View a markdown version of this page

Mengelola akses ke titik akhir Amazon VPC khusus layanan di Amazon MWAA - Amazon Managed Workflows for Apache Airflow

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengelola akses ke titik akhir Amazon VPC khusus layanan di Amazon MWAA

Titik akhir VPC (AWS PrivateLink) memungkinkan Anda menghubungkan VPC secara pribadi ke layanan yang di AWS hosting tanpa memerlukan gateway internet, perangkat NAT, VPN, atau proxy firewall. Titik akhir ini adalah perangkat virtual yang dapat diskalakan secara horizontal dan sangat tersedia yang memungkinkan komunikasi antara instans di VPC dan AWS layanan Anda. Halaman ini menjelaskan titik akhir VPC yang dibuat oleh Amazon MWAA, dan cara mengakses titik akhir VPC untuk server web Apache Airflow Anda jika Anda telah memilih mode akses jaringan pribadi di Alur Kerja Terkelola Amazon untuk Apache Airflow.

catatan

Jika Anda memilih Ak ses jaringan publik dan pribadi, titik akhir VPC untuk server web dibuat dan dikelola secara otomatis oleh Amazon MWAA untuk konektivitas pekerja. Tidak diperlukan pengaturan titik akhir VPC tambahan, dan Anda tidak perlu mengonfigurasi akses ke titik akhir VPC untuk akses browser ke UI Apache Airflow.

Harga

Ikhtisar titik akhir VPC

Saat Anda membuat lingkungan Amazon MWAA, Amazon MWAA membuat antara satu hingga dua titik akhir VPC untuk lingkungan Anda. Titik akhir ini ditampilkan sebagai Elastic Network Interfaces (ENI) dengan IP pribadi di Amazon VPC Anda. Setelah titik akhir ini dibuat, lalu lintas apa pun yang ditujukan ke IP ini dialihkan secara pribadi atau publik ke AWS layanan terkait yang digunakan oleh lingkungan Anda.

Mode akses jaringan publik

Jika Anda memilih mode akses jaringan publik untuk server web Apache Airflow Anda, lalu lintas jaringan dialihkan secara publik melalui internet.

  • Amazon MWAA membuat titik akhir antarmuka VPC untuk database metadata Amazon Aurora PostgreSQL Anda. Titik akhir dibuat di Zona Ketersediaan yang dipetakan ke subnet pribadi Anda dan independen dari yang lain. Akun AWS

  • Amazon MWAA kemudian mengikat alamat IP dari subnet pribadi Anda ke titik akhir antarmuka. Ini dirancang untuk mendukung praktik terbaik mengikat satu IP dari setiap Zona Ketersediaan Amazon VPC.

Mode akses jaringan pribadi

Jika Anda memilih mode akses jaringan pribadi untuk server web Apache Airflow Anda, lalu lintas jaringan akan dialihkan secara pribadi dalam Amazon VPC Anda.

  • Amazon MWAA membuat titik akhir antarmuka VPC untuk server web Apache Airflow Anda, dan titik akhir antarmuka untuk database metadata Amazon Aurora PostgreSQL Anda. Titik akhir dibuat di Zona Ketersediaan yang dipetakan ke subnet pribadi Anda dan independen dari yang lain. Akun AWS

  • Amazon MWAA kemudian mengikat alamat IP dari subnet pribadi Anda ke titik akhir antarmuka. Ini dirancang untuk mendukung praktik terbaik mengikat satu IP dari setiap Zona Ketersediaan Amazon VPC.

Izin untuk menggunakan yang lain AWS layanan

Titik akhir antarmuka menggunakan peran eksekusi untuk lingkungan Anda di AWS Identity and Access Management (IAM) untuk mengelola izin ke AWS sumber daya yang digunakan oleh lingkungan Anda. Karena lebih banyak AWS layanan diaktifkan untuk suatu lingkungan, setiap layanan mengharuskan Anda mengonfigurasi izin menggunakan peran eksekusi lingkungan Anda. Untuk menambahkan izin, lihatPeran eksekusi Amazon MWAA.

Jika Anda telah memilih mode akses jaringan pribadi untuk server web Apache Airflow Anda, Anda juga harus mengizinkan izin dalam kebijakan titik akhir VPC untuk setiap titik akhir. Untuk mempelajari lebih lanjut, lihatKebijakan titik akhir VPC (hanya perutean pribadi).

Mengakses titik akhir VPC

Bagian ini menjelaskan cara mengakses titik akhir VPC yang dibuat oleh Amazon MWAA, dan cara mengidentifikasi alamat IP pribadi untuk titik akhir VPC Apache Airflow Anda.

Mengakses titik akhir VPC di konsol Amazon VPC

Bagian berikut menampilkan langkah-langkah untuk mengakses titik akhir VPC yang dibuat oleh Amazon MWAA, dan setiap titik akhir VPC yang mungkin telah Anda buat jika Anda menggunakan perutean pribadi untuk Amazon VPC Anda.

Untuk mengakses titik akhir VPC
  1. Buka halaman Endpoints di konsol Amazon VPC.

  2. Pilih milik Anda Wilayah AWS.

  3. Lihat titik akhir antarmuka VPC yang dibuat oleh Amazon MWAA, dan titik akhir VPC apa pun yang mungkin telah Anda buat jika Anda menggunakan perutean pribadi di Amazon VPC Anda.

Untuk mempelajari lebih lanjut tentang titik akhir layanan VPC yang diperlukan untuk Amazon VPC dengan perutean pribadi, lihat. Membuat titik akhir layanan VPC yang diperlukan di Amazon VPC dengan perutean pribadi

Mengidentifikasi alamat IP pribadi server web Apache Airflow Anda dan titik akhir VPC-nya

Langkah-langkah berikut menjelaskan cara mengambil nama host server web Apache Airflow Anda dan titik akhir antarmuka VPC-nya, dan alamat IP pribadinya.

  1. Gunakan perintah berikut AWS Command Line Interface (AWS CLI) untuk mengambil nama host untuk server web Apache Airflow Anda.

    aws mwaa get-environment --name YOUR_ENVIRONMENT_NAME --query 'Environment.WebserverUrl'

    Anda mendapatkan sesuatu yang mirip dengan respons berikut:

    "99aa99aa-55aa-44a1-a91f-f4552cf4e2f5-vpce.c10.us-west-2.airflow.amazonaws.com"
  2. Jalan kan perintah dig pada nama host yang dikembalikan dalam respons perintah sebelumnya. Contoh:

    dig CNAME +short 99aa99aa-55aa-44a1-a91f-f4552cf4e2f5-vpce.c10.us-west-2.airflow.amazonaws.com

    Anda mendapatkan sesuatu yang mirip dengan respons berikut:

    vpce-0699aa333a0a0a0-bf90xjtr.vpce-svc-00bb7c2ca2213bc37.us-west-2.vpce.amazonaws.com.
  3. Gunakan perintah berikut AWS Command Line Interface (AWS CLI) untuk mengambil nama DNS titik akhir VPC yang dikembalikan dalam respons perintah sebelumnya. Contoh:

    aws ec2 describe-vpc-endpoints | grep vpce-0699aa333a0a0a0-bf90xjtr.vpce-svc-00bb7c2ca2213bc37.us-west-2.vpce.amazonaws.com.

    Anda mendapatkan sesuatu yang mirip dengan respons berikut:

    "DnsName": "vpce-066777a0a0a0-bf90xjtr.vpce-svc-00bb7c2ca2213bc37.us-west-2.vpce.amazonaws.com",
  4. Jalankan perintah nslookup atau dig pada nama host Apache Airflow Anda dan nama DNS titik akhir VPC-nya untuk mengambil alamat IP. Contoh:

    dig +short YOUR_AIRFLOW_HOST_NAME YOUR_AIRFLOW_VPC_ENDPOINT_DNS

    Anda mendapatkan sesuatu yang mirip dengan respons berikut:

    192.0.5.1 192.0.6.1

Mengakses titik akhir VPC untuk server web Apache Airflow Anda (akses jaringan pribadi)

Jika Anda telah memilih mode akses jaringan pribadi untuk server web Apache Airflow Anda, Anda harus membuat mekanisme untuk mengakses titik akhir antarmuka VPC untuk server web Apache Airflow Anda. Anda harus menggunakan Amazon VPC, grup keamanan VPC, dan subnet pribadi yang sama dengan lingkungan Amazon MWAA Anda untuk sumber daya ini.

Menggunakan sebuah AWS Client VPN

AWS Client VPN adalah layanan VPN berbasis klien terkelola yang dapat Anda gunakan untuk mengakses AWS sumber daya dan sumber daya Anda dengan aman di jaringan lokal Anda. Ini menyediakan koneksi TLS yang aman dari lokasi mana pun menggunakan klien OpenVPN.

Kami merekomendasikan mengikuti tutorial Amazon MWAA untuk mengonfigurasi VPN Klien:Tutorial: Mengkonfigurasi akses jaringan pribadi menggunakan AWS Client VPN.

Menggunakan Linux Bastion Host

Host bastion adalah server yang tujuannya adalah untuk menyediakan akses ke jaringan pribadi dari jaringan eksternal, seperti melalui internet dari komputer Anda. Instans Linux berada di subnet publik, dan mereka diatur dengan grup keamanan yang memungkinkan akses SSH dari grup keamanan yang melekat pada instans Amazon EC2 yang mendasarinya menjalankan host bastion.

Kami merekomendasikan mengikuti tutorial Amazon MWAA untuk mengonfigurasi Linux Bastion Host:. Tutorial: Mengkonfigurasi akses jaringan pribadi menggunakan Linux Bastion Host

Menggunakan Load Balancer (lanjutan)

Bagian berikut menampilkan konfigurasi yang perlu Anda terapkan ke Appl ication Load Balancer.

  1. Kelompok sasaran. Anda harus menggunakan grup target yang menunjuk ke alamat IP pribadi untuk server web Apache Airflow Anda, dan titik akhir antarmuka VPC-nya. Sebaiknya tentukan kedua alamat IP pribadi sebagai target terdaftar Anda, karena hanya menggunakan satu alamat IP dapat mengurangi ketersediaan. Untuk informasi selengkapnya tentang cara mengidentifikasi alamat IP pribadi, lihatMengidentifikasi alamat IP pribadi server web Apache Airflow Anda dan titik akhir VPC-nya.

  2. Kode status. Sebaiknya gunakan 200 dan kode 302 status dalam pengaturan grup target Anda. Jika tidak, target mungkin ditandai sebagai tidak sehat jika titik akhir VPC untuk server web Apache Airflow merespons dengan 302 Redirect kesalahan.

  3. Pendengar HTTPS. Anda harus menentukan port target untuk server web Apache Airflow. Contoh:

    Protokol Port

    HTTPS

    443

  4. Domain baru ACM. Jika Anda ingin mengaitkan SSL/TLS sertifikat di AWS Certificate Manager, Anda harus membuat domain baru untuk pendengar HTTPS untuk penyeimbang beban Anda.

  5. Wilayah sertifikat ACM. Jika Anda ingin mengaitkan SSL/TLS sertifikat AWS Certificate Manager, Anda harus mengunggah ke lingkungan yang Wilayah AWS sama dengan lingkungan Anda. Contoh:

    1. contoh wilayah untuk mengunggah sertifikat
      aws acm import-certificate --certificate fileb://Certificate.pem --certificate-chain fileb://CertificateChain.pem --private-key fileb://PrivateKey.pem --region us-west-2