Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
VPC-Zugriff für ausgehenden Verkehr aktivieren
Standardmäßig kann Ihre AWS App Runner Anwendung Nachrichten an öffentliche Endpunkte senden. Dazu gehören Ihre eigenen Lösungen und alle anderen öffentlichen Websites oder Webdienste. AWS-Services Ihre Anwendung kann sogar Nachrichten an öffentliche Endpunkte von Anwendungen senden, die in einer VPC von Amazon Virtual Private Cloud (Amazon VPC) ausgeführt werden. Wenn Sie beim Starten Ihrer Umgebung keine VPC konfigurieren, verwendet App Runner die Standard-VPC, die öffentlich ist.
Sie können sich dafür entscheiden, Ihre Umgebung in einer benutzerdefinierten VPC zu starten, um die Netzwerk- und Sicherheitseinstellungen für ausgehenden Datenverkehr anzupassen. Sie können Ihren AWS App Runner Service für den Zugriff auf Anwendungen aktivieren, die in einer privaten VPC von Amazon Virtual Private Cloud (Amazon VPC) aus ausgeführt werden. Danach kann sich Ihre Anwendung mit anderen Anwendungen verbinden und Nachrichten an diese senden, die in einer Amazon Virtual Private Cloud (Amazon VPC) gehostet werden. Beispiele sind eine Amazon RDS-Datenbank ElastiCache, Amazon und andere private Dienste, die in einer privaten VPC gehostet werden.
VPC-Anschluss
Sie können Ihren Service mit einer VPC verknüpfen, indem Sie in der App Runner-Konsole einen VPC-Endpunkt namens VPC Connector erstellen. Um einen VPC-Connector zu erstellen, geben Sie die VPC, ein oder mehrere Subnetze und optional eine oder mehrere Sicherheitsgruppen an. Nachdem Sie einen VPC Connector konfiguriert haben, können Sie ihn mit einem oder mehreren App Runner-Diensten verwenden.
Einmalige Latenz
Wenn Sie Ihren App Runner-Dienst mit einem benutzerdefinierten VPC-Connector für ausgehenden Datenverkehr konfigurieren, kann es zu einer einmaligen Startlatenz von zwei bis fünf Minuten kommen. Der Startvorgang wartet, bis der VPC Connector bereit ist, eine Verbindung zu anderen Ressourcen herzustellen, bevor er den Dienststatus auf Wird ausgeführt setzt. Sie können einen Dienst mit einem benutzerdefinierten VPC-Connector konfigurieren, wenn Sie ihn zum ersten Mal erstellen, oder Sie können dies später tun, indem Sie ein Service-Update durchführen.
Beachten Sie, dass es zu keiner Latenz kommt, wenn Sie dieselbe VPC-Connectorkonfiguration für einen anderen Dienst wiederverwenden. Die VPC-Connectorkonfiguration basiert auf der Kombination aus Sicherheitsgruppe und Subnetz. Bei einer bestimmten VPC-Connector-Konfiguration tritt die Latenz nur einmal auf, nämlich bei der ersten Erstellung der VPC Connector Hyperplane ENIs (Elastic Network Interfaces).
Mehr über benutzerdefinierte VPC-Konnektoren und Hyperplane AWS
Die VPC-Konnektoren in App Runner basieren auf AWS Hyperplane, dem internen Amazon-Netzwerksystem, das hinter mehreren AWS Ressourcen wie Network Load Balancer, NAT Gateway und AWS steht. PrivateLink Die AWS Hyperplane-Technologie bietet hohen Durchsatz und niedrige Latenz sowie einen höheren Grad an gemeinsamer Nutzung. Eine Hyperplane-ENI wird in Ihren Subnetzen erstellt, wenn Sie einen VPC-Connector erstellen und ihn Ihrem Service zuordnen. Eine VPC-Connectorkonfiguration basiert auf einer Kombination aus Sicherheitsgruppe und Subnetz, und Sie können in mehreren App Runner-Diensten auf denselben VPC Connector verweisen. Daher werden die zugrunde liegenden Hyperplane-ENIs von Ihren App Runner-Diensten gemeinsam genutzt. Diese gemeinsame Nutzung ist machbar, auch wenn Sie die Anzahl der Aufgaben erhöhen, die zur Bewältigung der Anforderungslast erforderlich sind, und führt zu einer effizienteren Nutzung des IP-Raums in Ihrer VPC. Weitere Informationen finden Sie im AWS-Container-Blog unter Deep Dive on AWS App Runner VPC Networking
Subnetz
Jedes Subnetz befindet sich in einer bestimmten Availability Zone. Für eine hohe Verfügbarkeit empfehlen wir, Subnetze für mindestens drei Availability Zones auszuwählen. Wenn die Region weniger als drei Availability Zones hat, empfehlen wir Ihnen, Ihre Subnetze für alle unterstützten Availability Zones auszuwählen.
Achten Sie bei der Auswahl eines Subnetzes für Ihre VPC darauf, dass Sie ein privates Subnetz und kein öffentliches Subnetz wählen. Dies liegt daran, dass der App Runner-Dienst beim Erstellen eines VPC-Connectors in jedem der Subnetze eine Hyperplane-ENI erstellt. Jedem Hyperplane-ENI wird nur eine private IP-Adresse zugewiesen und sie ist mit einem Schlüssel-Tag versehen. AWSAppRunnerManaged Wenn Sie ein öffentliches Subnetz wählen, treten beim Ausführen Ihres App Runner-Dienstes Fehler auf. Wenn Ihr Dienst jedoch auf Dienste zugreifen muss, die sich im Internet oder in anderen öffentlichen Bereichen befinden AWS-Services, finden Sie weitere Informationen unterÜberlegungen bei der Auswahl eines Subnetzes .
Überlegungen bei der Auswahl eines Subnetzes
-
Wenn Sie Ihren Service mit einer VPC verbinden, hat der ausgehende Datenverkehr keinen Zugriff auf das öffentliche Internet. Der gesamte ausgehende Datenverkehr von Ihrer Anwendung wird über die VPC geleitet, mit der Ihr Service verbunden ist. Alle Netzwerkregeln für die VPC gelten für den ausgehenden Datenverkehr Ihrer Anwendung. Das bedeutet, dass Ihre Dienste nicht auf das öffentliche Internet und AWS die APIs zugreifen können. Um Zugriff zu erhalten, führen Sie einen der folgenden Schritte aus:
-
Connect die Subnetze über ein NAT-Gateway mit dem Internet.
-
Richten Sie VPC-Endpunkte für die ein AWS-Services , auf die Sie zugreifen möchten. Ihr Service bleibt innerhalb der Amazon VPC, indem Sie AWS PrivateLink
-
-
In einigen Availability Zones werden die Subnetze, die mit App Runner-Diensten verwendet werden können, AWS-Regionen nicht unterstützt. Wenn Sie Subnetze in diesen Availability Zones auswählen, kann Ihr Dienst nicht erstellt oder aktualisiert werden. In diesen Situationen bietet App Runner eine detaillierte Fehlermeldung, die auf die nicht unterstützten Subnetze und Availability Zones hinweist. In diesem Fall können Sie das Problem beheben, indem Sie die nicht unterstützten Subnetze aus Ihrer Anfrage entfernen und es dann erneut versuchen.
Sicherheitsgruppe
Sie können optional die Sicherheitsgruppen angeben, die App Runner für den Zugriff auf die angegebenen AWS Subnetze verwendet. Wenn Sie keine Sicherheitsgruppen angeben, verwendet App Runner die Standardsicherheitsgruppe der VPC. Die Standard-Sicherheitsgruppe lässt den gesamten ausgehenden Datenverkehr zu.
Das Hinzufügen einer Sicherheitsgruppe bietet eine zusätzliche Sicherheitsebene für die VCP Connectors, sodass Sie mehr Kontrolle über den Netzwerkverkehr haben. Der VPC-Connector wird nur für die ausgehende Kommunikation aus Ihrer Anwendung verwendet. Sie verwenden Regeln für ausgehenden Datenverkehr, um die Kommunikation mit den gewünschten Zielendpunkten zu ermöglichen. Sie müssen außerdem sicherstellen, dass für alle Sicherheitsgruppen, die der Zielressource zugeordnet sind, die entsprechenden Regeln für eingehenden Datenverkehr gelten. Andernfalls können diese Ressourcen keinen Datenverkehr akzeptieren, der von den VPC Connector-Sicherheitsgruppen stammt.
Anmerkung
Wenn Sie Ihren Service mit einer VPC verknüpfen, ist der folgende Datenverkehr nicht betroffen:
-
Eingehender Verkehr — Eingehende Nachrichten, die Ihre Anwendung empfängt, werden von einer zugehörigen VPC nicht beeinflusst. Die Nachrichten werden über den öffentlichen Domainnamen weitergeleitet, der mit Ihrem Service verknüpft ist, und interagieren nicht mit der VPC.
-
App Runner-Verkehr — App Runner verwaltet verschiedene Aktionen in Ihrem Namen, z. B. das Abrufen von Quellcode und Bildern, das Übertragen von Protokollen und das Abrufen von Geheimnissen. Der Traffic, den diese Aktionen generieren, wird nicht über Ihre VPC geleitet.
Weitere Informationen zur AWS App Runner Integration mit Amazon VPC finden Sie unter AWS
App Runner VPC
Anmerkung
Für ausgehenden Datenverkehr unterstützt App Runner derzeit nur IPv4.
VPC-Zugriff verwalten
Anmerkung
Wenn Sie einen VPC-Connector für ausgehenden Verkehr für einen Dienst erstellen, tritt beim darauffolgenden Dienststartvorgang eine einmalige Latenz auf. Sie können diese Konfiguration für einen neuen Dienst bei der Erstellung oder später mit einem Service-Update festlegen. Weitere Informationen finden Sie Einmalige Latenz im Kapitel Networking with App Runner in diesem Handbuch.
Verwalten Sie den VPC-Zugriff für Ihre App Runner-Dienste mit einer der folgenden Methoden: