Acesse services da Alibaba Cloud, como o OSS, de uma VPC por redes privadas em vez da Internet. Essa abordagem aumenta a segurança, a estabilidade da rede e a eficiência de custos.
O acesso por rede privada mantém todas as solicitações na rede interna da Alibaba Cloud, proporcionando maior segurança, desempenho estável e custos reduzidos.
Duas soluções estão disponíveis: gateway endpoints e PrivateLink.
Como funciona
Gateway endpoint | PrivateLink |
Um gateway endpoint atua como gateway virtual para que uma VPC acesse um service específico da Alibaba Cloud. O procedimento a seguir usa o OSS como exemplo:
| O PrivateLink estabelece um túnel privado entre sua VPC e o service de destino. O procedimento a seguir usa o OSS como exemplo:
|
A tabela a seguir compara as duas soluções.
Recurso | Gateway endpoint | PrivateLink |
Casos de uso | Use políticas de endpoint junto com políticas de bucket do OSS para reduzir o risco de acesso não autorizado e implementar autenticação bidirecional:
| Solução padrão para acesso privado de uma VPC a services da Alibaba Cloud. Oferece suporte a mais tipos de service e recursos avançados em comparação aos gateway endpoints. |
Tipos de service compatíveis | Atualmente compatível apenas com OSS. | Compatível com vários services da Alibaba Cloud e services criados pelo usuário, incluindo services fornecidos por ISVs. |
Recursos de segurança da VPC | Suporta apenas políticas de endpoint. | Suporta grupos de segurança, ACLs de rede e políticas de endpoint. |
Recursos de rede | Não suporta redes complexas. Pode haver conflito com blocos CIDR de services da Alibaba Cloud (100.x.x.x/8). | Suporta redes complexas. Compatível com peering de VPC, CEN, Express Connect e gateways VPN para conectividade entre regiões e nuvem híbrida. |
Recursos de O&M | Nenhum | Suporta flow logs para auditoria e solução de problemas. |
Taxas | Gratuito. | As cobranças incluem taxas de instância e de transferência de dados. Para services criados pelo usuário, você escolhe se o consumidor ou o provedor paga. |
Gateway endpoint
Utilize políticas de endpoint em conjunto com políticas de bucket do OSS para reduzir o risco de acesso não autorizado e implementar autenticação bidirecional:
Controle de source: A VPC pode acessar apenas buckets especificados.
Controle de destino: O bucket do OSS é acessível apenas de VPCs especificadas.
Console
Crie um gateway endpoint e configure uma política
A VPC do gateway endpoint, o bucket autorizado e o usuário que acessa podem pertencer a contas diferentes da Alibaba Cloud.
Os gateway endpoints são compatíveis apenas em algumas regiões.
-
Crie um gateway endpoint e configure uma política de endpoint.
Acesse a página VPC console - Gateway Endpoint e clique em Create Endpoint.
Selecione uma região e especifique um nome para o endpoint. Mantenha o tipo de endpoint como Gateway Endpoint.
Em Type, selecione Alibaba Cloud Service e, em seguida, selecione o service de endpoint para Object Storage Service (OSS).
-
Selecione uma VPC e uma tabela de rotas.
Após a criação do gateway endpoint, o sistema adiciona uma entrada de rota personalizada à tabela de rotas selecionada. O destino é uma lista de prefixos do sistema que contém os blocos CIDR VIP do OSS na região, e o próximo salto é o gateway endpoint.
-
Configure uma política de endpoint. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).
Após a criação do endpoint, localize uma entrada de rota adicionada pelo sistema nas entradas de rota personalizadas da tabela de rotas associada. O próximo salto aponta para o gateway endpoint.
-
Configure uma política de bucket para o OSS.
Acesse a página OSS console - Buckets e clique no nome do bucket que deseja autorizar.
No painel de navegação à esquerda, escolha Permission Control > Bucket Policy. Clique em Add by Syntax e, em seguida, clique em Edit.
-
Configure uma política de bucket. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).
Após configurar a política, clique em Save.
-
Verifique a política de acesso.
Nota: Os usuários RAM devem ter permissões nos buckets relevantes do OSS. Caso contrário, o acesso pode falhar.
O acesso de uma conta autorizada a um bucket autorizado dentro de uma VPC autorizada é bem-sucedido.
O acesso falha se a conta, a VPC ou o bucket não estiverem autorizados.
Modifique uma política de autorização
Modifique uma política de autorização para ajustar VPCs, buckets ou contas permitidos.
Para ajustar VPCs autorizadas: Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo
Conditionna política existente para adicionar ou remover VPCs que podem acessar o bucket.-
Para ajustar buckets autorizados:
Acesse a página VPC console - Gateway Endpoint, clique no ID da instância do gateway endpoint de destino e selecione a aba Endpoint Policy. Modifique o campo
Resourcena política existente para adicionar ou remover buckets que a VPC pode acessar.Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo
Resourcena política existente para adicionar ou remover recursos de bucket acessíveis. Se houver vários buckets envolvidos, realize essa operação para cada bucket.
-
Para ajustar contas autorizadas:
Nota: Os usuários RAM devem ter permissões nos buckets relevantes do OSS. Caso contrário, o acesso pode falhar.
Acesse a página VPC console - Gateway Endpoint, clique no ID da instância do gateway endpoint de destino e selecione a aba Endpoint Policy. Modifique o campo
Principalna política existente para adicionar ou remover contas que podem acessar buckets dentro da VPC.Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo
Principalna política existente para adicionar ou remover contas que podem acessar buckets dentro da VPC. Se houver vários buckets envolvidos, realize essa operação para cada bucket.
Associar ou desassociar uma tabela de rotas
Associe ou desassocie tabelas de rotas para controlar quais vSwitches podem acessar services da Alibaba Cloud pelo gateway endpoint.
A política de endpoint aplica-se a todo o tráfego para o OSS dentro da VPC, independentemente do status de associação da tabela de rotas. Desassociar uma tabela de rotas remove apenas a entrada de rota e não invalida a política. Para impedir que a política tenha efeito, modifique ou exclua a política de endpoint.
Acesse a página VPC console - Gateway Endpoint e clique no ID da instância do gateway endpoint de destino.
-
Na aba Associated Route Tables:
Para associar uma nova tabela de rotas, clique em Associate with Route Table. Após concluir a associação, localize uma entrada de rota adicionada pelo sistema cujo próximo salto aponta para o gateway endpoint nas entradas de rota personalizadas da tabela de rotas associada.
Para desassociar uma tabela de rotas existente, clique em Disassociate ao lado da tabela de rotas de destino. Após a desassociação, a entrada de rota adicionada pelo sistema é removida automaticamente.
Exclua um gateway endpoint
Para excluir um gateway endpoint, desassocie primeiro todas as tabelas de rotas associadas.
Desassocie todas as tabelas de rotas associadas.
Acesse a página VPC console - Gateway Endpoint e clique em Delete à direita da instância do gateway endpoint de destino.
(Opcional) Como a política de bucket permanece em vigor, outras VPCs ainda ficam restritas de acessar o bucket. Para ajustar, acesse a página OSS console - Buckets, clique no bucket de destino e escolha Permission Control > Bucket Policy. Ajuste ou exclua a política que permite acesso apenas da VPC especificada.
API
-
Gateway endpoint:
-
Para criar um gateway endpoint e configurar uma política de endpoint, chame a operação CreateVpcGatewayEndpoint.
Ao chamar essa operação, especifique o parâmetro
ServiceName. Chame a operação ListVpcEndpointServicesByEndUser para consultar os services de endpoint disponíveis.O parâmetro
PolicyDocumentconfigura uma política de endpoint. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).
Modificar uma política de gateway endpoint: Chame a operação UpdateVpcGatewayEndpointAttribute e especifique o parâmetro
PolicyDocument.Associar uma tabela de rotas: Chame a operação AssociateRouteTablesWithVpcGatewayEndpoint.
Desassociar uma tabela de rotas: Chame a operação DissociateRouteTablesFromVpcGatewayEndpoint.
Excluir um gateway endpoint: Chame a operação DeleteVpcGatewayEndpoint.
-
-
Bucket do OSS:
Configurar uma política de bucket para o OSS: Chame a operação PutBucketPolicy.
Modificar uma política de bucket: Chame a operação PutBucketPolicy e especifique a política de permissão no formato JSON.
Excluir uma política de bucket: Chame a operação DeleteBucketPolicy.
Terraform
Configure um gateway endpoint:
Recurso: alicloud_vpc_gateway_endpoint
Nota: Para excluir um gateway endpoint, desassocie primeiro todas as tabelas de rotas associadas.
provider "alicloud" {
region = "cn-hangzhou"
}
resource "alicloud_vpc_gateway_endpoint" "default" {
gateway_endpoint_name = "gateway-endpoint-name" # The name of the gateway endpoint.
service_name = "com.aliyun.cn-hangzhou.oss" # The name of the OSS service.
vpc_id = "vpc-bp******" # The ID of the VPC to which the gateway endpoint belongs.
route_tables = ["vtb-bp******","vtb-bp******"] # The IDs of the associated route tables.
# The endpoint policy.
policy_document = <<EOF
{
"Version": "1",
"Statement":
[
{
"Effect": "Allow",
"Action": "oss:*",
"Resource": ["acs:oss:*:*:examplebucket","acs:oss:*:*:examplebucket/*"],
"Principal": ["1746******"]
}
]
}
EOF
}
Configure uma política de bucket para o OSS:
Recurso: alicloud_oss_bucket_policy
provider "alicloud" {
region = "cn-hangzhou"
}
resource "alicloud_oss_bucket_policy" "default" {
bucket = "examplebucket" # The name of the bucket.
policy = jsonencode({
Version = "1"
Statement = [
{
Effect = "Deny"
Action = [
"oss:ListObjects",
"oss:GetObject",
"oss:PutObject",
"oss:DeleteObject"
]
Principal = [
"*"
]
Resource = [
"acs:oss:*:*:examplebucket",
"acs:oss:*:*:examplebucket/*"
]
Condition = {
StringNotEquals = {
"acs:SourceVpc" = [
"vpc-bp******" # Replace with your actual VPC ID.
]
}
}
},{
Effect = "Allow"
Action = [
"oss:*"
]
Principal = [
"1746xxxxxx" # Replace with your actual Account ID.
]
Resource = [
"acs:oss:*:*:examplebucket",
"acs:oss:*:*:examplebucket/*"
]
Condition = {
StringEquals = {
"acs:SourceVpc" = [
"vpc-bp******" # Replace with your actual VPC ID.
]
}
}
}
]
})
}
PrivateLink
Os guias a seguir abordam cenários comuns do PrivateLink:
Acessar services da Alibaba Cloud: Acessar o OSS por uma rede privada usando o PrivateLink.
Acessar services criados pelo usuário (incluindo services fornecidos por ISVs): Acessar uma instância ALB em outra VPC usando o PrivateLink e Acessar uma instância NLB em outra VPC usando o PrivateLink.
Acessar appliances virtuais de rede: Usar GWLB para implementar inspeção de segurança para tráfego IPv4.
Mais informações
Faturamento
Os gateway endpoints são gratuitos.
Faturamento do PrivateLink: Faturamento do PrivateLink.
Regiões compatíveis
|
Área |
Regiões |
|
Ásia-Pacífico - China |
China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Shenzhen), China (Ulanqab), China (Heyuan), China (Guangzhou), China (Chengdu) e China (Hong Kong) |
|
Outras regiões da Ásia-Pacífico |
Japan (Tokyo), Singapore, Malaysia (Kuala Lumpur), Indonesia (Jakarta), Malaysia (Johor) e South Korea (Seoul) |
|
Europa e Américas |
Germany (Frankfurt), UK (London), US (Silicon Valley) e US (Virginia) |
|
Oriente Médio |
UAE (Dubai) |
Regiões e zonas compatíveis com o PrivateLink: Regiões e zonas que suportam PrivateLink.
Cotas
Cotas de gateway endpoint:
Uma VPC pode ser associada a apenas um gateway endpoint por service da Alibaba Cloud, e uma tabela de rotas pode ser associada a apenas um gateway endpoint.
Um único gateway endpoint pode ser associado a várias tabelas de rotas de VPC.
Cotas do PrivateLink: Cotas de service.