Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Autorizzazione Envoy Proxy
Importante
Avviso di fine del supporto: il 30 settembre 2026, AWS interromperà il supporto per. AWS App Mesh Dopo il 30 settembre 2026, non potrai più accedere alla AWS App Mesh console o alle risorse. AWS App Mesh Per ulteriori informazioni, consulta questo post del blog Migrazione da AWS App Mesh ad Amazon ECS Service Connect.
L'autorizzazione proxy autorizza il proxy Envoy in esecuzione all'interno di un'attività Amazon ECS, in un pod Kubernetes in esecuzione su Amazon EKS o in esecuzione su un'istanza Amazon EC2 a leggere la configurazione di uno o più endpoint mesh dall'App Mesh Envoy Management Service. Per gli account dei clienti che hanno già collegato Envoys al proprio endpoint App Mesh prima del 04/26 /2021, è richiesta l'autorizzazione proxy per i nodi virtuali che utilizzano Transport Layer Security (TLS) e per i gateway virtuali (con o senza TLS). Per gli account dei clienti che desiderano connettere Envoys al proprio endpoint App Mesh dopo il 04/26 /2021, è richiesta l'autorizzazione proxy per tutte le funzionalità di App Mesh. Si consiglia a tutti gli account dei clienti di abilitare l'autorizzazione proxy per tutti i nodi virtuali, anche se non utilizzano TLS, per avere un'esperienza sicura e coerente con IAM per l'autorizzazione a risorse specifiche. L'autorizzazione proxy richiede che l'appmesh:StreamAggregatedResourcesautorizzazione sia specificata in una policy IAM. La policy deve essere associata a un ruolo IAM e quel ruolo IAM deve essere collegato alla risorsa di calcolo su cui si ospita il proxy.
Creare una policy IAM
Se desideri che tutti gli endpoint mesh di una service mesh siano in grado di leggere la configurazione di tutti gli endpoint mesh, passa a. Creazione di un ruolo IAM Se desideri limitare gli endpoint mesh da cui la configurazione può essere letta dai singoli endpoint mesh, devi creare una o più policy IAM. Si consiglia di limitare gli endpoint mesh da cui è possibile leggere la configurazione ai soli proxy Envoy in esecuzione su risorse di calcolo specifiche. Crea una policy IAM e aggiungi l'appmesh:StreamAggregatedResourcesautorizzazione alla policy. La seguente policy di esempio consente la configurazione dei nodi virtuali serviceBv2 denominati serviceBv1 e letti in una service mesh. La configurazione non può essere letta per nessun altro nodo virtuale definito nella service mesh. Per ulteriori informazioni sulla creazione o la modifica di una policy IAM, vedi Creazione di politiche IAM e Modifica delle politiche IAM.
Puoi creare più policy, ognuna delle quali limita l'accesso a diversi endpoint mesh.
Creazione di un ruolo IAM
Se desideri che tutti gli endpoint mesh in una service mesh siano in grado di leggere la configurazione di tutti gli endpoint mesh, devi creare un solo ruolo IAM. Se desideri limitare gli endpoint mesh da cui la configurazione può essere letta dai singoli endpoint mesh, devi creare un ruolo per ogni policy creata nel passaggio precedente. Completa le istruzioni per la risorsa di calcolo su cui viene eseguito il proxy.
-
Amazon EKS: se desideri utilizzare un ruolo singolo, puoi utilizzare il ruolo esistente che è stato creato e assegnato ai nodi di lavoro quando hai creato il cluster. Per utilizzare più ruoli, il cluster deve soddisfare i requisiti definiti in Abilitazione dei ruoli IAM per gli account di servizio sul cluster. Crea i ruoli IAM e associali agli account di servizio Kubernetes. Per maggiori informazioni, consulta Creazione di un ruolo e di una policy IAM per il tuo account di servizio e Specificazione di un ruolo IAM per il tuo account di servizio.
-
Amazon ECS: seleziona il AWS servizio, seleziona Elastic Container Service, quindi seleziona il caso d'uso di Elastic Container Service Task durante la creazione del ruolo IAM.
-
Amazon EC2: seleziona il AWS servizio, seleziona EC2, quindi seleziona il caso d'uso EC2 quando crei il tuo ruolo IAM. Questo vale sia che tu ospiti il proxy direttamente su un'istanza Amazon EC2 o su Kubernetes in esecuzione su un'istanza.
Per ulteriori informazioni su come creare un ruolo IAM, consulta Creazione di un ruolo per un servizio. AWS
Allega la policy IAM
Se desideri che tutti gli endpoint mesh di una service mesh siano in grado di leggere la configurazione di tutti gli endpoint mesh, collega la policy IAM AWSAppMeshEnvoyAccess gestita al ruolo IAM creato in un passaggio precedente. Se desideri limitare gli endpoint mesh da cui la configurazione può essere letta dai singoli endpoint mesh, allega ogni policy che hai creato a ogni ruolo che hai creato. Per ulteriori informazioni sull'associazione di una policy IAM personalizzata o gestita a un ruolo IAM, consulta Adding IAM Identity Permissions.
Allega un ruolo IAM
Associa ogni ruolo IAM alla risorsa di calcolo appropriata:
-
Amazon EKS: se hai collegato la policy al ruolo associato ai tuoi nodi di lavoro, puoi saltare questo passaggio. Se hai creato ruoli separati, assegna ciascun ruolo a un account di servizio Kubernetes separato e assegna ogni account di servizio a una singola specifica di distribuzione del pod Kubernetes che include il proxy Envoy. Per ulteriori informazioni, consulta Specificare un ruolo IAM per il tuo account di servizio nella Guida per l'utente di Amazon EKS e Configurazione degli account di servizio per i pod nella documentazione di Kubernetes. https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/
-
Amazon ECS: collega un ruolo di attività Amazon ECS alla definizione dell'attività che include il proxy Envoy. L'attività può essere implementata con il tipo di avvio EC2 o Fargate. Per ulteriori informazioni su come creare un ruolo di task di Amazon ECS e collegarlo a un'attività, consulta Specificare un ruolo IAM per le tue attività.
-
Amazon EC2: il ruolo IAM deve essere collegato all'istanza Amazon EC2 che ospita il proxy Envoy. Per ulteriori informazioni su come collegare un ruolo a un'istanza Amazon EC2, consulta Ho creato un ruolo IAM e ora voglio assegnarlo a un'istanza EC2.
Conferma l'autorizzazione
Conferma che l'appmesh:StreamAggregatedResourcesautorizzazione sia assegnata alla risorsa di elaborazione su cui ospiti il proxy selezionando uno dei nomi dei servizi di elaborazione.