Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Keamanan
Saat Anda membangun sistem di infrastruktur AWS, tanggung jawab keamanan dibagi antara Anda dan AWS. Model tanggung jawab bersama ini
Peran IAM
Peran AWS Identity and Access Management (IAM) memungkinkan pelanggan menetapkan kebijakan dan izin akses terperinci ke layanan dan pengguna di AWS Cloud. Solusi ini menciptakan peran IAM yang memberikan akses fungsi AWS Lambda solusi untuk membuat sumber daya Regional.
Amazon CloudFront
Solusi ini menerapkan UI web yang di hosting di bucket Amazon S3, yang didistribusikan oleh Amazon CloudFront. Untuk membantu mengurangi latensi dan meningkatkan keamanan, solusi ini mencakup CloudFront distribusi dengan identitas akses asal, yang merupakan CloudFront pengguna yang menyediakan akses publik ke konten bucket situs web solusi. Secara default, CloudFront distribusi mendukung koneksi hingga TLS 1.3, menggunakan versi protokol tertinggi yang didukung penampil. Untuk informasi selengkapnya, lihat Membatasi akses ke sumber Amazon S3 di Panduan CloudFront Pengembang Amazon.
CloudFront mengaktifkan mitigasi keamanan tambahan untuk menambahkan header keamanan HTTP ke setiap respons pemirsa. Untuk informasi selengkapnya, lihat Menambahkan atau menghapus header HTTP dalam CloudFront tanggapan.
Solusi ini menggunakan CloudFront sertifikat default, yang memiliki protokol keamanan minimum yang didukung TLS v1.0. Untuk memaksakan penggunaan TLS v1.2 atau TLS v1.3, Anda harus menggunakan sertifikat SSL khusus alih-alih sertifikat default. CloudFront Untuk informasi selengkapnya, lihat Bagaimana cara mengonfigurasi CloudFront distribusi saya untuk menggunakan SSL/TLS sertifikat
Amazon API Gateway
Solusi ini menerapkan titik akhir Amazon API Gateway yang dioptimalkan tepi untuk menyediakan RESTful API untuk fungsionalitas pengujian beban menggunakan titik akhir Gateway API default, bukan domain khusus. Untuk API yang dioptimalkan tepi menggunakan titik akhir default, API Gateway menggunakan kebijakan TLS-1-0 keamanan. Untuk informasi selengkapnya, lihat Bekerja dengan REST API di Panduan Pengembang Amazon API Gateway.
Solusi ini menggunakan sertifikat Gateway API default, yang memiliki protokol keamanan minimum yang didukung TLS v1.0. Untuk memaksakan penggunaan TLS v1.2 atau TLS v1.3, Anda harus menggunakan domain kustom dengan sertifikat SSL khusus, bukan sertifikat Gateway API default. Untuk informasi selengkapnya, lihat Menyiapkan nama domain khusus untuk REST API.
Grup keamanan AWS Fargate
Secara default, solusi ini membuka aturan keluar grup keamanan AWS Fargate kepada publik. Jika Anda ingin memblokir AWS Fargate agar tidak mengirim lalu lintas ke mana-mana, ubah aturan keluar ke Inter-Domain Routing Tanpa Kelas (CIDR) tertentu.
Grup keamanan ini juga menyertakan aturan masuk yang memungkinkan lalu lintas lokal pada port 50.000 ke sumber apa pun yang termasuk dalam grup keamanan yang sama. Ini digunakan untuk memungkinkan wadah berkomunikasi satu sama lain.
Amazon VPC
VPC: Cloud pribadi virtual (VPC) berdasarkan layanan Amazon VPC memberi Anda jaringan pribadi yang terisolasi secara logis di AWS Cloud.
Anda dapat menentukan VPC Anda sendiri di CloudFormation parameter AWS selama penerapan. VPC digunakan secara eksklusif oleh tugas ECS yang menghasilkan beban; konsol web dan API tidak digunakan dalam VPC ini. Jika Anda tidak menentukan VPC yang ada, solusi membuat VPC baru dengan konfigurasi jaringan yang diperlukan. Jika Anda memilih untuk menggunakan VPC yang ada, VPC tersebut harus memenuhi persyaratan berikut untuk menjalankan tugas pengujian beban dengan sukses.
Persyaratan VPC
Persyaratan minimum untuk VPC yang akan digunakan dengan Pengujian Beban Terdistribusi di AWS tercantum di bawah ini.
-
VPC harus berisi setidaknya dua AZ
-
VPC harus berisi setidaknya dua subnet, masing-masing dalam AZ terpisah
-
Subnet VPC dapat bersifat publik atau pribadi, tetapi mereka harus menggunakan konfigurasi yang sama (baik publik ATAU keduanya pribadi)
-
VPC harus menyediakan akses ke titik akhir untuk ECR, CloudWatch Logs, S3, dan AWS IoT Core.
-
VPC harus menyediakan akses ke layanan yang ditargetkan oleh uji beban.
catatan
Jika Anda tidak memiliki VPC yang memenuhi kriteria ini, Anda dapat membuat VPC dengan wizard VPC dengan cepat. Untuk informasi selengkapnya, lihat Membuat VPC.
Subnet publik dapat memenuhi persyaratan ini dengan memasukkan hal-hal berikut:
-
Gerbang internet yang terpasang ke VPC
-
Rute ke gateway internet (0.0.0. 0/0)
Subnet pribadi dapat memenuhi persyaratan ini melalui penggunaan NAT Gateway atau titik akhir VPC, seperti yang dijelaskan di bawah ini.
Opsi 1: Gerbang NAT
-
Menyebarkan NAT Gateway di setiap AZ dengan subnet pribadi
-
Konfigurasikan tabel rute untuk merutekan lalu lintas terikat internet (0.0.0. 0/0) melalui NAT Gateway
Opsi 2: Titik Akhir VPC
Buat titik akhir VPC berikut di VPC Anda:
-
Titik Akhir API Amazon ECR:
com.amazonaws.<region>.ecr.api -
Titik Akhir Amazon ECR DKR:
com.amazonaws.<region>.ecr.dkr -
Titik akhir Amazon CloudWatch Logs:
com.amazonaws.<region>.logs -
Titik akhir Amazon S3 Gateway:
com.amazonaws.<region>.s3 -
Titik akhir AWS IoT Core (diperlukan jika menggunakan grafik data langsung)
com.amazonaws.<region>.iot.data
Konfigurasi VPC lainnya juga dapat berfungsi.
penting
Grup keamanan yang dilampirkan ke setiap antarmuka titik akhir VPC harus mengizinkan lalu lintas TCP masuk pada port 443 dari grup keamanan tugas ECS.
Konfigurasi Grup Keamanan
Selama penerapan, solusi akan membuat grup keamanan dalam VPC Anda untuk mengizinkan lalu lintas berikut dengan tugas di cluster ECS:
-
Semua lalu lintas keluar
-
Lalu lintas masuk di port 50000 dari tugas lain dalam kelompok keamanan yang sama, untuk memfasilitasi koordinasi antara tugas pekerja dan pemimpin.
Tes stres jaringan
Anda bertanggung jawab untuk menggunakan solusi ini berdasarkan Kebijakan Peng
Membatasi akses ke antarmuka pengguna publik
Pendekatan untuk membatasi akses ke konsol web tergantung pada opsi penerapan yang Anda pilih.
Penyebaran default (CloudFront + S3) — Untuk membatasi akses ke antarmuka pengguna yang menghadap publik di luar mekanisme otentikasi dan otorisasi yang disediakan oleh IAM dan Amazon Cognito, Anda dapat mengaitkan ACL web AWS WAF dengan distribusi. CloudFront Pertimbangkan untuk menggunakan solusi AWS WAF Security Automations
Penyebaran ALB + ECS Farg ate — Solusi ini secara otomatis menerapkan ACL web AWS WAF di depan ALB dengan aturan terkelola yang memberikan perlindungan dasar terhadap serangan berbasis web umum. Anda dapat menyesuaikan aturan WAF untuk memenuhi persyaratan keamanan spesifik Anda, termasuk menambahkan daftar IP-based izin atau blokir, pembatasan geografis, pembatasan tarif, atau grup aturan terkelola AWS tambahan. Untuk petunjuk tentang memodifikasi konfigurasi WAF, lihat bagian integrasi WAF dalam petunjuk penerapan.
Keamanan Server MCP (Opsional)
Jika Anda menerapkan integrasi Server MCP opsional, solusi menggunakan Amazon Bedrock AgentCore Gateway untuk menyediakan akses aman ke data pengujian beban untuk agen AI. AgentCore Gateway memvalidasi token otentikasi Amazon Cognito untuk setiap permintaan, sehingga hanya pengguna yang berwenang yang dapat mengakses Server MCP. Semua interaksi Server MCP menggunakan batas izin dan kontrol akses yang sama seperti konsol web.
Parameter Mode Akses Server MCP mengontrol apa yang dapat dilakukan agen AI. Dalam ReadOnly mode default, Server MCP hanya mengekspos alat baca. Kebijakan AWS Identity and Access Management (IAM) pada fungsi Lambda Server MCP hanya mengizinkan GET permintaan ke API solusi, sehingga agen tidak dapat mengubah konfigurasi atau hasil pengujian. Dalam ReadWrite mode, agen juga dapat membuat, memodifikasi, menghapus, dan memulai skenario pengujian. Pilih ReadWrite hanya jika kasus penggunaan Anda mengharuskan agen untuk mengubah pengujian.
Rotasi kredensi — Jika Anda menghubungkan klien MCP menggunakan otentikasi berbasis layanan (mesin-ke-mesin), solusi akan membuat klien aplikasi Amazon Cognito dengan rahasia klien yang berumur panjang. Anda bertanggung jawab untuk memutar rahasia itu dan menyimpannya dengan aman. Kami merekomendasikan memutarnya setidaknya setiap 90 hari. Untuk prosedur, lihat Putar rahasia klien Server MCP di Gunakan solusi.
Keamanan konsol web yang dihosting ALB + ECS Fargate (Opsional)
Jika Anda memilih opsi penyebaran ALB + ECS Fargate, pertimbangan keamanan berikut berlaku:
-
Kompatibilitas Akses Publik Blok VPC — Opsi ALB+ECS Fargate dirancang untuk lingkungan di mana kebijakan VPC Block Public Access (BPA) memblokir lalu lintas dari distribusi publik. CloudFront ALB dapat digunakan sebagai penyeimbang beban internal dalam VPC Anda, hanya dapat diakses melalui jaringan perusahaan Anda, VPN, atau AWS PrivateLink, memenuhi persyaratan paparan internet publik nol.
-
Manajemen sertifikat ACM — ALB menggunakan sertifikat ACM untuk penghentian HTTPS. Anda bertanggung jawab untuk memastikan sertifikat tetap valid dan diperpanjang sebelum kedaluwarsa. ACM secara otomatis memperbarui sertifikat yang dikelolanya, tetapi sertifikat yang diimpor harus diperpanjang secara manual. Untuk informasi selengkapnya, lihat Per panjangan sertifikat ter kelola di Panduan Pengguna AWS Certificate Manager.
-
Perlindungan AWS WAF — WAF digunakan secara default dengan template ALB + ECS Fargate. Untuk detailnya, lihat Membatasi akses ke antarmuka pengguna publik.
Keamanan tanpa kepala (bawa server web Anda sendiri) (Opsional)
Jika Anda memilih opsi penyebaran tanpa kepala dan meng-host konsol web di server web Anda sendiri, Anda bertanggung jawab atas pertimbangan keamanan berikut:
-
Konfigurasi HTTPS — Kami sangat menyarankan untuk mengkonfigurasi HTTPS di server web Anda.
-
Kontrol akses — Anda bertanggung jawab untuk menerapkan kontrol akses, aturan firewall, dan keamanan jaringan di server web Anda.
-
Pengerasan keamanan — Terapkan standar pengerasan keamanan organisasi Anda ke server web, termasuk tambalan, pemantauan, dan deteksi intrusi.
Third-party kerangka pengujian
Pengujian Beban Terdistribusi di AWS menggabungkan tiga kerangka pengujian pihak ketiga — Apache JMeter, Grafana k6, dan Locust. Di bawah model tanggung jawab bersama AWS
Untuk detail tentang kapan setiap kerangka kerja diinstal dan cara penyediaannya, lihat Menguji penyedi aan kerangka kerja.
Apache JMeter
Versi yang dibundel dari Apache JMeter telah diketahui kerentanan keamanan yang tidak dapat sepenuhnya ditambal secara eksternal tanpa merusak kompatibilitas dengan kerangka otomatisasi pengujian Taurus dan ekosistem plugin JMeter yang menjadi sandaran solusinya. Sebelum menjalankan uji beban, tinjau saran keamanan Apache JMeter
catatan
Apache JMeter juga berjalan di bawah tenda untuk jenis uji Simple HTTP Endpoint. Saat Anda mengonfigurasi URL, metode, header, dan payload tubuh di konsol web, solusi menghasilkan rencana pengujian JMeter dan mengeksekusinya dengan biner JMeter yang dibundel. Oleh karena itu, pertimbangan keamanan JMeter yang dijelaskan dalam bagian ini berlaku untuk pengujian Endpoint HTTP Sederhana juga.
Jika Anda memerlukan versi JMeter yang ditambal, Anda memiliki dua opsi. Kedua opsi memerlukan arsip pengujian dan hanya tersedia untuk jenis uji JMeter:
-
Menyediakan biner JMeter yang ditambal - Sertakan biner JMeter yang ditambal dalam arsip pengujian Anda. Solusinya menggunakan biner Anda sebagai pengganti versi yang dibundel.
-
Mengganti JAR plugin individual - Gunakan mekanisme penggantian plugin untuk mengganti JAR plugin rentan tertentu dengan versi yang ditambal. Untuk informasi lebih lanjut, lihat tes Tes JMeter JMeter.
Jenis pengujian Simple HTTP Endpoint tidak menerima arsip pengujian dan oleh karena itu tidak dapat mengganti biner atau plugin JMeter yang dibundel. Jika Anda perlu menjalankan pengujian titik akhir HTTP dengan JMeter yang ditambal, gunakan jenis pengujian JMeter dan berikan skrip JMeter (.jmx) atau arsip.zip yang menyertakan biner JMeter atau plugin JAR Anda yang ditambal.
Grafana k6
k6 dirilis di bawah AGPL-3.0 lisensi
Belalang
Tidak ada kerentanan keamanan yang diketahui diidentifikasi dalam versi bundel Locust pada saat rilis solusi ini. Solusi ini tidak memantau Locust untuk kerentanan baru secara berkelanjutan; Anda bertanggung jawab untuk mengevaluasi Locust terhadap persyaratan keamanan Anda selama penggunaannya.