Todos os produtos
Search
Central de documentação

Virtual Private Cloud:Acesso privado a services da Alibaba Cloud via VPC

Última atualização: Sep 06, 2026

Acesse services da Alibaba Cloud, como o OSS, de uma VPC por redes privadas em vez da Internet. Essa abordagem aumenta a segurança, a estabilidade da rede e a eficiência de custos.

O acesso por rede privada mantém todas as solicitações na rede interna da Alibaba Cloud, proporcionando maior segurança, desempenho estável e custos reduzidos.

Duas soluções estão disponíveis: gateway endpoints e PrivateLink.

Como funciona

Gateway endpoint

PrivateLink

Um gateway endpoint atua como gateway virtual para que uma VPC acesse um service específico da Alibaba Cloud.

O procedimento a seguir usa o OSS como exemplo:

  1. Ao criar um gateway endpoint, selecione uma VPC, uma tabela de rotas e o service da Alibaba Cloud a ser acessado.

  2. Após a criação do gateway endpoint, o sistema adiciona uma entrada de rota personalizada à tabela de rotas selecionada. O destino é uma lista de prefixos do sistema que contém os blocos CIDR VIP do OSS na região, e o próximo salto é o gateway endpoint.

  3. Quando uma instância ECS em um vSwitch associado à tabela de rotas acessa o nome de domínio interno do OSS, a VPC encaminha a solicitação ao gateway endpoint. O tráfego chega então ao OSS pela rede privada, sem passar pela Internet.

O PrivateLink estabelece um túnel privado entre sua VPC e o service de destino.

O procedimento a seguir usa o OSS como exemplo:

  1. Para usar o PrivateLink, crie primeiro um interface endpoint. Selecione uma VPC, um grupo de segurança, uma zona e um vSwitch, além do service da Alibaba Cloud a ser acessado.

  2. Depois que o interface endpoint é criado, o sistema cria uma interface de rede elástica (ENI) de endpoint com um endereço IP privado em cada vSwitch selecionado. Essa ENI de endpoint serve como único ponto de entrada para acessar o service.

  3. Quando uma instância ECS acessa o nome de domínio do endpoint e o tráfego passa pelas regras do grupo de segurança, as solicitações são roteadas pela ENI do endpoint para chegar ao OSS pela rede privada, sem passar pela Internet.

imageimage

A tabela a seguir compara as duas soluções.

Recurso

Gateway endpoint

PrivateLink

Casos de uso

Use políticas de endpoint junto com políticas de bucket do OSS para reduzir o risco de acesso não autorizado e implementar autenticação bidirecional:

  • Controle de source: A VPC pode acessar apenas buckets especificados.

  • Controle de destino: O bucket do OSS é acessível apenas de VPCs especificadas.

Solução padrão para acesso privado de uma VPC a services da Alibaba Cloud. Oferece suporte a mais tipos de service e recursos avançados em comparação aos gateway endpoints.

Tipos de service compatíveis

Atualmente compatível apenas com OSS.

Compatível com vários services da Alibaba Cloud e services criados pelo usuário, incluindo services fornecidos por ISVs.

Recursos de segurança da VPC

Suporta apenas políticas de endpoint.

Suporta grupos de segurança, ACLs de rede e políticas de endpoint.

Recursos de rede

Não suporta redes complexas. Pode haver conflito com blocos CIDR de services da Alibaba Cloud (100.x.x.x/8).

Suporta redes complexas. Compatível com peering de VPC, CEN, Express Connect e gateways VPN para conectividade entre regiões e nuvem híbrida.

Recursos de O&M

Nenhum

Suporta flow logs para auditoria e solução de problemas.

Taxas

Gratuito.

As cobranças incluem taxas de instância e de transferência de dados.

Para services criados pelo usuário, você escolhe se o consumidor ou o provedor paga.

Gateway endpoint

Utilize políticas de endpoint em conjunto com políticas de bucket do OSS para reduzir o risco de acesso não autorizado e implementar autenticação bidirecional:

  • Controle de source: A VPC pode acessar apenas buckets especificados.

  • Controle de destino: O bucket do OSS é acessível apenas de VPCs especificadas.

image

Console

Crie um gateway endpoint e configure uma política

A VPC do gateway endpoint, o bucket autorizado e o usuário que acessa podem pertencer a contas diferentes da Alibaba Cloud.

Os gateway endpoints são compatíveis apenas em algumas regiões.

  1. Crie um gateway endpoint e configure uma política de endpoint.

    1. Acesse a página VPC console - Gateway Endpoint e clique em Create Endpoint.

    2. Selecione uma região e especifique um nome para o endpoint. Mantenha o tipo de endpoint como Gateway Endpoint.

    3. Em Type, selecione Alibaba Cloud Service e, em seguida, selecione o service de endpoint para Object Storage Service (OSS).

    4. Selecione uma VPC e uma tabela de rotas.

      Após a criação do gateway endpoint, o sistema adiciona uma entrada de rota personalizada à tabela de rotas selecionada. O destino é uma lista de prefixos do sistema que contém os blocos CIDR VIP do OSS na região, e o próximo salto é o gateway endpoint.

    5. Configure uma política de endpoint. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).

      Exemplo de política

      O exemplo a seguir permite que apenas o usuário com o Account ID 1746xxxxxx realize operações relacionadas ao OSS no bucket chamado examplebucket.

      {
        "Version": "1",
        "Statement":
          [
            {
              "Effect": "Allow",
              "Action": "oss:*",
              "Resource": ["acs:oss:*:*:examplebucket",
                           "acs:oss:*:*:examplebucket/*"],
              "Principal": ["1746xxxxxx"]
            }
          ]
      }
    6. Após a criação do endpoint, localize uma entrada de rota adicionada pelo sistema nas entradas de rota personalizadas da tabela de rotas associada. O próximo salto aponta para o gateway endpoint.

  2. Configure uma política de bucket para o OSS.

    1. Acesse a página OSS console - Buckets e clique no nome do bucket que deseja autorizar.

    2. No painel de navegação à esquerda, escolha Permission Control > Bucket Policy. Clique em Add by Syntax e, em seguida, clique em Edit.

    3. Configure uma política de bucket. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).

      Exemplo de política

      Veja abaixo um exemplo de política:

      1. Política 1: Nega a todas as contas a realização de operações relacionadas ao OSS no bucket examplebucket de qualquer VPC, exceto vpc-bp******.

        Recomendamos não definir Action como * em uma política Deny, pois isso impede até mesmo o proprietário do bucket de acessá-lo no console do OSS. As ações do OSS estão listadas em Visão geral das políticas do RAM .
      2. Política 2: Permite que apenas o usuário com o Account ID 1746xxxxxx realize operações relacionadas ao OSS no bucket examplebucket da VPC com o ID vpc-bp******.

      {
        "Version": "1",
        "Statement":
          [
            {
              "Effect": "Deny",
              "Action": ["oss:ListObjects","oss:GetObject","oss:PutObject","oss:DeleteObject"],
              "Resource": ["acs:oss:*:*:examplebucket",
                           "acs:oss:*:*:examplebucket/*"],
              "Principal": ["*"],
      	"Condition": {
      	  "StringNotEquals": {
                  "acs:SourceVpc": [
      	      "vpc-bp******"
      	    ]
      	  }
      	}
            },{
              "Effect": "Allow",
              "Action": ["oss:*"],
              "Resource": ["acs:oss:*:*:examplebucket",
                           "acs:oss:*:*:examplebucket/*"],
              "Principal": ["1746xxxxxx"],
      	"Condition": {
      	  "StringEquals": {
                  "acs:SourceVpc": [
      	      "vpc-bp******"
      	    ]
      	  }
      	}
            }
          ]
      }
    4. Após configurar a política, clique em Save.

  3. Verifique a política de acesso.

    Nota: Os usuários RAM devem ter permissões nos buckets relevantes do OSS. Caso contrário, o acesso pode falhar.
    1. O acesso de uma conta autorizada a um bucket autorizado dentro de uma VPC autorizada é bem-sucedido.

    2. O acesso falha se a conta, a VPC ou o bucket não estiverem autorizados.

Modifique uma política de autorização

Modifique uma política de autorização para ajustar VPCs, buckets ou contas permitidos.

  • Para ajustar VPCs autorizadas: Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo Condition na política existente para adicionar ou remover VPCs que podem acessar o bucket.

  • Para ajustar buckets autorizados:

    1. Acesse a página VPC console - Gateway Endpoint, clique no ID da instância do gateway endpoint de destino e selecione a aba Endpoint Policy. Modifique o campo Resource na política existente para adicionar ou remover buckets que a VPC pode acessar.

    2. Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo Resource na política existente para adicionar ou remover recursos de bucket acessíveis. Se houver vários buckets envolvidos, realize essa operação para cada bucket.

  • Para ajustar contas autorizadas:

    Nota: Os usuários RAM devem ter permissões nos buckets relevantes do OSS. Caso contrário, o acesso pode falhar.
    1. Acesse a página VPC console - Gateway Endpoint, clique no ID da instância do gateway endpoint de destino e selecione a aba Endpoint Policy. Modifique o campo Principal na política existente para adicionar ou remover contas que podem acessar buckets dentro da VPC.

    2. Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo Principal na política existente para adicionar ou remover contas que podem acessar buckets dentro da VPC. Se houver vários buckets envolvidos, realize essa operação para cada bucket.

Associar ou desassociar uma tabela de rotas

Associe ou desassocie tabelas de rotas para controlar quais vSwitches podem acessar services da Alibaba Cloud pelo gateway endpoint.

A política de endpoint aplica-se a todo o tráfego para o OSS dentro da VPC, independentemente do status de associação da tabela de rotas. Desassociar uma tabela de rotas remove apenas a entrada de rota e não invalida a política. Para impedir que a política tenha efeito, modifique ou exclua a política de endpoint.
  1. Acesse a página VPC console - Gateway Endpoint e clique no ID da instância do gateway endpoint de destino.

  2. Na aba Associated Route Tables:

    1. Para associar uma nova tabela de rotas, clique em Associate with Route Table. Após concluir a associação, localize uma entrada de rota adicionada pelo sistema cujo próximo salto aponta para o gateway endpoint nas entradas de rota personalizadas da tabela de rotas associada.

    2. Para desassociar uma tabela de rotas existente, clique em Disassociate ao lado da tabela de rotas de destino. Após a desassociação, a entrada de rota adicionada pelo sistema é removida automaticamente.

Exclua um gateway endpoint

Para excluir um gateway endpoint, desassocie primeiro todas as tabelas de rotas associadas.

  1. Desassocie todas as tabelas de rotas associadas.

  2. Acesse a página VPC console - Gateway Endpoint e clique em Delete à direita da instância do gateway endpoint de destino.

  3. (Opcional) Como a política de bucket permanece em vigor, outras VPCs ainda ficam restritas de acessar o bucket. Para ajustar, acesse a página OSS console - Buckets, clique no bucket de destino e escolha Permission Control > Bucket Policy. Ajuste ou exclua a política que permite acesso apenas da VPC especificada.

API

  1. Gateway endpoint:

    1. Para criar um gateway endpoint e configurar uma política de endpoint, chame a operação CreateVpcGatewayEndpoint.

      1. Ao chamar essa operação, especifique o parâmetro ServiceName. Chame a operação ListVpcEndpointServicesByEndUser para consultar os services de endpoint disponíveis.

      2. O parâmetro PolicyDocument configura uma política de endpoint. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).

    2. Modificar uma política de gateway endpoint: Chame a operação UpdateVpcGatewayEndpointAttribute e especifique o parâmetro PolicyDocument.

    3. Associar uma tabela de rotas: Chame a operação AssociateRouteTablesWithVpcGatewayEndpoint.

    4. Desassociar uma tabela de rotas: Chame a operação DissociateRouteTablesFromVpcGatewayEndpoint.

    5. Excluir um gateway endpoint: Chame a operação DeleteVpcGatewayEndpoint.

  2. Bucket do OSS:

    1. Configurar uma política de bucket para o OSS: Chame a operação PutBucketPolicy.

    2. Modificar uma política de bucket: Chame a operação PutBucketPolicy e especifique a política de permissão no formato JSON.

    3. Excluir uma política de bucket: Chame a operação DeleteBucketPolicy.

Terraform

Configure um gateway endpoint:

Recurso: alicloud_vpc_gateway_endpoint
Nota: Para excluir um gateway endpoint, desassocie primeiro todas as tabelas de rotas associadas.
provider "alicloud" {
  region = "cn-hangzhou"
}

resource "alicloud_vpc_gateway_endpoint" "default" {
  gateway_endpoint_name = "gateway-endpoint-name"        # The name of the gateway endpoint.
  service_name          = "com.aliyun.cn-hangzhou.oss"   # The name of the OSS service.
  vpc_id                = "vpc-bp******"                 # The ID of the VPC to which the gateway endpoint belongs.
  route_tables = ["vtb-bp******","vtb-bp******"]         # The IDs of the associated route tables.
  # The endpoint policy.
  policy_document       = <<EOF
   {
    "Version": "1",
    "Statement":
     [
       {
        "Effect": "Allow",
        "Action": "oss:*",
        "Resource": ["acs:oss:*:*:examplebucket","acs:oss:*:*:examplebucket/*"],
        "Principal": ["1746******"]
      }
    ]
  }
  EOF                                              
}

Configure uma política de bucket para o OSS:

Recurso: alicloud_oss_bucket_policy
provider "alicloud" {
  region = "cn-hangzhou"
}

resource "alicloud_oss_bucket_policy" "default" {
  bucket = "examplebucket"  # The name of the bucket.
  
  policy = jsonencode({
    Version = "1"
    Statement = [
      {
        Effect = "Deny"
        Action = [
          "oss:ListObjects",
          "oss:GetObject",
          "oss:PutObject",
          "oss:DeleteObject"
        ]
        Principal = [
          "*"
        ]
        Resource = [
          "acs:oss:*:*:examplebucket",
          "acs:oss:*:*:examplebucket/*"
        ]
        Condition = {
          StringNotEquals = {
            "acs:SourceVpc" = [
              "vpc-bp******"  # Replace with your actual VPC ID.
            ]
          }
        }
      },{
        Effect = "Allow"
        Action = [
          "oss:*"
        ]
        Principal = [
          "1746xxxxxx"  # Replace with your actual Account ID.
        ]
        Resource = [
          "acs:oss:*:*:examplebucket",
          "acs:oss:*:*:examplebucket/*"
        ]
        Condition = {
          StringEquals = {
            "acs:SourceVpc" = [
              "vpc-bp******"  # Replace with your actual VPC ID.
            ]
          }
        }
      }
    ]
  })
} 

PrivateLink

Os guias a seguir abordam cenários comuns do PrivateLink:

Mais informações

Faturamento

Os gateway endpoints são gratuitos.

Faturamento do PrivateLink: Faturamento do PrivateLink.

Regiões compatíveis

Área

Regiões

Ásia-Pacífico - China

China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Shenzhen), China (Ulanqab), China (Heyuan), China (Guangzhou), China (Chengdu) e China (Hong Kong)

Outras regiões da Ásia-Pacífico

Japan (Tokyo), Singapore, Malaysia (Kuala Lumpur), Indonesia (Jakarta), Malaysia (Johor) e South Korea (Seoul)

Europa e Américas

Germany (Frankfurt), UK (London), US (Silicon Valley) e US (Virginia)

Oriente Médio

UAE (Dubai)

Regiões e zonas compatíveis com o PrivateLink: Regiões e zonas que suportam PrivateLink.

Cotas

Cotas de gateway endpoint:

  1. Uma VPC pode ser associada a apenas um gateway endpoint por service da Alibaba Cloud, e uma tabela de rotas pode ser associada a apenas um gateway endpoint.

  2. Um único gateway endpoint pode ser associado a várias tabelas de rotas de VPC.

Cotas do PrivateLink: Cotas de service.