peering de VPC antes de usar o endpoint privado |
|
Aplicação on-premises via conexão dedicada |
Endpoint privado (via Express Connect ou VPN Gateway) |
Exige circuito do Express Connect ou VPN Gateway entre o data center e a VPC |
|
Aplicação conectada pela internet |
Endpoint público |
Ative o endpoint público na instância e restrinja o acesso com uma lista de permissões de IP |
Ativar um endpoint público expõe a instância à internet. Sempre configure uma lista de permissões de IP para restringir o acesso a endereços conhecidos. Desative o endpoint público quando não for mais necessário.
Tipos de endpoint
Cada instância RDS pode ter até dois endpoints: um privado e um público.
Endpoint privado
O sistema atribui um endpoint privado automaticamente durante a criação da instância. Esse endpoint é acessível apenas de dentro da VPC, de uma rede com peering ou de uma conexão dedicada. Use endpoints privados para cargas de trabalho em produção para reduzir a latência e evitar custos de transferência de dados pela rede pública.
Endpoint público
O endpoint público vem desativado por padrão. Ative-o apenas quando a aplicação precisar se conectar fora do Alibaba Cloud e adicione os endereços IP da aplicação à lista de permissões de IP antes de testar a conectividade.
Controle de acesso à rede
O RDS utiliza duas camadas de controle de acesso:
Lista de permissões de IP — Define quais endereços IP podem alcançar a instância. Toda instância possui um grupo padrão. Adicione os IPs do servidor da aplicação antes da primeira tentativa de conexão.
-
Grupo de segurança — É possível vincular um grupo de segurança do Elastic Compute Service (ECS) a uma instância RDS para aplicar regras de entrada adicionais. As regras do grupo de segurança vigoram juntamente com a lista de permissões de IP.
ImportanteAtivar um endpoint privado não desativa automaticamente o endpoint público. Se os requisitos de segurança proibirem o acesso público, desative explicitamente o endpoint público após confirmar a conectividade privada.
Métodos de autenticação
O RDS oferece suporte a diversos métodos de autenticação. Escolha o mais adequado à sua infraestrutura de identidade:
Conta e senha do banco de dados — Método mais comum. Crie uma conta de banco de dados no console do RDS e use o nome de usuário e a senha na string de conexão.
Criptografia SSL/TLS — Criptografa a conexão entre a aplicação e a instância RDS. Ative o SSL/TLS na instância, baixe o certificado CA e configure o cliente para verificar a identidade do servidor. Compatível com todos os outros métodos de autenticação.
Autenticação Kerberos — Disponível para instâncias RDS SQL Server integradas a um domínio do Microsoft Active Directory. Requer um conector do Active Directory configurado no console do Alibaba Cloud.
Proxy de banco de dados e pool de conexões
Se a aplicação abrir muitas conexões de curta duração, considere ativar o proxy de banco de dados do RDS. O proxy mantém um pool de conexões persistentes com a instância primária, reduzindo a sobrecarga de conexões e suavizando picos de tráfego.
Principais comportamentos do proxy:
Disponibiliza um endpoint de proxy dedicado, separado do endpoint da instância primária.
Oferece suporte à separação de leitura e escrita: requisições de escrita vão para a instância primária; as de leitura são distribuídas para instâncias somente leitura.
Mantém as conexões com a instância RDS mesmo durante desconexões e reconexões frequentes da aplicação.
Tópicos relacionados
Solicitar um endpoint público
Configurar uma lista de permissões de IP
Configurar peering de VPC para acesso entre VPCs
Ativar criptografia SSL/TLS
Criar e usar uma instância de proxy de banco de dados