Por padrão, o Tablestore permite acesso por meio de uma VPC, da rede clássica ou do console. Altere o tipo de acesso à rede e vincule uma VPC a uma instância para garantir que os recursos do Tablestore sejam acessíveis apenas pela VPC vinculada. Essa configuração impede o acesso pela rede pública, pela rede clássica ou por outras VPC s não vinculadas e assegura a segurança do acesso à rede.
Tipos de rede da instância
Por padrão, o Tablestore cria um endpoint público, um endpoint de VPC e um endpoint de rede clássica para cada instância. Para mais informações, consulte Endpoints.
-
Endpoint público: acessível pela internet. Use um endpoint público para acessar os recursos do Tablestore.
ImportanteO acesso ao Tablestore pela internet gera taxas de transferência de dados de saída. Para mais informações, consulte Visão geral do faturamento.
Endpoint de rede clássica: visível para servidores ECS na mesma região. O acesso ao Tablestore a partir de um servidor ECS na rede clássica da mesma região oferece menor latência de resposta e não gera tráfego de rede pública.
Nome de domínio da VPC: visível para aplicações em um ambiente de VPC. As aplicações nesse ambiente podem usar o nome de domínio da VPC para acessar o Tablestore. Para mais informações, consulte O que é uma Virtual Private Cloud (VPC)?.
O Tablestore oferece suporte a várias combinações de tipos de rede de instância para atender a diferentes requisitos de segurança.
|
Tipo de rede da instância |
Descrição |
|
Custom |
Por padrão, instâncias recém-criadas não permitem acesso pela internet. O acesso ocorre apenas via endpoint de rede clássica, endpoint de VPC ou pelo console. Importante
Para acessar uma instância pela internet, faça login no Tablestore console e ative manualmente o acesso público para a instância. |
|
Restrict console or bound VPC access |
A instância permite acesso apenas pelo console ou por uma VPC vinculada. O acesso pela internet ou pela rede clássica é bloqueado. Isso proporciona maior isolamento de rede. Importante
Antes de selecionar este tipo de rede de instância, verifique se seus serviços não exigem acesso pela internet ou pela rede clássica para evitar interrupções. |
|
Restrict bound VPC access |
A instância permite acesso apenas por uma VPC vinculada. O acesso pela internet, rede clássica ou console é bloqueado. Os recursos da instância também ficam inacessíveis pelo console. Isso proporciona maior isolamento de rede. Importante
Antes de selecionar este tipo de rede de instância, certifique-se de que seus serviços não necessitam de acesso pela internet, rede clássica ou console para evitar interrupções. |
Restringir o acesso ao Tablestore para VPC s vinculadas
Pré-requisitos
Planeje sua rede e crie uma Virtual Private Cloud (VPC) e um vSwitch. Para mais informações, consulte Planejar redes e Criar uma Virtual Private Cloud e um vSwitch (IPv4).
Crie uma instância do Tablestore. Para mais informações, consulte Ativar o Tablestore e criar uma instância.
Etapa 1: Alterar o tipo de acesso à rede
Por padrão, o Tablestore permite acesso por meio de seu endpoint de rede clássica, endpoint de VPC ou pelo console. Para controlar o acesso à rede da sua instância, altere o tipo de acesso para Tablestore Console or Bound VPCs ou Bound VPCs.
Após restringir o tipo de acesso, a instância não estará mais acessível pela rede pública ou pela rede clássica. Proceda com cautela.
Faça login no Tablestore console.
Na barra de navegação superior, selecione um grupo de recursos e uma região.
Na página Overview, na seção Instances, clique em no nome da instância ou em Manage Instance na coluna Actions.
-
Na aba Network Management, na seção Network Access Control, selecione um tipo de acesso conforme seus requisitos de segurança.
Para permitir o acesso aos recursos da instância do Tablestore apenas pelo console ou por uma VPC vinculada, defina o Access Type como Tablestore Console or Bound VPCs.
Para permitir o acesso aos recursos da instância do Tablestore exclusivamente por meio de uma VPC vinculada, defina o Access Type como Bound VPCs.
NotaTambém é possível definir o Access Type como Custom para configurar os tipos de rede e as origens permitidas.
Na caixa de diálogo Warning, leia atentamente os riscos, marque a caixa de confirmação e clique em OK.
Etapa 2: Vincular uma VPC à instância
Ao vincular uma VPC a uma instância do Tablestore, apenas as VPC s dentro dessa VPC poderão acessar a instância do Tablestore.
Se você gerencia VPCs com uma VPC, sua VPC deve conceder a esse usuário a permissão AliyunVPCReadOnlyAccess. Sem essa permissão, a VPC não consegue recuperar as informações da VPC.
Faça login no Tablestore console.
Na barra de navegação superior, selecione um grupo de recursos e uma região.
Na página Overview, na seção Instances, clique em no nome da instância ou em Manage Instance na coluna Actions.
Na aba Network Management, clique em Bind VPC.
-
Na caixa de diálogo Bind VPC, selecione uma VPC e um vSwitch dentro dessa VPC e insira um nome para o vínculo da VPC.
O nome do vínculo da VPC deve ter entre 3 e 16 caracteres, começar com uma letra e conter apenas letras e dígitos.
-
Clique em OK.
Após o vínculo ser estabelecido com sucesso, a VPC vinculada aparecerá na seção VPCs da aba Network Management. As VPC s nesta VPC poderão então acessar a instância vinculada do Tablestore usando seu endpoint de VPC.
Execute as operações abaixo conforme necessário.
Ações
Descrição
Visualizar detalhes da VPC
Clique em Details na coluna Actions da VPC. Em seguida, visualize o ID da VPC, o nome da instância, o nome do vínculo da VPC e o endpoint da VPC.
Desvincular uma VPC da instância
Caso não utilize mais a VPC para acessar o Tablestore, desvincule a instância da VPC.
ImportanteApós desvincular a VPC, as VPCs dentro dessa VPC não poderão mais acessar a instância do Tablestore por meio do endpoint de VPC. Proceda com cautela. Para restaurar o acesso, vincule novamente a VPC.
-
Clique em Unbind na coluna Actions da VPC.
-
Na caixa de diálogo Unbind VPC, confirme que você compreende os riscos.
-
Clique em OK.
-
Etapa 3: Acessar o Tablestore a partir da VPC vinculada
Use um SDK do Tablestore ou o próprio Tablestore em uma VPC dentro da VPC vinculada para acessar os recursos do Tablestore por meio do endpoint de VPC.
Mais operações de controle de acesso
Use os métodos a seguir para restringir ainda mais o acesso dos usuários aos seus recursos.
Use uma política do RAM para controlar o acesso de um usuário do RAM a recursos específicos com base em condições como endereço IP, protocolo HTTPS, horário de acesso e versão do TLS. Para mais informações, consulte Conceder permissões a um usuário do RAM usando uma política do RAM e Políticas personalizadas do RAM.
Use uma política de instância para controlar o acesso à instância do Tablestore com base em condições como a VPC de source, endereço IP e versão do TLS. Para mais informações, consulte Configurar uma política de instância e Permissões das políticas de instância.
Para contas empresariais, use políticas de controle no Resource Directory para definir limites de acesso aos recursos. Por exemplo, imponha uma versão mínima do TLS ou permita que os usuários criem apenas instâncias inacessíveis pela rede pública. Para mais informações, consulte Conceder permissões usando uma política de controle e Políticas de controle personalizadas.