View a markdown version of this page

Accedi alle risorse VPC tramite AWS PrivateLink - Amazon Virtual Private Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Accedi alle risorse VPC tramite AWS PrivateLink

È possibile accedere privatamente a una risorsa VPC in un altro VPC utilizzando un endpoint VPC della risorsa (endpoint delle risorse). Un endpoint di risorse consente di accedere in modo privato e sicuro a risorse VPC come un database, un'istanza Amazon EC2, un endpoint applicativo, una destinazione con nome di dominio o un indirizzo IP che può trovarsi in una sottorete privata in un altro VPC o in un ambiente locale. Senza endpoint di risorse, devi aggiungere un gateway Internet al tuo VPC o accedere alla risorsa utilizzando un endpoint di AWS PrivateLink interfaccia e un Network Load Balancer. Gli endpoint delle risorse non richiedono un sistema di bilanciamento del carico, quindi puoi accedere direttamente alla risorsa VPC. Una risorsa VPC è rappresentata da una configurazione della risorsa. Una configurazione delle risorse è associata a un gateway di risorse.

Prezzi

Quando accedi alle risorse utilizzando gli endpoint delle risorse, ti viene addebitato ogni ora di provisioning dell'endpoint VPC della risorsa. Ti viene inoltre addebitato il costo per GB di dati elaborati quando accedi alle risorse. Per ulteriori informazioni, consultare Prezzi di AWS PrivateLink. Quando abiliti l'accesso alle tue risorse utilizzando le configurazioni delle risorse e i gateway di risorse, ti viene fatturato per GB di dati elaborati dai tuoi gateway di risorse. Per ulteriori informazioni, consultare Prezzi di Amazon VPC Lattice.

Panoramica di

Puoi accedere alle risorse del tuo account o a quelle che sono state condivise con te da un altro account. Per accedere a una risorsa, crei un endpoint VPC della risorsa, che stabilisce le connessioni tra le sottoreti del tuo VPC e la risorsa utilizzando le interfacce di rete. Il traffico destinato alla risorsa viene risolto negli indirizzi IP privati delle interfacce di rete dell'endpoint della risorsa tramite DNS. Quindi, il traffico viene inviato alla risorsa utilizzando la connessione tra l'endpoint VPC e la risorsa tramite il gateway delle risorse.

L'immagine seguente mostra un endpoint di risorsa in un account consumer che accede a una risorsa di proprietà di un account diverso e condivisa tramite: AWS RAM

Un endpoint di risorsa in un VPC consumer accede a una risorsa in un VPC diverso.

Considerazioni

  • Il traffico TCP è supportato. Il traffico UDP non è supportato.

  • Le connessioni di rete devono essere avviate dal VPC che contiene l'endpoint della risorsa e non dal VPC che contiene la risorsa. Il VPC della risorsa non può avviare connessioni di rete nel VPC dell'endpoint.

  • Le uniche ARN-based risorse supportate sono le risorse Amazon RDS.

  • Almeno una zona di disponibilità dell'endpoint VPC e del gateway di risorse devono sovrapporsi.

Hostname DNS

Con AWS PrivateLink, invii traffico alle risorse utilizzando endpoint privati. Quando crei un endpoint VPC di una risorsa, creiamo nomi DNS regionali (denominati nome DNS predefinito) che puoi utilizzare per comunicare con la risorsa dal tuo VPC e dall'ambiente locale. Ti consigliamo di utilizzare il DNS anziché gli IP degli endpoint per connetterti alle tue risorse. Il nome DNS predefinito per l'endpoint VPC della risorsa ha la seguente sintassi:

endpoint_id.rcfgId.randomHash.vpc-lattice-rsc.region.on.aws

Quando crei un endpoint VPC di risorse per determinate configurazioni di risorse che utilizzano ARN, puoi abilitare il DNS privato. DNS privato Con il DNS privato, puoi continuare a effettuare richieste alla risorsa utilizzando il nome DNS assegnato per la risorsa dal AWS servizio, sfruttando al contempo la connettività privata tramite l'endpoint VPC della risorsa. Per ulteriori informazioni, consulta Risoluzione DNS.

Il seguente comando https://docs.aws.amazon.com/cli/latest/reference/ec2/describe-vpc-endpoint-associations.html describe-vpc-endpoint-associations visualizza le voci DNS per l'endpoint di una risorsa.

aws ec2 describe-vpc-endpoint-associations --vpc-endpoint-id vpce-123456789abcdefgh --query 'VpcEndpointAssociations[*].*'

Di seguito è riportato un esempio di output per un endpoint di risorse per un database Amazon RDS con nomi DNS privati abilitati. Il primo nome DNS è il nome DNS predefinito. Il secondo nome DNS proviene dalla zona ospitata privata nascosta, che risolve le richieste all'endpoint pubblico agli indirizzi IP privati delle interfacce di rete degli endpoint.

[ [ "vpce-rsc-asc-abcd1234abcd", "vpce-123456789abcdefgh", "Accessible", { "DnsName": "vpce-1234567890abcdefg-snra-1234567890abcdefg.rcfg-abcdefgh123456789.4232ccc.vpc-lattice-rsc.us-east-1.on.aws", "HostedZoneId": "ABCDEFGH123456789000" }, { "DnsName": "database-5-test.cluster-ro-example.us-east-1.rds.amazonaws.com", "HostedZoneId": "A1B2CD3E4F5G6H8I91234" }, "arn:aws:vpc-lattice:us-east-1:111122223333:resourceconfiguration/rcfg-1234567890abcdefg", "arn:aws:vpc-lattice:us-east-1:111122223333:resourceconfiguration/rcfg-1234567890xyz" ] ]

Risoluzione DNS

I record DNS che creiamo per l'endpoint VPC della tua risorsa sono pubblici. Pertanto, questi nomi DNS sono risolvibili pubblicamente. Tuttavia, le richieste DNS dall'esterno del VPC restituiscono comunque gli indirizzi IP privati delle interfacce di rete dell'endpoint della risorsa. Puoi utilizzare questi nomi DNS per accedere alla risorsa dall'locale, purché tu abbia accesso al VPC in cui si trova l'endpoint della risorsa, tramite VPN o Direct Connect.

DNS privato

Se abiliti il DNS privato per l'endpoint VPC delle risorse per determinate configurazioni di risorse che utilizzano ARN e il tuo VPC ha sia i nomi host DNS che la risoluzione DNS abilitati, creiamo zone ospitate private nascoste e AWS gestite per le configurazioni delle risorse con un nome DNS personalizzato. La zona ospitata contiene un set di record per il nome DNS predefinito per la risorsa che lo risolve negli indirizzi IP privati delle interfacce di rete dell'endpoint della risorsa nel tuo VPC.

Amazon fornisce un server DNS per il tuo VPC chiamato il Route 53 Resolver. Il Route 53 Resolver risolve automaticamente i nomi di dominio VPC locali e i record in zone ospitate private. Tuttavia, non puoi utilizzare il Route 53 Resolver dall'esterno del tuo VPC. Se desideri accedere al tuo endpoint VPC dalla tua rete locale, puoi utilizzare il nome DNS personalizzato oppure puoi utilizzare gli endpoint e le regole Resolver di Route 53. Per ulteriori informazioni, consulta Integrazione con e. AWS Transit GatewayAWS PrivateLinkAmazon Route 53 Resolver

Sottoreti e zone di disponibilità

Puoi configurare l'endpoint VPC con una sottorete per zona di disponibilità. Nella sottorete, viene creata un'interfaccia di rete dell'endpoint per l'endpoint VPC. Vengono assegnati indirizzi IP a ogni interfaccia di rete dell'endpoint dalla relativa sottorete, in base al tipo di indirizzo IP dell'endpoint VPC. In un ambiente di produzione, per un'elevata disponibilità e resilienza, consigliamo di configurare almeno due zone di disponibilità per ciascun endpoint VPC.

Tipi di indirizzi IP

Gli endpoint delle risorse possono supportare indirizzi IPv4, IPv6 o dualstack. Gli endpoint che supportano IPv6 possono rispondere alle query DNS con record AAAA. Il tipo di indirizzo IP di un endpoint di risorsa deve essere compatibile con le sottoreti dell'endpoint della risorsa, come descritto qui:

  • IPv4: consente di assegnare indirizzi IPv4 alle interfacce di rete dell'endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate dispongono di intervalli di indirizzi IPv4.

  • IPv6: consente di assegnare indirizzi IPv6 alle interfacce di rete dell'endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate sono sottoreti solo IPv6.

  • Dualstack: consente di assegnare sia indirizzi IPv4 che IPv6 alle interfacce di rete dell'endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate dispongono di intervalli di indirizzi IPv4 e IPv6.

Se un endpoint VPC della risorsa supporta IPv4, le interfacce di rete dell'endpoint hanno indirizzi IPv4. Se un endpoint VPC di una risorsa supporta IPv6, le interfacce di rete degli endpoint hanno indirizzi IPv6. L'indirizzo IPv6 per un'interfaccia di rete dell'endpoint non è raggiungibile da Internet. Se si descrive un'interfaccia di rete dell'endpoint con un indirizzo IPv6, l'opzione denyAllIgwTraffic sarà abilitata.