Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Nama domain kustom untuk API pribadi di API Gateway
Anda dapat membuat nama domain khusus untuk API pribadi Anda. Gunakan nama domain kustom pribadi untuk menyediakan pemanggil API dengan URL yang lebih sederhana dan lebih intuitif. Dengan nama domain kustom pribadi, Anda dapat mengurangi kerumitan, mengonfigurasi langkah-langkah keamanan selama jabat tangan TLS, dan mengontrol siklus hidup sertifikat nama domain Anda menggunakan AWS Certificate Manager (ACM). Untuk informasi selengkapnya, lihat Mengamankan kunci pribadi sertifikat Anda untuk nama domain kustom Anda.
Nama domain khusus untuk API pribadi tidak harus unik di beberapa akun. Anda dapat membuat example.private.com akun 111122223333 dan di akun 555555555555, selama sertifikat ACM Anda mencakup nama domain. Untuk mengidentifikasi nama domain kustom pribadi, gunakan nama domain kustom pribadi ARN. Pengidentifikasi ini unik untuk nama domain kustom pribadi.
Saat Anda membuat nama domain kustom pribadi di API Gateway, Anda adalah penyedia API. Anda dapat memberikan nama domain kustom pribadi Anda kepada yang lain Akun AWS menggunakan API Gateway atau AWS Resource Access Manager (AWS RAM).
Saat Anda memanggil nama domain kustom pribadi, Anda adalah konsumen API. Anda dapat menggunakan nama domain kustom pribadi dari milik Anda sendiri Akun AWS atau dari yang lain Akun AWS.
Saat Anda menggunakan nama domain kustom pribadi, Anda membuat asosiasi akses nama domain antara titik akhir VPC dan nama domain kustom pribadi. Dengan asosiasi akses nama domain, konsumen API dapat memanggil nama domain kustom pribadi Anda saat terisolasi dari internet publik. Untuk informasi selengkapnya, lihat Tugas penyedia API dan konsumen API untuk nama domain khusus untuk API pribadi.
Mengamankan kunci pribadi sertifikat Anda untuk nama domain kustom Anda
Saat Anda meminta SSL/TLS sertifikat menggunakan ACM untuk membuat nama domain kustom untuk API pribadi, ACM menghasilkan pasangan public/private kunci. Saat Anda mengimpor sertifikat, Anda menghasilkan pasangan kunci. Kunci publik menjadi bagian dari sertifikat. Untuk menyimpan kunci pribadi dengan aman, ACM membuat kunci lain menggunakan AWS KMS, yang disebut kunci KMS, dengan alias. aws/acm AWS KMS menggunakan kunci ini untuk mengenkripsi kunci pribadi sertifikat Anda. Untuk informasi selengkapnya, lihat Perlindungan data AWS Certificate Manager di Panduan AWS Certificate Manager Pengguna.
API Gateway menggunakan AWS TLS Connection Manager, layanan yang hanya dapat diakses oleh Layanan AWS, untuk mengamankan dan menggunakan kunci pribadi sertifikat Anda. Saat Anda menggunakan sertifikat ACM untuk membuat nama domain kustom API Gateway, API Gateway mengaitkan sertifikat Anda dengan AWS TLS Connection Manager. Kami melakukan ini dengan membuat hibah AWS KMS terhadap kunci terkel AWS ola Anda. Hibah ini memungkinkan TLS Connection Manager digunakan AWS KMS untuk mendekripsi kunci pribadi sertifikat Anda. TLS Connection Manager menggunakan sertifikat dan kunci pribadi yang didekripsi (plaintext) untuk membuat koneksi aman (SSL/TLS sesi) dengan klien layanan API Gateway. Ketika sertifikat dipisahkan dari layanan API Gateway, hibah akan dihentikan. Untuk informasi selengkapnya, lihat Hibah di Panduan AWS Key Management Service Pengembang.
Untuk informasi selengkapnya, lihat Enkripsi data saat istirahat di Amazon API Gateway.
Pertimbangan untuk nama domain kustom pribadi
Pertimbangan berikut mungkin memengaruhi penggunaan nama domain kustom pribadi Anda:
-
Diperlukan waktu sekitar 15 menit bagi API Gateway untuk menyediakan nama domain kustom pribadi Anda.
-
Jika Anda memperbarui sertifikat ACM, dibutuhkan waktu sekitar 15 menit bagi API Gateway untuk menyelesaikan pembaruan. Selama waktu ini, nama domain Anda berada di
UPDATINGnegara bagian, dan Anda masih dapat mengaksesnya. -
Untuk memanggil nama domain kustom pribadi, Anda harus membuat asosiasi akses nama domain. Setelah Anda membuat asosiasi akses nama domain, dibutuhkan sekitar 15 menit untuk siap.
-
Nama domain kustom pribadi ARN berisi
account-iddandomain-name-id. Saat Anda membuat nama domain, API Gateway menggunakan format ARN dariarn:. Saat Anda mengakses nama domain kustom pribadi, Anda menggunakan format ARN daripartition:apigateway:region::/domainnames/domain-namearn:.partition:apigateway:region:account-id:/domainnames/domain-name+domain-name-idAnda mungkin perlu mengubah izin IAM untuk mengizinkan akses ke nama domain pribadi setelah Anda membuatnya.
-
Anda tidak dapat memanggil nama domain kustom pribadi dengan nama yang sama dari titik akhir VPC yang sama. Misalnya, jika Anda ingin memanggil
arn:aws:apigateway:us-west-2:111122223333:/domainnames/private.example.com+abcd1234danarn:aws:apigateway:us-west-2:111122223333:/domainnames/private.example.com+xyz000, kaitkan setiap nama domain kustom pribadi dengan titik akhir VPC yang berbeda. -
Sertifikat wildcard didukung, seperti sertifikat untuk
*.private.example.com. -
Nama domain kustom wildcard tidak didukung.
-
Hanya sertifikat RSA dengan panjang kunci 2048-bit dan sertifikat ECDSA dengan panjang kunci 256-bit dan 384-bit yang didukung.
-
Anda tidak dapat mengatur jenis alamat IP untuk API pribadi agar hanya mengizinkan alamat IPv4 untuk memanggil API pribadi Anda. Hanya dualstack yang didukung. Untuk informasi selengkapnya, lihat Jenis alamat IP untuk REST APIs di API Gateway.
-
Untuk mengirim lalu lintas menggunakan API pribadi Anda, Anda dapat menggunakan semua jenis alamat IP yang didukung oleh Amazon VPC. Anda dapat mengirim lalu lintas dualstack dan IPv6 dengan mengonfigurasi pengaturan pada titik akhir VPC Anda. Anda tidak dapat memodifikasi ini menggunakan API Gateway. Untuk informasi selengkapnya, lihat Menambahkan dukungan IPv6 untuk V PC Anda.
-
Multi-level pemetaan jalur dasar, seperti memetakan API pribadi Anda ke
/developers/feature, tidak didukung, tetapi Anda dapat menggunakan aturan perutean untuk membuat kondisi jalur multi-level. Untuk informasi selengkapnya, lihat Kirim lalu lintas ke Anda APIs melalui nama domain kustom Anda di API Gateway. -
Anda tidak dapat menetapkan versi TLS minimum untuk nama domain kustom pribadi Anda. Semua nama domain kustom pribadi memiliki kebijakan keamanan
TLS-1-2. -
Anda dapat menggunakan kebijakan titik akhir VPC untuk mengontrol akses ke nama domain kustom pribadi. Untuk informasi lebih lanjut, lihat contoh 4 dan 5 diGunakan kebijakan titik akhir VPC untuk API pribadi di API Gateway.
-
Anda harus membuat kebijakan sumber daya terpisah untuk API pribadi Anda dan untuk nama domain kustom pribadi Anda. Untuk memanggil nama domain kustom pribadi, konsumen API memerlukan akses dari kebijakan sumber daya nama domain kustom pribadi, kebijakan sumber daya API pribadi, dan kebijakan atau otorisasi titik akhir VPC apa pun pada API pribadi.
Pertimbangan untuk menggunakan nama domain kustom pribadi dengan sumber daya API Gateway lainnya
Pertimbangan berikut mungkin memengaruhi cara Anda menggunakan nama domain kustom pribadi dengan sumber daya Gateway API lainnya:
-
Anda tidak dapat mengirim lalu lintas dari nama domain kustom pribadi ke API publik.
-
Saat API pribadi dipetakan ke nama domain kustom pribadi, Anda tidak dapat mengubah jenis titik akhir API.
-
Anda tidak dapat memigrasikan nama domain kustom publik ke nama domain kustom pribadi.
-
Jika Anda memiliki titik akhir VPC yang Anda gunakan untuk mengakses nama domain kustom publik, jangan menggunakannya untuk membuat asosiasi akses nama domain dengan nama domain kustom pribadi.
Perbedaan antara nama domain kustom pribadi dan nama domain kustom publik
Berikut ini menjelaskan perbedaan antara nama domain kustom pribadi dan publik:
-
Nama domain kustom pribadi tidak harus unik di beberapa akun.
-
Nama domain pribadi memiliki ID nama domain. ID ini secara unik mengidentifikasi nama domain kustom pribadi dan tidak dibuat untuk nama domain kustom publik.
-
Saat Anda menggunakan AWS CLI untuk memperbarui atau menghapus nama domain kustom pribadi Anda, Anda harus memberikan ID nama domain. Jika Anda memiliki nama domain kustom pribadi yang disebut
example.comdan nama domain kustom publik yang disebutexample.comdan Anda tidak memberikan ID nama domain, API Gateway akan mengubah atau menghapus nama domain kustom publik Anda.
Langkah selanjutnya untuk nama domain khusus untuk API pribadi
Untuk informasi tentang tugas penyedia API dan konsumen API, lihatTugas penyedia API dan konsumen API untuk nama domain khusus untuk API pribadi.
Untuk petunjuk tentang membuat nama domain kustom pribadi yang dapat Anda panggil sendiri Akun AWS, lihatTutorial: Membuat dan memanggil nama domain khusus untuk API pribadi.
Untuk petunjuk tentang memberikan Akun AWS akses lain ke nama domain kustom pribadi Anda, lihatPenyedia API: Bagikan nama domain kustom pribadi Anda menggunakan AWS RAM. Untuk petunjuk tentang mengaitkan titik akhir VPC Anda dengan nama domain kustom pribadi di domain lain Akun AWS, lihat. Konsumen API: Mengaitkan titik akhir VPC Anda dengan nama domain kustom pribadi yang dibagikan dengan Anda