View a markdown version of this page

Gestione dell'accesso agli endpoint Amazon VPC specifici del servizio su Amazon MWAA - Amazon Managed Workflows for Apache Airflow

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione dell'accesso agli endpoint Amazon VPC specifici del servizio su Amazon MWAA

Un endpoint VPC (AWS PrivateLink) ti consente di connettere privatamente il tuo VPC ai servizi ospitati AWS senza richiedere un gateway Internet, un dispositivo NAT, una VPN o proxy firewall. Questi endpoint sono dispositivi virtuali scalabili orizzontalmente e ad alta disponibilità che consentono la comunicazione tra le istanze del VPC e i servizi. AWS Questa pagina descrive gli endpoint VPC creati da Amazon MWAA e come accedere all'endpoint VPC per il tuo server web Apache Airflow se hai scelto la modalità di accesso alla rete privata su Amazon Managed Workflows for Apache Airflow.

Nota

Se hai scelto l'accesso alla rete sia pubblico che privato, l'endpoint VPC per il server web viene creato e gestito automaticamente da Amazon MWAA per la connettività dei lavoratori. Non è richiesta alcuna configurazione aggiuntiva dell'endpoint VPC e non è necessario configurare l'accesso all'endpoint VPC per l'accesso del browser all'interfaccia utente di Apache Airflow.

Prezzi

Panoramica degli endpoint VPC

Quando crei un ambiente Amazon MWAA, Amazon MWAA crea da uno a due endpoint VPC per il tuo ambiente. Questi endpoint vengono visualizzati come Elastic Network Interfaces (ENI) con IP privati nel tuo Amazon VPC. Dopo aver creato questi endpoint, il traffico destinato a questi IP viene indirizzato privatamente o pubblicamente ai servizi corrispondenti utilizzati dal tuo ambiente. AWS

Modalità di accesso alla rete pubblica

Se hai scelto la modalità di accesso alla rete pubblica per il tuo server web Apache Airflow, il traffico di rete viene indirizzato pubblicamente su Internet.

  • Amazon MWAA crea un endpoint di interfaccia VPC per il database di metadati Amazon Aurora PostgreSQL. L'endpoint viene creato nelle zone di disponibilità mappate alle sottoreti private ed è indipendente dagli altri. Account AWS

  • Amazon MWAA associa quindi un indirizzo IP dalle sottoreti private agli endpoint dell'interfaccia. È progettato per supportare la best practice di associare un singolo IP da ciascuna zona di disponibilità di Amazon VPC.

Modalità di accesso alla rete privata

Se hai scelto la modalità di accesso alla rete privata per il tuo server web Apache Airflow, il traffico di rete viene indirizzato privatamente all'interno del tuo Amazon VPC.

  • Amazon MWAA crea un endpoint di interfaccia VPC per il server web Apache Airflow e un endpoint di interfaccia per il database di metadati Amazon Aurora PostgreSQL. Gli endpoint vengono creati nelle zone di disponibilità mappate alle sottoreti private e sono indipendenti dagli altri. Account AWS

  • Amazon MWAA associa quindi un indirizzo IP dalle sottoreti private agli endpoint dell'interfaccia. È progettato per supportare la best practice di associare un singolo IP da ciascuna zona di disponibilità di Amazon VPC.

Autorizzazione all'uso di altri AWS services

Gli endpoint dell'interfaccia utilizzano il ruolo di esecuzione dell'ambiente in AWS Identity and Access Management (IAM) per gestire l'autorizzazione alle AWS risorse utilizzate dall'ambiente. Man mano che vengono attivati più AWS servizi per un ambiente, ogni servizio richiede di configurare l'autorizzazione utilizzando il ruolo di esecuzione dell'ambiente. Per aggiungere autorizzazioni, fare riferimento a. Ruolo di esecuzione di Amazon MWAA

Se hai scelto la modalità di accesso alla rete privata per il tuo server web Apache Airflow, devi anche consentire l'autorizzazione nella politica degli endpoint VPC per ciascun endpoint. Per saperne di più, consulta. Politiche per gli endpoint VPC (solo routing privato)

Accesso agli endpoint VPC

Questa sezione descrive come accedere agli endpoint VPC creati da Amazon MWAA e come identificare gli indirizzi IP privati per l'endpoint VPC Apache Airflow.

Accesso agli endpoint VPC sulla console Amazon VPC

La sezione seguente mostra i passaggi per accedere agli endpoint VPC creati da Amazon MWAA e a tutti gli endpoint VPC che potresti aver creato se utilizzi un routing privato per Amazon VPC.

Per accedere agli endpoint VPC
  1. Apri la pagina Endpoints sulla console Amazon VPC.

  2. Seleziona il tuo. Regione AWS

  3. Fai riferimento agli endpoint di interfaccia VPC creati da Amazon MWAA e a tutti gli endpoint VPC che potresti aver creato se utilizzi il routing privato nel tuo Amazon VPC.

Per ulteriori informazioni sugli endpoint del servizio VPC necessari per un Amazon VPC con routing privato, consulta. Creazione degli endpoint del servizio VPC richiesti in un Amazon VPC con routing privato

Identificazione degli indirizzi IP privati del tuo server web Apache Airflow e del relativo endpoint VPC

I passaggi seguenti descrivono come recuperare il nome host del server web Apache Airflow e del relativo endpoint di interfaccia VPC e i relativi indirizzi IP privati.

  1. Utilizzate il seguente comando AWS Command Line Interface (AWS CLI) per recuperare il nome host del server web Apache Airflow.

    aws mwaa get-environment --name YOUR_ENVIRONMENT_NAME --query 'Environment.WebserverUrl'

    Si ottiene qualcosa di simile alla seguente risposta:

    "99aa99aa-55aa-44a1-a91f-f4552cf4e2f5-vpce.c10.us-west-2.airflow.amazonaws.com"
  2. Esegui un comando dig sul nome host restituito nella risposta del comando precedente. Ad esempio:

    dig CNAME +short 99aa99aa-55aa-44a1-a91f-f4552cf4e2f5-vpce.c10.us-west-2.airflow.amazonaws.com

    Si ottiene qualcosa di simile alla seguente risposta:

    vpce-0699aa333a0a0a0-bf90xjtr.vpce-svc-00bb7c2ca2213bc37.us-west-2.vpce.amazonaws.com.
  3. Utilizzate il seguente comando AWS Command Line Interface (AWS CLI) per recuperare il nome DNS dell'endpoint VPC restituito nella risposta del comando precedente. Ad esempio:

    aws ec2 describe-vpc-endpoints | grep vpce-0699aa333a0a0a0-bf90xjtr.vpce-svc-00bb7c2ca2213bc37.us-west-2.vpce.amazonaws.com.

    Si ottiene qualcosa di simile alla seguente risposta:

    "DnsName": "vpce-066777a0a0a0-bf90xjtr.vpce-svc-00bb7c2ca2213bc37.us-west-2.vpce.amazonaws.com",
  4. Esegui un comando nslookup o dig sul tuo nome host Apache Airflow e sul nome DNS dell'endpoint VPC per recuperare gli indirizzi IP. Ad esempio:

    dig +short YOUR_AIRFLOW_HOST_NAME YOUR_AIRFLOW_VPC_ENDPOINT_DNS

    Si ottiene qualcosa di simile alla seguente risposta:

    192.0.5.1 192.0.6.1

Accesso all'endpoint VPC per il server web Apache Airflow (accesso alla rete privata)

Se hai scelto la modalità di accesso alla rete privata per il tuo server web Apache Airflow, dovrai creare un meccanismo per accedere all'endpoint dell'interfaccia VPC per il tuo server web Apache Airflow. Per queste risorse devi utilizzare lo stesso Amazon VPC, lo stesso gruppo di sicurezza VPC e le stesse sottoreti private del tuo ambiente Amazon MWAA.

Utilizzando un AWS Client VPN

AWS Client VPN è un servizio VPN gestito basato su client che puoi utilizzare per accedere in modo sicuro alle tue AWS risorse e risorse nella tua rete locale. Fornisce una connessione TLS sicura da qualsiasi posizione utilizzando il client OpenVPN.

Ti consigliamo di seguire il tutorial Amazon MWAA per configurare una VPN client:. Tutorial: Configurazione dell'accesso alla rete privata utilizzando un AWS Client VPN

Utilizzo di un Linux Bastion Host

Un bastion host è un server il cui scopo è fornire l'accesso a una rete privata da una rete esterna, ad esempio tramite Internet dal computer. Le istanze Linux si trovano in una sottorete pubblica e sono configurate con un gruppo di sicurezza che consente l'accesso SSH dal gruppo di sicurezza collegato all'istanza Amazon EC2 sottostante che esegue il bastion host.

Ti consigliamo di seguire il tutorial Amazon MWAA per configurare un Linux Bastion Host:. Tutorial: Configurazione dell'accesso alla rete privata utilizzando un Linux Bastion Host

Utilizzo di un Load Balancer (avanzato)

La sezione seguente mostra le configurazioni da applicare a un Application Load Balancer.

  1. Gruppi target. Dovrete utilizzare gruppi target che puntino agli indirizzi IP privati del server web Apache Airflow e del relativo endpoint di interfaccia VPC. Consigliamo di specificare entrambi gli indirizzi IP privati come destinazioni registrate, poiché utilizzarne solo uno può ridurre la disponibilità. Per ulteriori informazioni su come identificare gli indirizzi IP privati, fare riferimento aIdentificazione degli indirizzi IP privati del tuo server web Apache Airflow e del relativo endpoint VPC.

  2. Codici di stato. Consigliamo di utilizzare i codici di 302 stato 200 e nelle impostazioni del gruppo target. Altrimenti, i target potrebbero essere contrassegnati come non integri se l'endpoint VPC per il server web Apache Airflow risponde con un errore. 302 Redirect

  3. Listener HTTPS. Dovrai specificare la porta di destinazione per il server web Apache Airflow. Ad esempio:

    Protocollo Porta

    HTTPS

    443

  4. Nuovo dominio ACM. Se desideri associare un SSL/TLS certificato a AWS Certificate Manager, dovrai creare un nuovo dominio per il listener HTTPS del tuo load balancer.

  5. Regione del certificato ACM. Se desideri associare un SSL/TLS certificato a AWS Certificate Manager, dovrai caricarlo nello stesso Regione AWS ambiente in cui ti trovi. Ad esempio:

    1. Esempio regione in cui caricare il certificato
      aws acm import-certificate --certificate fileb://Certificate.pem --certificate-chain fileb://CertificateChain.pem --private-key fileb://PrivateKey.pem --region us-west-2