View a markdown version of this page

Habilitar un punto final privado para el tráfico entrante - AWS App Runner

AWS App Runner ya no está abierto a nuevos clientes. Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte Cambio en la disponibilidad de AWS App Runner.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Habilitar un punto final privado para el tráfico entrante

De forma predeterminada, al crear un AWS App Runner servicio, se puede acceder a él a través de Internet. Sin embargo, también puedes hacer que tu servicio de App Runner sea privado y solo se pueda acceder a él desde una Amazon Virtual Private Cloud (Amazon VPC).

Con tu servicio App Runner privado, tienes un control total sobre el tráfico entrante, lo que añade una capa adicional de seguridad. Esto es útil en una variedad de casos de uso, como la ejecución de API internas, aplicaciones web corporativas o aplicaciones que aún están en desarrollo y que requieren un mayor nivel de privacidad y seguridad, o que necesitan cumplir requisitos de cumplimiento específicos.

nota

Si tu aplicación de App Runner requiere reglas de control del tráfico IP/CIDR entrante de origen, debes usar reglas de grupos de seguridad para los puntos finales privados en lugar de las ACL web de WAF. Esto se debe a que actualmente no admitimos el reenvío de los datos IP de origen de las solicitudes a los servicios privados de App Runner asociados a WAF. Como resultado, las reglas de IP de origen para los servicios privados de App Runner que están asociados a las ACL web de WAF no cumplen con las reglas basadas en IP.

Para obtener más información sobre la seguridad de la infraestructura y los grupos de seguridad, incluidas las prácticas recomendadas, consulte los siguientes temas en la guía del usuario de Amazon VPC: Controlar el tráfico de red y Controlar el tráfico a los recursos de AWS mediante grupos de seguridad.

Cuando su servicio de App Runner es privado, puede acceder a él desde una Amazon VPC. No se requiere una puerta de enlace a Internet, un dispositivo NAT o una conexión VPN.

nota

App Runner admite IPv4 y sistemas de doble pila (tanto IPv4 como IPv6), tanto para el tráfico entrante como para el saliente.

Consideraciones

  • Antes de configurar un punto final de interfaz de VPC para App Runner, consulta las consideraciones de la guía. AWS PrivateLink

  • Las políticas de punto final de la VPC no son compatibles con App Runner. De forma predeterminada, se permite el acceso total a App Runner a través del punto final de la interfaz de la VPC. Como alternativa, puedes asociar un grupo de seguridad a las interfaces de red de puntos finales para controlar el tráfico a App Runner a través del punto final de la interfaz de VPC.

  • Si tu aplicación de App Runner requiere reglas de control del tráfico IP/CIDR entrante de origen, debes usar reglas de grupo de seguridad para los puntos finales privados en lugar de para las ACL web de WAF. Esto se debe a que actualmente no admitimos el reenvío de los datos IP de origen de las solicitudes a los servicios privados de App Runner asociados a WAF. Como resultado, las reglas de IP de origen para los servicios privados de App Runner que están asociados a las ACL web de WAF no cumplen con las reglas basadas en IP.

  • Después de habilitar un punto final privado, solo se puede acceder a tu servicio desde tu VPC y no se puede acceder a él desde Internet.

  • Para lograr una mayor disponibilidad, se recomienda seleccionar al menos dos subredes diferentes en la zona de disponibilidad para el punto final de la interfaz de la VPC. No recomendamos usar solo una subred.

  • Si eliges la opción de doble pila para el tipo de dirección IP, asegúrate de que tus subredes puedan admitir el tráfico de doble pila.

  • Puedes usar el mismo punto final de la interfaz de la VPC para acceder a varios servicios de App Runner en una VPC.

Para obtener información sobre los términos utilizados en esta sección, consulta Terminología.

Permisos

La siguiente es la lista de permisos necesarios para habilitar el punto final privado:

  • ec2: CreateTags

  • ec2: CreateVpcEndpoint

  • ec2: ModifyVpcEndpoint

  • ec2: DeleteVpcEndpoints

  • ec2: DescribeSubnets

  • ec2: DescribeVpcEndpoints

  • ec2: DescribeVpcs

Punto final de la interfaz VPC

Un punto final de interfaz de VPC es un AWS PrivateLink recurso que conecta una Amazon VPC a un servicio de punto final. Puede especificar en qué Amazon VPC desea que esté accesible su servicio de App Runner pasando un punto final de la interfaz de la VPC. Para crear un punto final de interfaz de VPC, especifique lo siguiente:

  • La Amazon VPC para habilitar la conectividad.

  • Agregue grupos de seguridad. De forma predeterminada, se asigna un grupo de seguridad al punto final de la interfaz de la VPC. Puede optar por asociar un grupo de seguridad personalizado para aumentar el control del tráfico de red entrante.

  • Agregue subredes. Para garantizar una mayor disponibilidad, se recomienda seleccionar al menos dos subredes para cada zona de disponibilidad desde la que accederás al servicio App Runner. Se crea un punto final de la interfaz de red en cada subred que se habilita para el punto final de la interfaz de la VPC. Se trata de interfaces de red administradas por el solicitante que sirven como punto de entrada para el tráfico destinado a App Runner. Una interfaz de red administrada por el solicitante es una interfaz de red que un AWS servicio crea en tu VPC en tu nombre.

  • Si usas la API, agrega el punto final de la interfaz de la VPC de App Runner. Servicename Por ejemplo:

    com.amazonaws.region.apprunner.requests

Puedes crear un punto final de interfaz de VPC mediante uno de los siguientes servicios: AWS

nota

Se le cobrará por cada punto final de interfaz de VPC que utilice en AWS PrivateLink función del precio. Por lo tanto, para mejorar la rentabilidad, puedes usar el mismo punto final de la interfaz de la VPC para acceder a varios servicios de App Runner dentro de una VPC. Sin embargo, para un mejor aislamiento, considera la posibilidad de asociar un punto final de interfaz de VPC diferente para cada uno de tus servicios de App Runner.

Conexión de ingreso de VPC

Una conexión de entrada de VPC es un recurso de App Runner que especifica un punto final de App Runner para el tráfico entrante. App Runner asigna el recurso de conexión de entrada de VPC entre bastidores cuando eliges un punto final privado en la consola de App Runner para el tráfico entrante. Elige esta opción para permitir que solo el tráfico de una VPC de Amazon acceda a tu servicio de App Runner. El recurso VPC Ingress Connection conecta tu servicio de App Runner con el punto final de la interfaz de VPC de la Amazon VPC. Puede crear un recurso de conexión de entrada de VPC solo si utiliza las operaciones de la API para configurar los ajustes de red para el tráfico entrante. Para obtener más información sobre cómo crear un recurso de conexión de entrada de VPC, consulta CreateVpcIngressConnection la referencia de la API. AWS App Runner

nota

Un recurso de conexión de entrada de VPC de App Runner puede conectarse a un punto final de la interfaz de VPC de la Amazon VPC. Además, solo puede crear un recurso de conexión de entrada de VPC para cada servicio de App Runner.

Punto final privado

El punto final privado es una opción de consola de App Runner que puedes elegir si solo quieres recibir tráfico entrante de una Amazon VPC. Si eliges la opción de punto final privado en la consola de App Runner, tienes la opción de conectar tu servicio a una VPC mediante la configuración del punto final de la interfaz de la VPC. En segundo plano, App Runner asigna un recurso de conexión de entrada de VPC al punto final de la interfaz de VPC que configures.

Resumen

Haz que tu servicio sea privado permitiendo que solo el tráfico de una Amazon VPC acceda a tu servicio de App Runner. Para ello, debe crear un punto final de interfaz de VPC para la Amazon VPC seleccionada mediante App Runner o Amazon VPC. En la consola de App Runner, se crea un punto final de interfaz de VPC cuando se habilita el punto de enlace privado para el tráfico entrante. A continuación, App Runner crea automáticamente un recurso de conexión de entrada de la VPC y se conecta al punto final de la interfaz de la VPC y al servicio de App Runner. Esto crea una conexión de servicio privada que garantiza que solo el tráfico de la VPC seleccionada pueda acceder a tu servicio de App Runner.