Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sicherheit in Ihrer VPC auf Amazon MWAA
Auf dieser Seite werden die Amazon VPC-Komponenten beschrieben, die zur Sicherung Ihrer Amazon Managed Workflows for Apache Airflow-Umgebung verwendet werden, sowie die für diese Komponenten erforderlichen Konfigurationen.
Inhalt
Bedingungen
- Öffentliches Routing
-
Ein Amazon VPC-Netzwerk, das Zugriff auf das Internet hat.
- Privates Routing
-
Ein Amazon VPC-Netzwerk ohne Zugang zum Internet.
Überblick über die Sicherheit
Sicherheitsgruppen und Zugriffskontrolllisten (ACLs) bieten Möglichkeiten, den Netzwerkverkehr über die Subnetze und Instances in Ihrer Amazon VPC mithilfe von Regeln zu steuern, die Sie angeben.
-
Der Netzwerkverkehr zu und von einem Subnetz kann durch Access Control Lists (ACLs) gesteuert werden. Sie benötigen nur eine ACL, und dieselbe ACL kann in mehreren Umgebungen verwendet werden.
-
Der Netzwerkverkehr zu und von einer Instance kann von einer Amazon VPC-Sicherheitsgruppe gesteuert werden. Sie können zwischen einer und fünf Sicherheitsgruppen pro Umgebung verwenden.
-
Der Netzwerkverkehr zu und von einer Instance kann auch durch VPC-Endpunktrichtlinien gesteuert werden. Wenn Ihr Unternehmen den Internetzugang innerhalb Ihrer Amazon VPC nicht zulässt und Sie ein Amazon VPC-Netzwerk mit privatem Routing verwenden, ist eine VPC-Endpunktrichtlinie für die VPC-Endpunkte und Apache Airflow AWS VPC-Endpunkte erforderlich.
Netzwerk-Zugriffskontrolllisten (ACLs)
Eine Network Access Control List (ACL) kann den eingehenden und ausgehenden Verkehr auf Subnetzebene verwalten (nach Regeln zum Zulassen oder Verweigern). Eine ACL ist zustandslos, was bedeutet, dass eingehende und ausgehende Regeln getrennt und explizit angegeben werden müssen. Sie wird verwendet, um die Arten von Netzwerkverkehr anzugeben, die in die Instances in einem VPC-Netzwerk ein- oder ausgehen dürfen.
Jede Amazon VPC hat eine Standard-ACL, die den gesamten eingehenden und ausgehenden Verkehr zulässt. Sie können die Standard-ACL-Regeln bearbeiten oder eine benutzerdefinierte ACL erstellen und sie an Ihre Subnetze anhängen. Einem Subnetz kann immer nur eine ACL zugeordnet sein, aber eine ACL kann an mehrere Subnetze angehängt werden.
(Empfohlen) Beispiel-ACLs
Das folgende Beispiel zeigt die ACL-Regeln für eingehende und ausgehende Nachrichten, die für eine Amazon-VPC mit öffentlichem oder privatem Routing verwendet werden können.
| Regel Nummer | Typ | Protocol (Protokoll) | Port-Bereich | Quelle | Allow/Deny |
|---|---|---|---|---|---|
|
100 |
Gesamter IPv4-Datenverkehr |
Alle |
Alle |
0.0.0. 0/0 |
Sobald Sie die Details auf dieser Seite überprüft haben, klicken Sie auf |
|
* |
Gesamter IPv4-Datenverkehr |
Alle |
Alle |
0,0.0. 0/0 |
Deny |
VPC-Sicherheitsgruppen
Eine VPC-Sicherheitsgruppe fungiert als virtuelle Firewall, die den Netzwerkverkehr auf Instanzebene steuert. Eine Sicherheitsgruppe ist statusbehaftet, was bedeutet, dass eine eingehende Verbindung antworten darf, wenn eine eingehende Verbindung zugelassen ist. Sie wird verwendet, um die Arten von Netzwerkverkehr anzugeben, die von den Instances in einem VPC-Netzwerk eingehen dürfen.
Jede Amazon VPC hat eine Standardsicherheitsgruppe. Standardmäßig gibt es keine Regeln für eingehenden Verkehr. Es hat eine ausgehende Regel, die den gesamten ausgehenden Verkehr zulässt. Sie können die Standardregeln für Sicherheitsgruppen bearbeiten oder eine benutzerdefinierte Sicherheitsgruppe erstellen und diese an Ihre Amazon VPC anhängen.
(Empfohlen) Beispiel für eine selbstreferenzierende Sicherheitsgruppe für alle Zugriffe
Das folgende Beispiel zeigt die Regeln für eingehende Sicherheitsgruppen, die den gesamten Datenverkehr für eine Amazon VPC mit öffentlichem oder privatem Routing zulassen. Die Sicherheitsgruppe in diesem Beispiel ist eine sich selbst verweisende Regel.
| Typ | Protocol (Protokoll) | Art der Quelle | Quelle |
|---|---|---|---|
|
Gesamter Datenverkehr |
Alle |
Alle |
sg-0909e8e81919/my-mwaa-vpc-security-group |
Im folgenden Beispiel werden die Regeln für ausgehende Sicherheitsgruppen angezeigt.
| Typ | Protocol (Protokoll) | Typ der Quelle | Quelle |
|---|---|---|---|
|
Gesamter Datenverkehr |
Alle |
Alle |
0.0.0. 0/0 |
(Optional) Beispiel für eine Sicherheitsgruppe, die den eingehenden Zugriff auf Port 5432 einschränkt
Das folgende Beispiel zeigt die Regeln für eingehende Sicherheitsgruppen, die den gesamten HTTPS-Verkehr auf Port 5432 für die Amazon Aurora PostgreSQL-Metadatendatenbank (im Besitz von Amazon MWAA) für Ihre Umgebung zulassen.
Anmerkung
Wenn Sie den Datenverkehr mithilfe dieser Regel einschränken möchten, müssen Sie eine weitere Regel hinzufügen, um den TCP-Verkehr auf Port 443 zuzulassen.
| Typ | Protocol (Protokoll) | Port-Bereich | Source type (Quellentyp) | Quelle |
|---|---|---|---|---|
|
Custom TCP |
TCP |
5432 |
Benutzerdefiniert |
sg-0909e8e81919/my-mwaa-vpc-security-group |
(Optional) Beispiel für eine Sicherheitsgruppe, die den eingehenden Zugriff auf Port 443 einschränkt
Das folgende Beispiel zeigt die Regeln für eingehende Sicherheitsgruppen, die den gesamten TCP-Verkehr auf Port 443 für den Apache Airflow-Webserver zulassen.
| Typ | Protocol (Protokoll) | Port-Bereich | Source type (Quellentyp) | Quelle |
|---|---|---|---|---|
|
HTTPS |
TCP |
443 |
Benutzerdefiniert |
sg-0909e8e81919/my-mwaa-vpc-security-group |
VPC-Endpunktrichtlinien (nur privates Routing)
Eine https://docs.aws.amazon.com/mwaa/latest/userguide/vpc-create.html#vpc-create-required VPC-Endpunktrichtlinie (AWS PrivateLink) steuert den Zugriff auf AWS Dienste aus Ihrem privaten Subnetz. Eine VPC-Endpunktrichtlinie ist eine IAM-Ressourcenrichtlinie, die Sie an Ihr VPC-Gateway oder Schnittstellenendpunkt anhängen. In diesem Abschnitt werden die Berechtigungen beschrieben, die für die VPC-Endpunktrichtlinien für jeden VPC-Endpunkt erforderlich sind.
Wir empfehlen, für jeden der von Ihnen erstellten VPC-Endpoints eine VPC-Schnittstellen-Endpunktrichtlinie zu verwenden, die den vollen Zugriff auf alle AWS Dienste ermöglicht, und Ihre Ausführungsrolle ausschließlich für Berechtigungen zu verwenden. AWS
(Empfohlen) Beispiel für eine VPC-Endpunktrichtlinie, um den gesamten Zugriff zuzulassen
Das folgende Beispiel zeigt eine VPC-Schnittstellen-Endpunktrichtlinie für eine Amazon-VPC mit privatem Routing.
{ "Statement": [ { "Action": "*", "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }
(Empfohlen) Beispiel für eine Amazon S3-Gateway-Endpunktrichtlinie, um den Bucket-Zugriff zu ermöglichen
Das folgende Beispiel zeigt eine VPC-Gateway-Endpunktrichtlinie, die den Zugriff auf die Amazon S3-Buckets ermöglicht, die für Amazon ECR-Operationen für eine Amazon VPC mit privatem Routing erforderlich sind. Dies ist erforderlich, damit Ihr Amazon ECR-Image abgerufen werden kann, zusätzlich zu dem Bucket, in dem Ihre DAGs und unterstützenden Dateien gespeichert sind.
{ "Statement": [ { "Sid": "Access-to-specific-bucket-only", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::prod-us-east-1-starport-layer-bucket/*"] } ] }