cloud
Словарь ↗Приватная конечная точка (Private Endpoint)
Приватная конечная точка — это сетевой интерфейс внутри вашего собственного виртуального частного облака, который указывает на управляемый сервис, так что трафик к этому сервису идёт по внутренней сети облачного провайдера, а не по публичному интернету. У каждой крупной платформы своё название механизма — AWS PrivateLink, Azure Private Endpoint, Google Cloud Private Service Connect — но устройство одинаковое: сервис получает приватный IP в вашем адресном пространстве, доступом управляют ваши таблицы маршрутизации и группы безопасности, а публичного пути до него нет. Покупатели просят приватные конечные точки, когда служба безопасности возражает против того, что управляемая база данных, API модели или SaaS-интеграция достижимы из открытого интернета, пусть и требуют аутентификации. Покупается контроль достижимости, а не конфиденциальность: TLS и так защищает трафик при передаче, поэтому приватная конечная точка не делает незашифрованное соединение безопасным. Что она убирает — так это открытость интернету как поверхность атаки и вместе с ней класс инцидентов, который начинается с утечки учётных данных и продолжается тем, что кто-то дотягивается до сервиса откуда угодно. Ещё она даёт понятный ответ на вопрос о сетевой схеме, который повторяется в каждой корпоративной анкете безопасности. Есть и практическая цена. Приватные конечные точки обычно доступны только на корпоративном тарифе поставщика, в большинстве облаков тарифицируются почасово плюс за обработанный гигабайт, работают лишь когда обе стороны в одном облаке, и усложняют DNS, потому что имя сервиса должно разрешаться внутри вашей сети иначе, чем снаружи. Для небольшой команды честное сравнение — со списками разрешённых IP и короткоживущими учётными данными, которые закрывают значительную часть того же риска за долю операционных затрат.
Похожие термины