View a markdown version of this page

Création des points de terminaison de service VPC requis dans un Amazon VPC avec routage privé - Amazon Managed Workflows for Apache Airflow

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Création des points de terminaison de service VPC requis dans un Amazon VPC avec routage privé

Un réseau Amazon VPC existant sans accès à Internet nécessite des points de terminaison de service VPC supplémentaires (AWS PrivateLink) pour utiliser Apache Airflow sur Amazon Managed Workflows pour Apache Airflow. Cette page décrit les points de terminaison VPC requis pour les AWS services utilisés par Amazon MWAA, les points de terminaison VPC requis pour Apache Airflow, et comment créer et associer les points de terminaison VPC à un Amazon VPC existant avec routage privé.

Note

Si vous avez choisi Accès au réseau public et privé, le point de terminaison VPC du serveur Web est créé et géré automatiquement par Amazon MWAA. Il n'est pas nécessaire de créer des points de terminaison VPC pour la connectivité au serveur Web Apache Airflow. Toutefois, si votre Amazon VPC n'a pas accès à Internet, vous avez toujours besoin de points de terminaison VPC pour d'autres AWS services (tels qu'Amazon S3, CloudWatch Logs, SQS et KMS), comme décrit sur cette page.

Tarification

Réseau privé et routage privé

Cette image montre l'architecture d'un environnement Amazon MWAA avec accès au réseau privé.

Le mode d'accès au réseau privé limite l'accès à l'interface utilisateur d'Apache Airflow aux utilisateurs de votre Amazon VPC qui ont obtenu l'accès à la politique IAM de votre environnement.

Lorsque vous créez un environnement avec un accès réseau privé, vous devez regrouper toutes vos dépendances dans une archive en forme de roue Python (.whl), puis y faire référence .whl dans votrerequirements.txt. Pour obtenir des instructions sur l'empaquetage et l'installation de vos dépendances à l'aide de wheel, reportez-vous à la section Gestion des dépendances à l'aide de Python Wheel.

L'image suivante montre où se trouve l'option Réseau privé sur la console Amazon MWAA.

Cette image montre où se trouve l'option Réseau privé sur la console Amazon MWAA.
  • Routage privé. Un Amazon VPC sans accès à Internet limite le trafic réseau au sein du VPC. Cette page part du principe que votre Amazon VPC n'a pas accès à Internet et nécessite des points de terminaison VPC pour chaque AWS service utilisé par votre environnement, ainsi que des points de terminaison VPC pour Apache Airflow dans le même environnement Région AWS et Amazon VPC dans votre environnement Amazon MWAA.

Points de terminaison VPC (Obligatoire)

La section suivante affiche les points de terminaison VPC requis pour un Amazon VPC sans accès à Internet. Il répertorie les points de terminaison VPC pour chaque AWS service utilisé par Amazon MWAA, y compris les points de terminaison VPC nécessaires à Apache Airflow.

com.amazonaws.us-east-1.s3 com.amazonaws.us-east-1.monitoring com.amazonaws.us-east-1.logs com.amazonaws.us-east-1.sqs com.amazonaws.us-east-1.kms
Note

Lorsque vous utilisez Transit Gateway ou tout autre routage qui ne mène pas directement aux points de terminaison de l' AWS API, nous vous recommandons d'ajouter AWS PrivateLink à vos sous-réseaux privés Amazon MWAA les services suivants :

  • Amazon S3

  • Amazon SQS

  • CloudWatch Journaux

  • CloudWatch métriques

  • AWS KMS (le cas échéant)

Cela garantit que votre environnement Amazon MWAA peut communiquer de manière sécurisée et efficace avec ces services sans acheminer le trafic via l'Internet public, améliorant ainsi la sécurité et les performances.

Connexion des points de terminaison VPC requis

Cette section décrit les étapes à suivre pour connecter les points de terminaison VPC requis pour un Amazon VPC avec routage privé.

Points de terminaison VPC requis pour AWS services

La section suivante décrit les étapes à suivre pour associer les points de terminaison VPC pour les AWS services utilisés par un environnement à un Amazon VPC existant.

Pour associer des points de terminaison VPC à vos sous-réseaux privés
  1. Ouvrez la page Endpoints sur la console Amazon VPC.

  2. Sélectionnez votre Région AWS.

  3. Créez le point de terminaison pour Amazon S3 :

    1. Choisissez Créer un point de terminaison.

    2. Dans le champ Filtrer par attributs ou rechercher par mot clé, tapez :.s3, puis appuyez sur Entrée sur votre clavier.

    3. Nous vous recommandons de choisir le point de terminaison de service répertorié pour le type de passerelle.

      Par exemple, com.amazonaws.us-west-2.s3 amazon Gateway

    4. Choisissez le VPC Amazon de votre environnement dans VPC.

    5. Assurez-vous de choisir la table de routage pour vos deux sous-réseaux privés.

    6. Choisissez Accès complet dans la politique.

    7. Choisissez Créer un point de terminaison.

  4. Créez le point de terminaison pour CloudWatch les journaux :

    1. Choisissez Créer un point de terminaison.

    2. Dans le champ Filtrer par attributs ou rechercher par mot clé, tapez :.logs, puis appuyez sur Entrée sur votre clavier.

    3. Sélectionnez le point de terminaison du service.

    4. Choisissez le VPC Amazon de votre environnement dans VPC.

    5. Assurez-vous que vos deux sous-réseaux privés situés dans des zones de disponibilité différentes sont sélectionnés et que l'option Activer le nom DNS est activée.

    6. Choisissez les groupes de sécurité Amazon VPC de votre environnement.

    7. Choisissez Accès complet dans la politique.

    8. Choisissez Créer un point de terminaison.

  5. Créez le point de terminaison pour CloudWatch la surveillance :

    1. Choisissez Créer un point de terminaison.

    2. Dans le champ Filtrer par attributs ou rechercher par mot clé, tapez :.monitoring, puis appuyez sur Entrée sur votre clavier.

    3. Sélectionnez le point de terminaison du service.

    4. Choisissez le VPC Amazon de votre environnement dans VPC.

    5. Assurez-vous que vos deux sous-réseaux privés situés dans des zones de disponibilité différentes sont sélectionnés et que l'option Activer le nom DNS est activée.

    6. Choisissez les groupes de sécurité Amazon VPC de votre environnement.

    7. Choisissez Accès complet dans la politique.

    8. Choisissez Créer un point de terminaison.

  6. Créez le point de terminaison pour Amazon SQS :

    1. Choisissez Créer un point de terminaison.

    2. Dans le champ Filtrer par attributs ou rechercher par mot clé, tapez :.sqs, puis appuyez sur Entrée sur votre clavier.

    3. Sélectionnez le point de terminaison du service.

    4. Choisissez le VPC Amazon de votre environnement dans VPC.

    5. Assurez-vous que vos deux sous-réseaux privés situés dans des zones de disponibilité différentes sont sélectionnés et que l'option Activer le nom DNS est activée.

    6. Choisissez les groupes de sécurité Amazon VPC de votre environnement.

    7. Choisissez Accès complet dans la politique.

    8. Choisissez Créer un point de terminaison.

  7. Créez le point de terminaison pour AWS KMS :

    1. Choisissez Créer un point de terminaison.

    2. Dans le champ Filtrer par attributs ou rechercher par mot clé, tapez :.kms, puis appuyez sur Entrée sur votre clavier.

    3. Sélectionnez le point de terminaison du service.

    4. Choisissez le VPC Amazon de votre environnement dans VPC.

    5. Assurez-vous que vos deux sous-réseaux privés situés dans des zones de disponibilité différentes sont sélectionnés et que l'option Activer le nom DNS est activée.

    6. Choisissez les groupes de sécurité Amazon VPC de votre environnement.

    7. Choisissez Accès complet dans la politique.

    8. Choisissez Créer un point de terminaison.

Points de terminaison VPC requis pour Apache Airflow

La section suivante décrit les étapes à suivre pour connecter les points de terminaison VPC pour Apache Airflow à un Amazon VPC existant.

Pour associer des points de terminaison VPC à vos sous-réseaux privés
  1. Ouvrez la page Endpoints sur la console Amazon VPC.

  2. Sélectionnez votre Région AWS.

  3. Créez le point de terminaison pour l'API Apache Airflow :

    1. Choisissez Créer un point de terminaison.

    2. Dans le champ Filtrer par attributs ou rechercher par mot clé, tapez :.airflow.api, puis appuyez sur Entrée sur votre clavier.

    3. Sélectionnez le point de terminaison du service.

    4. Choisissez le VPC Amazon de votre environnement dans VPC.

    5. Assurez-vous que vos deux sous-réseaux privés situés dans des zones de disponibilité différentes sont sélectionnés et que l'option Activer le nom DNS est activée.

    6. Choisissez les groupes de sécurité Amazon VPC de votre environnement.

    7. Choisissez Accès complet dans la politique.

    8. Choisissez Créer un point de terminaison.

  4. Créez le premier point de terminaison pour l'environnement Apache Airflow :

    1. Choisissez Créer un point de terminaison.

    2. Dans le champ Filtrer par attributs ou rechercher par mot clé, tapez :.airflow.env, puis appuyez sur Entrée sur votre clavier.

    3. Sélectionnez le point de terminaison du service.

    4. Choisissez le VPC Amazon de votre environnement dans VPC.

    5. Assurez-vous que vos deux sous-réseaux privés situés dans des zones de disponibilité différentes sont sélectionnés et que l'option Activer le nom DNS est activée.

    6. Choisissez les groupes de sécurité Amazon VPC de votre environnement.

    7. Choisissez Accès complet dans la politique.

    8. Choisissez Créer un point de terminaison.

  5. Créez le deuxième point de terminaison pour les opérations Apache Airflow :

    1. Choisissez Créer un point de terminaison.

    2. Dans le champ Filtrer par attributs ou rechercher par mot clé, tapez :.airflow.ops, puis appuyez sur Entrée sur votre clavier.

    3. Sélectionnez le point de terminaison du service.

    4. Choisissez le VPC Amazon de votre environnement dans VPC.

    5. Assurez-vous que vos deux sous-réseaux privés situés dans des zones de disponibilité différentes sont sélectionnés et que l'option Activer le nom DNS est activée.

    6. Choisissez les groupes de sécurité Amazon VPC de votre environnement.

    7. Choisissez Accès complet dans la politique.

    8. Choisissez Créer un point de terminaison.

(Facultatif) Activez les adresses IP privées pour votre point de terminaison d'interface Amazon S3 VPC

Les points de terminaison de l'interface Amazon S3 ne prennent pas en charge le DNS privé. Les demandes de point de terminaison S3 sont toujours résolues en une adresse IP publique. Pour convertir l'adresse S3 en adresse IP privée, vous devez ajouter une zone hébergée privée dans Route 53 pour le point de terminaison régional S3.

Utilisation de la Route 53

Cette section décrit les étapes à suivre pour activer les adresses IP privées pour un point de terminaison de l'interface S3 à l'aide de Route 53.

  1. Créez une zone hébergée privée pour le point de terminaison de votre interface Amazon S3 VPC (par exemple, s3.eu-west-1.amazonaws.com) et associez-la à votre Amazon VPC.

  2. Créez un enregistrement ALIAS A pour votre point de terminaison d'interface VPC Amazon S3 (par exemple, s3.eu-west-1.amazonaws.com) qui renvoie le nom DNS de votre point de terminaison d'interface VPC.

  3. Créez un ALIAS Un enregistrement générique pour votre point de terminaison d'interface Amazon S3 (par exemple, *. s3.eu-west-1.amazonaws.com) qui renvoie le nom DNS du point de terminaison de l'interface VPC.

VPC avec DNS personnalisé

Si votre Amazon VPC utilise un routage DNS personnalisé, vous devez apporter les modifications à votre résolveur DNS (et non à Route 53, généralement une instance EC2 exécutant un serveur DNS) en créant un enregistrement CNAME. Par exemple :

Name: s3.us-west-2.amazonaws.com Type: CNAME Value: *.vpce-0f67d23e37648915c-e2q2e2j3.s3.us-west-2.vpce.amazonaws.com