通过PrivateLink私网访问实时计算Flink版

更新时间:
复制 MD 格式

实时计算Flink版已集成阿里云私网连接(PrivateLink)服务。通过在VPC内创建接口终端节点,可实现对Flink OpenAPI的私网访问,无需经过公网,降低数据泄露风险并简化网络架构。

背景信息

默认情况下,通过SDKAPI调用实时计算Flink版的OpenAPI时,请求经由公网传输。对于安全合规要求较高的业务场景,公网访问可能存在以下问题:

  • 数据在传输链路中可能被截获,存在安全隐患。

  • 公网链路的延迟和稳定性受网络环境影响,波动较大。

  • 需要额外配置公网访问权限和防火墙策略,增加运维复杂度。

通过PrivateLink建立私网通道后,VPC内的ECS、容器等资源可直接通过阿里云内网访问Flink OpenAPI,流量不经过公网,兼顾安全性与稳定性。

前提条件

费用说明

创建接口终端节点后,将按私网连接服务的计费规则产生费用,包含终端节点实例费和数据处理费。详情请参见私网连接计费说明

操作步骤

步骤一:创建接口终端节点

  1. 登录终端节点控制台

  2. 在顶部菜单栏,选择与Flink工作空间相同的地域。

  3. 单击网络连接 > 私网连接 > 创建终端节点

  4. 按以下说明配置各项参数。

基础配置

配置项

说明

终端节点名称

自定义名称,便于识别。

终端节点类型

配置项

说明

终端节点类型

选择接口终端节点

终端节点服务

选择阿里云服务,在服务列表中搜索并选择 com.aliyuncs.privatelink.{RegionId}.ververica。其中 {RegionId} 为实际地域ID,例如 cn-hangzhoucn-shanghai

网络配置

配置项

说明

专有网络

选择Flink工作空间所在的VPC,或需要发起API调用的VPC。

可用区与交换机

至少选择2个可用区及对应交换机,提升可用性。所选交换机需与终端节点服务支持的可用区匹配。

安全组

配置项

说明

安全组

选择关联的安全组。安全组入方向规则需放行HTTPS(443端口)访问。

  1. 单击确定,等待终端节点状态变为可用

步骤二:获取终端节点域名

终端节点创建完成后,系统自动分配可用区域名和默认域名。

  1. 在终端节点列表中,单击目标终端节点ID。

  2. 终端节点域名区域,查看并记录域名信息。域名格式通常如下:

  • 可用区域名:ep-bp1*****.cn-hangzhou.privatelink.aliyuncs.com

  • 默认域名:ep-bp1*****.cn-hangzhou.private.aliyuncs.com

步骤三:验证连通性

VPC内的ECS实例上,通过以下方式验证私网访问是否正常。

方式一:使用curl命令测试

curl -v https://<终端节点域名>          

返回结果中能成功建立连接(非超时或连接被拒绝),即表示私网通道正常。

方式二:使用阿里云SDK调用

SDK中将Endpoint配置为终端节点域名,发起API调用。以开发控制台(ververica 2022-07-18)为例:

import com.aliyun.ververica20220718.Client;
import com.aliyun.teaopenapi.models.Config;

Config config = new Config()
    .setAccessKeyId("<AccessKey ID>")
    .setAccessKeySecret("<AccessKey Secret>")
    .setEndpoint("<终端节点域名>");

Client client = new Client(config);          

<终端节点域名> 替换为步骤二中获取的实际域名。API调用正常返回即表示私网访问配置成功。