Un client choisit typiquement les plages d'adresses et les sous-réseaux, configure le routage et les contrôles de trafic, et connecte les workloads à d'autres réseaux cloud, des environnements privés, des services managés ou Internet. Les implémentations et la terminologie des VPC varient selon le fournisseur ; l'isolation est logique plutôt que physique.
La politique d'un VPC est assemblée à partir de composants tels que tables de routage, listes de contrôle d'accès réseau, groupes de sécurité, passerelles, points de terminaison de service privés, peering, services de transit et journaux de flux. La politique d'identité et les règles d'accès propres au service restent des contrôles séparés et peuvent exposer des ressources même lorsque leur chemin réseau semble privé.
Points clés
Concevoir adressage et routesPrévenir plages qui se chevauchent, routes par défaut non prévues, chemins asymétriques, transit non contrôlé et dépendances cachées entre comptes, régions et environnements connectés.
Minimiser l'expositionUtiliser des points de terminaison privés lorsque c'est approprié, restreindre les chemins entrants et sortants, gouverner adresses publiques et passerelles, et bloquer les routes alternatives de gestion ou de service.
Observer et gouvernerCentraliser responsabilité, historique de configuration, indices de flux, analyse de joignabilité, résolution de noms, revue des exceptions et tests des chemins de segmentation et de défaillance.
Limite importante« Privé » ne signifie ni déconnecté d'Internet, ni matériel mono-tenant, ni chiffré, ni sûr par défaut. Des identités, routes, groupes de sécurité, politiques de service managé, points de terminaison ou réseaux connectés permissifs peuvent contourner l'isolation prévue.