Vercel PrivateLink لفرق Pro وEnterprise: كيف يعمل وما تكلفته؟
شرح عملي لخدمة Vercel PrivateLink: من يمكنه استخدامها، وكيف تمر حركة البيانات إلى AWS عبر مسار خاص، وما تكلفتها وحدودها قبل اعتمادها في بيئة العمل.

في 1 سبتمبر 2026، أتاحت Vercel خدمة AWS PrivateLink لفرق Pro وEnterprise عبر Advanced Networking. وتمنح Vercel PrivateLink وظائف Vercel Functions وعمليات البناء مسارًا خاصًا إلى خدمات AWS المدعومة، فلا تضطر حركة البيانات إلى عبور الإنترنت العام.

ما Vercel PrivateLink تحديدًا؟
يغيّر PrivateLink المسار الذي يصل مشروع Vercel بالخدمة الخلفية. فهو لا ينقل تلك الخدمة، ولا يستبدل آلية تسجيل الدخول إليها، ولا يمنحك سحابة مستقلة مخصصة لفريقك.
يمكن النظر إليه بوصفه ممرًا خاصًا من شبكة Vercel إلى خدمة منشورة على AWS. وتمثل نقطة نهاية VPC بوابة الدخول إلى ذلك الممر. ويرمز VPC إلى السحابة الخاصة الافتراضية، أي النطاق الشبكي المعزول في AWS. وعند استخدام 2 من مناطق التوافر، توزّع Vercel نقطة النهاية على 2 من المناطق التي تدعمها الخدمة.
عند إنشاء اتصال، تجهّز Vercel نقطة نهاية مخصصة لفريقك ضمن 2 من مناطق التوافر التي تدعمها الخدمة المستهدفة. كما تخصّص Vercel لفريقك دور AWS IAM يمكن لمالك الخدمة إضافته إلى قائمة السماح، وتمنح الاتصال اسم مضيف ثابتًا:
<service>.team_<team-id>.endpoints.vercel.com
تستخدم وظائفك المنشورة ومهام البناء اسم المضيف هذا. وتمر حركة البيانات المتجهة إلى الخدمة المستهدفة عبر نقطة النهاية الخاصة، بينما تسجّل Vercel حجم النقل المستخدم في ذلك الاتصال.
وهنا تكمن الآلية كلها: يظل تطبيقك يتصل باسم مضيف، لكن الشبكة هي التي توجّه الحزم الخاصة به عبر المسار الخاص.

ما الذي تغيّر مع Vercel PrivateLink؟
التغيير الحقيقي يخص مستوى تعرّض الشبكة. فقد أصبح بإمكان فريق يستخدم Pro إبقاء حركة البيانات إلى الخدمات الخلفية المدعومة بعيدًا عن الإنترنت العام، من دون الانتقال إلى VPC مخصص.
يفيد ذلك عندما تكون الوجهة RDS أو Aurora أو Neon أو Redshift أو Snowflake أو MongoDB Atlas أو Confluent، أو خدمة داخلية خلف AWS Network Load Balancer، أو S3 وDynamoDB عبر نقاط نهاية البوابة. ومع ذلك، يجب أن تنشر الوجهة خدمة نقطة نهاية AWS PrivateLink؛ وإلا فلن يجد هذا الخيار ما يتصل به.
أما التسعير فيصبح واضحًا بعد حسم تكلفة Advanced Networking. يأتي أول اتصال PrivateLink ضمن Advanced Networking، وتبلغ تكلفة كل اتصال إضافي $30 شهريًا، فيما تحتسب Vercel مبلغ $0.04 لكل GB يُنقل عبر PrivateLink.
ولنموذج عملي، افترض أن 2 من الاتصالات الإقليمية تنقلان إجمالًا 500 GB. تبلغ تكلفة النقل $20، ويضيف الاتصال الإضافي $30، فتكون فاتورة اتصالات PrivateLink والنقل المعلنة $50 شهريًا.
لا يشمل هذا الإصدار مستخدمي Hobby. كذلك لا يتغير شيء مباشرة للفرق التي تقع خدماتها الخلفية خارج AWS، أو لا تتيح نقطة نهاية PrivateLink، أو يمكنها قبول حركة البيانات العامة بأمان.
اختر خيار الشبكة المناسب لمتطلبات العزل
تعالج مسارات الشبكة هذه في Vercel مشكلات مختلفة.
يقع PrivateLink في المنتصف: فهو يمنح خدمة واحدة مسارًا خاصًا، لكن VPC الأساسي يظل مشتركًا. إذا كانت متطلباتك تنص على «شبكة لمستأجر واحد»، فاستخدم Secure Compute. وإذا كانت تطلب «عنوان IP معروفًا» مع السماح بالتوجيه العام، فقد تكون Static IPs كافية.
من يمكنه الاستفادة منه عمليًا؟
مؤسس SaaS يستخدم قاعدة بيانات على AWS
يمكن لمؤسس يشغّل تطبيقه على Vercel Pro وقاعدة بياناته على RDS أو Aurora أن يصل المشروع بخدمة نقطة نهاية قاعدة البيانات، ويضيف دور Vercel IAM إلى قائمة السماح، ثم يغيّر مضيف قاعدة البيانات في التطبيق إلى اسم المضيف الذي تديره Vercel.
الفائدة محددة لكنها مهمة: تحصل حركة بيانات قاعدة البيانات على مسار خاص، ويحتفظ الفريق في الوقت نفسه بسير النشر المعتاد في Vercel. لا يوفر ذلك عزلًا كاملًا للشبكة، لكنه قد يزيل مسارًا عامًا كان يعطّل اجتياز مراجعة أمنية.
مهندس منصات يتيح API داخلية
يستطيع مهندس المنصات وضع خدمة داخلية خلف AWS Network Load Balancer، ثم نشر خدمة نقطة النهاية وإضافة دور IAM الذي توفره Vercel إلى قائمة السماح. وبعد ذلك، يمكن لـ Functions الاتصال بالخدمة عبر اسم المضيف الثابت بدلًا من عنوان API عام.
النتيجة هي عمل أقل على محيط الشبكة؛ إذ يوافق مالك الخدمة على هوية AWS واحدة، مع إبقاء الخدمة خارج الإنترنت العام.
فريق منتج بيانات يعتمد خدمة مُدارة
يمكن لفريق منتج بيانات يبني على Snowflake أو MongoDB Atlas أو Confluent استخدام نقطة نهاية PrivateLink الخاصة بالمزوّد، متى أتاحها المزوّد في AWS Region المطابقة. ويحصل التطبيق ومهام البناء التابعة له على الاتصال الخاص نفسه.
هذا يوفّر مسارًا أوضح من نشر Vercel إلى خدمة البيانات، لكن توافر نقطة النهاية لدى المزوّد يظل العامل الحاسم في صلاحية التصميم.
فريق خدمات خلفية يعمل عبر مناطق متعددة
يحتاج الفريق الذي يشغّل خدماته الخلفية قرب المستخدمين في عدة مناطق إلى 1 اتصال PrivateLink لكل AWS Region. ويجب أن تتوافر الخدمة في كل منطقة مطابقة، أو أن تدعم PrivateLink عبر المناطق.
الفائدة هي تقليل انكشاف الشبكة من دون إجبار كل الاتصالات على المرور بمنطقة واحدة. أما المقابل فواضح أيضًا: يضيف كل اتصال إقليمي إضافي $30 شهريًا قبل احتساب النقل.
إعداد AWS PrivateLink بالترتيب الذي تتوقعه الشبكة
تأكد من أهلية الوجهة
احصل من مالك الخدمة أو المزوّد على اسم خدمة نقطة نهاية AWS وعلى Region. ويجب أن تقبل الخدمة جميع هويات AWS، أو أن تضيف دور IAM الذي تمنحه Vercel لفريقك إلى قائمة السماح.
فعّل ميزة الشبكة في Vercel
افتح المشروع، ثم انتقل إلى Settings ثم Networking ثم Advanced Networking ثم AWS PrivateLink. وفعّل Advanced Networking إن لم تكن مفعّلة بالفعل للفريق.
أنشئ الاتصال
اختر New Connection، وأدخل اسم خدمة نقطة النهاية، وحدد Region المطابقة، ثم قرر ما إذا كنت ستفعّل Private DNS.
استخدم اسم مضيف Vercel
وجّه مضيف الخدمة في التطبيق إلى اسم المضيف الثابت
endpoints.vercel.comالذي تنشئه Vercel. ولا تفترض أن اسم private hosted zone لدى المزوّد سيُحل من شبكة Vercel المشتركة.أعد النشر وتحقق
أعد نشر المشروع، ثم تأكد من نجاح طلبات وقت التشغيل وأي طلبات تُجرى وقت البناء إلى الخدمة الخلفية عبر الاتصال.
الخطأ الشائع هنا يتعلق بـ DNS. فنقاط نهاية الواجهة على شبكة Vercel المشتركة لا تستطيع استخدام private hosted zone الخاصة بالمزوّد. استخدم اسم المضيف الذي تديره Vercel، لا اسم نقطة النهاية الذي تنشئه AWS ولا اسم المضيف العام للمزوّد.
الحدود الفعلية للخدمة
يوجد كل اتصال ضمن 1 AWS Region. ويسري تعيين المشروع على جميع البيئات داخله، لذلك لا يمكنك تفعيل PrivateLink لبيئة الإنتاج وتعطيله لبيئة المعاينة ضمن المشروع نفسه.
لا يدخل Routing Middleware في هذا المسار أيضًا لأنه يعمل عند الحافة. ولا تُدعم سوى نقاط نهاية الواجهة ونقاط نهاية البوابة؛ أما نقاط نهاية Gateway Load Balancer ونقاط نهاية الموارد فغير مدعومة.
يعالج PrivateLink توجيه الشبكة، لا صلاحيات التطبيق. لذلك تظل كلمة مرور قاعدة البيانات وسياسة IAM ورمز الخدمة وصلاحيات المستخدمين ضرورية. أما تطبيقات الوكلاء التي تحتاج إلى بيانات اعتماد مُدارة لدى المزوّد، فإن Vercel Connect يمثل طبقة مصادقة منفصلة.
ما الخطوة التالية؟
ابدأ هذا الأسبوع إذا كان فريقك على Pro أو Enterprise، وكانت وجهتك تتيح بالفعل نقطة نهاية AWS PrivateLink، وكانت إزالة المرور عبر الشبكة العامة تسد فجوة أمنية أو فجوة امتثال فعلية. ابدأ بخدمة داخل AWS Region التي تعمل فيها، ثم تحقّق من حركة بيانات وقت التشغيل والبناء قبل إضافة مناطق أخرى.
انتظر إذا لم يتمكن المزوّد من إعطائك اسم خدمة نقطة نهاية، أو إذا كنت تحتاج إلى قواعد شبكة مختلفة لبيئتي المعاينة والإنتاج داخل مشروع واحد، أو إذا لم يؤكد الفريق سعر Advanced Networking.
استخدم Static IPs بدلًا منه عندما لا تحتاج الخدمة الخلفية سوى إلى قائمة سماح لعناوين IP ويكون التوجيه العام مقبولًا. واستخدم Secure Compute عندما تكون الحاجة إلى VPC مخصص أو VPC peering. أما فرق Hobby والفرق التي تتصل بخدمات خارج AWS فلا تتأثر بهذا الإصدار.
2 سبتمبر 2026



