Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Tutoriel : Configuration de l'accès au réseau privé à l'aide d'un AWS Client VPN
Ce didacticiel explique les étapes à suivre pour créer un tunnel VPN entre votre ordinateur et le serveur Web Apache Airflow pour votre environnement Amazon Managed Workflows pour Apache Airflow. Pour vous connecter à Internet via un tunnel VPN, vous devez d'abord créer un AWS Client VPN point de terminaison. Une fois configuré, un point de terminaison VPN client agit comme un serveur VPN permettant une connexion sécurisée entre votre ordinateur et les ressources de votre VPC. Vous vous connecterez ensuite au VPN client depuis votre ordinateur à l'aide du AWS Client VPN for Desktop
Note
Ce didacticiel s'applique au mode d'accès au réseau privé. Si vous avez choisi Accès au réseau public et privé, vous n'avez pas besoin de VPN pour accéder à l'interface utilisateur d'Apache Airflow car elle est accessible via Internet.
Sections
(Facultatif) Première étape : Identifiez votre VPC, vos règles CIDR et la sécurité de votre VPC
Troisième étape : enregistrez le CloudFormation modèle localement
Étape 6 : ajouter une règle d'autorisation d'entrée à votre VPN client
Étape 7 : Téléchargez le fichier de configuration du point de terminaison du VPN client
réseau privé
Ce didacticiel part du principe que vous avez choisi le mode d'accès au réseau privé pour votre serveur Web Apache Airflow.
Le mode d'accès au réseau privé limite l'accès à l'interface utilisateur d'Apache Airflow aux utilisateurs de votre Amazon VPC qui ont obtenu l'accès à la politique IAM de votre environnement.
Lorsque vous créez un environnement avec un accès réseau privé, vous devez regrouper toutes vos dépendances dans une archive en forme de roue Python (.whl), puis y faire référence .whl dans votrerequirements.txt. Pour obtenir des instructions sur l'empaquetage et l'installation de vos dépendances à l'aide de wheel, reportez-vous à la section Gestion des dépendances à l'aide de Python Wheel.
L'image suivante montre où se trouve l'option Réseau privé sur la console Amazon MWAA.
Cas d’utilisation
Vous pouvez utiliser ce didacticiel avant ou après avoir créé un environnement Amazon MWAA. Vous devez utiliser le même Amazon VPC, les mêmes groupes de sécurité VPC et les mêmes sous-réseaux privés que votre environnement. Si vous suivez ce didacticiel après avoir créé un environnement Amazon MWAA, une fois les étapes terminées, vous pouvez revenir à la console Amazon MWAA et modifier le mode d'accès de votre serveur Web Apache Airflow en mode Réseau privé.
Avant de commencer
-
Vérifiez les autorisations des utilisateurs. Assurez-vous que votre compte dans Gestion des identités et des accès AWS (IAM) dispose des autorisations suffisantes pour créer et gérer des ressources VPC.
-
Utilisez votre Amazon MWAA VPC. Ce didacticiel part du principe que vous associez le VPN client à un VPC existant. L'Amazon VPC doit se trouver dans le même environnement Région AWS qu'un environnement Amazon MWAA et disposer de deux sous-réseaux privés. Si vous n'avez pas créé d'Amazon VPC, utilisez le CloudFormation modèle dansTroisième option : créer un réseau Amazon VPC sans accès internet.
Objectifs
Dans le cadre de ce didacticiel, vous effectuerez les tâches suivantes :
-
Créez un AWS Client VPN point de terminaison à l'aide d'un CloudFormation modèle pour un Amazon VPC existant.
-
Générez des certificats et des clés de serveur et de client, puis chargez le certificat de serveur et la clé AWS Certificate Manager dans le même environnement Région AWS qu'un environnement Amazon MWAA.
-
Téléchargez et modifiez un fichier de configuration de point de terminaison VPN client pour votre VPN client, et utilisez ce fichier pour créer un profil VPN afin de vous connecter à l'aide du VPN client pour ordinateur de bureau.
(Facultatif) Première étape : Identifiez votre VPC, vos règles CIDR et la sécurité de votre VPC
La section suivante explique comment trouver les identifiants de votre Amazon VPC, de votre groupe de sécurité VPC et explique comment identifier les règles CIDR dont vous aurez besoin pour créer votre VPN client lors des étapes suivantes.
Identifiez vos règles CIDR
La section suivante explique comment identifier les règles CIDR dont vous aurez besoin pour créer votre VPN client.
Pour identifier le CIDR de votre VPN client
-
Ouvrez la page Vos Amazon VPC
sur la console Amazon VPC. -
Utilisez le sélecteur de région dans la barre de navigation pour choisir la même chose Région AWS qu'un environnement Amazon MWAA.
-
Choisissez votre Amazon VPC.
-
En supposant que les CIDR de vos sous-réseaux privés sont les suivants :
-
Sous-réseau privé 1 : 10.192.10.0
/24 -
Sous-réseau privé 2 : 10.192.11.0
/24
Si l'adresse CIDR de votre Amazon VPC est 10.192.0.0
/16, l'adresse CIDR IPv4 du client que vous spécifierez pour votre VPN client sera 172.16.0.0./22 -
-
Enregistrez cette valeur CIDR et la valeur de votre ID VPC pour les étapes suivantes.
Identifiez votre VPC et vos groupes de sécurité
La section suivante explique comment trouver l'ID de votre Amazon VPC et des groupes de sécurité dont vous aurez besoin pour créer votre VPN client.
Note
Il se peut que vous utilisiez plusieurs groupes de sécurité. Vous devrez spécifier tous les groupes de sécurité de votre VPC lors des étapes suivantes.
Pour identifier les groupes de sécurité
-
Ouvrez la page Groupes de sécurité
sur la console Amazon VPC. -
Utilisez le sélecteur de région dans la barre de navigation pour sélectionner. Région AWS
-
Recherchez l'Amazon VPC dans VPC ID et identifiez les groupes de sécurité associés au VPC.
-
Enregistrez l'ID de vos groupes de sécurité et de votre VPC pour les étapes suivantes.
Étape 2 : Création des certificats de serveur et de client
Un point de terminaison VPN Client prend en charge uniquement les tailles de clés RSA 1024-bits et 2048-bits. La section suivante explique comment utiliser OpenVPN easy-rsa pour générer les certificats et les clés du serveur et du client, puis télécharger les certificats vers ACM à l'aide du (). AWS Command Line Interface AWS CLI
Pour créer les certificats clients
-
Suivez ces étapes rapides pour créer et télécharger les certificats vers ACM via la section Authentification et autorisation intégrées AWS CLI au client : Authentification mutuelle.
-
Au cours de ces étapes, vous devez spécifier la même chose Région AWS qu'un environnement Amazon MWAA dans la AWS CLI commande lorsque vous chargez vos certificats de serveur et de client. Voici quelques exemples de la manière de spécifier la région dans ces commandes :
-
Exemple région pour le certificat de serveur
aws acm import-certificate --certificate fileb://server.crt --private-key fileb://server.key --certificate-chain fileb://ca.crt--region us-west-2 -
Exemple région pour le certificat client
aws acm import-certificate --certificate fileb://client1.domain.tld.crt --private-key fileb://client1.domain.tld.key --certificate-chain fileb://ca.crt--region us-west-2 -
Après ces étapes, enregistrez la valeur renvoyée dans la AWS CLI réponse pour les ARN du certificat de serveur et du certificat client. Vous allez spécifier ces ARN dans votre CloudFormation modèle pour créer le VPN client.
-
-
Au cours de ces étapes, un certificat client et une clé privée sont enregistrés sur votre ordinateur. Voici un exemple de l'endroit où trouver ces informations d'identification :
-
Exemple sur MacOS
Sur macOS, le contenu est enregistré dans
/Users/. Si vous listez tout le contenu (your-user/custom_folderls -a) de ce répertoire, vous obtenez quelque chose de similaire à ce qui suit :. .. ca.crt client1.domain.tld.crt client1.domain.tld.key server.crt server.key -
Après ces étapes, enregistrez le contenu ou notez l'emplacement du certificat client et de la clé privée
client1.domain.tld.key.client1.domain.tld.crtVous allez ajouter ces valeurs au fichier de configuration de votre VPN client.
-
Troisième étape : enregistrez le CloudFormation modèle localement
La section suivante contient le CloudFormation modèle permettant de créer le VPN client. Vous devez spécifier le même Amazon VPC, les mêmes groupes de sécurité VPC et les mêmes sous-réseaux privés que votre environnement Amazon MWAA.
-
Copiez le contenu du modèle suivant et enregistrez-le localement sous
mwaa_vpn_client.yaml. Vous pouvez également télécharger le modèle.Remplacez les valeurs suivantes :
-
YOUR_CLIENT_ROOT_CERTIFICATE_ARN— L'ARN de votre certificat client1.domain.tld au format.ClientRootCertificateChainArn -
YOUR_SERVER_CERTIFICATE_ARN— L'ARN de votre certificat de serveur au formatServerCertificateArn. -
La règle CIDR IPv4 du client dans.
ClientCidrBlockUne règle CIDR de172.16.0.0/22est fournie. Cette plage ne doit pas chevaucher votre CIDR Amazon VPC. -
Votre identifiant Amazon VPC au format.
VpcIdUn VPC devpc-010101010101est fourni. -
Les identifiants de votre groupe de sécurité VPC sont au format.
SecurityGroupIdsUn groupe de sécurité desg-0101010101est fourni.
AWSTemplateFormatVersion: 2010-09-09 Description: This template deploys a VPN Client Endpoint. Resources: ClientVpnEndpoint: Type: 'AWS::EC2::ClientVpnEndpoint' Properties: AuthenticationOptions: - Type: "certificate-authentication" MutualAuthentication: ClientRootCertificateChainArn: "YOUR_CLIENT_ROOT_CERTIFICATE_ARN" ClientCidrBlock: 172.16.0.0/22 ClientConnectOptions: Enabled: false ConnectionLogOptions: Enabled: false Description: "MWAA Client VPN" DnsServers: [] SecurityGroupIds: - sg-0101010101 SelfServicePortal: '' ServerCertificateArn: "YOUR_SERVER_CERTIFICATE_ARN" SplitTunnel: true TagSpecifications: - ResourceType: "client-vpn-endpoint" Tags: - Key: Name Value: MWAA-Client-VPN TransportProtocol: udp VpcId: vpc-010101010101 VpnPort: 443 -
Note
Si vous utilisez plusieurs groupes de sécurité pour votre environnement, vous pouvez spécifier plusieurs groupes de sécurité au format suivant :
SecurityGroupIds: - sg-0112233445566778b - sg-0223344556677889f
Quatrième étape : créer le VPN client CloudFormation pile
Pour créer le AWS Client VPN
-
Ouvrez la console AWS CloudFormation
. -
Choisissez Le modèle est prêt, puis Téléchargez un fichier modèle.
-
Choisissez Choisir un fichier, puis sélectionnez votre
mwaa_vpn_client.yamlfichier. -
Appuyez sur Suivant, Suivant.
-
Sélectionnez l'accusé de réception, puis choisissez Créer une pile.
Étape 5 : associez des sous-réseaux à votre VPN client
Pour associer des sous-réseaux privés au AWS Client VPN
-
Ouvrez la console VPC Amazon
. -
Choisissez la page Points de terminaison du VPN client.
-
Sélectionnez votre VPN client, puis choisissez l'onglet Associations, Associer.
-
Choisissez ce qui suit dans la liste déroulante :
-
Votre Amazon VPC dans VPC.
-
L'un de vos sous-réseaux privés dans Choisissez un sous-réseau à associer.
-
-
Choisissez Associer.
Note
L'association du VPC et du sous-réseau au VPN client prend plusieurs minutes.
Étape 6 : ajouter une règle d'autorisation d'entrée à votre VPN client
Vous devez ajouter une règle d'entrée d'autorisation à l'aide de la règle CIDR de votre VPC à votre VPN client. Si vous souhaitez autoriser des utilisateurs ou des groupes spécifiques à partir de votre groupe Active Directory ou de votre fournisseur SAML-based d'identité (IdP), reportez-vous aux règles https://docs.aws.amazon.com/vpn/latest/clientvpn-admin/cvpn-working-rules.html d'autorisation du guide Client VPN.
Pour ajouter le CIDR au AWS Client VPN
-
Ouvrez la console VPC Amazon
. -
Choisissez la page Points de terminaison du VPN client.
-
Sélectionnez votre VPN client, puis choisissez l'onglet Autorisation, Autoriser l'entrée.
-
Spécifiez les paramètres suivants :
-
La règle CIDR de votre Amazon VPC dans le réseau de destination doit être activée. Par exemple :
10.192.0.0/16 -
Choisissez Autoriser l'accès à tous les utilisateurs dans Autoriser l'accès à.
-
Entrez un nom descriptif dans Description.
-
-
Choisissez Ajouter une règle d'autorisation.
Note
En fonction des composants réseau de votre Amazon VPC, vous devrez peut-être également ajouter cette règle d'entrée d'autorisation à votre liste de contrôle d'accès réseau (NACL).
Étape 7 : Téléchargez le fichier de configuration du point de terminaison du VPN client
Pour télécharger le fichier de configuration :
-
Suivez ces étapes rapides pour télécharger le fichier de configuration du VPN client sur Télécharger le fichier de configuration du point de terminaison du VPN client.
-
Au cours de ces étapes, il vous est demandé d'ajouter une chaîne au début du nom DNS de votre point de terminaison VPN client. Voici un exemple :
-
Exemple nom DNS du point de terminaison
Si le nom DNS de votre point de terminaison VPN client est :
remote cvpn-endpoint-0909091212aaee1.prod.clientvpn.us-west-1.amazonaws.com 443Vous pouvez ajouter une chaîne pour identifier votre point de terminaison VPN client comme suit :
remotemwaavpn.cvpn-endpoint-0909091212aaee1.prod.clientvpn.us-west-1.amazonaws.com 443
-
-
Au cours de ces étapes, il vous est demandé d'ajouter le contenu du certificat client entre un nouvel ensemble de
<cert></cert>balises et le contenu de la clé privée entre un nouvel ensemble de<key></key>balises. Voici un exemple :-
Ouvrez une invite de commande et remplacez les répertoires par l'emplacement de votre certificat client et de votre clé privée.
-
Exemple MacOS Client1.domain.tld.crt
Pour afficher le contenu du
client1.domain.tld.crtfichier sur macOS, vous pouvez utilisercat client1.domain.tld.crt.Copiez la valeur depuis le terminal et collez-la
downloaded-client-config.ovpncomme suit :ZZZ1111dddaBBB -----END CERTIFICATE----- </ca> <cert> -----BEGIN CERTIFICATE-----YOUR client1.domain.tld.crt-----END CERTIFICATE----- </cert> -
Exemple MacOS Client1.domain.tld.key
Pour afficher le contenu du
client1.domain.tld.key, vous pouvez utilisercat client1.domain.tld.key.Copiez la valeur depuis le terminal et collez-la
downloaded-client-config.ovpncomme suit :ZZZ1111dddaBBB -----END CERTIFICATE----- </ca> <cert> -----BEGIN CERTIFICATE-----YOUR client1.domain.tld.crt-----END CERTIFICATE----- </cert> <key> -----BEGIN CERTIFICATE-----YOUR client1.domain.tld.key-----END CERTIFICATE----- </key>
-
Étape 8 : Connectez-vous au AWS Client VPN
Le formulaire client AWS Client VPN est fourni gratuitement. Vous pouvez connecter directement votre ordinateur AWS Client VPN pour bénéficier d'une expérience VPN de bout en bout.
Pour vous connecter au VPN client
-
Téléchargez et installez le AWS Client VPN pour ordinateur de bureau
. -
Ouvrez le AWS Client VPN.
-
Choisissez Fichier, Profils gérés dans le menu du client VPN.
-
Choisissez Ajouter un profil, puis choisissez le
downloaded-client-config.ovpn. -
Entrez un nom descriptif dans Nom d'affichage.
-
Choisissez Ajouter un profil, puis OK.
-
Choisissez Se connecter.
Une fois connecté au VPN client, vous devez vous déconnecter des autres VPN pour accéder à l'une des ressources de votre Amazon VPC.
Note
Il se peut que vous deviez quitter le client, puis recommencer avant de pouvoir vous connecter.
Quelle est la prochaine étape ?
-
Découvrez comment créer un environnement Amazon MWAA dansCommencez avec Amazon Managed Workflows for Apache Airflow. Vous devez créer un environnement Région AWS identique à celui du VPN client et utiliser le même VPC, les mêmes sous-réseaux privés et le même groupe de sécurité que le VPN client.