Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Otorisasi Proxy Utusan
penting
Pemberitahuan akhir dukungan: Pada 30 September 2026, AWS akan menghentikan dukungan untuk. AWS App Mesh Setelah 30 September 2026, Anda tidak akan lagi dapat mengakses AWS App Mesh konsol atau AWS App Mesh sumber daya. Untuk informasi selengkapnya, kunjungi posting blog ini Ber migrasi dari AWS App Mesh ke Amazon ECS Service Connect.
Otorisasi proxy mengotorisasi proxy Envoy yang berjalan dalam tugas Amazon ECS, di pod Kubernetes yang berjalan di Amazon EKS, atau berjalan di instans Amazon EC2 untuk membaca konfigurasi satu atau beberapa titik akhir mesh dari Layanan Manajemen Envoy App Mesh. Untuk akun pelanggan yang sudah memiliki Envoys yang terhubung ke titik akhir App Mesh sebelum 04/26 /2021, otorisasi proxy diperlukan untuk node virtual yang menggunakan Transport Layer Security (TLS) dan untuk gateway virtual (dengan atau tanpa TLS). Untuk akun pelanggan yang ingin menghubungkan Envoys ke titik akhir App Mesh setelah 04/26 /2021, otorisasi proxy diperlukan untuk semua kemampuan App Mesh. Disarankan bagi semua akun pelanggan untuk mengaktifkan otorisasi proxy untuk semua node virtual, bahkan jika mereka tidak menggunakan TLS, untuk memiliki pengalaman yang aman dan konsisten menggunakan IAM untuk otorisasi ke sumber daya tertentu. Otorisasi proxy menghar appmesh:StreamAggregatedResources uskan izin ditentukan dalam kebijakan IAM. Kebijakan harus dilampirkan ke peran IAM, dan peran IAM tersebut harus dilampirkan ke sumber daya komputasi tempat Anda meng-host proxy.
Buat kebijakan IAM
Jika Anda ingin semua titik akhir mesh dalam mesh layanan dapat membaca konfigurasi untuk semua titik akhir mesh, lewati ke. Buat peran IAM Jika Anda ingin membatasi titik akhir mesh yang konfigurasinya dapat dibaca oleh masing-masing titik akhir mesh, maka Anda perlu membuat satu atau lebih kebijakan IAM. Direkomendasikan membatasi titik akhir mesh tempat konfigurasi dapat dibaca hanya ke proxy Envoy yang berjalan pada sumber daya komputasi tertentu. Buat kebijakan IAM dan tambahkan appmesh:StreamAggregatedResources izin ke kebijakan. Kebijakan contoh berikut memungkinkan konfigurasi node virtual bernama serviceBv1 dan serviceBv2 dibaca di mesh layanan. Konfigurasi tidak dapat dibaca untuk node virtual lain yang ditentukan dalam mesh layanan. Untuk informasi selengkapnya tentang membuat atau mengedit kebijakan IAM, lihat Membuat Kebijakan IAM dan Meng edit Kebijakan IAM.
Anda dapat membuat beberapa kebijakan, dengan setiap kebijakan membatasi akses ke titik akhir mesh yang berbeda.
Buat peran IAM
Jika Anda ingin semua titik akhir mesh dalam mesh layanan dapat membaca konfigurasi untuk semua titik akhir mesh, maka Anda hanya perlu membuat satu peran IAM. Jika Anda ingin membatasi titik akhir mesh yang konfigurasi dapat dibaca oleh masing-masing titik akhir mesh, maka Anda perlu membuat peran untuk setiap kebijakan yang Anda buat pada langkah sebelumnya. Lengkapi instruksi untuk sumber daya komputasi yang dijalankan proxy.
-
Amazon EKS — Jika Anda ingin menggunakan peran singe, maka Anda dapat menggunakan peran yang ada yang dibuat dan ditetapkan ke node pekerja saat Anda membuat cluster Anda. Untuk menggunakan beberapa peran, cluster Anda harus memenuhi persyaratan yang ditentukan dalam Meng aktifkan Peran IAM untuk Akun Layanan di Cluster Anda. Buat peran IAM dan kaitkan peran dengan akun layanan Kubernetes. Untuk informasi selengkapnya, lihat Membuat Peran dan Kebijakan IAM untuk Akun Layanan Anda dan Menentukan Peran IAM untuk Akun Layanan Anda.
-
Amazon ECS — Pilih AWS layanan, pilih E lastic Container Service, lalu pilih kasus penggunaan Elastic Container Service Task saat membuat peran IAM Anda.
-
Amazon EC2 — Pilih AWS layanan, pilih EC2, lalu pilih kasus penggunaan EC2 saat membuat peran IAM Anda. Ini berlaku apakah Anda meng-host proxy secara langsung di instans Amazon EC2 atau di Kubernetes yang berjalan pada instans.
Untuk informasi selengkapnya tentang cara membuat peran IAM, lihat Membuat Peran untuk AWS Layanan.
Lampirkan kebijakan IAM
Jika Anda ingin semua titik akhir mesh dalam mesh layanan dapat membaca konfigurasi untuk semua titik akhir mesh, maka lampirkan kebijakan IAM terkel AWSAppMeshEnvoyAccess ola ke peran IAM yang Anda buat pada langkah sebelumnya. Jika Anda ingin membatasi titik akhir mesh yang konfigurasi dapat dibaca oleh masing-masing titik akhir mesh, lampirkan setiap kebijakan yang Anda buat ke setiap peran yang Anda buat. Untuk informasi selengkapnya tentang melampirkan kebijakan IAM khusus atau terkelola ke peran IAM, lihat Menambahkan Izin Identi tas IAM.
Lampirkan peran IAM
Lampirkan setiap peran IAM ke sumber daya komputasi yang sesuai:
-
Amazon EKS — Jika Anda melampirkan kebijakan ke peran yang dilampirkan ke node pekerja Anda, Anda dapat melewati langkah ini. Jika Anda membuat peran terpisah, tetapkan setiap peran ke akun layanan Kubernetes terpisah, dan tetapkan setiap akun layanan ke spesifikasi penerapan pod Kubernetes individual yang menyertakan proxy Envoy. Untuk informasi selengkapnya, lihat Menentukan Peran IAM untuk Akun Layanan Anda di Panduan Pengguna Amazon EKS dan Meng konfigurasi Akun Layanan untuk Pod
dalam dokumentasi Kubernetes. -
Amazon ECS — Lampirkan Peran Tugas Amazon ECS ke definisi tugas yang menyertakan proxy Utusan. Tugas dapat dikerahkan dengan jenis peluncuran EC2 atau Fargate. Untuk informasi selengkapnya tentang cara membuat Peran Tugas Amazon ECS dan melampirkannya ke tugas, lihat Menentukan Per an IAM untuk Tugas Anda.
-
Amazon EC2 — Peran IAM harus dilampirkan ke instans Amazon EC2 yang menghosting proxy Envoy. Untuk informasi selengkapnya tentang cara melampirkan peran ke instans Amazon EC2, lihat Saya telah membuat peran IAM, dan sekarang saya ingin menetapkannya ke instans EC2.
Konfirmasikan izin
Konfirmasikan bahwa appmesh:StreamAggregatedResources izin ditetapkan ke sumber daya komputasi tempat Anda meng-host proxy dengan memilih salah satu nama layanan komputasi.