Todos os produtos
Search
Central de documentação

Virtual Private Cloud:Acesso privado a serviços da Alibaba Cloud via VPC

Última atualização: Jul 03, 2026

Acesse serviços da Alibaba Cloud, como o OSS, de uma VPC por redes privadas em vez da Internet. Essa abordagem aumenta a segurança, melhora a estabilidade da rede e reduz custos.

O acesso por rede privada mantém todas as solicitações na rede interna da Alibaba Cloud, oferecendo maior segurança, desempenho estável e custos mais baixos.

Duas soluções estão disponíveis: gateway endpoints e PrivateLink.

Como funciona

Gateway endpoint

PrivateLink

Um gateway endpoint atua como um gateway virtual para que a VPC acesse um serviço específico da Alibaba Cloud.

O procedimento abaixo usa o OSS como exemplo:

  1. Ao criar um gateway endpoint, selecione uma VPC, uma tabela de rotas e o serviço da Alibaba Cloud a ser acessado.

  2. Após a criação do gateway endpoint, o sistema adiciona uma entrada de rota personalizada à tabela de rotas selecionada. O destino é uma lista de prefixos do sistema contendo os blocos CIDR VIP do OSS na região, e o próximo salto é o gateway endpoint.

  3. Quando uma instância ECS em um vSwitch associado à tabela de rotas acessa o nome de domínio interno do OSS, a VPC encaminha a solicitação para o gateway endpoint. O tráfego chega então ao OSS pela rede privada, sem passar pela Internet.

O PrivateLink estabelece um túnel privado entre sua VPC e o serviço de destino.

O procedimento abaixo usa o OSS como exemplo:

  1. Para usar o PrivateLink, crie primeiro um interface endpoint. Selecione uma VPC, um grupo de segurança, uma zona e um vSwitch, além do serviço da Alibaba Cloud a ser acessado.

  2. Depois que o interface endpoint é criado, o sistema cria uma interface de rede elástica (ENI) de endpoint com um endereço IP privado em cada vSwitch selecionado. Essa ENI de endpoint serve como único ponto de entrada para acessar o serviço.

  3. Quando uma instância ECS acessa o nome de domínio do endpoint e o tráfego passa pelas regras do grupo de segurança, as solicitações são roteadas pela ENI do endpoint para chegar ao OSS pela rede privada, sem passar pela Internet.

imageimage

A tabela a seguir compara as duas soluções.

Recurso

Gateway endpoint

PrivateLink

Casos de uso

Use políticas de endpoint junto com políticas de bucket do OSS para reduzir o risco de acesso não autorizado e implementar autenticação bidirecional:

  • Controle de source: A VPC pode acessar apenas buckets especificados.

  • Controle de destino: O bucket do OSS é acessível apenas de VPCs especificadas.

Solução padrão para acesso privado de uma VPC a serviços da Alibaba Cloud. Oferece suporte a mais tipos de serviço e recursos avançados em comparação aos gateway endpoints.

Tipos de serviço suportados

Atualmente suporta apenas OSS.

Suporta diversos serviços da Alibaba Cloud e serviços criados pelo usuário, incluindo serviços fornecidos por ISVs.

Recursos de segurança da VPC

Suporta apenas políticas de endpoint.

Suporta grupos de segurança, ACLs de rede e políticas de endpoint.

Recursos de rede

Não suporta redes complexas. Pode haver conflito com blocos CIDR de serviços da Alibaba Cloud (100.x.x.x/8).

Suporta redes complexas. Compatível com peering de VPC, CEN, Express Connect e gateways VPN para conectividade entre regiões e nuvem híbrida.

Recursos de O&M

Nenhum

Suporta flow logs para auditoria e solução de problemas.

Taxas

Gratuito.

As cobranças incluem taxas de instância e taxas de transferência de dados.

Para serviços criados pelo usuário, você escolhe se o consumidor ou o provedor paga.

Gateway endpoint

Use políticas de endpoint em conjunto com políticas de bucket do OSS para reduzir o risco de acesso não autorizado e implementar autenticação bidirecional:

  • Controle de source: A VPC pode acessar apenas buckets especificados.

  • Controle de destino: O bucket do OSS é acessível apenas de VPCs especificadas.

image

Console

Criar um gateway endpoint e configurar uma política

A VPC do gateway endpoint, o bucket autorizado e o usuário que acessa podem pertencer a contas diferentes da Alibaba Cloud.

Os gateway endpoints são suportados apenas em algumas regiões.

  1. Crie um gateway endpoint e configure uma política de endpoint.

    1. Acesse a página VPC console - Gateway Endpoint e clique em Create Endpoint.

    2. Selecione uma região e especifique um nome para o endpoint. Mantenha o tipo de endpoint como Gateway Endpoint.

    3. Em Endpoint Service, selecione Alibaba Cloud Service e escolha o serviço de endpoint para o Object Storage Service (OSS).

    4. Selecione uma VPC e uma tabela de rotas.

      Após a criação do gateway endpoint, o sistema adiciona uma entrada de rota personalizada à tabela de rotas selecionada. O destino é uma lista de prefixos do sistema contendo os blocos CIDR VIP do OSS na região, e o próximo salto é o gateway endpoint.

    5. Configure uma política de endpoint. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).

      Exemplo de política

      O exemplo a seguir permite que apenas o usuário com o Account ID 1746xxxxxx execute operações relacionadas ao OSS no bucket chamado examplebucket.

      {
        "Version": "1",
        "Statement":
          [
            {
              "Effect": "Allow",
              "Action": "oss:*",
              "Resource": ["acs:oss:*:*:examplebucket",
                           "acs:oss:*:*:examplebucket/*"],
              "Principal": ["1746xxxxxx"]
            }
          ]
      }
    6. Após a criação do endpoint, localize uma entrada de rota adicionada pelo sistema nas entradas de rota personalizadas da tabela de rotas associada. O próximo salto aponta para o gateway endpoint.

  2. Configure uma política de bucket para o OSS.

    1. Acesse a página OSS console - Buckets e clique no nome do bucket que deseja autorizar.

    2. No painel de navegação à esquerda, escolha Permission Control > Bucket Policy. Clique em Add by Syntax e, em seguida, clique em Edit.

    3. Configure uma política de bucket. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).

      Exemplo de política

      Veja abaixo um exemplo de política:

      1. Política 1: Nega a todas as contas a execução de operações relacionadas ao OSS no bucket examplebucket de qualquer VPC, exceto vpc-bp******.

        Recomendamos não definir Action como * em uma política Deny, pois isso impede até mesmo o proprietário do bucket de acessá-lo no console do OSS. As ações do OSS estão listadas em Visão geral das políticas do RAM .
      2. Política 2: Permite que apenas o usuário com o Account ID 1746xxxxxx execute operações relacionadas ao OSS no bucket examplebucket da VPC com o ID vpc-bp******.

      {
        "Version": "1",
        "Statement":
          [
            {
              "Effect": "Deny",
              "Action": ["oss:ListObjects","oss:GetObject","oss:PutObject","oss:DeleteObject"],
              "Resource": ["acs:oss:*:*:examplebucket",
                           "acs:oss:*:*:examplebucket/*"],
              "Principal": ["*"],
      	"Condition": {
      	  "StringNotEquals": {
                  "acs:SourceVpc": [
      	      "vpc-bp******"
      	    ]
      	  }
      	}
            },{
              "Effect": "Allow",
              "Action": ["oss:*"],
              "Resource": ["acs:oss:*:*:examplebucket",
                           "acs:oss:*:*:examplebucket/*"],
              "Principal": ["1746xxxxxx"],
      	"Condition": {
      	  "StringEquals": {
                  "acs:SourceVpc": [
      	      "vpc-bp******"
      	    ]
      	  }
      	}
            }
          ]
      }
    4. Após configurar a política, clique em Save.

  3. Verifique a política de acesso.

    Nota: Os usuários do RAM devem ter permissões nos buckets relevantes do OSS. Caso contrário, o acesso pode falhar.
    1. O acesso de uma conta autorizada a um bucket autorizado dentro de uma VPC autorizada ocorre com sucesso.

    2. O acesso falha se a conta, a VPC ou o bucket não estiverem autorizados.

Modificar uma política de autorização

Modifique uma política de autorização para ajustar as VPCs, buckets ou contas permitidos.

  • Para ajustar as VPCs autorizadas: Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo Condition na política existente para adicionar ou remover VPCs que podem acessar o bucket.

  • Para ajustar os buckets autorizados:

    1. Acesse a página VPC console - Gateway Endpoint, clique no ID da instância do gateway endpoint de destino e selecione a aba Endpoint Policy. Modifique o campo Resource na política existente para adicionar ou remover buckets que a VPC pode acessar.

    2. Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo Resource na política existente para adicionar ou remover recursos de bucket acessíveis. Se houver vários buckets envolvidos, realize essa operação para cada um deles.

  • Para ajustar as contas autorizadas:

    Nota: Os usuários do RAM devem ter permissões nos buckets relevantes do OSS. Caso contrário, o acesso pode falhar.
    1. Acesse a página VPC console - Gateway Endpoint, clique no ID da instância do gateway endpoint de destino e selecione a aba Endpoint Policy. Modifique o campo Principal na política existente para adicionar ou remover contas que podem acessar buckets dentro da VPC.

    2. Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo Principal na política existente para adicionar ou remover contas que podem acessar buckets dentro da VPC. Se houver vários buckets envolvidos, realize essa operação para cada um deles.

Associar ou desassociar uma tabela de rotas

Associe ou desassocie tabelas de rotas para controlar quais vSwitches podem acessar serviços da Alibaba Cloud pelo gateway endpoint.

  1. Acesse a página VPC console - Gateway Endpoint e clique no ID da instância do gateway endpoint de destino.

  2. Na aba Associated Route Tables:

    1. Para associar uma nova tabela de rotas, clique em Associate with Route Table. Após concluir a associação, localize uma entrada de rota adicionada pelo sistema cujo próximo salto aponta para o gateway endpoint nas entradas de rota personalizadas da tabela de rotas associada.

    2. Para desassociar uma tabela de rotas existente, clique em Disassociate ao lado da tabela de rotas de destino. Após a desassociação, a entrada de rota adicionada pelo sistema é removida automaticamente.

Excluir um gateway endpoint

Para excluir um gateway endpoint, desassocie primeiro todas as tabelas de rotas associadas.

  1. Desassocie todas as tabelas de rotas associadas.

  2. Acesse a página VPC console - Gateway Endpoint e clique em Delete à direita da instância do gateway endpoint de destino.

  3. (Opcional) Como a política de bucket permanece em vigor, outras VPCs ainda ficam restritas de acessar o bucket. Para ajustar, acesse a página OSS console - Buckets, clique no bucket de destino e escolha Permission Control > Bucket Policy. Ajuste ou exclua a política que permite acesso apenas da VPC especificada.

API

  1. Gateway endpoint:

    1. Para criar um gateway endpoint e configurar uma política de endpoint, chame a operação CreateVpcGatewayEndpoint.

      1. Ao chamar essa operação, especifique o parâmetro ServiceName. Chame a operação ListVpcEndpointServicesByEndUser para consultar os serviços de endpoint disponíveis.

      2. O parâmetro PolicyDocument configura uma política de endpoint. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).

    2. Modificar uma política de gateway endpoint: Chame a operação UpdateVpcGatewayEndpointAttribute e especifique o parâmetro PolicyDocument.

    3. Associar uma tabela de rotas: Chame a operação AssociateRouteTablesWithVpcGatewayEndpoint.

    4. Desassociar uma tabela de rotas: Chame a operação DissociateRouteTablesFromVpcGatewayEndpoint.

    5. Excluir um gateway endpoint: Chame a operação DeleteVpcGatewayEndpoint.

  2. Bucket do OSS:

    1. Configurar uma política de bucket para o OSS: Chame a operação PutBucketPolicy.

    2. Modificar uma política de bucket: Chame a operação PutBucketPolicy e especifique a política de permissões no formato JSON.

    3. Excluir uma política de bucket: Chame a operação DeleteBucketPolicy.

Terraform

Configure um gateway endpoint:

Recurso: alicloud_vpc_gateway_endpoint
Nota: Para excluir um gateway endpoint, desassocie primeiro todas as tabelas de rotas associadas.
provider "alicloud" {
  region = "cn-hangzhou"
}

resource "alicloud_vpc_gateway_endpoint" "default" {
  gateway_endpoint_name = "gateway-endpoint-name"        # The name of the gateway endpoint.
  service_name          = "com.aliyun.cn-hangzhou.oss"   # The name of the OSS service.
  vpc_id                = "vpc-bp******"                 # The ID of the VPC to which the gateway endpoint belongs.
  route_tables = ["vtb-bp******","vtb-bp******"]         # The IDs of the associated route tables.
  # The endpoint policy.
  policy_document       = <<EOF
   {
    "Version": "1",
    "Statement":
     [
       {
        "Effect": "Allow",
        "Action": "oss:*",
        "Resource": ["acs:oss:*:*:examplebucket","acs:oss:*:*:examplebucket/*"],
        "Principal": ["1746******"]
      }
    ]
  }
  EOF                                              
}

Configure uma política de bucket para o OSS:

Recurso: alicloud_oss_bucket_policy
provider "alicloud" {
  region = "cn-hangzhou"
}

resource "alicloud_oss_bucket_policy" "default" {
  bucket = "examplebucket"  # The name of the bucket.
  
  policy = jsonencode({
    Version = "1"
    Statement = [
      {
        Effect = "Deny"
        Action = [
          "oss:ListObjects",
          "oss:GetObject",
          "oss:PutObject",
          "oss:DeleteObject"
        ]
        Principal = [
          "*"
        ]
        Resource = [
          "acs:oss:*:*:examplebucket",
          "acs:oss:*:*:examplebucket/*"
        ]
        Condition = {
          StringNotEquals = {
            "acs:SourceVpc" = [
              "vpc-bp******"  # Replace with your actual VPC ID.
            ]
          }
        }
      },{
        Effect = "Allow"
        Action = [
          "oss:*"
        ]
        Principal = [
          "1746xxxxxx"  # Replace with your actual Account ID.
        ]
        Resource = [
          "acs:oss:*:*:examplebucket",
          "acs:oss:*:*:examplebucket/*"
        ]
        Condition = {
          StringEquals = {
            "acs:SourceVpc" = [
              "vpc-bp******"  # Replace with your actual VPC ID.
            ]
          }
        }
      }
    ]
  })
} 

PrivateLink

Os guias a seguir abordam cenários comuns do PrivateLink:

Mais informações

Faturamento

Os gateway endpoints são gratuitos.

Faturamento do PrivateLink: Faturamento do PrivateLink.

Regiões suportadas

Área

Regiões

Ásia-Pacífico - China

China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Shenzhen), China (Ulanqab), China (Heyuan), China (Guangzhou), China (Chengdu) e China (Hong Kong)

Outras regiões da Ásia-Pacífico

Japão (Tóquio), Singapura, Malásia (Kuala Lumpur) e Indonésia (Jacarta)

Europa e Américas

Alemanha (Frankfurt), Reino Unido (Londres), EUA (Vale do Silício) e EUA (Virgínia)

Oriente Médio

EAU (Dubai)

Regiões e zonas suportadas pelo PrivateLink: Regiões e zonas que suportam o PrivateLink.

Cotas

Cotas de gateway endpoint:

  1. Uma VPC pode ser associada a apenas um gateway endpoint por serviço da Alibaba Cloud, e uma tabela de rotas pode ser associada a apenas um gateway endpoint.

  2. Um único gateway endpoint pode ser associado a várias tabelas de rotas da VPC.

Cotas do PrivateLink: Cotas de serviço.