配置专有网络访问控制常见问题

更新时间:
复制 MD 格式

本文介绍了为 ACR 企业版实例配置专有网络的访问控制过程中可能出现的连通与解析问题,并提供对应解决方案,同时给出手动配置内网域名解析的相关操作步骤。

专有网络与企业版实例未成功打通

问题现象

在专有网络中查不到ACR企业版实例的访问 IP,说明该专有网络与企业版实例建立连通时出现异常。

解决方案

请先尝试删除后重新添加该专有网络,如仍无法打通,请提交工单排查。

专有网络域名解析存在异常

问题现象

开启专有网络的访问控制后,ACR 会在该 VPC 中自动配置 内网域名解析(PrivateZone),并将实例内网域名解析到分配的访问 IP。当列表中已显示访问 IP,但出现红色感叹号时,说明自动解析失败,可按下表对应错误码处理。

常见错误码及解决方案

错误码

解决方案

PRIVATE_ZONE_SERVICE_NOT_ENABLED

尚未开通PrivateZone服务。

请先登录云解析DNS-内网域名解析开通服务,然后为目标 VPC 重新配置访问控制。详情请参见配置专有网络的访问控制

PRIVATE_ZONE_REACH_SERVICE_FLOW_CONTROL

PrivateZone服务对账号进行了临时流控。

请在流控解除后再为对应 VPC 重新添加访问控制,或手动配置专有网络域名解析

PRIVATE_ZONE_SERVICE_UNAVAILABLE

配置解析时 PrivateZone 服务出现异常。

待服务恢复后,请为对应 VPC 重新添加访问控制,或手动配置专有网络域名解析

NO_PRIVATE_ZONE_AUTHORIZED

ACR 当前未配置 PrivateZone 的服务关联角色,或该角色权限不足。

请参见云解析PrivateZone的服务关联角色完成授权配置。

PRIVATE_ZONE_CONFLICT_AT_{private_zone_id}

ACR 检查目标 Zone({private_zone_id})已在 PrivateZone 中绑定多个 VPC。

为避免影响现有业务,登录云解析DNS-内网域名解析,单击目标Zone操作列下的生效范围设置,在生效范围设置面板,鼠标悬浮目标VPCimage后单击image,然后单击确定。先移除不需要的 VPC,然后再为目标 VPC 重新添加访问控制,或手动配置专有网络域名解析

  • PRIVATE_ZONE_NOT_EXIST

  • PRIVATE_ZONE_VPC_NOT_EXIST

  • PRIVATE_ZONE_VPC_REPEATED_BINDED

在 ACR 自动配置 PrivateZone 时,发现相关域名记录已发生变化。请重新为目标 VPC 添加访问控制。详情请参见配置专有网络的访问控制

手动配置专有网络域名解析

重要

如果为某 VPC 手动配置过专有网络解析,并且后续使用中在企业版实例中移除了该 VPC 的访问控制,请在云解析DNS-内网域名解析手动删除相应解析记录,以免影响业务。由此产生的后续问题敬请自行评估并处理。

以下示例将企业版实例内网域名 test-vpc.cn-hangzhou.cr.aliyuncs.com 指向目标 VPC 中的 IP 地址 192.168.0.1

  1. 登录云解析DNS-内网域名解析

  2. 单击 用户域名 > 添加域名 (Zone)

  3. 添加内网权威域名 (Zone)侧边栏,填入以下参数,然后单击确定

    界面词

    示例值

    内网权威域名 (Zone)

    cn-hangzhou.cr.aliyuncs.com

    例如,专有网络域名为 test-vpc.cn-hangzhou.cr.aliyuncs.com 时,其域名后缀为 cn-hangzhou.cr.aliyuncs.com

    子域名递归解析代理

    开启

    生效于阿里云VPC内网

    选择需要生效的目标 VPC ID。

  4. 用户域名 页签,单击新建域名操作列的解析设置按钮。

  5. 添加记录对话框中根据以下参数完成解析记录配置后,单击确定

    界面词

    示例值

    记录类型

    A

    主机记录

    test-vpc

    例如,专有网络域名为 test-vpc.cn-hangzhou.cr.aliyuncs.com时,其前缀为 test-vpc

    记录值

    192.168.0.1

    对应VPC中的访问IP。