Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Batasi akses dengan asal VPC
Anda dapat menggunakannya CloudFront untuk mengirimkan konten dari aplikasi yang dihosting di subnet pribadi cloud pribadi virtual (VPC) Anda. Anda dapat menggunakan Application Load Balancers (ALB), Network Load Balancers (NLB), dan instans EC2 di subnet pribadi sebagai asal VPC.
Berikut adalah beberapa alasan mengapa Anda mungkin ingin menggunakan asal VPC:
-
Keamanan — Asal VPC dirancang untuk meningkatkan postur keamanan aplikasi Anda dengan menempatkan penyeimbang beban dan instans EC2 Anda di subnet pribadi, menjadikan titik masuk CloudFront tunggal. Permintaan pengguna beralih dari CloudFront ke asal VPC melalui koneksi pribadi dan aman, memberikan keamanan tambahan untuk aplikasi Anda.
-
Manajemen — Asal VPC mengurangi overhead operasional yang diperlukan untuk konektivitas yang aman antara CloudFront dan asal. Anda dapat memindahkan asal Anda ke subnet pribadi tanpa akses publik, dan Anda tidak perlu menerapkan daftar kontrol akses (ACL) atau mekanisme lain untuk membatasi akses ke asal Anda. Dengan cara ini, Anda tidak perlu berinvestasi dalam pekerjaan pengembangan yang tidak berbeda untuk mengamankan aplikasi web Anda. CloudFront
-
Skalabilitas dan kinerja — VPC origin membantu Anda mengamankan aplikasi web Anda, membebaskan waktu untuk fokus mengembangkan aplikasi bisnis penting Anda sambil meningkatkan keamanan dan mempertahankan kinerja tinggi dan skalabilitas global dengan. CloudFront Asal VPC menyederhanakan manajemen keamanan dan mengurangi kompleksitas operasional sehingga Anda dapat menggunakannya CloudFront sebagai titik masuk tunggal untuk aplikasi Anda.
Tip
CloudFront mendukung berbagi sumber VPC di seluruh Akun AWS, apakah mereka ada di organisasi Anda atau tidak. Anda dapat membagikan asal VPC dari CloudFront konsol atau menggunakan AWS Resource Access Manager (AWS RAM). Untuk informasi selengkapnya, lihat Bekerja dengan sumber daya bersama di CloudFront.
Prasyarat
Sebelum membuat asal VPC untuk CloudFront distribusi Anda, Anda harus menyelesaikan hal berikut:
Konfigurasi VPC
Buat cloud pribadi virtual (VPC) di Amazon VPC di salah satu Wilayah AWS yang didukung untuk asal VPC. Untuk informasi tentang membuat VPC, lihat Membuat VPC ditambah sumber daya VPC lainnya di Panduan Pengguna Amazon VPC. Untuk mengetahui daftar Wilayah yang didukung, lihat Didukung Wilayah AWS untuk asal VPC.
VPC Anda harus menyertakan hal-hal berikut:
-
Internet gateway — Anda perlu menambahkan gateway internet ke VPC yang memiliki sumber daya asal VPC Anda. Gerbang internet diperlukan untuk menunjukkan bahwa VPC dapat menerima lalu lintas dari internet. Gateway internet tidak digunakan untuk merutekan lalu lintas ke asal di dalam subnet, dan Anda tidak perlu memperbarui kebijakan routing.
-
Subnet pribadi dengan setidaknya satu alamat IPv4 yang tersedia — merutekan CloudFront ke subnet Anda dengan menggunakan antarmuka jaringan elastis yang dikelola layanan (ENI) yang dibuat setelah Anda menentukan sumber CloudFront daya asal VPC dengan. CloudFront Anda harus memiliki setidaknya satu alamat IPv4 yang tersedia di subnet pribadi Anda sehingga proses pembuatan ENI dapat berhasil. Alamat IPv4 dapat bersifat pribadi, dan tidak ada biaya tambahan untuk itu.
Sumber Daya Asal
Di subnet pribadi, luncurkan Application Load Balancer, Network Load Balancer, atau instance EC2 untuk digunakan sebagai asal Anda. Sumber daya yang Anda luncurkan harus sepenuhnya digunakan dan dalam status Aktif sebelum Anda dapat menggunakannya untuk asal VPC.
Pembatasan asal:
-
Gateway Load Balancers tidak dapat ditambahkan sebagai asal
-
Penyeimbang Beban Jaringan dengan pendengar TLS tidak dapat ditambahkan sebagai asal
-
Untuk digunakan sebagai asal VPC, Network Load Balancer harus memiliki grup keamanan yang melekat padanya
Konfigurasi Grup Keamanan
Sumber daya asal VPC Anda (Application Load Balancer, Network Load Balancer, atau instans EC2) harus memiliki grup keamanan yang terlampir. Saat Anda membuat asal VPC, CloudFront secara otomatis membuat grup keamanan yang dikelola layanan dengan pola penamaan. CloudFront-VPCOrigins-Service-SG Grup keamanan ini sepenuhnya dikelola oleh AWS, dan tidak boleh diedit.
Untuk mengizinkan lalu lintas dari CloudFront mencapai asal VPC Anda, perbarui grup keamanan yang dilampirkan ke sumber daya asal Anda (instans ALB, NLB, atau EC2) untuk mengizinkan lalu lintas masuk menggunakan salah satu metode berikut:
-
Opsi 1: Iz inkan lalu lintas dari daftar aw CloudFront alan terkelola. Untuk informasi selengkapnya, lihat Gunakan daftar awalan terkel CloudFront ola. Ini dapat dilakukan sebelum asal VPC dibuat juga.
-
Opsi 2: Iz inkan lalu lintas dari grup keamanan CloudFront yang dikelola layanan ()
CloudFront-VPCOrigins-Service-SG. Ini dapat dilakukan hanya setelah asal VPC dibuat dan grup keamanan yang dikelola layanan dibuat. Konfigurasi ini lebih membatasi karena membatasi lalu lintas hanya untuk CloudFront distribusi Anda.
penting
Jangan membuat grup keamanan Anda sendiri dengan nama yang dimulai denganCloudFront-VPCOrigins-Service-SG. Ini adalah pola penamaan AWS yang dicadangkan untuk grup keamanan yang dikelola layanan. Untuk informasi selengkapnya, lihat Membuat grup keamanan.
Pembatasan Protokol dan Fitur
Asal VPC tidak mendukung hal berikut:
-
lalu lintas gRPC
-
Pemicu permintaan asal dan respons asal dengan Lambda @Edge
-
Daftar Kontrol Akses Jaringan (NACL) - Aturan NACL masuk tidak dievaluasi untuk lalu lintas dari CloudFront ke asal VPC Anda. Namun, aturan NACL keluar dievaluasi pada jalur kembali dan harus mengizinkan lalu lintas pada port TCP sementara (1024-65535) ke atau ke rentang IP yang menghadap ke asal.
0.0.0.0/0CloudFront
Buat asal VPC (distribusi baru)
Prosedur berikut menunjukkan cara membuat asal VPC untuk CloudFront distribusi baru Anda di CloudFront konsol. Atau, Anda dapat menggunakan operasi CreateVpcOrigin dan CreateDistribution API dengan AWS CLI atau AWS SDK.
Untuk membuat asal VPC untuk distribusi baru CloudFront
Buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home
. -
Pilih asal VPC, Buat asal VPC.
-
Isi bidang yang diperlukan. Untuk Origin ARN, pilih ARN dari Application Load Balancer, Network Load Balancer, atau instans EC2 Anda. Jika Anda tidak melihat ARN, Anda dapat menyalin ARN sumber daya spesifik Anda dan menempelkannya di sini sebagai gantinya.
-
Pilih Buat asal VPC.
-
Tunggu status asal VPC Anda berubah menjadi Deployed. Ini bisa memakan waktu hingga 15 menit.
-
Pilih Distribusi, Buat distribusi.
-
Untuk domain Origin, pilih sumber daya asal VPC Anda dari daftar dropdown.
Jika asal VPC Anda adalah instance EC2, salin dan tempel nama DNS IP Pri badi inst ans ke bidang domain Origin.
-
Selesaikan pembuatan distribusi Anda. Untuk informasi selengkapnya, lihat Buat CloudFront distribusi di konsol.
Buat asal VPC (distribusi yang ada)
Prosedur berikut menunjukkan cara membuat asal VPC untuk CloudFront distribusi yang ada di CloudFront konsol, yang membantu memastikan ketersediaan aplikasi Anda secara berkelanjutan. Atau, Anda dapat menggunakan operasi CreateVpcOrigin dan UpdateDistributionWithStagingConfig API dengan AWS CLI atau AWS SDK.
Secara opsional, Anda dapat memilih untuk menambahkan asal VPC ke distribusi yang ada tanpa membuat distribusi pementasan.
Untuk membuat asal VPC untuk distribusi yang ada CloudFront
Buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home
. -
Pilih asal VPC, Buat asal VPC.
-
Isi bidang yang diperlukan. Untuk Origin ARN, pilih ARN dari Application Load Balancer, Network Load Balancer, atau instans EC2 Anda. Jika Anda tidak melihat ARN, Anda dapat menyalin ARN sumber daya spesifik Anda dan menempelkannya di sini sebagai gantinya.
-
Pilih Buat asal VPC.
-
Tunggu status asal VPC Anda berubah menjadi Deployed. Ini bisa memakan waktu hingga 15 menit.
-
Di panel navigasi, pilih Distri busi.
-
Pilih ID distribusi Anda.
-
Pada tab Umum, di bawah Pener apan berkelanjutan, pilih Buat distribusi pementasan. Untuk informasi selengkapnya, lihat Gunakan pener CloudFront apan berkelanjutan untuk menguji perubahan konfigurasi CDN dengan aman.
-
Ikuti langkah-langkah di wizard Buat distribusi pementasan untuk membuat distribusi pementasan. Sertakan langkah-langkah berikut:
-
Untuk Origins, pilih Buat asal.
-
Untuk domain Origin, pilih sumber daya asal VPC Anda dari menu tarik-turun.
Jika asal VPC Anda adalah instance EC2, salin dan tempel nama DNS IP Pri badi inst ans ke bidang domain Origin.
-
Pilih Buat asal.
-
-
Dalam distribusi pementasan Anda, uji asal VPC.
-
Promosikan konfigurasi distribusi pementasan ke distribusi utama Anda. Untuk informasi selengkapnya, lihat Mempromosikan konfigurasi distribusi pementasan.
-
Hapus akses publik ke asal VPC Anda dengan membuat subnet pribadi. Setelah Anda melakukan ini, asal VPC tidak akan dapat ditemukan melalui internet, tetapi CloudFront masih memiliki akses pribadi ke sana. Untuk informasi selengkapnya, lihat Mengaitkan atau memisahkan subnet dengan tabel rute di Panduan Pengguna Amazon VPC.
Memperbarui asal VPC
Prosedur berikut menunjukkan cara memperbarui asal VPC untuk CloudFront distribusi Anda di CloudFront konsol. Atau, Anda dapat menggunakan operasi UpdateDistribution dan UpdateVpcOrigin API dengan AWS CLI atau AWS SDK.
Untuk memperbarui asal VPC yang ada untuk distribusi Anda CloudFront
Buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home
. -
Di panel navigasi, pilih Distri busi.
-
Pilih ID distribusi Anda.
-
Pilih Perilaku tab.
-
Pastikan bahwa asal VPC bukan asal default untuk perilaku cache Anda.
-
Pilih tab Origins.
-
Pilih asal VPC yang akan Anda perbarui dan pilih H apus. Ini memisahkan asal VPC dari distribusi Anda. Ulangi langkah 2-7 untuk memisahkan asal VPC dari distribusi lainnya.
-
Pilih asal VPC.
-
Pilih asal VPC dan pilih Edit.
-
Buat pembaruan Anda dan pilih Per barui asal VPC.
-
Tunggu status asal VPC Anda berubah menjadi Deployed. Ini bisa memakan waktu hingga 15 menit.
-
Di panel navigasi, pilih Distri busi.
-
Pilih ID distribusi Anda.
-
Pilih tab Origins.
-
Pilih Buat asal.
-
Untuk domain Origin, pilih sumber daya asal VPC Anda dari menu tarik-turun.
Jika asal VPC Anda adalah instance EC2, salin dan tempel nama DNS IP Pri badi inst ans ke bidang domain Origin.
-
Pilih Buat asal. Ini mengaitkan asal VPC dengan distribusi Anda lagi. Ulangi langkah 12-17 untuk mengaitkan asal VPC yang diperbarui dengan distribusi lainnya.
Didukung Wilayah AWS untuk asal VPC
Asal VPC saat ini didukung dalam iklan Wilayah AWS berikut. Pengecualian Zona Ketersediaan (AZ) dicatat.
| Nama Wilayah | Wilayah |
|---|---|
| AS Timur (Ohio) | us-east-2 |
| AS Timur (Virginia Utara) | us-east-1 (except AZ
use1-az3) |
| AS Barat (California Utara) | us-west-1 (except AZ
usw1-az2) |
| AS Barat (Oregon) | us-west-2 |
| Afrika (Cape Town) | af-south-1 |
| Asia Pasifik (Hong Kong) | ap-east-1 |
| Asia Pasifik (Mumbai) | ap-south-1 |
| Asia Pasifik (Hyderabad) | ap-south-2 |
| Asia Pasifik (Jakarta) | ap-southeast-3 |
| Asia Pacific (Melbourne) | ap-southeast-4 |
| Asia Pasifik (Osaka) | ap-northeast-3 |
| Asia Pasifik (Singapura) | ap-southeast-1 |
| Asia Pasifik (Sydney) | ap-southeast-2 |
| Asia Pasifik (Tokyo) | ap-northeast-1 (except AZ
apne1-az3) |
| Asia Pasifik (Seoul) | ap-northeast-2 |
| Asia Pasifik (Thailand) | ap-southeast-7 |
| Asia Pasifik (Malaysia) | ap-southeast-5 |
| Asia Pasifik (Selandia Baru) | ap-southeast-6 |
| Asia Pasifik (Taipei) | ap-east-2 |
| Kanada (Pusat) | ca-central-1 (except AZ
cac1-az3) |
| Kanada Barat (Calgary) | ca-west-1 |
| Eropa (Frankfurt) | eu-central-1 |
| Eropa (Irlandia) | eu-west-1 |
| Eropa (London) | eu-west-2 |
| Eropa (Milan) | eu-south-1 |
| Eropa (Paris) | eu-west-3 |
| Eropa (Spanyol) | eu-south-2 |
| Eropa (Stockholm) | eu-north-1 |
| Eropa (Zürich) | eu-central-2 |
| Israel (Tel Aviv) | il-central-1 |
| Timur Tengah (Bahrain) | me-south-1 |
| Timur Tengah (UEA) | me-central-1 |
| Amerika Selatan (Sao Paulo) | sa-east-1 |
| Meksiko (Tengah) | mx-central-1 |