# 云原生应用网络 ANC > 连通任意VPC和服务的逻辑网络 ## 产品介绍 - [什么是云原生应用网络](https://support.huaweicloud.com/productdesc-anc/anc_01_0002.md): 云原生应用网络(Application Native Cloud,ANC)是一种面向应用的全域互联服务,用于连接、保护和监控应用程序的服务。您可以将ANC与单个虚拟私有云(Virtual Private Cloud,VPC)关联,也可以与多个跨账号或跨区域的VPC关联。当您将ANC与VPC关联后,VPC中的任何客户端只要拥有所需的访问权限 - [产品优势](https://support.huaweicloud.com/productdesc-anc/anc_01_0003.md): 云原生应用网络是一种面向应用的全域互联服务,本章节为您介绍云原生应用网络的优势。应用跨区域部署,自动优化体验,部署运行在成本最佳的区域,支持用户就近访问。云原生应用网络(ANC)支持多区域搭建服务,根据访问的目的地址所在区域,优先访问与客户端区域较近的目的端业务应用。打造区域双活或多活服务,故障快速切换,保障业务连续性。区域生命周期终结( - [应用场景](https://support.huaweicloud.com/productdesc-anc/anc_01_0004.md): 本节介绍云原生应用网络(ANC)的主要应用场景。场景一:跨区域极简网络配置访问场景二:VPC客户端和访问的目的地址冲突场景三:全域服务跨域容灾跨区域网络配置访问,用于在多个全球跨区域互联的VPC内,您需要部署网络访问多个跨区域 VPC实例的场景。传统VPC网络,业务部署之前需要综合整个云上业务,统一规划网络,设计VPC与业务的映射关系,统 - [原理介绍](https://support.huaweicloud.com/productdesc-anc/anc_01_0005.md): 云原生应用网络(ANC)旨在帮助您轻松有效地连接、保护和监控各个服务。云原生应用网络的工作原理如图1所示,详细说明请参见表1。原生应用网络使用方法参考图2,详细说明请参见表2。成员组是运行应用程序或服务的资源集合,运行应用程序或服务的资源也称为成员。成员可以是云服务器实例、辅助弹性网卡、弹性负载均衡实例等。每个成员组与其成员(目标资源)的 - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-anc/anc_01_0009.md): 统一身份认证(Identity and Access Management,简称IAM)是华为云提供权限管理的基础服务,可以帮助用户安全地控制云服务和资源的访问权限。云原生应用网络支持通过IAM权限策略进行访问控制。IAM权限是作用于云资源的,IAM权限定义了允许和拒绝的访问操作,以此实现云资源权限访问控制。管理员创建IAM用户后,需要将 - [审计与日志](https://support.huaweicloud.com/productdesc-anc/anc_01_0010.md): 云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。用户开通云审计服务后,CTS可记录云原生应用网络的操作事件用于审计。CTS的详细介绍和开通配置方法,请参见CTS快速入门。A - [监控安全风险](https://support.huaweicloud.com/productdesc-anc/anc_01_0011.md): 云原生应用网络服务提供基于云监控服务的资源和操作监控能力,帮助用户监控账号下的云原生应用网络资源,执行自动实时监控、告警和通知操作,帮助您更好地了解云原生应用网络的各项性能指标。CES的详细介绍,请参见CES功能介绍。ANC支持的监控指标,以及如何创建监控告警规则等内容,请参见使用CES服务监控ANC网络指标。 - [认证证书](https://support.huaweicloud.com/productdesc-anc/anc_01_0012.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。网络安全专用产品安全检测证书 - [权限管理](https://support.huaweicloud.com/productdesc-anc/anc_01_0013.md): 如果您需要对华为云上创建的云原生应用网络(ANC)资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制华为云资源的访问。如果华为账 - [约束与限制](https://support.huaweicloud.com/productdesc-anc/anc_01_0014.md): ANC在使用过程中存在一些限制,您可以单击以下链接,了解不同功能的限制说明。云原生应用网络限制服务限制成员组和成员限制云原生应用网络限制服务限制成员组和成员限制配额是在账号下或者某一区域下最多可同时拥有的某种资源的数量。例如:单个账号下云原生应用网络ANC默认配额为5个,若在该账号下已创建2个ANC,则在该账号下,此ANC中的剩余配额为3 - [与其他服务的关系](https://support.huaweicloud.com/productdesc-anc/anc_01_0015.md): 原生应用网络与周边服务的依赖关系如图1所示。具体的交互功能请参考表1。 - [区域和可用区](https://support.huaweicloud.com/productdesc-anc/anc_01_0016.md): 区域和可用区用来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属Reg ## 快速入门 - [通过ANC快速搭建跨区域访问网络](https://support.huaweicloud.com/qs-anc/anc_02_0001.md): 当您需要跨区域访问业务时,例如区域A的客户端云服务器ECS-A需要访问区域B的云服务器ECS-B,可以通过将ECS-A的VPC和ECS-B所在服务分别关联至ANC来实现。本示例的网络架构如图1所示,区域A的客户端VPC通过关联ANC,访问关联ANC中区域B的成员ECS-B。云原生应用网络功能目前处于邀测状态,如果您需要使用该功能,请提交工 ## 用户指南 - [通过IAM身份策略授予使用ANC的权限](https://support.huaweicloud.com/usermanual-anc/anc_03_0003.md): 如果您需要对您所拥有的ANC进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用ANC资源。根据企业用户的职能,设置不同的访问权限 - [创建云原生应用网络](https://support.huaweicloud.com/usermanual-anc/anc_03_0005.md): 如果您需要部署全域互联的网络,较之传统网络,云原生应用网络的创建成本更低,并且可以自动优化就近访问。下面介绍如何在管理控制台创建云原生应用网络。云原生应用网络功能目前处于邀测状态,如果您需要使用该功能,请提交工单申请开通。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面左上角单击图标,打开服务列表,选择网络 > 云连接。进入 - [管理云原生应用网络](https://support.huaweicloud.com/usermanual-anc/anc_03_0006.md): 您可以查看云原生应用网络的详细信息,修改云原生应用网络的描述等内容。当您不再使用云原生应用网络时,您可以删除云原生应用网络。下面介绍如何在管理控制台查看、修改、删除云原生应用网络。共享账号不支持修改和删除ANC资源,仅ANC资源所有者可以修改和删除ANC资源。待删除的ANC中不能存在VPC关联或服务关联,否则无法删除。请先删除关联,具体操 - [关联云原生应用网络与服务](https://support.huaweicloud.com/usermanual-anc/anc_03_0007.md): 您可以关联云原生应用网络与服务,与云原生应用网络关联的服务可以从与云原生应用网络关联的VPC的客户端接收请求。当您的服务不再需要关联云原生应用网络时,您可以删除服务关联。下面介绍如何在管理控制台关联云原生应用网络与服务,以及如何删除服务关联。共享账号不支持修改和删除服务关联,仅ANC资源所有者可以修改和删除服务关联。关联服务时,相同服务I - [关联云原生应用网络与VPC](https://support.huaweicloud.com/usermanual-anc/anc_03_0008.md): VPC关联指关联云原生应用网络(ANC) 与客户端所在的虚拟私有云(VPC)。与ANC关联的VPC内客户端(如ECS)可以与ANC关联的服务网络互通。您可以将不同区域的VPC关联至ANC。例如,将区域A的VPC1和区域B的VPC2关联至ANC。当VPC客户端不再需要访问ANC上的服务时,您可以删除VPC关联。下面介绍如何在管理控制台关联A - [服务概述](https://support.huaweicloud.com/usermanual-anc/anc_03_0010.md): 服务是一种可独立部署的软件单元,接受客户端请求的服务载体。将服务与ANC关联后,服务可以通过ANC接收来自客户端的请求,根据定义的路由规则将请求转发到成员组的成员。成员组中的成员可以是云服务器实例、辅助弹性网卡或弹性负载均衡实例等。有关更多信息,请参考成员组概述。服务由成员、路由规则、健康检查(可选)等元素组成。成员可以是云服务器实例、辅 - [创建服务](https://support.huaweicloud.com/usermanual-anc/anc_03_0011.md): 本章节介绍用户如何在管理控制台创建服务。创建流程:操作步骤一:基本信息操作步骤二:路由规则操作步骤三:确认配置登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面左上角单击图标,打开服务列表,选择网络 > 云连接。进入云连接列表页面。进入云连接列表页面。在左侧导航栏,选择“云原生应用网络 > 服务”。进入服务主页面。进入服务主页 - [管理云原生应用网络的服务](https://support.huaweicloud.com/usermanual-anc/anc_03_0012.md): 您可以查看服务的详细信息,修改服务的描述等信息,当您不再使用服务时,您可以删除服务。下面介绍如何在管理控制台查看、修改、删除服务。共享账号不支持修改和删除服务,仅服务所有者可以修改和删除服务资源。关联ANC的服务不支持删除,请先删除服务关联,具体操作参见删除关联服务。待删除的服务中存在共享时,不支持删除。登录管理控制台。单击管理控制台左上 - [配置路由规则](https://support.huaweicloud.com/usermanual-anc/anc_03_0013.md): 您可以为已创建的服务添加或修改路由规则,以满足访问需求。也可以根据需要删除路由规则,单个服务至少配置1个路由规则,当服务中仅有1个路由规则时,不支持删除路由规则。下面介绍如何在管理控制台为已创建的服务配置路由规则,以及如何修改和删除路由规则。单个服务中,同一区域仅可以创建一个路由规则。单个路由规则中可以添加多个成员组,同一个路由规则中,各 - [关联/删除关联ANC](https://support.huaweicloud.com/usermanual-anc/anc_03_0014.md): 与ANC关联的服务可以从与ANC关联的VPC的客户端接收请求,当不需要从与ANC关联的VPC的客户端接收请求时,您可以删除ANC关联。您可以根据需求将服务与一个或多个ANC关联。下面介绍如何在管理控制台为已创建的服务关联ANC和删除ANC关联。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面左上角单击图标,打开服务列表,选择 - [成员组概述](https://support.huaweicloud.com/usermanual-anc/anc_03_0016.md): 成员组是一个或多个成员的逻辑集合,用于将客户端的流量转发到一个或多个成员,满足用户同时处理海量并发业务的需求。成员可以是云服务器实例、辅助弹性网卡、或弹性负载均衡实例等。每个成员组与其成员(目标资源)的区域、虚拟私有云和子网一致。同区域可以创建一个或多个不同的成员组,例如您可以在区域A内创建成员组1和成员组2。来自客户端的请求先传入服务, - [创建成员组](https://support.huaweicloud.com/usermanual-anc/anc_03_0017.md): 您可以通过指定需要运行服务的目标资源(例如云服务器)来进行创建成员组。选择目标资源所在的区域、虚拟私有云以及子网,创建好成员组后,为每个成员组添加成员。下面介绍如何在管理控制台创建成员组。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面左上角单击图标,打开服务列表,选择网络 > 云连接。进入云连接列表页面。进入云连接列表页面 - [管理成员组](https://support.huaweicloud.com/usermanual-anc/anc_03_0018.md): 本章节指导用户管理成员组,可以按照需求对已创建的成员组进行查看、修改、删除等操作。成员组中含有成员时,不支持删除成员组,请先删除成员。删除成员具体步骤请参见删除成员。成员组已被添加至服务,不支持删除成员组,请先在对应服务中删除成员组。删除成员组具体步骤请参见修改路由规则。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面左上角 - [管理成员](https://support.huaweicloud.com/usermanual-anc/anc_03_0019.md): 本章节指导用户管理成员,可以按照需求在已创建的成员组中进行添加、删除成员等操作。添加成员时,成员(例如ECS)所在的VPC必须与成员组保持一致。添加成员时,成员的成员类型必须与成员组保持一致。例如成员组的成员类型是云服务器,成员组中添加的成员必须是云服务器类型。成员组的成员类型可以在成员组详情中获取,具体步骤请参见查看成员组信息。登录管理 - [健康检查概述](https://support.huaweicloud.com/usermanual-anc/anc_03_0021.md): 服务会定期向成员发送请求以测试其运行状态,这些测试称为健康检查。通过健康检查来判断成员是否可用。服务如果判断成员健康检查异常,就不会将流量分发到异常的成员,而是分发到健康检查正常的成员,从而提高了业务的可靠性。当异常的成员恢复正常运行后,服务会将其自动恢复到服务中,承载业务流量。服务如果判断成员组中所有成员健康检查异常,就不会将流量分发到 - [创建健康检查](https://support.huaweicloud.com/usermanual-anc/anc_03_0022.md): 本章节指导用户在成员组创建健康检查配置。开启健康检查后不会影响已建立连接的流量转发,服务会立即对成员执行健康检查。如果健康检查正常,则新建连接的流量会根据分配策略和权重向该成员转发流量。如果健康异常,则系统会设置该成员状态为异常,不转发新的流量到该成员。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面左上角单击图标,打开服务 - [管理健康检查](https://support.huaweicloud.com/usermanual-anc/anc_03_0023.md): 本章节指导用户管理健康检查,可以按照需求对已创建的健康检查进行修改、开启、关闭、删除等操作。健康检查切换周期内,客户端可能收到503错误码。健康检查通过后,服务向成员继续转发流量。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面左上角单击图标,打开服务列表,选择网络 > 云连接。进入云连接列表页面。进入云连接列表页面。在左侧 - [共享ANC和服务概述](https://support.huaweicloud.com/usermanual-anc/anc_03_0025.md): 依托于资源访问管理(Resource Access Manager,简称RAM)服务,可以实现跨账号共享ANC和共享服务,您可以将账号A拥有的ANC或服务同时共享给多个其他账号,比如账号B、账号C等。通过共享ANC和共享服务功能,可以实现统一配置和运维多个账号下的资源,有助于提升资源的管控效率,降低运维成本。账号A属于共享ANC所有者,以 - [管理ANC共享](https://support.huaweicloud.com/usermanual-anc/anc_03_0026.md): 本章节指导所有者创建并管理ANC共享。所有者创建共享后,使用者需要接受共享申请,就可以在列表中看到共享ANC。所有者创建共享所有者停止共享使用者接受/拒绝共享使用者退出共享查看共享ANC所有者创建共享所有者停止共享使用者接受/拒绝共享使用者退出共享查看共享ANC登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面左上角单击图标, - [管理服务共享](https://support.huaweicloud.com/usermanual-anc/anc_03_0027.md): 本章节指导所有者创建并管理服务共享。所有者创建共享后,使用者需要接受共享申请,就可以在列表中看到共享服务。所有者创建共享所有者停止共享使用者接受/拒绝共享使用者退出共享查看共享服务所有者创建共享所有者停止共享使用者接受/拒绝共享使用者退出共享查看共享服务登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面左上角单击图标,打开服务 - [使用CES服务监控ANC网络指标](https://support.huaweicloud.com/usermanual-anc/anc_03_0029.md): 本节定义了ANC服务上报云监控服务的监控指标的命名空间,监控指标列表和维度定义,用户可以通过云监控服务提供管理控制台来检索ANC服务产生的监控指标和告警信息。并且可以通过设置告警规则自定义监控目标与通知策略,及时了解云原生应用网络的状况,从而起到预警作用。云监控服务最大支持4个层级维度,维度编号从0开始,编号3为最深层级。例如监控指标中的 - [使用CTS服务审计ANC关键操作](https://support.huaweicloud.com/usermanual-anc/anc_03_0030.md): 通过云审计,您可以记录与ANC相关的操作事件,便于日后的查询、审计和回溯。下面介绍ANC支持审计的关键操作以及如何在管理控制台查看ANC的审计日志。云审计支持的ANC操作列表如表1所示。在您开启了云审计服务后,系统开始记录云服务资源的操作。云审计服务管理控制台保存最近7天的操作记录。您可以参考以下步骤在云审计服务管理控制台查看或导出最近7 - [管理ANC的配额](https://support.huaweicloud.com/usermanual-anc/anc_03_0032.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少个云原生应用网络、多少个成员组。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。登录管理控制台。在页面右上角,选择“资源 > 我的配额”。系统进入“服务配额”页面。我的配额系统进入“服务配额”页面。在页面右上角,单击“智能申请配额”。