View a markdown version of this page

Configurazioni delle risorse per le risorse VPC - Amazon VPC Lattice

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazioni delle risorse per le risorse VPC

Una configurazione di risorse rappresenta una singola risorsa, un gruppo di risorse o un elenco di intervalli CIDR che si desidera rendere accessibili ai client in altri VPC e account. Definendo una configurazione delle risorse, puoi consentire una connettività di rete privata, sicura e unidirezionale alle risorse del tuo VPC provenienti da client in altri VPC e account. Una configurazione delle risorse è associata a un gateway di risorse attraverso il quale riceve traffico. Affinché una risorsa sia accessibile da un altro VPC, deve disporre di una configurazione della risorsa.

Tipi di configurazioni delle risorse

Una configurazione delle risorse può essere di diversi tipi. I diversi tipi aiutano a rappresentare diversi tipi di risorse. I tipi sono:

  • Configurazione di una singola risorsa: rappresenta un indirizzo IP o un nome di dominio. Può essere condiviso in modo indipendente.

  • Configurazione delle risorse di gruppo: è una raccolta di configurazioni di risorse secondarie. Può essere utilizzato per rappresentare un gruppo di endpoint DNS e indirizzi IP.

  • Configurazione delle risorse secondarie: è un membro di una configurazione di risorse di gruppo. Rappresenta un indirizzo IP o un nome di dominio. Non può essere condiviso in modo indipendente; può essere condiviso solo come parte di un gruppo. Può essere aggiunto e rimosso da un gruppo. Una volta aggiunto, è automaticamente accessibile a coloro che possono accedere al gruppo.

  • Configurazione delle risorse ARN: rappresenta un tipo di risorsa supportato fornito da un servizio. AWS Qualsiasi relazione gruppo-figlio viene gestita automaticamente. Può essere condivisa indipendentemente.

  • Configurazione delle risorse CIDR: un elenco di intervalli CIDR. Può essere condiviso indipendentemente.

L'immagine seguente mostra una configurazione di risorse singole, secondarie e di gruppo:

Configurazioni di risorse singole, secondarie e di gruppo.

Protocollo

Quando si crea una configurazione di risorsa, è possibile definire i protocolli che la risorsa supporterà. Attualmente, è supportato solo il protocollo TCP.

Per le configurazioni delle risorse CIDR, il protocollo deve essereTCP_UDP: solo TCP è supportato per il traffico delle applicazioni, UDP è supportato solo per le query DNS.

Gateway per le risorse

Una configurazione delle risorse è associata a un gateway di risorse. Un gateway di risorse è un insieme di ENI che fungono da punto di ingresso nel VPC in cui si trova la risorsa. È possibile associare più configurazioni di risorse allo stesso gateway di risorse. Quando i client di altri VPC o account accedono a una risorsa nel tuo VPC, la risorsa vede il traffico proveniente localmente dagli indirizzi IP del gateway di risorse in quel VPC.

Nomi di dominio personalizzati per i fornitori di risorse

I provider di risorse possono associare un nome di dominio personalizzato a una configurazione di risorseexample.com, ad esempio quali risorse possono utilizzare per accedere alla configurazione delle risorse. Il nome di dominio personalizzato può essere di proprietà e verificato dal fornitore di risorse oppure può essere una terza parte o un AWS dominio. I provider di risorse possono utilizzare le configurazioni delle risorse per condividere cluster di cache e cluster Kafka, TLS-based applicazioni o altre risorse. AWS

Le seguenti considerazioni si applicano ai fornitori di configurazioni di risorse:

  • Una configurazione di risorse può avere un solo dominio personalizzato.

  • Il nome di dominio personalizzato di una configurazione di risorse non può essere modificato.

  • Il nome di dominio personalizzato è visibile a tutti i consumatori di configurazione delle risorse.

  • Puoi verificare il tuo nome di dominio personalizzato utilizzando il processo di verifica del nome di dominio in VPC Lattice. Per ulteriori informazioni Per ulteriori informazioni, vedere. Crea e verifica un dominio

  • Per le configurazioni di risorse di tipo group e child, è necessario innanzitutto specificare un dominio di gruppo nella configurazione delle risorse di gruppo. Successivamente, le configurazioni delle risorse secondarie possono avere domini personalizzati che sono sottodomini del dominio di gruppo. Se il gruppo non dispone di un dominio di gruppo, puoi utilizzare qualsiasi nome di dominio personalizzato per il figlio, ma VPC Lattice non fornirà alcuna zona ospitata per i nomi di dominio figlio nel VPC del consumatore della risorsa.

  • I nomi di dominio personalizzati non sono supportati per le configurazioni delle risorse CIDR.

Nomi di dominio personalizzati per i consumatori di risorse

Quando i consumatori di risorse abilitano la connettività a una configurazione di risorse con un nome di dominio personalizzato, possono consentire a VPC Lattice di gestire una zona ospitata privata di Route 53 nel proprio VPC. I consumatori di risorse hanno a disposizione opzioni granulari per i quali desiderano consentire a VPC Lattice di gestire zone private ospitate.

I consumatori di risorse possono impostare il private-dns-enabled parametro quando abilitano la connettività alle configurazioni delle risorse tramite un endpoint di risorsa, un endpoint di rete di servizi o un'associazione VPC di una rete di servizi. Oltre al private-dns-enabled parametro, i consumatori possono utilizzare le opzioni DNS per specificare per quali domini vogliono che VPC Lattice gestisca le zone private ospitate. I consumatori possono scegliere tra le seguenti preferenze DNS private:

ALL_DOMAINS

VPC Lattice fornisce zone private ospitate per tutti i nomi di dominio personalizzati.

VERIFIED_DOMAINS_ONLY

VPC Lattice fornisce una zona ospitata privata solo se il nome di dominio personalizzato è stato verificato dal provider.

VERIFIED_DOMAINS_AND_SPECIFIED_DOMAINS

VPC Lattice fornisce zone ospitate private per tutti i nomi di dominio personalizzati verificati e altri nomi di dominio specificati dal consumatore della risorsa. Il consumatore della risorsa specifica i nomi di dominio nel parametro. private DNS specified domains

SPECIFIED_DOMAINS_ONLY

VPC Lattice fornisce una zona ospitata privata per i nomi di dominio specificati dal consumatore della risorsa. Il consumatore della risorsa specifica i nomi di dominio nel parametro. private DNS specified domains

Quando abiliti il DNS privato, VPC Lattice crea una zona ospitata privata nel tuo VPC per il nome di dominio personalizzato associato alla configurazione della risorsa. Per impostazione predefinita, la preferenza DNS privata è impostata su. VERIFIED_DOMAINS_ONLY Ciò significa che le zone private ospitate vengono create solo se il nome di dominio personalizzato è stato verificato dal fornitore di risorse. Se imposti la preferenza DNS privata su ALL_DOMAINS o SPECIFIED_DOMAINS_ONLY allora VPC Lattice crea zone ospitate private indipendentemente dallo stato di verifica del nome di dominio personalizzato. Quando viene creata una zona ospitata privata per un determinato dominio, tutto il traffico verso quel dominio proveniente dal tuo VPC viene indirizzato tramite VPC Lattice. Ti consigliamo di utilizzare le SPECIFIED_DOMAINS_ONLY preferenze ALL_DOMAINSVERIFIED_DOMAINS_AND_SPECIFIED_DOMAINS, o solo quando desideri che il traffico verso questi nomi di dominio personalizzati passi attraverso VPC Lattice.

Consigliamo ai consumatori di risorse di impostare le proprie preferenze DNS private su. VERIFIED_DOMAINS_ONLY Ciò consente ai consumatori di rafforzare il proprio perimetro di sicurezza consentendo a VPC Lattice di effettuare il provisioning di zone private ospitate per i domini verificati nell'account del consumatore della risorsa.

Per selezionare i domini nei domini privati specificati dal DNS, i consumatori di risorse possono inserire un nome di dominio completo, ad esempio, o utilizzare una wildcard come. my.example.com *.example.com

Le seguenti considerazioni si applicano agli utilizzatori di configurazioni di risorse:

  • Il parametro private DNS enabled non può essere modificato.

  • Il DNS privato deve essere abilitato su un'associazione di risorse di rete di servizio per consentire la creazione di host privati in un VPC. Per una configurazione delle risorse, lo stato abilitato al DNS privato dell'associazione delle risorse di rete di servizio ha la precedenza sullo stato abilitato del DNS privato dell'endpoint della rete di servizio o dell'associazione VPC della rete di servizi.

Per le configurazioni di risorse che sono destinazioni con nomi di dominio, non viene creata una voce di zona ospitata privata se sono vere le seguenti condizioni:

  • Il gateway delle risorse si trova nello stesso VPC dell'associazione VPC network VPC della rete di servizi. endpoint/service

  • La risoluzione DNS è impostata su IN_VPC sul gateway delle risorse.

  • Il nome di dominio personalizzato o il dominio di gruppo è lo stesso o il dominio di livello superiore della destinazione del nome di dominio.

Per le configurazioni di risorse di tipo ARN, VPC Lattice non crea una voce di zona ospitata privata se è vero quanto segue:

  • Il gateway di risorse si trova nello stesso VPC dell'endpoint VPC della rete di servizi o dell'associazione VPC della rete di servizi.

Nomi di dominio personalizzati per i proprietari delle reti di assistenza

La proprietà abilitata al DNS privato dell'associazione delle risorse di rete di servizio ha la precedenza sulla proprietà abilitata al DNS privato dell'endpoint della rete di servizio e sull'associazione VPC della rete di servizio.

Se il proprietario di una rete di servizio crea un'associazione di risorse di rete di servizio e non abilita il DNS privato, VPC Lattice non fornirà zone ospitate private per quella configurazione di risorse in nessun VPC a cui è connessa la rete di servizi, anche se il DNS privato è abilitato sull'endpoint della rete di servizio o sulle associazioni VPC della rete di servizio.

Per le configurazioni di risorse di tipo ARN, il flag DNS privato è vero e immutabile. VPC Lattice fornisce zone private ospitate per i tipi di risorse ARN indipendentemente dall'impostazione della proprietà DNS privata dell'endpoint della rete di servizio e dall'associazione VPC della rete di servizio. L'eccezione è quando il gateway delle risorse si trova nello stesso VPC. In altre parole, quando un VPC è sia un consumatore che un fornitore per una configurazione di risorse di tipo ARN, VPC Lattice salta la creazione delle zone private ospitate in quel VPC.

Definizione delle risorse

Nella configurazione delle risorse, identificate la risorsa in uno dei seguenti modi:

  • Con un Amazon Resource Name (ARN): i tipi di risorse supportati forniti dai AWS servizi possono essere identificati dal relativo ARN. Sono supportati solo i database Amazon RDS. Non è possibile creare una configurazione di risorse per un cluster accessibile al pubblico.

  • In base a una destinazione con nome di dominio: puoi utilizzare qualsiasi nome di dominio. Se utilizzi un server DNS privato o il tuo dominio si trova in una zona ospitata privata di Route53, la risoluzione DNS del gateway delle risorse deve essere impostata su IN_VPC. Se il tuo nome di dominio punta a un IP esterno al tuo VPC, devi avere un gateway NAT nel tuo VPC. Domain-name le destinazioni che si risolvono in indirizzi IPv6 pubblici non sono supportate.

  • Con un IP-address: per IPv4, specificare un IP privato tra i seguenti intervalli: 10.0.0. 0/8, 100.64.0. 0/10, 172.16.0. 0/12, 192.168.0. 0/16. Per IPv6, specificare un IP dal VPC. Gli IP pubblici non sono supportati.

  • In base a un intervallo CIDR: per una configurazione delle risorse di tipo CIDR, specifica l'elenco dei CIDR che desideri condividere (ad esempio, 10.0.0. 0/24). I CIDR dovrebbero essere raggiungibili dal gateway delle risorse. Per fornire l'accesso completo alla rete, specificare 0.0.0. 0/0 se si utilizza IPv4 o: :/0 se si utilizza IPv6.

Intervalli di porte

Quando crei una configurazione delle risorse, puoi definire le porte su cui accetterà le richieste. L'accesso del client su altre porte non sarà consentito.

Accesso alle risorse

I consumatori possono accedere alle configurazioni delle risorse direttamente dal proprio VPC utilizzando un endpoint VPC o tramite una rete di servizi. In qualità di consumatore, puoi abilitare l'accesso dal tuo VPC a una configurazione di risorse presente nel tuo account o che è stata condivisa con te da un altro account tramite. AWS RAM

Quando il DNS privato è abilitato per il tuo VPC, non puoi creare un endpoint di risorse e un endpoint di rete di servizio per la stessa configurazione di risorse.

Associazione con il tipo di rete di servizio

Quando si condivide una configurazione di risorse con un account utente, ad esempio, tramite Account-B AWS RAM, è Account-B possibile accedere alla configurazione delle risorse direttamente tramite un endpoint di risorse o un endpoint di tunnel o tramite una rete di servizi. Non è possibile accedere alle configurazioni delle risorse CIDR tramite una rete di servizi. È possibile accedervi direttamente solo tramite un endpoint del tunnel.

Per accedere alla configurazione di una risorsa tramite una rete di servizi, Account-B è necessario associare la configurazione della risorsa a una rete di servizi. Le reti di servizio sono condivisibili tra account. Quindi, Account-B possono condividere la loro rete di servizi (a cui è associata la configurazione delle risorse) Account-C, rendendo la risorsa accessibile da Account-C.

Per evitare tale condivisione transitiva, è possibile specificare che la configurazione delle risorse non può essere aggiunta alle reti di servizio condivisibili tra account. Se lo specifichi, Account-B non sarà possibile aggiungere la configurazione delle risorse alle reti di servizio condivise o che potranno essere condivise con un altro account in futuro.

Tipi di reti di servizi

Quando si condivide una configurazione di risorse con un altro account, ad esempio Account-B, tramite AWS RAM, è Account-B possibile accedere alla risorsa in uno dei quattro modi seguenti:

  • Utilizzo di un endpoint di risorse AWS PrivateLink basato (per configurazioni di risorse singole, di gruppo e ARN).

  • Utilizzo di un endpoint AWS PrivateLink di tunnel basato (per configurazioni di risorse CIDR).

  • Utilizzo di un endpoint di AWS PrivateLink rete di servizi basato.

  • Utilizzo di un'associazione VPC di una rete di servizi.

Quando si utilizza un'associazione servizio-rete, a ciascuna risorsa viene assegnato un IP per sottorete a partire dal 129.224.0. 0/17 blocco, di proprietà e non instradabile. AWS Questo si aggiunge all'elenco di prefissi gestiti che VPC Lattice utilizza per indirizzare il traffico verso i servizi sulla rete VPC Lattice. Entrambi questi IP vengono aggiornati nella tabella di routing del VPC.

Per un endpoint di una rete di servizio e un'associazione VPC di una rete di servizi, la configurazione delle risorse dovrebbe essere associata a una rete di servizi in. Account-B Le reti di servizio sono condivisibili tra account. Quindi, Account-B possono condividere la loro rete di servizi (che contiene la configurazione delle risorse) con Account-C, rendendo la risorsa accessibile da Account-C. Per impedire tale condivisione transitiva, puoi impedire che la configurazione delle risorse venga aggiunta alle reti di servizio condivisibili tra account. Se disabiliti questa opzione, non Account-B sarai in grado di aggiungere la configurazione delle risorse a una rete di servizi condivisa o che può essere condivisa con un altro account.

Condivisione delle configurazioni delle risorse tramite AWS RAM

Le configurazioni delle risorse sono integrate con. AWS Resource Access ManagerÈ possibile condividere la configurazione delle risorse con un altro account tramite AWS RAM. Quando condividi la configurazione di una risorsa con un AWS account, i clienti di quell'account possono accedere privatamente alla risorsa. È possibile condividere una configurazione di risorse utilizzando una condivisione https://docs.aws.amazon.com/ram/latest/userguide/working-with-sharing.html delle risorse. AWS RAM

Usa la AWS RAM console per visualizzare le condivisioni di risorse a cui sei stato aggiunto, le risorse condivise a cui puoi accedere e gli AWS account che hanno risorse condivise con te. Per ulteriori informazioni, consulta Risorse condivise con te nella Guida AWS RAM per l'utente.

Per accedere a una risorsa da un altro VPC nello stesso account della configurazione della risorsa, non è necessario condividere la configurazione della risorsa tramite AWS RAM.

Monitoraggio

Puoi abilitare i log di monitoraggio sulla configurazione della tua risorsa. È possibile scegliere una destinazione a cui inviare i log.