View a markdown version of this page

Benutzerdefinierte Domainnamen für private APIs in API Gateway - Amazon API Gateway

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Benutzerdefinierte Domainnamen für private APIs in API Gateway

Sie können einen benutzerdefinierten Domänennamen für Ihre privaten APIs erstellen. Mit einem privaten benutzerdefinierten Domainnamen bieten Sie API-Aufrufern eine einfachere und intuitivere URL. Mit einem privaten benutzerdefinierten Domainnamen können Sie die Komplexität reduzieren, Sicherheitsmaßnahmen während des TLS-Handshakes konfigurieren und den Zertifikatslebenszyklus Ihres Domainnamens mithilfe von AWS Certificate Manager (ACM) steuern. Weitere Informationen finden Sie unter Den privaten Zertifikatsschlüssel für Ihren benutzerdefinierten Domainnamen sichern.

Benutzerdefinierte Domainnamen für private APIs müssen nicht kontenübergreifend eindeutig sein. Sie können example.private.com für Konto 111122223333 und für Konto 5555555555 erstellen, vorausgesetzt, dass Ihr ACM-Zertifikat den Domainnamen abdeckt. Verwenden Sie den privaten benutzerdefinierten Domainnamen-ARN zur Identifizierung eines privaten benutzerdefinierten Domainnamens. Diese Kennung gilt nur für private benutzerdefinierte Domainnamen.

Wenn Sie in API Gateway einen privaten benutzerdefinierten Domainnamen erstellen, sind Sie ein API-Anbieter. Sie können Ihren privaten benutzerdefinierten Domainnamen AWS-Konten mithilfe von API Gateway oder AWS Resource Access Manager ()AWS RAM anderen zur Verfügung stellen.

Wenn Sie einen privaten benutzerdefinierten Domainnamen aufrufen, sind Sie ein API-Verbraucher. Sie können einen privaten benutzerdefinierten Domainnamen von Ihrem eigenen AWS-Konto oder einem anderen verwenden AWS-Konto.

Wenn Sie einen privaten benutzerdefinierten Domainnamen verbrauchen, erstellen Sie eine Domainnamenzugriffszuweisung zwischen einem VPC-Endpunkt und einem privaten benutzerdefinierten Domainnamen. Mit einer Domainnamenzugriffszuweisung können API-Verbraucher Ihren privaten benutzerdefinierten Domainnamen aufrufen, während sie vom öffentlichen Internet isoliert sind. Weitere Informationen finden Sie unter Aufgaben von API-Anbietern und API-Verbrauchern für benutzerdefinierte Domainnamen für private APIs.

Den privaten Zertifikatsschlüssel für Ihren benutzerdefinierten Domainnamen sichern

Wenn Sie mithilfe von ACM ein SSL/TLS Zertifikat anfordern, um Ihren benutzerdefinierten Domainnamen für private APIs zu erstellen, generiert ACM ein public/private Schlüsselpaar. Das Schlüsselpaar wird beim Import eines Zertifikats generiert. Der öffentliche Schlüssel wird Teil des Zertifikats. Um den privaten Schlüssel sicher zu speichern, erstellt ACM einen weiteren Schlüssel, den sogenannten KMS-Schlüssel AWS KMS, mit dem Alias. aws/acm AWS KMS verwendet diesen Schlüssel, um den privaten Schlüssel Ihres Zertifikats zu verschlüsseln. Weitere Informationen finden Sie unter Datenschutz im AWS Certificate Manager des AWS Certificate Manager -Benutzerhandbuchs.

API Gateway verwendet den AWS TLS Connection Manager, einen Dienst, auf den nur Sie zugreifen können AWS-Services, um die privaten Schlüssel Ihres Zertifikats zu sichern und zu verwenden. Wenn Sie Ihr ACM-Zertifikat verwenden, um einen benutzerdefinierten API-Gateway-Domainnamen zu erstellen, ordnet API Gateway Ihr Zertifikat dem AWS TLS Connection Manager zu. Wir tun dies, indem wir einen Zuschuss AWS KMS gegen Ihren AWS verwalteten Schlüssel gewähren. Mit diesem Zuschuss kann der TLS Connection Manager AWS KMS den privaten Schlüssel Ihres Zertifikats entschlüsseln. Der TLS Connection Manager verwendet das Zertifikat und den entschlüsselten privaten Schlüssel (Klartext), um eine sichere Verbindung (SSL/TLS Sitzung) mit Kunden der API Gateway-Dienste herzustellen. Wenn die Zuweisung eines Zertifikat von einem API-Gateway-Service getrennt wird, wird die Berechtigung zurückgezogen. Weitere Informationen finden Sie unter Berechtigungen im AWS Key Management Service -Entwicklerhandbuch.

Weitere Informationen finden Sie unter Datenverschlüsselung im Ruhezustand in Amazon API Gateway.

Überlegungen zu privaten benutzerdefinierten Domainnamen

Die folgenden Überlegungen können Ihre Verwendung von benutzerdefinierten privaten Domainnamen beeinflussen:

  • Es dauert etwa 15 Minuten, bis API Gateway Ihren privaten benutzerdefinierten Domainnamen bereitstellt.

  • Wenn Sie Ihr ACM-Zertifikat aktualisieren, benötigt API Gateway etwa 15 Minuten, um die Aktualisierung abzuschließen. Während dieser Zeit befindet sich Ihr Domainname im Status UPDATING und Sie können weiterhin darauf zugreifen.

  • Sie müssen eine Domainnamenzugriffszuweisung erstellen, um einen privaten benutzerdefinierten Domainnamen aufzurufen. Nach der Erstellung der Domainnamenzugriffszuweisung dauert es etwa 15 Minuten, bis diese bereitsteht.

  • Der private benutzerdefinierte Domainname ARN enthält die account-id und die. domain-name-id Wenn Sie einen Domainnamen erstellen, verwendet API Gateway das ARN-Format arn:partition:apigateway:region::/domainnames/domain-name. Wenn Sie auf einen privaten benutzerdefinierten Domainnamen zugreifen, verwenden Sie das ARN-Format arn: arn:partition:apigateway:region:account-id:/domainnames/domain-name+domain-name-id.

    Möglicherweise müssen Sie Ihre IAM-Berechtigungen anpassen, um nach dem Erstellen den Zugriff auf einen privaten Domainnamen zu ermöglichen.

  • Sie können gleichnamige private benutzerdefinierte Domainnamen nicht vom selben VPC-Endpunkt aus aufrufen. Wenn Sie beispielsweise arn:aws:apigateway:us-west-2:111122223333:/domainnames/private.example.com+abcd1234 und arn:aws:apigateway:us-west-2:111122223333:/domainnames/private.example.com+xyz000 aufrufen möchten, müssen die einzelnen privaten benutzerdefinierten Domainnamen jeweils einem anderen VPC-Endpunkt zugeordnet werden.

  • Wildcard-Zertifikate werden unterstützt, z. B. ein Zertifikat für *.private.example.com.

  • Unterstützung für benutzerdefinierte Wildcard-Domainnamen werden nicht unterstützt.

  • Es werden ausschließlich RSA-Zertifikate mit einer Schlüssellänge von 2048 Bit und ECDSA-Zertifikate mit einer Schlüssellänge von 256 Bit und 384 Bit unterstützt.

  • Sie können für private APIs den IP-Adresstyp nicht so festlegen, dass ausschließlich IPv4-Adressen zum Aufrufen Ihrer privaten API zugelassen werden. Nur Dualstack wird unterstützt. Weitere Informationen finden Sie unter IP-Adresstypen für REST-APIs in API Gateway.

  • Um Datenverkehr über Ihre private API zu senden, können Sie alle von Amazon VPC unterstützten IP-Adresstypen verwenden. Sie können Dualstack- und IPv6-Traffic senden, indem Sie die Einstellungen auf Ihrem VPC-Endpunkt konfigurieren. In API Gateway kann dies nicht verändert werden. Weitere Informationen finden Sie unter IPv6-Support für Ihre VPC hinzufügen.

  • Multi-level Die Zuordnung von Basispfaden, z. B. die Zuordnung Ihrer privaten API zu/developers/feature, wird nicht unterstützt, aber Sie können eine Routing-Regel verwenden, um eine Pfadbedingung mit mehreren Ebenen zu erstellen. Weitere Informationen finden Sie unter Senden Sie Traffic APIs über Ihren benutzerdefinierten Domainnamen in API Gateway an Sie.

  • Sie können keine TLS-Mindestversion für Ihren privaten benutzerdefinierten Domainnamen festlegen. Für alle privaten benutzerdefinierten Domainnamen gilt die Sicherheitsrichtlinie TLS-1-2.

  • Sie können eine VPC-Endpunktrichtlinie verwenden, um den Zugriff auf einen privaten benutzerdefinierten Domainnamen zu steuern. Weitere Informationen finden Sie in den Beispielen 4 und 5 unter VPC-Endpunktrichtlinien für private APIs in API Gateway verwenden.

  • Sie müssen eine separate Ressourcenrichtlinie für Ihre private API und für Ihren privaten benutzerdefinierten Domainnamen erstellen. Ein API-Verbraucher benötigt eine Zugriffsgenehmigung von der Ressourcenrichtlinie für private benutzerdefinierte Domainnamen, der privaten API-Ressourcenrichtlinie und allen VPC-Endpunktrichtlinien oder Genehmigungen für die private API, um einen privaten benutzerdefinierten Domainnamen aufrufen zu können.

Überlegungen zur Verwendung privater benutzerdefinierter Domainnamen mit anderen API-Gateway-Ressourcen

Die folgenden Überlegungen können Ihre Verwendung von benutzerdefinierten privaten Domainnamen mit anderen API-Gateway-Ressourcen beeinflussen:

  • Es ist nicht möglich, Datenverkehr von einem privaten benutzerdefinierten Domainnamen an eine öffentliche API zu senden.

  • Wenn eine private API einem privaten benutzerdefinierten Domainnamen zugeordnet ist, können Sie den Endpunkttyp der API nicht ändern.

  • Sie können einen öffentlichen benutzerdefinierten Domainnamen nicht zu einem privaten benutzerdefinierten Domainnamen migrieren.

  • Wenn Sie über einen VPC-Endpunkt verfügen, den Sie für den Zugriff auf einen öffentlichen benutzerdefinierten Domainnamen verwenden, können Sie diesen nicht für die Erstellung einer Domainnamenzugriffszuweisung zu einem privaten benutzerdefinierten Domainnamen verwenden.

Unterschiede zwischen privaten und öffentlichen benutzerdefinierten Domainnamen

Im Folgenden werden die Unterschiede zwischen privaten und öffentlichen benutzerdefinierten Domainnamen beschrieben:

  • Private benutzerdefinierte Domainnamen müssen nicht kontenübergreifend eindeutig sein.

  • Ein privater Domainname hat eine Domainnamen-ID. Diese Kennung identifiziert einen privaten benutzerdefinierten Domainnamen eindeutig und wird nicht für öffentliche benutzerdefinierte Domainnamen generiert.

  • Wenn Sie den verwenden AWS CLI , um Ihren privaten benutzerdefinierten Domainnamen zu aktualisieren oder zu löschen, müssen Sie die Domainnamen-ID angeben. Wenn Sie einen privaten benutzerdefinierten Domainnamen example.com und einen öffentlichen benutzerdefinierten Domainnamen example.com haben und die Domainnamen-ID nicht angeben, wird API Gateway Ihren öffentlichen benutzerdefinierten Domainnamen ändern oder löschen.

Die nächsten Schritte für benutzerdefinierte Domainnamen für private APIs

Informationen zu den Aufgaben eines API-Anbieters und eines API-Verbrauchers finden Sie unter Aufgaben von API-Anbietern und API-Verbrauchern für benutzerdefinierte Domainnamen für private APIs.

Anweisungen zum Erstellen eines privaten benutzerdefinierten Domainnamens, den Sie selbst aufrufen können AWS-Konto, finden Sie unterTutorial: Erstellen und Aufrufen eines benutzerdefinierten Domainnamens für private APIs.

Anweisungen zum Bereitstellen eines weiteren AWS-Konto Zugriffs auf Ihren privaten benutzerdefinierten Domainnamen finden Sie unterAPI-Anbieter: Teilen Sie Ihren privaten benutzerdefinierten Domainnamen mit AWS RAM. Anweisungen zum Verknüpfen Ihres VPC-Endpunkts mit einem privaten benutzerdefinierten Domainnamen in einem anderen AWS-Konto finden Sie unter. API-Verbraucher: Zuweisung Ihres VPC-Endpunkts zu einem mit Ihnen gemeinsam genutzten privaten benutzerdefinierten Domainnamen