Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Private REST-APIs in API Gateway
Eine private API ist eine REST-API, die nur aus einer Amazon-VPC heraus aufgerufen werden kann. Sie können einen Schnittstellen-VPC-Endpunkt zum Aufruf Ihrer API verwenden, bei dem es sich um eine in Ihrem VPC erstellte Netzwerkschnittstelle für den Endpunkt handelt. Schnittstellenendpunkte werden von einer Technologie unterstütztAWS PrivateLink, mit der Sie mithilfe privater IP-Adressen privat auf AWS Dienste zugreifen können.
Sie können es auch verwenden Direct Connect , um eine Verbindung von einem lokalen Netzwerk zu Amazon VPC herzustellen und dann über diese Verbindung auf Ihre private API zuzugreifen. In allen Fällen verwendet der Datenverkehr zu Ihrer privaten API eine sichere Verbindung, vollkommen isoliert vom öffentlichen Internet. Der Datenverkehr verlässt das Amazon-Netzwerk nicht.
Bewährte Methoden für private APIs
Wir empfehlen die Verwendung der folgenden bewährten Methoden zur Erstellung Ihrer privaten API:
-
Verwenden Sie einen einzelnen VPC-Endpunkt für den Zugriff auf mehrere private APIs. Dadurch verringert sich die Anzahl der eventuell erforderlichen VPC-Endpunkte.
-
Ordnen Sie Ihren VPC-Endpunkt Ihrer API zu. Dadurch wird ein Route-53-Alias-DNS-Datensatz erstellt, der das Aufrufen Ihrer privaten API vereinfacht.
-
Aktivieren Sie ein privates DNS für Ihre VPC. Wenn Sie ein privates DNS für Ihre VPC aktivieren, können Sie Ihre API innerhalb der VPC aufrufen, ohne den
Host- oderx-apigw-api-id-Header übergeben zu müssen.Wenn Sie ein privates DNS aktivieren, können Sie nicht auf den Standardendpunkt für öffentliche APIs zugreifen. Wenn Sie auf den Standardendpunkt für öffentliche APIs zugreifen möchten, deaktivieren Sie das private DNS, erstellen eine private gehostete Zone für jede private API in Ihrer VPC, und stellen dann die erforderlichen Datensätze unter Route 53 bereit. Auf diese Weise kann Ihre private API aufgelöst werden, während Sie weiterhin den öffentlichen Standardendpunkt von Ihrer VPC aus aufrufen können. Weitere Informationen finden Sie unter Erstellen einer privat gehosteten Zone.
-
Beschränken Sie den Zugriff auf Ihre private API auf bestimmte VPCs oder VPC-Endpunkte. Fügen Sie die Bedingung
aws:SourceVpcoderaws:SourceVpcezu Ihrer API-Ressourcenrichtlinie hinzu, um Zugriff einzuschränken. -
Den sichersten Datenperimeter garantieren Sie mit einer VPC-Endpunktrichtlinie. Sie steuert den Zugriff auf die VPC-Endpunkte, die Ihre private API aufrufen können.
Überlegungen für private APIs
Die folgenden Überlegungen können Ihre Verwendung von privaten APIs beeinflussen:
-
Es werden ausschließlich REST-APIs unterstützt.
Sie können keine private API in eine Edge-optimierte API konvertieren.
-
Private APIs unterstützen nur TLS 1.2. Frühere TLS-Versionen werden nicht unterstützt.
-
Wenn Sie eine Anfrage mithilfe eines HTTP/2 Protokolls stellen, wird für die Anfrage erzwungen, das Protokoll zu verwenden. HTTP/1.1
-
Sie können für private APIs den IP-Adresstyp nicht so festlegen, dass ausschließlich IPv4-Adressen zum Aufrufen Ihrer privaten API zugelassen werden. Nur Dualstack wird unterstützt. Weitere Informationen finden Sie unter IP-Adresstypen für REST-APIs in API Gateway.
-
Um Datenverkehr über Ihre private API zu senden, können Sie alle von Amazon VPC unterstützten IP-Adresstypen verwenden. Sie können Dualstack- und IPv6-Traffic senden, indem Sie die Einstellungen auf Ihrem VPC-Endpunkt konfigurieren. In API Gateway kann dies nicht verändert werden. Weitere Informationen finden Sie unter IPv6-Support für Ihre VPC hinzufügen.
-
Für VPC-Endpunkte für private APIs gelten die gleichen Einschränkungen wie für andere Schnittstellen-VPC-Endpunkte. Weitere Informationen finden Sie im Handbuch unter Zugreifen auf einen AWS Dienst mithilfe eines Schnittstellen-VPC-Endpunkts. AWS PrivateLink Weitere Hinweise zur Verwendung von API Gateway mit gemeinsam genutzten VPCs und Subnetzen finden Sie unter Gemeinsam genutzte Subnetze im AWS PrivateLink -Leitfaden.
Die nächsten Schritte für private APIs
Anleitungen zum Erstellen einer privaten API und zum Zuordnen eines VPC-Endpunkts finden Sie unter Erstellen einer privaten API. Eine Anleitung, in der Sie Abhängigkeiten CloudFormation und eine private API in der erstellen AWS-Managementkonsole, finden Sie unterTutorial: Erstellen einer privaten REST-API.