Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Accesso Servizi AWS attraverso AWS PrivateLink
Si accede a un Servizio AWS utilizzando un endpoint. Gli endpoint del servizio predefiniti sono interfacce pubbliche, quindi è necessario aggiungere un gateway Internet al VPC in modo che il traffico possa passare dal VPC al Servizio AWS. Se questa configurazione non soddisfa i requisiti di sicurezza della rete, puoi utilizzare AWS PrivateLink per connettere il tuo VPC Servizi AWS come se si trovasse nel tuo VPC, senza l'uso di un gateway Internet.
Puoi accedere privatamente a Servizi AWS tale integrazione AWS PrivateLink utilizzando gli endpoint VPC. Puoi creare e gestire tutti i livelli dello stack di applicazioni senza utilizzare un gateway Internet.
Prezzi
Ti viene addebitato ogni ora di provisioning dell'endpoint VPC di interfaccia in ciascuna zona di disponibilità. Ti viene inoltre addebitato il costo per GB di dati elaborati. Per ulteriori informazioni, consultare AWS PrivateLink Prezzi
Panoramica di
Puoi accedere Servizi AWS tramite i loro endpoint di servizio pubblico o connetterti agli utenti supportati Servizi AWS . AWS PrivateLink Questa panoramica mette a confronto i due metodi.
Accesso tramite endpoint del servizio pubblico
Il diagramma seguente mostra come le istanze accedono Servizi AWS tramite gli endpoint di servizio pubblico. Il traffico Servizio AWS da e verso un'istanza in una sottorete pubblica viene indirizzato al gateway Internet per il VPC e quindi al. Servizio AWS Il traffico verso un Servizio AWS da un'istanza presente in una sottorete privata viene instradato a un gateway NAT, poi al gateway Internet del VPC e infine ad Servizio AWS. Sebbene questo traffico attraversi il gateway Internet, non esce dalla rete. AWS
Connettiti tramite AWS PrivateLink
Il diagramma seguente mostra in che modo le istanze accedono Servizi AWS tramite AWS PrivateLink. Innanzitutto, crei un endpoint VPC di interfaccia, che stabilisce le connessioni tra le sottoreti del tuo VPC e le interfacce di rete che lo utilizzano. Servizio AWS Il traffico destinato a Servizio AWS viene risolto agli indirizzi IP privati delle interfacce di rete degli endpoint tramite DNS e quindi inviato a utilizzando la connessione tra l'endpoint VPC e il. Servizio AWS Servizio AWS
Servizi AWS accetta automaticamente le richieste di connessione. Il servizio non può avviare richieste alle risorse tramite l'endpoint VPC.
Hostname DNS
La maggior parte Servizi AWS offre endpoint regionali pubblici, che hanno la seguente sintassi.
protocol://service_code.region_code.amazonaws.com
Ad esempio, l'endpoint pubblico per Amazon CloudWatch in us-east-2 è il seguente.
https://monitoring.us-east-2.amazonaws.com
Con AWS PrivateLink, invii traffico al servizio utilizzando endpoint privati. Quando crei un endpoint VPC di interfaccia, creiamo nomi DNS regionali e zonali che puoi utilizzare per comunicare con il tuo VPC. Servizio AWS
Il nome DNS regionale per l'endpoint VPC dell'interfaccia presenta la sintassi seguente:
endpoint_id.service_id.region.vpce.amazonaws.com
I nomi DNS zonali sono caratterizzati dalla sintassi seguente:
endpoint_id-az_name.service_id.region.vpce.amazonaws.com
Quando crei un endpoint VPC di interfaccia per un Servizio AWS, puoi abilitare il DNS privato. DNS privato Con il DNS privato, puoi continuare a effettuare richieste a un servizio utilizzando il nome DNS per il relativo endpoint pubblico, sfruttando al contempo la connettività privata tramite l'endpoint VPC dell'interfaccia. Per ulteriori informazioni, consulta Risoluzione DNS.
Il comando describe-vpc-endpoints seguente visualizza le voci DNS per l'endpoint dell'interfaccia.
aws ec2 describe-vpc-endpoints --vpc-endpoint-idvpce-099deb00b40f00e22--query VpcEndpoints[*].DnsEntries
Di seguito è riportato un esempio di output per un endpoint di interfaccia per Amazon CloudWatch con nomi DNS privati abilitati. La prima voce è costituita dall'endpoint regionale privato. Le tre voci successive sono gli endpoint zonali privati. L'ultima voce rappresenta la zona ospitata privata nascosta, che risolve le richieste dell'endpoint pubblico agli indirizzi IP privati delle interfacce di rete dell'endpoint.
[ [ { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2c.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2a.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2b.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "monitoring.us-east-2.amazonaws.com", "HostedZoneId": "Z06320943MMOWYG6MAVL9" } ] ]
Risoluzione DNS
I record DNS creati per l'endpoint VPC dell'interfaccia sono pubblici. Pertanto, questi nomi DNS sono risolvibili pubblicamente. Le richieste DNS provenienti dall'esterno del VPC, tuttavia, continuano a restituire gli indirizzi IP privati delle interfacce di rete dell'endpoint. Di conseguenza, non è possibile utilizzare questi indirizzi IP per accedere al servizio endpoint, a meno che non si abbia accesso al VPC.
DNS privato
Se abiliti il DNS privato per il tuo endpoint VPC di interfaccia e sul tuo VPC sono abilitati sia i nomi host DNS che la risoluzione DNS, creiamo una zona ospitata privata nascosta e gestita per te. AWS La zona ospitata contiene un set di record per il nome DNS predefinito per il servizio che si risolve negli indirizzi IP privati delle interfacce di rete dell'endpoint nel VPC. Pertanto, se disponi di applicazioni esistenti che inviano richieste a un endpoint regionale pubblico, tali richieste ora passano attraverso le interfacce di rete degli endpoint, senza che sia necessario apportare modifiche a tali applicazioni. Servizio AWS
Ti consigliamo di abilitare nomi host DNS privati per gli endpoint VPC per Servizi AWS. Ciò garantisce che le richieste che utilizzano gli endpoint del servizio pubblico, ad esempio le richieste effettuate tramite un AWS SDK, vengano risolte nell'endpoint VPC.
Amazon fornisce un server DNS per il tuo VPC chiamato il Route 53 Resolver. Il Route 53 Resolver risolve automaticamente i nomi di dominio VPC locali e i record in zone ospitate private. Tuttavia, non puoi utilizzare il Route 53 Resolver dall'esterno del tuo VPC. Se desideri accedere al tuo endpoint VPC dalla rete on-premise, puoi utilizzare gli endpoint del Route 53 Resolver e le regole del resolver. Per ulteriori informazioni, consulta Integrazione con e. AWS Transit GatewayAWS PrivateLinkAmazon Route 53 Resolver
Sottoreti e zone di disponibilità
Puoi configurare l'endpoint VPC con una sottorete per zona di disponibilità. Nella sottorete, viene creata un'interfaccia di rete dell'endpoint per l'endpoint VPC. Vengono assegnati indirizzi IP a ogni interfaccia di rete dell'endpoint dalla relativa sottorete, in base al tipo di indirizzo IP dell'endpoint VPC. Gli indirizzi IP di un'interfaccia di rete dell'endpoint non cambieranno durante la durata del relativo endpoint VPC.
In un ambiente di produzione, per un'elevata disponibilità e resilienza, consigliamo quanto segue:
-
Configura almeno due zone di disponibilità per endpoint VPC e distribuisci AWS le risorse che devono accedere Servizio AWS a queste zone di disponibilità.
-
Configura i nomi DNS privati per l'endpoint VPC.
-
Accedi a Servizio AWS utilizzando il nome DNS regionale, noto anche come endpoint pubblico.
Il diagramma seguente mostra un endpoint VPC per Amazon CloudWatch con un'interfaccia di rete endpoint in un'unica zona di disponibilità. Quando una risorsa in una sottorete del VPC accede ad Amazon CloudWatch utilizzando il suo endpoint pubblico, risolviamo il traffico verso l'indirizzo IP dell'interfaccia di rete dell'endpoint. Include il traffico proveniente da sottoreti in altre zone di disponibilità. Tuttavia, se la zona di disponibilità 1 è compromessa, le risorse nella zona di disponibilità 2 perdono l'accesso ad Amazon. CloudWatch
Il diagramma seguente mostra un endpoint VPC per Amazon CloudWatch con interfacce di rete endpoint in due zone di disponibilità. Quando una risorsa in una sottorete del VPC accede ad Amazon CloudWatch utilizzando il suo endpoint pubblico, selezioniamo un'interfaccia di rete per endpoint integra, utilizzando l'algoritmo round robin per alternarle. Quindi trasferiamo il traffico verso l'indirizzo IP dell'interfaccia di rete dell'endpoint selezionata.
Se è più adatto al tuo caso d'uso, puoi inviare traffico al Servizio AWS dalle tue risorse utilizzando l'interfaccia di rete dell'endpoint nella stessa zona di disponibilità. A tale scopo, utilizza l'endpoint zonale privato o l'indirizzo IP dell'interfaccia di rete dell'endpoint.
Tipi di indirizzi IP
Servizi AWS possono supportare l'IPv6 tramite i loro endpoint privati anche se non supportano l'IPv6 tramite i loro endpoint pubblici. Gli endpoint che supportano IPv6 possono rispondere alle query DNS con record AAAA.
Requisiti per abilitare IPv6 per un endpoint dell'interfaccia
-
Servizio AWS Devono rendere disponibili i propri endpoint di servizio su IPv6. Per ulteriori informazioni, consulta Visualizza il supporto IPv6.
-
Il tipo di indirizzo IP di un endpoint dell'interfaccia deve essere compatibile con le sottoreti dell'endpoint dell'interfaccia, come descritto di seguito:
-
IPv4: consente di assegnare indirizzi IPv4 alle interfacce di rete dell'endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate dispongono di intervalli di indirizzi IPv4.
-
IPv6: consente di assegnare indirizzi IPv6 alle interfacce di rete dell'endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate sono sottoreti solo IPv6.
-
Dualstack: consente di assegnare sia indirizzi IPv4 che IPv6 alle interfacce di rete dell'endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate dispongono di intervalli di indirizzi IPv4 e IPv6.
-
Se un endpoint VPC dell'interfaccia supporta IPv4, le interfacce di rete dell'endpoint presentano indirizzi IPv4. Se un endpoint VPC dell'interfaccia supporta IPv6, le interfacce di rete dell'endpoint presentano indirizzi IPv6. L'indirizzo IPv6 per un'interfaccia di rete dell'endpoint non è raggiungibile da Internet. Se si descrive un'interfaccia di rete dell'endpoint con un indirizzo IPv6, l'opzione denyAllIgwTraffic sarà abilitata.
Tipo IP di record DNS
A seconda del tipo di indirizzo IP, quando si chiama un endpoint VPC, il AWS servizio può restituire record A, record AAAA o entrambi i record A e AAAA. È possibile personalizzare i tipi di record restituiti dal AWS servizio modificando il tipo IP del record DNS. La tabella seguente mostra i tipi di IP di record DNS supportati e i tipi di record restituiti:
| Tipo IP di record DNS | Tipi di record restituiti |
|---|---|
| IPv4 | A |
| IPv6 | AAAA |
| Dualstack | A e AAAA |
Per impostazione predefinita, il tipo di record DNS è uguale al tipo di indirizzo IP. È possibile scegliere un tipo di IP di record DNS diverso, ma è necessario utilizzare un tipo di indirizzo IP compatibile per il servizio endpoint. La tabella seguente mostra il tipo IP di record DNS supportato per ogni tipo di indirizzo IP per gli endpoint di interfaccia:
| Tipo di indirizzo IP | Tipi IP di record DNS supportati |
|---|---|
| IPv4 | IPv4 |
| IPv6 | IPv6 |
| Dualstack | Dualstack*, IPv4, IPv6, definiti dal servizio |
* Rappresenta il tipo IP di record DNS predefinito.
Un tipo IP di record DNS definito dal servizio restituisce i record DNS in base all'endpoint di servizio chiamato. Se utilizzi un tipo IP di record DNS definito dal servizio, assicurati che il servizio sia in grado di gestire chiamate variabili dagli endpoint del servizio. Per visualizzare i record DNS supportati dall'endpoint di interfaccia, consulta i nomi DNS per l'endpoint VPC in, or use. Console di gestione AWS DescribeVpcEndpoints
Il comportamento del tipo di IP del record DNS è diverso per gli endpoint gateway. Per ulteriori informazioni, vedere Tipo IP del record DNS per gli endpoint gateway.