# VPC终端节点 VPCEP > 提供VPC之间的私密连接通道 ## 产品介绍 - [图解VPC终端节点](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0001.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是VPC终端节点?](https://support.huaweicloud.com/productdesc-vpcep/zh-cn_topic_0131645194.md): VPC终端节点(VPC Endpoint),能够将VPC私密地连接到终端节点服务(云服务、用户私有服务),使VPC中的云资源无需弹性公网IP就能够访问终端节点服务,提高了访问效率,为您提供更加灵活、安全的组网方式。VPC终端节点由“终端节点服务”和“终端节点”两种资源实例组成。终端节点服务:指将云服务或用户私有服务配置为VPC终端节点支持 - [产品优势](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0002.md): 性能优异:每个网关节点可提供百万级对话,满足多种应用场景需求。即创即用:秒级创建,快速生效,迅速响应,方便用户及时使用。使用灵活:无需弹性公网IP,直连内网,使用更加灵活。安全性高:用户能够通过终端节点私密地连接到终端节点服务,避免泄漏服务端相关信息所带来不可知的风险。 - [应用场景](https://support.huaweicloud.com/productdesc-vpcep/zh-cn_topic_0131645196.md): 在同一区域中,VPC终端节点可以建立终端节点(VPC内云资源)到终端节点服务(用户私有服务、云服务)的便捷、安全、私密连接通道。基于上述功能,VPC终端节点主要应用于以下场景。本地数据中心可以通过VPN或者云专线连通VPC,利用建立的终端节点通过内网访问终端节点服务(用户私有服务、云服务)。如图1所示,本地数据中心通过VPN或者云专线与V - [产品功能](https://support.huaweicloud.com/productdesc-vpcep/function-vpcep.md): VPC终端节点(VPC Endpoint),能够将VPC私密地连接到终端节点服务(云服务、用户私有服务),使VPC中的云资源无需弹性公网IP就能够访问终端节点服务,提高了访问效率,为您提供更加灵活、安全的组网方式。VPC终端节点由“终端节点服务”和“终端节点”两种资源实例组成。终端节点用于在VPC和终端节点服务之间建立便捷、安全、私密的连 - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0112.md): VPC终端节点服务支持通过IAM权限策略进行访问控制。IAM权限是作用于云资源的,IAM权限定义了允许和拒绝的访问操作,以此实现云资源权限访问控制。管理员创建IAM用户后,需要将用户加入到一个用户组中,IAM可以对这个组授予VPCEP所需的权限,组内用户自动继承用户组的所有权限。详情请参见权限管理。终端节点服务的白名单:用于控制是否允许跨 - [审计与日志](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0113.md): 云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。用户开通云审计服务后,CTS可记录VPCEP的操作事件用于审计。CTS的详细介绍和开通配置方法,请参见CTS入门指引。VPC - [认证证书](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0116.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。网络安全专用产品安全检测证书 - [权限管理](https://support.huaweicloud.com/productdesc-vpcep/vpcep_pd_0001.md): 如果您需要对华为云上购买的VPC Endpoint资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制华为云资源的访问。如果华为账 - [约束与限制](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0005.md): VPC终端节点资源的配额限制如表1所示。基础型:购买终端节点时,需要确保连接的终端节点服务已经存在,并位于同一区域。一个终端节点仅支持连接一个终端节点服务。一个终端节点服务仅支持对应一个后端资源实例。一个终端节点支持最大并发连接数为3000。一个终端节点服务可被多个终端节点连接。单个终端节点可支持的最大带宽暂不承诺。专业型(推荐使用):购 - [与其他服务的关系](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0007.md): 华为云作为服务提供方,将华为云服务封装为终端节点服务,用户通过创建终端节点建立私网连接,实现VPC内资源私密访问,流量不经过公网。本节主要介绍已集成VPC终端节点的华为云服务。VPC终端节点与周边服务的依赖关系如图1所示。VPC终端节点与其他服务的关系如表3所示。 - [终端节点服务](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0013.md): VPC终端节点支持将云服务或者用户私有服务配置为可被终端节点访问的终端节点服务。终端节点服务包括“网关”和“接口”两种类型。网关:由系统配置的云服务类别的终端节点服务,用户无需创建,可直接使用。接口:包括由系统配置的云服务类别的终端节点服务,以及由用户私有服务创建的终端节点服务。前者用户无需创建,可直接使用;后者需要用户自行创建。网关:由 - [终端节点](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0006.md): 终端节点用于在VPC和终端节点服务之间建立便捷、安全、私密的连接通道。在同一区域中,通过购买终端节点可以实现所属VPC内云资源跨VPC访问终端节点服务。服务使用方作为服务访问者,通过创建终端节点从VPC或本地数据中心访问终端节点服务。终端节点与终端节点服务一一对应,访问不同类型终端节点服务的终端节点存在差异。终端节点类型:根据终端节点访问 - [用户权限](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0010.md): 系统默认提供两种权限:用户管理权限和资源管理权限。用户管理权限可以管理用户、用户组及用户组的权限。资源管理权限可以控制用户对云服务资源执行的操作。用户管理权限可以管理用户、用户组及用户组的权限。资源管理权限可以控制用户对云服务资源执行的操作。VPC终端节点的资源包括终端节点服务和终端节点,均属于区域级别的资源,需要在资源所在项目为用户添加 - [区域和可用区](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0011.md): 区域和可用区用来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属Reg - [项目和企业项目](https://support.huaweicloud.com/productdesc-vpcep/vpcep_01_0012.md): IAM中的项目用于将资源(包括计算资源、存储资源和网络资源等)进行分组和隔离。用户拥有的资源必须挂载在项目下,项目可以是一个部门或者项目组。一个账户中可以创建多个项目。企业管理中的企业项目是对多个资源进行分组和管理,不同区域的资源可以划分到一个企业项目中。企业可以根据不同的部门或项目组,将相关的资源放置在相同的企业项目内进行管理,并支持资 ## 计费说明 - [计费概述](https://support.huaweicloud.com/price-vpcep/vpcep_price_1000.md): 通过阅读本文,您可以快速了解VPC终端节点(VPCEP) 服务的计费模式、计费项、续费、欠费等主要计费信息。计费模式VPC终端节点支持按需计费的计费模式,按需计费是一种后付费模式,即先使用再付费,按照终端节点实际使用时长计费。详细介绍请参见计费模式。VPC终端节点支持按需计费的计费模式,按需计费是一种后付费模式,即先使用再付费,按照终端节 - [计费模式](https://support.huaweicloud.com/price-vpcep/vpcep_price_2000.md): VPC终端节点支持按需计费的计费模式,按需计费是一种先使用再付费的计费模式,适用于无需任何预付款或长期承诺的用户。本文将介绍按需计费VPCEP资源的计费规则。按需计费适用于具有不能中断的短期、突增或不可预测的应用或服务,例如电商抢购、临时测试、科学计算。VPC终端节点包含两种资源实例:终端节点服务、终端节点。其中,终端节点服务不收取费用, - [计费项和付费方说明](https://support.huaweicloud.com/price-vpcep/vpcep_price_3000.md): VPC终端节点包含两种资源实例:终端节点服务、终端节点。其中,终端节点服务不收取费用,接口型终端节点根据实例类型分为专业型和基础型。专业型:新上线终端节点实例类型,按照购买时长和使用流量计费,目前已在部分区域开放,详细以控制台实际显示为准。专业型支持设置付费方为服务使用方或者服务提供方,详细请参见付费方说明。专业型支持设置付费方为服务使用 - [计费样例](https://support.huaweicloud.com/price-vpcep/vpcep_price_4000.md): 以基础型终端节点为例,终端节点的规格价格为每小时0.10元,某用户在2023/07/01 9:59:30购买了一个终端节点,然后在2023/07/02 10:45:46将其删除,实际支付多少费用?由于按需计费是按小时结算费用,精确到秒,所以该示例中涉及的计费周期及实际扣费如下:2023/07/01 9:00:00 ~ 2023/07/01 - [费用账单](https://support.huaweicloud.com/price-vpcep/vpcep_price_7000.md): 您可以在“费用中心 > 账单管理”查看资源的费用账单,以了解该资源在某个时间段的使用量和计费信息。在费用中心查询VPC终端节点服务的账单时,可以按产品查询不同实例类型终端节点的流水和明细账单。专业型终端节点对应的产品为“终端节点”。基础型终端节点对应的产品为“VPC终端节点”。按需计费资源的扣费时间可能会滞后于结算周期,例如:按小时结算的 - [欠费说明](https://support.huaweicloud.com/price-vpcep/vpcep_price_8000.md): 用户在使用云服务时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响云服务资源的正常运行,请及时充值。在按需计费模式下账户的余额不足。当您的账号因按需VPCEP资源自动扣费导致欠费后,账号将变成欠费状态。欠费后,按需资源不会立即停止服务,资源进入宽限期。您需支付按需资源在宽限期内产生的费用,相关费用可在管理控制台 > - [停止计费](https://support.huaweicloud.com/price-vpcep/vpcep_price_9000.md): 对于按需计费模式的资源,例如按需计费的终端节点,如果不再使用这些资源且需停止计费,请删除相应资源。为了确保所有计费资源都能够被找到并删除,您可以在费用账单中获取计费资源的ID,通过这些ID信息找到具体的资源,然后将其一一删除。具体操作如下:进入“费用中心 > 流水和明细账单”页面。选择“明细账单”,在目标资源的“资源名称/ID”列单击鼠标 - [计费FAQ](https://support.huaweicloud.com/price-vpcep/vpcep_price_1100.md): 终端节点状态为“已拒绝”时是否收费?收费。VPC终端节点服务在用户成功购买终端节点后开始计费,按照终端节点在用户账号中保留的小时数收取费用,无论其与终端节点服务的关联状态如何或者是否产生交互。收费。VPC终端节点服务在用户成功购买终端节点后开始计费,按照终端节点在用户账号中保留的小时数收取费用,无论其与终端节点服务的关联状态如何或者是否产 ## 快速入门 - [配置跨VPC通信的终端节点(同一账号)](https://support.huaweicloud.com/qs-vpcep/vpcep_02_0200.md): VPC终端节点支持同一区域云资源的跨VPC通信。一般情况下,不同VPC内的云资源互相隔离,不支持通过私网IP访问。通过VPC终端节点,您可以使用私有IP地址在两个VPC之间进行通信,就像两个VPC在同一个网络中一样。本章节主要介绍同区域“同账号”的多个VPC中的云资源如何实现跨VPC通信。如下图所示,VPC1和VPC2属于同账号同区域,将 - [配置跨VPC通信的终端节点(不同账号)](https://support.huaweicloud.com/qs-vpcep/vpcep_02_0203.md): VPC终端节点支持同一区域云资源的跨VPC通信。一般情况下,不同VPC内的云资源互相隔离,不支持通过私网IP访问。通过VPC终端节点,您可以使用私有IP地址在两个VPC之间进行通信,就像两个VPC在同一个网络中一样。本章节主要介绍同区域“不同账号”的VPC的云资源如何实现跨VPC通信。如下图所示,VPC1和VPC2分别属于账号A和账号B, - [配置访问OBS服务内网地址的终端节点](https://support.huaweicloud.com/qs-vpcep/vpcep_02_0300.md): 如果您希望本地数据中心通过VPN或者云专线以内网方式访问OBS服务,则可以通过终端节点连接终端节点服务实现。本节介绍线下节点(即本地数据中心)通过内网方式访问云上OBS服务的配置指导。部分区域支持通过控制台直接选择“网关”类型的OBS终端节点服务,因此本场景仅适用于这些区域。不能通过控制台直接选择“网关”类型的OBS终端节点服务的区域需要 ## 用户指南 - [通过IAM角色或策略授予使用VPCEP的权限](https://support.huaweicloud.com/usermanual-vpcep/vpcep_ug_0003.md): 如果您需要对您所拥有的VPC Endpoint进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用VPCEP资源。根据企业用户的职能 - [通过IAM身份策略授予使用VPCEP的权限](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0402.md): 如果您需要对您所拥有的VPC Endpoint进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用VPCEP资源。根据企业用户的职能 - [终端节点服务简介](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0107.md): VPC终端节点支持将云服务或者用户私有服务配置为可被终端节点访问的终端节点服务。终端节点服务包括“网关”和“接口”两种类型。网关:由系统配置的云服务类别的终端节点服务,用户无需创建,可直接使用。接口:包括由系统配置的云服务类别的终端节点服务,以及由用户私有服务创建的终端节点服务。前者用户无需创建,可直接使用;后者需要用户自行创建。网关:由 - [创建终端节点服务](https://support.huaweicloud.com/usermanual-vpcep/zh-cn_topic_0131645182.md): 终端节点服务包括“网关”和“接口”两种类型。网关:由系统配置的云服务类别的终端节点服务,用户无需创建,可直接使用。接口:包括由系统配置的云服务类别的终端节点服务,以及由用户私有服务创建的终端节点服务。前者用户无需创建,可直接使用;后者需要用户自行创建。网关:由系统配置的云服务类别的终端节点服务,用户无需创建,可直接使用。接口:包括由系统配 - [管理终端节点服务](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0102.md): 本节介绍如何查看终端节点服务的详细信息。通过本操作可以查看终端节点服务的名称、ID、后端资源类型、后端服务名称、虚拟私有云、状态、连接审批、服务类型、创建时间等详细信息。进入终端节点服务页面。在终端节点服务列表上方的搜索框输入搜索条件快速定位终端节点服务。单击终端节点服务名称,查看终端节点服务的基本信息和相关配置。终端节点服务详情中涉及的 - [接受或拒绝终端节点服务的连接审批](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0104.md): 如果您创建终端节点服务时开启了连接审批功能,则终端节点连接该终端节点服务需要进行审批,审批权由终端节点服务控制。终端节点服务可以选择接受或拒绝终端节点的访问。已购买连接该终端节点服务的终端节点。已开启终端节点服务的“连接审批”功能。进入终端节点服务页面。单击需要操作的终端节点服务名称。选择“连接管理”页签。连接管理根据实际需求,对列表中的 - [配置终端节点服务的白名单](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0105.md): 终端节点服务的权限管理用于控制是否允许跨账号的终端节点连接终端节点服务,通过设置终端节点服务的白名单实现。在终端节点服务创建完成后,可以通过权限管理设置允许连接该终端节点服务的授权账号ID,支持添加或者移除白名单中的授权账号ID。如果白名单为空,则不支持跨账号的终端节点连接终端节点服务。如果某一账号包含在终端节点服务的白名单中,则可以通过 - [管理终端节点服务的端口映射](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0106.md): 当终端节点服务创建成功后,您可以添加端口映射,或者修改、查看已添加的端口映射。包括协议、服务端口和终端端口等信息。通过控制台可以为单个终端节点服务添加最多50个端口映射。进入终端节点服务页面。单击需要操作的终端节点服务名称。进入终端节点服务基本信息页面。进入终端节点服务基本信息页面。选择“端口映射”,单击“添加端口映射”。根据界面提示输入 - [管理终端节点服务的标签](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0108.md): 当终端节点服务创建成功后,您可以查看已添加的标签,还可以添加、编辑以及删除标签。标签是终端节点服务的标识,包括键和值。可以为终端节点服务创建20个标签。如果已经通过TMS的预定义标签功能预先创建了标签,则可以直接选择对应的标签键和值。预定义标签的详细内容,请参见预定义标签简介。如果您的组织已经设定VPC终端节点的相关标签策略,则需按照标签 - [终端节点简介](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0204.md): 终端节点用于在VPC和终端节点服务之间建立便捷、安全、私密的连接通道。在同一区域中,通过购买终端节点可以实现所属VPC内云资源跨VPC访问终端节点服务。服务使用方作为服务访问者,通过创建终端节点从VPC或本地数据中心访问终端节点服务。终端节点与终端节点服务一一对应,访问不同类型终端节点服务的终端节点存在差异。终端节点类型:根据终端节点访问 - [购买终端节点](https://support.huaweicloud.com/usermanual-vpcep/zh-cn_topic_0131645189.md): 终端节点用于在VPC和终端节点服务之间建立便捷、安全、私密的连接通道。在同一区域中,通过购买终端节点可以实现所属VPC内云资源跨VPC访问终端节点服务。终端节点与终端节点服务一一对应,访问不同类型终端节点服务的终端节点存在差异:访问“接口”型终端节点服务的终端节点:是具备私有IP地址的弹性网络接口,作为接口型终端节点服务的通信入口。访问“ - [管理终端节点](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0203.md): 支持查询终端节点的ID、服务名称、虚拟私有云、状态等详情。进入终端节点列表页。在终端节点列表上方的搜索框中,根据提示输入搜索条件快速定位终端节点。单击终端节点名称,查看终端节点的基本信息和相关配置。参数说明页签参数名称说明基本信息ID终端节点ID。基本信息虚拟私有云终端节点所属VPC。基本信息付费方终端节点的付费方。基本信息终端节点服务名 - [管理终端节点的策略](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0210.md): 终端节点策略是一种可以附加到VPC终端节点上的基于资源的访问控制策略,用于控制哪些华为云主体可以使用该终端节点访问华为云云服务。终端节点策略不会覆盖或替代基于身份的策略或其他基于资源的策略。例如,如果您目前已经使用网关类型的终端节点连接到OBS服务,还可以使用OBS桶策略控制从特定终端节点或特定VPC对OBS桶的访问。目前终端节点策略支持 - [配置接口型终端节点的访问控制](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0205.md): 终端节点的访问控制功能支持通过白名单设置允许访问终端节点的IP地址或网段。在购买终端节点时以及购买完成后,均可以开启或关闭终端节点的访问控制功能,也可以添加或删除白名单。购买终端节点时,如何设置访问控制和白名单,请参见购买终端节点。本节介绍在终端节点购买完成后,如何开启并设置访问控制功能。只有连接“接口”型终端节点服务的终端节点支持访问控 - [配置网关型终端节点的路由表](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0305.md): 如果您需要通过终端节点实现VPC与华为云上的服务建立安全稳定的私有连接,您可以在VPC中创建云服务的网关型终端节点并绑定路由表,系统自动将该云服务的下一跳路由指向网关型终端节点,实现对云服务的私网访问。本节介绍在终端节点购买完成后,如何绑定/解绑路由表功能。当网关型终端节点关联的路由表只有一个时,无法执行解绑操作。在执行解绑操作之前,请谨 - [通过节点IP或内网域名访问终端节点](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0202.md): 当终端节点购买完成时,支持通过节点IP或内网域名访问终端节点。一个终端节点支持最大并发连接数:基础型:3000专业型:1000000基础型:3000专业型:1000000支持通过查询的终端节点的“节点IP”访问终端节点。在终端节点所属VPC内,登录该终端节点连接的后端资源,例如ECS。根据后端资源类型,选择不同的命令,通过以下格式访问终端 - [管理终端节点的标签](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0206.md): 当终端节点创建成功后,您可以查看已添加的标签,还可以添加、编辑以及删除标签。标签是终端节点的标识,包括键和值。可以为终端节点创建20个标签。如果已经通过TMS的预定义标签功能预先创建了标签,则可以直接选择对应的标签键和值。预定义标签的详细内容,请参见预定义标签简介。如果您的组织已经设定VPC终端节点的相关标签策略,则需按照标签策略规则为终 - [云下IDC通过终端节点高速访问OBS](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0300.md): 虚拟专用网络、云专线线下节点通过终端节点高速访问OBS。部分区域支持通过控制台直接选择“网关”类型的OBS终端节点服务。不能直接选择“网关”类型的OBS终端节点服务的区域需要按照名称查找并关联终端节点,终端节点服务名称请提交工单或联系OBS服务运维人员获取。您的本地数据中心已通过虚拟专用网络或者云专线与VPC连通。虚拟专用网络VPN网关允 - [双端固定简介](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_3001.md): 使用“双端固定”特性,即同时设置VPC终端节点策略与桶策略,可以对OBS的资源提供VPC粒度的权限控制。一方面,设置VPC终端节点策略可以限制VPC中的服务器(ECS/CCE/BMS)访问OBS中的特定资源;另一方面,设置桶策略可以限定OBS中的桶被特定VPC中的服务器访问,从而在请求来源和被访问资源两个角度保障了安全性。VPC终端节点访 - [配置双端固定](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_3002.md): 场景描述:只允许VPC1内的服务器下载账号A的桶mybucket中的对象。其中VPC1的ID为:4dad1f75-0361-4aa4-ac75-1ffdda3a0fec,账号A的账号ID为:783fc6652cf246c096ea836694f71855。配置方法:配置VPC1的终端节点策略如下:入口:服务列表 > VPC终端节点 > 单 - [监控VPC终端节点](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_7001.md): 监控是保持VPC终端节点可靠性、可用性和性能的重要部分,通过监控,用户可以观察VPC终端节点资源。为使用户更好地掌握自己的VPC终端节点运行状态,公有云平台提供了云监控。您可以使用该服务监控您的VPC终端节点,执行自动实时监控、告警和通知操作,帮助您更好地了解VPC终端节点的各项性能指标。目前VPC终端节点服务在华东二、非洲-开罗、西南- - [支持的监控指标](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_7002.md): 本节定义了VPC终端节点服务上报云监控服务的监控指标的命名空间,监控指标列表和维度定义,用户可以通过云监控服务提供的管理控制台或API接口检索VPC终端节点服务产生的监控指标和告警信息。SYS.VPCEP - [创建告警规则](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_7003.md): 通过设置告警规则,用户可自定义监控目标与通知策略,及时了解VPC终端节点服务的状况,从而起到预警作用。登录管理控制台。在系统首页,单击管理控制台左上角的,选择“管理与监管 > 云监控服务”。在左侧导航栏,选择“告警 > 告警规则”。在“告警规则”界面,单击“创建告警规则”进行添加,或者选择已有的告警规则进行修改,设置VPC终端节点的告警规 - [查看监控指标](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_7004.md): 用户可以通过云监控控制台查看VPC终端节点的监控指标详情。终端节点和终端节点服务监控指标查看方法相同,以下操作以查看终端节点服务监控指标为例。登录云监控服务控制台。单击页面左侧的“云服务监控”,选择“VPC终端节点”。默认进入终端节点服务实例页面。默认进入终端节点服务实例页面。在待查看监控指标的终端节点服务实例所在行,单击“操作”列的“查 - [支持审计的关键操作](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0401.md): 云平台提供了云审计服务。通过云审计服务,您可以记录与VPCEP服务相关的操作事件,便于日后的查询、审计和回溯。已开通云审计服务。 - [查看审计事件](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0403.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 - [配额调整](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0500.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少台弹性云服务器、多少块云硬盘。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面右上角,选择“资源 > 我的配额”。系统进入“服务配额”页面。我的配额系统进入“服务配额”页面 ## 最佳实践 - [方案概述](https://support.huaweicloud.com/bestpractice-vpcep/vpcep_05_1001.md): 在企业IDC上云的过程中,用户云下IDC长期保持复杂的混合云架构:云下IDC生产、云下IDC测试、云上华为云生产、云上华为云测试、云上其他云的生产和测试等等,因此经常存在云下IDC通过内网(专线或VPN)上云访问云上业务的功能需求,而单纯依赖专线或VPN上云后很多云上资源和云服务依然无法访问。如图1所示,云下IDC希望不通过公网的方式访问 - [资源和成本规划](https://support.huaweicloud.com/bestpractice-vpcep/vpcep_05_1003.md): 本节以通过终端节点跨VPC访问ECS类型的终端节点服务介绍最佳实践方案的资源规划情况,主要包含以下内容:跨区域VPC互通组网规划说明区域资源资源说明数量费用华北-北京四VPCVPC1子网:192.168.0.0/16VPC2子网:172.16.0.0/162免费物理连接虚拟网关的本端子网:192.168.5.0/24虚拟接口的本端网关:1 - [云下IDC通过华为云内网访问云上资源总流程](https://support.huaweicloud.com/bestpractice-vpcep/vpcep_05_1004.md): 本实践以云下IDC访问云上VPC内的云服务器为例。根据用户业务需求,云下IDC与云上VPC通过云专线互通后,需要在不使用公网的情况下,实现云下IDC访问云上VPC内的云服务器。本最佳实践的操作流程请参见图1。 - [配置步骤(以ECS作为后端终端节点服务为例)](https://support.huaweicloud.com/bestpractice-vpcep/vpcep_05_1002.md): 购买物理连接。进入云专线物理连接列表页。在页面左上角单击,选择区域和项目。在物理连接列表页,单击“创建物理连接”,进入自建专线购买页面。根据界面提示配置机房地址、华为云接入点、物理连接端口等信息,详细请参见表1输入相关参数。自建专线接入购买物理连接参数参数示例说明计费模式包年/包月专线服务付费方式,目前仅支持包年/包月方式付费。区域华北- - [通过VPC终端节点访问弹性文件服务](https://support.huaweicloud.com/bestpractice-vpcep/vpcep_05_2000.md): VPC终端节点可以为计算资源的VPC和弹性文件服务通用文件系统提供可靠的连接,计算资源的VPC需要通过VPC终端节点与通用文件系统建立通信,计算资源从而能够访问通用文件系统。将通用文件系统挂载至计算资源前,需要在计算资源对应区域创建指定的VPC终端节点。详细配置请参见配置VPC终端节点。 - [通过VPC终端节点访问智能边缘平台](https://support.huaweicloud.com/bestpractice-vpcep/vpcep_05_3000.md): 线下边缘节点无法通过公网访问IEF时,可以选择通过云专线或VPN连接华为云VPC,然后通过VPC终端节点在VPC提供私密安全的通道连接IEF,从而使得线下边缘节点在无法访问公网时连接IEF。详细配置请参见通过专线或VPN访问IEF。 - [通过VPC终端节点访问容器镜像服务](https://support.huaweicloud.com/bestpractice-vpcep/vpcep_05_4000.md): 用户本地数据中心或私有网络无法通过公网访问SWR,用户可以通过云专线或VPN连接华为云VPC,通过专线或VPN打通用户本地数据中心到VPC间的网络,使用VPC终端节点访问SWR。详细配置请参见通过专线或VPN访问SWR。 ## API参考 - [使用前必读](https://support.huaweicloud.com/api-vpcep/vpcep_01_0000.md): 欢迎使用VPC终端节点(VPC Endpoint)服务。VPC终端节点使您能够将VPC私密地连接到终端节点服务(云服务、用户私有服务),无需弹性公网IP,为您提供性能强大、组网灵活、安全稳定的网络环境。您可以使用本文档提供的API对VPC终端节点的资源进行相关操作,如创建、查询、修改、删除等。支持的全部操作请参见2 API概览。在调用VP - [API概览](https://support.huaweicloud.com/api-vpcep/vpcep_02_0000.md): VPC终端节点提供自研的REST接口。通过使用VPC终端节点所提供的接口,您可以完整地使用VPC终端节点的所有功能。VPC终端节点主要包括终端节点和终端节点服务两种资源对象。VPC终端节点提供的具体API如表1所示。 - [构造请求](https://support.huaweicloud.com/api-vpcep/vpcep_03_0001.md): 本节介绍REST API请求的组成,并以调用IAM服务的管理员创建IAM用户接口说明如何调用API。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成:{URI-scheme}://{Endpoint}/{resource-pat - [认证鉴权](https://support.huaweicloud.com/api-vpcep/vpcep_03_0003.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secr - [返回结果](https://support.huaweicloud.com/api-vpcep/vpcep_03_0004.md): 请求发送以后,您会收到响应,其中包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于管理员创建IAM用户接口,返回如图 - [查询VPC终端节点接口版本列表 - ListVersionDetails](https://support.huaweicloud.com/api-vpcep/vpcep_06_0101.md): 查询VPC终端节点接口版本列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep::l - [查询指定VPC终端节点接口版本信息 - ListSpecifiedVersionDetails](https://support.huaweicloud.com/api-vpcep/ListSpecifiedVersionDetails.md): 查询指定VPC终端节点接口版本信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep: - [创建终端节点服务 - CreateEndpointService](https://support.huaweicloud.com/api-vpcep/vpcep_06_0201.md): 创建终端节点服务,允许其他用户创建终端节点连接您创建的终端节点服务,使用您所提供的服务。该接口为异步接口,调用成功会返回200状态码,说明请求已正常下发。通常创建终端节点服务需要1~2分钟,可以通过查询终端节点服务详情查看创建结果。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需 - [查询终端节点服务列表 - ListEndpointService](https://support.huaweicloud.com/api-vpcep/ListEndpointService.md): 查询当前用户下的终端节点服务的列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep: - [查询终端节点服务详情 - ListServiceDetails](https://support.huaweicloud.com/api-vpcep/ListServiceDetails.md): 查询终端节点服务的详细信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep:endp - [修改终端节点服务 - UpdateEndpointService](https://support.huaweicloud.com/api-vpcep/UpdateEndpointService.md): 修改终端节点服务。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep:endpointS - [删除终端节点服务 - DeleteEndpointService](https://support.huaweicloud.com/api-vpcep/DeleteEndpointService.md): 删除终端节点服务。该接口为异步接口,调用成功会返回200状态码,说明请求已正常下发。通常删除终端节点服务需要1~2分钟,可以通过查询终端节点服务详情查看删除结果。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权 - [查询连接终端节点服务的连接列表 - ListServiceConnections](https://support.huaweicloud.com/api-vpcep/vpcep_06_0206.md): 查询连接当前用户下的某一个终端节点服务的连接列表。marker_id是连接的唯一标识。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源 - [接受或拒绝终端节点的连接 - AcceptOrRejectEndpoint](https://support.huaweicloud.com/api-vpcep/AcceptOrRejectEndpoint.md): 接受或者拒绝终端节点连接到当前的终端节点服务。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项v - [查询终端节点服务的白名单列表 - ListServicePermissionsDetails](https://support.huaweicloud.com/api-vpcep/ListServicePermissionsDetails.md): 查询当前用户下终端节点服务的白名单列表。说明本账号默认在当前用户下终端节点服务的白名单中。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别 - [批量添加或移除终端节点服务的白名单 - AddOrRemoveServicePermissions](https://support.huaweicloud.com/api-vpcep/vpcep_06_0209.md): 批量添加或移除当前用户下终端节点服务的白名单。说明本账号默认在自身用户的终端节点服务的白名单中。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访 - [查询公共终端节点服务列表 - ListServicePublicDetails](https://support.huaweicloud.com/api-vpcep/ListServicePublicDetails.md): 查询公共终端节点服务的列表,公共终端节点服务是所有用户可见且可连接的终端节点服务,由运维人员创建,用户可直接使用,但无权创建。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需 - [查询终端节点服务概要 - ListServiceDescribeDetails](https://support.huaweicloud.com/api-vpcep/ListServiceDescribeDetails.md): 查询终端节点服务的概要信息, 此接口提供创建终端节点的用户来查询需要连接的终端节点服务信息。 此接口既可以方便其他用户查询到您的终端节点服务概要信息, 又可以避免您的终端节点服务的细节信息暴露给其他用户。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如 - [升级终端节点服务 - UpgradeEndpointService](https://support.huaweicloud.com/api-vpcep/UpgradeEndpointService.md): 升级终端节点服务,使终端节点服务支持创建专业型终端节点实例该接口仅支持在华东二、中东-利雅得、华东-青岛、非洲-开罗局点调用。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当 - [修改终端节点服务名称 - UpdateEndpointServiceName](https://support.huaweicloud.com/api-vpcep/UpdateEndpointServiceName.md): 修改终端节点服务名称请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep:endpoint - [更新终端节点连接描述 - UpdateEndpointConnectionsDesc](https://support.huaweicloud.com/api-vpcep/UpdateEndpointConnectionsDesc.md): 更新终端节点服务连接的终端节点的描述。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep - [批量添加终端节点服务的白名单 - BatchAddEndpointServicePermissions](https://support.huaweicloud.com/api-vpcep/BatchAddEndpointServicePermissions.md): 批量添加当前用户下终端节点服务的白名单,支持添加描述信息。说明本账号默认在自身用户的终端节点服务的白名单中。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权 - [批量删除终端节点服务的白名单 - BatchRemoveEndpointServicePermissions](https://support.huaweicloud.com/api-vpcep/BatchRemoveEndpointServicePermissions.md): 批量删除当前用户下终端节点服务的白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep - [更新终端节点服务白名单描述 - UpdateEndpointServicePermissionDesc](https://support.huaweicloud.com/api-vpcep/UpdateEndpointServicePermissionDesc.md): 更新当前用户下终端节点服务白名单的描述信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpc - [添加终端节点服务后端服务资源 - AddEndpointServiceServerResource](https://support.huaweicloud.com/api-vpcep/EndpointServiceAddServerResource.md): 添加终端节点服务后端服务资源。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/{project_id}/vpc-endpoin - [创建终端节点 - CreateEndpoint](https://support.huaweicloud.com/api-vpcep/CreateEndpoint.md): 创建终端节点,以便访问终端节点服务。该接口为异步接口,调用成功会返回200状态码,说明请求已正常下发。通常创建终端节点需要1~2分钟,可以通过查询终端节点详情查看创建结果。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要 - [查询终端节点列表 - ListEndpoints](https://support.huaweicloud.com/api-vpcep/vpcep_06_0306.md): 查询当前用户下的终端节点的列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep:en - [查询终端节点详情 - ListEndpointInfoDetails](https://support.huaweicloud.com/api-vpcep/ListEndpointInfoDetails.md): 查询终端节点的详细信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep:endpoi - [删除终端节点 - DeleteEndpoint](https://support.huaweicloud.com/api-vpcep/DeleteEndpoint.md): 删除终端节点。该接口为异步接口,调用成功会返回200状态码,说明请求已正常下发。通常删除终端节点需要1~2分钟,可以通过查询终端节点详情查看删除结果。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。 - [更新终端节点 - UpdateEndpointWhite](https://support.huaweicloud.com/api-vpcep/UpdateEndpointWhite.md): 更新或删除允许访问终端节点的白名单。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep: - [升级终端节点 - UpgradeEndpoint](https://support.huaweicloud.com/api-vpcep/UpgradeEndpoint.md): 升级终端节点,由基础型升级为专业型。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/{project_id}/vpc-endp - [修改终端节点的路由表 - UpdateEndpointRoutetable](https://support.huaweicloud.com/api-vpcep/UpdateEndpointRoutetable.md): 修改终端节点的路由表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep:endpoin - [修改终端节点策略 - UpdateEndpointPolicy](https://support.huaweicloud.com/api-vpcep/UpdateEndpointPolicy.md): 修改终端节点策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep:endpoints - [删除网关型终端节点策略(待下线) - DeleteEndpointPolicy](https://support.huaweicloud.com/api-vpcep/DeleteEndpointPolicy.md): 删除网关型终端节点策略,该接口待下线,不建议使用。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权 - [查询配额 - ListQuotaDetails](https://support.huaweicloud.com/api-vpcep/ListQuotaDetails.md): 查询用户的资源配额,包括终端节点服务和终端节点。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项 - [查询资源实例接口 - ListResourceInstances](https://support.huaweicloud.com/api-vpcep/ListResourceInstances.md): 使用标签过滤查询租户下资源的实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项vpcep:: - [批量添加或删除资源标签接口 - BatchAddOrRemoveResourceInstance](https://support.huaweicloud.com/api-vpcep/BatchAddOrRemoveResourceInstance.md): 为指定Endpoint Service或Endpoint批量添加或删除标签。一个资源上最多有10个标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。 - [查询租户资源标签接口 - ListQueryProjectResourceTags](https://support.huaweicloud.com/api-vpcep/ListQueryProjectResourceTags.md): 根据租户ID和资源类型,获取租户下资源的标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项v - [示例:配置跨VPC通信的终端节点](https://support.huaweicloud.com/api-vpcep/vpcep_04_0000.md): 如果用户想要实现VPC间的资源通信,相比于通过公网IP的访问方式,VPC终端节点支持将VPC私密地连接到终端节点服务(云服务、用户私有服务),无需使用弹性公网IP,访问效率更高,组网更安全。下面介绍如何通过调用创建终端节点服务 - CreateEndpointServiceAPI和创建终端节点 - CreateEndpointAPI实现终 - [权限及授权项说明](https://support.huaweicloud.com/api-vpcep/vpcep_07_0001.md): 如果您需要对您所拥有的VPC Endpoint进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号已经能满足您的要求,您可以跳过本章节,不影响您使用VPC Endpoint服务的其它功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委托或 - [策略授权参考](https://support.huaweicloud.com/api-vpcep/vpcep_07_0002.md): 本章节介绍VPC Endpoint策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝某项操作。对应API接口:自定义策略实际调用的API接口。授权项:自定义策 - [身份策略授权参考](https://support.huaweicloud.com/api-vpcep/Permission.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [状态码](https://support.huaweicloud.com/api-vpcep/vpcep_08_0001.md): 正常正常时的返回值状态码返回值状态码说明200OKPOST、GET和PUT操作正常返回。204No ContentDELETE操作正常返回。异常异常时的返回值状态码返回值状态码说明400Bad Request服务器未能处理请求。401Unauthorized被请求的页面需要用户名和密码。403Forbidden对被请求页面的访问被禁止。4 - [错误码](https://support.huaweicloud.com/api-vpcep/ErrorCode.md): 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。 - [获取项目ID](https://support.huaweicloud.com/api-vpcep/vpcep_08_0003.md): 在调用接口的时候,部分URL中需要填入项目ID,所以需要获取到项目ID。有如下两种获取方式:调用API获取项目ID从控制台获取项目ID项目ID可以通过调用查询指定条件下的项目列表API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-vpcep/vpcep_sdk_0101.md): 本文介绍了VPCEP服务提供的SDK语言版本,列举了最新版本SDK的获取地址。如果您需要了解SDK的隐私数据处理策略,请参见华为云SDK隐私声明。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。您可以在API Explorer中具体API页面的“代码示例”页签查看对应编程语言类型的SDK代码,如 ## CLI参考 - [如何使用CLI](https://support.huaweicloud.com/clir-vpcep/vpcep_cli_01.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中VPCEP开放的API,管理和使用您的VPCEP资源。关于KooCLI的详细信息,请参见什么是KooCLI - [CLI命令参考](https://support.huaweicloud.com/clir-vpcep/vpcep-cli.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 常见问题 - [购买终端节点并关联已创建终端节点服务后,无法正常连通如何排查?](https://support.huaweicloud.com/vpcep_faq/zh-cn_topic_0138838187.md): 确认弹性云服务器使用的网卡安全组是否正确。在弹性云服务器详情页面查看网卡使用的安全组。查看安全组入方向是否已放行198.19.128.0/17网段的地址,如果没有放行,请添加198.19.128.0/17网段的入方向规则,用户可根据自己的实际业务场景添加入方向规则。在弹性云服务器详情页面查看网卡使用的安全组。查看安全组入方向是否已放行19 - [VPC终端节点和对等连接有什么区别?](https://support.huaweicloud.com/vpcep_faq/vpcep_04_0004.md): VPC终端节点与对等连接其他方面的区别请详细参考表1。VPC终端节点与对等连接并无直接关系,您可以根据需要进行配置。 - [终端节点服务和终端节点有哪些状态?](https://support.huaweicloud.com/vpcep_faq/vpcep_04_0005.md): 终端节点服务的状态以及每种状态表示的意义如表1所示。终端节点服务的状态状态意义创建中表示终端节点服务正在创建。可连接表示终端节点服务创建成功,可接受终端节点的连接。失败表示终端节点服务创建失败。删除中表示正在删除终端节点服务。已删除表示已删除终端节点服务。终端节点的状态以及每种状态表示的意义如表2所示。终端节点的状态状态意义待接受表示终端 - [VPC终端节点是否支持跨区域访问?](https://support.huaweicloud.com/vpcep_faq/vpcep_04_0006.md): VPC终端节点服务自身不支持直接跨区域访问,需要搭配云连接服务使用,从而实现跨区域访问。例如:华北-北京四VPC1发布一个终端节点服务,结合云连接服务,可以打通华北-北京四VPC1和华南-广州VPC2的网络,即可在华南-广州VPC2访问华北-北京四VPC1中的终端节点,完成跨区域访问。