View a markdown version of this page

Verwaltung des Zugriffs auf die OpenSearch Benutzeroberfläche von einem VPC-Endpunkt aus - OpenSearch Amazon-Dienst

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwaltung des Zugriffs auf die OpenSearch Benutzeroberfläche von einem VPC-Endpunkt aus

Sie können mithilfe von... eine private Verbindung zwischen Ihrer VPC und OpenSearch der Benutzeroberfläche herstellen. AWS PrivateLinkÜber diese Verbindung können Sie auf OpenSearch UI-Anwendungen zugreifen, als ob sie sich in derselben VPC befinden würden. Auf diese Weise müssen Sie kein Internet-Gateway, kein NAT-Gerät oder keine VPN-Verbindung konfigurieren oder AWS Direct Connect die Verbindung herstellen. Instances in Ihrer VPC benötigen keine öffentlichen IP-Adressen, um auf die OpenSearch Benutzeroberfläche zuzugreifen.

Um diese private Verbindung herzustellen, erstellen Sie zunächst einen Schnittstellenendpunkt, der von AWS PrivateLink betrieben wird. Eine Endpunkt-Netzwerkschnittstelle wird automatisch in jedem Subnetz erstellt, das Sie für den Schnittstellenendpunkt angeben. Dabei handelt es sich um vom Anforderer verwaltete Netzwerkschnittstellen, die als Einstiegspunkt für den Datenverkehr dienen, der für UI-Anwendungen bestimmt ist. OpenSearch

Erstellen einer privaten Verbindung zwischen einer VPC und einer Benutzeroberfläche OpenSearch

Sie können mithilfe von oder eine private Verbindung für den Zugriff auf die OpenSearch Benutzeroberfläche von einer VPC aus herstellen. AWS-Managementkonsole AWS CLI

Erstellen einer privaten Verbindung zwischen einer VPC und der OpenSearch Benutzeroberfläche (Konsole)

So stellen Sie mithilfe der Konsole eine private Verbindung zwischen einer VPC und der OpenSearch Benutzeroberfläche her
  1. Melden Sie sich bei der Amazon OpenSearch Service-Konsole unter an https://console.aws.amazon.com/aos/home.

  2. Wählen Sie im linken Navigationsbereich unter Serverless die Option VPC-Endpoints aus.

  3. Wählen Sie Create VPC endpoint (VPC-Endpunkt) erstellen.

  4. Geben Sie unter Name einen Namen für den Endpunkt ein.

  5. Wählen Sie für VPC die VPC aus, von der aus Sie auf OpenSearch UI-Anwendungen zugreifen.

  6. Wählen Sie für Subnetze ein Subnetz aus, von dem aus Sie auf UI-Anwendungen zugreifen OpenSearch .

    Anmerkung

    Die IP-Adresse und der DNS-Typ eines Endpunkts basieren auf dem Subnetztyp:

    • Dual-stack: Wenn alle Subnetze sowohl IPv4- als auch IPv6-Adressbereiche haben.

    • IPv6: Wenn alle Subnetze reine IPv6-Subnetze sind.

    • IPv4: Wenn alle Subnetze IPv4-Adressbereiche haben.

  7. Wählen Sie für Sicherheitsgruppen eine oder mehrere Sicherheitsgruppen aus, die den Endpunkt-Netzwerkschnittstellen zugeordnet werden sollen.

    Anmerkung

    In diesem Schritt schränken Sie die Ports, Protokolle und Quellen für eingehenden Datenverkehr ein, den Sie für Ihren Endpunkt autorisieren. Stellen Sie sicher, dass die Sicherheitsgruppenregeln es den Ressourcen, die den VPC-Endpunkt für die Kommunikation mit OpenSearch UI-Anwendungen verwenden, ermöglichen, auch mit der Netzwerkschnittstelle des Endpunkts zu kommunizieren.

  8. 8. Wählen Sie Endpunkt erstellen aus.

Erstellen einer privaten Verbindung zwischen einer VPC und OpenSearch UI (AWS CLI)

Um eine private Verbindung zwischen einer VPC und einer OpenSearch Benutzeroberfläche herzustellen, verwenden Sie den AWS CLI

Führen Sie den folgenden Befehl aus. Ersetzen Sie placeholder values durch Ihre Informationen.

aws opensearchserverless create-vpc-endpoint \ --region region \ --endpoint endpoint \ --name vpc_endpoint_name \ --vpc-id vpc_id \ --subnet-ids subnet_ids

Aktualisierung der VPC-Endpunktrichtlinie, um den Zugriff auf die OpenSearch UI-Anwendung zu ermöglichen

Nachdem Sie die private Verbindung hergestellt haben, aktualisieren Sie die VPC-Endpunktrichtlinie, um den Zugriff auf die OpenSearch UI-Anwendung in der VPC-Endpunktrichtlinie zu ermöglichen, indem Sie die Anwendungs-ID angeben.

Informationen zum Aktualisieren einer VPC-Endpunktrichtlinie finden Sie im Handbuch unter Aktualisieren einer VPC-Endpunktrichtlinie. AWS PrivateLink

Stellen Sie sicher, dass die VPC-Endpunktrichtlinie die folgende Anweisung enthält. Ersetzen Sie placeholder value durch Ihre Informationen.

{ "Statement": [{ "Action": ["opensearch:*"], "Effect": "Allow", "Principal": "*", "Resource": "*", "Condition": { "StringEquals": { "opensearch:ApplicationId": ["opensearch-ui-application-id"] } } }] }

Widerrufen des Zugriffs auf die OpenSearch Benutzeroberfläche in einer VPC-Endpunktrichtlinie

OpenSearch Die Benutzeroberfläche erfordert eine ausdrückliche Genehmigung in der VPC-Endpunktrichtlinie, damit Benutzer von der VPC aus auf die Anwendung zugreifen können. Wenn Sie nicht mehr möchten, dass Benutzer von der VPC aus auf die OpenSearch Benutzeroberfläche zugreifen, können Sie die Berechtigung in der Endpunktrichtlinie entfernen. Danach wird Benutzern beim Versuch, auf die OpenSearch Benutzeroberfläche zuzugreifen, eine 403 forbidden Fehlermeldung angezeigt.

Informationen zum Aktualisieren einer VPC-Endpunktrichtlinie finden Sie im Handbuch unter Aktualisieren einer VPC-Endpunktrichtlinie. AWS PrivateLink

Im Folgenden finden Sie ein Beispiel für eine VPC-Endpunktrichtlinie, die den Zugriff auf die UI-Anwendungen von der VPC aus verweigert:

{ "Statement": [{ "Action": ["opensearch:*"], "Effect": "Allow", "Principal": "*", "Resource": "*", "Condition": { "StringEquals": { "opensearch:ApplicationId": [""] } } }] }