AWS PrivateLink 接入 Vercel:Pro 与 Enterprise 团队完整指南

AWS PrivateLink 已通过 Vercel Advanced Networking 向 Pro 和 Enterprise 团队开放。本文详解适用服务、配置与计费、区域和 DNS 限制,帮助团队判断何时选用 PrivateLink,以及何时改用 Static IPs 或 Secure Compute。

Wednesday, September 2, 2026Omid Saffari
Tools
AWS PrivateLink 接入 Vercel:Pro 与 Enterprise 团队完整指南

2026年9月1日,Vercel 通过 Advanced Networking 向 Pro 和 Enterprise 团队开放了 AWS PrivateLink。它为 Vercel Functions 和构建任务提供一条连接受支持 AWS 服务的私有路径,让相关流量无需经过公共互联网。

Vercel 项目的 Networking 设置页面,展示 AWS PrivateLink 连接流程
Vercel AWS PrivateLink

PrivateLink 改变的是 Vercel 项目与后端之间的网络路径。它不会迁移后端、取代后端的登录机制,也不会为 Vercel 客户单独提供一套专属云环境。

可以把它理解为一条从 Vercel 网络通往已发布 AWS 服务的私有通道,VPC 端点就是这条通道的入口。VPC 即虚拟私有云,是 AWS 的隔离网络边界。使用 2 个 Availability Zone,意味着 Vercel 会把端点部署到该服务支持的 2 个可用区中。

创建连接时,Vercel 会在目标服务支持的 2 个 Availability Zone 中,为团队预置专用端点。Vercel 还会为团队分配一个 AWS IAM 角色,服务所有者可据此授予访问权限;同时,连接会获得一个固定主机名:

<service>.team_<team-id>.endpoints.vercel.com

已部署的 Functions 和构建任务都通过这个主机名访问服务。发往目标服务的流量会经过私有端点,Vercel 则会记录该连接的数据传输用量。

这就是整套机制的关键:应用仍然只是连接一个主机名,网络层会让发往该主机名的数据包走私有路径。

架构示意图:Vercel Functions 与构建任务通过专用私有端点访问 AWS 服务
Functions 和构建任务共用私有路径。每个区域连接都会在 Vercel 的共享网络中获得一个团队专用端点。

真正改变的是网络暴露面

这次变化只落在一个关键点上:网络暴露面。Pro 团队现在不必升级到专用 VPC,也能让受支持的后端流量绕开公共互联网。

如果目标是 RDS、Aurora、Neon、Redshift、Snowflake、MongoDB Atlas、Confluent,或位于 AWS Network Load Balancer 后方的内部服务,这项功能会很有用;通过 gateway endpoint 访问 S3 和 DynamoDB 也适用。前提是目标必须发布 AWS PrivateLink endpoint service,否则这项功能没有可连接的对象。

确定采用 Advanced Networking 后,计费并不复杂。首个 PrivateLink 连接包含在 Advanced Networking 中;之后每增加一个连接,每月收费 $30。通过 PrivateLink 传输的数据另按每 GB $0.04 计费。

举个具体例子:2 个区域连接总共传输 500 GB,流量费是 $20;额外的连接再收 $30,因此账单中 PrivateLink 连接与传输两项合计为每月 $50。

Hobby 用户不在此次开放范围内。如果团队的后端不在 AWS、没有暴露 PrivateLink endpoint,或本就可以安全接收公共网络流量,这次变化也不会带来直接影响。

按隔离需求选择 Vercel 网络方案

Vercel 的几种网络路径解决的是不同问题。

方案适用场景网络模型已公布价格
Static IPs后端允许公共网络访问,但要求固定的来源 IP带静态出口 IP 的共享 VPC每个项目每月 $100,另收区域 Private Data Transfer 费用
AWS PrivateLinkAWS 服务已发布 endpoint,且流量必须避开公共互联网共享 VPC,每个连接使用一个专用端点Advanced Networking 包含首个连接,之后每个连接每月 $30,另加每 GB $0.04
Secure Compute需要专用 VPC、VPC peering 或完整的客户隔离专用 VPCEnterprise,定制价格

PrivateLink 位于两者之间:它为单个服务提供私有路径,但底层 VPC 仍是共享的。如果需求写的是“单租户网络”,应选择 Secure Compute;如果只要求“固定 IP 地址”,且可接受公共网络路由,Static IPs 可能已经足够。

哪些团队现在就能用

数据库部署在 AWS 的 SaaS 创始人

如果应用运行在 Vercel Pro,数据库使用 RDS 或 Aurora,可以先把项目连接到数据库的 endpoint service,允许 Vercel 提供的 IAM 角色访问,再把应用的数据库主机地址切换为 Vercel 管理的主机名。

收益很明确:数据库流量获得私有路径,团队仍可沿用现有的 Vercel 部署流程。这并不是完整的网络隔离,但可以移除一条可能卡住安全评审的公共访问路径。

对外提供内部 API 的平台工程师

平台工程师可以把内部服务放到 AWS Network Load Balancer 后方,发布 endpoint service,并将 Vercel 提供的 IAM 角色加入允许列表。之后,Functions 就能通过固定主机名调用该服务,不再需要公共 API 地址。

这样可以减少边界层配置。服务所有者只需批准一个 AWS principal,同时让服务继续与公共互联网隔离。

使用托管服务的数据产品团队

基于 Snowflake、MongoDB Atlas 或 Confluent 构建产品的团队,只要服务商在对应 AWS Region 提供 PrivateLink endpoint,就可以使用该端点。应用与其构建任务会共用同一条私有连接。

这样能让 Vercel 部署到数据服务之间的路径更简洁,但方案能否落地,最终仍取决于服务商是否提供对应端点。

运行多区域后端的团队

如果后端团队在多个区域就近服务用户,每个 AWS Region 都需要 1 个 PrivateLink 连接。服务必须存在于每个对应区域,或支持跨区域 PrivateLink。

这样无需把所有调用都集中到单一区域,也能减少网络暴露。代价同样直接:不计流量费,每增加一个区域连接,每月就多 $30。

按网络要求的顺序完成配置

  1. 确认目标服务符合条件

    向服务所有者或服务商获取 AWS endpoint service 名称和 Region。该服务必须接受所有 AWS principal,或将 Vercel 提供给团队的 IAM 角色加入允许列表。

  2. 启用 Vercel 网络功能

    打开项目,依次进入 Settings、Networking、Advanced Networking 和 AWS PrivateLink。如果团队尚未启用 Advanced Networking,先将其开启。

  3. 创建连接

    选择 New Connection,输入 endpoint service 名称,选择匹配的 Region,并决定是否启用 Private DNS。

  4. 使用 Vercel 的主机名

    把应用的服务主机地址指向 Vercel 创建的固定 endpoints.vercel.com 主机名。不要默认服务商的 private hosted-zone 名称能在 Vercel 的共享网络中解析。

  5. 重新部署并验证

    重新部署项目,然后确认运行时请求和构建阶段发往后端的请求都能通过该连接成功访问。

最常见的问题出在 DNS。Vercel 共享网络中的 interface endpoint 无法使用服务商的 private hosted zone。应使用 Vercel 管理的主机名,而不是 AWS 生成的 endpoint 名称或服务商的公共主机名。

必须正视的限制

每个连接只存在于 1 个 AWS Region。为项目分配连接后,该项目的所有环境都会使用它,因此无法在同一项目中只为 production 开启 PrivateLink、却让 preview 保持关闭。

Routing Middleware 也不在这条路径中,因为它运行在 edge。当前仅支持 interface endpoint 和 gateway endpoint,不支持 Gateway Load Balancer endpoint 与 resource endpoint。

PrivateLink 解决的是网络路由,不是应用授权。数据库密码、IAM policy、service token 和用户权限仍然不可少。对于需要托管服务商凭据的 agent 应用,Vercel Connect 是独立的身份验证层

现在该怎么选

如果团队使用 Pro 或 Enterprise,目标服务已经暴露 AWS PrivateLink endpoint,而且移除公共网络跳转确实能补上安全或合规缺口,就应在本周行动。先从服务所在的 AWS Region 开始,再验证运行时和构建流量,之后才扩展到更多区域。

如果服务商无法提供 endpoint service 名称、同一项目内的 preview 与 production 需要不同网络规则,或团队还没确认 Advanced Networking 的价格,就先等待。

如果后端只需要 IP 允许列表,且公共网络路由可以接受,应改用 Static IPs。如果要求专用 VPC 或 VPC peering,则应使用 Secure Compute。Hobby 团队以及调用 AWS 之外服务的团队,不受此次发布影响。

订阅后续平台更新,用最直白的方式看懂每一次变化。

最近更新

2026年9月2日

分类Explained

在 Google 中优先显示本站

将 omidsaffari.com 添加为 Google 搜索的优先来源

把 omidsaffari.com 设为优先来源,Google 会在 Top Stories、AI Overviews 和 AI Mode 中为您优先展示。

更多 Explained 文章

查看全部 Explained 文章
订阅通讯

每周日,一封信。 写运转中的系统,不写热评。

来自一组 AI 项目组合运营的构建日志、生产系统与一线笔记。

每周一期。无垃圾邮件。随时退订。