AWS App Runner non è più aperto a nuovi clienti. I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta AWS App Runner la modifica della disponibilità.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione degli endpoint privati
Gestisci l'endpoint privato per il traffico in entrata utilizzando uno dei seguenti metodi:
Nota
Se la tua applicazione App Runner richiede regole di controllo del traffico IP/CIDR in entrata di origine, devi utilizzare le regole del gruppo di sicurezza per gli endpoint privati anziché gli ACL web WAF. Associazione di un ACL AWS WAF Web al tuo servizio Questo perché al momento non supportiamo l'inoltro dei dati IP di origine delle richieste ai servizi privati di App Runner associati al WAF. Di conseguenza, le regole IP di origine per i servizi privati di App Runner associate agli ACL web WAF non aderiscono alle regole basate su IP.
Per ulteriori informazioni sulla sicurezza dell'infrastruttura e sui gruppi di sicurezza, comprese le best practice, consulta i seguenti argomenti nella Amazon VPC User Guide: Controlla il traffico di rete e Controlla il traffico verso le tue risorse AWS utilizzando i gruppi di sicurezza.
Console App Runner
Quando crei un servizio utilizzando la console App Runner o quando ne aggiorni la configurazione in un secondo momento, puoi scegliere di configurare il traffico in entrata.
Per configurare il traffico in entrata, scegli una delle seguenti opzioni.
-
Endpoint pubblico: per rendere il servizio accessibile a tutti i servizi su Internet. Per impostazione predefinita, è selezionato l'endpoint pubblico.
-
Endpoint privato: per rendere il servizio App Runner accessibile solo dall'interno di un Amazon VPC.
Abilita l'endpoint privato
Abilita un endpoint privato associandolo all'endpoint di interfaccia VPC dell'Amazon VPC a cui desideri accedere. Puoi creare un nuovo endpoint di interfaccia VPC o sceglierne uno esistente.
Per creare un endpoint di interfaccia VPC
-
Apri la console App Runner e
, nell'elenco delle regioni, seleziona il tuo. Regione AWS -
Vai alla sezione Rete in Configura il servizio.
-
Scegli Endpoint privato, per il traffico di rete in entrata. Si aprono le opzioni per connettersi a un VCP utilizzando l'endpoint dell'interfaccia VPC.
-
Scegli Crea nuovo endpoint. Viene visualizzata la finestra di dialogo Crea nuovo endpoint dell'interfaccia VPC.
-
Inserisci un nome per l'endpoint dell'interfaccia VPC.
-
Scegli l'endpoint dell'interfaccia VPC richiesto dall'elenco a discesa disponibile.
-
Scegli il gruppo di sicurezza dall'elenco a discesa. L'aggiunta di gruppi di sicurezza fornisce un ulteriore livello di sicurezza all'endpoint dell'interfaccia VPC. Si consiglia di scegliere due o più gruppi di sicurezza. Se non scegli un gruppo di sicurezza, App Runner assegna un gruppo di sicurezza predefinito all'endpoint dell'interfaccia VPC. Assicurati che le regole del gruppo di sicurezza non blocchino le risorse che vogliono comunicare con il tuo servizio App Runner. Le regole del gruppo di sicurezza devono consentire alle risorse di interagire con il tuo servizio App Runner.
Nota
Se la tua applicazione App Runner richiede regole di controllo del traffico IP/CIDR in entrata all'origine, devi utilizzare le regole del gruppo di sicurezza per gli endpoint privati anziché gli ACL web WAF. Associazione di un ACL AWS WAF Web al tuo servizio Questo perché al momento non supportiamo l'inoltro dei dati IP di origine delle richieste ai servizi privati di App Runner associati al WAF. Di conseguenza, le regole IP di origine per i servizi privati di App Runner associate agli ACL web WAF non aderiscono alle regole basate su IP.
Per ulteriori informazioni sulla sicurezza dell'infrastruttura e sui gruppi di sicurezza, comprese le best practice, consulta i seguenti argomenti nella Amazon VPC User Guide: Controlla il traffico di rete e Controlla il traffico verso le tue risorse AWS utilizzando i gruppi di sicurezza.
-
Scegli le sottoreti richieste dall'elenco a discesa. Si consiglia di selezionare almeno due sottoreti per ciascuna zona di disponibilità da cui accedere al servizio App Runner.
Nota
Se stai configurando l'endpoint per il dual stack, assicurati che l'infrastruttura e l'endpoint VPC supportino il traffico dual-stack.
-
(Facoltativo) Scegli Aggiungi nuovo tag e inserisci la chiave del tag e il valore del tag.
-
Scegli Create (Crea). Si apre la pagina di configurazione del servizio che mostra il messaggio di avvenuta creazione dell'endpoint dell'interfaccia VPC nella barra in alto.
Per scegliere un endpoint di interfaccia VPC esistente
-
Apri la console App Runner e
, nell'elenco delle regioni, seleziona il tuo. Regione AWS -
Vai alla sezione Rete in Configura il servizio.
-
Scegli Endpoint privato, per il traffico di rete in entrata. Si aprono le opzioni per connettersi a un VPC tramite l'endpoint dell'interfaccia VPC. Viene visualizzato un elenco degli endpoint dell'interfaccia VPC disponibili.
-
Scegli l'endpoint dell'interfaccia VPC richiesto elencato in Endpoint dell'interfaccia VPC.
-
Scegli Avanti per creare il tuo servizio. App Runner abilita l'endpoint privato.
Nota
Dopo aver creato il servizio, puoi scegliere di modificare i gruppi di sicurezza e le sottoreti associati all'endpoint dell'interfaccia VPC, se necessario.
Per verificare i dettagli dell'endpoint privato, accedi al tuo servizio ed espandi la sezione Rete nella scheda Configurazione. Mostra i dettagli del VPC e dell'endpoint di interfaccia VPC associato all'endpoint privato.
Aggiorna l'endpoint dell'interfaccia VPC
Dopo aver creato il servizio App Runner, puoi modificare l'endpoint dell'interfaccia VPC associato all'endpoint privato.
Nota
Non è possibile aggiornare il nome dell'endpoint e i campi VPC.
Per aggiornare l'endpoint dell'interfaccia VPC
-
Apri la console App Runner e
, nell'elenco delle regioni, seleziona il tuo. Regione AWS -
Vai al tuo servizio e scegli Configurazioni di rete nel pannello di sinistra.
-
Scegli Traffico in entrata per visualizzare gli endpoint dell'interfaccia VPC associati ai rispettivi servizi.
-
Scegli l'endpoint dell'interfaccia VPC che desideri modificare.
-
Scegli Modifica. Si apre la finestra di dialogo per modificare l'endpoint dell'interfaccia VPC.
-
Scegli i gruppi di sicurezza e le sottoreti richiesti e fai clic su Aggiorna. La pagina che mostra i dettagli dell'endpoint dell'interfaccia VPC si apre con il messaggio di corretto aggiornamento dell'endpoint dell'interfaccia VPC nella barra in alto.
Nota
Se la tua applicazione App Runner richiede regole di controllo del traffico IP/CIDR in entrata all'origine, devi utilizzare le regole del gruppo di sicurezza per gli endpoint privati anziché gli ACL web WAF. Associazione di un ACL AWS WAF Web al tuo servizio Questo perché al momento non supportiamo l'inoltro dei dati IP di origine delle richieste ai servizi privati di App Runner associati al WAF. Di conseguenza, le regole IP di origine per i servizi privati di App Runner associate agli ACL web WAF non aderiscono alle regole basate su IP.
Per ulteriori informazioni sulla sicurezza dell'infrastruttura e sui gruppi di sicurezza, comprese le best practice, consulta i seguenti argomenti nella Amazon VPC User Guide: Controlla il traffico di rete e Controlla il traffico verso le tue risorse AWS utilizzando i gruppi di sicurezza.
Elimina l'endpoint dell'interfaccia VPC
Se non desideri che il tuo servizio App Runner sia accessibile privatamente, puoi impostare il traffico in entrata su Pubblico. Il passaggio a Pubblico rimuove l'endpoint Privato, ma non elimina l'endpoint dell'interfaccia VPC
Per eliminare l'endpoint dell'interfaccia VPC
-
Apri la console App Runner e
, nell'elenco delle regioni, seleziona il tuo. Regione AWS -
Vai al tuo servizio e scegli Configurazioni di rete nel pannello di sinistra.
-
Scegli Traffico in entrata per visualizzare gli endpoint dell'interfaccia VPC associati ai rispettivi servizi.
Nota
Prima di eliminare un endpoint di interfaccia VPC, rimuovilo da tutti i servizi a cui è connesso aggiornando il servizio.
-
Scegli Elimina.
Se sono presenti servizi connessi all'endpoint dell'interfaccia VPC, viene visualizzato il messaggio Impossibile eliminare l'endpoint dell'interfaccia VPC. Se non ci sono servizi connessi all'endpoint dell'interfaccia VPC, riceverai un messaggio per confermare l'eliminazione.
-
Scegli Elimina. Viene visualizzata la pagina delle configurazioni di rete per il traffico in entrata con il messaggio di avvenuta eliminazione dell'endpoint dell'interfaccia VPC nella barra superiore.
API App Runner o AWS CLI
Puoi distribuire un'applicazione su App Runner accessibile solo da un Amazon VPC.
Per informazioni sulle autorizzazioni necessarie per rendere privato il servizio, consulta. Permissions
Per creare una connessione di servizio privata ad Amazon VPC
-
Crea un endpoint di interfaccia VPC, una AWS PrivateLink risorsa, per connetterti ad App Runner. Per fare ciò, specifica le sottoreti e i gruppi di sicurezza da associare all'applicazione. Di seguito è riportato un esempio di creazione di un endpoint di interfaccia VPC.
Nota
Se la tua applicazione App Runner richiede regole di controllo del traffico IP/CIDR in entrata all'origine, devi utilizzare le regole del gruppo di sicurezza per gli endpoint privati anziché gli ACL web WAF. Associazione di un ACL AWS WAF Web al tuo servizio Questo perché al momento non supportiamo l'inoltro dei dati IP di origine delle richieste ai servizi privati di App Runner associati al WAF. Di conseguenza, le regole IP di origine per i servizi privati di App Runner associate agli ACL web WAF non aderiscono alle regole basate su IP.
Per ulteriori informazioni sulla sicurezza dell'infrastruttura e sui gruppi di sicurezza, comprese le best practice, consulta i seguenti argomenti nella Amazon VPC User Guide: Controlla il traffico di rete e Controlla il traffico verso le tue risorse AWS utilizzando i gruppi di sicurezza.
Esempio
aws ec2 create-vpc-endpoint --vpc-endpoint-type: Interface --service-name:com.amazonaws.us-east-1.apprunner.requests--subnets:subnet1, subnet2--security-groups:sg1 -
Fai riferimento all'endpoint dell'interfaccia VPC utilizzando le azioni dell'API CreateService o UpdateService App Runner tramite la CLI. Configura il tuo servizio in modo che non sia accessibile al pubblico.
IsPubliclyAccessibleImpostato suFalsenelIngressConfigurationmembro delNetworkConfigurationparametro. Facoltativamente, è possibile impostare ilIpAddressTypecampo suIPV4oDUAL_STACK. Se non è impostato, questo valore predefinito è IPV4. L'esempio seguente fa riferimento all'endpoint dell'interfaccia VPC.Esempio
aws apprunner create-service --network-configuration: { "IngressConfiguration": { "IsPubliclyAccessible":False}, "IpAddressType": "IPV4" } --service-name:com.amazonaws.us-east-1.apprunner.requests--source-configuration:<source_configuration> -
Richiama l'azione
create-vpc-ingress-connectionAPI per creare la risorsa VPC Ingress Connection per App Runner e associarla all'endpoint dell'interfaccia VPC creato nel passaggio precedente. Restituisce un nome di dominio utilizzato per accedere al servizio nel VPC specificato. Di seguito è riportato un esempio di creazione di una risorsa VPC Ingress Connection.Esempio Richiesta
aws apprunner create-vpc-ingress-connection --service-arn: <apprunner_service_arn> --ingress-vpc-configuration: {"VpcId":<vpc_id>, "VpceId":<vpce_id>} --vpc-ingress-connection-name:<vic_connection_name>Esempio Risposta
{ "VpcIngressConnectionArn": <vpc_ingress_connection_arn>, "VpcIngressConnectionName": <vic_connection_name>, "ServiceArn": <apprunner_service_arn>, "Status": "PENDING_CREATION", "AccountId": <connection_owner_id>, "DomainName": <domain_name_associated_with_vpce>, "IngressVpcConfiguration": {"VpcId":<vpc_id>, "VpceId":<vpce_id>}, "CreatedAt": <date_created> }
Aggiorna VPC Ingress Connection
Puoi aggiornare la risorsa VPC Ingress Connection. La connessione VPC Ingress deve trovarsi in uno dei seguenti stati per essere aggiornata:
-
DISPONIBILE
-
CREATURA_FALLITA
-
AGGIORNAMENTO FALLITO
Di seguito è riportato un esempio di aggiornamento di una risorsa VPC Ingress Connection.
Esempio Richiesta
aws apprunner update-vpc-ingress-connection --vpc-ingress-connection-arn:<vpc_ingress_connection_arn>
Esempio Risposta
{ "VpcIngressConnectionArn": <vpc_ingress_connection_arn>, "VpcIngressConnectionName": <vic_connection_name>, "ServiceArn": <apprunner_service_arn>, "Status": "FAILED_UPDATE", "AccountId": <connection_owner_id>, "DomainName": <domain_name_associated_with_vpce>, "IngressVpcConfiguration": {"VpcId":<vpc_id>, "VpceId":<vpce_id>}, "CreatedAt": <date_created> }
Elimina VPC Ingress Connection
Puoi eliminare la risorsa VPC Ingress Connection se non hai più bisogno della connessione privata ad Amazon VPC.
La connessione VPC Ingress deve trovarsi in uno dei seguenti stati per essere eliminata:
-
DISPONIBILE
-
CREAZIONE FALLITA
-
AGGIORNAMENTO NON RIUSCITO
-
ELIMINAZIONE NON RIUSCITA
Di seguito è riportato un esempio di eliminazione di una connessione VPC Ingress
Esempio Richiesta
aws apprunner delete-vpc-ingress-connection --vpc-ingress-connection-arn:<vpc_ingress_connection_arn>
Esempio Risposta
{ "VpcIngressConnectionArn": <vpc_ingress_connection_arn>, "VpcIngressConnectionName": <vic_connection_name>, "ServiceArn": <apprunner_service_arn>, "Status": "PENDING_DELETION", "AccountId": <connection_owner_id>, "DomainName": <domain_name_associated_with_vpce>, "IngressVpcConfiguration": {"VpcId":<vpc_id>, "VpceId":<vpce_id>}, "CreatedAt": <date_created>, "DeletedAt": <date_deleted> }
Utilizza le seguenti azioni dell'API App Runner per gestire il traffico privato in entrata per il tuo servizio.
-
CreateVpcIngressConnection— Crea una nuova risorsa VPC Ingress Connection. App Runner richiede questa risorsa per associare il servizio App Runner a un endpoint VPC Amazon.
-
ListVpcIngressConnections— Restituisci un elenco di endpoint AWS App Runner VPC Ingress Connection associati al tuo account. AWS
-
DescribeVpcIngressConnection— Restituisce una descrizione completa della risorsa AWS App Runner VPC Ingress Connection.
-
UpdateVpcIngressConnection— Aggiorna la risorsa AWS App Runner VPC Ingress Connection.
-
DeleteVpcIngressConnection— Eliminare una risorsa App Runner VPC Ingress Connection associata al servizio App Runner.
Per ulteriori informazioni sull'utilizzo dell'API App Runner, consulta la guida di riferimento alle API App Runner.