View a markdown version of this page

Opsi jaringan tugas Amazon ECS untuk Fargate - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Opsi jaringan tugas Amazon ECS untuk Fargate

Secara default, setiap tugas Amazon ECS di Fargate disediakan antarmuka jaringan elastis (ENI) dengan alamat IP pribadi primer. Saat menggunakan subnet publik, Anda dapat secara opsional menetapkan alamat IP publik ke ENI tugas. Jika VPC Anda dikonfigurasi untuk mode dual-stack dan Anda menggunakan subnet dengan blok IPv6 CIDR, ENI tugas Anda juga menerima alamat IPv6. Tugas hanya dapat memiliki satu ENI yang terkait dengannya pada satu waktu. Wadah yang termasuk dalam tugas yang sama juga dapat berkomunikasi melalui localhost antarmuka. Untuk informasi selengkapnya tentang VPC dan subnet, lihat Cara kerja Amazon VPC di Panduan Pengguna Amazon VPC.

Untuk tugas di Fargate untuk menarik gambar kontainer, tugas harus memiliki rute ke internet. Berikut ini menjelaskan bagaimana Anda dapat memverifikasi bahwa tugas Anda memiliki rute ke internet.

  • Saat menggunakan subnet publik, Anda dapat menetapkan alamat IP publik ke ENI tugas.

  • Saat menggunakan subnet privat, subnet bisa memiliki lampiran gateway NAT.

  • Saat menggunakan gambar kontainer yang dihosting di Amazon ECR, Anda dapat mengonfigurasi Amazon ECR untuk menggunakan antarmuka titik akhir VPC dan penarikan gambar terjadi di atas alamat IPv4 pribadi tugas. Untuk informasi selengkapnya, lihat titik akhir VPC antarmuka Amazon ECR (AWS PrivateLink) di Panduan Pengguna Amazon Elastic Container Registry.

Karena setiap tugas mendapatkan ENI-nya sendiri, Anda dapat menggunakan fitur jaringan seperti Log Aliran VPC, yang dapat Anda gunakan untuk memantau lalu lintas ke dan dari tugas Anda. Untuk informasi selengkapnya, lihat Log Alur VPC di Panduan Pengguna Amazon VPC.

Anda juga dapat memanfaatkannya AWS PrivateLink. Anda dapat mengonfigurasi titik akhir antarmuka VPC sehingga Anda dapat mengakses API Amazon ECS melalui alamat IP pribadi. AWS PrivateLink membatasi semua lalu lintas jaringan antara VPC Anda dan Amazon ECS ke jaringan Amazon. Anda tidak memerlukan sebuah gateway internet, perangkat NAT, atau gateway privat virtual. Untuk informasi selengkapnya, lihat antarmuka Amazon ECS VPC endpoints ().AWS PrivateLink

Untuk contoh cara menggunakan NetworkConfiguration sumber daya dengan CloudFormation, lihatCloudFormation contoh template untuk Amazon ECS.

ENI yang dibuat dikelola sepenuhnya oleh AWS Fargate. Selain itu, ada kebijakan IAM terkait yang digunakan untuk memberikan izin untuk Fargate. Untuk tugas yang menggunakan versi platform Farg 1.4.0 ate atau yang lebih baru, tugas menerima ENI tunggal (disebut sebagai tugas ENI) dan semua lalu lintas jaringan mengalir melalui ENI tersebut dalam VPC Anda. Lalu lintas ini dicatat dalam log aliran VPC Anda. Untuk tugas yang menggunakan versi platform Fargate 1.3.0 dan sebelumnya, selain tugas ENI, tugas juga menerima ENI milik Fargate terpisah, yang digunakan untuk beberapa lalu lintas jaringan yang tidak terlihat di log alur VPC. Tabel berikut menjelaskan perilaku lalu lintas jaringan dan kebijakan IAM yang diperlukan untuk setiap versi platform.

Tindakan Alur lalu lintas dengan versi platform Linux 1.3.0 dan sebelumnya Aliran lalu lintas dengan versi platform Linux 1.4.0 Aliran lalu lintas dengan versi platform Windows 1.0.0 Izin IAM
Mengambil kredentif login Amazon ECR Fargate memiliki ENI ENI tugas ENI tugas Peran IAM eksekusi tugas
Tarikan citra ENI tugas ENI tugas ENI tugas Peran IAM eksekusi tugas
Mengirim log melalui driver log ENI tugas ENI tugas ENI tugas Peran IAM eksekusi tugas
Mengirim log melalui FireLens Amazon ECS ENI tugas ENI tugas ENI tugas Peran IAM tugas
Mengambil rahasia dari Manajer Rahasia atau Manajer Sistem Fargate memiliki ENI ENI tugas ENI tugas Peran IAM eksekusi tugas
Lalu lintas sistem file Amazon EFS Tidak tersedia ENI tugas ENI tugas Peran IAM tugas
Lalu lintas aplikasi ENI tugas ENI tugas ENI tugas Peran IAM tugas

Pertimbangan-pertimbangan

Pertimbangkan hal berikut saat menggunakan jaringan tugas.

  • Peran terkait layanan Amazon ECS diperlukan untuk memberikan izin kepada Amazon ECS untuk melakukan panggilan ke AWS layanan lain atas nama Anda. Peran ini dibuat untuk Anda ketika Anda membuat cluster atau jika Anda membuat atau memperbarui layanan di Konsol Manajemen AWS. Untuk informasi selengkapnya, lihat Menggunakan peran terkait layanan untuk Amazon ECS. Anda juga dapat membuat peran terkait layanan menggunakan perintah berikut AWS CLI .

    aws iam create-service-linked-role --aws-service-name ecs.amazonaws.com
  • Amazon ECS mengisi nama host tugas dengan nama host DNS yang disediakan Amazon ketika enableDnsSupport opsi enableDnsHostnames dan diaktifkan pada VPC Anda. Jika opsi ini tidak diaktifkan, nama host DNS tugas diatur ke nama host acak. Untuk informasi selengkapnya tentang pengaturan DNS untuk VPC, lihat Menggunakan DNS dengan VPC Anda di Panduan Pengguna Amazon VPC.

  • Anda hanya dapat menentukan hingga 16 subnet dan 5 grup keamanan untukawsVpcConfiguration. Untuk informasi selengkapnya, lihat AwsVpcConfiguration Referensi API Layanan Kontainer Amazon Elastic.

  • Anda tidak dapat secara manual melepaskan atau memodifikasi ENI yang dibuat dan dilampirkan oleh Fargate. Ini untuk mencegah penghapusan ENI yang tidak disengaja yang terkait dengan tugas yang sedang berjalan. Untuk melepaskan ENI untuk suatu tugas, hentikan tugas tersebut.

  • Jika subnet VPC diperbarui untuk mengubah set opsi DHCP yang digunakannya, Anda juga tidak dapat menerapkan perubahan ini ke tugas yang ada yang menggunakan VPC. Mulai tugas baru, yang akan menerima pengaturan baru untuk bermigrasi dengan lancar saat menguji perubahan baru dan kemudian menghentikan yang lama, jika tidak diperlukan rollback.

  • Berikut ini berlaku untuk tugas yang dijalankan pada versi platform Fargate 1.4.0 atau yang lebih baru untuk Linux atau 1.0.0 untuk Windows. Tugas yang diluncurkan di subnet dual-stack menerima alamat IPv4 dan alamat IPv6. Tugas yang diluncurkan di IPv6-only subnet hanya menerima alamat IPv6.

  • Untuk tugas yang menggunakan versi platform 1.4.0 atau yang lebih baru untuk Linux atau 1.0.0 untuk Windows, tugas ENI mendukung bingkai jumbo. Antarmuka jaringan dikonfigurasi dengan unit transmisi maksimum (MTU), yang merupakan ukuran muatan terbesar yang muat dalam satu frame. Semakin besar MTU, semakin banyak muatan aplikasi yang termuat dalam satu frame, yang mengurangi overhead per frame dan meningkatkan efisiensi. Mendukung bingkai jumbo mengurangi overhead ketika jalur jaringan antara tugas Anda dan tujuan mendukung bingkai jumbo.

  • Layanan dengan tugas yang menggunakan Fargate hanya mendukung Application Load Balancer dan Network Load Balancer. Classic Load Balancer tidak didukung. Saat Anda membuat grup target apa pun, Anda harus memilih ip sebagai jenis target, bukaninstance. Untuk informasi selengkapnya, lihat Menggunakan penyeimbangan beban untuk mendistribusikan lalu lintas layanan Amazon ECS.

Menggunakan VPC dalam mode tumpukan dobel

Ketika menggunakan VPC dalam mode tumpukan ganda, tugas Anda dapat berkomunikasi melalui IPv4 atau IPv6, atau keduanya. Alamat IPv4 dan IPv6 independen satu sama lain dan Anda harus mengonfigurasi perutean dan keamanan di VPC Anda secara terpisah untuk IPv4 dan IPv6. Untuk informasi selengkapnya tentang mengonfigurasi VPC untuk mode dual-stack, lihat Migrasi ke IPv6 di Panduan Pengguna Amazon VPC.

Jika kondisi berikut terpenuhi, tugas Amazon ECS di Fargate diberi alamat IPv6:

  • Setelan dualStackIPv6 akun Amazon ECS Anda diaktifkan (enabled) untuk prinsipal IAM yang meluncurkan tugas Anda di Wilayah tempat Anda meluncurkan tugas. Pengaturan ini hanya dapat dimodifikasi menggunakan API atau AWS CLI. Anda memiliki opsi untuk mengaktifkan pengaturan ini untuk prinsipal IAM tertentu di akun Anda atau untuk seluruh akun Anda dengan menyetel setelan default akun Anda. Untuk informasi selengkapnya, lihat Akses fitur Amazon ECS dengan pengaturan akun.

  • VPC dan subnet Anda diaktifkan untuk IPv6. Untuk informasi selengkapnya tentang cara mengonfigurasi VPC untuk mode dual-stack, lihat Migrasi ke IPv6 di Panduan Pengguna Amazon VPC.

  • Subnet Anda diaktifkan untuk menetapkan alamat IPv6 secara otomatis. Untuk informasi selengkapnya tentang cara mengonfigurasi subnet, lihat Meng ubah atribut pengalamatan IPv6 untuk subnet Anda di Panduan Pengguna Amazon VPC.

  • Tugas atau layanan menggunakan versi platform Fargate 1.4.0 atau yang lebih baru untuk Linux.

Untuk tugas Amazon ECS di Fargate yang berjalan dalam VPC dalam mode dual-stack, untuk berkomunikasi dengan layanan ketergantungan yang digunakan dalam proses peluncuran tugas seperti ECR, SSM dan SecretManager, tabel rute subnet publik memerlukan IPv4 (0.0.0. 0/0) rute ke gateway internet dan tabel rute subnet pribadi membutuhkan IPv4 (0.0.0. 0/0) rute ke gateway NAT. Untuk informasi selengkapnya, lihat gateway Internet dan gateway NAT di Panduan Pengguna Amazon VPC.

Untuk contoh cara mengonfigurasi VPC dual-stack, lihat Contoh konfigurasi VPC dual-stack.

Menggunakan VPC dalam mode IPv6-only

Dalam IPv6-only konfigurasi, tugas Amazon ECS Anda berkomunikasi secara eksklusif melalui IPv6. Untuk mengatur VPC dan subnet untuk IPv6-only konfigurasi, Anda harus menambahkan blok IPv6 CIDR ke VPC dan membuat subnet yang hanya menyertakan blok IPv6 CIDR. Untuk informasi selengkapnya, lihat Men ambahkan dukungan IPv6 untuk VPC Anda dan Membuat subnet di Panduan Pengguna Amazon VPC. Anda juga harus memperbarui tabel rute dengan target IPv6 dan mengonfigurasi grup keamanan dengan aturan IPv6. Untuk informasi selengkapnya, lihat Mengonfigurasi tabel rute dan Meng onfigurasi aturan grup keamanan di Panduan Pengguna Amazon VPC.

Pertimbangan berikut berlaku untuk instans Mac:

  • Anda dapat memperbarui layanan Amazon ECS IPv4-only atau dualstack ke IPv6-only konfigurasi dengan memperbarui layanan secara langsung untuk menggunakan IPv6-only subnet atau dengan membuat IPv6-only layanan paralel dan menggunakan penerapan biru-hijau Amazon ECS untuk mengalihkan lalu lintas ke layanan baru. Untuk informasi selengkapnya tentang penerapan biru-hijau Amazon ECS, lihat. Penerapan Amazon ECS blue/green

  • Layanan IPv6-only Amazon ECS harus menggunakan penyeimbang beban dualstack dengan kelompok target IPv6. Jika Anda memigrasikan layanan Amazon ECS yang ada di belakang Application Load Balancer atau Network Load Balancer, Anda dapat membuat penyeimbang beban dualstack baru dan mengalihkan lalu lintas dari penyeimbang beban lama, atau memperbarui jenis alamat IP dari penyeimbang beban yang ada.

    Untuk informasi selengkapnya tentang Penyeimbang Beban Jaringan, lihat Membuat Penyeimbang Beban Jaringan dan Memper barui jenis alamat IP untuk Penyeimbang Beban Jaringan Anda di Panduan Pengguna untuk Penyeimbang Beban Jaringan. Untuk informasi selengkapnya tentang Penyeimbang Beban Aplikasi, lihat Membuat Penyeimbang Beban Aplikasi dan Memper barui jenis alamat IP untuk Penyeimbang Beban Aplikasi Anda di Panduan Pengguna untuk Penyeimbang Beban Aplikasi.

  • IPv6-only konfigurasi tidak didukungWindows.

  • Untuk tugas Amazon ECS dalam IPv6-only konfigurasi untuk berkomunikasi dengan IPv4-only titik akhir, Anda dapat mengatur DNS64 dan NAT64 untuk terjemahan alamat jaringan dari IPv6 ke IPv4. Untuk informasi selengkapnya, lihat DNS64 dan NAT64 di Panduan Pengguna Amazon VPC.

  • IPv6-only konfigurasi didukung pada versi platform Fargate 1.4.0 atau yang lebih baru.

  • Beban kerja Amazon ECS dalam IPv6-only konfigurasi harus menggunakan titik akhir URI gambar dualstack Amazon ECR saat menarik gambar dari Amazon ECR. Untuk informasi selengkapnya, lihat Memulai membuat permintaan melalui IPv6 di Panduan Pengguna Amazon Elastic Container Registry.

    catatan

    Amazon ECR tidak mendukung titik akhir VPC antarmuka dualstack yang dapat digunakan tugas dalam konfigurasi. IPv6-only Untuk informasi selengkapnya, lihat Memulai membuat permintaan melalui IPv6 di Panduan Pengguna Amazon Elastic Container Registry.

  • Amazon ECS Exec tidak didukung dalam konfigurasi. IPv6-only

  • Amazon CloudWatch tidak mendukung titik akhir FIPS dualstack yang dapat digunakan untuk memantau tugas Amazon ECS dalam IPv6-only konfigurasi yang menggunakan kepatuhan. FIPS-140 Untuk informasi lebih lanjut tentang FIPS-140, lihatAWS Fargate Standar Pemrosesan Informasi Federal (FIPS-140).

Wilayah AWS IPv6-only mode dukungan itu untuk Amazon ECS

Anda dapat menjalankan tugas dalam IPv6-only konfigurasi berikut Wilayah AWS yang tersedia di Amazon ECS:

  • AS Timur (Ohio)

  • AS Timur (Virginia Utara)

  • AS Barat (California Utara)

  • AS Barat (Oregon)

  • Afrika (Cape Town)

  • Asia Pasifik (Hong Kong)

  • Asia Pasifik (Hyderabad)

  • Asia Pasifik (Jakarta)

  • Asia Pasifik (Melbourne)

  • Asia Pasifik (Mumbai)

  • Asia Pasifik (Osaka)

  • Asia Pasifik (Seoul)

  • Asia Pasifik (Singapura)

  • Asia Pasifik (Sydney)

  • Asia Pasifik (Tokyo)

  • (Canada (Central)

  • Kanada Barat (Calgary)

  • China (Beijing)

  • Tiongkok (Ningxia)

  • Eropa (Frankfurt)

  • Eropa (London)

  • Eropa (Milan)

  • Eropa (Paris)

  • Eropa (Spanyol)

  • Israel (Tel Aviv)

  • Timur Tengah (Bahrain)

  • Timur Tengah (UEA)

  • Amerika Selatan (Sao Paulo)

  • AWS GovCloud (US-East)

  • AWS GovCloud (US-West)