AWS PrivateLink 接入 Vercel:Pro 与 Enterprise 团队完整指南
AWS PrivateLink 已通过 Vercel Advanced Networking 向 Pro 和 Enterprise 团队开放。本文详解适用服务、配置与计费、区域和 DNS 限制,帮助团队判断何时选用 PrivateLink,以及何时改用 Static IPs 或 Secure Compute。

2026年9月1日,Vercel 通过 Advanced Networking 向 Pro 和 Enterprise 团队开放了 AWS PrivateLink。它为 Vercel Functions 和构建任务提供一条连接受支持 AWS 服务的私有路径,让相关流量无需经过公共互联网。

AWS PrivateLink 在 Vercel 中到底是什么
PrivateLink 改变的是 Vercel 项目与后端之间的网络路径。它不会迁移后端、取代后端的登录机制,也不会为 Vercel 客户单独提供一套专属云环境。
可以把它理解为一条从 Vercel 网络通往已发布 AWS 服务的私有通道,VPC 端点就是这条通道的入口。VPC 即虚拟私有云,是 AWS 的隔离网络边界。使用 2 个 Availability Zone,意味着 Vercel 会把端点部署到该服务支持的 2 个可用区中。
创建连接时,Vercel 会在目标服务支持的 2 个 Availability Zone 中,为团队预置专用端点。Vercel 还会为团队分配一个 AWS IAM 角色,服务所有者可据此授予访问权限;同时,连接会获得一个固定主机名:
<service>.team_<team-id>.endpoints.vercel.com
已部署的 Functions 和构建任务都通过这个主机名访问服务。发往目标服务的流量会经过私有端点,Vercel 则会记录该连接的数据传输用量。
这就是整套机制的关键:应用仍然只是连接一个主机名,网络层会让发往该主机名的数据包走私有路径。

真正改变的是网络暴露面
这次变化只落在一个关键点上:网络暴露面。Pro 团队现在不必升级到专用 VPC,也能让受支持的后端流量绕开公共互联网。
如果目标是 RDS、Aurora、Neon、Redshift、Snowflake、MongoDB Atlas、Confluent,或位于 AWS Network Load Balancer 后方的内部服务,这项功能会很有用;通过 gateway endpoint 访问 S3 和 DynamoDB 也适用。前提是目标必须发布 AWS PrivateLink endpoint service,否则这项功能没有可连接的对象。
确定采用 Advanced Networking 后,计费并不复杂。首个 PrivateLink 连接包含在 Advanced Networking 中;之后每增加一个连接,每月收费 $30。通过 PrivateLink 传输的数据另按每 GB $0.04 计费。
举个具体例子:2 个区域连接总共传输 500 GB,流量费是 $20;额外的连接再收 $30,因此账单中 PrivateLink 连接与传输两项合计为每月 $50。
Hobby 用户不在此次开放范围内。如果团队的后端不在 AWS、没有暴露 PrivateLink endpoint,或本就可以安全接收公共网络流量,这次变化也不会带来直接影响。
按隔离需求选择 Vercel 网络方案
Vercel 的几种网络路径解决的是不同问题。
PrivateLink 位于两者之间:它为单个服务提供私有路径,但底层 VPC 仍是共享的。如果需求写的是“单租户网络”,应选择 Secure Compute;如果只要求“固定 IP 地址”,且可接受公共网络路由,Static IPs 可能已经足够。
哪些团队现在就能用
数据库部署在 AWS 的 SaaS 创始人
如果应用运行在 Vercel Pro,数据库使用 RDS 或 Aurora,可以先把项目连接到数据库的 endpoint service,允许 Vercel 提供的 IAM 角色访问,再把应用的数据库主机地址切换为 Vercel 管理的主机名。
收益很明确:数据库流量获得私有路径,团队仍可沿用现有的 Vercel 部署流程。这并不是完整的网络隔离,但可以移除一条可能卡住安全评审的公共访问路径。
对外提供内部 API 的平台工程师
平台工程师可以把内部服务放到 AWS Network Load Balancer 后方,发布 endpoint service,并将 Vercel 提供的 IAM 角色加入允许列表。之后,Functions 就能通过固定主机名调用该服务,不再需要公共 API 地址。
这样可以减少边界层配置。服务所有者只需批准一个 AWS principal,同时让服务继续与公共互联网隔离。
使用托管服务的数据产品团队
基于 Snowflake、MongoDB Atlas 或 Confluent 构建产品的团队,只要服务商在对应 AWS Region 提供 PrivateLink endpoint,就可以使用该端点。应用与其构建任务会共用同一条私有连接。
这样能让 Vercel 部署到数据服务之间的路径更简洁,但方案能否落地,最终仍取决于服务商是否提供对应端点。
运行多区域后端的团队
如果后端团队在多个区域就近服务用户,每个 AWS Region 都需要 1 个 PrivateLink 连接。服务必须存在于每个对应区域,或支持跨区域 PrivateLink。
这样无需把所有调用都集中到单一区域,也能减少网络暴露。代价同样直接:不计流量费,每增加一个区域连接,每月就多 $30。
按网络要求的顺序完成配置
确认目标服务符合条件
向服务所有者或服务商获取 AWS endpoint service 名称和 Region。该服务必须接受所有 AWS principal,或将 Vercel 提供给团队的 IAM 角色加入允许列表。
启用 Vercel 网络功能
打开项目,依次进入 Settings、Networking、Advanced Networking 和 AWS PrivateLink。如果团队尚未启用 Advanced Networking,先将其开启。
创建连接
选择 New Connection,输入 endpoint service 名称,选择匹配的 Region,并决定是否启用 Private DNS。
使用 Vercel 的主机名
把应用的服务主机地址指向 Vercel 创建的固定
endpoints.vercel.com主机名。不要默认服务商的 private hosted-zone 名称能在 Vercel 的共享网络中解析。重新部署并验证
重新部署项目,然后确认运行时请求和构建阶段发往后端的请求都能通过该连接成功访问。
最常见的问题出在 DNS。Vercel 共享网络中的 interface endpoint 无法使用服务商的 private hosted zone。应使用 Vercel 管理的主机名,而不是 AWS 生成的 endpoint 名称或服务商的公共主机名。
必须正视的限制
每个连接只存在于 1 个 AWS Region。为项目分配连接后,该项目的所有环境都会使用它,因此无法在同一项目中只为 production 开启 PrivateLink、却让 preview 保持关闭。
Routing Middleware 也不在这条路径中,因为它运行在 edge。当前仅支持 interface endpoint 和 gateway endpoint,不支持 Gateway Load Balancer endpoint 与 resource endpoint。
PrivateLink 解决的是网络路由,不是应用授权。数据库密码、IAM policy、service token 和用户权限仍然不可少。对于需要托管服务商凭据的 agent 应用,Vercel Connect 是独立的身份验证层。
现在该怎么选
如果团队使用 Pro 或 Enterprise,目标服务已经暴露 AWS PrivateLink endpoint,而且移除公共网络跳转确实能补上安全或合规缺口,就应在本周行动。先从服务所在的 AWS Region 开始,再验证运行时和构建流量,之后才扩展到更多区域。
如果服务商无法提供 endpoint service 名称、同一项目内的 preview 与 production 需要不同网络规则,或团队还没确认 Advanced Networking 的价格,就先等待。
如果后端只需要 IP 允许列表,且公共网络路由可以接受,应改用 Static IPs。如果要求专用 VPC 或 VPC peering,则应使用 Secure Compute。Hobby 团队以及调用 AWS 之外服务的团队,不受此次发布影响。
2026年9月2日



