View a markdown version of this page

Über Netzwerke auf Amazon MWAA - Von Amazon verwaltete Workflows für Apache Airflow

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Über Netzwerke auf Amazon MWAA

Eine Amazon VPC ist ein virtuelles Netzwerk, das mit Ihrem verbunden ist. AWS-Konto Es bietet Ihnen Cloud-Sicherheit und die Möglichkeit, dynamisch zu skalieren, indem es eine detaillierte Kontrolle über Ihre virtuelle Infrastruktur und die Segmentierung des Netzwerkverkehrs bietet. Auf dieser Seite wird die Amazon VPC-Infrastruktur mit öffentlichem Routing, privatem Routing oder sowohl öffentlichem als auch privatem Routing beschrieben, die zur Unterstützung einer Amazon Managed Workflows für Apache Airflow-Umgebung erforderlich ist.

Bedingungen

Öffentliches Routing

Ein Amazon VPC-Netzwerk, das Zugriff auf das Internet hat.

Privates Routing

Ein Amazon VPC-Netzwerk ohne Zugang zum Internet.

Was wird unterstützt

In der folgenden Tabelle werden die Typen von Amazon VPCs beschrieben, die Amazon MWAA unterstützt.

Amazon VPC-Typen Unterstützt

Eine Amazon-VPC, die dem Konto gehört, das versucht, die Umgebung zu erstellen.

Ja

Eine gemeinsam genutzte Amazon-VPC, in der mehrere ihre AWS-Konten AWS Ressourcen erstellen.

Ja

Überblick über die VPC-Infrastruktur

Wenn Sie eine Amazon MWAA-Umgebung erstellen, erstellt Amazon MWAA zwischen einem und zwei VPC-Endpunkte für Ihre Umgebung, basierend auf dem Apache Airflow-Zugriffsmodus, den Sie für Ihre Umgebung ausgewählt haben. Diese Endpunkte werden als Elastic Network Interfaces (ENIs) mit privaten IPs in Ihrer Amazon VPC angezeigt. Nachdem diese Endpunkte erstellt wurden, wird der für diese IPs bestimmte Datenverkehr privat oder öffentlich an die entsprechenden AWS Dienste weitergeleitet, die von Ihrer Umgebung verwendet werden.

Im folgenden Abschnitt wird die Amazon VPC-Infrastruktur beschrieben, die erforderlich ist, um den Datenverkehr öffentlich über das Internet oder privat innerhalb Ihrer Amazon VPC weiterzuleiten.

Öffentliches Routing über das Internet

In diesem Abschnitt wird die Amazon VPC-Infrastruktur einer Umgebung mit öffentlichem Routing beschrieben. Sie benötigen die folgende VPC-Infrastruktur:

  • Eine VPC-Sicherheitsgruppe. Eine VPC-Sicherheitsgruppe fungiert als virtuelle Firewall zur Steuerung des eingehenden (eingehenden) und ausgehenden (ausgehenden) Netzwerkverkehrs auf einer Instance.

  • Zwei öffentliche Subnetze. Ein öffentliches Subnetz ist in Subnetz, das einer Routing-Tabelle zugeordnet ist, die über eine Route zu einem Internet-Gateway verfügt.

    • Zwei öffentliche Subnetze sind erforderlich. Auf diese Weise kann Amazon MWAA ein neues Container-Image für Ihre Umgebung in Ihrer anderen Availability Zone erstellen, falls ein Container ausfällt.

    • Diese Subnetze müssen zu verschiedenen Availability-Zonen gehören. Zum Beispiel us-east-1a, us-east-1b.

    • Die Subnetze müssen über eine Routing-Tabelle verfügen, die den internetgebundenen Verkehr an ein Internet-Gateway weiterleitet.

  • Zwei private Subnetze. Ein privates Subnetz ist ein Subnetz, das keiner Routing-Tabelle zugeordnet ist, die eine Route zu einem Internet-Gateway hat.

    • Zwei private Subnetze sind erforderlich. Auf diese Weise kann Amazon MWAA ein neues Container-Image für Ihre Umgebung in Ihrer anderen Availability Zone erstellen, falls ein Container ausfällt.

    • Diese Subnetze müssen zu verschiedenen Availability-Zonen gehören. Zum Beispiel us-east-1a, us-east-1b.

    • Die Subnetze müssen über eine Routing-Tabelle zu einem NAT-Gerät (Gateway oder Instance) verfügen.

    • Die Subnetze dürfen nicht zu einem Internet-Gateway weitergeleitet werden.

    • trueFür assignIpV6AddressOnCreation IPv6-Subnetze auf festgelegt.

    • Für private IPv6-Subnetze benötigen Sie eine Verbindung zu einem Internet-Gateway (EIGW), das nur für ausgehenden Verkehr bestimmt ist.

  • Eine Netzwerkzugriffskontrollliste (ACL). Eine NACL verwaltet (nach Regeln zum Zulassen oder Verweigern) den eingehenden und ausgehenden Verkehr auf Subnetzebene.

    • Die NACL muss über eine Regel für eingehenden Verkehr verfügen, die den gesamten Datenverkehr zulässt (0.0.0.0/0; für IPv6 verwenden). ::/0

    • Die NACL muss über eine Regel für ausgehenden Datenverkehr verfügen, die den gesamten Datenverkehr zulässt (0.0.0.0/0; für IPv6 verwenden). ::/0

    • Beispiel, (Empfohlenes) Beispiel ACLs.

  • Ein NAT-Gateway (oder eine NAT-Instanz). Mit einem NAT-Gateway (oder einer NAT-Instance) können Sie den Datenverkehr von Instances im privaten Subnetz zum Internet oder zu anderen AWS Diensten weiterleiten und Antworten empfangen.

    • Das NAT-Gerät muss an ein öffentliches Subnetz angeschlossen sein.

    • Das NAT-Gerät muss über eine Elastic IPv4-Adresse (EIP) verfügen, die an jedes öffentliche Subnetz angehängt ist.

    Hohe Verfügbarkeit

    Für eine hohe Verfügbarkeit sollten Sie erwägen, in jedem der öffentlichen Subnetze ein separates NAT-Gerät bereitzustellen.

  • Ein Internet-Gateway. Ein Internet-Gateway verbindet eine Amazon VPC mit dem Internet und anderen AWS Diensten.

    • Ein Internet-Gateway muss an die Amazon VPC angeschlossen sein.

Privates Routing ohne Internetzugang

In diesem Abschnitt wird die Amazon VPC-Infrastruktur einer Umgebung mit privatem Routing beschrieben. Sie benötigen die folgende VPC-Infrastruktur:

  • Eine VPC-Sicherheitsgruppe. Eine VPC-Sicherheitsgruppe fungiert als virtuelle Firewall zur Steuerung des eingehenden (eingehenden) und ausgehenden (ausgehenden) Netzwerkverkehrs auf einer Instance.

  • Zwei private Subnetze. Ein privates Subnetz ist ein Subnetz, das keiner Routing-Tabelle zugeordnet ist, die eine Route zu einem Internet-Gateway hat.

    • Zwei private Subnetze sind erforderlich. Auf diese Weise kann Amazon MWAA ein neues Container-Image für Ihre Umgebung in Ihrer anderen Availability Zone erstellen, falls ein Container ausfällt.

    • Diese Subnetze müssen zu verschiedenen Availability-Zonen gehören. Zum Beispiel us-east-1a, us-east-1b.

    • Die Subnetze müssen über eine Routing-Tabelle zu Ihren VPC-Endpunkten verfügen.

    • Die Subnetze müssen über eine Routing-Tabelle zu einem EIGW verfügen, um sie als Teil einer DAG aus dem Internet herunterzuladen.

    • Die Subnetze dürfen weder über eine Routing-Tabelle zu einem NAT-Gerät (Gateway oder Instance) noch über ein Internet-Gateway verfügen.

  • Eine Netzwerkzugriffskontrollliste (ACL). Eine NACL verwaltet (nach Regeln zum Zulassen oder Verweigern) den eingehenden und ausgehenden Verkehr auf Subnetzebene.

    • Die NACL muss über eine Regel für eingehenden Verkehr verfügen, die den gesamten Datenverkehr zulässt (0.0.0.0/0; für IPv6 verwenden). ::/0

    • Die NACL muss über eine Regel für ausgehenden Datenverkehr verfügen, die den gesamten Datenverkehr ablehnt (0.0.0.0/0; für IPv6 verwenden Sie). ::/0

    • Beispiel, (Empfohlenes) Beispiel ACLs.

  • Eine lokale Routing-Tabelle. Eine lokale Routing-Tabelle ist eine Standardroute für die Kommunikation innerhalb der VPC.

    • Die lokale Routing-Tabelle muss Ihren privaten Subnetzen zugeordnet sein.

    • Die lokale Routing-Tabelle muss es Instances in Ihrer VPC ermöglichen, mit Ihrem eigenen Netzwerk zu kommunizieren. Wenn Sie beispielsweise einen verwenden, AWS Client VPN um auf den VPC-Schnittstellenendpunkt für Ihren Apache Airflow-Webserver zuzugreifen, muss die Routing-Tabelle zum VPC-Endpunkt weitergeleitet werden.

  • VPC-Endpunkte für jeden AWS Service, der von Ihrer Umgebung verwendet wird, und Apache Airflow VPC-Endpunkte in derselben AWS-Region Amazon VPC wie Ihre Amazon MWAA-Umgebung.

Beispielhafte Anwendungsfälle für einen Amazon VPC- und Apache Airflow-Zugriffsmodus

In diesem Abschnitt werden die verschiedenen Anwendungsfälle für den Netzwerkzugriff in Ihrer Amazon VPC und der Apache Airflow-Webserver-Zugriffsmodus beschrieben, den Sie auf der Amazon MWAA-Konsole auswählen.

Internetzugang ist erlaubt — neues Amazon VPC-Netzwerk

Wenn Ihr Unternehmen den Internetzugang in Ihrer VPC zulässt und Sie möchten, dass Benutzer über das Internet auf Ihren Apache Airflow-Webserver zugreifen:

  1. Erstellen Sie ein Amazon VPC-Netzwerk mit Internetzugang.

  2. Erstellen Sie eine Umgebung mit dem öffentlichen Netzwerkzugriffsmodus für Ihren Apache Airflow-Webserver.

  3. Was wir empfehlen: Wir empfehlen, die CloudFormation Schnellstart-Vorlage zu verwenden, mit der die Amazon VPC-Infrastruktur, ein Amazon S3-Bucket und eine Amazon MWAA-Umgebung gleichzeitig erstellt werden. Weitere Informationen finden Sie unter. Schnellstart-Tutorial für Amazon Managed Workflows für Apache Airflow

Wenn Ihr Unternehmen den Internetzugang in Ihrer VPC zulässt und Sie den Zugriff auf den Apache Airflow-Webserver auf Benutzer innerhalb Ihrer VPC beschränken möchten:

  1. Erstellen Sie ein Amazon VPC-Netzwerk mit Internetzugang.

  2. Erstellen Sie einen Mechanismus, um von Ihrem Computer aus auf den VPC-Schnittstellenendpunkt für Ihren Apache Airflow-Webserver zuzugreifen.

  3. Erstellen Sie eine Umgebung mit dem Zugriffsmodus „Privates Netzwerk“ für Ihren Apache Airflow-Webserver.

  4. Was wir empfehlen:

    1. Wir empfehlen, die Amazon MWAA-Konsole in oder die CloudFormation Vorlage in Option eins: Erstellen des VPC-Netzwerks auf der Amazon MWAA-Konsole zu verwenden. Option zwei: Erstellen eines Amazon VPC-Netzwerks mit Internetzugang

    2. Wir empfehlen, den Zugriff mithilfe eines auf Ihren Apache Airflow-Webserver in AWS Client VPN zu konfigurieren. Tutorial: Konfiguration des privaten Netzwerkzugriffs mit einem AWS Client VPN

Internetzugang ist nicht erlaubt — neues Amazon VPC-Netzwerk

Wenn Ihr Unternehmen den Internetzugang in Ihrer VPC nicht zulässt und Sie möchten, dass der Apache Airflow-Webserver weiterhin über das Internet zugänglich ist, gehen Sie wie folgt vor:

  1. Erstellen Sie ein Amazon VPC-Netzwerk ohne Internetzugang.

  2. Erstellen Sie eine Umgebung mit dem öffentlichen und privaten Netzwerkzugriffsmodus für Ihren Apache Airflow-Webserver. Diese Option ist für Apache Airflow Version 3.2.1 und höher verfügbar.

  3. Was wir empfehlen: Wir empfehlen, die CloudFormation Vorlage zu verwenden, um eine Amazon VPC ohne Internetzugang und die VPC-Endpunkte für jeden von Amazon MWAA verwendeten AWS Dienst zu erstellen. Option drei: Erstellen eines Amazon VPC-Netzwerks ohne Internetzugang

Wenn Ihr Unternehmen den Internetzugang in Ihrer VPC nicht zulässt und Sie den Zugriff auf den Apache Airflow-Webserver auf Benutzer innerhalb Ihrer VPC beschränken möchten, gehen Sie wie folgt vor:

  1. Erstellen Sie ein Amazon VPC-Netzwerk ohne Internetzugang.

  2. Erstellen Sie einen Mechanismus, um von Ihrem Computer aus auf den VPC-Schnittstellenendpunkt für Ihren Apache Airflow-Webserver zuzugreifen.

  3. Erstellen Sie VPC-Endpunkte für jeden AWS Dienst, der von Ihrer Umgebung verwendet wird.

  4. Erstellen Sie eine Umgebung mit dem Zugriffsmodus „Privates Netzwerk“ für Ihren Apache Airflow-Webserver.

  5. Was wir empfehlen:

    1. Wir empfehlen, die CloudFormation Vorlage zu verwenden, um eine Amazon-VPC ohne Internetzugang und die VPC-Endpunkte für jeden von Amazon MWAA verwendeten AWS Dienst zu erstellen. Option drei: Erstellen eines Amazon VPC-Netzwerks ohne Internetzugang

    2. Wir empfehlen, den Zugriff mithilfe eines auf Ihren Apache Airflow-Webserver AWS Client VPN in zu konfigurieren. Tutorial: Konfiguration des privaten Netzwerkzugriffs mit einem AWS Client VPN

Internetzugang ist nicht erlaubt — vorhandenes Amazon VPC-Netzwerk

Wenn Ihr Unternehmen den Internetzugang in Ihrer VPC nicht zulässt und Sie bereits über das erforderliche Amazon VPC-Netzwerk ohne Internetzugang verfügen:

  1. Erstellen Sie VPC-Endpunkte für jeden AWS Service, der von Ihrer Umgebung verwendet wird.

  2. Erstellen Sie VPC-Endpunkte für Apache Airflow.

  3. Erstellen Sie einen Mechanismus, um von Ihrem Computer aus auf den VPC-Schnittstellenendpunkt für Ihren Apache Airflow-Webserver zuzugreifen.

  4. Erstellen Sie eine Umgebung mit dem Zugriffsmodus „Privates Netzwerk“ für Ihren Apache Airflow-Webserver.

  5. Was wir empfehlen:

    1. Wir empfehlen, die VPC-Endpunkte zu erstellen und anzuhängen, die für jeden von Amazon MWAA verwendeten AWS Service benötigt werden, sowie die VPC-Endpunkte, die für Apache Airflow benötigt werden. Erstellung der erforderlichen VPC-Serviceendpunkte in einer Amazon VPC mit privatem Routing

    2. Wir empfehlen, den Zugriff über und auf Ihren Apache Airflow-Webserver in zu konfigurieren. AWS Client VPN Tutorial: Konfiguration des privaten Netzwerkzugriffs mit einem AWS Client VPN