Ein Kunde wählt typischerweise Adressbereiche und Subnetze, konfiguriert Routing und Verkehrskontrollen und verbindet Workloads mit anderen Cloud-Netzwerken, privaten Umgebungen, Managed Services oder dem Internet. VPC-Implementierungen und -Terminologie variieren je nach Provider; die Isolation ist logisch, nicht physisch.
Die VPC-Richtlinie setzt sich aus Komponenten wie Routing-Tabellen, Network Access Control Lists, Security Groups, Gateways, privaten Dienstendpunkten, Peering, Transit-Diensten und Flow-Logs zusammen. Identitätsrichtlinien und dienstspezifische Zugriffsregeln bleiben separate Kontrollen und können Ressourcen exponieren, selbst wenn deren Netzwerkpfad privat erscheint.
Wichtigste Punkte
Adressierung und Routen entwerfenÜberlappende Bereiche, unbeabsichtigte Default-Routen, asymmetrische Pfade, unkontrollierten Transit und versteckte Abhängigkeiten über Konten, Regionen und verbundene Umgebungen hinweg verhindern.
Exposition minimierenWo angemessen private Endpunkte nutzen, ein- und ausgehende Pfade beschränken, öffentliche Adressen und Gateways steuern und alternative Management- oder Dienstrouten blockieren.
Beobachten und steuernEigentümerschaft, Konfigurationshistorie, Flow-Nachweise, Erreichbarkeitsanalyse, Namensauflösung, Ausnahmeprüfung sowie Tests von Segmentierung und Fehlerpfaden zentralisieren.
Wichtige Einschränkung„Privat" bedeutet nicht vom Internet getrennt, Single-Tenant-Hardware, verschlüsselt oder standardmäßig sicher. Permissive Identitäten, Routen, Security Groups, Managed-Service-Richtlinien, Endpunkte oder verbundene Netzwerke können die beabsichtigte Isolation umgehen.