Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Connectez-vous au contrôle de source hébergé en privé
Important
Les connexions privées sont en version préliminaire d'AWS Security Agent et sont susceptibles d'être modifiées.
AWS Security Agent peut se connecter à des systèmes de contrôle de source exécutés sur des réseaux privés, tels que GitLab Self-Managed des instances et des serveurs GitHub d'entreprise. Les connexions privées utilisent Amazon VPC Lattice pour établir une connectivité sécurisée entre AWS Security Agent et votre infrastructure privée sans exposer vos systèmes à l'Internet public.
Comment fonctionnent les connexions privées
Une connexion privée crée un chemin réseau sécurisé entre AWS Security Agent et une ressource cible dans votre VPC. En fait, AWS Security Agent utilise Amazon VPC Lattice pour établir cette connectivité. VPC Lattice est un service de mise en réseau d'applications AWS permettant de connecter, de sécuriser et de surveiller le trafic entre les services sur les VPC et les comptes, sans que vous ayez à gérer l'infrastructure réseau sous-jacente.
Lorsque vous créez une connexion privée :
-
Vous fournissez le VPC, les sous-réseaux et (éventuellement) les groupes de sécurité dotés d'une connectivité réseau avec votre service cible.
-
AWS Security Agent crée une passerelle de ressources gérée par des services et fournit des interfaces réseau élastiques (ENI) dans les sous-réseaux que vous avez spécifiés.
-
L'agent utilise la passerelle de ressources pour acheminer le trafic vers l'adresse IP ou le nom DNS de votre service cible via le chemin du réseau privé.
Service-managed par rapport aux connexions privées autogérées
AWS Security Agent prend en charge deux modes pour les connexions privées :
Service-managed(recommandé pour les configurations simples) :
-
AWS Security Agent crée et gère la passerelle de ressources VPC Lattice pour vous.
-
Le service cible doit être exécuté dans le même compte AWS où l'agent Space a été créé.
-
Impossible de couvrir plusieurs comptes AWS.
Self-managed(pour les configurations avancées ou entre comptes) :
-
Vous créez et gérez votre propre configuration de ressources VPC Lattice.
-
Vous fournissez le nom de ressource Amazon (ARN) de votre configuration de ressources existante.
-
Prend en charge l'accès entre comptes (le client gère le réseau entre comptes).
Conditions préalables
Avant de créer une connexion privée, vérifiez que vous disposez des éléments suivants :
-
Un espace d'agents actif
-
Un service cible (GitLab Self-Managed ou serveur GitHub d'entreprise) accessible de manière privée à une adresse IP privée ou à un nom DNS connus
-
Le service cible doit servir le trafic HTTPS avec une version TLS minimale de 1.2
-
Sous-réseaux de votre VPC (1 à 20 sous-réseaux). Nous vous recommandons de sélectionner des sous-réseaux dans plusieurs zones de disponibilité pour une haute disponibilité.
-
(Facultatif) Groupes de sécurité pour contrôler le trafic vers les ENI (jusqu'à 5)
Note
Les zones de disponibilité suivantes ne sont pas prises en charge par VPC Lattice :use1-az3,,usw1-az2,apne1-az3,, apne2-az2euc1-az2,euw1-az4. cac1-az3 ilc1-az2
Note
Les connexions privées sont des ressources au niveau du compte. Après avoir créé une connexion privée, vous pouvez la réutiliser dans plusieurs intégrations et espaces d'agent qui doivent atteindre le même hôte.
Note
Lorsque vous sélectionnez une connexion privée pour un fournisseur qui utilise l'authentification OAuth, la connexion privée s'applique à la fois au point de terminaison du fournisseur et au point de terminaison d'échange de jetons. Assurez-vous que la connexion privée est configurée avec une adresse hôte capable d'acheminer le trafic vers les deux points de terminaison.
Création d'une connexion privée
-
Dans la console de gestion des agents de sécurité AWS, accédez à Intégrations.
-
Choisissez l'onglet Connexions privées.
-
Choisissez Créer une connexion privée.
-
Sous Détails de la connexion, entrez un nom. Les noms peuvent contenir des lettres minuscules, des chiffres et des traits d'union, et doivent commencer et se terminer par une lettre ou un chiffre.
-
Dans la section Détails de la connexion, choisissez le mode de connexion d'AWS Security Agent à votre service cible :
-
Pour qu'AWS Security Agent crée et gère la connexion, laissez la case Utiliser la configuration des ressources existante désactivée, puis complétez les sections Emplacement des ressources, Contrôle d'accès et Détails de la cible du service.
-
Pour effectuer un routage via une configuration de ressources VPC Lattice que vous avez déjà créée, sélectionnez Utiliser la configuration des ressources existantes, puis complétez la section Configuration des ressources existantes. Les sections gérées par les services ne s'appliquent pas.
-
-
(Service-managed) Sous Emplacement des ressources :
-
Sélectionnez le VPC où se trouve votre ressource.
-
Sélectionnez un ou plusieurs sous-réseaux. Nous vous recommandons de sélectionner des sous-réseaux dans au moins deux zones de disponibilité.
-
(Facultatif) Sélectionnez un type d'adresse IP (IPv4, IPv6 ou Dual Stack).
-
-
(Service-managed) Sous Contrôle d'accès :
-
Sélectionnez les groupes de sécurité associés à vos ressources connectées.
-
(Facultatif) Sous Configuration avancée, entrez des plages de ports, par exemple jusqu'à 11 ports ou plages TCP séparés par des virgules.
443, 8080-8090
-
-
(Service-managed) Sous Détails de l'objectif du service :
-
Dans le champ Adresse de l'hôte, entrez le nom d'hôte DNS ou l'adresse IP de votre service cible.
-
Pour la résolution DNS, sélectionnez Public pour une adresse hôte pouvant être résolue publiquement ou In VPC (DNS privé) pour une adresse pouvant être résolue uniquement au sein du VPC.
-
(Facultatif) Dans le champ Clé publique du certificat, entrez la clé PEM-encoded publique si votre cible utilise un certificat auto-signé ou une autorité de certification privée. Cela permet à AWS Security Agent de faire confiance à la connexion TLS.
-
-
(Self-managed) Sous Configuration des ressources existantes, pour Configuration des ressources, sélectionnez une configuration de ressource VPC Lattice dans la liste ou entrez un ID de configuration de ressource (commençant par
rcfg-) ou son ARN. La liste indique les configurations de ressources dans la région actuelle. -
Choisissez Créer une connexion.
L'état de la connexion passe à Créer en cours. Cela peut prendre jusqu'à 10 minutes. Lorsque vous avez terminé, le statut passe à Disponible.
Utiliser une connexion privée avec une intégration
Lorsque vous enregistrez une intégration GitLab Self-Managed ou une intégration GitHub Enterprise Server, sélectionnez Se connecter au point de terminaison à l'aide d'une connexion privée, puis choisissez votre connexion dans la liste des connexions privées. L'agent de sécurité AWS achemine le trafic vers le fournisseur via cette connexion. Seules les connexions dont le statut est Disponible apparaissent dans la liste.
Vous pouvez également choisir Créer une connexion privée lors de l'enregistrement. AWS Security Agent conserve votre brouillon d'enregistrement pendant que vous créez la connexion, puis vous renvoie au flux d'enregistrement.
Sécurité
-
Aucune exposition publique à Internet : tout le trafic reste sur le réseau AWS.
-
Customer-controlled groupes de sécurité : vous gérez les règles de trafic entrant et sortant.
-
Service-linked rôle avec le moins de privilèges : l'agent de sécurité AWS utilise un rôle lié à un service limité aux ressources étiquetées avec.
AWSSecurityAgentManaged
Note
Si votre organisation dispose de politiques de contrôle des services (SCP) qui limitent les actions de l'API VPC Lattice, la passerelle de ressources gérée par les services est créée via un rôle lié à un service. Assurez-vous que vos SCP autorisent les actions nécessaires pour le rôle lié au service.
Vérifier une connexion privée
Une fois que la connexion privée a atteint le statut Disponible, vérifiez la connectivité :
-
Assurez-vous que votre service cible fonctionne et accepte les connexions sur le port attendu
-
Vérifiez que les groupes de sécurité attachés aux ENI autorisent le trafic sortant sur le port cible
-
Vérifiez que le groupe de sécurité de votre service autorise le trafic entrant provenant des adresses IP du plan de données VPC Lattice comprises dans la plage d'adresses CIDR de votre VPC
-
Vérifiez que les tables de routage des sous-réseaux autorisent le trafic entre les sous-réseaux ENI et votre service
Supprimer une connexion privée
-
Dans la console AWS Security Agent, accédez à Integrations.
-
Choisissez l'onglet Connexions privées.
-
Sélectionnez la connexion privée que vous souhaitez supprimer.
-
Sélectionnez Delete (Supprimer).
Important
Vous ne pouvez pas supprimer une connexion privée actuellement utilisée par une intégration. Supprimez d'abord l'intégration, puis supprimez la connexion privée.
Étapes suivantes
-
Connectez l'agent de sécurité AWS à GitLab Self-Managed- Connectez une GitLab instance privée
-
Connect AWS Security Agent au serveur GitHub d'entreprise- Connectez un serveur GitHub d'entreprise privé