View a markdown version of this page

Verwaltung von privaten Endpunkten - AWS App Runner

AWS App Runner ist nicht mehr offen für neue Kunden. Bestandskunden können den Service weiterhin wie gewohnt nutzen. Weitere Informationen finden Sie unter Änderung der AWS App Runner Verfügbarkeit.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwaltung von privaten Endpunkten

Verwalten Sie den privaten Endpunkt für den eingehenden Datenverkehr mit einer der folgenden Methoden:

Anmerkung

Wenn für Ihre App Runner-Anwendung Quellregeln zur Steuerung des IP/CIDR eingehenden Datenverkehrs erforderlich sind, müssen Sie Sicherheitsgruppenregeln für private Endpunkte anstelle von WAF-Web-ACLs verwenden. Dies liegt daran, dass wir derzeit die Weiterleitung von Quell-IP-Daten von Anfragen an private App Runner-Dienste, die mit WAF verknüpft sind, nicht unterstützen. Daher entsprechen die Quell-IP-Regeln für private App Runner-Dienste, die mit WAF-Web-ACLs verknüpft sind, nicht den IP-basierten Regeln.

Weitere Informationen zur Infrastruktursicherheit und zu Sicherheitsgruppen, einschließlich bewährter Methoden, finden Sie in den folgenden Themen im Amazon VPC-Benutzerhandbuch: Steuern Sie den Netzwerkverkehr und Steuern Sie den Datenverkehr zu Ihren AWS-Ressourcen mithilfe von Sicherheitsgruppen.

App Runner-Konsole

Wenn Sie einen Dienst mit der App Runner-Konsole erstellen oder wenn Sie die Konfiguration später aktualisieren, können Sie den eingehenden Verkehr konfigurieren.

Wählen Sie eine der folgenden Optionen, um Ihren eingehenden Datenverkehr zu konfigurieren.

  • Öffentlicher Endpunkt: Um Ihren Dienst für alle Dienste über das Internet zugänglich zu machen. Standardmäßig ist der öffentliche Endpunkt ausgewählt.

  • Privater Endpunkt: Um Ihren App Runner-Service nur von einer Amazon VPC aus zugänglich zu machen.

Aktivieren Sie den privaten Endpunkt

Aktivieren Sie einen privaten Endpunkt, indem Sie ihn dem VPC-Schnittstellenendpunkt der Amazon VPC zuordnen, auf die Sie zugreifen möchten. Sie können entweder einen neuen VPC-Schnittstellenendpunkt erstellen oder einen vorhandenen auswählen.

Um einen VPC-Schnittstellenendpunkt zu erstellen
  1. Öffnen Sie die App Runner-Konsole und wählen Sie in der Liste der Regionen Ihre AWS-Region aus.

  2. Gehen Sie unter Dienst konfigurieren zum Abschnitt Netzwerk.

  3. Wählen Sie für eingehenden Netzwerkverkehr die Option Privater Endpunkt aus. Optionen zum Herstellen einer Verbindung zu einem VCP über den VPC-Schnittstellenendpunkt werden geöffnet.

  4. Wählen Sie Neuen Endpoint erstellen aus. Das Dialogfeld Neuen VPC-Schnittstellenendpunkt erstellen wird geöffnet.

  5. Geben Sie einen Namen für den VPC-Schnittstellenendpunkt ein.

  6. Wählen Sie den erforderlichen VPC-Schnittstellenendpunkt aus der verfügbaren Dropdownliste aus.

  7. Wählen Sie eine Sicherheitsgruppe aus der Dropdownliste aus. Das Hinzufügen von Sicherheitsgruppen bietet eine zusätzliche Sicherheitsebene für den VPC-Schnittstellenendpunkt. Es wird empfohlen, zwei oder mehr Sicherheitsgruppen auszuwählen. Wenn Sie keine Sicherheitsgruppe auswählen, weist App Runner dem VPC-Schnittstellenendpunkt eine Standardsicherheitsgruppe zu. Stellen Sie sicher, dass die Sicherheitsgruppenregeln die Ressourcen, die mit Ihrem App Runner-Dienst kommunizieren möchten, nicht blockieren. Die Sicherheitsgruppenregeln müssen Ressourcen zulassen, die mit Ihrem App Runner-Dienst interagieren.

    Anmerkung

    Wenn für Ihre App Runner-Anwendung Quellregeln zur Steuerung des IP/CIDR eingehenden Datenverkehrs erforderlich sind, müssen Sie Sicherheitsgruppenregeln für private Endpunkte anstelle von WAF-Web-ACLs verwenden. Dies liegt daran, dass wir derzeit die Weiterleitung von Quell-IP-Daten von Anfragen an private App Runner-Dienste, die mit WAF verknüpft sind, nicht unterstützen. Daher entsprechen die Quell-IP-Regeln für private App Runner-Dienste, die mit WAF-Web-ACLs verknüpft sind, nicht den IP-basierten Regeln.

    Weitere Informationen zur Infrastruktursicherheit und zu Sicherheitsgruppen, einschließlich bewährter Methoden, finden Sie in den folgenden Themen im Amazon VPC-Benutzerhandbuch: Steuern Sie den Netzwerkverkehr und Steuern Sie den Datenverkehr zu Ihren AWS-Ressourcen mithilfe von Sicherheitsgruppen.

  8. Wählen Sie die erforderlichen Subnetze aus der Dropdownliste aus. Es wird empfohlen, mindestens zwei Subnetze für jede Availability Zone auszuwählen, von der aus Sie auf den App Runner-Dienst zugreifen.

    Anmerkung

    Wenn Sie den Endpunkt für Dual-Stack konfigurieren, stellen Sie sicher, dass Ihre Infrastruktur und Ihr VPC-Endpunkt Dual-Stack-Verkehr unterstützen.

  9. (Optional) Wählen Sie Neues Tag hinzufügen und geben Sie den Tag-Schlüssel und den Tag-Wert ein.

  10. Wählen Sie Erstellen aus. Die Seite „Service konfigurieren“ wird geöffnet. In der oberen Leiste wird die Meldung über die erfolgreiche Erstellung des VPC-Schnittstellenendpunkts angezeigt.

Um einen vorhandenen VPC-Schnittstellenendpunkt auszuwählen
  1. Öffnen Sie die App Runner-Konsole und wählen Sie in der Liste der Regionen Ihre AWS-Region aus.

  2. Gehen Sie unter Dienst konfigurieren zum Abschnitt Netzwerk.

  3. Wählen Sie für eingehenden Netzwerkverkehr die Option Privater Endpunkt aus. Optionen zum Herstellen einer Verbindung zu einer VPC über den VPC-Schnittstellenendpunkt werden geöffnet. Eine Liste der verfügbaren VPC-Schnittstellenendpunkte wird angezeigt.

  4. Wählen Sie den erforderlichen VPC-Schnittstellenendpunkt aus, der unter VPC-Schnittstellenendpunkte aufgeführt ist.

  5. Wählen Sie Weiter, um Ihren Service zu erstellen. App Runner aktiviert den privaten Endpunkt.

    Anmerkung

    Nachdem Ihr Service erstellt wurde, können Sie bei Bedarf die Sicherheitsgruppen und Subnetze bearbeiten, die dem VPC-Schnittstellenendpunkt zugeordnet sind.

    Um die Details des privaten Endpunkts zu überprüfen, gehen Sie zu Ihrem Dienst und erweitern Sie den Abschnitt Netzwerk auf der Registerkarte Konfiguration. Es zeigt Details zur VPC und zum VPC-Schnittstellenendpunkt, der dem privaten Endpunkt zugeordnet ist.

Aktualisieren Sie den VPC-Schnittstellenendpunkt

Nachdem Ihr App Runner-Dienst erstellt wurde, können Sie den VPC-Schnittstellenendpunkt bearbeiten, der dem privaten Endpunkt zugeordnet ist.

Anmerkung

Sie können den Endpunktnamen und die VPC-Felder nicht aktualisieren.

Um den Endpunkt der VPC-Schnittstelle zu aktualisieren
  1. Öffnen Sie die App Runner-Konsole und wählen Sie in der Liste der Regionen Ihre AWS-Region aus.

  2. Gehen Sie zu Ihrem Dienst und wählen Sie im linken Bereich Netzwerkkonfigurationen.

  3. Wählen Sie Eingehender Verkehr, um die VPC-Schnittstellenendpunkte anzuzeigen, die den jeweiligen Diensten zugeordnet sind.

  4. Wählen Sie den VPC-Schnittstellenendpunkt aus, den Sie bearbeiten möchten.

  5. Wählen Sie Bearbeiten aus. Das Dialogfeld zum Bearbeiten des VPC-Schnittstellenendpunkts wird geöffnet.

  6. Wählen Sie die erforderlichen Sicherheitsgruppen und Subnetze aus und klicken Sie auf Aktualisieren. Die Seite mit den Details zum VPC-Schnittstellenendpunkt wird geöffnet. In der oberen Leiste wird die Meldung über die erfolgreiche Aktualisierung des VPC-Schnittstellenendpunkts angezeigt.

    Anmerkung

    Wenn Ihre App Runner-Anwendung Quellregeln zur Steuerung des IP/CIDR eingehenden Datenverkehrs erfordert, müssen Sie Sicherheitsgruppenregeln für private Endpunkte anstelle von WAF-Web-ACLs verwenden. Dies liegt daran, dass wir derzeit die Weiterleitung von Quell-IP-Daten von Anfragen an private App Runner-Dienste, die mit WAF verknüpft sind, nicht unterstützen. Daher entsprechen die Quell-IP-Regeln für private App Runner-Dienste, die mit WAF-Web-ACLs verknüpft sind, nicht den IP-basierten Regeln.

    Weitere Informationen zur Infrastruktursicherheit und zu Sicherheitsgruppen, einschließlich bewährter Methoden, finden Sie in den folgenden Themen im Amazon VPC-Benutzerhandbuch: Steuern Sie den Netzwerkverkehr und Steuern Sie den Datenverkehr zu Ihren AWS-Ressourcen mithilfe von Sicherheitsgruppen.

Löschen Sie den Endpunkt der VPC-Schnittstelle

Wenn Sie nicht möchten, dass Ihr App Runner-Dienst privat zugänglich ist, können Sie Ihren eingehenden Datenverkehr auf Öffentlich setzen. Wenn Sie zu Öffentlich wechseln, wird der private Endpunkt entfernt, der Endpunkt der VPC-Schnittstelle wird jedoch nicht gelöscht

Um den VPC-Schnittstellenendpunkt zu löschen
  1. Öffnen Sie die App Runner-Konsole und wählen Sie in der Liste der Regionen Ihre AWS-Region aus.

  2. Gehen Sie zu Ihrem Dienst und wählen Sie im linken Bereich Netzwerkkonfigurationen.

  3. Wählen Sie Eingehender Verkehr, um die VPC-Schnittstellenendpunkte anzuzeigen, die den jeweiligen Diensten zugeordnet sind.

    Anmerkung

    Bevor Sie einen VPC-Schnittstellenendpunkt löschen, entfernen Sie ihn aus allen Diensten, mit denen er verbunden ist, indem Sie Ihren Service aktualisieren.

  4. Wählen Sie Löschen aus.

    Wenn Dienste mit dem VPC-Schnittstellenendpunkt verbunden sind, erhalten Sie die Meldung VPC-Schnittstellenendpunkt kann nicht gelöscht werden. Wenn keine Dienste mit dem VPC-Schnittstellenendpunkt verbunden sind, erhalten Sie eine Meldung zur Bestätigung des Löschvorgangs.

  5. Wählen Sie Löschen aus. Die Seite „Netzwerkkonfigurationen“ wird für den eingehenden Datenverkehr geöffnet. In der oberen Leiste wird die Meldung über das erfolgreiche Löschen des VPC-Schnittstellenendpunkts angezeigt.

App Runner API oder AWS CLI

Sie können eine Anwendung auf App Runner bereitstellen, auf die nur von einer Amazon VPC aus zugegriffen werden kann.

Informationen zu den Berechtigungen, die erforderlich sind, um Ihren Service privat zu machen, finden Sie unterBerechtigungen.

So stellen Sie eine private Serviceverbindung zu Amazon VPC her
  1. Erstellen Sie einen VPC-Schnittstellenendpunkt, eine AWS PrivateLink Ressource, um eine Verbindung zu App Runner herzustellen. Geben Sie dazu Subnetze und Sicherheitsgruppen an, die der Anwendung zugeordnet werden sollen. Das Folgende ist ein Beispiel für die Erstellung eines VPC-Schnittstellenendpunkts.

    Anmerkung

    Wenn für Ihre App Runner-Anwendung Regeln zur Steuerung des IP/CIDR eingehenden Datenverkehrs an der Quelle erforderlich sind, müssen Sie Sicherheitsgruppenregeln für private Endpunkte anstelle von WAF-Web-ACLs verwenden. Dies liegt daran, dass wir derzeit die Weiterleitung von Quell-IP-Daten von Anfragen an private App Runner-Dienste, die mit WAF verknüpft sind, nicht unterstützen. Daher entsprechen die Quell-IP-Regeln für private App Runner-Dienste, die mit WAF-Web-ACLs verknüpft sind, nicht den IP-basierten Regeln.

    Weitere Informationen zur Infrastruktursicherheit und zu Sicherheitsgruppen, einschließlich bewährter Methoden, finden Sie in den folgenden Themen im Amazon VPC-Benutzerhandbuch: Steuern Sie den Netzwerkverkehr und Steuern Sie den Datenverkehr zu Ihren AWS-Ressourcen mithilfe von Sicherheitsgruppen.

    Beispiel
    aws ec2 create-vpc-endpoint --vpc-endpoint-type: Interface --service-name: com.amazonaws.us-east-1.apprunner.requests --subnets: subnet1, subnet2 --security-groups: sg1
  2. Referenzieren Sie den Endpunkt der VPC-Schnittstelle, indem Sie die CreateService oder die UpdateService App Runner API-Aktionen über die CLI verwenden. Konfigurieren Sie Ihren Dienst so, dass er nicht öffentlich zugänglich ist. FalseIm IngressConfiguration Element des NetworkConfiguration Parameters auf gesetztIsPubliclyAccessible. Optional können Sie das IpAddressType Feld auf IPV4 oder setzenDUAL_STACK. Wenn nicht gesetzt, ist dieser Wert standardmäßig auf IPV4 gesetzt. Das folgende Beispiel verweist auf den VPC-Schnittstellenendpunkt.

    Beispiel
    aws apprunner create-service --network-configuration: { "IngressConfiguration": { "IsPubliclyAccessible": False }, "IpAddressType": "IPV4" } --service-name: com.amazonaws.us-east-1.apprunner.requests --source-configuration: <source_configuration>
  3. Rufen Sie die create-vpc-ingress-connection API-Aktion auf, um die VPC Ingress Connection-Ressource für App Runner zu erstellen, und verknüpfen Sie sie mit dem VPC-Schnittstellenendpunkt, den Sie im vorherigen Schritt erstellt haben. Es gibt einen Domainnamen zurück, der für den Zugriff auf Ihren Dienst in der angegebenen VPC verwendet wird. Das Folgende ist ein Beispiel für die Erstellung einer VPC-Ingress-Verbindungsressource.

    Beispiel Anforderung
    aws apprunner create-vpc-ingress-connection --service-arn: <apprunner_service_arn> --ingress-vpc-configuration: {"VpcId":<vpc_id>, "VpceId": <vpce_id>} --vpc-ingress-connection-name: <vic_connection_name>
    Beispiel Antwort
    { "VpcIngressConnectionArn": <vpc_ingress_connection_arn>, "VpcIngressConnectionName": <vic_connection_name>, "ServiceArn": <apprunner_service_arn>, "Status": "PENDING_CREATION", "AccountId": <connection_owner_id>, "DomainName": <domain_name_associated_with_vpce>, "IngressVpcConfiguration": {"VpcId":<vpc_id>, "VpceId":<vpce_id>}, "CreatedAt": <date_created> }

Aktualisieren Sie die VPC-Eingangsverbindung

Sie können die Ressource VPC Ingress Connection aktualisieren. Die VPC-Ingress-Verbindung muss sich in einem der folgenden Zustände befinden, um aktualisiert zu werden:

  • VERFÜGBAR

  • FEHLGESCHLAGEN_ERSTELLUNG

  • FEHLGESCHLAGEN_AKTUALISIERUNG

Das Folgende ist ein Beispiel für die Aktualisierung einer VPC-Ingress-Verbindungsressource.

Beispiel Anforderung
aws apprunner update-vpc-ingress-connection --vpc-ingress-connection-arn: <vpc_ingress_connection_arn>
Beispiel Antwort
{ "VpcIngressConnectionArn": <vpc_ingress_connection_arn>, "VpcIngressConnectionName": <vic_connection_name>, "ServiceArn": <apprunner_service_arn>, "Status": "FAILED_UPDATE", "AccountId": <connection_owner_id>, "DomainName": <domain_name_associated_with_vpce>, "IngressVpcConfiguration": {"VpcId":<vpc_id>, "VpceId":<vpce_id>}, "CreatedAt": <date_created> }

Löschen Sie die VPC-Eingangsverbindung

Sie können die Ressource VPC Ingress Connection löschen, wenn Sie die private Verbindung zur Amazon VPC nicht mehr benötigen.

Die VPC-Eingangsverbindung muss sich in einem der folgenden Zustände befinden, um gelöscht zu werden:

  • VERFÜGBAR

  • KONNTE NICHT ERSTELLT WERDEN

  • AKTUALISIERUNG FEHLGESCHLAGEN

  • FEHLER BEIM LÖSCHEN

Das Folgende ist ein Beispiel für das Löschen einer VPC-Eingangsverbindung

Beispiel Anforderung
aws apprunner delete-vpc-ingress-connection --vpc-ingress-connection-arn: <vpc_ingress_connection_arn>
Beispiel Antwort
{ "VpcIngressConnectionArn": <vpc_ingress_connection_arn>, "VpcIngressConnectionName": <vic_connection_name>, "ServiceArn": <apprunner_service_arn>, "Status": "PENDING_DELETION", "AccountId": <connection_owner_id>, "DomainName": <domain_name_associated_with_vpce>, "IngressVpcConfiguration": {"VpcId":<vpc_id>, "VpceId":<vpce_id>}, "CreatedAt": <date_created>, "DeletedAt": <date_deleted> }

Verwenden Sie die folgenden App Runner API-Aktionen, um den privaten eingehenden Datenverkehr für Ihren Dienst zu verwalten.

  • CreateVpcIngressConnection— Erstellen Sie eine neue Ressource für die VPC Ingress Connection. App Runner benötigt diese Ressource, wenn Sie Ihren App-Runner-Service einem Amazon-VPC-Endpunkt zuordnen möchten.

  • ListVpcIngressConnections— Gibt eine Liste der AWS App Runner VPC Ingress Connection-Endpunkte zurück, die Ihrem Konto zugeordnet sind. AWS

  • DescribeVpcIngressConnection— Gibt eine vollständige Beschreibung der Ressource AWS App Runner VPC Ingress Connection zurück.

  • UpdateVpcIngressConnection— Aktualisieren Sie die Ressource für die AWS App Runner VPC Ingress Connection.

  • DeleteVpcIngressConnection— Löschen Sie eine App Runner VPC Ingress Connection-Ressource, die dem App Runner-Dienst zugeordnet ist.

Weitere Informationen zur Verwendung der App Runner API finden Sie im App Runner API-Referenzhandbuch.