Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwaltung des Zugriffs auf servicespezifische Amazon VPC-Endpunkte auf Amazon MWAA
Mit einem VPC-Endpunkt (AWS PrivateLink) können Sie Ihre VPC privat mit Diensten verbinden, auf denen Sie gehostet werden, AWS ohne dass ein Internet-Gateway, ein NAT-Gerät, ein VPN oder Firewall-Proxys erforderlich sind. Bei diesen Endpunkten handelt es sich um horizontal skalierbare und hochverfügbare virtuelle Geräte, die die Kommunikation zwischen Instances in Ihrer VPC und Diensten ermöglichen. AWS Auf dieser Seite werden die von Amazon MWAA erstellten VPC-Endpunkte beschrieben. Außerdem wird beschrieben, wie Sie auf den VPC-Endpunkt für Ihren Apache Airflow-Webserver zugreifen, wenn Sie in Amazon Managed Workflows for Apache Airflow den Zugriffsmodus für private Netzwerke ausgewählt haben.
Anmerkung
Wenn Sie sowohl öffentlichen als auch privaten Netzwerkzugriff wählen, wird der VPC-Endpunkt für den Webserver automatisch von Amazon MWAA für die Worker-Konnektivität erstellt und verwaltet. Es ist kein zusätzliches VPC-Endpunkt-Setup erforderlich, und Sie müssen den Zugriff auf den VPC-Endpunkt nicht für den Browserzugriff auf die Apache Airflow-Benutzeroberfläche konfigurieren.
Preisgestaltung
Überblick über den VPC-Endpunkt
Wenn Sie eine Amazon MWAA-Umgebung erstellen, erstellt Amazon MWAA zwischen ein und zwei VPC-Endpunkte für Ihre Umgebung. Diese Endpunkte werden als Elastic Network Interfaces (ENIs) mit privaten IP-Adressen in Ihrer Amazon VPC angezeigt. Nachdem diese Endpunkte erstellt wurden, wird der für diese IPs bestimmte Datenverkehr privat oder öffentlich an die entsprechenden AWS Dienste weitergeleitet, die von Ihrer Umgebung verwendet werden.
Modus für öffentlichen Netzwerkzugriff
Wenn Sie den öffentlichen Netzwerkzugriffsmodus für Ihren Apache Airflow-Webserver gewählt haben, wird der Netzwerkverkehr öffentlich über das Internet geleitet.
-
Amazon MWAA erstellt einen VPC-Schnittstellenendpunkt für Ihre Amazon Aurora PostgreSQL-Metadatendatenbank. Der Endpunkt wird in den Availability Zones erstellt, die Ihren privaten Subnetzen zugeordnet sind, und ist unabhängig von anderen. AWS-Konten
-
Amazon MWAA bindet dann eine IP-Adresse aus Ihren privaten Subnetzen an die Schnittstellenendpunkte. Dies wurde entwickelt, um die bewährte Methode der Bindung einer einzelnen IP aus jeder Availability Zone der Amazon VPC zu unterstützen.
Modus für privaten Netzwerkzugriff
Wenn Sie den privaten Netzwerkzugriffsmodus für Ihren Apache Airflow-Webserver gewählt haben, wird der Netzwerkverkehr privat innerhalb Ihrer Amazon VPC weitergeleitet.
-
Amazon MWAA erstellt einen VPC-Schnittstellenendpunkt für Ihren Apache Airflow-Webserver und einen Schnittstellenendpunkt für Ihre Amazon Aurora PostgreSQL-Metadatendatenbank. Die Endpunkte werden in den Availability Zones erstellt, die Ihren privaten Subnetzen zugeordnet sind, und sind unabhängig von anderen. AWS-Konten
-
Amazon MWAA bindet dann eine IP-Adresse aus Ihren privaten Subnetzen an die Schnittstellenendpunkte. Dies wurde entwickelt, um die bewährte Methode der Bindung einer einzelnen IP aus jeder Availability Zone der Amazon VPC zu unterstützen.
Erlaubnis, andere zu verwenden AWS service
Die Schnittstellenendpunkte verwenden die Ausführungsrolle für Ihre Umgebung in AWS Identity and Access Management (IAM), um die Berechtigungen für AWS Ressourcen zu verwalten, die von Ihrer Umgebung verwendet werden. Je mehr AWS Dienste für eine Umgebung aktiviert sind, desto mehr Dienste müssen Sie für jeden Dienst mithilfe der Ausführungsrolle Ihrer Umgebung konfigurieren. Informationen zum Hinzufügen von Berechtigungen finden Sie unterAmazon MWAA-Ausführungsrolle.
Wenn Sie den Zugriffsmodus „Privates Netzwerk“ für Ihren Apache Airflow-Webserver gewählt haben, müssen Sie in der VPC-Endpunktrichtlinie auch für jeden Endpunkt die entsprechenden Berechtigungen zulassen. Weitere Informationen finden Sie unter. VPC-Endpunktrichtlinien (nur privates Routing)
Zugreifen auf VPC-Endpunkte
In diesem Abschnitt wird beschrieben, wie Sie auf die von Amazon MWAA erstellten VPC-Endpunkte zugreifen und wie Sie die privaten IP-Adressen für Ihren Apache Airflow VPC-Endpunkt identifizieren.
Zugriff auf VPC-Endpunkte über die Amazon VPC-Konsole
Im folgenden Abschnitt werden die Schritte für den Zugriff auf die von Amazon MWAA erstellten VPC-Endpunkte sowie auf alle VPC-Endpunkte beschrieben, die Sie möglicherweise erstellt haben, wenn Sie privates Routing für Ihre Amazon VPC verwenden.
So greifen Sie auf die VPC-Endpoints zu
-
Öffnen Sie die Seite „Endpoints“
auf der Amazon VPC-Konsole. -
Wählen Sie Ihre. AWS-Region
-
Sehen Sie sich die von Amazon MWAA erstellten VPC-Schnittstellenendpunkte sowie alle VPC-Endpunkte an, die Sie möglicherweise erstellt haben, wenn Sie privates Routing in Ihrer Amazon VPC verwenden.
Weitere Informationen zu den VPC-Serviceendpunkten, die für eine Amazon VPC mit privatem Routing erforderlich sind, finden Sie unter. Erstellen der erforderlichen VPC-Serviceendpunkte in einer Amazon VPC mit privatem Routing
Identifizieren Sie die privaten IP-Adressen Ihres Apache Airflow-Webservers und seines VPC-Endpunkts
Die folgenden Schritte beschreiben, wie Sie den Hostnamen Ihres Apache Airflow-Webservers und seines VPC-Schnittstellenendpunkts sowie deren private IP-Adressen abrufen.
-
Verwenden Sie den folgenden Befehl AWS Command Line Interface (AWS CLI), um den Hostnamen für Ihren Apache Airflow-Webserver abzurufen.
aws mwaa get-environment --nameYOUR_ENVIRONMENT_NAME--query 'Environment.WebserverUrl'Sie erhalten etwas Ähnliches wie die folgende Antwort:
"99aa99aa-55aa-44a1-a91f-f4552cf4e2f5-vpce.c10.us-west-2.airflow.amazonaws.com" -
Führen Sie einen dig-Befehl für den Hostnamen aus, der in der Antwort auf den vorherigen Befehl zurückgegeben wurde. Beispiel:
dig CNAME +short 99aa99aa-55aa-44a1-a91f-f4552cf4e2f5-vpce---c10---us-west-2---airflow.amazonaws.com.rproxy.goskope.comSie erhalten etwas Ähnliches wie die folgende Antwort:
vpce-0699aa333a0a0a0-bf90xjtr.vpce-svc-00bb7c2ca2213bc37.us-west-2.vpce.amazonaws.com. -
Verwenden Sie den folgenden Befehl AWS Command Line Interface (AWS CLI), um den DNS-Namen des VPC-Endpunkts abzurufen, der in der Antwort auf den vorherigen Befehl zurückgegeben wurde. Beispiel:
aws ec2 describe-vpc-endpoints | grep vpce-0699aa333a0a0a0-bf90xjtr---vpce-svc-00bb7c2ca2213bc37---us-west-2---vpce.amazonaws.com.rproxy.goskope.com.Sie erhalten etwas Ähnliches wie die folgende Antwort:
"DnsName": "vpce-066777a0a0a0-bf90xjtr.vpce-svc-00bb7c2ca2213bc37.us-west-2.vpce.amazonaws.com", -
Führen Sie entweder einen nslookup - oder dig-Befehl für Ihren Apache Airflow-Hostnamen und den DNS-Namen des VPC-Endpunkts aus, um die IP-Adressen abzurufen. Beispiel:
dig +shortYOUR_AIRFLOW_HOST_NAMEYOUR_AIRFLOW_VPC_ENDPOINT_DNSSie erhalten etwas Ähnliches wie die folgende Antwort:
192.0.5.1 192.0.6.1
Zugriff auf den VPC-Endpunkt für Ihren Apache Airflow-Webserver (privater Netzwerkzugriff)
Wenn Sie den privaten Netzwerkzugriffsmodus für Ihren Apache Airflow-Webserver gewählt haben, müssen Sie einen Mechanismus für den Zugriff auf den VPC-Schnittstellenendpunkt für Ihren Apache Airflow-Webserver erstellen. Sie müssen für diese Ressourcen dieselbe Amazon VPC, dieselbe VPC-Sicherheitsgruppe und dieselben privaten Subnetze wie Ihre Amazon MWAA-Umgebung verwenden.
Mit einem AWS Client VPN
AWS Client VPN ist ein verwalteter clientbasierter VPN-Dienst, mit dem Sie sicher auf Ihre AWS Ressourcen und Ressourcen in Ihrem lokalen Netzwerk zugreifen können. Es bietet eine sichere TLS-Verbindung von jedem Standort aus mithilfe des OpenVPN-Clients.
Wir empfehlen, das Amazon MWAA-Tutorial zu befolgen, um ein Client-VPN zu konfigurieren:. Tutorial: Konfiguration des privaten Netzwerkzugriffs mit einem AWS Client VPN
Verwenden eines Linux-Bastion-Hosts
Ein Bastion-Host ist ein Server, dessen Zweck es ist, den Zugriff auf ein privates Netzwerk von einem externen Netzwerk aus zu ermöglichen, z. B. über das Internet von Ihrem Computer aus. Linux-Instances befinden sich in einem öffentlichen Subnetz und sind mit einer Sicherheitsgruppe eingerichtet, die den SSH-Zugriff von der Sicherheitsgruppe aus ermöglicht, die der zugrunde liegenden Amazon EC2-Instance zugeordnet ist, auf der der Bastion-Host ausgeführt wird.
Wir empfehlen, dem Amazon MWAA-Tutorial zu folgen, um einen Linux-Bastion-Host zu konfigurieren:. Tutorial: Konfiguration des privaten Netzwerkzugriffs mit einem Linux Bastion Host
Verwendung eines Load Balancers (fortgeschritten)
Im folgenden Abschnitt werden die Konfigurationen angezeigt, die Sie auf einen Application Load Balancer anwenden müssen.
-
Zielgruppen. Sie müssen Zielgruppen verwenden, die auf die privaten IP-Adressen für Ihren Apache Airflow-Webserver und dessen VPC-Schnittstellenendpunkt verweisen. Wir empfehlen, beide privaten IP-Adressen als registrierte Ziele anzugeben, da die Verwendung nur einer einzigen die Verfügbarkeit verringern kann. Weitere Informationen zur Identifizierung der privaten IP-Adressen finden Sie unterIdentifizieren Sie die privaten IP-Adressen Ihres Apache Airflow-Webservers und seines VPC-Endpunkts.
-
Statuscodes. Wir empfehlen die Verwendung von
200302Statuscodes in Ihren Zielgruppeneinstellungen. Andernfalls werden die Ziele möglicherweise als fehlerhaft gekennzeichnet, wenn der VPC-Endpunkt für den Apache Airflow-Webserver mit einem Fehler reagiert.302 Redirect -
HTTPS-Listener. Sie müssen den Zielport für den Apache Airflow-Webserver angeben. Beispiel:
Protocol (Protokoll) Port HTTPS
443
-
ACM neue Domain. Wenn Sie ein SSL/TLS Zertifikat zuordnen möchten AWS Certificate Manager, müssen Sie eine neue Domain für den HTTPS-Listener für Ihren Load Balancer erstellen.
-
Region des ACM-Zertifikats. Wenn Sie ein SSL/TLS Zertifikat zuordnen möchten AWS Certificate Manager, müssen Sie es in dieselbe Umgebung hochladen AWS-Region wie Ihre Umgebung. Beispiel:
-
Beispiel Region, in die das Zertifikat hochgeladen werden soll
aws acm import-certificate --certificate fileb://Certificate.pem --certificate-chain fileb://CertificateChain.pem --private-key fileb://PrivateKey.pem --regionus-west-2
-