View a markdown version of this page

Abilitazione dell'endpoint privato per il traffico in entrata - AWS App Runner

AWS App Runner non è più aperto a nuovi clienti. I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta AWS App Runner la modifica della disponibilità.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Abilitazione dell'endpoint privato per il traffico in entrata

Per impostazione predefinita, quando crei un AWS App Runner servizio, il servizio è accessibile tramite Internet. Tuttavia, puoi anche rendere privato il tuo servizio App Runner e accessibile solo da un Amazon Virtual Private Cloud (Amazon VPC).

Con il tuo servizio App Runner privato, hai il controllo completo sul traffico in entrata, aggiungendo un ulteriore livello di sicurezza. Ciò è utile in una varietà di casi d'uso, tra cui l'esecuzione di API interne, applicazioni web aziendali o applicazioni ancora in fase di sviluppo che richiedono un livello maggiore di privacy e sicurezza o che devono soddisfare requisiti di conformità specifici.

Nota

Se la tua applicazione App Runner richiede regole di controllo del traffico IP/CIDR in entrata di origine, devi utilizzare le regole del gruppo di sicurezza per gli endpoint privati anziché gli ACL web WAF. Associazione di un ACL AWS WAF Web al tuo servizio Questo perché al momento non supportiamo l'inoltro dei dati IP di origine delle richieste ai servizi privati di App Runner associati al WAF. Di conseguenza, le regole IP di origine per i servizi privati di App Runner associate agli ACL web WAF non aderiscono alle regole basate su IP.

Per ulteriori informazioni sulla sicurezza dell'infrastruttura e sui gruppi di sicurezza, comprese le best practice, consulta i seguenti argomenti nella Amazon VPC User Guide: Controlla il traffico di rete e Controlla il traffico verso le tue risorse AWS utilizzando i gruppi di sicurezza.

Quando il tuo servizio App Runner è privato, puoi accedervi da un Amazon VPC. Non è richiesto un gateway Internet, un dispositivo NAT o una connessione VPN.

Nota

App Runner supporta IPv4 e dual-stack (sia IPv4 che IPv6), sia per il traffico in entrata che per il traffico in uscita.

Considerazioni

  • Prima di configurare un endpoint di interfaccia VPC per App Runner, consulta le Considerazioni nella Guida. https://docs.aws.amazon.com/vpc/latest/privatelink/create-interface-endpoint.html#considerations-interface-endpoints AWS PrivateLink

  • Le policy degli endpoint VPC non sono supportate per App Runner. Per impostazione predefinita, l'accesso completo ad App Runner è consentito tramite l'endpoint dell'interfaccia VPC. In alternativa, puoi associare un gruppo di sicurezza alle interfacce di rete dell'endpoint per controllare il traffico verso App Runner tramite l'endpoint dell'interfaccia VPC.

  • Se la tua applicazione App Runner richiede regole di controllo del traffico IP/CIDR in entrata all'origine, devi utilizzare le regole del gruppo di sicurezza per gli endpoint privati anziché gli ACL web WAF. Associazione di un ACL AWS WAF Web al tuo servizio Questo perché al momento non supportiamo l'inoltro dei dati IP di origine delle richieste ai servizi privati di App Runner associati al WAF. Di conseguenza, le regole IP di origine per i servizi privati di App Runner associate agli ACL web WAF non aderiscono alle regole basate su IP.

  • Dopo aver abilitato un endpoint privato, il servizio è accessibile solo dal tuo VPC e non è possibile accedervi da Internet.

  • Per una maggiore disponibilità, si consiglia di selezionare almeno due sottoreti nella zona di disponibilità diverse per l'endpoint dell'interfaccia VPC. Non è consigliabile utilizzare una sola sottorete.

  • Se scegli l'opzione dual stack per il tipo di indirizzo IP, assicurati che le tue sottoreti siano in grado di supportare il traffico dual-stack.

  • Puoi utilizzare lo stesso endpoint di interfaccia VPC per accedere a più servizi App Runner in un VPC.

Per informazioni sui termini utilizzati in questa sezione, consulta Terminologia. Terminology

Permissions

Di seguito è riportato l'elenco delle autorizzazioni necessarie per abilitare Private Endpoint:

  • ec2: CreateTags

  • ec2: CreateVpcEndpoint

  • ec2: ModifyVpcEndpoint

  • ec2: DeleteVpcEndpoints

  • ec2: DescribeSubnets

  • ec2: DescribeVpcEndpoints

  • ec2: DescribeVpcs

Endpoint dell'interfaccia VPC

Un endpoint di interfaccia VPC è una AWS PrivateLink risorsa che connette un Amazon VPC a un servizio endpoint. Puoi specificare in quale Amazon VPC desideri che il tuo servizio App Runner sia accessibile passando un endpoint di interfaccia VPC. Per creare un endpoint di interfaccia VPC, specifica quanto segue:

  • Amazon VPC per abilitare la connettività.

  • Aggiungi gruppi di sicurezza. Per impostazione predefinita, un gruppo di sicurezza viene assegnato all'endpoint dell'interfaccia VPC. Puoi scegliere di associare un gruppo di sicurezza personalizzato per aumentare il controllo del traffico di rete in entrata.

  • Aggiungi sottoreti. Per garantire una maggiore disponibilità, si consiglia di selezionare almeno due sottoreti per ogni zona di disponibilità da cui accedere al servizio App Runner. In ogni sottorete abilitata per l'endpoint di interfaccia VPC viene creato un endpoint di interfaccia di rete. Si tratta di interfacce di rete gestite dal richiedente che fungono da punto di ingresso per il traffico destinato ad App Runner. Un'interfaccia di rete gestita dal richiedente è un'interfaccia di rete che un AWS servizio crea nel tuo VPC per tuo conto.

  • Se stai utilizzando l'API, aggiungi l'endpoint dell'interfaccia App Runner VPC. Servicename Ad esempio,

    com.amazonaws.region.apprunner.requests

Puoi creare un endpoint di interfaccia VPC utilizzando uno dei seguenti servizi: AWS

Nota

Ti verrà addebitato un costo per ogni endpoint di interfaccia VPC utilizzato in base ai prezzi. AWS PrivateLink Pertanto, per una migliore efficienza in termini di costi, puoi utilizzare lo stesso endpoint di interfaccia VPC per accedere a più servizi App Runner all'interno di un VPC. Tuttavia, per un migliore isolamento, valuta la possibilità di associare un endpoint di interfaccia VPC diverso per ciascuno dei tuoi servizi App Runner.

Connessione in ingresso del VPC

Una VPC Ingress Connection è una risorsa App Runner che specifica un endpoint App Runner per il traffico in entrata. App Runner assegna la risorsa VPC Ingress Connection dietro le quinte quando scegli l'endpoint privato sulla console App Runner per il traffico in entrata. Scegli questa opzione per consentire solo al traffico proveniente da un Amazon VPC di accedere al tuo servizio App Runner. La risorsa VPC Ingress Connection collega il tuo servizio App Runner all'endpoint di interfaccia VPC di Amazon VPC. Puoi creare una risorsa VPC Ingress Connection solo se utilizzi le operazioni API per configurare le impostazioni di rete per il traffico in entrata. Per ulteriori informazioni su come creare una risorsa VPC Ingress Connection, consulta CreateVpcIngressConnection l'API Reference. AWS App Runner

Nota

Una risorsa VPC Ingress Connection di App Runner può connettersi a un endpoint di interfaccia VPC di Amazon VPC. Inoltre, puoi creare una sola risorsa VPC Ingress Connection per ogni servizio App Runner.

Endpoint privato

L'endpoint privato è un'opzione della console App Runner che puoi scegliere se desideri ricevere solo traffico in entrata da un Amazon VPC. La scelta dell'opzione Endpoint privato sulla console di App Runner offre la possibilità di connettere il servizio a un VPC configurando l'endpoint dell'interfaccia VPC. Dietro le quinte, App Runner assegna una risorsa VPC Ingress Connection all'endpoint dell'interfaccia VPC che configuri.

Riepilogo

Rendi privato il tuo servizio consentendo solo al traffico proveniente da un Amazon VPC di accedere al tuo servizio App Runner. A tale scopo, crei un endpoint di interfaccia VPC per l'Amazon VPC selezionato utilizzando App Runner o Amazon VPC. Sulla console App Runner, crei un endpoint di interfaccia VPC quando abiliti l'endpoint privato per il traffico in entrata. App Runner crea quindi automaticamente una risorsa VPC Ingress Connection e si connette all'endpoint dell'interfaccia VPC e al servizio App Runner. Questo crea una connessione di servizio privata che garantisce che solo il traffico proveniente dal VPC selezionato possa accedere al servizio App Runner.