View a markdown version of this page

AWS PrivateLink konsep - Amazon Virtual Private Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS PrivateLink konsep

Anda dapat menggunakan Amazon VPC untuk menentukan cloud pribadi virtual (VPC), yang merupakan jaringan virtual yang terisolasi secara logis. Anda dapat mengizinkan klien di VPC Anda untuk terhubung ke tujuan di luar VPC tersebut. Misalnya, tambahkan gateway internet ke VPC untuk mengizinkan akses ke internet, atau tambahkan koneksi VPN untuk mengizinkan akses ke jaringan lokal Anda. Atau, gunakan AWS PrivateLink untuk mengizinkan klien di VPC Anda terhubung ke layanan dan sumber daya di VPC lain menggunakan alamat IP pribadi, seolah-olah layanan dan sumber daya tersebut di-host langsung di VPC Anda.

Berikut ini adalah konsep penting untuk dipahami saat Anda mulai menggunakan AWS PrivateLink.

Diagram arsitektur

Diagram berikut memberikan gambaran tingkat tinggi tentang cara ker AWS PrivateLink janya. Konsumen membuat titik akhir VPC untuk terhubung ke layanan titik akhir dan sumber daya yang dihosting oleh penyedia.

Konsumen layanan membuat titik akhir VPC untuk terhubung ke layanan titik akhir dan sumber daya yang dihosting oleh penyedia.

Penyedia

Memahami konsep yang terkait dengan penyedia.

Penyedia layanan

Pemilik layanan adalah penyedia layanan. Penyedia layanan termasuk AWS, AWS Mitra, dan lainnya Akun AWS. Penyedia layanan dapat meng-host layanan mereka menggunakan AWS sumber daya, seperti instans EC2, atau menggunakan server lokal.

Penyedia sumber daya

Pemilik sumber daya, misalnya database atau instans Amazon EC2, adalah penyedia sumber daya. Penyedia sumber daya termasuk AWS layanan, AWS Mitra, dan AWS akun lainnya. Penyedia sumber daya dapat meng-host sumber daya mereka di VPC atau lokal.

Layanan titik akhir

Penyedia layanan membuat layanan titik akhir untuk membuat layanan mereka tersedia di Wilayah. Penyedia layanan harus menentukan penyeimbang beban saat membuat layanan titik akhir. Penyeimbang beban menerima permintaan dari konsumen layanan dan mengarahkannya ke layanan Anda.

Secara default, layanan titik akhir Anda tidak tersedia untuk konsumen layanan. Anda harus menambahkan izin yang memungkinkan prinsipal AWS tertentu untuk terhubung ke layanan titik akhir Anda.

Nama layanan

Setiap layanan endpoint diidentifikasi dengan nama layanan. Konsumen layanan harus menentukan nama layanan saat membuat titik akhir VPC. Konsumen layanan dapat menanyakan nama layanan untuk Layanan AWS. Penyedia layanan harus membagikan nama layanan mereka dengan konsumen layanan.

Status layanan

Berikut ini adalah kemungkinan status untuk layanan titik akhir:

  • Tertunda - Layanan titik akhir sedang dibuat.

  • Tersedia - Layanan titik akhir tersedia.

  • Gagal - Layanan titik akhir tidak dapat dibuat.

  • Menghapus - Penyedia layanan menghapus layanan titik akhir dan penghapusan sedang berlangsung.

  • Dihapus - Layanan titik akhir dihapus.

Konfigurasi sumber daya

Penyedia sumber daya membuat konfigurasi sumber daya untuk berbagi sumber daya. Konfigurasi sumber daya adalah objek logis yang mewakili sumber daya tunggal seperti database, atau sekelompok sumber daya. Sumber daya dapat berupa alamat IP, target nama domain, atau database Amazon Relational Database Service (Amazon RDS).

Saat berbagi dengan akun lain, penyedia sumber daya harus berbagi sumber daya melalui AWS Resource Access Manager (AWS RAM) berbagi sumber daya untuk mengizinkan prinsi AWS pal tertentu di akun lain terhubung ke sumber daya melalui titik akhir VPC sumber daya.

Konfigurasi sumber daya dapat dikaitkan dengan jaringan layanan yang dihubungkan oleh prinsipal melalui titik akhir VPC jaringan layanan.

Gateway sumber daya

Gateway sumber daya adalah titik masuk ke VPC dari mana sumber daya dibagikan. Penyedia membuat gateway sumber daya untuk berbagi sumber daya dari VPC.

Konsumen layanan atau sumber daya

Pengguna layanan atau sumber daya adalah konsumen. Konsumen dapat mengakses layanan titik akhir dan sumber daya dari VPC mereka atau dari lokal.

Titik akhir VPC

Konsumen membuat titik akhir VPC untuk menghubungkan VPC mereka ke layanan atau sumber daya titik akhir. Konsumen harus menentukan layanan titik akhir, sumber daya, atau jaringan layanan saat membuat titik akhir VPC. Ada beberapa jenis titik akhir VPC. Anda harus membuat jenis titik akhir VPC yang Anda butuhkan.

  • Interface- Buat titik akhir antarmuka untuk mengirim lalu lintas TCP atau UDP ke layanan endpoint. Lalu lintas yang ditujukan untuk layanan titik akhir diselesaikan menggunakan DNS.

  • GatewayLoadBalancer- Buat titik akhir Gateway Load Balancer untuk mengirim lalu lintas ke armada peralatan virtual menggunakan alamat IP pribadi. Anda merutekan lalu lintas dari VPC Anda ke titik akhir Gateway Load Balancer menggunakan tabel rute. Gateway Load Balancer mendistribusikan lalu lintas ke peralatan virtual dan dapat menskalakan sesuai permintaan.

  • Resource- Buat titik akhir sumber daya untuk mengakses sumber daya yang dibagikan dengan Anda dan berada di VPC lain. Titik akhir sumber daya memungkinkan Anda mengakses sumber daya secara pribadi dan aman seperti database, instans Amazon EC2, titik akhir aplikasi, target nama domain, atau alamat IP yang mungkin berada di subnet pribadi di VPC lain atau di lingkungan lokal. Titik akhir sumber daya tidak memerlukan penyeimbang beban, dan memungkinkan Anda mengakses sumber daya secara langsung.

  • Service network- Buat titik akhir jaringan layanan untuk mengakses jaringan layanan yang Anda buat atau dibagikan dengan Anda. Anda dapat menggunakan titik akhir jaringan layanan tunggal untuk mengakses beberapa sumber daya dan layanan yang terkait dengan jaringan layanan secara pribadi dan aman.

Ada jenis titik akhir VPC lain,Gateway, yang membuat titik akhir gateway untuk mengirim lalu lintas ke Amazon S3 atau DynamoDB. Titik akhir gateway tidak digunakan AWS PrivateLink, tidak seperti jenis titik akhir VPC lainnya. Untuk informasi selengkapnya, lihat Titik akhir Gateway.

Antarmuka jaringan titik akhir

Antar muka jaringan titik akhir adalah antarmuka jaringan yang dikelola permintaan yang berfungsi sebagai titik masuk untuk lalu lintas yang ditujukan ke layanan titik akhir, sumber daya, atau jaringan layanan. Untuk setiap subnet yang Anda tentukan saat membuat titik akhir VPC, kami membuat antarmuka jaringan titik akhir di subnet.

Jika titik akhir VPC mendukung IPv4, antarmuka jaringan titik puncaknya memiliki alamat IPv4. Jika titik akhir VPC mendukung IPv6, antarmuka jaringan titik puncaknya memiliki alamat IPv6. Alamat IPv6 untuk antarmuka jaringan titik akhir tidak dapat dijangkau dari internet. Saat Anda menjelaskan antarmuka jaringan titik akhir dengan alamat IPv6, perhatikan bahwa itu denyAllIgwTraffic diaktifkan.

Kebijakan titik akhir

Kebijakan titik akhir VPC adalah kebijakan sumber daya IAM yang Anda lampirkan ke titik akhir VPC. Ini menentukan prinsipal mana yang dapat menggunakan titik akhir VPC untuk mengakses layanan titik akhir. Kebijakan titik akhir VPC default mengizinkan semua tindakan oleh semua prinsipal pada semua sumber daya melalui titik akhir VPC.

Status titik akhir

Saat Anda membuat titik akhir VPC antarmuka, layanan titik akhir menerima permintaan koneksi. Penyedia layanan dapat menerima atau menolak permintaan. Jika penyedia layanan menerima permintaan, konsumen layanan dapat menggunakan titik akhir VPC setelah memasuki status Tersedia.

Berikut ini adalah kemungkinan status untuk titik akhir VPC:

  • PendingAcceptance - Permintaan koneksi tertunda. Ini adalah keadaan awal jika permintaan diterima secara manual.

  • Tertunda - Penyedia layanan menerima permintaan koneksi. Ini adalah keadaan awal jika permintaan diterima secara otomatis. Titik akhir VPC kembali ke status ini jika konsumen layanan memodifikasi titik akhir VPC.

  • Tersedia - Titik akhir VPC tersedia untuk digunakan.

  • Ditolak - Penyedia layanan menolak permintaan koneksi. Penyedia layanan juga dapat menolak koneksi setelah tersedia untuk digunakan.

  • Kedaluwarsa - Permintaan koneksi kedaluwarsa.

  • Gagal - Titik akhir VPC tidak dapat tersedia.

  • Menghapus - Konsumen layanan menghapus titik akhir VPC dan penghapusan sedang berlangsung.

  • Dihapus - Titik akhir VPC dihapus.

AWS PrivateLink API mengembalikan status yang mungkin menggunakan kotak unta.

Lalu lintas dari VPC Anda dikirim ke layanan atau sumber daya titik akhir menggunakan koneksi antara titik akhir VPC dan layanan atau sumber daya titik akhir. Lalu lintas antara titik akhir VPC dan layanan titik akhir atau sumber daya tetap berada di dalam AWS jaringan, tanpa melintasi internet publik.

Penyedia layanan menambahkan izin sehingga konsumen layanan dapat mengakses layanan titik akhir. Konsumen layanan memulai koneksi dan penyedia layanan menerima atau menolak permintaan koneksi. Pemilik sumber daya atau pemilik jaringan layanan berbagi konfigurasi sumber daya atau jaringan layanan dengan konsumen AWS Resource Access Manager sehingga konsumen dapat mengakses sumber daya atau jaringan layanan.

Dengan titik akhir VPC antarmuka, konsumen dapat menggunakan kebijakan titik akhir untuk mengontrol prinsipal IAM mana yang dapat menggunakan titik akhir VPC untuk mengakses layanan atau sumber daya titik akhir.

Zona host pribadi

Zona yang di hosting adalah wadah untuk catatan DNS yang menentukan cara merutekan lalu lintas untuk domain atau subdomain. Dengan zona publik yang di hosting, catatan menentukan cara merutekan lalu lintas di internet. Dengan zona pribadi yang dihosting, catatan menentukan cara merutekan lalu lintas di VPC Anda.

Anda dapat mengonfigurasi Amazon Route 53 untuk merutekan lalu lintas domain ke titik akhir VPC. Untuk informasi selengkapnya, lihat Merutekan lalu lintas ke titik akhir VPC menggunakan nama domain Anda.

Anda dapat menggunakan Route 53 untuk mengonfigurasi DNS split-horizon, di mana Anda menggunakan nama domain yang sama untuk situs web publik dan layanan titik akhir yang didukung oleh. AWS PrivateLink Permintaan DNS untuk nama host publik dari VPC konsumen diselesaikan ke alamat IP pribadi antarmuka jaringan titik akhir, tetapi permintaan dari luar VPC terus diselesaikan ke titik akhir publik. Untuk informasi selengkapnya, lihat Mekanisme DNS untuk Perutean Lalu Lintas dan Mengaktifkan Failover untuk Penerapan AWS PrivateLink .