View a markdown version of this page

Titik akhir VPC untuk Vektor S3 - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Titik akhir VPC untuk Vektor S3

Untuk mengakses S3 Vectors dari virtual private cloud (VPC), Amazon S3 mendukung antarmuka titik akhir VPC dengan menggunakan AWS PrivateLink (). PrivateLink PrivateLink menyediakan konektivitas pribadi antara VPC dan S3 Vektor Anda tanpa memerlukan gateway internet atau perangkat NAT. Titik akhir antarmuka diwakili oleh satu atau lebih elastis antarmuka jaringan (ENI) yang ditetapkan alamat IP pribadi dari subnet di VPC Anda. Permintaan ke S3 Vectors melalui titik akhir antarmuka tetap ada di AWS jaringan.

Anda juga dapat mengakses titik akhir antarmuka di VPC Anda dari aplikasi lokal melalui AWS Direct Connect atau AWS Virtual Private Network (AWS VPN). Untuk informasi selengkapnya tentang cara menghubungkan VPC dengan jaringan lokal, lihat Panduan AWS Direct Connect Pengguna dan Panduan Pengguna AWS Site-to-Site VPN. Untuk informasi umum tentang titik akhir antarmuka, lihat Mengakses AWS layanan menggunakan titik akhir VPC antarmuka di AWS PrivateLink Panduan.

Menggunakan PrivateLink dengan S3 Vectors memberikan beberapa manfaat keamanan dan operasional:

  • Keamanan yang ditingkatkan: Lalu lintas antara VPC dan S3 Vektor Anda tetap berada di dalam AWS jaringan dan tidak melintasi internet.

  • Arsitektur jaringan yang disederhanakan: Akses Vektor S3 tanpa mengkonfigurasi gateway internet, perangkat NAT, atau koneksi VPN.

  • Kontrol akses granular: Gunakan kebijakan titik akhir VPC untuk mengontrol bucket vektor dan indeks vektor mana yang dapat diakses melalui titik akhir.

  • Dukungan kepatuhan: Memenuhi persyaratan peraturan yang mengamanatkan konektivitas jaringan pribadi untuk data sensitif.

Saat Anda membuat titik akhir VPC, S3 Vectors menghasilkan dua jenis nama DNS khusus titik akhir: Regional dan Zonal.

Nama DNS Regional dan Zonal dari titik akhir VPC antarmuka untuk Vektor S3 adalah sebagai berikut:

  • Nama DNS Regional: vpce-1a2b3c4d-5e6f.s3vectors.region.vpce.amazonaws.com - Nama DNS titik akhir VPC regional. Selalu pilih alamat IP pribadi.

  • Nama DNS zona: vpce-1a2b3c4d-5e6f-availability_zone_code.s3vectors.region.vpce.amazonaws.com - Nama DNS titik akhir Zone-specific VPC. Selalu pilih alamat IP pribadi.

Anda juga dapat menggunakan nama DNS dari titik akhir publik s3vectors.region.api.aws sebagai nama DNS pribadi dari layanan titik akhir jika Anda mengaktifkan DNS pribadi untuk titik akhir VPC.

S3 Vectors regional, zonal, dan titik akhir DNS pribadi mendukung tipe IP IPv4, IPv6, dan dualstack untuk. AWS PrivateLink Untuk informasi selengkapnya, lihat jenis alamat IP dan jenis IP catatan DNS untuk AWS layanan di AWS PrivateLink Panduan.

Berikut ini adalah beberapa hal yang harus Anda ketahui sebelum mencoba mengakses indeks vektor S3 Vektor dan bucket vektor melalui IPv6 di VPC Anda:

  • Klien yang Anda gunakan untuk mengakses vektor dan klien S3 Vectors Anda keduanya harus mengaktifkan dual-stack.

  • Jika grup keamanan VPC Anda tidak memiliki IPv6 yang diatur, Anda harus mengonfigurasi aturan untuk mengizinkan lalu lintas IPv6. Untuk informasi selengkapnya, lihat Langkah 3: Memperbarui aturan grup keamanan Anda di Panduan Pengguna VPC dan Meng konfigurasi aturan grup keamanan di Panduan Pengguna VPC.

  • Jika VPC Anda tidak memiliki CIDR IPv6 yang ditetapkan, Anda perlu menambahkan blok IPv6 CIDR secara manual ke VPC Anda. Untuk informasi selengkapnya, lihat Menambahkan dukungan IPv6 untuk VPC Anda di AWS PrivateLink Panduan.

  • Jika Anda menggunakan kebijakan IAM pemfilteran alamat IP, kebijakan tersebut harus diperbarui untuk menangani alamat IPv6. Untuk informasi selengkapnya tentang mengelola izin akses, lihat Manajemen Identitas dan Akses di Vektor S3.

Anda dapat membuat titik akhir antarmuka VPC untuk S3 Vectors menggunakan konsol VPC, AWS CLI, AWS SDK, atau API. AWS

  1. Buka konsol VPC di https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, pilih Titik Akhir.

  3. Pilih Buat Titik Akhir.

  4. Untuk kategori Layanan, pilih AWS layanan.

  5. Untuk Layanan, cari s3vectors dan pilihcom.amazonaws.region.s3vectors.

  6. Untuk VPC, pilih VPC tempat Anda ingin membuat titik akhir.

  7. (Opsional) Di bawah Pengaturan tambahan, untuk Aktif kan nama DNS, pilih apakah akan mengaktifkan fitur DNS pribadi. Saat diaktifkan, permintaan yang menggunakan titik akhir layanan publik (s3vectors.region.api.aws), seperti permintaan yang dibuat melalui AWS SDK, diselesaikan ke titik akhir VPC Anda, bukan titik akhir publik.

  8. Untuk Subnet, pilih subnet tempat Anda ingin membuat antarmuka jaringan titik akhir.

  9. Untuk jenis alamat IP, pilih jenis alamat IP untuk titik akhir:

    • IPv4: Tetapkan alamat IPv4 ke antarmuka jaringan titik akhir. Opsi ini didukung hanya jika semua subnet yang dipilih memiliki rentang alamat IPv4.

    • IPv6: Tetapkan alamat IPv6 ke antarmuka jaringan titik akhir. Opsi ini didukung hanya jika semua subnet yang dipilih hanya subnet IPv6.

    • Dualstack: Tetapkan alamat IPv4 dan IPv6 ke antarmuka jaringan titik akhir. Opsi ini didukung hanya jika semua subnet yang dipilih memiliki rentang alamat IPv4 dan IPv6.

  10. Untuk grup keamanan, pilih grup keamanan yang akan diasosiasikan dengan antarmuka jaringan titik akhir.

  11. (Opsional) Untuk Kebijakan, Anda dapat melampirkan kebijakan titik akhir VPC untuk mengontrol akses ke S3 Vectors melalui titik akhir. Untuk mengizinkan semua operasi oleh semua prinsipal pada semua sumber daya S3 Vector melalui titik akhir antarmuka, pilih Akses penuh. Untuk membatasi akses, pilih Kustom dan masukkan kebijakan. Untuk informasi selengkapnya, lihat Mengontrol akses ke titik akhir VPC menggunakan kebijakan titik akhir di AWS PrivateLink Panduan. Jika Anda tidak melampirkan kebijakan, kebijakan default mengizinkan akses penuh.

  12. Pilih Buat titik akhir.

Untuk membuat titik akhir VPC baru yang mengembalikan IPv4 dan IPv6 untuk S3 Vectors, gunakan contoh perintah CLI berikut. Untuk informasi selengkapnya, lihat create- vpc-endpoint.

aws ec2 create-vpc-endpoint \ --vpc-id vpc-12345678 \ --service-name com.amazonaws.region.s3vectors \ --vpc-endpoint-type Interface \ --subnet-ids subnet-12345678 subnet-87654321 \ --security-group-ids sg-12345678 \ --ip-address-type dualstack \ --private-dns-enabled

--private-dns-enabledParameter mengaktifkan fitur DNS pribadi. Saat diaktifkan, permintaan ke s3vectors.region.api.aws akan merutekan melalui titik akhir VPC Anda.

Untuk informasi selengkapnya tentang membuat titik akhir VPC, lihat Membuat titik akhir VPC di Panduan Pengguna VPC.

Mirip dengan kebijakan berbasis sumber daya, Anda dapat melampirkan kebijakan titik akhir ke titik akhir VPC Anda untuk mengontrol akses ke indeks vektor dan bucket vektor. Untuk informasi selengkapnya tentang kebijakan titik akhir, lihat Meng ontrol akses ke titik akhir VPC menggunakan kebijakan titik akhir di AWS PrivateLink Panduan.

Contoh kebijakan titik akhir VPC berikut memungkinkan akses ke semua operasi Vektor S3 untuk semua prinsipal:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "s3vectors:*" ], "Resource": "*" } ] }

Contoh kebijakan titik akhir VPC berikut membatasi akses ke bucket vektor tertentu:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "s3vectors:GetVectorBucket", "s3vectors:ListIndexes", "s3vectors:GetIndex", "s3vectors:QueryVectors", "s3vectors:GetVectors" ], "Resource": [ "arn:aws:s3vectors:us-west-2:111122223333:bucket/amzn-s3-demo-vector-bucket", "arn:aws:s3vectors:us-west-2:111122223333:bucket/amzn-s3-demo-vector-bucket/*" ] } ] }

Contoh kebijakan titik akhir VPC berikut mengizinkan akses hanya selama jam kerja menggunakan kunci aws:CurrentTime kondisi:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3vectors:*", "Resource": "*", "Condition": { "DateGreaterThan": { "aws:CurrentTime": "08:00Z" }, "DateLessThan": { "aws:CurrentTime": "18:00Z" } } } ] }

Saat menggunakan titik akhir VPC dengan S3 Vectors, Anda dapat mengonfigurasi klien S3 Vectors Anda untuk menggunakan nama DNS layanan atau nama DNS titik akhir VPC.

SDK for Python

Contoh berikut menunjukkan cara mengkonfigurasi klien S3 Vectors di SDK for Python (Boto3) untuk menggunakan titik akhir VPC:

import boto3 # Using service DNS name (requires private DNS feature enabled on VPC endpoint) s3vectors_client = boto3.client( 's3vectors', region_name='us-west-2', endpoint_url='https://s3vectors.us-west-2.api.aws' ) # Using VPC endpoint DNS name s3vectors_client = boto3.client( 's3vectors', region_name='us-west-2', endpoint_url='https://vpce-12345678.s3vectors.us-west-2.vpce.amazonaws.com' )

Jika Anda mengalami masalah dengan titik akhir VPC antarmuka, pertimbangkan langkah-langkah pemecahan masalah berikut:

  • Resolusi DNS: Verifikasi bahwa kueri DNS untuk titik akhir diselesaikan ke alamat IP pribadi dalam rentang VPC CIDR Anda saat menggunakan DNS pribadi.

  • Grup keamanan: Pastikan grup keamanan yang terkait dengan titik akhir VPC mengizinkan lalu lintas HTTPS masuk (port 443) dari sumber daya VPC Anda.

  • Tabel rute: Pastikan tabel rute subnet Anda tidak memiliki rute yang saling bertentangan yang mungkin mengalihkan lalu lintas dari titik akhir VPC.

  • Kebijakan titik akhir VPC: Periksa apakah kebijakan titik akhir VPC Anda mengizinkan tindakan dan sumber daya Vektor S3 yang diperlukan.

  • Konfigurasi klien: Jika fitur DNS pribadi dinonaktifkan, konfigurasikan klien S3 Vectors Anda untuk menggunakan nama DNS titik akhir VPC alih-alih nama DNS layanan.

Anda dapat memantau penggunaan titik akhir VPC S3 Vectors Anda melalui log CloudTrail NetworkActivity peristiwa.

Untuk informasi selengkapnya tentang logging Vektor S3, lihatLogging dengan AWS CloudTrail untuk Vektor S3.