View a markdown version of this page

Modalità di accesso ad Apache Airflow - Amazon Managed Workflows for Apache Airflow

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Modalità di accesso ad Apache Airflow

La console Amazon Managed Workflows for Apache Airflow contiene opzioni integrate per configurare il routing privato, pubblico o pubblico e privato verso il server web Apache Airflow nel tuo ambiente. Questa guida descrive le modalità di accesso disponibili per il server web Apache Airflow nel tuo ambiente Amazon Managed Workflows for Apache Airflow e le risorse aggiuntive che dovrai configurare nel tuo Amazon VPC se scegli l'opzione di rete privata.

Modalità di accesso ad Apache Airflow

Puoi scegliere un routing privato, pubblico o pubblico e privato per il tuo server web Apache Airflow. Per abilitare l’instradamento privato, scegli Rete privata. Ciò limita l'accesso degli utenti a un server web Apache Airflow all'interno di un Amazon VPC. Per abilitare l’instradamento pubblico, scegli Rete pubblica. Ciò consente agli utenti di accedere al server Web Apache Airflow tramite Internet. Per abilitare il routing pubblico e privato, scegli Accesso alla rete sia pubblico che privato. Ciò consente agli utenti di accedere al server Web Apache Airflow tramite Internet mentre i lavoratori comunicano con il server Web tramite un endpoint VPC privato.

Rete pubblica

Il seguente diagramma architettonico illustra un ambiente Amazon MWAA con un server web pubblico.

Questa immagine mostra l'architettura di un ambiente Amazon MWAA con un server web pubblico.

La modalità di accesso alla rete pubblica consente l'accesso all'interfaccia utente di Apache Airflow tramite Internet agli utenti autorizzati ad accedere alla policy IAM per il tuo ambiente.

Importante

Se l'ambiente utilizza Apache Airflow versione 3 o successiva con la modalità di accesso alla rete pubblica, i lavoratori devono essere in grado di raggiungere il server Web tramite Internet per comunicare lo stato delle attività. Se le sottoreti che ospitano i lavoratori non hanno accesso a Internet (ad esempio, sottoreti private senza un gateway NAT), le attività DAG falliranno. Per risolvere questo problema, esegui l'aggiornamento ad Apache Airflow versione 3.2.1 o successiva e passa alla modalità di accesso alla rete pubblica e privata, che indirizza le comunicazioni dei lavoratori attraverso un endpoint VPC privato.

L'immagine seguente mostra dove trovare l'opzione Public network sulla console Amazon MWAA.

Questa immagine mostra dove trovare l'opzione Public network sulla console Amazon MWAA.

Rete privata

Il seguente diagramma architettonico illustra un ambiente Amazon MWAA con un server web privato.

Questa immagine mostra l'architettura di un ambiente Amazon MWAA con accesso alla rete privata.

La modalità di accesso alla rete privata limita l'accesso all'interfaccia utente di Apache Airflow agli utenti all'interno di Amazon VPC a cui è stato concesso l'accesso alla policy IAM per il tuo ambiente.

Quando crei un ambiente con accesso privato al server web, devi impacchettare tutte le tue dipendenze in un archivio Python wheel (.whl), quindi fare riferimento a quello .whl nel tuo. requirements.txt Per istruzioni su come impacchettare e installare le dipendenze usando wheel, fai riferimento a Gestire le dipendenze usando Python wheel.

L'immagine seguente mostra dove trovare l'opzione Rete privata sulla console Amazon MWAA.

Questa immagine mostra dove trovare l'opzione Rete privata sulla console Amazon MWAA.

Accesso alla rete sia pubblico che privato

Disponibile per Apache Airflow versione 3.2.1 e successive. In Apache Airflow versione 3 e successive, i lavoratori comunicano lo stato delle attività al server web tramite l'API Task. Se il tuo Amazon VPC non ha accesso a Internet, i lavoratori non possono raggiungere un server Web pubblico, causando il fallimento delle attività DAG. Questa modalità crea sia un sistema di bilanciamento del carico di rete pubblica per l'accesso del browser all'interfaccia utente di Apache Airflow sia un endpoint VPC privato per la comunicazione da lavoratore a server Web, che consente ai lavoratori di raggiungere il server Web senza accesso a Internet. Fate riferimento ai diagrammi dell'architettura della rete pubblica e della rete privata riportati sopra per ciascun componente.

Questa immagine mostra dove trovare l'opzione di rete pubblica e privata sulla console Amazon MWAA.
Nota

Con questa modalità, l'accesso del browser all'interfaccia utente di Apache Airflow avviene tramite l'URL pubblico. L'endpoint VPC privato viene utilizzato dai lavoratori per le comunicazioni interne e non è destinato all'accesso tramite browser.

Panoramica delle modalità di accesso

Questa sezione descrive gli endpoint VPC (AWS PrivateLink) creati in Amazon VPC quando scegli la modalità di accesso alla rete pubblica , alla rete privata o alla rete pubblica e privata.

Modalità di accesso alla rete pubblica

Se hai scelto la modalità di accesso alla rete pubblica per il tuo server web Apache Airflow, il traffico di rete viene indirizzato pubblicamente su Internet.

  • Amazon MWAA crea un endpoint di interfaccia VPC per il database di metadati Amazon Aurora PostgreSQL. L'endpoint viene creato nelle zone di disponibilità mappate alle sottoreti private ed è indipendente dagli altri. Account AWS

  • Amazon MWAA associa quindi un indirizzo IP dalle sottoreti private agli endpoint dell'interfaccia. È progettato per supportare la migliore pratica di associazione di un singolo IP da ciascuna zona di disponibilità di Amazon VPC.

Modalità di accesso alla rete privata

Se hai scelto la modalità di accesso alla rete privata per il tuo server web Apache Airflow, il traffico di rete viene indirizzato privatamente all'interno del tuo Amazon VPC.

  • Amazon MWAA crea un endpoint di interfaccia VPC per il server web Apache Airflow e un endpoint di interfaccia per il database di metadati Amazon Aurora PostgreSQL. Gli endpoint vengono creati nelle zone di disponibilità mappate alle sottoreti private e sono indipendenti dagli altri. Account AWS

  • Amazon MWAA associa quindi un indirizzo IP dalle sottoreti private agli endpoint dell'interfaccia. È progettato per supportare la migliore pratica di associazione di un singolo IP da ciascuna zona di disponibilità di Amazon VPC.

Modalità di accesso alla rete sia pubblica che privata

Se hai scelto la modalità di accesso alla rete pubblica e privata per il tuo server web Apache Airflow, il traffico di rete verso l'interfaccia utente di Apache Airflow viene instradato pubblicamente su Internet, mentre le comunicazioni da lavoratore a server Web vengono instradate privatamente all'interno del tuo Amazon VPC.

  • Amazon MWAA crea un endpoint di interfaccia VPC per il server web Apache Airflow (per la connettività dei lavoratori) e un endpoint di interfaccia per il database di metadati Amazon Aurora PostgreSQL. Gli endpoint vengono creati nelle zone di disponibilità mappate alle sottoreti private e sono indipendenti dagli altri. Account AWS

  • Amazon MWAA associa quindi un indirizzo IP dalle sottoreti private agli endpoint dell'interfaccia. È progettato per supportare la migliore pratica di associazione di un singolo IP da ciascuna zona di disponibilità di Amazon VPC.

  • L'interfaccia utente di Apache Airflow è accessibile su Internet tramite un sistema di bilanciamento del carico di rete pubblico. Gli utenti accedono all'interfaccia utente nello stesso modo della modalità di accesso alla rete pubblica.

Per ulteriori informazioni, fare riferimento aEsempi di casi d'uso per una modalità di accesso Amazon VPC e Apache Airflow.

Configurazione delle modalità di accesso

La sezione seguente descrive la configurazione e le configurazioni aggiuntive necessarie in base alla modalità di accesso di Apache Airflow scelta per il tuo ambiente.

Configurazione per rete pubblica

Se scegli l'opzione Rete pubblica per il tuo server web Apache Airflow, puoi iniziare a utilizzare l'interfaccia utente di Apache Airflow dopo aver creato il tuo ambiente.

Dovrai seguire i passaggi seguenti per configurare l'accesso per i tuoi utenti e l'autorizzazione per il tuo ambiente di utilizzare altri servizi. AWS

  1. Aggiungi autorizzazioni. Amazon MWAA necessita dell'autorizzazione per utilizzare altri servizi. AWS Quando si crea un ambiente, Amazon MWAA crea un ruolo collegato ai servizi che gli consente di utilizzare determinate azioni IAM per Amazon Elastic Container Registry (Amazon ECR), Logs e Amazon EC2. CloudWatch

    Puoi aggiungere l'autorizzazione per utilizzare azioni aggiuntive per questi servizi o per utilizzare altri AWS servizi aggiungendo le autorizzazioni al tuo ruolo di esecuzione. Per saperne di più, consulta. Ruolo di esecuzione di Amazon MWAA

  2. Creare politiche per gli utenti. Potrebbe essere necessario creare più policy IAM per consentire agli utenti di configurare l'accesso all'ambiente e all'interfaccia utente di Apache Airflow. Per saperne di più, fai riferimento a. Accesso a un ambiente Amazon MWAA

Configurazione per una rete privata

Se scegli l'opzione Rete privata per il tuo server web Apache Airflow, dovrai configurare l'accesso per i tuoi utenti, l'autorizzazione del tuo ambiente a utilizzare altri AWS servizi e creare un meccanismo per accedere alle risorse di Amazon VPC dal tuo computer.

  1. Aggiungi autorizzazioni. Amazon MWAA necessita dell'autorizzazione per utilizzare altri servizi. AWS Quando si crea un ambiente, Amazon MWAA crea un ruolo collegato ai servizi che gli consente di utilizzare determinate azioni IAM per Amazon Elastic Container Registry (Amazon ECR), Logs e Amazon EC2. CloudWatch

    Puoi aggiungere l'autorizzazione per utilizzare azioni aggiuntive per questi servizi o per utilizzare altri AWS servizi aggiungendo le autorizzazioni al tuo ruolo di esecuzione. Per saperne di più, consulta. Ruolo di esecuzione di Amazon MWAA

  2. Creare politiche per gli utenti. Potrebbe essere necessario creare più policy IAM per consentire agli utenti di configurare l'accesso all'ambiente e all'interfaccia utente di Apache Airflow. Per saperne di più, fai riferimento a. Accesso a un ambiente Amazon MWAA

  3. Abilita l'accesso alla rete. Dovrai creare un meccanismo nel tuo Amazon VPC per connetterti all'endpoint VPC (AWS PrivateLink) per il tuo server web Apache Airflow. Ad esempio, creando un tunnel VPN dal tuo computer utilizzando un. AWS Client VPN

Configurazione per l'accesso alla rete pubblica e privata

Se scegli l'opzione Accesso alla rete sia pubblico che privato per il tuo server web Apache Airflow, puoi iniziare a utilizzare l'interfaccia utente di Apache Airflow dopo aver creato il tuo ambiente. Non è richiesto alcun meccanismo di accesso agli endpoint VPN o VPC per l'accesso al browser. L'interfaccia utente di Apache Airflow è accessibile tramite Internet. I lavoratori si connettono automaticamente al server web tramite l'endpoint VPC privato.

Dovrai seguire i passaggi seguenti per configurare l'accesso per i tuoi utenti e l'autorizzazione del tuo ambiente a utilizzare altri servizi. AWS

  1. Aggiungi autorizzazioni. Amazon MWAA necessita dell'autorizzazione per utilizzare altri servizi. AWS Quando si crea un ambiente, Amazon MWAA crea un ruolo collegato ai servizi che gli consente di utilizzare determinate azioni IAM per Amazon Elastic Container Registry (Amazon ECR), Logs e Amazon EC2. CloudWatch

    Puoi aggiungere l'autorizzazione per utilizzare azioni aggiuntive per questi servizi o per utilizzare altri AWS servizi aggiungendo le autorizzazioni al tuo ruolo di esecuzione. Per saperne di più, consulta. Ruolo di esecuzione di Amazon MWAA

  2. Creare politiche per gli utenti. Potrebbe essere necessario creare più policy IAM per consentire agli utenti di configurare l'accesso all'ambiente e all'interfaccia utente di Apache Airflow. Per saperne di più, fai riferimento a. Accesso a un ambiente Amazon MWAA

Accesso all'endpoint VPC per il server web Apache Airflow (accesso alla rete privata)

Se hai scelto l'opzione Rete privata, dovrai creare un meccanismo nel tuo Amazon VPC per accedere all'endpoint VPC () per il tuo server web Apache Airflow.AWS PrivateLink Ti consigliamo di utilizzare lo stesso Amazon VPC, lo stesso gruppo di sicurezza VPC e le stesse sottoreti private dell'ambiente Amazon MWAA per queste risorse.

Se hai scelto l'accesso alla rete sia pubblico che privato, non è necessario creare un meccanismo per accedere all'interfaccia utente di Apache Airflow. È accessibile tramite Internet. L'endpoint VPC privato viene utilizzato automaticamente dai lavoratori per le comunicazioni interne.

Per saperne di più, consulta Gestione dell'accesso per gli endpoint VPC.