View a markdown version of this page

Autorizzazione Envoy Proxy - AWS App Mesh

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Autorizzazione Envoy Proxy

Importante

Avviso di fine del supporto: il 30 settembre 2026, AWS interromperà il supporto per. AWS App Mesh Dopo il 30 settembre 2026, non potrai più accedere alla AWS App Mesh console o alle risorse. AWS App Mesh Per ulteriori informazioni, consulta questo post del blog Migrazione da AWS App Mesh ad Amazon ECS Service Connect.

L'autorizzazione proxy autorizza il proxy Envoy in esecuzione all'interno di un'attività Amazon ECS, in un pod Kubernetes in esecuzione su Amazon EKS o in esecuzione su un'istanza Amazon EC2 a leggere la configurazione di uno o più endpoint mesh dall'App Mesh Envoy Management Service. Per gli account dei clienti che hanno già collegato Envoys al proprio endpoint App Mesh prima del 04/26 /2021, è richiesta l'autorizzazione proxy per i nodi virtuali che utilizzano Transport Layer Security (TLS) e per i gateway virtuali (con o senza TLS). Per gli account dei clienti che desiderano connettere Envoys al proprio endpoint App Mesh dopo il 04/26 /2021, è richiesta l'autorizzazione proxy per tutte le funzionalità di App Mesh. Si consiglia a tutti gli account dei clienti di abilitare l'autorizzazione proxy per tutti i nodi virtuali, anche se non utilizzano TLS, per avere un'esperienza sicura e coerente con IAM per l'autorizzazione a risorse specifiche. L'autorizzazione proxy richiede che l'appmesh:StreamAggregatedResourcesautorizzazione sia specificata in una policy IAM. La policy deve essere associata a un ruolo IAM e quel ruolo IAM deve essere collegato alla risorsa di calcolo su cui si ospita il proxy.

Creare una policy IAM

Se desideri che tutti gli endpoint mesh di una service mesh siano in grado di leggere la configurazione di tutti gli endpoint mesh, passa a. Creazione di un ruolo IAM Se desideri limitare gli endpoint mesh da cui la configurazione può essere letta dai singoli endpoint mesh, devi creare una o più policy IAM. Si consiglia di limitare gli endpoint mesh da cui è possibile leggere la configurazione ai soli proxy Envoy in esecuzione su risorse di calcolo specifiche. Crea una policy IAM e aggiungi l'appmesh:StreamAggregatedResourcesautorizzazione alla policy. La seguente policy di esempio consente la configurazione dei nodi virtuali serviceBv2 denominati serviceBv1 e letti in una service mesh. La configurazione non può essere letta per nessun altro nodo virtuale definito nella service mesh. Per ulteriori informazioni sulla creazione o la modifica di una policy IAM, vedi Creazione di politiche IAM e Modifica delle politiche IAM.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "appmesh:StreamAggregatedResources", "Resource": [ "arn:aws:appmesh:us-east-1:123456789012:mesh/app1/virtualNode/serviceBv1", "arn:aws:appmesh:us-east-1:123456789012:mesh/app1/virtualNode/serviceBv2" ] } ] }

Puoi creare più policy, ognuna delle quali limita l'accesso a diversi endpoint mesh.

Creazione di un ruolo IAM

Se desideri che tutti gli endpoint mesh in una service mesh siano in grado di leggere la configurazione di tutti gli endpoint mesh, devi creare un solo ruolo IAM. Se desideri limitare gli endpoint mesh da cui la configurazione può essere letta dai singoli endpoint mesh, devi creare un ruolo per ogni policy creata nel passaggio precedente. Completa le istruzioni per la risorsa di calcolo su cui viene eseguito il proxy.

Per ulteriori informazioni su come creare un ruolo IAM, consulta Creazione di un ruolo per un servizio. AWS

Allega la policy IAM

Se desideri che tutti gli endpoint mesh di una service mesh siano in grado di leggere la configurazione di tutti gli endpoint mesh, collega la policy IAM AWSAppMeshEnvoyAccess gestita al ruolo IAM creato in un passaggio precedente. Se desideri limitare gli endpoint mesh da cui la configurazione può essere letta dai singoli endpoint mesh, allega ogni policy che hai creato a ogni ruolo che hai creato. Per ulteriori informazioni sull'associazione di una policy IAM personalizzata o gestita a un ruolo IAM, consulta Adding IAM Identity Permissions.

Allega un ruolo IAM

Associa ogni ruolo IAM alla risorsa di calcolo appropriata:

Conferma l'autorizzazione

Conferma che l'appmesh:StreamAggregatedResourcesautorizzazione sia assegnata alla risorsa di elaborazione su cui ospiti il proxy selezionando uno dei nomi dei servizi di elaborazione.

Amazon EKS

Una policy personalizzata può essere assegnata al ruolo assegnato ai nodi di lavoro, ai singoli pod o a entrambi. Si consiglia tuttavia di assegnare la policy solo ai singoli pod, in modo da poter limitare l'accesso dei singoli pod ai singoli endpoint mesh. Se la policy è associata al ruolo assegnato ai nodi di lavoro, seleziona la scheda Amazon EC2 e completa i passaggi indicati per le istanze dei nodi di lavoro. Per determinare quale ruolo IAM è assegnato a un pod Kubernetes, completa i seguenti passaggi.

  1. Visualizza i dettagli di una distribuzione Kubernetes che include il pod a cui desideri confermare l'assegnazione di un account di servizio Kubernetes. Il comando seguente visualizza i dettagli di una distribuzione denominata. my-deployment

    kubectl describe deployment my-deployment

    Nell'output restituito, annota il valore a destra diService Account:. Se una riga che inizia con Service Account: non esiste, allora un account di servizio Kubernetes personalizzato non è attualmente assegnato alla distribuzione. Dovrai assegnarne uno. Per ulteriori informazioni, consultare Configurare gli account di servizio per i pod nella documentazione di Kubernetes.

  2. Visualizza i dettagli dell'account di servizio restituito nel passaggio precedente. Il comando seguente visualizza i dettagli di un account di servizio denominatomy-service-account.

    kubectl describe serviceaccount my-service-account

    A condizione che l'account del servizio Kubernetes sia associato a un AWS Identity and Access Management ruolo, una delle righe restituite sarà simile all'esempio seguente.

    Annotations:         eks.amazonaws.com/role-arn=arn:aws:iam::123456789012:role/my-deployment

    Nell'esempio precedente my-deployment è riportato il nome del ruolo IAM a cui è associato l'account di servizio. Se l'output dell'account di servizio non contiene una riga simile all'esempio precedente, l'account del servizio Kubernetes non è associato a un AWS Identity and Access Management account ed è necessario associarlo a uno. Per ulteriori informazioni, consulta Specificare un ruolo IAM per l'account di servizio.

  3. Accedi Console di gestione AWS e apri la console IAM all'indirizzo. https://console.aws.amazon.com/iam/

  4. Nella barra di navigazione a sinistra, seleziona Ruoli. Seleziona il nome del ruolo IAM che hai annotato in un passaggio precedente.

  5. Conferma che sia elencata la policy personalizzata creata in precedenza o la policy AWSAppMeshEnvoyAccess gestita. Se nessuna delle policy è associata, allega una policy IAM al ruolo IAM. Se desideri allegare una policy IAM personalizzata ma non ne hai una, devi creare una policy IAM personalizzata con le autorizzazioni richieste. Se è allegata una policy IAM personalizzata, seleziona la policy e conferma che contenga"Action": "appmesh:StreamAggregatedResources". In caso contrario, devi aggiungere tale autorizzazione alla tua policy IAM personalizzata. Puoi anche confermare che è elencato l'Amazon Resource Name (ARN) appropriato per uno specifico endpoint mesh. Se non è elencato alcun ARN, puoi modificare la policy per aggiungere, rimuovere o modificare gli ARN elencati. Per ulteriori informazioni, consulta Modificare le politiche IAM e. Creare una policy IAM

  6. Ripeti i passaggi precedenti per ogni pod Kubernetes che contiene il proxy Envoy.

Amazon ECS
  1. Dalla console Amazon ECS, scegli Task Definitions.

  2. Seleziona la tua attività Amazon ECS.

  3. Nella pagina Task Definition Name, seleziona la definizione dell'attività.

  4. Nella pagina Task Definition, seleziona il link del nome del ruolo IAM che si trova a destra di Task Role. Se un ruolo IAM non è elencato, devi creare un ruolo IAM e collegarlo al tuo task aggiornando la definizione del task.

  5. Nella pagina Riepilogo, nella scheda Autorizzazioni, conferma che sia elencata la policy personalizzata creata in precedenza o la policy AWSAppMeshEnvoyAccess gestita. Se nessuna delle policy è associata, allega una policy IAM al ruolo IAM. Se desideri allegare una policy IAM personalizzata ma non ne hai una, devi creare la policy IAM personalizzata. Se è allegata una policy IAM personalizzata, seleziona la policy e conferma che contenga"Action": "appmesh:StreamAggregatedResources". In caso contrario, devi aggiungere tale autorizzazione alla tua policy IAM personalizzata. Puoi anche confermare che è elencato l'Amazon Resource Name (ARN) appropriato per uno specifico endpoint mesh. Se non è elencato alcun ARN, puoi modificare la policy per aggiungere, rimuovere o modificare gli ARN elencati. Per ulteriori informazioni, consulta Modificare le politiche IAM e. Creare una policy IAM

  6. Ripeti i passaggi precedenti per ogni definizione di attività che contiene il proxy Envoy.

Amazon EC2
  1. Dalla console Amazon EC2, seleziona Instances nella barra di navigazione a sinistra.

  2. Seleziona una delle tue istanze che ospita il proxy Envoy.

  3. Nella scheda Descrizione, seleziona il link del nome del ruolo IAM che si trova a destra del ruolo IAM. Se un ruolo IAM non è elencato, devi creare un ruolo IAM.

  4. Nella pagina Riepilogo, nella scheda Autorizzazioni, conferma che sia elencata la policy personalizzata creata in precedenza o la policy AWSAppMeshEnvoyAccess gestita. Se nessuna delle policy è associata, allega la policy IAM al ruolo IAM. Se desideri allegare una policy IAM personalizzata ma non ne hai una, devi creare la policy IAM personalizzata. Se è allegata una policy IAM personalizzata, seleziona la policy e conferma che contenga"Action": "appmesh:StreamAggregatedResources". In caso contrario, devi aggiungere tale autorizzazione alla tua policy IAM personalizzata. Puoi anche confermare che è elencato l'Amazon Resource Name (ARN) appropriato per uno specifico endpoint mesh. Se non è elencato alcun ARN, puoi modificare la policy per aggiungere, rimuovere o modificare gli ARN elencati. Per ulteriori informazioni, consulta Modificare le politiche IAM e. Creare una policy IAM

  5. Ripeti i passaggi precedenti per ogni istanza su cui ospiti il proxy Envoy.