Acesse serviços da Alibaba Cloud, como o OSS, de uma VPC por redes privadas em vez da Internet. Essa abordagem aumenta a segurança, melhora a estabilidade da rede e reduz custos.
O acesso por rede privada mantém todas as solicitações na rede interna da Alibaba Cloud, oferecendo maior segurança, desempenho estável e custos mais baixos.
Duas soluções estão disponíveis: gateway endpoints e PrivateLink.
Como funciona
Gateway endpoint | PrivateLink |
Um gateway endpoint atua como um gateway virtual para que a VPC acesse um serviço específico da Alibaba Cloud. O procedimento abaixo usa o OSS como exemplo:
| O PrivateLink estabelece um túnel privado entre sua VPC e o serviço de destino. O procedimento abaixo usa o OSS como exemplo:
|
A tabela a seguir compara as duas soluções.
Recurso | Gateway endpoint | PrivateLink |
Casos de uso | Use políticas de endpoint junto com políticas de bucket do OSS para reduzir o risco de acesso não autorizado e implementar autenticação bidirecional:
| Solução padrão para acesso privado de uma VPC a serviços da Alibaba Cloud. Oferece suporte a mais tipos de serviço e recursos avançados em comparação aos gateway endpoints. |
Tipos de serviço suportados | Atualmente suporta apenas OSS. | Suporta diversos serviços da Alibaba Cloud e serviços criados pelo usuário, incluindo serviços fornecidos por ISVs. |
Recursos de segurança da VPC | Suporta apenas políticas de endpoint. | Suporta grupos de segurança, ACLs de rede e políticas de endpoint. |
Recursos de rede | Não suporta redes complexas. Pode haver conflito com blocos CIDR de serviços da Alibaba Cloud (100.x.x.x/8). | Suporta redes complexas. Compatível com peering de VPC, CEN, Express Connect e gateways VPN para conectividade entre regiões e nuvem híbrida. |
Recursos de O&M | Nenhum | Suporta flow logs para auditoria e solução de problemas. |
Taxas | Gratuito. | As cobranças incluem taxas de instância e taxas de transferência de dados. Para serviços criados pelo usuário, você escolhe se o consumidor ou o provedor paga. |
Gateway endpoint
Use políticas de endpoint em conjunto com políticas de bucket do OSS para reduzir o risco de acesso não autorizado e implementar autenticação bidirecional:
Controle de source: A VPC pode acessar apenas buckets especificados.
Controle de destino: O bucket do OSS é acessível apenas de VPCs especificadas.
Console
Criar um gateway endpoint e configurar uma política
A VPC do gateway endpoint, o bucket autorizado e o usuário que acessa podem pertencer a contas diferentes da Alibaba Cloud.
Os gateway endpoints são suportados apenas em algumas regiões.
-
Crie um gateway endpoint e configure uma política de endpoint.
Acesse a página VPC console - Gateway Endpoint e clique em Create Endpoint.
Selecione uma região e especifique um nome para o endpoint. Mantenha o tipo de endpoint como Gateway Endpoint.
Em Endpoint Service, selecione Alibaba Cloud Service e escolha o serviço de endpoint para o Object Storage Service (OSS).
-
Selecione uma VPC e uma tabela de rotas.
Após a criação do gateway endpoint, o sistema adiciona uma entrada de rota personalizada à tabela de rotas selecionada. O destino é uma lista de prefixos do sistema contendo os blocos CIDR VIP do OSS na região, e o próximo salto é o gateway endpoint.
-
Configure uma política de endpoint. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).
Após a criação do endpoint, localize uma entrada de rota adicionada pelo sistema nas entradas de rota personalizadas da tabela de rotas associada. O próximo salto aponta para o gateway endpoint.
-
Configure uma política de bucket para o OSS.
Acesse a página OSS console - Buckets e clique no nome do bucket que deseja autorizar.
No painel de navegação à esquerda, escolha Permission Control > Bucket Policy. Clique em Add by Syntax e, em seguida, clique em Edit.
-
Configure uma política de bucket. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).
Após configurar a política, clique em Save.
-
Verifique a política de acesso.
Nota: Os usuários do RAM devem ter permissões nos buckets relevantes do OSS. Caso contrário, o acesso pode falhar.
O acesso de uma conta autorizada a um bucket autorizado dentro de uma VPC autorizada ocorre com sucesso.
O acesso falha se a conta, a VPC ou o bucket não estiverem autorizados.
Modificar uma política de autorização
Modifique uma política de autorização para ajustar as VPCs, buckets ou contas permitidos.
Para ajustar as VPCs autorizadas: Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo
Conditionna política existente para adicionar ou remover VPCs que podem acessar o bucket.-
Para ajustar os buckets autorizados:
Acesse a página VPC console - Gateway Endpoint, clique no ID da instância do gateway endpoint de destino e selecione a aba Endpoint Policy. Modifique o campo
Resourcena política existente para adicionar ou remover buckets que a VPC pode acessar.Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo
Resourcena política existente para adicionar ou remover recursos de bucket acessíveis. Se houver vários buckets envolvidos, realize essa operação para cada um deles.
-
Para ajustar as contas autorizadas:
Nota: Os usuários do RAM devem ter permissões nos buckets relevantes do OSS. Caso contrário, o acesso pode falhar.
Acesse a página VPC console - Gateway Endpoint, clique no ID da instância do gateway endpoint de destino e selecione a aba Endpoint Policy. Modifique o campo
Principalna política existente para adicionar ou remover contas que podem acessar buckets dentro da VPC.Acesse a página OSS console - Buckets, clique no nome do bucket de destino e escolha Permission Control > Bucket Policy no painel de navegação à esquerda. Modifique o campo
Principalna política existente para adicionar ou remover contas que podem acessar buckets dentro da VPC. Se houver vários buckets envolvidos, realize essa operação para cada um deles.
Associar ou desassociar uma tabela de rotas
Associe ou desassocie tabelas de rotas para controlar quais vSwitches podem acessar serviços da Alibaba Cloud pelo gateway endpoint.
Acesse a página VPC console - Gateway Endpoint e clique no ID da instância do gateway endpoint de destino.
-
Na aba Associated Route Tables:
Para associar uma nova tabela de rotas, clique em Associate with Route Table. Após concluir a associação, localize uma entrada de rota adicionada pelo sistema cujo próximo salto aponta para o gateway endpoint nas entradas de rota personalizadas da tabela de rotas associada.
Para desassociar uma tabela de rotas existente, clique em Disassociate ao lado da tabela de rotas de destino. Após a desassociação, a entrada de rota adicionada pelo sistema é removida automaticamente.
Excluir um gateway endpoint
Para excluir um gateway endpoint, desassocie primeiro todas as tabelas de rotas associadas.
Desassocie todas as tabelas de rotas associadas.
Acesse a página VPC console - Gateway Endpoint e clique em Delete à direita da instância do gateway endpoint de destino.
(Opcional) Como a política de bucket permanece em vigor, outras VPCs ainda ficam restritas de acessar o bucket. Para ajustar, acesse a página OSS console - Buckets, clique no bucket de destino e escolha Permission Control > Bucket Policy. Ajuste ou exclua a política que permite acesso apenas da VPC especificada.
API
-
Gateway endpoint:
-
Para criar um gateway endpoint e configurar uma política de endpoint, chame a operação CreateVpcGatewayEndpoint.
Ao chamar essa operação, especifique o parâmetro
ServiceName. Chame a operação ListVpcEndpointServicesByEndUser para consultar os serviços de endpoint disponíveis.O parâmetro
PolicyDocumentconfigura uma política de endpoint. A sintaxe é a mesma da linguagem de política de permissões do Resource Access Management (RAM).
Modificar uma política de gateway endpoint: Chame a operação UpdateVpcGatewayEndpointAttribute e especifique o parâmetro
PolicyDocument.Associar uma tabela de rotas: Chame a operação AssociateRouteTablesWithVpcGatewayEndpoint.
Desassociar uma tabela de rotas: Chame a operação DissociateRouteTablesFromVpcGatewayEndpoint.
Excluir um gateway endpoint: Chame a operação DeleteVpcGatewayEndpoint.
-
-
Bucket do OSS:
Configurar uma política de bucket para o OSS: Chame a operação PutBucketPolicy.
Modificar uma política de bucket: Chame a operação PutBucketPolicy e especifique a política de permissões no formato JSON.
Excluir uma política de bucket: Chame a operação DeleteBucketPolicy.
Terraform
Configure um gateway endpoint:
Recurso: alicloud_vpc_gateway_endpoint
Nota: Para excluir um gateway endpoint, desassocie primeiro todas as tabelas de rotas associadas.
provider "alicloud" {
region = "cn-hangzhou"
}
resource "alicloud_vpc_gateway_endpoint" "default" {
gateway_endpoint_name = "gateway-endpoint-name" # The name of the gateway endpoint.
service_name = "com.aliyun.cn-hangzhou.oss" # The name of the OSS service.
vpc_id = "vpc-bp******" # The ID of the VPC to which the gateway endpoint belongs.
route_tables = ["vtb-bp******","vtb-bp******"] # The IDs of the associated route tables.
# The endpoint policy.
policy_document = <<EOF
{
"Version": "1",
"Statement":
[
{
"Effect": "Allow",
"Action": "oss:*",
"Resource": ["acs:oss:*:*:examplebucket","acs:oss:*:*:examplebucket/*"],
"Principal": ["1746******"]
}
]
}
EOF
}
Configure uma política de bucket para o OSS:
Recurso: alicloud_oss_bucket_policy
provider "alicloud" {
region = "cn-hangzhou"
}
resource "alicloud_oss_bucket_policy" "default" {
bucket = "examplebucket" # The name of the bucket.
policy = jsonencode({
Version = "1"
Statement = [
{
Effect = "Deny"
Action = [
"oss:ListObjects",
"oss:GetObject",
"oss:PutObject",
"oss:DeleteObject"
]
Principal = [
"*"
]
Resource = [
"acs:oss:*:*:examplebucket",
"acs:oss:*:*:examplebucket/*"
]
Condition = {
StringNotEquals = {
"acs:SourceVpc" = [
"vpc-bp******" # Replace with your actual VPC ID.
]
}
}
},{
Effect = "Allow"
Action = [
"oss:*"
]
Principal = [
"1746xxxxxx" # Replace with your actual Account ID.
]
Resource = [
"acs:oss:*:*:examplebucket",
"acs:oss:*:*:examplebucket/*"
]
Condition = {
StringEquals = {
"acs:SourceVpc" = [
"vpc-bp******" # Replace with your actual VPC ID.
]
}
}
}
]
})
}
PrivateLink
Os guias a seguir abordam cenários comuns do PrivateLink:
Acessar serviços da Alibaba Cloud: Acessar o OSS por rede privada usando o PrivateLink.
Acessar serviços criados pelo usuário (incluindo serviços fornecidos por ISVs): Acessar uma instância ALB em outra VPC usando o PrivateLink e Acessar uma instância NLB em outra VPC usando o PrivateLink.
Acessar appliances virtuais de rede: Usar GWLB para implementar inspeção de segurança para tráfego IPv4.
Mais informações
Faturamento
Os gateway endpoints são gratuitos.
Faturamento do PrivateLink: Faturamento do PrivateLink.
Regiões suportadas
|
Área |
Regiões |
|
Ásia-Pacífico - China |
China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Shenzhen), China (Ulanqab), China (Heyuan), China (Guangzhou), China (Chengdu) e China (Hong Kong) |
|
Outras regiões da Ásia-Pacífico |
Japão (Tóquio), Singapura, Malásia (Kuala Lumpur) e Indonésia (Jacarta) |
|
Europa e Américas |
Alemanha (Frankfurt), Reino Unido (Londres), EUA (Vale do Silício) e EUA (Virgínia) |
|
Oriente Médio |
EAU (Dubai) |
Regiões e zonas suportadas pelo PrivateLink: Regiões e zonas que suportam o PrivateLink.
Cotas
Cotas de gateway endpoint:
Uma VPC pode ser associada a apenas um gateway endpoint por serviço da Alibaba Cloud, e uma tabela de rotas pode ser associada a apenas um gateway endpoint.
Um único gateway endpoint pode ser associado a várias tabelas de rotas da VPC.
Cotas do PrivateLink: Cotas de serviço.