Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Autorisation Envoy Proxy
Important
Avis de fin de support : le 30 septembre 2026, AWS le support pour AWS App Mesh. Après le 30 septembre 2026, vous ne pourrez plus accéder à la AWS App Mesh console ni aux AWS App Mesh ressources. Pour plus d'informations, consultez ce billet de blog Migration depuis Amazon ECS Service Connect AWS App Mesh
L'autorisation du proxy autorise le proxy Envoy exécuté dans le cadre d'une tâche Amazon ECS, dans un pod Kubernetes s'exécutant sur Amazon EKS ou s'exécutant sur une instance Amazon EC2 à lire la configuration d'un ou de plusieurs points de terminaison de maillage depuis le service de gestion App Mesh Envoy. Pour les comptes clients dont Envoys était déjà connecté à leur point de terminaison App Mesh avant 04/26 /2021, une autorisation proxy est requise pour les nœuds virtuels qui utilisent le protocole TLS (Transport Layer Security) et pour les passerelles virtuelles (avec ou sans TLS). Pour les comptes clients qui souhaitent connecter Envoys à leur point de terminaison App Mesh après 04/26 /2021, une autorisation proxy est requise pour toutes les fonctionnalités d'App Mesh. Il est recommandé à tous les comptes clients d'activer l'autorisation proxy pour tous les nœuds virtuels, même s'ils n'utilisent pas le protocole TLS, afin de bénéficier d'une expérience sécurisée et cohérente en utilisant IAM pour l'autorisation de ressources spécifiques. L'autorisation du proxy nécessite que l'appmesh:StreamAggregatedResourcesautorisation soit spécifiée dans une politique IAM. La politique doit être associée à un rôle IAM, et ce rôle IAM doit être attaché à la ressource de calcul sur laquelle vous hébergez le proxy.
Créer une politique IAM
Si vous souhaitez que toutes les extrémités de maillage d'un maillage de service puissent lire la configuration de toutes les extrémités de maillage, passez à. Créez un rôle IAM Si vous souhaitez limiter les points de terminaison de maillage à partir desquels la configuration peut être lue par des points de terminaison de maillage individuels, vous devez créer une ou plusieurs politiques IAM. Il est recommandé de limiter les points de terminaison du maillage à partir desquels la configuration peut être lue au seul proxy Envoy s'exécutant sur des ressources de calcul spécifiques. Créez une politique IAM et ajoutez l'appmesh:StreamAggregatedResourcesautorisation à la politique. L'exemple de politique suivant permet de configurer les nœuds virtuels nommés serviceBv1 et serviceBv2 à lire dans un maillage de services. La configuration ne peut être lue pour aucun autre nœud virtuel défini dans le maillage de services. Pour plus d'informations sur la création ou la modification d'une politique IAM, consultez Création de politiques IAM et Modification de politiques IAM.
Vous pouvez créer plusieurs politiques, chaque politique limitant l'accès à différents points de terminaison du maillage.
Créez un rôle IAM
Si vous souhaitez que tous les points de terminaison d'un maillage de service puissent lire la configuration de tous les points de terminaison de maillage, il vous suffit de créer un rôle IAM. Si vous souhaitez limiter les points de terminaison de maillage à partir desquels la configuration peut être lue par des points de terminaison de maillage individuels, vous devez créer un rôle pour chaque politique que vous avez créée à l'étape précédente. Complétez les instructions relatives à la ressource de calcul sur laquelle le proxy s'exécute.
-
Amazon EKS : si vous souhaitez utiliser un rôle unique, vous pouvez utiliser le rôle existant qui a été créé et attribué aux nœuds de travail lorsque vous avez créé votre cluster. Pour utiliser plusieurs rôles, votre cluster doit répondre aux exigences définies dans Activation des rôles IAM pour les comptes de service de votre cluster. Créez les rôles IAM et associez-les aux comptes de service Kubernetes. Pour plus d'informations, consultez Création d'un rôle et d'une politique IAM pour votre compte de service et Spécification d'un rôle IAM pour votre compte de service.
-
Amazon ECS : sélectionnez un AWS service, sélectionnez Elastic Container Service, puis sélectionnez le cas d'utilisation d'Elastic Container Service Task lors de la création de votre rôle IAM.
-
Amazon EC2 : sélectionnez le AWS service, sélectionnez EC2, puis sélectionnez le cas d'utilisation EC2 lors de la création de votre rôle IAM. Cela s'applique que vous hébergiez le proxy directement sur une instance Amazon EC2 ou sur Kubernetes s'exécutant sur une instance.
Pour plus d'informations sur la création d'un rôle IAM, consultez la section Création d'un rôle pour un AWS service.
Joindre une politique IAM
Si vous souhaitez que tous les points de terminaison de maillage d'un maillage de service puissent lire la configuration de tous les points de terminaison de maillage, associez la politique IAM AWSAppMeshEnvoyAccess gérée au rôle IAM que vous avez créé à l'étape précédente. Si vous souhaitez limiter les points de terminaison de maillage à partir desquels la configuration peut être lue par des points de terminaison de maillage individuels, associez chaque politique que vous avez créée à chaque rôle que vous avez créé. Pour plus d'informations sur l'attachement d'une politique IAM personnalisée ou gérée à un rôle IAM, consultez la section Ajout d'autorisations d'identité IAM.
Associer un rôle IAM
Associez chaque rôle IAM à la ressource de calcul appropriée :
-
Amazon EKS : si vous avez associé la politique au rôle associé à vos nœuds de travail, vous pouvez ignorer cette étape. Si vous avez créé des rôles distincts, attribuez chaque rôle à un compte de service Kubernetes distinct et attribuez chaque compte de service à une spécification de déploiement de pod Kubernetes individuelle qui inclut le proxy Envoy. Pour plus d'informations, consultez la section Définition d'un rôle IAM pour votre compte de service dans le guide de l'utilisateur Amazon EKS et la section Configuration des comptes de service pour les pods
dans la documentation Kubernetes. -
Amazon ECS : associez un rôle de tâche Amazon ECS à la définition de tâche qui inclut le proxy Envoy. La tâche peut être déployée avec le type de lancement EC2 ou Fargate. Pour plus d'informations sur la façon de créer un rôle de tâche Amazon ECS et de l'associer à une tâche, consultez Spécifier un rôle IAM pour vos tâches.
-
Amazon EC2 : le rôle IAM doit être associé à l'instance Amazon EC2 qui héberge le proxy Envoy. Pour plus d'informations sur la façon d'associer un rôle à une instance Amazon EC2, consultez J'ai créé un rôle IAM et je souhaite maintenant l'attribuer à une instance EC2.
Confirmer l'autorisation
Vérifiez que l'appmesh:StreamAggregatedResourcesautorisation est attribuée à la ressource de calcul sur laquelle vous hébergez le proxy en sélectionnant l'un des noms des services de calcul.