View a markdown version of this page

AWS PrivateLink untuk DynamoDB - Amazon DynamoDB

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS PrivateLink untuk DynamoDB

Dengan AWS PrivateLink untuk DynamoDB, Anda dapat menyediakan antarmuka titik akhir Amazon VPC (titik akhir antarmuka) di cloud pribadi virtual Anda (Amazon VPC). Titik akhir ini dapat diakses langsung dari aplikasi yang ada di lokasi melalui VPN dan Direct Connect, atau dalam peering Amazon VPC yang berbeda Wilayah AWS . Menggunakan AWS PrivateLink dan menghubungkan titik akhir, Anda dapat menyederhanakan konektivitas jaringan pribadi dari aplikasi Anda ke DynamoDB.

Aplikasi di VPC Anda tidak memerlukan alamat IP publik untuk berkomunikasi dengan DynamoDB menggunakan titik akhir antarmuka VPC untuk operasi DynamoDB. Titik akhir antarmuka diwakili oleh satu atau lebih antarmuka jaringan elastis (ENI) yang ditetapkan alamat IP pribadi dari subnet di Amazon VPC Anda. Permintaan ke DynamoDB melalui titik akhir antarmuka tetap berada di jaringan Amazon. Anda juga dapat mengakses titik akhir antarmuka di Amazon VPC Anda dari aplikasi lokal melalui AWS Direct Connect atau AWS Virtual Private Network ().Site-to-Site VPN Untuk informasi selengkapnya tentang cara menghubungkan Amazon VPC dengan jaringan lokal, lihat Panduan Direct Connect Pengguna dan Panduan Pengguna AWS Site-to-Site VPN .

Untuk informasi umum tentang titik akhir antarmuka, lihat Antar muka Amazon VPC endpoints (AWS PrivateLink) di Panduan. AWS PrivateLink AWS PrivateLink juga didukung untuk titik akhir Amazon DynamoDB Streams. Untuk informasi selengkapnya, lihat AWS PrivateLink untuk Streams DynamoDB.

Jenis titik akhir Amazon VPC untuk Amazon DynamoDB

Anda dapat menggunakan dua jenis titik akhir Amazon VPC untuk mengakses Amazon DynamoDB: titik akhir gateway dan titik akhir antarmuka (dengan menggunakan). AWS PrivateLink T itik akhir gateway adalah gateway yang Anda tentukan di tabel rute untuk mengakses DynamoDB dari Amazon VPC Anda melalui jaringan. AWS Titik akhir antarmuka memperluas fungsionalitas titik akhir gateway dengan menggunakan alamat IP pribadi untuk merutekan permintaan ke DynamoDB dari dalam VPC Amazon Anda, di tempat, atau dari Amazon VPC di tempat lain Wilayah AWS dengan menggunakan Amazon VPC peering atau. AWS Transit Gateway Untuk informasi selengkapnya, lihat Apa itu Amazon VPC peering? dan Transit Gateway vs Amazon VPC pe ering.

Titik akhir antarmuka kompatibel dengan titik akhir gateway. Jika Anda memiliki titik akhir gateway yang ada di Amazon VPC, Anda dapat menggunakan kedua jenis titik akhir di Amazon VPC yang sama.

Titik akhir gateway untuk DynamoDB

Titik akhir antarmuka untuk DynamoDB

Dalam kedua kasus tersebut, lalu lintas jaringan Anda tetap berada di AWS jaringan.

Gunakan alamat IP publik Amazon DynamoDB

Gunakan alamat IP pribadi dari Amazon VPC Anda untuk mengakses Amazon DynamoDB

Jangan izinkan mengakses dari on-premise

Izinkan mengakses dari on-premise

Jangan izinkan akses dari orang lain Wilayah AWS

Mengizinkan akses dari titik akhir Amazon VPC di titik akhir lain Wilayah AWS dengan menggunakan peering Amazon VPC atau AWS Transit Gateway

Tidak ditagih

Ditagih

Untuk informasi selengkapnya tentang titik akhir gateway, lihat titik akhir Gateway Amazon VPC di Panduan. AWS PrivateLink

Pertimbangan Amazon VPC berlaku AWS PrivateLink untuk Amazon DynamoDB. Untuk informasi selengkapnya, lihat Pertimbangan antarmuka titik akhir dan AWS PrivateLink kuota dalam AWS PrivateLink Panduan. Selain itu, larangan berikut juga berlaku.

AWS PrivateLink untuk Amazon DynamoDB tidak mendukung hal berikut:

  • Keamanan Lapisan Pengangkutan (TLS) 1.1

  • Layanan Sistem Nama Domain Pribadi dan Hibrida (DNS)

penting

Jangan membuat zona pribadi yang dihosting untuk mengganti nama DNS titik akhir DynamoDB (seperti dynamodb.region.amazonaws.com atau*.region.amazonaws.com) untuk merutekan lalu lintas ke titik akhir antarmuka Anda. Konfigurasi DNS DynamoDB dapat berubah seiring waktu.

Penggantian DNS khusus tidak kompatibel dengan perubahan ini dan dapat menyebabkan permintaan merutekan secara tidak terduga melalui alamat IP publik alih-alih titik akhir antarmuka Anda.

Untuk mengakses DynamoDB melalui AWS PrivateLink, konfigurasikan klien Anda untuk menggunakan URL titik akhir Amazon VPC secara langsung (misalnya,). https://vpce-1a2b3c4d-5e6f.dynamodb.region.vpce.amazonaws.com

Anda dapat mengirimkan hingga 50.000 permintaan per detik untuk setiap AWS PrivateLink titik akhir yang Anda aktifkan.

catatan

Batas waktu konektivitas jaringan AWS PrivateLink ke titik akhir tidak berada dalam lingkup respons kesalahan DynamoDB dan perlu ditangani dengan tepat oleh aplikasi Anda yang terhubung ke titik akhir. PrivateLink

Membuat titik akhir Amazon VPC

Untuk membuat titik akhir antarmuka Amazon VPC, lihat Membuat titik akhir Amazon VPC di AWS PrivateLink Panduan.

Mengakses titik akhir antarmuka Amazon DynamoDB

Saat Anda membuat titik akhir antarmuka, DynamoDB menghasilkan dua jenis nama DNS khusus titik akhir, DynamoDB: Regional dan Zonal.

  • Nama DNS Regional menyertakan ID titik akhir Amazon VPC unik, pengidentifikasi layanan Wilayah AWS, dan vpce.amazonaws.com dalam namanya. Misalnya, untuk ID titik akhir Amazon VPCvpce-1a2b3c4d, nama DNS yang dihasilkan mungkin mirip vpce-1a2b3c4d-5e6f.dynamodb.us-east-1.vpce.amazonaws.com dengan.

  • Nama DNS Zonal mencakup Zona Ketersediaan—misalnya, vpce-1a2b3c4d-5e6f-us-east-1a.dynamodb.us-east-1.vpce.amazonaws.com. Anda dapat menggunakan opsi ini jika arsitektur Anda mengisolasi Zona Ketersediaan. Contoh, Anda bisa menggunakannya untuk kontainer kesalahan atau untuk mengurangi biaya transfer data Regional.

catatan

Untuk mencapai keandalan yang optimal, sebaiknya gunakan layanan Anda di minimal tiga zona ketersediaan.

Mengakses tabel DynamoDB dan mengontrol operasi API dari titik akhir antarmuka DynamoDB

Anda dapat menggunakan AWS SDK AWS CLI atau untuk mengakses tabel DynamoDB dan mengontrol operasi API melalui titik akhir antarmuka DynamoDB.

Untuk mengakses tabel DynamoDB atau operasi API kontrol DynamoDB melalui titik akhir antarmuka DynamoDB dalam AWS CLI perintah, gunakan parameter dan. --region --endpoint-url

Contoh: Membuat titik akhir VPC

aws ec2 create-vpc-endpoint \ --region us-east-1 \ --service-name com.amazonaws.us-east-1.dynamodb \ --vpc-id client-vpc-id \ --subnet-ids client-subnet-id \ --vpc-endpoint-type Interface \ --security-group-ids client-sg-id

Contoh: Memodifikasi titik akhir VPC

aws ec2 modify-vpc-endpoint \ --region us-east-1 \ --vpc-endpoint-id client-vpc-endpoint-id \ --policy-document policy-document \ #example optional parameter --add-security-group-ids security-group-ids \ #example optional parameter # any additional parameters needed, see Privatelink documentation for more details

Contoh: Daftar tabel menggunakan URL titik akhir

Dalam contoh berikut, ganti Region us-east-1 dan nama DNS dari ID titik akhir VPC vpce-1a2b3c4d-5e6f.dynamodb.us-east-1.vpce.amazonaws.com dengan informasi Anda sendiri.

aws dynamodb --region us-east-1 --endpoint https://vpce-1a2b3c4d-5e6f.dynamodb.us-east-1.vpce.amazonaws.com list-tables

Untuk mengakses tabel DynamoDB atau operasi API kontrol DynamoDB melalui titik akhir antarmuka DynamoDB saat menggunakan SDK, perbarui SDK Anda ke AWS versi terbaru. Kemudian, konfigurasikan klien Anda untuk menggunakan URL titik akhir untuk mengakses tabel atau operasi API kontrol DynamoDB melalui titik akhir antarmuka DynamoDB.

SDK for Python (Boto3)
Contoh: Menggunakan URL titik akhir untuk mengakses tabel DynamoDB

Dalam contoh berikut, ganti Wilayah us-east-1 dan ID titik akhir VPC https://vpce-1a2b3c4d-5e6f.dynamodb.us-east-1.vpce.amazonaws.com dengan informasi Anda sendiri.

ddb_client = session.client( service_name='dynamodb', region_name='us-east-1', endpoint_url='https://vpce-1a2b3c4d-5e6f.dynamodb.us-east-1.vpce.amazonaws.com' )
SDK for Java 1.x
Contoh: Menggunakan URL titik akhir untuk mengakses tabel DynamoDB

Dalam contoh berikut, ganti Wilayah us-east-1 dan ID titik akhir VPC https://vpce-1a2b3c4d-5e6f.dynamodb.us-east-1.vpce.amazonaws.com dengan informasi Anda sendiri.

//client build with endpoint config final AmazonDynamoDB dynamodb = AmazonDynamoDBClientBuilder.standard().withEndpointConfiguration( new AwsClientBuilder.EndpointConfiguration( "https://vpce-1a2b3c4d-5e6f.dynamodb.us-east-1.vpce.amazonaws.com", Regions.DEFAULT_REGION.getName() ) ).build();
SDK for Java 2.x
Contoh: Menggunakan URL titik akhir untuk mengakses tabel DynamoDB

Dalam contoh berikut, ganti Region us-east-1 dan ID titik akhir VPC https://vpce-1a2b3c4d-5e6f.dynamodb.us-east-1.vpce.amazonaws.com dengan informasi Anda sendiri.

Region region = Region.US_EAST_1; dynamoDbClient = DynamoDbClient.builder().region(region) .endpointOverride(URI.create("https://vpce-1a2b3c4d-5e6f.dynamodb.us-east-1.vpce.amazonaws.com")) .build()

Memperbarui konfigurasi DNS on-premise

Saat menggunakan nama DNS khusus titik akhir untuk mengakses titik akhir antarmuka untuk DynamoDB, Anda tidak perlu memperbarui resolver DNS lokal Anda. Anda dapat menyelesaikan nama DNS khusus titik akhir dengan alamat IP pribadi dari titik akhir antarmuka dari domain DNS DynamoDB publik.

Menggunakan titik akhir antarmuka untuk mengakses DynamoDB tanpa titik akhir gateway atau gateway internet di Amazon VPC

Titik akhir antarmuka di Amazon VPC Anda dapat merutekan aplikasi VPC dalam Amazon dan aplikasi lokal ke DynamoDB melalui jaringan Amazon, seperti yang diilustrasikan dalam diagram berikut.

Diagram alir data yang menunjukkan akses dari aplikasi VPC lokal dan di Amazon ke DynamoDB; dengan menggunakan titik akhir antarmuka dan. AWS PrivateLink

Diagram ini menggambarkan hal sebagai berikut:

  • Jaringan lokal Anda menggunakan Direct Connect atau Site-to-Site VPN untuk terhubung ke Amazon VPC A.

  • Aplikasi Anda di lokasi dan di Amazon VPC A menggunakan nama DNS khusus titik akhir untuk mengakses DynamoDB melalui titik akhir antarmuka DynamoDB.

  • On-premises aplikasi mengirim data ke titik akhir antarmuka di Amazon VPC melalui Direct Connect (atau Site-to-Site VPN). AWS PrivateLink memindahkan data dari titik akhir antarmuka ke DynamoDB melalui jaringan. AWS

  • In-Amazon Aplikasi VPC juga mengirim lalu lintas ke titik akhir antarmuka. AWS PrivateLink memindahkan data dari titik akhir antarmuka ke DynamoDB melalui jaringan. AWS

Menggunakan titik akhir gateway dan titik akhir antarmuka bersama-sama di Amazon VPC yang sama untuk mengakses DynamoDB

Anda dapat membuat titik akhir antarmuka dan mempertahankan titik akhir gateway yang ada di Amazon VPC yang sama, seperti yang ditunjukkan diagram berikut. Dengan mengambil pendekatan ini, Anda mengizinkan aplikasi VPC dalam Amazon untuk terus mengakses DynamoDB melalui titik akhir gateway, yang tidak ditagih. Kemudian, hanya aplikasi lokal Anda yang akan menggunakan titik akhir antarmuka untuk mengakses DynamoDB. Untuk mengakses DynamoDB dengan cara ini, Anda harus memperbarui aplikasi lokal Anda untuk menggunakan nama DNS khusus titik akhir untuk DynamoDB.

Data-flow diagram yang menunjukkan akses ke DynamoDB dengan menggunakan titik akhir gateway dan titik akhir antarmuka bersama-sama.

Diagram ini menggambarkan hal sebagai berikut:

  • On-premises aplikasi menggunakan nama DNS khusus titik akhir untuk mengirim data ke titik akhir antarmuka dalam Amazon VPC melalui Direct Connect (atau). Site-to-Site VPN AWS PrivateLink memindahkan data dari titik akhir antarmuka ke DynamoDB melalui jaringan. AWS

  • Menggunakan nama DynamoDB Regional default, aplikasi VPC di Amazon mengirim data ke titik akhir gateway yang terhubung ke DynamoDB melalui jaringan. AWS

Untuk informasi selengkapnya tentang titik akhir gateway, lihat titik akhir Gateway Amazon VPC di Panduan Pengguna Amazon VPC.

Membuat kebijakan titik akhir Amazon VPC untuk DynamoDB

Anda dapat melampirkan kebijakan titik akhir ke titik akhir Amazon VPC yang mengontrol akses ke DynamoDB. Kebijakan titik akhir menentukan informasi berikut:

  • Prinsi AWS Identity and Access Management pal (IAM) yang dapat melakukan tindakan

  • Tindakan-tindakan yang dapat dilakukan

  • Sumber daya yang padanya tindakan dapat dilakukan

Anda dapat membuat kebijakan titik akhir yang membatasi akses hanya ke tabel DynamoDB tertentu. Jenis kebijakan ini berguna jika Anda memiliki kebijakan lain Layanan AWS di Amazon VPC Anda yang menggunakan tabel. Kebijakan tabel berikut membatasi akses hanya keDOC-EXAMPLE-TABLE. Untuk menggunakan kebijakan titik akhir ini, ganti DOC-EXAMPLE-TABLE dengan nama tabel Anda.

JSON
{ "Version":"2012-10-17", "Id": "Policy1216114807515", "Statement": [ { "Sid": "Access-to-specific-table-only", "Principal": "*", "Action": [ "dynamodb:GetItem", "dynamodb:PutItem" ], "Effect": "Allow", "Resource": ["arn:aws:dynamodb:us-east-1:111122223333:table/DOC-EXAMPLE-TABLE", "arn:aws:dynamodb:us-east-1:111122223333:table/DOC-EXAMPLE-TABLE/*"] } ] }

Menggunakan titik akhir DynamoDB dengan Konsol Manajemen AWS Akses Pribadi

Anda harus mengatur konfigurasi DNS untuk DynamoDB dan DynamoDB Streams saat menggunakan titik akhir VPC dengan konsol DynamoDB di Private Access. https://console.aws.amazon.com/dynamodb Konsol Manajemen AWS

Untuk mengonfigurasi DynamoDB agar dapat diakses di Ak Konsol Manajemen AWS ses Pribadi, Anda harus membuat dua titik akhir VPC berikut:

  • com.amazonaws.<region>.dynamodb

  • com.amazonaws.<region>.dynamodb-streams

Saat Anda membuat titik akhir VPC, kirimkan ke konsol Route53 dan buat zona pribadi yang dihosting untuk DynamoDB menggunakan titik akhir regional. dynamodb.us-east-1.amazonaws.com

Buat dua catatan alias berikut di zona pribadi yang dihosting:

  • dynamodb.<region>.amazonaws.com.rproxy.goskope.comyang merutekan lalu lintas ke titik akhir VPC. com.amazonaws.<region>.dynamodb

  • streams.dynamodb.<region>.amazonaws.com.rproxy.goskope.comyang merutekan lalu lintas ke titik akhir VPC. com.amazonaws.<region>.dynamodb-streams