Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengelola akses ke titik akhir Amazon VPC khusus layanan di Amazon MWAA
Titik akhir VPC (AWS PrivateLink) memungkinkan Anda menghubungkan VPC secara pribadi ke layanan yang di AWS hosting tanpa memerlukan gateway internet, perangkat NAT, VPN, atau proxy firewall. Titik akhir ini adalah perangkat virtual yang dapat diskalakan secara horizontal dan sangat tersedia yang memungkinkan komunikasi antara instans di VPC dan AWS layanan Anda. Halaman ini menjelaskan titik akhir VPC yang dibuat oleh Amazon MWAA, dan cara mengakses titik akhir VPC untuk server web Apache Airflow Anda jika Anda telah memilih mode akses jaringan pribadi di Alur Kerja Terkelola Amazon untuk Apache Airflow.
catatan
Jika Anda memilih Ak ses jaringan publik dan pribadi, titik akhir VPC untuk server web dibuat dan dikelola secara otomatis oleh Amazon MWAA untuk konektivitas pekerja. Tidak diperlukan pengaturan titik akhir VPC tambahan, dan Anda tidak perlu mengonfigurasi akses ke titik akhir VPC untuk akses browser ke UI Apache Airflow.
Harga
Ikhtisar titik akhir VPC
Saat Anda membuat lingkungan Amazon MWAA, Amazon MWAA membuat antara satu hingga dua titik akhir VPC untuk lingkungan Anda. Titik akhir ini ditampilkan sebagai Elastic Network Interfaces (ENI) dengan IP pribadi di Amazon VPC Anda. Setelah titik akhir ini dibuat, lalu lintas apa pun yang ditujukan ke IP ini dialihkan secara pribadi atau publik ke AWS layanan terkait yang digunakan oleh lingkungan Anda.
Mode akses jaringan publik
Jika Anda memilih mode akses jaringan publik untuk server web Apache Airflow Anda, lalu lintas jaringan dialihkan secara publik melalui internet.
-
Amazon MWAA membuat titik akhir antarmuka VPC untuk database metadata Amazon Aurora PostgreSQL Anda. Titik akhir dibuat di Zona Ketersediaan yang dipetakan ke subnet pribadi Anda dan independen dari yang lain. Akun AWS
-
Amazon MWAA kemudian mengikat alamat IP dari subnet pribadi Anda ke titik akhir antarmuka. Ini dirancang untuk mendukung praktik terbaik mengikat satu IP dari setiap Zona Ketersediaan Amazon VPC.
Mode akses jaringan pribadi
Jika Anda memilih mode akses jaringan pribadi untuk server web Apache Airflow Anda, lalu lintas jaringan akan dialihkan secara pribadi dalam Amazon VPC Anda.
-
Amazon MWAA membuat titik akhir antarmuka VPC untuk server web Apache Airflow Anda, dan titik akhir antarmuka untuk database metadata Amazon Aurora PostgreSQL Anda. Titik akhir dibuat di Zona Ketersediaan yang dipetakan ke subnet pribadi Anda dan independen dari yang lain. Akun AWS
-
Amazon MWAA kemudian mengikat alamat IP dari subnet pribadi Anda ke titik akhir antarmuka. Ini dirancang untuk mendukung praktik terbaik mengikat satu IP dari setiap Zona Ketersediaan Amazon VPC.
Izin untuk menggunakan yang lain AWS layanan
Titik akhir antarmuka menggunakan peran eksekusi untuk lingkungan Anda di AWS Identity and Access Management (IAM) untuk mengelola izin ke AWS sumber daya yang digunakan oleh lingkungan Anda. Karena lebih banyak AWS layanan diaktifkan untuk suatu lingkungan, setiap layanan mengharuskan Anda mengonfigurasi izin menggunakan peran eksekusi lingkungan Anda. Untuk menambahkan izin, lihatPeran eksekusi Amazon MWAA.
Jika Anda telah memilih mode akses jaringan pribadi untuk server web Apache Airflow Anda, Anda juga harus mengizinkan izin dalam kebijakan titik akhir VPC untuk setiap titik akhir. Untuk mempelajari lebih lanjut, lihatKebijakan titik akhir VPC (hanya perutean pribadi).
Mengakses titik akhir VPC
Bagian ini menjelaskan cara mengakses titik akhir VPC yang dibuat oleh Amazon MWAA, dan cara mengidentifikasi alamat IP pribadi untuk titik akhir VPC Apache Airflow Anda.
Mengakses titik akhir VPC di konsol Amazon VPC
Bagian berikut menampilkan langkah-langkah untuk mengakses titik akhir VPC yang dibuat oleh Amazon MWAA, dan setiap titik akhir VPC yang mungkin telah Anda buat jika Anda menggunakan perutean pribadi untuk Amazon VPC Anda.
Untuk mengakses titik akhir VPC
-
Buka halaman Endpoints
di konsol Amazon VPC. -
Pilih milik Anda Wilayah AWS.
-
Lihat titik akhir antarmuka VPC yang dibuat oleh Amazon MWAA, dan titik akhir VPC apa pun yang mungkin telah Anda buat jika Anda menggunakan perutean pribadi di Amazon VPC Anda.
Untuk mempelajari lebih lanjut tentang titik akhir layanan VPC yang diperlukan untuk Amazon VPC dengan perutean pribadi, lihat. Membuat titik akhir layanan VPC yang diperlukan di Amazon VPC dengan perutean pribadi
Mengidentifikasi alamat IP pribadi server web Apache Airflow Anda dan titik akhir VPC-nya
Langkah-langkah berikut menjelaskan cara mengambil nama host server web Apache Airflow Anda dan titik akhir antarmuka VPC-nya, dan alamat IP pribadinya.
-
Gunakan perintah berikut AWS Command Line Interface (AWS CLI) untuk mengambil nama host untuk server web Apache Airflow Anda.
aws mwaa get-environment --nameYOUR_ENVIRONMENT_NAME--query 'Environment.WebserverUrl'Anda mendapatkan sesuatu yang mirip dengan respons berikut:
"99aa99aa-55aa-44a1-a91f-f4552cf4e2f5-vpce.c10.us-west-2.airflow.amazonaws.com" -
Jalan kan perintah dig pada nama host yang dikembalikan dalam respons perintah sebelumnya. Contoh:
dig CNAME +short 99aa99aa-55aa-44a1-a91f-f4552cf4e2f5-vpce---c10---us-west-2---airflow.amazonaws.com.rproxy.goskope.comAnda mendapatkan sesuatu yang mirip dengan respons berikut:
vpce-0699aa333a0a0a0-bf90xjtr.vpce-svc-00bb7c2ca2213bc37.us-west-2.vpce.amazonaws.com. -
Gunakan perintah berikut AWS Command Line Interface (AWS CLI) untuk mengambil nama DNS titik akhir VPC yang dikembalikan dalam respons perintah sebelumnya. Contoh:
aws ec2 describe-vpc-endpoints | grep vpce-0699aa333a0a0a0-bf90xjtr---vpce-svc-00bb7c2ca2213bc37---us-west-2---vpce.amazonaws.com.rproxy.goskope.com.Anda mendapatkan sesuatu yang mirip dengan respons berikut:
"DnsName": "vpce-066777a0a0a0-bf90xjtr.vpce-svc-00bb7c2ca2213bc37.us-west-2.vpce.amazonaws.com", -
Jalankan perintah nslookup atau dig pada nama host Apache Airflow Anda dan nama DNS titik akhir VPC-nya untuk mengambil alamat IP. Contoh:
dig +shortYOUR_AIRFLOW_HOST_NAMEYOUR_AIRFLOW_VPC_ENDPOINT_DNSAnda mendapatkan sesuatu yang mirip dengan respons berikut:
192.0.5.1 192.0.6.1
Mengakses titik akhir VPC untuk server web Apache Airflow Anda (akses jaringan pribadi)
Jika Anda telah memilih mode akses jaringan pribadi untuk server web Apache Airflow Anda, Anda harus membuat mekanisme untuk mengakses titik akhir antarmuka VPC untuk server web Apache Airflow Anda. Anda harus menggunakan Amazon VPC, grup keamanan VPC, dan subnet pribadi yang sama dengan lingkungan Amazon MWAA Anda untuk sumber daya ini.
Menggunakan sebuah AWS Client VPN
AWS Client VPN adalah layanan VPN berbasis klien terkelola yang dapat Anda gunakan untuk mengakses AWS sumber daya dan sumber daya Anda dengan aman di jaringan lokal Anda. Ini menyediakan koneksi TLS yang aman dari lokasi mana pun menggunakan klien OpenVPN.
Kami merekomendasikan mengikuti tutorial Amazon MWAA untuk mengonfigurasi VPN Klien:Tutorial: Mengkonfigurasi akses jaringan pribadi menggunakan AWS Client VPN.
Menggunakan Linux Bastion Host
Host bastion adalah server yang tujuannya adalah untuk menyediakan akses ke jaringan pribadi dari jaringan eksternal, seperti melalui internet dari komputer Anda. Instans Linux berada di subnet publik, dan mereka diatur dengan grup keamanan yang memungkinkan akses SSH dari grup keamanan yang melekat pada instans Amazon EC2 yang mendasarinya menjalankan host bastion.
Kami merekomendasikan mengikuti tutorial Amazon MWAA untuk mengonfigurasi Linux Bastion Host:. Tutorial: Mengkonfigurasi akses jaringan pribadi menggunakan Linux Bastion Host
Menggunakan Load Balancer (lanjutan)
Bagian berikut menampilkan konfigurasi yang perlu Anda terapkan ke Appl ication Load Balancer.
-
Kelompok sasaran. Anda harus menggunakan grup target yang menunjuk ke alamat IP pribadi untuk server web Apache Airflow Anda, dan titik akhir antarmuka VPC-nya. Sebaiknya tentukan kedua alamat IP pribadi sebagai target terdaftar Anda, karena hanya menggunakan satu alamat IP dapat mengurangi ketersediaan. Untuk informasi selengkapnya tentang cara mengidentifikasi alamat IP pribadi, lihatMengidentifikasi alamat IP pribadi server web Apache Airflow Anda dan titik akhir VPC-nya.
-
Kode status. Sebaiknya gunakan
200dan kode302status dalam pengaturan grup target Anda. Jika tidak, target mungkin ditandai sebagai tidak sehat jika titik akhir VPC untuk server web Apache Airflow merespons dengan302 Redirectkesalahan. -
Pendengar HTTPS. Anda harus menentukan port target untuk server web Apache Airflow. Contoh:
Protokol Port HTTPS
443
-
Domain baru ACM. Jika Anda ingin mengaitkan SSL/TLS sertifikat di AWS Certificate Manager, Anda harus membuat domain baru untuk pendengar HTTPS untuk penyeimbang beban Anda.
-
Wilayah sertifikat ACM. Jika Anda ingin mengaitkan SSL/TLS sertifikat AWS Certificate Manager, Anda harus mengunggah ke lingkungan yang Wilayah AWS sama dengan lingkungan Anda. Contoh:
-
contoh wilayah untuk mengunggah sertifikat
aws acm import-certificate --certificate fileb://Certificate.pem --certificate-chain fileb://CertificateChain.pem --private-key fileb://PrivateKey.pem --regionus-west-2
-