Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Endpoint VPC per S3 Vectors
Per accedere a S3 Vectors dal tuo cloud privato virtuale (VPC), Amazon S3 supporta gli endpoint VPC di interfaccia utilizzando (). AWS PrivateLink PrivateLink PrivateLink fornisce una connettività privata tra VPC e S3 Vector senza richiedere un gateway Internet o un dispositivo NAT. Gli endpoint di interfaccia sono rappresentati da una o più interfacce di rete elastiche (ENI) a cui vengono assegnati indirizzi IP privati dalle sottoreti del VPC. Le richieste ai vettori S3 tramite gli endpoint di interfaccia rimangono sulla rete. AWS
Puoi anche accedere agli endpoint di interfaccia nel tuo VPC da applicazioni locali tramite AWS Direct Connect la nostra rete privata AWS virtuale (VPN).AWS Per ulteriori informazioni su come connettere il VPC alla rete locale, consulta la Guida per l'utente e la Guida per l'AWS Direct Connect utente della VPN. AWS Site-to-Site Per informazioni generali sugli endpoint di interfaccia, consulta Accedere a un AWS servizio utilizzando un endpoint VPC di interfaccia nella Guida. AWS PrivateLink
Vantaggi dell'utilizzo con PrivateLink S3 Vectors
L'utilizzo PrivateLink con S3 Vectors offre diversi vantaggi operativi e di sicurezza:
-
Sicurezza migliorata: il traffico tra il tuo VPC e i vettori S3 rimane all'interno della AWS rete e non attraversa Internet.
-
Architettura di rete semplificata: accedi ai vettori S3 senza configurare gateway Internet, dispositivi NAT o connessioni VPN.
-
Controllo granulare degli accessi: utilizza le policy degli endpoint VPC per controllare a quali bucket vettoriali e indici vettoriali è possibile accedere tramite l'endpoint.
-
Supporto alla conformità: soddisfa i requisiti normativi che impongono la connettività di rete privata per i dati sensibili.
Nomi e risoluzione DNS degli endpoint VPC
Quando si crea un endpoint VPC, S3 Vectors genera due tipi di nomi DNS specifici degli endpoint: regionali e zonali.
I nomi DNS regionali e zonali degli endpoint VPC di interfaccia per S3 Vectors sono i seguenti:
-
Nome DNS regionale:
vpce-- Il nome DNS dell'endpoint VPC regionale. Risolvi sempre con indirizzi IP privati.1a2b3c4d-5e6f.s3vectors.region.vpce.amazonaws.com -
Nome DNS zonale:
vpce-- Nomi DNS per endpoint Zone-specific VPC. Risolvi sempre con indirizzi IP privati.1a2b3c4d-5e6f-availability_zone_code.s3vectors.region.vpce.amazonaws.com
Puoi anche utilizzare il nome DNS dell'endpoint pubblico s3vectors. come nome DNS privato del servizio endpoint se hai abilitato il DNS privato per l'endpoint VPC.region.api.aws
Indirizzamento IP per gli endpoint di interfaccia
Gli endpoint DNS regionali, zonali e privati di S3 Vector supportano i tipi di IP IPv4, IPv6 e dualstack per. AWS PrivateLink Per ulteriori informazioni, consulta Tipi di indirizzo IP e tipo IP di record DNS per i servizi nella Guida. AWS AWS PrivateLink
Di seguito sono riportate alcune cose che dovresti sapere prima di provare ad accedere agli indici vettoriali e ai bucket vettoriali di S3 Vectors tramite IPv6 nel tuo VPC:
-
Il client che usi per accedere ai vettori e il tuo client S3 Vectors devono entrambi avere il dual-stack abilitato.
-
Se il tuo gruppo di sicurezza VPC non ha configurato IPv6, dovrai configurare una regola per consentire il traffico IPv6. Per ulteriori informazioni, consulta la Fase 3: Aggiornamento delle regole del gruppo di sicurezza nella Guida per l'utente di VPC e Configurazione delle regole del gruppo di sicurezza nella Guida per l'utente di VPC.
-
Se al VPC non sono assegnati CIDR IPv6, sarà necessario aggiungere manualmente un intervallo CIDR IPv6 al VPC. Per ulteriori informazioni, consulta Aggiungere il supporto IPv6 per il tuo VPC nella Guida. AWS PrivateLink
-
Se utilizzi le policy IAM per il filtraggio degli indirizzi IP, queste devono essere aggiornate per gestire gli indirizzi IPv6. Per ulteriori informazioni sulla gestione delle autorizzazioni di accesso con IAM, consulta Identity and Access Management in S3 Vectors.
Creazione di un endpoint di interfaccia VPC per S3 Vectors
È possibile creare un endpoint di interfaccia VPC per S3 Vectors utilizzando la console VPC, la CLI, gli SDK o l'API. AWS AWS AWS
-
Apri https://console.aws.amazon.com/vpc/
la console VPC all'indirizzo. -
Nel pannello di navigazione, seleziona Endpoints (Endpoint).
-
Seleziona Crea endpoint.
-
Per Service category (Categoria servizio), scegli AWS services.
-
Per Servizi, cerca
s3vectorse selezionacom.amazonaws..region.s3vectors -
Per VPC, seleziona il VPC in cui desideri creare l'endpoint.
-
(Facoltativo) In Impostazioni aggiuntive, per Abilita nome DNS, scegli se abilitare la funzionalità DNS privato. Se abilitata, le richieste che utilizzano l'endpoint del servizio pubblico (
s3vectors.), ad esempio le richieste effettuate tramite AWS SDK, vengono risolte nell'endpoint VPC anziché nell'endpoint pubblico.region.api.aws -
Per le sottoreti, seleziona le sottoreti in cui desideri creare le interfacce di rete degli endpoint.
-
Per il tipo di indirizzo IP, scegli il tipo di indirizzo IP per l'endpoint:
-
IPv4: assegna gli indirizzi IPv4 alle interfacce di rete degli endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate dispongono di intervalli di indirizzi IPv4.
-
IPv6: assegna gli indirizzi IPv6 alle interfacce di rete degli endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate sono sottoreti solo IPv6.
-
Dualstack: assegna gli indirizzi IPv4 e IPv6 alle interfacce di rete degli endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate dispongono di intervalli di indirizzi IPv4 e IPv6.
-
-
Per Security groups (Gruppi di sicurezza), seleziona i gruppi di sicurezza da associare alle interfacce di rete dell'endpoint.
-
(Facoltativo) Per Policy, puoi allegare una policy sugli endpoint VPC per controllare l'accesso ai vettori S3 tramite l'endpoint. Per consentire tutte le operazioni da parte di tutti i principali su tutte le risorse S3 Vectors tramite l'endpoint dell'interfaccia, scegli Accesso completo. Per limitare l'accesso, scegli Personalizzato e inserisci una policy. Per ulteriori informazioni, consulta Controllare l'accesso agli endpoint VPC utilizzando le politiche degli endpoint nella Guida. AWS PrivateLink Se non alleghi una policy, la policy predefinita consente l'accesso completo.
-
Seleziona Crea endpoint.
Per creare un nuovo endpoint VPC che restituisca sia IPv4 che IPv6 per i vettori S3, usa il seguente comando CLI di esempio. Per ulteriori informazioni, vedere create-vpc-endpoint.
aws ec2 create-vpc-endpoint \ --vpc-idvpc-12345678\ --service-name com.amazonaws.region.s3vectors \ --vpc-endpoint-type Interface \ --subnet-idssubnet-12345678subnet-87654321\ --security-group-idssg-12345678\ --ip-address-type dualstack \ --private-dns-enabled
Il --private-dns-enabled parametro abilita la funzionalità DNS privato. Se abilitata, le richieste s3vectors. verranno indirizzate attraverso l'endpoint VPC.region.api.aws
Per ulteriori informazioni sulla creazione di endpoint VPC, consulta Create a VPC endpoint nella VPC User Guide.
Policy sugli endpoint VPC per S3 Vectors
Analogamente alle policy basate sulle risorse, puoi allegare una policy sugli endpoint al tuo endpoint VPC per controllare l'accesso agli indici vettoriali e ai bucket vettoriali. Per ulteriori informazioni sulle politiche degli endpoint, consulta Controllare l'accesso agli endpoint VPC utilizzando le politiche degli endpoint nella Guida. AWS PrivateLink
Esempi di politiche per gli endpoint VPC
Il seguente esempio di policy sugli endpoint VPC consente l'accesso a tutte le operazioni di S3 Vectors per tutti i principali:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "s3vectors:*" ], "Resource": "*" } ] }
Il seguente esempio di policy sugli endpoint VPC limita l'accesso a un bucket vettoriale specifico:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "s3vectors:GetVectorBucket", "s3vectors:ListIndexes", "s3vectors:GetIndex", "s3vectors:QueryVectors", "s3vectors:GetVectors" ], "Resource": [ "arn:aws:s3vectors:us-west-2:111122223333:bucket/amzn-s3-demo-vector-bucket", "arn:aws:s3vectors:us-west-2:111122223333:bucket/amzn-s3-demo-vector-bucket/*" ] } ] }
Il seguente esempio di policy sugli endpoint VPC consente l'accesso solo durante l'orario lavorativo utilizzando la chiave di condizione: aws:CurrentTime
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3vectors:*", "Resource": "*", "Condition": { "DateGreaterThan": { "aws:CurrentTime": "08:00Z" }, "DateLessThan": { "aws:CurrentTime": "18:00Z" } } } ] }
Configurazione dei client S3 Vectors per gli endpoint VPC
Quando si utilizzano endpoint VPC con S3 Vectors, è possibile configurare i client S3 Vectors in modo che utilizzino il nome DNS del servizio o il nome DNS dell'endpoint VPC.
Risoluzione dei problemi relativi agli endpoint VPC
Se riscontri problemi con il tuo endpoint VPC di interfaccia, considera i seguenti passaggi per la risoluzione dei problemi:
-
Risoluzione DNS: verifica che le query DNS per l'endpoint si risolvano in indirizzi IP privati compresi nell'intervallo CIDR del tuo VPC quando utilizzi un DNS privato.
-
Gruppi di sicurezza: assicurati che il gruppo di sicurezza associato all'endpoint VPC consenta il traffico HTTPS in entrata (porta 443) dalle tue risorse VPC.
-
Tabelle di routing: verifica che le tabelle di routing della tua sottorete non abbiano route in conflitto che potrebbero reindirizzare il traffico lontano dall'endpoint VPC.
-
Politica sugli endpoint VPC: verifica che la tua policy sugli endpoint VPC consenta le azioni e le risorse S3 Vectors necessarie.
-
Configurazione del client: se la funzionalità DNS privato è disabilitata, configura il tuo client S3 Vectors in modo che utilizzi il nome DNS dell'endpoint VPC anziché il nome DNS del servizio.
Monitoraggio dell'utilizzo degli endpoint VPC
Puoi monitorare l'utilizzo degli endpoint VPC di S3 Vectors tramite i registri degli eventi. CloudTrail NetworkActivity
Per ulteriori informazioni sulla registrazione di S3 Vectors, vedere. Registrazione con AWS CloudTrail per i vettori S3