Zákazník typicky vyberá adresové rozsahy a podsiete, konfiguruje smerovanie a kontroly prevádzky a pripája úlohy k iným cloudovým sieťam, privátnym prostrediam, spravovaným službám alebo internetu. Implementácie a terminológia VPC sa líšia podľa poskytovateľa; izolácia je logická, nie fyzická.
Politika VPC je skladaná z komponentov ako smerovacie tabuľky, zoznamy riadenia sieťového prístupu, security skupiny, brány, privátne servisné koncové body, peering, tranzitné služby a flow logy. Identitová politika a prístupové pravidlá špecifické pre službu zostávajú samostatnými kontrolami a môžu odhaliť prostriedky aj keď ich sieťová cesta vyzerá privátne.
Kľúčové body
Navrhnúť adresovanie a trasyPredchádzať prekrývajúcim sa rozsahom, nezamýšľaným predvoleným trasám, asymetrickým cestám, nekontrolovanému tranzitu a skrytým závislostiam naprieč účtami, regiónmi a pripojenými prostrediami.
Minimalizovať expozíciuPoužiť privátne koncové body tam, kde je to vhodné, obmedziť vstupné a výstupné cesty, riadiť verejné adresy a brány a blokovať alternatívne manažovacie alebo servisné trasy.
Pozorovať a riadiťCentralizovať vlastníctvo, históriu konfigurácie, dôkazy tokov, analýzu dosiahnuteľnosti, rezolúciu mien, kontrolu výnimiek a testovanie segmentácie a ciest zlyhania.
Dôležité obmedzenie„Privátny" neznamená odpojený od internetu, jedno-tenantový hardvér, šifrovaný ani bezpečný predvolene. Permisívne identity, trasy, security skupiny, politiky spravovaných služieb, koncové body alebo pripojené siete môžu zamýšľanú izoláciu obísť.