Vercel AWS PrivateLink для Pro и Enterprise: как работает приватное подключение

Разбираем Vercel AWS PrivateLink: кому доступно приватное подключение к сервисам AWS, сколько оно стоит и какие технические ограничения важно учесть.

Wednesday, September 2, 2026Omid Saffari
Tools
Vercel AWS PrivateLink для Pro и Enterprise: как работает приватное подключение

1 сентября 2026 года Vercel открыла доступ к Vercel AWS PrivateLink для команд Pro и Enterprise через Advanced Networking. Теперь Vercel Functions и сборки могут обращаться к поддерживаемым сервисам AWS по приватному маршруту, минуя публичный интернет.

Настройки Networking проекта Vercel со схемой подключения AWS PrivateLink
Vercel AWS PrivateLink

PrivateLink меняет маршрут между проектом Vercel и бэкендом. Сам бэкенд остается на месте, его механизм входа не меняется, а отдельное облако только для вашей команды у Vercel не появляется.

Представьте приватный коридор от сети Vercel к опубликованному сервису AWS. VPC endpoint служит входом в этот коридор. VPC, или virtual private cloud, — изолированный сетевой контур AWS. Если используются 2 зоны доступности, Vercel размещает endpoint в 2 зонах, которые поддерживает выбранный сервис.

При создании подключения Vercel развертывает отдельный endpoint для вашей команды в 2 поддерживаемых целевым сервисом зонах доступности. Команда также получает роль AWS IAM: владелец сервиса может разрешить доступ этой роли. Для подключения Vercel создает постоянное имя хоста:

<service>.team_<team-id>.endpoints.vercel.com

Развернутые Functions и задания сборки обращаются к этому имени. Трафик к целевому сервису идет через приватный endpoint, а Vercel учитывает объем переданных данных для данного подключения.

Именно в этом и состоит весь механизм. Приложение по-прежнему обращается к имени хоста, но сеть направляет предназначенные ему пакеты по приватному маршруту.

Архитектурная схема приватного подключения Vercel Functions и сборок к сервису AWS через отдельный endpoint
Functions и сборки используют общий приватный маршрут. Для каждого регионального подключения команда получает отдельный endpoint внутри общей сети Vercel.

Что именно меняет это обновление

Изменился только сетевой периметр. Теперь команда Pro может убрать трафик к поддерживаемому бэкенду из публичного интернета, не переходя ради этого на отдельный VPC.

Это пригодится для RDS, Aurora, Neon, Redshift, Snowflake, MongoDB Atlas, Confluent, внутреннего сервиса за AWS Network Load Balancer, а также S3 и DynamoDB через gateway endpoints. Но целевой сервис должен публиковать AWS PrivateLink endpoint service. Если такого сервиса нет, подключаться этой функции не к чему.

Схема оплаты проста, если вопрос с Advanced Networking уже решен. Первое подключение PrivateLink входит в Advanced Networking. Каждое следующее стоит $30 в месяц, а за передачу данных через PrivateLink Vercel берет $0.04 за GB.

Рассмотрим конкретный пример: через 2 региональных подключения суммарно проходит 500 GB. Передача данных обойдется в $20. Дополнительное подключение добавит $30, поэтому по опубликованным тарифам итог за подключения PrivateLink и трафик составит $50 в месяц.

Пользователей Hobby это обновление не затрагивает. Ничего не меняется и для команд, чей бэкенд работает вне AWS, не предоставляет PrivateLink endpoint или может безопасно принимать трафик из публичного интернета.

Как выбрать подходящий сетевой вариант Vercel

Сетевые решения Vercel рассчитаны на разные задачи.

ВариантКогда подходитСетевая модельОпубликованная цена
Static IPsБэкенд принимает публичный трафик, но ему нужны известные исходящие IP-адресаОбщий VPC со статическим исходящим трафиком$100 в месяц за проект плюс региональная Private Data Transfer
AWS PrivateLinkСервис AWS публикует endpoint, а трафик не должен идти через публичный интернетОбщий VPC с отдельным endpoint для каждого подключенияПервое подключение входит в Advanced Networking, последующие — по $30 в месяц каждое, плюс $0.04 за GB
Secure ComputeНужен отдельный VPC, VPC peering или полная изоляция клиентаВыделенный VPCEnterprise, индивидуальная цена

PrivateLink занимает промежуточное положение. Он прокладывает приватный маршрут к одному сервису, но сам VPC остается общим. Если в требованиях указана «выделенная сеть для одного клиента», выбирайте Secure Compute. Если достаточно «известного IP-адреса» и допустима публичная маршрутизация, может хватить Static IPs.

Основателю SaaS с базой данных в AWS

Если приложение работает на Vercel Pro, а база данных — на RDS или Aurora, основатель может подключить проект к endpoint service базы, разрешить доступ роли Vercel IAM и затем заменить хост базы данных в приложении на имя, которым управляет Vercel.

Преимущество конкретное: трафик базы данных получает приватный маршрут, а команда сохраняет привычный процесс развертывания в Vercel. Полной сетевой изоляции это не дает, зато может убрать публичный маршрут, который мешал пройти проверку безопасности.

Платформенному инженеру с внутренним API

Внутренний сервис можно разместить за AWS Network Load Balancer, опубликовать endpoint service и добавить предоставленную Vercel роль IAM в список разрешенных. После этого Functions смогут обращаться к сервису по постоянному имени хоста, а не через публичный адрес API.

Так уменьшается объем работ по защите периметра. Владельцу сервиса достаточно разрешить один принципал AWS, при этом сам сервис останется недоступным из публичного интернета.

Команде data-продукта на базе управляемого сервиса

Команда, которая строит data-продукт на Snowflake, MongoDB Atlas или Confluent, может использовать PrivateLink endpoint провайдера, если тот доступен в соответствующем регионе AWS. Одно и то же приватное подключение получают приложение и задания его сборки.

В результате маршрут от развертывания Vercel до сервиса данных становится понятнее. Но возможность реализовать такую схему по-прежнему зависит от доступности endpoint у провайдера.

Команде с мультирегиональным бэкендом

Для бэкенда, работающего ближе к пользователям в нескольких регионах, потребуется по 1 подключению PrivateLink на каждый регион AWS. Сервис должен присутствовать во всех соответствующих регионах либо поддерживать cross-region PrivateLink.

Плюс — меньше трафика в публичной сети без необходимости направлять все запросы через один регион. Обратная сторона столь же очевидна: каждое дополнительное региональное подключение добавляет $30 в месяц еще до учета передачи данных.

  1. Убедитесь, что целевой сервис подходит

    Запросите у владельца сервиса или провайдера имя AWS endpoint service и регион. Сервис должен разрешать доступ всем принципалам AWS либо роли IAM, которую Vercel предоставляет вашей команде.

  2. Включите сетевую функцию Vercel

    Откройте проект и перейдите в Settings, Networking, Advanced Networking, AWS PrivateLink. Если Advanced Networking еще не включен для команды, активируйте его.

  3. Создайте подключение

    Выберите New Connection, укажите имя endpoint service, задайте соответствующий регион и решите, нужно ли включать Private DNS.

  4. Используйте имя хоста Vercel

    Укажите в приложении в качестве хоста сервиса постоянное имя endpoints.vercel.com, созданное Vercel. Не рассчитывайте, что имя из приватной hosted zone провайдера будет разрешаться из общей сети Vercel.

  5. Разверните проект заново и проверьте подключение

    Повторно разверните проект, затем убедитесь, что через подключение успешно проходят и запросы приложения во время выполнения, и обращения к бэкенду во время сборки.

Чаще всего ошибаются с DNS. Interface endpoints в общей сети Vercel не могут использовать приватную hosted zone провайдера. Обращайтесь к имени хоста под управлением Vercel, а не к созданному AWS имени endpoint или публичному хосту провайдера.

Об ограничениях без маркетинговых оговорок

Каждое подключение существует в 1 регионе AWS. Оно назначается всему проекту и охватывает все его окружения, поэтому нельзя включить PrivateLink для production и оставить его выключенным для preview в рамках одного проекта.

Routing Middleware также не входит в этот маршрут, поскольку выполняется на периферии сети. Поддерживаются только interface endpoints и gateway endpoints. Gateway Load Balancer endpoints и resource endpoints не поддерживаются.

PrivateLink решает задачу сетевой маршрутизации, а не авторизации в приложении. Пароль базы данных, политика IAM, токен сервиса и права пользователей по-прежнему необходимы. Если агентному приложению нужны управляемые учетные данные провайдера, Vercel Connect выступает отдельным уровнем аутентификации.

Что делать сейчас

Действуйте уже на этой неделе, если команда использует Pro или Enterprise, целевой сервис уже предоставляет AWS PrivateLink endpoint, а перевод трафика на приватный маршрут закрывает реальный пробел в безопасности или комплаенсе. Начните с одного сервиса в его регионе AWS и проверьте трафик приложения и сборки, прежде чем добавлять регионы.

Отложите внедрение, если провайдер не может предоставить имя endpoint service, если для preview и production в одном проекте требуются разные сетевые правила или если команда еще не подтвердила цену Advanced Networking.

Выбирайте Static IPs, если бэкенду нужен только список разрешенных IP-адресов и публичная маршрутизация допустима. Secure Compute нужен, когда требуется выделенный VPC или VPC peering. Для команд на Hobby и команд, обращающихся к сервисам вне AWS, после этого обновления ничего не меняется.

Следите за изменениями платформ без лишнего жаргона.

Последнее обновление

2 сент. 2026 г.

КатегорияExplained

Сделать этот сайт предпочтительным в Google

Добавить omidsaffari.com как предпочтительный источник в Google Поиске

Отметьте omidsaffari.com как предпочтительный источник — и Google будет поднимать его для вас в Top Stories, AI Overviews и AI Mode.

Ещё из Explained

Все статьи Explained
Рассылка

Одно письмо, каждое воскресенье. Работающие системы, а не горячие мнения.

Билд-логи, системы в продакшене и полевые заметки из портфеля ИИ-проектов.

Еженедельно. Без спама. Отписка в любой момент.