View a markdown version of this page

Intégrations pour votre équilibreur de charge d'application - Elastic Load Balancing

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Intégrations pour votre équilibreur de charge d'application

Vous pouvez optimiser l'architecture de votre application Load Balancer en l'intégrant à plusieurs autres AWS services afin d'améliorer les performances, la sécurité et la disponibilité de votre application.

Contrôleur de restauration des applications Amazon (ARC)

Amazon Application Recovery Controller (ARC) vous aide à transférer le trafic de votre équilibreur de charge d'une zone de disponibilité altérée vers une zone de disponibilité saine dans la même région. L'utilisation du décalage zonal permet de réduire la durée et la gravité des pannes de courant, des problèmes matériels ou logiciels dans une zone de disponibilité qui peuvent affecter vos applications.

Pour de plus amples informations, veuillez consulter Déplacement zonal pour votre équilibreur de charge d'application.

Amazon CloudFront + AWS WAF

Amazon CloudFront est un service Web qui permet d'améliorer les performances, la disponibilité et la sécurité des applications que vous utilisez AWS. CloudFront agit comme un point d'entrée unique et distribué pour vos applications Web qui utilisent des équilibreurs de charge d'applications. Il étend la portée de votre équilibreur de charge d'applications à l'échelle mondiale, lui permettant de servir efficacement les utilisateurs depuis des sites périphériques proches, d'optimiser la diffusion du contenu et de réduire la latence pour les utilisateurs du monde entier. La mise en cache automatique du contenu à ces emplacements périphériques réduit considérablement la charge sur votre équilibreur de charge d'application, améliorant ainsi ses performances et son évolutivité.

L'intégration en un clic disponible dans la console Elastic Load Balancing crée une CloudFront distribution avec les protections AWS WAF de sécurité recommandées et l'associe à votre Application Load Balancer. Les AWS WAF protections bloquent les exploits Web courants avant d'atteindre votre équilibreur de charge. Vous pouvez accéder à la CloudFront distribution et au tableau de bord de sécurité correspondant depuis l'onglet Intégrations de l'équilibreur de charge dans la console. Pour plus d'informations, consultez Gérer les protections AWS WAF de sécurité dans le tableau de bord de CloudFront sécurité du Guide du CloudFront développeur Amazon et Présentation de CloudFront Security Dashboard, un CDN unifié et une expérience de sécurité sur aws.amazon. com/blogs.

À titre de meilleure pratique en matière de sécurité, configurez les groupes de sécurité de votre équilibreur de charge d'applications connecté à Internet pour autoriser le trafic entrant uniquement à partir de la liste de préfixes AWS-managed pour CloudFront, et supprimez toutes les autres règles entrantes. Pour plus d'informations, consultez Utiliser la liste des préfixes CloudFront gérés, Configurer CloudFront pour ajouter un en-tête HTTP personnalisé aux demandes et Configurer un équilibreur de charge d'application pour ne transférer que les demandes contenant un en-tête spécifique dans l'Amazon CloudFront Developer Guide >.

Note

CloudFront ne prend en charge les certificats ACM que dans la région US-east-1 de l'est des États-Unis (Virginie du Nord). Si votre équilibreur de charge d'application possède un écouteur HTTPS configuré avec un certificat ACM dans une région autre que us-east-1, vous devrez soit modifier la connexion CloudFront d'origine de HTTPS à HTTP, soit fournir un certificat ACM dans la région USA Est (Virginie du Nord) et le joindre à votre distribution. CloudFront

AWS Global Accelerator

Pour optimiser la disponibilité, les performances et la sécurité des applications, créez un accélérateur pour votre équilibreur de charge. L'accélérateur dirige le trafic sur le réseau AWS mondial vers des adresses IP statiques qui servent de points de terminaison fixes dans la région la plus proche du client. AWS Global Accelerator est protégé par Shield Standard, qui minimise les temps d'arrêt des applications et la latence dus aux attaques DDoS.

Pour plus d'informations, consultez la section Ajout d'un accélérateur lors de la création d'un équilibreur de charge dans le Guide du AWS Global Accelerator développeur.

AWS Config

Pour optimiser la surveillance et la conformité de votre équilibreur de charge, configurez-le. AWS Config AWS Config fournit une vue détaillée de la configuration des AWS ressources de votre AWS compte. Cela inclut la manière dont les ressources sont liées les unes aux autres et la manière dont elles ont été configurées dans le passé afin que vous puissiez voir comment les configurations et les relations évoluent au fil du temps. AWS Config rationalise les audits, la conformité et le dépannage.

Pour plus d’informations, consultez le Guide du développeur AWS Config.

AWS WAF

Vous pouvez l'utiliser AWS WAF avec votre équilibreur de charge d'application pour autoriser ou bloquer les demandes en fonction des règles d'une liste de contrôle d'accès Web (ACL Web).

Par défaut, si l'équilibreur de charge ne peut pas obtenir de réponse de AWS WAF, il renvoie une erreur HTTP 500 et ne transmet pas la demande. Si vous avez besoin que votre équilibreur de charge transmette les demandes aux cibles même s'il n'est pas en mesure de les contacter AWS WAF, vous pouvez activer l'option AWS WAF Fail Open.

Pre-defined ACL Web

Lorsque vous activez AWS WAF l'intégration, vous pouvez choisir de créer automatiquement une nouvelle ACL Web avec des règles prédéfinies. L'ACL Web prédéfinie comprend trois règles AWS gérées qui offrent des protections contre les menaces de sécurité les plus courantes.

  • AWSManagedRulesAmazonIpReputationList‐ Le groupe de règles de la liste de réputation IP Amazon bloque les adresses IP généralement associées à des robots ou à d'autres menaces. Pour plus d'informations, consultez le groupe de règles géré de la liste de réputation IP Amazon dans le Guide du AWS WAF développeur.

  • AWSManagedRulesCommonRuleSet‐ Le groupe de règles de base (CRS) fournit une protection contre l'exploitation d'un large éventail de vulnérabilités, y compris certaines des vulnérabilités à haut risque et courantes décrites dans les publications de l'OWASP telles que OWASP Top 10. Pour plus d'informations, consultez le groupe de règles géré Core Rules Set (CRS) dans le Guide du AWS WAF développeur.

  • AWSManagedRulesKnownBadInputsRuleSet‐ Le groupe de règles Known bad inputs bloque les modèles de demande dont on sait qu'ils ne sont pas valides et qui sont associés à l'exploitation ou à la découverte de vulnérabilités. Pour plus d'informations, consultez la section Groupe de règles de gestion des entrées erronées connues dans le Guide du AWS WAF développeur.

Pour plus d'informations, consultez la section Utilisation des ACL Web AWS WAF dans le Guide du AWS WAF développeur.

Note

Passez en revue le paramètre de comportement d'inspection HTTP/2 du trafic WAF qui contrôle le moment de AWS WAF l'inspection des corps de HTTP/2 demande pour votre équilibreur de charge d'application. Le calendrier d'inspection affecte à la fois la couverture de sécurité et la compatibilité avec les différents modèles de communication des applications. Pour configurer ce paramètre, accédez à la page Modifier les attributs du groupe cible de votre groupe cible et localisez la configuration du comportement d'inspection HTTP/2 du trafic WAF.