Vercel AWS PrivateLink для Pro и Enterprise: как работает приватное подключение
Разбираем Vercel AWS PrivateLink: кому доступно приватное подключение к сервисам AWS, сколько оно стоит и какие технические ограничения важно учесть.

1 сентября 2026 года Vercel открыла доступ к Vercel AWS PrivateLink для команд Pro и Enterprise через Advanced Networking. Теперь Vercel Functions и сборки могут обращаться к поддерживаемым сервисам AWS по приватному маршруту, минуя публичный интернет.

Что такое Vercel AWS PrivateLink и как он работает
PrivateLink меняет маршрут между проектом Vercel и бэкендом. Сам бэкенд остается на месте, его механизм входа не меняется, а отдельное облако только для вашей команды у Vercel не появляется.
Представьте приватный коридор от сети Vercel к опубликованному сервису AWS. VPC endpoint служит входом в этот коридор. VPC, или virtual private cloud, — изолированный сетевой контур AWS. Если используются 2 зоны доступности, Vercel размещает endpoint в 2 зонах, которые поддерживает выбранный сервис.
При создании подключения Vercel развертывает отдельный endpoint для вашей команды в 2 поддерживаемых целевым сервисом зонах доступности. Команда также получает роль AWS IAM: владелец сервиса может разрешить доступ этой роли. Для подключения Vercel создает постоянное имя хоста:
<service>.team_<team-id>.endpoints.vercel.com
Развернутые Functions и задания сборки обращаются к этому имени. Трафик к целевому сервису идет через приватный endpoint, а Vercel учитывает объем переданных данных для данного подключения.
Именно в этом и состоит весь механизм. Приложение по-прежнему обращается к имени хоста, но сеть направляет предназначенные ему пакеты по приватному маршруту.

Что именно меняет это обновление
Изменился только сетевой периметр. Теперь команда Pro может убрать трафик к поддерживаемому бэкенду из публичного интернета, не переходя ради этого на отдельный VPC.
Это пригодится для RDS, Aurora, Neon, Redshift, Snowflake, MongoDB Atlas, Confluent, внутреннего сервиса за AWS Network Load Balancer, а также S3 и DynamoDB через gateway endpoints. Но целевой сервис должен публиковать AWS PrivateLink endpoint service. Если такого сервиса нет, подключаться этой функции не к чему.
Схема оплаты проста, если вопрос с Advanced Networking уже решен. Первое подключение PrivateLink входит в Advanced Networking. Каждое следующее стоит $30 в месяц, а за передачу данных через PrivateLink Vercel берет $0.04 за GB.
Рассмотрим конкретный пример: через 2 региональных подключения суммарно проходит 500 GB. Передача данных обойдется в $20. Дополнительное подключение добавит $30, поэтому по опубликованным тарифам итог за подключения PrivateLink и трафик составит $50 в месяц.
Пользователей Hobby это обновление не затрагивает. Ничего не меняется и для команд, чей бэкенд работает вне AWS, не предоставляет PrivateLink endpoint или может безопасно принимать трафик из публичного интернета.
Как выбрать подходящий сетевой вариант Vercel
Сетевые решения Vercel рассчитаны на разные задачи.
PrivateLink занимает промежуточное положение. Он прокладывает приватный маршрут к одному сервису, но сам VPC остается общим. Если в требованиях указана «выделенная сеть для одного клиента», выбирайте Secure Compute. Если достаточно «известного IP-адреса» и допустима публичная маршрутизация, может хватить Static IPs.
Кому Vercel AWS PrivateLink подойдет уже сейчас
Основателю SaaS с базой данных в AWS
Если приложение работает на Vercel Pro, а база данных — на RDS или Aurora, основатель может подключить проект к endpoint service базы, разрешить доступ роли Vercel IAM и затем заменить хост базы данных в приложении на имя, которым управляет Vercel.
Преимущество конкретное: трафик базы данных получает приватный маршрут, а команда сохраняет привычный процесс развертывания в Vercel. Полной сетевой изоляции это не дает, зато может убрать публичный маршрут, который мешал пройти проверку безопасности.
Платформенному инженеру с внутренним API
Внутренний сервис можно разместить за AWS Network Load Balancer, опубликовать endpoint service и добавить предоставленную Vercel роль IAM в список разрешенных. После этого Functions смогут обращаться к сервису по постоянному имени хоста, а не через публичный адрес API.
Так уменьшается объем работ по защите периметра. Владельцу сервиса достаточно разрешить один принципал AWS, при этом сам сервис останется недоступным из публичного интернета.
Команде data-продукта на базе управляемого сервиса
Команда, которая строит data-продукт на Snowflake, MongoDB Atlas или Confluent, может использовать PrivateLink endpoint провайдера, если тот доступен в соответствующем регионе AWS. Одно и то же приватное подключение получают приложение и задания его сборки.
В результате маршрут от развертывания Vercel до сервиса данных становится понятнее. Но возможность реализовать такую схему по-прежнему зависит от доступности endpoint у провайдера.
Команде с мультирегиональным бэкендом
Для бэкенда, работающего ближе к пользователям в нескольких регионах, потребуется по 1 подключению PrivateLink на каждый регион AWS. Сервис должен присутствовать во всех соответствующих регионах либо поддерживать cross-region PrivateLink.
Плюс — меньше трафика в публичной сети без необходимости направлять все запросы через один регион. Обратная сторона столь же очевидна: каждое дополнительное региональное подключение добавляет $30 в месяц еще до учета передачи данных.
Как настроить Vercel AWS PrivateLink
Убедитесь, что целевой сервис подходит
Запросите у владельца сервиса или провайдера имя AWS endpoint service и регион. Сервис должен разрешать доступ всем принципалам AWS либо роли IAM, которую Vercel предоставляет вашей команде.
Включите сетевую функцию Vercel
Откройте проект и перейдите в Settings, Networking, Advanced Networking, AWS PrivateLink. Если Advanced Networking еще не включен для команды, активируйте его.
Создайте подключение
Выберите New Connection, укажите имя endpoint service, задайте соответствующий регион и решите, нужно ли включать Private DNS.
Используйте имя хоста Vercel
Укажите в приложении в качестве хоста сервиса постоянное имя
endpoints.vercel.com, созданное Vercel. Не рассчитывайте, что имя из приватной hosted zone провайдера будет разрешаться из общей сети Vercel.Разверните проект заново и проверьте подключение
Повторно разверните проект, затем убедитесь, что через подключение успешно проходят и запросы приложения во время выполнения, и обращения к бэкенду во время сборки.
Чаще всего ошибаются с DNS. Interface endpoints в общей сети Vercel не могут использовать приватную hosted zone провайдера. Обращайтесь к имени хоста под управлением Vercel, а не к созданному AWS имени endpoint или публичному хосту провайдера.
Об ограничениях без маркетинговых оговорок
Каждое подключение существует в 1 регионе AWS. Оно назначается всему проекту и охватывает все его окружения, поэтому нельзя включить PrivateLink для production и оставить его выключенным для preview в рамках одного проекта.
Routing Middleware также не входит в этот маршрут, поскольку выполняется на периферии сети. Поддерживаются только interface endpoints и gateway endpoints. Gateway Load Balancer endpoints и resource endpoints не поддерживаются.
PrivateLink решает задачу сетевой маршрутизации, а не авторизации в приложении. Пароль базы данных, политика IAM, токен сервиса и права пользователей по-прежнему необходимы. Если агентному приложению нужны управляемые учетные данные провайдера, Vercel Connect выступает отдельным уровнем аутентификации.
Что делать сейчас
Действуйте уже на этой неделе, если команда использует Pro или Enterprise, целевой сервис уже предоставляет AWS PrivateLink endpoint, а перевод трафика на приватный маршрут закрывает реальный пробел в безопасности или комплаенсе. Начните с одного сервиса в его регионе AWS и проверьте трафик приложения и сборки, прежде чем добавлять регионы.
Отложите внедрение, если провайдер не может предоставить имя endpoint service, если для preview и production в одном проекте требуются разные сетевые правила или если команда еще не подтвердила цену Advanced Networking.
Выбирайте Static IPs, если бэкенду нужен только список разрешенных IP-адресов и публичная маршрутизация допустима. Secure Compute нужен, когда требуется выделенный VPC или VPC peering. Для команд на Hobby и команд, обращающихся к сервисам вне AWS, после этого обновления ничего не меняется.
2 сент. 2026 г.



