View a markdown version of this page

Configuraciones de recursos para recursos de VPC - Amazon VPC Lattice

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuraciones de recursos para recursos de VPC

Una configuración de recursos representa un recurso individual, un grupo de recursos o una lista de rangos de CIDR a los que desea que puedan acceder los clientes de otras VPC y cuentas. Al definir una configuración de recursos, se puede permitir la conectividad de red unidireccional, segura y privada a los recursos de su VPC desde clientes de otras VPC y cuentas. Una configuración de recursos está asociada a una puerta de enlace de recursos a través de la cual recibe el tráfico. Para poder acceder a un recurso desde otra VPC, es necesario que tenga una configuración de recursos.

Tipos de configuraciones de recursos

Una configuración de recursos puede ser de varios tipos. Los distintos tipos ayudan a representar distintos tipos de recursos. Los tipos son:

  • Configuración de un único recurso: representa una dirección IP o un nombre de dominio. Se puede compartir de forma independiente.

  • Configuración de recursos de grupo: es un conjunto de configuraciones de recursos secundarios. Se puede usar para representar un grupo de puntos finales de direcciones IP y DNS.

  • Configuración de recursos secundarios: es un miembro de una configuración de recursos grupales. Representa una dirección IP o un nombre de dominio. No se puede compartir de forma independiente; solo se puede compartir como parte de un grupo. Se puede añadir y eliminar de un grupo. Cuando se agrega, quienes pueden acceder al grupo tienen acceso automático a este.

  • Configuración de recursos ARN: representa un tipo de recurso compatible que es aprovisionado por un servicio. AWS Cualquier relación entre un grupo y un hijo se gestiona automáticamente. Se puede compartir de forma independiente.

  • Configuración de recursos de CIDR: lista de rangos de CIDR. Se puede compartir de forma independiente.

La siguiente imagen muestra una configuración de recursos individuales, secundarios y grupales:

Configuraciones de recursos individuales, secundarios y grupales.

Protocolo

Al crear una configuración de recursos, puede definir los protocolos que admitirá el recurso. En la actualidad solo se admite el protocolo de TCP.

Para las configuraciones de recursos de CIDR, el protocolo tiene que serTCP_UDP: solo se admite TCP para el tráfico de aplicaciones, y UDP solo se admite para las consultas de DNS.

Puerta de enlace de recursos

Una configuración de recursos está asociada a una puerta de enlace de recursos. Una puerta de enlace de recursos es un conjunto de ENI que sirven como punto de entrada a la VPC en la que se encuentra el recurso. Se pueden asociar varias configuraciones con la misma puerta de enlace de recursos. Cuando los clientes de otras VPC o cuentas acceden a un recurso de su VPC, el recurso detecta el tráfico que proviene localmente de las direcciones IP de la puerta de enlace de recursos de esa VPC.

Nombres de dominio personalizados para proveedores de recursos

Los proveedores de recursos pueden adjuntar un nombre de dominio personalizado a una configuración de recursos, por ejemploexample.com, qué usuarios de recursos pueden usar para acceder a la configuración de recursos. El nombre de dominio personalizado puede ser propiedad del proveedor de recursos y verificarlo, o puede ser de un tercero o de un AWS dominio. Los proveedores de recursos pueden usar configuraciones de recursos para compartir clústeres de caché y clústeres, TLS-based aplicaciones u otros AWS recursos de Kafka.

Las siguientes consideraciones se aplican a los proveedores de configuraciones de recursos:

  • Una configuración de recursos solo puede tener un dominio personalizado.

  • El nombre de dominio personalizado de una configuración de recursos no se puede cambiar.

  • El nombre de dominio personalizado está visible para todos los consumidores de configuraciones de recursos.

  • Puedes verificar tu nombre de dominio personalizado mediante el proceso de verificación del nombre de dominio de VPC Lattice. Para obtener más información, consulte. Crea y verifica un dominio

  • Para las configuraciones de recursos de tipo grupo e hijo, primero debe especificar un dominio de grupo en la configuración de recursos del grupo. Después, las configuraciones de recursos secundarios pueden tener dominios personalizados que sean subdominios del dominio del grupo. Si el grupo no tiene un dominio de grupo, puedes usar cualquier nombre de dominio personalizado para el dominio secundario, pero VPC Lattice no aprovisionará ninguna zona hospedada para los nombres de dominio secundarios de la VPC del consumidor de recursos.

  • Los nombres de dominio personalizados no son compatibles con las configuraciones de recursos de CIDR.

Nombres de dominio personalizados para consumidores de recursos

Cuando los consumidores de recursos habilitan la conectividad a una configuración de recursos que tiene un nombre de dominio personalizado, pueden permitir que VPC Lattice administre una zona alojada privada de Route 53 en su VPC. Los consumidores de recursos tienen opciones detalladas sobre los dominios para los que desean permitir que VPC Lattice administre las zonas alojadas privadas.

Los consumidores de recursos pueden establecer el private-dns-enabled parámetro al habilitar la conectividad a las configuraciones de recursos a través de un punto final de recursos, un punto final de red de servicios o una asociación de VPC de red de servicios. Junto con el private-dns-enabled parámetro, los consumidores pueden usar las opciones de DNS para especificar los dominios en los que quieren que VPC Lattice administre las zonas alojadas privadas. Los consumidores pueden elegir entre las siguientes preferencias de DNS privadas:

ALL_DOMAINS

VPC Lattice aprovisiona zonas alojadas privadas para todos los nombres de dominio personalizados.

VERIFIED_DOMAINS_ONLY

VPC Lattice aprovisiona una zona alojada privada solo si el proveedor ha verificado el nombre de dominio personalizado.

VERIFIED_DOMAINS_AND_SPECIFIED_DOMAINS

VPC Lattice aprovisiona zonas alojadas privadas para todos los nombres de dominio personalizados verificados y otros nombres de dominio que especifique el consumidor de recursos. El consumidor de recursos especifica los nombres de dominio en el private DNS specified domains parámetro.

SPECIFIED_DOMAINS_ONLY

VPC Lattice proporciona una zona alojada privada para los nombres de dominio especificados por el consumidor de recursos. El consumidor de recursos especifica los nombres de dominio en el private DNS specified domains parámetro.

Cuando habilitas el DNS privado, VPC Lattice crea una zona alojada privada en tu VPC para el nombre de dominio personalizado asociado a la configuración de recursos. De forma predeterminada, la preferencia de DNS privado está establecida en. VERIFIED_DOMAINS_ONLY Esto significa que las zonas alojadas privadas solo se crean si el proveedor de recursos ha verificado el nombre de dominio personalizado. Si configuras tu preferencia de DNS privada en ALL_DOMAINS OSPECIFIED_DOMAINS_ONLY, VPC Lattice crea zonas alojadas privadas independientemente del estado de verificación del nombre de dominio personalizado. Cuando se crea una zona alojada privada para un dominio determinado, todo el tráfico a ese dominio desde tu VPC se dirige a través de VPC Lattice. Te recomendamos que utilices las ALL_DOMAINS SPECIFIED_DOMAINS_ONLY preferencias o solo cuando quieras que el tráfico a estos nombres de dominio personalizados pase por VPC Lattice. VERIFIED_DOMAINS_AND_SPECIFIED_DOMAINS

Recomendamos que los consumidores de recursos definan su preferencia de DNS privado en. VERIFIED_DOMAINS_ONLY Esto permite a los consumidores reforzar su perímetro de seguridad al permitir que VPC Lattice solo aprovisione zonas alojadas privadas para los dominios verificados de la cuenta del consumidor de recursos.

Para seleccionar dominios en los dominios privados especificados por el DNS, los consumidores de recursos pueden introducir un nombre de dominio completo, por ejemplo, my.example.com o utilizar un comodín como. *.example.com

Las siguientes consideraciones se aplican a los consumidores de configuraciones de recursos:

  • El parámetro habilitado para el DNS privado no se puede cambiar.

  • El DNS privado debe estar habilitado en una asociación de recursos de red de servicios para crear un alojamiento privado en una VPC. En una configuración de recursos, el estado habilitado para el DNS privado de la asociación de recursos de la red de servicios prevalece sobre el estado habilitado para el DNS privado del punto final de la red de servicio o de la asociación de VPC de la red de servicios.

En el caso de las configuraciones de recursos que son destinos de nombres de dominio, no se crea una entrada de zona alojada privada si se cumplen las siguientes condiciones:

  • La puerta de enlace de recursos está en la misma VPC que la red de servicio (VPC), la asociación de redes VPC endpoint/service .

  • La resolución de DNS está establecida en IN_VPC en la puerta de enlace de recursos.

  • El nombre de dominio o dominio de grupo personalizado es el mismo dominio de nivel o un dominio de nivel superior al del nombre de dominio de destino.

Para las configuraciones de recursos de tipo ARN, VPC Lattice no crea una entrada de zona alojada privada si se cumple lo siguiente:

  • La puerta de enlace de recursos está en la misma VPC que el punto final de la VPC de la red de servicios o la asociación de VPC de la red de servicios.

Nombres de dominio personalizados para los propietarios de redes de servicios

La propiedad habilitada para el DNS privado de la asociación de recursos de la red de servicios anula la propiedad habilitada para el DNS privado del punto final de la red de servicio y la asociación de VPC de la red de servicios.

Si el propietario de una red de servicios crea una asociación de recursos de red de servicios y no habilita el DNS privado, VPC Lattice no aprovisionará zonas alojadas privadas para esa configuración de recursos en ninguna de las VPC a las que esté conectada la red de servicio, aunque el DNS privado esté habilitado en el punto final de la red de servicio o en las asociaciones de VPC de la red de servicios.

Para las configuraciones de recursos de tipo ARN, el indicador de DNS privado es verdadero e inmutable. VPC Lattice aprovisiona zonas alojadas privadas para los tipos de recursos ARN, independientemente de la configuración de la propiedad DNS privada del punto final de la red de servicio y de la asociación de VPC de la red de servicio. La excepción se produce cuando la puerta de enlace de recursos está en la misma VPC. En otras palabras, cuando una VPC es tanto un consumidor como un proveedor de una configuración de recursos de tipo ARN, VPC Lattice omite la creación de las zonas alojadas privadas en esa VPC.

Definición del recurso

En la configuración del recurso, identifique el recurso de una de las siguientes formas:

  • Por un nombre de recurso de Amazon (ARN): los tipos de recursos admitidos que aprovisionan los servicios se pueden identificar por su ARN. AWS Solo se admiten las bases de datos de Amazon RDS. No se puede crear una configuración de recursos para un clúster de acceso público.

  • Según un destino de nombre de dominio: puedes usar cualquier nombre de dominio. Si usa un servidor DNS privado o su dominio está en una zona alojada privada de Route53, la puerta de enlace de recursos debe tener la resolución de DNS establecida en IN_VPC. Si tu nombre de dominio apunta a una IP que está fuera de tu VPC, debes tener una puerta de enlace NAT en tu VPC. Domain-name no se admiten los destinos que se resuelven en direcciones IPv6 públicas.

  • Por IP-address: Para IPv4, especifique una IP privada de los siguientes rangos: 10.0.0. 0/8, 100.64.0. 0/10, 172.16.0. 0/12, 192.168.0. 0/16. Para IPv6, especifique una IP de la VPC. No se admiten las IP públicas.

  • Por rango de CIDR: para una configuración de recursos de tipo CIDR, especifique la lista de CIDR que desea compartir (por ejemplo, 10.0.0). 0/24). Se debe poder acceder a los CIDR desde la pasarela de recursos. Para proporcionar un acceso completo a la red, especifique 0.0.0. 0/0 si usa IPv4 o: :/0 si usa IPv6.

Intervalos de puertos

Al crear una configuración de recursos, se pueden definir los puertos en los que aceptará las solicitudes. No se permitirá el acceso del cliente a otros puertos.

Acceso a recursos de

Los consumidores pueden acceder a configuraciones de recursos directamente desde su VPC mediante un punto de conexión de VPC o a través de una red de servicio. Como consumidor, puede habilitar el acceso desde su VPC a una configuración de recursos que esté en su cuenta o que se haya compartido con usted desde otra cuenta a través de AWS RAM.

  • Acceso directo a una configuración de recursos

    Puede acceder a las configuraciones de recursos directamente a través de puntos finales de túnel y puntos finales de recursos AWS PrivateLink basados en recursos. Puede crear un punto de enlace de recursos en su VPC para acceder a las configuraciones de recursos de tipo ARN, único y grupo, y puede crear un punto de enlace de túnel para acceder a las configuraciones de recursos de tipo CIDR. Para obtener más información sobre cómo crear puntos finales de túneles y recursos, consulte Acceder a los recursos de la VPC y Acceder a los segmentos de red en la guía del usuario. AWS PrivateLink

  • Acceso a una configuración de recursos a través de una red de servicios

    Puede asociar una configuración de recursos a una red de servicios y conectar su VPC a la red de servicios. Puede conectar su VPC a la red de servicios mediante una asociación o mediante un punto final de red de servicios AWS PrivateLink basado en ella. Las configuraciones de recursos de CIDR no se pueden asociar a una red de servicios.

    Para obtener más información sobre las asociaciones de red de servicios, consulte Manage the associations for a VPC Lattice service network.

    Para obtener más información sobre los puntos de conexión de VPC de la red de servicio, consulte Access service networks en la Guía del usuario de AWS PrivateLink .

Cuando el DNS privado está habilitado para la VPC, no se puede crear un punto de conexión de recursos y un punto de conexión de red de servicios para la misma configuración de recursos.

Asociación con el tipo de red de servicio

Cuando compartes una configuración de recursos con una cuenta de consumidor, por ejemplo Account-B AWS RAM, Account-B puedes acceder a la configuración de recursos directamente a través de un punto final de recursos o un punto final de túnel, o a través de una red de servicios. No se puede acceder a las configuraciones de recursos de CIDR a través de una red de servicios. Solo se puede acceder a ellas directamente a través de un punto final de túnel.

Para acceder a una configuración de recursos a través de una red de servicios, Account-B tendría que asociar la configuración de recursos a una red de servicios. Las redes de servicios se pueden compartir entre cuentas. Por lo tanto, Account-B puede compartir su red de servicios (a la que está asociada la configuración de recursos) Account-C, haciendo que su recurso sea accesible desde allí Account-C.

Para evitar este uso compartido transitivo, se puede especificar que la configuración de recursos no se pueda agregar a las redes de servicios que se puedan compartir entre cuentas. Si lo especificas, Account-B no podrás agregar tu configuración de recursos a las redes de servicio que se compartan o se puedan compartir con otra cuenta en el futuro.

Tipos de redes de servicio

Cuando compartes una configuración de recursos con otra cuenta, por ejemplo Account-B, a través de AWS RAM, Account-B puedes acceder al recurso de una de estas cuatro maneras:

  • Utilizar un punto final de recursos AWS PrivateLink basado en él (para configuraciones de recursos individuales, de grupo y de ARN).

  • Utilizar un punto final de túnel AWS PrivateLink basado en un túnel (para configuraciones de recursos de CIDR).

  • Usar un punto final de red de servicio AWS PrivateLink basado.

  • Uso de una asociación de VPC de red de servicio.

Cuando se utiliza una asociación de red y servicio, a cada recurso se le asigna una IP por subred desde la 129.224.0. 0/17 bloque, que es propio y no se puede enrutar. AWS Esto se suma a la lista de prefijos administrados que VPC Lattice usa para enrutar el tráfico a los servicios a través de la red de VPC Lattice. Ambas IP se actualizan en la tabla de enrutamiento de la VPC.

Para un punto final de red de servicio y una asociación de VPC de red de servicio, la configuración de recursos tendría que estar asociada a una red de servicio en. Account-B Las redes de servicios se pueden compartir entre cuentas. Por lo tanto, Account-B puede compartir su red de servicios (que contiene la configuración de recursos) con ella Account-C, haciendo que su recurso sea accesible desde Account-C allí. Para evitar este uso compartido transitivo, puedes impedir que tu configuración de recursos se añada a las redes de servicios que se pueden compartir entre cuentas. Si no lo permites, Account-B no podrás agregar tu configuración de recursos a una red de servicios que esté compartida o que pueda compartirse con otra cuenta.

Compartir configuraciones de recursos mediante AWS RAM

Las configuraciones de recursos se integran con AWS Resource Access Manager. También se puede compartir la configuración con otra cuenta mediante AWS RAM. Cuando compartes una configuración de recursos con una AWS cuenta, los clientes de esa cuenta pueden acceder de forma privada al recurso. Puede compartir una configuración de recursos, con un recurso compartido en AWS RAM.

Use la AWS RAM consola para ver los recursos compartidos a los que se le ha agregado, los recursos compartidos a los que puede acceder y las AWS cuentas que han compartido recursos con usted. Para obtener más información, consulte Resources shared with you en la Guía del usuario de AWS RAM .

Para acceder a un recurso desde otra VPC en la misma cuenta que la configuración de recursos, no es necesario compartir la configuración de recursos a través AWS RAM de ella.

Supervisión

Se pueden habilitar los registros de supervisión en la configuración de sus recursos. Se puede elegir un destino al que enviar los registros.