Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
API REST privées dans API Gateway
Une API privée est une API REST qui ne peut être appelée que d’un VPC Amazon. Vous pouvez accéder à votre API à l’aide d’un point de terminaison de VPC d’interface, qui est une interface réseau de point de terminaison que vous créez dans votre VPC. Les points de terminaison de l'interface sont AWS PrivateLink alimentés par une technologie qui vous permet d'accéder à des AWS services en toute confidentialité à l'aide d'adresses IP privées.
Vous pouvez également l'utiliser Direct Connect pour établir une connexion entre un réseau local et Amazon VPC, puis accéder à votre API privée via cette connexion. Dans tous les cas, le trafic à destination de votre API privée utilise des connexions sécurisées et est isolé de l’Internet public. Le trafic ne quitte pas le réseau Amazon.
Bonnes pratiques relatives aux API privées
Nous vous recommandons d’utiliser les bonnes pratiques ci-dessous lorsque vous créez votre API privée :
-
Utilisez un point de terminaison de VPC unique pour accéder à plusieurs API privées. Cela permet de réduire le nombre de points de terminaison de VPC dont vous pourriez avoir besoin.
-
Associez votre point de terminaison de VPC à votre API. Cela permet de créer un enregistrement DNS d’alias Route 53 et de simplifier l’invocation de votre API privée.
-
Activez le DNS privé pour votre VPC. Lorsque vous activez le DNS privé pour votre VPC, vous pouvez invoquer votre API au sein d’un VPC sans transmettre l’en-tête
Hostoux-apigw-api-id.Si vous activez le DNS privé, vous ne pouvez pas accéder au point de terminaison par défaut pour les API publiques. Pour accéder au point de terminaison par défaut pour les API publiques, vous pouvez désactiver le DNS privé, créer une zone hébergée privée pour chaque API privée de votre VPC, puis configurer les enregistrements requis dans Route 53. Cela permet de résoudre votre API privée et de continuer à invoquer le point de terminaison public par défaut de votre VPC. Pour plus d’informations, consultez Création d’une zone hébergée privée.
-
Restreignez l’accès de votre API privée à des VPC ou points de terminaison de VPC spécifiques. Ajoutez la condition
aws:SourceVpcouaws:SourceVpceà la politique de ressources de votre API pour restreindre l’accès. -
Pour sécuriser au maximum le périmètre de données, vous pouvez créer une politique de point de terminaison de VPC. Cela permet de contrôler l’accès aux points de terminaison de VPC qui peuvent invoquer votre API privée.
Considérations relatives aux API privées
Les considérations suivantes peuvent avoir un impact sur votre utilisation des API privées :
-
Seules les API REST sont prises en charge.
Vous ne pouvez pas convertir une API privée en une API optimisée pour la périphérie.
-
Les API privées prennent uniquement en charge le protocole TLS 1.2. Les versions antérieures de TLS ne sont pas prises en charge.
-
Si vous faites une demande en utilisant le HTTP/2 protocole, la demande est forcée pour utiliser HTTP/1.1 le protocole.
-
Vous ne pouvez pas définir de type d’adresse IP pour les API privées afin d’autoriser uniquement les adresses IPv4 à invoquer votre API privée. Seule l’option Double pile est prise en charge. Pour de plus amples informations, veuillez consulter Types d’adresses IP pour les API REST dans API Gateway.
-
Pour envoyer du trafic à l’aide de votre API privée, vous pouvez utiliser tous les types d’adresses IP pris en charge par Amazon VPC. Vous pouvez envoyer du trafic à double pile et IPv6 en configurant les paramètres de votre point de terminaison de VPC. Vous ne pouvez pas le modifier à l’aide d’API Gateway. Pour plus d’informations, consultez Ajout de la prise en charge d’IPv6 pour votre VPC.
-
Les points de terminaison d’un VPC pour les API privées sont soumis aux mêmes limitations que les autres points de terminaison d’un VPC d’interface. Pour plus d'informations, voir Accéder à un AWS service à l'aide d'un point de terminaison VPC d'interface dans le AWS PrivateLink Guide. Pour en savoir plus sur l’utilisation d’API Gateway avec des VPC et des sous-réseaux partagés, consultez Sous-réseaux partagés dans le Guide AWS PrivateLink .
Prochaines étapes pour les API privées
Pour découvrir comment créer une API privée et associer un point de terminaison de VPC, consultez Création d’une API privée. Pour suivre un didacticiel dans lequel vous créez des dépendances CloudFormation et une API privée dans le Console de gestion AWS, consultezDidacticiel : création d’une API REST privée.