AWS App Runner Tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS App Runner ketersediaan.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengaktifkan titik akhir pribadi untuk lalu lintas masuk
Secara default saat Anda membuat AWS App Runner layanan, layanan dapat diakses melalui internet. Namun, Anda juga dapat menjadikan layanan App Runner pribadi dan hanya dapat diakses dari dalam Amazon Virtual Private Cloud (Amazon VPC).
Dengan layanan App Runner pribadi Anda, Anda memiliki kontrol penuh atas lalu lintas masuk, menambahkan lapisan keamanan tambahan. Ini sangat membantu dalam berbagai kasus penggunaan, termasuk menjalankan API internal, aplikasi web perusahaan, atau aplikasi yang masih dalam pengembangan yang memerlukan tingkat privasi dan keamanan yang lebih tinggi, atau memiliki kebutuhan untuk memenuhi persyaratan kepatuhan tertentu.
catatan
Jika aplikasi App Runner Anda memerlukan aturan kontrol lalu lintas IP/CIDR masuk sumber, Anda harus menggunakan aturan grup keamanan untuk titik akhir pribadi alih-alih ACL web WAF. Ini karena saat ini kami tidak mendukung penerusan data IP sumber permintaan ke layanan pribadi App Runner yang terkait dengan WAF. Akibatnya, aturan IP sumber untuk layanan pribadi App Runner yang terkait dengan ACL web WAF tidak mematuhi aturan berbasis IP.
Untuk mempelajari lebih lanjut tentang grup keamanan dan keamanan infrastruktur, termasuk praktik terbaik, lihat topik berikut di Panduan Pengguna Amazon VPC: Mengontrol lalu lintas jaringan dan Mengon trol lalu lintas ke sumber daya AWS Anda menggunakan grup keamanan.
Jika layanan App Runner Anda bersifat pribadi, Anda dapat mengakses layanan Anda dari dalam Amazon VPC. Gateway internet, perangkat NAT, atau koneksi VPN tidak diperlukan.
catatan
App Runner mendukung IPv4 dan dual-stack, (baik IPv4 dan IPv6), untuk lalu lintas masuk dan lalu lintas keluar.
Pertimbangan-pertimbangan
-
Sebelum Anda menyiapkan titik akhir antarmuka VPC untuk App Runner, tinjau Per timbangan dalam AWS PrivateLink Panduan.
-
Kebijakan titik akhir VPC tidak didukung untuk App Runner. Secara default, akses penuh ke App Runner diizinkan melalui titik akhir antarmuka VPC. Atau, Anda dapat mengaitkan grup keamanan dengan antarmuka jaringan titik akhir untuk mengontrol lalu lintas ke App Runner melalui titik akhir antarmuka VPC.
-
Jika aplikasi App Runner Anda memerlukan aturan kontrol lalu lintas IP/CIDR masuk sumber, Anda harus menggunakan aturan grup keamanan untuk titik akhir pribadi alih-alih ACL web WAF. Ini karena saat ini kami tidak mendukung penerusan data IP sumber permintaan ke layanan pribadi App Runner yang terkait dengan WAF. Akibatnya, aturan IP sumber untuk layanan pribadi App Runner yang terkait dengan ACL web WAF tidak mematuhi aturan berbasis IP.
-
Setelah Anda mengaktifkan titik akhir Pribadi, layanan Anda hanya dapat diakses dari VPC Anda, dan tidak dapat diakses dari internet.
-
Untuk ketersediaan yang lebih tinggi, Anda disarankan untuk memilih setidaknya dua subnet di Zona Ketersediaan yang berbeda untuk titik akhir antarmuka VPC. Kami tidak merekomendasikan hanya menggunakan satu subnet.
-
Jika Anda memilih opsi tumpukan ganda untuk jenis alamat IP, pastikan subnet Anda dapat mendukung lalu lintas dual-stack.
-
Anda dapat menggunakan titik akhir antarmuka VPC yang sama untuk mengakses beberapa layanan App Runner dalam VPC.
Untuk informasi tentang istilah yang digunakan di bagian ini, lihat Terminologi.
Izin
Berikut ini adalah daftar izin yang diperlukan untuk mengaktifkan titik akhir pribadi:
-
ec2: CreateTags
-
ec2: CreateVpcEndpoint
-
ec2: ModifyVpcEndpoint
-
ec2: DeleteVpcEndpoints
-
ec2: DescribeSubnets
-
ec2: DescribeVpcEndpoints
-
ec2: DescribeVpcs
Titik akhir antarmuka VPC
Titik akhir antarmuka VPC adalah AWS PrivateLink sumber daya yang menghubungkan Amazon VPC ke layanan titik akhir. Anda dapat menentukan Amazon VPC mana yang Anda inginkan agar layanan App Runner dapat diakses dengan melewati titik akhir antarmuka VPC. Untuk membuat titik akhir antarmuka VPC, tentukan hal berikut:
-
Amazon VPC untuk mengaktifkan konektivitas.
-
Tambahkan grup keamanan. Secara default, grup keamanan ditetapkan ke titik akhir antarmuka VPC. Anda dapat memilih untuk mengaitkan grup keamanan khusus untuk membawa kontrol lebih lanjut ke lalu lintas jaringan yang masuk.
-
Tambahkan subnet. Untuk memastikan ketersediaan yang lebih tinggi, disarankan untuk memilih setidaknya dua subnet untuk setiap Zona Ketersediaan tempat Anda akan mengakses layanan App Runner. Titik akhir antarmuka jaringan dibuat di setiap subnet yang Anda aktifkan untuk titik akhir antarmuka VPC. Ini adalah antarmuka jaringan yang dikelola permintaan yang berfungsi sebagai titik masuk untuk lalu lintas yang ditujukan untuk App Runner. Antarmuka jaringan yang dikelola pemohon adalah antarmuka jaringan yang dibuat AWS layanan di VPC Anda atas nama Anda.
-
Jika Anda menggunakan API, tambahkan titik akhir
Servicenameantarmuka VPC App Runner. Misalnya,com.amazonaws.region.apprunner.requests
Anda dapat membuat titik akhir antarmuka VPC menggunakan salah satu AWS layanan berikut:
-
Konsol App Runner. Untuk informasi selengkapnya, lihat M engelola titik akhir pribadi.
-
Konsol atau API Amazon VPC, dan AWS Command Line Interface (AWS CLI). Untuk informasi selengkapnya, lihat Mengakses Layanan AWS melalui AWS PrivateLink di Panduan AWS PrivateLink .
catatan
Anda dikenakan biaya untuk setiap titik akhir antarmuka VPC yang Anda gunakan berdasarkan AWS PrivateLink Harga
Koneksi Ingress VPC
Koneksi Ingress VPC adalah sumber daya App Runner yang menentukan titik akhir App Runner untuk lalu lintas masuk. App Runner menetapkan sumber daya VPC Ingress Connection di belakang layar saat Anda memilih Titik akhir pribadi di konsol App Runner untuk lalu lintas masuk Anda. Pilih opsi ini untuk hanya mengizinkan lalu lintas dari Amazon VPC untuk mengakses layanan App Runner Anda. Sumber daya VPC Ingress Connection menghubungkan layanan App Runner Anda ke titik akhir antarmuka VPC Amazon VPC. Anda dapat membuat sumber daya VPC Ingress Connection hanya jika Anda menggunakan operasi API untuk mengonfigurasi pengaturan jaringan untuk lalu lintas masuk. Untuk informasi selengkapnya cara membuat sumber daya VPC Ingress Connection, lihat CreateVpcIngressConnection di Refer ensi AWS App Runner API.
catatan
Satu sumber daya VPC Ingress Connection dari App Runner dapat terhubung ke satu titik akhir antarmuka VPC dari Amazon VPC. Selain itu, Anda hanya dapat membuat satu sumber daya VPC Ingress Connection untuk setiap layanan App Runner.
Titik akhir pribadi
Private endpoint adalah opsi konsol App Runner yang dapat Anda pilih jika Anda hanya ingin menerima lalu lintas masuk dari Amazon VPC. Memilih opsi Private endpoint pada konsol App Runner memberi Anda opsi untuk menghubungkan layanan Anda ke VPC dengan mengonfigurasi titik akhir antarmuka VP C-nya. Di balik layar, App Runner menetapkan sumber daya VPC Ingress Connection ke titik akhir antarmuka VPC yang Anda konfigurasikan.
Ringkasan
Jadikan layanan Anda pribadi dengan hanya mengizinkan lalu lintas dari Amazon VPC untuk mengakses layanan App Runner Anda. Untuk mencapai hal ini, Anda membuat titik akhir antarmuka VPC untuk Amazon VPC yang dipilih menggunakan App Runner atau Amazon VPC. Di konsol App Runner, Anda membuat titik akhir antarmuka VPC saat mengaktifkan titik akhir pribadi untuk lalu lintas masuk. App Runner kemudian secara otomatis membuat sumber daya VPC Ingress Connection dan terhubung ke titik akhir antarmuka VPC dan layanan App Runner Anda. Ini menciptakan koneksi layanan pribadi yang memastikan bahwa hanya lalu lintas dari VPC yang dipilih yang dapat mengakses layanan App Runner Anda.