View a markdown version of this page

VPC-Endpunkte für S3-Vektoren - Amazon Simple Storage Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

VPC-Endpunkte für S3-Vektoren

Um von Ihrer Virtual Private Cloud (VPC) aus auf S3-Vektoren zuzugreifen, unterstützt Amazon S3 die Schnittstelle von VPC-Endpunkten mithilfe AWS PrivateLink von (). PrivateLink PrivateLink bietet private Konnektivität zwischen Ihrer VPC und S3 Vectors, ohne dass ein Internet-Gateway oder ein NAT-Gerät erforderlich ist. Schnittstellenendpunkte werden durch eine oder mehrere Elastic Network Interfaces (ENIs) repräsentiert, denen private IP-Adressen von Subnetzen in Ihrer VPC zugewiesen werden. Anfragen an S3-Vektoren über Schnittstellenendpunkte bleiben im Netzwerk. AWS

Sie können auch von lokalen Anwendungen aus über AWS Direct Connect ein AWS Virtual Private Network (VPN) auf Schnittstellenendpunkte in Ihrer VPC zugreifen.AWS Weitere Informationen darüber, wie Sie Ihre VPC mit Ihrem lokalen Netzwerk verbinden, finden Sie im Benutzerhandbuch und im AWS Direct Connect VPN-Benutzerhandbuch. AWS Site-to-Site Allgemeine Informationen zu Schnittstellenendpunkten finden Sie im Handbuch unter Zugreifen auf einen AWS Dienst mithilfe eines Schnittstellen-VPC-Endpunkts. AWS PrivateLink

Die Verwendung PrivateLink mit S3-Vektoren bietet mehrere Sicherheits- und Betriebsvorteile:

  • Verbesserte Sicherheit: Der Datenverkehr zwischen Ihrer VPC und S3 Vectors bleibt im AWS Netzwerk und durchquert nicht das Internet.

  • Vereinfachte Netzwerkarchitektur: Greifen Sie auf S3 Vectors zu, ohne Internet-Gateways, NAT-Geräte oder VPN-Verbindungen konfigurieren zu müssen.

  • Granulare Zugriffskontrolle: Verwenden Sie VPC-Endpunktrichtlinien, um zu steuern, auf welche Vektor-Buckets und Vektorindizes über den Endpunkt zugegriffen werden kann.

  • Compliance-Unterstützung: Erfüllen Sie die gesetzlichen Anforderungen, die private Netzwerkkonnektivität für sensible Daten vorschreiben.

Wenn Sie einen VPC-Endpunkt erstellen, generiert S3 Vectors zwei Arten von endpunktspezifischen DNS-Namen: Regional und Zonal.

Die regionalen und zonalen DNS-Namen der Schnittstellen-VPC-Endpunkte für S3 Vectors lauten wie folgt:

  • Regionaler DNS-Name: vpce-1a2b3c4d-5e6f.s3vectors.region.vpce.amazonaws.com — Der DNS-Name des regionalen VPC-Endpunkts. Immer in private IP-Adressen auflösen.

  • Zonaler DNS-Name: vpce-1a2b3c4d-5e6f-availability_zone_code.s3vectors.region.vpce.amazonaws.com — DNS-Namen für Zone-specific VPC-Endpunkte. Immer in private IP-Adressen auflösen.

Sie können den DNS-Namen des öffentlichen Endpunkts auch s3vectors.region.api.aws als privaten DNS-Namen des Endpunktdienstes verwenden, wenn Sie privates DNS für den VPC-Endpunkt aktiviert haben.

Die regionalen, zonalen und privaten DNS-Endpunkte von S3 Vectors unterstützen die IPv4-, IPv6- und Dualstack-IP-Typen für. AWS PrivateLink Weitere Informationen finden Sie im Handbuch unter IP-Adresstypen und DNS-Eintrags-IP-Typ für Dienste. AWS AWS PrivateLink

Im Folgenden finden Sie einige Dinge, die Sie wissen sollten, bevor Sie versuchen, in Ihrer VPC über IPv6 auf die Vektorindizes und Vektor-Buckets von S3 Vectors zuzugreifen:

  • Sowohl für den Client, den Sie für den Zugriff auf Vektoren verwenden, als auch für Ihren S3 Vectors-Client müssen Dual-Stack aktiviert sein.

  • Wenn in Ihrer VPC-Sicherheitsgruppe kein IPv6 eingerichtet ist, müssen Sie eine Regel konfigurieren, um IPv6-Verkehr zuzulassen. Weitere Informationen finden Sie unter Schritt 3: Aktualisieren Sie Ihre Sicherheitsgruppenregeln im VPC-Benutzerhandbuch und Sicherheitsgruppenregeln konfigurieren im VPC-Benutzerhandbuch.

  • Wenn Ihrer VPC keine IPv6 CIDRs zugewiesen sind, müssen Sie Ihrer VPC manuell einen IPv6 CIDR-Block hinzufügen. Weitere Informationen finden Sie im Handbuch unter Hinzufügen von IPv6-Unterstützung für Ihre VPC. AWS PrivateLink

  • Wenn Sie IAM-Richtlinien zur IP-Adressfilterung verwenden, müssen diese für die Verarbeitung von IPv6-Adressen aktualisiert werden. Weitere Informationen über die Verwaltung von Zugriffsberechtigungen mit IAM finden Sie unter Identity and Access Management in Amazon S3 Vectors.

Sie können mithilfe der VPC-Konsole, der AWS CLI, der AWS SDKs oder der API einen VPC-Schnittstellenendpunkt für S3 Vectors erstellen. AWS

  1. Öffnen Sie die VPC-Konsole unter. https://console.aws.amazon.com/vpc/

  2. Wählen Sie im Navigationsbereich Endpunkte aus.

  3. Wählen Sie Endpunkt erstellen aus.

  4. Wählen Sie bei Service category (Servicekategorie) die Option AWS services (-Services) aus.

  5. Suchen Sie für Dienste nach s3vectors und wählen Sie auscom.amazonaws.region.s3vectors.

  6. Wählen Sie für VPC die VPC aus, in der Sie den Endpunkt erstellen möchten.

  7. (Optional) Wählen Sie unter Zusätzliche Einstellungen für DNS-Namen aktivieren aus, ob die private DNS-Funktion aktiviert werden soll. Wenn diese Option aktiviert ist, werden Anfragen, die den öffentlichen Service-Endpunkt (s3vectors.region.api.aws) verwenden, wie z. B. Anfragen, die über AWS SDKs gestellt werden, an Ihren VPC-Endpunkt und nicht an den öffentlichen Endpunkt aufgelöst.

  8. Wählen Sie für Subnetze die Subnetze aus, in denen Sie die Endpunkt-Netzwerkschnittstellen erstellen möchten.

  9. Wählen Sie für den IP-Adresstyp den IP-Adresstyp für den Endpunkt aus:

    • IPv4: Weisen Sie den Netzwerkschnittstellen des Endpunkts IPv4-Adressen zu. Diese Option wird nur unterstützt, wenn alle ausgewählten Subnetze über IPv4-Adressbereiche verfügen.

    • IPv6: Weisen Sie den Endpunkt-Netzwerkschnittstellen IPv6-Adressen zu. Diese Option wird nur unterstützt, wenn alle ausgewählten Subnetze reine IPv6-Subnetze sind.

    • Dualstack: Weisen Sie den Endpunkt-Netzwerkschnittstellen sowohl IPv4- als auch IPv6-Adressen zu. Diese Option wird nur unterstützt, wenn alle ausgewählten Subnetze sowohl IPv4- als auch IPv6-Adressbereiche aufweisen.

  10. Wählen Sie für Sicherheitsgruppen die Sicherheitsgruppen aus, die den Security groups (Endpunkt-Netzwerkschnittstellen) zugeordnet werden sollen.

  11. (Optional) Für die Richtlinie können Sie eine VPC-Endpunktrichtlinie anhängen, um den Zugriff auf S3-Vektoren über den Endpunkt zu steuern. Um alle Operationen aller Principals auf allen S3 Vectors-Ressourcen über den Schnittstellenendpunkt zuzulassen, wählen Sie Vollzugriff. Um den Zugriff einzuschränken, wählen Sie Benutzerdefiniert und geben Sie eine Richtlinie ein. Weitere Informationen finden Sie im Handbuch unter Steuern des Zugriffs auf VPC-Endpoints mithilfe von Endpunktrichtlinien. AWS PrivateLink Wenn Sie keine Richtlinie anhängen, ermöglicht die Standardrichtlinie den vollen Zugriff.

  12. Wählen Sie Endpunkt erstellen aus.

Verwenden Sie den folgenden CLI-Beispielbefehl, um einen neuen VPC-Endpunkt zu erstellen, der sowohl IPv4 als auch IPv6 für S3-Vektoren zurückgibt. Weitere Informationen finden Sie unter create-vpc-endpoint. https://docs.aws.amazon.com/cli/latest/reference/ec2/create-vpc-endpoint.html

aws ec2 create-vpc-endpoint \ --vpc-id vpc-12345678 \ --service-name com.amazonaws.region.s3vectors \ --vpc-endpoint-type Interface \ --subnet-ids subnet-12345678 subnet-87654321 \ --security-group-ids sg-12345678 \ --ip-address-type dualstack \ --private-dns-enabled

Der --private-dns-enabled Parameter aktiviert die private DNS-Funktion. Wenn diese Option aktiviert ist, s3vectors.region.api.aws werden Anfragen an über Ihren VPC-Endpunkt weitergeleitet.

Weitere Informationen zum Erstellen von VPC-Endpunkten finden Sie unter Erstellen eines VPC-Endpoints im VPC-Benutzerhandbuch.

Ähnlich wie bei ressourcenbasierten Richtlinien können Sie Ihrem VPC-Endpunkt eine Endpunktrichtlinie hinzufügen, um den Zugriff auf Vektorindizes und Vektor-Buckets zu kontrollieren. Weitere Informationen zu den Endpunktrichtlinien finden Sie im Handbuch unter Steuern des Zugriffs auf VPC-Endpoints mithilfe von Endpunktrichtlinien. AWS PrivateLink

Das folgende Beispiel für eine VPC-Endpunktrichtlinie ermöglicht allen Prinzipalen den Zugriff auf alle S3 Vectors-Operationen:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "s3vectors:*" ], "Resource": "*" } ] }

Das folgende Beispiel für eine VPC-Endpunktrichtlinie schränkt den Zugriff auf einen bestimmten Vector-Bucket ein:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "s3vectors:GetVectorBucket", "s3vectors:ListIndexes", "s3vectors:GetIndex", "s3vectors:QueryVectors", "s3vectors:GetVectors" ], "Resource": [ "arn:aws:s3vectors:us-west-2:111122223333:bucket/amzn-s3-demo-vector-bucket", "arn:aws:s3vectors:us-west-2:111122223333:bucket/amzn-s3-demo-vector-bucket/*" ] } ] }

Das folgende Beispiel für eine VPC-Endpunktrichtlinie erlaubt den Zugriff nur während der Geschäftszeiten mithilfe des Bedingungsschlüsselsaws:CurrentTime:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3vectors:*", "Resource": "*", "Condition": { "DateGreaterThan": { "aws:CurrentTime": "08:00Z" }, "DateLessThan": { "aws:CurrentTime": "18:00Z" } } } ] }

Wenn Sie VPC-Endpunkte mit S3 Vectors verwenden, können Sie Ihre S3 Vectors-Clients so konfigurieren, dass sie entweder den DNS-Namen des Dienstes oder den DNS-Namen des VPC-Endpunkts verwenden.

SDK for Python

Das folgende Beispiel zeigt, wie der S3 Vectors-Client im SDK for Python (Boto3) für die Verwendung eines VPC-Endpunkts konfiguriert wird:

import boto3 # Using service DNS name (requires private DNS feature enabled on VPC endpoint) s3vectors_client = boto3.client( 's3vectors', region_name='us-west-2', endpoint_url='https://s3vectors.us-west-2.api.aws' ) # Using VPC endpoint DNS name s3vectors_client = boto3.client( 's3vectors', region_name='us-west-2', endpoint_url='https://vpce-12345678.s3vectors.us-west-2.vpce.amazonaws.com' )

Wenn Sie Probleme mit Ihrem VPC-Schnittstellen-Endpunkt haben, ziehen Sie die folgenden Schritte zur Fehlerbehebung in Betracht:

  • DNS-Auflösung: Stellen Sie sicher, dass DNS-Abfragen für den Endpunkt in private IP-Adressen innerhalb Ihres VPC-CIDR-Bereichs aufgelöst werden, wenn Sie privates DNS verwenden.

  • Sicherheitsgruppen: Stellen Sie sicher, dass die dem VPC-Endpunkt zugeordnete Sicherheitsgruppe eingehenden HTTPS-Verkehr (Port 443) von Ihren VPC-Ressourcen zulässt.

  • Routentabellen: Stellen Sie sicher, dass Ihre Subnetz-Routentabellen keine widersprüchlichen Routen enthalten, die den Datenverkehr vom VPC-Endpunkt wegleiten könnten.

  • VPC-Endpunktrichtlinie: Stellen Sie sicher, dass Ihre VPC-Endpunktrichtlinie die erforderlichen S3-Vectors-Aktionen und -Ressourcen zulässt.

  • Client-Konfiguration: Wenn die private DNS-Funktion deaktiviert ist, konfigurieren Sie Ihren S3 Vectors-Client so, dass er den DNS-Namen des VPC-Endpunkts anstelle des Service-DNS-Namens verwendet.

Sie können die Nutzung Ihres S3 Vectors VPC-Endpunkts mithilfe von CloudTrail NetworkActivity Ereignisprotokollen überwachen.

Weitere Informationen zur Protokollierung von S3 Vectors finden Sie unterLoggen mit AWS CloudTrail für S3 Vectors.