Com base no planejamento unificado de endereços, o IPAM oferece suporte ao gerenciamento e monitoramento de recursos de endereços:
Alocar recursos de pools do IPAM: Aloque endereços ip para VPCs a partir de pools do IPAM planejados conforme suas regras de negócio. Isso centraliza a alocação de endereços ip em toda a organização.
Descobrir recursos de endereços globais: Descubra recursos nas regiões aplicáveis para visualizar a utilização e as sobreposições de endereços.
Centralizar o gerenciamento multiconta: Integre o IPAM ao Resource Directory e especifique um administrador delegado para ativar o serviço confiável do IPAM. Essa configuração permite gerenciar centralizadamente os recursos de endereços ip entre contas-membro.
Monitorar recursos: Utilize os recursos de monitoramento de endereços ip para planejar e alocar recursos com mais eficácia, garantindo a estabilidade e a segurança da rede.
Alocar endereços de pools do IPAM planejados
Além de alocar blocos CIDR planejados de um pool de nível superior para um sub-pool, o IPAM também oferece suporte às seguintes funcionalidades:
Alocação de bloco CIDR de VPC: Ao alocar um bloco CIDR primário ou secundário para uma VPC, o IPAM garante que não haja sobreposição entre os blocos alocados. Isso evita conflitos de endereços durante a interconexão de VPCs.
Reserva de endereços híbridos e multicloud: Crie uma alocação personalizada para reservar blocos CIDR usados por data centers on-premises ou outros provedores de nuvem. Essa prática impede a alocação desses blocos aos seus recursos na nuvem e evita conflitos durante conexões de rede.
Depois que um administrador de rede compartilha um pool do IPAM planejado com uma conta de negócios (o principal), este pode usar o pool compartilhado para alocar endereços a uma VPC ou criar uma alocação personalizada.
Console
Certifique-se de ter criado uma instância do IPAM e um pool do IPAM .
Alocar um bloco CIDR para uma VPC
-
Crie uma VPC com o IPAM:
Acesse a página Create VPC no console VPC.
Se você selecionar Allocated by IPAM, será possível escolher um pool de endereços IPv4 e configurar uma máscara de rede. O sistema aloca automaticamente o primeiro bloco CIDR disponível dentro do intervalo da máscara especificada. Você pode ajustar esse valor dentro dos blocos CIDR pré-configurados do pool de endereços.
Para ativar o IPv6, selecione Allocated by IPAM. Em seguida, escolha um pool do IPAM IPv6 e configure a máscara de rede ou especifique um bloco CIDR.
-
Adicione um bloco CIDR secundário a uma VPC existente:
Adicionar um bloco CIDR IPv4: Na aba CIDR Block Management da página de detalhes da VPC de destino, clique em Add Secondary IPv4 CIDR Block. Use a opção Allocated by IPAM, selecione um pool do IPAM IPv4 e configure a máscara de rede. O sistema aloca automaticamente o primeiro bloco CIDR disponível dentro do intervalo da máscara especificada.
Adicionar bloco CIDR IPv6: Caso o IPv6 não esteja ativado para a VPC, clique em Enable IPv6. Se já estiver ativado, clique em Add IPv6 CIDR Block. Selecione a opção Allocated by IPAM, escolha um pool de endereços IPv6 e configure a máscara de endereço ou especifique um bloco CIDR.
Criar uma alocação personalizada
Antes de criar uma alocação personalizada, certifique-se de que um bloco CIDR está provisionado para o pool de destino.
Acesse o IPAM console - IPAM Pools. Na barra de navegação superior, selecione a região onde o pool de destino reside.
Clique no id da instância do pool do IPAM de destino ou em Manage na coluna Actions. Na aba Allocate, clique em Create Custom Allocation. O bloco de endereços reservado não será alocado para recursos na nuvem.
Insira um bloco CIDR ou clique em um bloco CIDR alocável provisionado. É possível adicionar vários blocos CIDR.
Liberar uma alocação
Na aba Allocate da página de detalhes do pool do IPAM de destino, clique em Release na coluna Actions da alocação desejada.
É possível liberar alocações dos tipos VPC e Custom Allocation.
Ao liberar uma alocação do tipo VPC, apenas a associação entre a VPC e o pool é removida. A VPC não é excluída.
API
Criar uma VPC com o IPAM
Alocar um bloco CIDR IPv4: Ao chamar a operação CreateVpc, passe
Ipv4IpamPoolIdpara especificar um pool do IPAM eIpv4CidrMaskpara definir uma máscara de rede. Isso aloca um bloco CIDR do pool do IPAM para a nova VPC. Alternativamente, passeCidrBlockpara especificar diretamente o bloco CIDR da VPC, em vez de alocá-lo automaticamente via máscara de rede.Alocar um bloco CIDR IPv6: Durante a alocação de um bloco CIDR IPv4, especifique os parâmetros
Ipv6IpamPoolIdeIpv6CidrMask. Isso aloca um bloco CIDR IPv6 para a VPC a partir do pool do IPAM IPv6 especificado.
Adicionar um bloco CIDR secundário a uma VPC
Adicionar um bloco CIDR IPv4: Chame a operação AssociateVpcCidrBlock, defina o parâmetro
IpamPoolIdpara especificar o pool do IPAM e configure o parâmetroSecondaryCidrMaskouSecondaryCidrBlock.Adicionar um bloco CIDR IPv6: Chame a operação AssociateVpcCidrBlock. Passe
IpamPoolIdpara especificar o pool do IPAM e também passeIpv6CidrMaskouIPv6CidrBlock.
Criar uma alocação personalizada
Chame a operação CreateIpamPoolAllocation para criar uma alocação personalizada a partir de um pool do IPAM e reservar um bloco CIDR.
Liberar uma alocação
Chame a operação DeleteIpamPoolAllocation para liberar uma alocação de um pool do IPAM.
Terraform
O Terraform não oferece suporte à alocação de blocos CIDR IPv6 para VPCs a partir de pools do IPAM.
Recursos: alicloud_vpc , alicloud_vpc_ipv4_cidr_block e alicloud_vpc_ipam_ipam_pool_allocation
# Specify the region where the IPAM pool resides.
provider "alicloud" {
region = "cn-hangzhou"
}
# Specify the ID of the IPAM pool.
variable "ipam_pool_id" {
default = "ipam-pool-bp10******" # Replace the value with the actual ID of the IPAM pool.
}
# Create a VPC and allocate a primary CIDR block to the VPC.
resource "alicloud_vpc" "example_ipam_vpc" {
vpc_name = "example_ipam_vpc_name"
ipv4_ipam_pool_id = var.ipam_pool_id # Specify the ID of the IPAM pool.
ipv4_cidr_mask = 24 # Specify the IPv4 subnet mask.
}
# Allocate a secondary CIDR block to the VPC.
resource "alicloud_vpc_ipv4_cidr_block" "example_secondary_cidr_block" {
vpc_id = alicloud_vpc.example_ipam_vpc.id #Specify the ID of the VPC.
ipv4_ipam_pool_id = var.ipam_pool_id # Specify the ID of the IPAM pool.
secondary_cidr_mask = 20 # Specify the IPv4 subnet mask.
}
# Create a custom allocation.
resource "alicloud_vpc_ipam_ipam_pool_allocation" "example_ipam_pool_allocation" {
ipam_pool_allocation_name = "example_ipam_pool_allocation_name"
ipam_pool_id = var.ipam_pool_id # Specify the ID of the IPAM pool.
cidr = "10.0.160.0/22" #Reserve the specified CIDR block.
}
Restringir a alocação de CIDR de pools do IPAM
Em uma empresa multiconta, se as contas de negócios puderem alocar blocos CIDR privados aleatoriamente ao criar VPCs, poderão ocorrer conflitos de endereços quando essas VPCs forem interconectadas. Para evitar esse problema, use uma conta de gerenciamento para criar uma política de controle e anexe-a a uma pasta ou a um membro. Dessa forma, as contas de negócios só poderão alocar blocos CIDR para VPCs a partir de pools do IPAM compartilhados. O IPAM garante que os blocos CIDR alocados não se sobreponham, prevenindo conflitos de endereços na interconexão de VPCs.
As políticas de controle entram em vigor para todos os usuários ram e funções ram dentro dos membros de um Resource Directory, mas não para os usuários root desses membros. A conta de gerenciamento de um Resource Directory não é considerada um membro dele. Portanto, as políticas de controle não se aplicam a nenhuma identidade da conta de gerenciamento.
Visualizar o uso de endereços com a descoberta de recursos
A alocação de endereços de pools do IPAM planejados garante que blocos CIDR adequados às necessidades do negócio sejam atribuídos às VPCs. Para recursos existentes de VPC e vSwitch, bem como para VPCs criadas sem o uso do IPAM, utilize o recurso de descoberta de recursos para visualizar informações sobre todos os blocos CIDR de VPCs e vSwitches.
VPCs criadas com o IPAM possuem status de gerenciamento Hosted , enquanto recursos existentes e novos recursos criados sem o IPAM apresentam status Not hosted . O status de gerenciamento de um recurso muda para Hosted caso ele atenda a regras específicas e seja importado para um pool do IPAM.
Gerenciar endereços com a descoberta de recursos
A descoberta de recursos identifica e rastreia continuamente a utilização de IPs dos blocos CIDR de VPCs e VSwitches na Effective Region. Após a associação dos intervalos de endereços descobertos ao IPAM, este passa a gerenciá-los centralizadamente.
1. Por padrão, as regiões aplicáveis de uma descoberta de recursos são as mesmas da instância do IPAM associada e não podem ser modificadas.
2. As descobertas de recursos são atualizadas a cada 5 minutos.
-
Ao criar uma instância do IPAM, uma descoberta de recursos padrão é gerada e associada a ela. Blocos CIDR de VPC que atendem às seguintes regras são importados automaticamente para os pools correspondentes visando o gerenciamento centralizado:
Somente blocos CIDR não alocados, situados dentro do intervalo dos blocos provisionados para um pool, são importados.
Apenas pools do IPAM com a opção Automatically Import Discovered Resource ativada no escopo padrão realizam a importação.
Caso múltiplos blocos CIDR descobertos se sobreponham, o IPAM importa apenas o maior deles.
Se forem encontrados vários blocos CIDR idênticos, o IPAM importa aleatoriamente apenas um.
Se nenhuma instância do IPAM existir, crie uma descoberta de recursos personalizada para rastrear a utilização de IPs dos blocos CIDR de VPCs e vSwitches. Quando uma instância do IPAM for criada na região inicial, a descoberta personalizada será convertida automaticamente em uma descoberta padrão.
Console
Criar uma descoberta de recursos
Durante a criação de uma instância do IPAM, uma descoberta de recursos padrão é gerada e vinculada a essa instância.
-
Caso não exista nenhuma instância do IPAM, crie uma descoberta de recursos personalizada.
Acesse a página IPAM Console - Resource Discovery. No topo da página, selecione uma região gerenciada e clique em Create Resource Discovery.
Adicione outras Effective Region além da região gerenciada. A descoberta de recursos verifica continuamente VPCs e blocos CIDR de VSwitches dentro da Effective Region.
Após a criação da descoberta de recursos, adicione ou remova regiões aplicáveis. A região inicial não pode ser removida.
Após concluir a criação, na aba Discovered Resource da página de detalhes da descoberta de recursos, visualize o uso de IPs dos blocos CIDR de VPCs e VSwitches na Effective Region.
Excluir uma descoberta de recursos
Descoberta de recursos padrão: A exclusão só é possível mediante a exclusão da instância do IPAM associada.
Descoberta de recursos personalizada: Clique em Delete na coluna Actions da descoberta de recursos personalizada.
API
Caso nenhuma instância do IPAM tenha sido criada:
Chame a operação CreateIpamResourceDiscovery para criar uma descoberta de recursos personalizada.
Chame a operação DeleteIpamResourceDiscovery para excluir uma descoberta de recursos personalizada.
Terraform
Se não houver instância do IPAM criada, crie uma descoberta de recursos personalizada.
Recursos: alicloud_vpc_ipam_ipam_resource_discovery
# Specify a region where no IPAM instance is created and you can create a custom resource discovery.
provider "alicloud" {
region = "cn-shanghai"
}
resource "alicloud_vpc_ipam_ipam_resource_discovery" "example_ipam_resource_discovery" {
operating_region_list = ["cn-shanghai"] # Specify the applicable regions of the IPAM resource discovery.
ipam_resource_discovery_name = "example_ipam_resource_discovery_name"
}
Gerenciamento centralizado com descoberta de recursos compartilhados
Conflitos de endereços podem surgir caso uma conta de negócios utilize blocos CIDR não planejados para criar recursos. Para resolver tais conflitos, um administrador de rede pode associar uma instância do IPAM a uma descoberta de recursos compartilhada pela conta de negócios, permitindo o gerenciamento centralizado de recursos entre múltiplas contas.
Tanto descobertas de recursos padrão quanto personalizadas podem ser compartilhadas.
As regiões aplicáveis de uma descoberta de recursos compartilhada e da instância do IPAM associada podem diferir, porém suas regiões iniciais (regiões de criação) devem ser idênticas. Se as regiões aplicáveis forem diferentes:
O proprietário do recurso (neste exemplo, a conta de negócios) e o administrador de rede conseguem gerenciar e visualizar todos os recursos nas regiões aplicáveis da descoberta.
Após associar a descoberta de recursos a uma instância do IPAM, o administrador de rede poderá gerenciar somente os recursos localizados nas regiões aplicáveis dessa instância.
Console
Esta seção descreve como compartilhar um vSwitch com qualquer conta. Para obter informações sobre como compartilhar um recurso exclusivamente dentro de um Resource Directory, consulte Compartilhar recursos dentro de um Resource Directory .
Compartilhar uma descoberta de recursos
-
Uma conta de negócios compartilha uma descoberta de recursos criada com um administrador de rede.
Acesse a página IPAM Console - Resource Discovery e selecione a região da descoberta de recursos desejada no topo da página. Clique no id da instância da descoberta de recursos alvo ou em Actions na coluna Manage. Em seguida, na aba Sharing Management, clique em Create Resource Share.
-
Na página Create Resource Share, siga as instruções na tela para configurar o compartilhamento de recursos.
Defina Resources como IPAM Resource Discovery e selecione a descoberta de recursos do IPAM que deseja compartilhar.
Para a descoberta de recursos do IPAM, a permissão associada é
AliyunRSDefaultPermissionIpamResourceDiscovery.Configure Principal Scope para Sharing with All Accounts e Method para Add Manually. No campo Principal id, insira o id da conta Alibaba Cloud do principal e clique em Add.
Após verificar as informações, clique em Confirm na parte inferior da página.
-
Faça login na conta do administrador de rede para aceitar o convite de compartilhamento.
Acesse a página Resource Sharing - Shared with Me no console Resource Management.
No canto superior esquerdo da barra de menus, selecione a região onde o recurso compartilhado está localizado e clique em Accept na coluna Status do compartilhamento de recursos desejado.
Uma vez compartilhada a descoberta de recursos, o administrador de rede poderá visualizar os recursos e a utilização de endereços de cada conta de negócios.
-
O administrador de rede associa a descoberta de recursos compartilhada a uma instância do IPAM na mesma região inicial.
Acesse o console do IPAM. No topo da página, selecione a região da instância do IPAM desejada. Clique no id da instância alvo ou em Actions na coluna Manage. Na aba Associated Resource Discovery, clique em Associated Resource Discovery e selecione a descoberta de recursos compartilhada pela conta de negócios.
Após concluir a associação, o administrador de rede poderá gerenciar centralizadamente os recursos dentro da região aplicável do IPAM e visualizar informações como sobreposição e utilização de endereços na aba Resource Management do IPAM Scope.
Desassociar uma descoberta de recursos
Apenas instâncias do IPAM associadas manualmente a uma descoberta de recursos podem ser desassociadas. Não é possível desassociar uma instância do IPAM da descoberta de recursos padrão, que é criada e vinculada automaticamente durante a criação da instância.
Na aba Associated Resource Discovery do IPAM desejado, clique em Disassociate na coluna Actions da descoberta de recursos alvo. Após a desassociação, o IPAM não conseguirá mais gerenciar os recursos de endereços encontrados por essa descoberta.
Interromper o compartilhamento de uma descoberta de recursos
Utilizando sua conta de negócios, na aba Sharing Management da página de detalhes da Resource Discovery, clique no compartilhamento de recursos desejado para abrir sua página de detalhes e selecione Delete Resource Share.
Uma conta de negócios pode interromper o compartilhamento de uma descoberta de recursos mesmo que o administrador de rede já a tenha associado a uma instância do IPAM. Ao cessar o compartilhamento, a associação é removida automaticamente.
API
Compartilhar uma descoberta de recursos
-
Compartilhar uma descoberta de recursos com qualquer conta
Use as credenciais de uma conta de negócios para chamar a operação CreateResourceShare e criar um compartilhamento de recursos, garantindo que o parâmetro
AllowExternalTargetsesteja definido comoTrue.Utilize as credenciais de um administrador de rede para chamar a operação ListResourceShareInvitations e consultar os convites de compartilhamento recebidos. Em seguida, chame a operação AcceptResourceShareInvitation para aceitar o convite.
-
Compartilhar uma descoberta de recursos apenas dentro de um Resource Directory
Use as credenciais da conta de gerenciamento de um Resource Directory para chamar a operação EnableSharingWithResourceDirectory e habilitar o compartilhamento interno.
Utilize as credenciais de uma conta de negócios para chamar a operação CreateResourceShare e criar um compartilhamento de recursos, assegurando que o parâmetro
AllowExternalTargetsesteja definido comoTrue.
Use as credenciais de uma conta de negócios para chamar a operação DeleteResourceShare, excluir o compartilhamento de recursos e interromper o compartilhamento da descoberta.
Associar uma descoberta de recursos
Chame a operação AssociateIpamResourceDiscovery para vincular uma descoberta de recursos a uma instância do IPAM.
Chame a operação DissociateIpamResourceDiscovery para desvincular uma descoberta de recursos de uma instância do IPAM.
Terraform
O Terraform não oferece suporte ao compartilhamento de descobertas de recursos.
Gerenciamento de endereços multiconta
Se uma empresa utiliza o Resource Directory para estruturar um sistema multiconta, a conta de gerenciamento pode designar um administrador delegado para o IPAM. Esse administrador delegado consegue visualizar centralizadamente o uso de recursos de endereços ip em todas as contas da empresa.
Escopo
Somente o administrador delegado do IPAM tem permissão para executar operações no serviço confiável do IPAM. Nem o administrador do Resource Directory nem outros membros podem realizar ações nesse serviço.
Delegar um administrador: Apenas um membro do Resource Directory pode ser designado como administrador delegado para o serviço confiável do IPAM. A conta de gerenciamento do Resource Directory não pode assumir essa função.
-
Gerenciar membros:
Quando o administrador delegado do IPAM adiciona membros, o serviço confiável é ativado para o Resource Directory. Caso todos os membros sejam removidos, o serviço confiável do IPAM é desativado.
O administrador delegado pode selecionar uma instância do IPAM em apenas uma região para gerenciar os membros de um Resource Directory. Para utilizar uma instância em outra região, remova todos os membros da instância atual, acesse a página de gerenciamento multiconta da instância na nova região e adicione os membros novamente.
O administrador delegado do IPAM não pode gerenciar a pasta raiz de um Resource Directory nem os recursos nela contidos atuando como membro.
Contas-membro gerenciadas pelo IPAM não podem compartilhar suas descobertas de recursos com o administrador delegado do IPAM.
Se o número de contas-membro gerenciadas pelo serviço confiável do IPAM atingir a cota e uma nova conta for adicionada a uma pasta gerenciada no Resource Directory, essa nova conta não será administrada pelo serviço confiável.
Remover um administrador delegado: Após o administrador delegado do IPAM remover todos os membros gerenciados, exclua a conta do administrador delegado ou revogue a delegação.
Console
Certifique-se de ter ativado um Resource Directory e criado um sistema multiconta.
Usando a conta de gerenciamento do seu Resource Directory, acesse a página Trusted Services do Resource Management. Localize IPAM e clique em Manage na coluna Actions. Na área de conta do administrador delegado, clique em Add para designar um membro do Resource Directory como administrador delegado do IPAM.
-
Após usar uma conta de administrador delegado para criar um IPAM, acesse a página IPAM - Multi-account Management para clicar em Add Member. Depois de adicionar os membros, o administrador delegado poderá usar a descoberta de recursos para visualizar o uso de endereços ip de todas as contas-membro gerenciadas nas regiões aplicáveis do IPAM.
As descobertas de recursos são atualizadas a cada 5 minutos.
Quando o administrador delegado do IPAM gerencia membros, o IPAM cria uma função vinculada ao serviço para as contas-membro e anexa a seguinte política de permissões à função.
API
Chame a operação EnableResourceDirectory para ativar um Resource Directory. Em seguida, chame as operações CreateFolder e CreateResourceAccount para estruturar o sistema multiconta.
Utilize a conta de gerenciamento do Resource Directory para chamar a operação RegisterDelegatedAdministrator e especificar um administrador delegado para o IPAM.
Use o administrador delegado do IPAM para chamar a operação OpenVpcIpamService e ativar o IPAM. Depois, chame a operação CreateIpam para criar uma instância do IPAM.
Utilize o administrador delegado do IPAM para chamar a operação AddIpamMembers e adicionar membros. Assim, você visualiza centralizadamente o uso de recursos de endereços ip de todas as contas-membro gerenciadas nas regiões aplicáveis da instância do IPAM.
Monitorar recursos
Monitorar a utilização de endereços
Monitore a utilização de endereços para dimensionar recursos com alta demanda de maneira oportuna.
-
Monitorar a utilização de endereços de um pool do IPAM: Acesse a página IPAM console - IPAM Pools e clique no id do pool desejado.
Na aba Details, visualize a quantidade de endereços ip disponíveis no pool, bem como o total alocado para recursos e sub-pools. Se o pool for um sub-pool, também é possível ver a utilização de endereços do pool atual e do pool de source.
Nas abas IP Usage e Allocate, consulte os detalhes de alocação do pool do IPAM.
-
Monitorar a utilização de endereços de VPCs e vSwitches:
Acesse a página IPAM console - Resource Discovery e clique no id da descoberta de recursos desejada. Visualize os blocos CIDR e a utilização de IPs de todas as VPCs e vSwitches nas regiões aplicáveis.
-
Acesse a página IPAM console - IPAM Scopes e clique no id do escopo desejado.
Na aba Resource Management, visualize o CIDR e a utilização de endereços das VPCs e VSwitches dentro deste escopo. Clique no id da VPC ou VSwitch alvo para verificar o uso de IPs.
Na aba Monitoring Chart, utilize um gráfico de linhas para acompanhar a evolução da utilização de endereços das VPCs e VSwitches no escopo especificado ao longo do tempo.
Monitorar sobreposições de endereços
Monitore sobreposições de endereços para identificar e resolver proativamente conflitos em conexões de rede, evitando problemas de acesso durante interconexões.
Acesse a página IPAM console - IPAM Scopes e clique no id do escopo desejado.
Na aba Resource Management, verifique as sobreposições entre blocos CIDR de VPCs e VSwitches dentro do escopo. Caso existam sobreposições, clique em Overlap Status (Overlapping) > View para identificar as instâncias específicas em conflito com o recurso atual.
Na aba Monitoring Chart, visualize um gráfico de linhas que exibe a quantidade de CIDRs sobrepostos no escopo especificado ao longo do tempo.
Monitorar status de gerenciamento e conformidade
Acesse a página IPAM console - IPAM scope e clique no id do escopo desejado. Nas abas Overview, Resource Management e Monitoring Chart, verifique se o bloco CIDR de um recurso foi alocado a partir de um pool do IPAM (ou seja, se é gerenciado) e se está em conformidade com as regras de alocação do pool (ou seja, se é compatível).
Mais informações
Faturamento
O recurso IP Address Manager (IPAM) está em preview público. Utilize-o gratuitamente durante esta fase.
Cotas
|
Nome |
Descrição |
Limite padrão |
Ajustável |
|
custom_ipam_resource_discovery_quota_per_region |
Quantidade de descobertas de recursos personalizadas que uma conta Alibaba Cloud pode criar em uma região |
1 |
Não pode ser aumentado |
|
resource_share_quota_per_ipam_resource_discovery |
Número de compartilhamentos de recursos permitidos por descoberta de recursos |
100 |
|
|
shared_ipam_resource_discovery_quota_per_user |
Quantidade máxima de descobertas de recursos compartilhadas que um usuário pode possuir |
100 |
|
|
ipam_resource_directory_member_detail_quota |
Número máximo de contas-membro que o serviço confiável do IPAM pode gerenciar |
1.000 |