AWS App Runner ist nicht mehr offen für neue Kunden. Bestandskunden können den Service weiterhin wie gewohnt nutzen. Weitere Informationen finden Sie unter Änderung der AWS App Runner Verfügbarkeit.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Privaten Endpunkt für eingehenden Verkehr aktivieren
Wenn Sie einen AWS App Runner Dienst erstellen, ist der Dienst standardmäßig über das Internet zugänglich. Sie können Ihren App Runner-Dienst jedoch auch privat und nur von einer Amazon Virtual Private Cloud (Amazon VPC) aus zugänglich machen.
Wenn Ihr App Runner-Dienst privat ist, haben Sie die vollständige Kontrolle über den eingehenden Datenverkehr, was eine zusätzliche Sicherheitsebene hinzufügt. Dies ist in einer Vielzahl von Anwendungsfällen hilfreich, z. B. beim Ausführen interner APIs, Unternehmens-Webanwendungen oder Anwendungen, die sich noch in der Entwicklung befinden und ein höheres Maß an Datenschutz und Sicherheit erfordern oder bei denen bestimmte Compliance-Anforderungen erfüllt werden müssen.
Anmerkung
Wenn für Ihre App Runner-Anwendung Regeln zur Steuerung des IP/CIDR eingehenden Quelldatenverkehrs erforderlich sind, müssen Sie Sicherheitsgruppenregeln für private Endpunkte anstelle von WAF-Web-ACLs verwenden. Dies liegt daran, dass wir derzeit die Weiterleitung von Quell-IP-Daten von Anfragen an private App Runner-Dienste, die mit WAF verknüpft sind, nicht unterstützen. Daher entsprechen die Quell-IP-Regeln für private App Runner-Dienste, die mit WAF-Web-ACLs verknüpft sind, nicht den IP-basierten Regeln.
Weitere Informationen zur Infrastruktursicherheit und zu Sicherheitsgruppen, einschließlich bewährter Methoden, finden Sie in den folgenden Themen im Amazon VPC-Benutzerhandbuch: Steuern Sie den Netzwerkverkehr und Steuern Sie den Datenverkehr zu Ihren AWS-Ressourcen mithilfe von Sicherheitsgruppen.
Wenn Ihr App Runner-Service privat ist, können Sie von einer Amazon VPC aus auf Ihren Service zugreifen. Ein Internet-Gateway, ein NAT-Gerät oder eine VPN-Verbindung sind nicht erforderlich.
Anmerkung
App Runner unterstützt IPv4 und Dual-Stack (sowohl IPv4 als auch IPv6), sowohl für eingehenden als auch für ausgehenden Verkehr.
Überlegungen
-
Bevor Sie einen VPC-Schnittstellenendpunkt für App Runner einrichten, lesen Sie die Überlegungen im Handbuch. AWS PrivateLink
-
VPC-Endpunktrichtlinien werden für App Runner nicht unterstützt. Standardmäßig ist der vollständige Zugriff auf App Runner über den VPC-Schnittstellenendpunkt zulässig. Alternativ können Sie den Netzwerkschnittstellen des Endpunkts eine Sicherheitsgruppe zuordnen, um den Datenverkehr zu App Runner über den VPC-Schnittstellenendpunkt zu steuern.
-
Wenn für Ihre App Runner-Anwendung Regeln zur Steuerung des IP/CIDR eingehenden Datenverkehrs an der Quelle erforderlich sind, müssen Sie Sicherheitsgruppenregeln für private Endpunkte anstelle von WAF-Web-ACLs verwenden. Dies liegt daran, dass wir derzeit die Weiterleitung von Quell-IP-Daten von Anfragen an private App Runner-Dienste, die mit WAF verknüpft sind, nicht unterstützen. Daher entsprechen die Quell-IP-Regeln für private App Runner-Dienste, die mit WAF-Web-ACLs verknüpft sind, nicht den IP-basierten Regeln.
-
Nachdem Sie einen privaten Endpunkt aktiviert haben, ist Ihr Dienst nur von Ihrer VPC aus zugänglich und kann nicht über das Internet abgerufen werden.
-
Für eine höhere Verfügbarkeit wird empfohlen, dass Sie mindestens zwei Subnetze in der Availability Zone auswählen, die sich für den VPC-Schnittstellenendpunkt unterscheiden. Wir empfehlen nicht, nur ein Subnetz zu verwenden.
-
Wenn Sie die Dual-Stack-Option für den IP-Adresstyp wählen, stellen Sie sicher, dass Ihre Subnetze Dual-Stack-Verkehr unterstützen können.
-
Sie können denselben VPC-Schnittstellenendpunkt verwenden, um auf mehrere App Runner-Dienste in einer VPC zuzugreifen.
Informationen zu den in diesem Abschnitt verwendeten Begriffen finden Sie unter Terminologie.
Berechtigungen
Im Folgenden finden Sie eine Liste der Berechtigungen, die zur Aktivierung des privaten Endpunkts erforderlich sind:
-
ec2: CreateTags
-
ec2: CreateVpcEndpoint
-
ec2: ModifyVpcEndpoint
-
ec2: DeleteVpcEndpoints
-
ec2: DescribeSubnets
-
ec2: DescribeVpcEndpoints
-
ec2: DescribeVpcs
Endpunkt der VPC-Schnittstelle
Ein VPC-Schnittstellenendpunkt ist eine AWS PrivateLink Ressource, die eine Amazon VPC mit einem Endpunktservice verbindet. Sie können angeben, in welcher Amazon VPC auf Ihren App Runner-Service zugegriffen werden soll, indem Sie einen VPC-Schnittstellenendpunkt übergeben. Um einen VPC-Schnittstellenendpunkt zu erstellen, geben Sie Folgendes an:
-
Die Amazon VPC zur Aktivierung der Konnektivität.
-
Fügen Sie Sicherheitsgruppen hinzu. Standardmäßig wird dem VPC-Schnittstellenendpunkt eine Sicherheitsgruppe zugewiesen. Sie können wählen, ob Sie eine benutzerdefinierte Sicherheitsgruppe zuordnen möchten, um den eingehenden Netzwerkverkehr weiter zu kontrollieren.
-
Fügen Sie Subnetze hinzu. Um eine höhere Verfügbarkeit zu gewährleisten, wird empfohlen, mindestens zwei Subnetze für jede Availability Zone auszuwählen, von der aus Sie auf den App Runner-Dienst zugreifen. In jedem Subnetz, das Sie für den VPC-Schnittstellenendpunkt aktivieren, wird ein Netzwerkschnittstellen-Endpunkt erstellt. Dies sind vom Anforderer verwaltete Netzwerkschnittstellen, die als Einstiegspunkt für den für App Runner bestimmten Datenverkehr dienen. Eine vom Anforderer verwaltete Netzwerkschnittstelle ist eine Netzwerkschnittstelle, die ein AWS Dienst in Ihrem Namen in Ihrer VPC erstellt.
-
Wenn Sie die API verwenden, fügen Sie den App Runner VPC-Schnittstellenendpunkt hinzu.
ServicenameZum Beispielcom.amazonaws.region.apprunner.requests
Sie können einen VPC-Schnittstellenendpunkt mit einem der folgenden AWS Dienste erstellen:
-
App Runner-Konsole. Weitere Informationen finden Sie unter Privaten Endpunkt verwalten.
-
Amazon VPC-Konsole oder API und AWS Command Line Interface (AWS CLI). Weitere Informationen finden Sie unter Zugriff auf AWS-Services über AWS PrivateLink im AWS PrivateLink -Leitfaden.
Anmerkung
Ihnen wird für jeden VPC-Schnittstellen-Endpunkt, den Sie verwenden, eine Gebühr auf der Grundlage der AWS PrivateLink Preisgestaltung berechnet.
VPC-Ingress-Verbindung
Eine VPC-Ingress-Verbindung ist eine App Runner-Ressource, die einen App Runner-Endpunkt für eingehenden Datenverkehr angibt. App Runner weist die VPC Ingress Connection-Ressource hinter den Kulissen zu, wenn Sie auf der App Runner-Konsole den privaten Endpunkt für Ihren eingehenden Datenverkehr auswählen. Wählen Sie diese Option, um nur Traffic von einer Amazon VPC auf Ihren App Runner-Service zugreifen zu lassen. Die Ressource VPC Ingress Connection verbindet Ihren App Runner-Service mit dem VPC-Schnittstellenendpunkt der Amazon VPC. Sie können eine VPC-Ingress-Verbindungsressource nur erstellen, wenn Sie die API-Operationen verwenden, um die Netzwerkeinstellungen für eingehenden Datenverkehr zu konfigurieren. Weitere Informationen zum Erstellen einer VPC-Ressource für eingehende Verbindungen finden Sie CreateVpcIngressConnection in der API-Referenz. AWS App Runner
Anmerkung
Eine VPC-Ingress-Verbindungsressource des App Runner kann eine Verbindung zu einem VPC-Schnittstellenendpunkt der Amazon VPC herstellen. Außerdem können Sie für jeden App Runner-Dienst nur eine VPC Ingress Connection-Ressource erstellen.
Privater Endpunkt
Der private Endpunkt ist eine App Runner-Konsolenoption, die Sie auswählen können, wenn Sie nur eingehenden Datenverkehr von einer Amazon VPC empfangen möchten. Wenn Sie auf der App Runner-Konsole die Option „Privater Endpunkt“ wählen, haben Sie die Möglichkeit, Ihren Service mit einer VPC zu verbinden, indem Sie deren VPC-Schnittstellenendpunkt konfigurieren. Hinter den Kulissen weist App Runner dem VPC-Schnittstellenendpunkt, den Sie konfigurieren, eine VPC-Ingress-Verbindungsressource zu.
Zusammenfassung
Machen Sie Ihren Service privat, indem Sie nur Traffic von einer Amazon VPC auf Ihren App Runner-Service zugreifen lassen. Um dies zu erreichen, erstellen Sie einen VPC-Schnittstellenendpunkt für die ausgewählte Amazon VPC, indem Sie entweder App Runner oder Amazon VPC verwenden. Auf der App Runner-Konsole erstellen Sie einen VPC-Schnittstellenendpunkt, wenn Sie den privaten Endpunkt für den eingehenden Datenverkehr aktivieren. App Runner erstellt dann automatisch eine VPC-Ingress-Verbindungsressource und stellt eine Verbindung zum VPC-Schnittstellenendpunkt und Ihrem App Runner-Dienst her. Dadurch wird eine private Dienstverbindung erstellt, die sicherstellt, dass nur Datenverkehr von der ausgewählten VPC auf Ihren App Runner-Dienst zugreifen kann.