Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Restriction de l’accès avec les origines de VPC
Vous pouvez l'utiliser CloudFront pour diffuser du contenu à partir d'applications hébergées dans les sous-réseaux privés de votre cloud privé virtuel (VPC). Vous pouvez utiliser des Application Load Balancers (ALB), des Network Load Balancers (NLB) et des instances EC2 dans des sous-réseaux privés en tant qu’origines VPC.
Voici certaines raisons pour lesquelles vous pourriez choisir d’utiliser des origines VPC :
-
Sécurité — VPC Origins est conçu pour améliorer la sécurité de votre application en plaçant vos équilibreurs de charge et vos instances EC2 dans des sous-réseaux privés, constituant ainsi CloudFront un point d'entrée unique. Les demandes des utilisateurs sont CloudFront transmises depuis l'origine du VPC via une connexion privée et sécurisée, ce qui renforce la sécurité de vos applications.
-
Gestion : les origines des VPC réduisent la charge opérationnelle requise pour une connectivité sécurisée entre CloudFront et les origines. Vous pouvez déplacer vos origines vers des sous-réseaux privés sans accès public, sans avoir à implémenter de listes de contrôle d’accès (ACL) ou d’autres mécanismes pour restreindre l’accès à vos origines. Ainsi, vous n'avez pas à investir dans des travaux de développement indifférenciés pour sécuriser vos applications Web. CloudFront
-
Évolutivité et performances : VPC Origins vous aide à sécuriser vos applications Web, ce qui vous permet de vous concentrer sur le développement de vos applications métier critiques tout en améliorant la sécurité et en maintenant des performances élevées et une évolutivité mondiale avec. CloudFront VPC Origins rationalise la gestion de la sécurité et réduit la complexité opérationnelle afin que vous puissiez l'utiliser CloudFront comme point d'entrée unique pour vos applications.
Astuce
CloudFront prend en charge le partage des origines des VPC entre eux Comptes AWS, qu'ils fassent partie de votre organisation ou non. Vous pouvez partager les origines du VPC depuis la CloudFront console ou utiliser AWS Resource Access Manager (AWS RAM). Pour de plus amples informations, veuillez consulter Utilisation de ressources partagées dans CloudFront.
Conditions préalables
Avant de créer une origine VPC pour votre CloudFront distribution, vous devez effectuer les opérations suivantes :
VPC Configuration
Créez un cloud privé virtuel (VPC) sur Amazon VPC dans l'un des environnements pris en charge pour Régions AWS les origines VPC. Pour en savoir plus sur la création d’un VPC, consultez Créer un VPC et d’autres ressources VPC dans le Guide de l’utilisateur Amazon VPC. Pour obtenir une liste des régions prises en charge, consultez Pris en charge Régions AWS pour les origines du VPC.
Votre VPC doit inclure les éléments suivants :
-
Passerelle Internet : vous devez ajouter une passerelle Internet au VPC qui contient vos ressources d’origine VPC. La passerelle Internet est nécessaire pour indiquer que le VPC peut recevoir du trafic provenant d’Internet. La passerelle Internet n’est pas utilisée pour acheminer le trafic vers les origines du sous-réseau, et il n’est pas nécessaire de mettre à jour les politiques de routage.
-
Sous-réseau privé avec au moins une adresse IPv4 disponible : CloudFront acheminez vers votre sous-réseau à l'aide d'une interface réseau élastique (ENI) gérée par des services qui est CloudFront créée après avoir défini votre ressource d'origine VPC avec. CloudFront Au moins une adresse IPv4 libre doit être présente dans votre sous-réseau privé afin que CloudFront puisse créer l’ENI. Vous pouvez utiliser une adresse IPv4 privée, sans aucun frais supplémentaire.
Ressources sur l'origine
Dans le sous-réseau privé, déployez un Application Load Balancer, un Network Load Balancer ou une instance EC2 qui servira d’origine. La ressource que vous lancez doit être entièrement déployée et présenter l’état Actif avant de pouvoir être utilisée comme origine VPC.
Restrictions d'origine :
-
Les équilibreurs de charge Gateway ne peuvent pas être ajoutés en tant qu'origines
-
Les équilibreurs de charge réseau dotés d'écouteurs TLS ne peuvent pas être ajoutés en tant qu'origines
-
Pour être utilisé comme origine VPC, un Network Load Balancer doit être associé à un groupe de sécurité
Configuration du groupe de sécurité
Un groupe de sécurité doit être associé à vos ressources d'origine VPC (Application Load Balancer, Network Load Balancer ou instance EC2). Lorsque vous créez une origine VPC, crée CloudFront automatiquement un groupe de sécurité géré par les services avec le modèle de dénomination. CloudFront-VPCOrigins-Service-SG Ce groupe de sécurité est entièrement géré par AWS et ne doit pas être modifié.
Pour autoriser le trafic en provenance de votre VPC CloudFront à atteindre l'origine, mettez à jour le groupe de sécurité associé à votre ressource d'origine (instance ALB, NLB ou EC2) afin d'autoriser le trafic entrant à l'aide de l'une des méthodes suivantes :
-
Option 1 : Autoriser le trafic provenant de la liste de préfixes CloudFront gérée. Pour de plus amples informations, veuillez consulter Utiliser la liste de préfixes CloudFront gérée. Cela peut également être fait avant la création de l'origine du VPC.
-
Option 2 : Autoriser le trafic provenant du groupe de sécurité CloudFront géré par les services ()
CloudFront-VPCOrigins-Service-SG. Cela ne peut être fait qu'après la création de l'origine du VPC et de la création du groupe de sécurité géré par les services. Cette configuration est d'autant plus restrictive qu'elle limite le trafic uniquement à vos CloudFront distributions.
Important
Ne créez pas votre propre groupe de sécurité dont le nom commence parCloudFront-VPCOrigins-Service-SG. Il s'agit d'un modèle de dénomination AWS réservé aux groupes de sécurité gérés par les services. Pour plus d’informations, consultez Création d’un groupe de sécurité.
Restrictions relatives au protocole et aux fonctionnalités
Les origines des VPC ne prennent pas en charge les éléments suivants :
-
Trafic gRPC
-
Déclencheurs de demande d'origine et de réponse d'origine avec Lambda @Edge
-
Listes de contrôle d'accès réseau (NACL) : les règles NACL entrantes ne sont pas évaluées pour le trafic en provenance CloudFront de votre VPC. Cependant, les règles NACL sortantes sont évaluées sur le chemin de retour et doivent autoriser le trafic sur des ports TCP éphémères (1024—65535) vers ou vers les plages IP orientées vers l'origine.
0.0.0.0/0CloudFront
Création d’une origine VPC (nouvelle distribution)
La procédure suivante vous montre comment créer une origine VPC pour votre nouvelle CloudFront distribution dans la CloudFront console. Vous pouvez également utiliser les opérations de l'CreateDistributionAPI CreateVpcOrigin et avec le AWS CLI ou un AWS SDK.
Pour créer une origine VPC pour une nouvelle distribution CloudFront
Ouvrez la CloudFront console à l'adressehttps://console.aws.amazon.com/cloudfront/v4/home
. -
Choisissez les Origines du VPC, puis Créer une origine du VPC.
-
Renseignez les champs obligatoires. Pour ARN d’origine, sélectionnez l’ARN de votre Application Load Balancer, un Network Load Balancer ou une instance EC2. Si l’ARN n’apparaît pas, copiez l’ARN de votre ressource et collez-le ici.
-
Choisissez Créer une origine du VPC.
-
Attendez que l’état de l’origine VPC passe à Déployé. Ce processus peut prendre jusqu’à 15 minutes.
-
Choisissez Distributions, puis Créer une distribution.
-
Pour Domaine de l’origine, sélectionnez la ressource de l’origine VPC dans la liste déroulante.
Si votre origine VPC est une instance EC2, copiez et collez le Nom DNS IP privé de l’instance dans le champ Domaine de l’origine.
-
Terminez la création de votre distribution. Pour de plus amples informations, veuillez consulter Création d'une CloudFront distribution dans la console.
Création d’une origine VPC (distribution existante)
La procédure suivante vous montre comment créer une origine VPC pour votre CloudFront distribution existante dans la CloudFront console, afin de garantir la disponibilité continue de vos applications. Vous pouvez également utiliser les opérations de l'UpdateDistributionWithStagingConfigAPI CreateVpcOrigin et avec le AWS CLI ou un AWS SDK.
Vous pouvez éventuellement choisir d’ajouter l’origine VPC à votre distribution existante sans créer de distribution intermédiaire.
Pour créer une origine VPC pour votre distribution existante CloudFront
Ouvrez la CloudFront console à l'adressehttps://console.aws.amazon.com/cloudfront/v4/home
. -
Choisissez les Origines du VPC, puis Créer une origine du VPC.
-
Renseignez les champs obligatoires. Pour ARN d’origine, sélectionnez l’ARN de votre Application Load Balancer, un Network Load Balancer ou une instance EC2. Si l’ARN n’apparaît pas, copiez l’ARN de votre ressource et collez-le ici.
-
Choisissez Créer une origine du VPC.
-
Attendez que l’état de l’origine VPC passe à Déployé. Ce processus peut prendre jusqu’à 15 minutes.
-
Dans le volet de navigation, sélectionnez Distributions.
-
Choisissez l’ID de votre distribution.
-
Dans l’onglet Questions d’ordre général, sous Déploiement continu, choisissez Créer une distribution intermédiaire. Pour de plus amples informations, veuillez consulter Utilisez le déploiement CloudFront continu pour tester en toute sécurité les modifications de configuration du CDN.
-
Suivez les étapes de l’assistant indiquées dans Créer une distribution intermédiaire pour créer une distribution intermédiaire. Effectuez les étapes suivantes :
-
Pour Origines, choisissez Créer une origine.
-
Pour Domaine de l’origine, sélectionnez la ressource de votre origine VPC dans le menu déroulant.
Si votre origine VPC est une instance EC2, copiez et collez le Nom DNS IP privé de l’instance dans le champ Domaine de l’origine.
-
Choisissez Create origin (Créer une origine).
-
-
Dans votre distribution intermédiaire, testez l’origine VPC.
-
Faites passer la configuration de distribution intermédiaire à votre distribution principale. Pour de plus amples informations, veuillez consulter Promouvoir la configuration d’une distribution intermédiaire.
-
Supprimez l’accès public à votre origine VPC en rendant le sous-réseau privé. Après cela, l'origine du VPC ne sera pas détectable sur Internet, mais CloudFront vous pourrez toujours y accéder de manière privée. Pour plus d’informations, consultez Associer ou dissocier un sous-réseau à une table de routage dans le Guide de l’utilisateur Amazon VPC.
Mise à jour d’une origine VPC
La procédure suivante vous montre comment mettre à jour l'origine d'un VPC pour votre CloudFront distribution dans la CloudFront console. Vous pouvez également utiliser les opérations de l'UpdateVpcOriginAPI UpdateDistribution et avec le AWS CLI ou un AWS SDK.
Pour mettre à jour une origine VPC existante pour votre distribution CloudFront
Ouvrez la CloudFront console à l'adressehttps://console.aws.amazon.com/cloudfront/v4/home
. -
Dans le volet de navigation, sélectionnez Distributions.
-
Choisissez l’ID de votre distribution.
-
Choisissez l’onglet Comportements.
-
Assurez-vous que l’origine VPC n’est pas l’origine par défaut de votre comportement de cache.
-
Choisissez l’onglet Origines.
-
Sélectionnez l’origine VPC que vous souhaitez mettre à jour et choisissez Supprimer. Cette opération dissocie l’origine VPC de votre distribution. Répétez les étapes 2 à 7 pour dissocier l’origine VPC de toute autre distribution.
-
Choisissez Origines du VPC.
-
Sélectionnez l’origine VPC et choisissez Modifier.
-
Effectuez vos mises à jour et choisissez Mettre à jour l’origine du VPC.
-
Attendez que l’état de l’origine VPC passe à Déployé. Ce processus peut prendre jusqu’à 15 minutes.
-
Dans le volet de navigation, sélectionnez Distributions.
-
Choisissez l’ID de votre distribution.
-
Choisissez l’onglet Origines.
-
Choisissez Create origin (Créer une origine).
-
Pour Domaine de l’origine, sélectionnez la ressource de votre origine VPC dans le menu déroulant.
Si votre origine VPC est une instance EC2, copiez et collez le Nom DNS IP privé de l’instance dans le champ Domaine de l’origine.
-
Choisissez Create origin (Créer une origine). Cette opération associe à nouveau l’origine VPC à votre distribution. Répétez les étapes 12 à 17 pour associer l’origine VPC mise à jour à toute autre distribution.
Pris en charge Régions AWS pour les origines du VPC
Les origines des VPC sont actuellement prises en charge dans la publicité Régions AWS suivante. Les exceptions de zone de disponibilité (AZ) sont notées.
| Nom de la région | Région |
|---|---|
| USA Est (Ohio) | us-east-2 |
| USA Est (Virginie du Nord) | us-east-1 (except AZ
use1-az3) |
| USA Ouest (Californie du Nord) | us-west-1 (except AZ
usw1-az2) |
| USA Ouest (Oregon) | us-west-2 |
| Afrique (Le Cap) | af-south-1 |
| Asie-Pacifique (Hong Kong) | ap-east-1 |
| Asie-Pacifique (Mumbai) | ap-south-1 |
| Asie-Pacifique (Hyderabad) | ap-south-2 |
| Asie-Pacifique (Jakarta) | ap-southeast-3 |
| Asie-Pacifique (Melbourne) | ap-southeast-4 |
| Asie-Pacifique (Osaka) | ap-northeast-3 |
| Asie-Pacifique (Singapour) | ap-southeast-1 |
| Asie-Pacifique (Sydney) | ap-southeast-2 |
| Asia Pacific (Tokyo) | ap-northeast-1 (except AZ
apne1-az3) |
| Asie-Pacifique (Séoul) | ap-northeast-2 |
| Asie-Pacifique (Thaïlande) | ap-southeast-7 |
| Asie-Pacifique (Malaisie) | ap-southeast-5 |
| Asie-Pacifique (Nouvelle Zélande) | ap-southeast-6 |
| Asie-Pacifique (Taipei) | ap-east-2 |
| Canada (Centre) | ca-central-1 (except AZ
cac1-az3) |
| Canada-Ouest (Calgary) | ca-west-1 |
| Europe (Francfort) | eu-central-1 |
| Europe (Irlande) | eu-west-1 |
| Europe (Londres) | eu-west-2 |
| Europe (Milan) | eu-south-1 |
| Europe (Paris) | eu-west-3 |
| Europe (Espagne) | eu-south-2 |
| Europe (Stockholm) | eu-north-1 |
| Europe (Zurich) | eu-central-2 |
| Israël (Tel Aviv) | il-central-1 |
| Middle East (Bahrain) | me-south-1 |
| Moyen-Orient (EAU) | me-central-1 |
| Amérique du Sud (São Paulo) | sa-east-1 |
| Mexique (Centre) | mx-central-1 |