View a markdown version of this page

多云环境的连接模式 - 常规 SAP 指南

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

多云环境的连接模式

在复杂的多云场景中,你的 AWS RISE with SAP 环境可能需要连接本地系统、托管工作负载、SaaS 解决方案和其他云服务提供商。

直接从中管理连接 AWS 可消除对本地网络基础设施的依赖,从而提高整体环境的可用性和弹性。

您可以使用公共或私有连接将多云环境连接到 RISE。

多云到 RISE 的连接模式。

公有连接

连接通过互联网路由。此模式通常用于 RISE with SAP 与跨多个云运行的 SaaS 解决方案之间的连接。建立通过互联网路由的连接时,请考虑以下几点:

  • 确保所有通信均已加密

  • 使用弹性负载均衡器和 Shield 等 AWS 服务保护端点 AWS

  • 使用 Amazon 监控终端节点 CloudWatch

  • 确保托管的两个公有 IP 地址之间的流量通过网络路由 AWS AWS

私有连接

以下选项可用于在云服务提供商之间建立私有连接:

  • Site-to-site 通过公共互联网路由的 VPN 加密隧道

  • 在托管基础架构中使用 AWS Direct Connect 进行私有互连(使用 ExpressRoute 适用于 Azure 的 Azure 和谷歌云平台的谷歌专用互连)

  • 在与多云连接提供商的设施中使用 AWS Direct Connect 进行私有互连

  • 使用 AWS 互连服务私密连接其他云提供商(目前仅限 Google Cloud)

借助 AWS Interconnect,您可以在与其他云端(当前为 Google Cloud)之间 AWS 建立直接的私有连接。您不需要物理路由器或本地路由, AWS Interconnect 包括内置的媒体访问控制安全 (MacSec) 加密。

有关支持区域的更多信息,请参阅区域可用性

示例用例 1:RISE on AWS 到 GCP BigQuery

如果您在 RISE S/4HANA 上运行 SAP, AWS 并使用 Google Cloud BigQuery 进行分析和机器学习,则可以通过私有高速连接进行实时数据复制,从而从中受益。这种连接会持续将数据从 SAP 应用层传输到 Google Cloud 数据仓库,而不会将其暴露给公共互联网。

建立 AWS 互连并将流量从 R AWS ISE 传输到 GCP 后,请在 Google Cloud 端完成剩余的连接配置。这样可以确保数据保留在 Google Cloud 网络中。

将 RISE 与 SAP 连接至谷歌云 BigQuery进行互连。

示例用例 2:在 GCP 上升至 AWS 务

如果你 S/4HANA 在谷歌云上的 RISE 上运行 SAP,你可以使用适用于 SAP ABAP 的 AWS 软件开发工具包直接从 ABAP 应用程序层本地使用 AWS 服务,例如亚马逊 Bedrock、Amazon Textract 和 Amazon S3。通过这种集成,您可以使用智能云服务扩展核心业务流程,从而推动自动化、文档处理和可扩展的数据管理。

AWS Interconnect 将谷歌云 RISE 环境连接到 AWS VPC。VPC 终端节点 (AWS PrivateLink) 公开所需的 AWS 服务。Google Cloud 上的 SAP 系统与 SAP 系统之间的所有流量都 AWS 保留在私有网络基础架构上,不会通过公共互联网。这样可以实现低延迟、安全的跨云服务使用。

在 Google Cloud 端完成必要的路由配置,将流量从 RISE 环境引导到 AWS 互连。

有关更多信息,请参阅适用于 S AP ABAP 的 AWS 软件开发工具包中的自定义 VPC 终端节点

互连将谷歌云上的 RISE 连接到适用于 SAP ABAP 的软件开发工具包的亚马逊 VPC 终端节点。

AWS Interconnect 是一项完全托管的服务,可在与其他云提供商 AWS 之间提供私有的高速连接。与 Site-to-Site VPN 或自行管理的 Di AWS rect Connect 不同,它不需要托管设施、物理路由器、交叉连接或 BGP 对等互连配置。

AWS 互连具有以下优点:

  • 默认情况下,媒体访问控制安全 (MacSec) 第 2 层加密。

  • 低延迟和专用带宽。

  • Built-in 通过云提供商接入点之间的预配置容量池实现冗余(PoPs)。

  • 降低了操作复杂性。

  • 性能和可靠性超过基于互联网的 VPN 连接或自我管理的 Direct AWS Connect 实现。

下表将 AWS 互连与传统连接方法进行了比较。

标准 AWS 互连 传统(VPN/ Self-managed 直接连接)

设置

完全托管,一站式。无需配置物理路由器、交叉连接或 BGP 对等连接。

需要订购交叉连接、配置路由器、管理 BGP 会话以及经常与托管设施签订合同。

加密

默认情况下启用 MacSec(第 2 层),无需手动设置隧道或加密。

VPN 需要 IPsec 隧道配置;Direct Connect 需要客户进行可选的 MacSec 设置。

Infrastructure

AWS 合作伙伴云在两者之间预先构建了大量容量池 PoPs,无需维护物理连接。

客户必须配置和维护专用的物理链路或依赖托管提供商。

性能

私有专用带宽,具有稳定的低延迟(互联网路由没有可变性)。

VPN 穿越公共互联网(延迟可变)。 Self-managed Direct Connect 提供了类似的性能,但存在运营开销。

主机托管要求

无需填写。直接在云提供商之间建立连接。

通常需要在两家提供商都有 PoP 的主机托管设施中工作。

复杂度

最小。简化的配置过程可以处理路由和物理连接。

意义重大。团队必须跨提供商管理设备、合同和网络配置。

恢复能力

Built-in 预置容量池间的冗余。

客户负责设计冗余(多个连接、故障转移)。

有关更多信息,请参阅什么是 AWS 互连

下图描述了选择多云连接方式时需考虑的因素。

多云到 RISE 的连接模式。

有关更多信息,请参阅设计与 Microsoft Azure AWS 之间的私有网络连接