View a markdown version of this page

プライベートにホストされたソースコントロールに接続する - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

プライベートにホストされたソースコントロールに接続する

重要

プライベート接続は AWS セキュリティエージェントのプレビューリリースであり、変更される可能性があります。

AWS セキュリティエージェントは、GitLab セルフマネージドインスタンスや GitHub Enterprise Server など、プライベートネットワークで実行されているソース管理システムに接続できます。プライベート接続は Amazon VPC Lattice を使用して、システムをパブリックインターネットに公開することなく、AWS セキュリティエージェントとプライベートインフラストラクチャ間の安全な接続を確立します。

プライベート接続の仕組み

プライベート接続は、AWS セキュリティエージェントと VPC 内のターゲットリソースとの間に安全なネットワークパスを作成します。AWS セキュリティエージェントは、Amazon VPC Lattice を使用してこの接続を確立します。VPC Lattice は、基盤となるネットワークインフラストラクチャを管理することなく、VPCs とアカウント間のサービス間のトラフィックを接続、保護、モニタリングするための AWS アプリケーションネットワーキングサービスです。

プライベート接続を作成する場合:

  1. ターゲットサービスへのネットワーク接続を持つ VPC、サブネット、および (オプションで) セキュリティグループを指定します。

  2. AWS セキュリティエージェントは、サービスマネージドリソースゲートウェイを作成し、指定したサブネットに Elastic Network Interface (ENIs) をプロビジョニングします。

  3. エージェントはリソースゲートウェイを使用して、プライベートネットワークパス経由でターゲットサービスの IP アドレスまたは DNS 名にトラフィックをルーティングします。

サービスマネージドプライベート接続とセルフマネージドプライベート接続

AWS セキュリティエージェントは、プライベート接続に 2 つのモードをサポートしています。

サービスマネージド型 (シンプルなセットアップに推奨):

  • AWS セキュリティエージェントは、VPC Lattice リソースゲートウェイを作成および管理します。

  • ターゲットサービスは、エージェントスペースが作成されるのと同じ AWS アカウントで実行されている必要があります。

  • 複数の AWS アカウントにまたがることはできません。

セルフマネージド型 (アドバンストまたはクロスアカウント設定の場合):

  • 独自の VPC Lattice リソース設定を作成および管理します。

  • 既存のリソース設定の Amazon リソースネーム (ARN) を指定します。

  • クロスアカウントアクセスをサポートします (お客様はクロスアカウントネットワークを管理します)。

前提条件

プライベート接続を作成する前に、以下があることを確認します。

  • アクティブなエージェントスペース

  • 既知のプライベート IP アドレスまたは DNS 名でプライベートにアクセス可能なターゲットサービス (GitLab 自己管理型または GitHub Enterprise Server)

  • ターゲットサービスは、最小 TLS バージョン 1.2 の HTTPS トラフィックを提供する必要があります

  • VPC 内のサブネット (1~20 サブネット)。高可用性を実現するには、複数のアベイラビリティーゾーンのサブネットを選択することをお勧めします。

  • (オプション) ENIs へのトラフィックを制御するセキュリティグループ (最大 5)

注記

VPC Lattice では、次のアベイラビリティーゾーンはサポートされていません: use1-az3usw1-az2apne1-az3、、apne2-az2、、euc1-az2euw1-az4cac1-az3ilc1-az2

注記

プライベート接続はアカウントレベルのリソースです。プライベート接続を作成したら、同じホストに到達する必要がある複数の統合とエージェントスペースで再利用できます。

注記

OAuth 認証を使用するプロバイダーのプライベート接続を選択すると、プライベート接続はプロバイダーエンドポイントとトークン交換エンドポイントの両方に適用されます。プライベート接続に、両方のエンドポイントにトラフィックをルーティングできるホストアドレスが設定されていることを確認します。

プライベート接続を作成する

  1. AWS セキュリティエージェントマネジメントコンソールで、統合に移動します。

  2. プライベート接続タブを選択します。

  3. プライベート接続の作成 を選択します。

  4. 接続の詳細に名前を入力します。名前には小文字、数字、ハイフンを含めることができ、先頭と末尾は文字または数字にする必要があります。

  5. 接続の詳細セクションで、AWS セキュリティエージェントがターゲットサービスに接続する方法を選択します。

    • AWS セキュリティエージェントが接続を作成および管理できるようにするには、既存のリソース設定の使用を消去してから、リソースの場所アクセスコントロール、およびサービスターゲットの詳細セクションを完了します。

    • 既に作成した VPC Lattice リソース設定をルーティングするには、「既存のリソース設定を使用する」を選択し、「既存のリソース設定」セクションを完了します。サービスマネージドセクションは適用されません。

  6. (サービスマネージド) リソースの場所:

    1. リソースがある VPC を選択します。

    2. 1 つ以上のサブネットを選択します。少なくとも 2 つのアベイラビリティーゾーンでサブネットを選択することをお勧めします。

    3. (オプション) IP アドレスタイプ (IPv4、IPv6、またはデュアルスタック) を選択します。

  7. (サービスマネージド) アクセスコントロール:

    1. 接続されたリソースに関連付けられているセキュリティグループを選択します。

    2. (オプション) 詳細設定で、ポート範囲を入力します。たとえば、最大 11 個のカンマ区切り TCP ポートまたは範囲です443, 8080-8090

  8. (サービスマネージド) サービスターゲットの詳細:

    1. Host address フィールドに、ターゲットサービスの DNS ホスト名または IP アドレスを入力します。

    2. DNS 解決の場合は、パブリックに解決可能なホストアドレスには PublicVPC 内でのみ解決可能なアドレスには VPC (プライベート DNS) を選択します。

    3. (オプション) 証明書パブリックキーフィールドに、ターゲットが自己署名証明書またはプライベート認証機関を使用している場合は、PEM エンコードされたパブリックキーを入力します。これにより、AWS セキュリティエージェントは TLS 接続を信頼できます。

  9. (セルフマネージド) 既存のリソース設定リソース設定で、リストから VPC Lattice リソース設定を選択するか、リソース設定 ID ( で始まるrcfg-) またはその ARN を入力します。このリストには、現在のリージョンのリソース設定が表示されます。

  10. [接続を作成] を選択します。

    接続ステータスが「進行中の作成」に変わります。これには最大 10 分かかることがあります。完了すると、ステータスは Available に変わります。

統合でプライベート接続を使用する

GitLab 自己管理型または GitHub Enterprise Server 統合を登録するときは、プライベート接続を使用してエンドポイントに接続を選択し、プライベート接続リストから接続を選択します。AWS セキュリティエージェントは、その接続を介してトラフィックをプロバイダーにルーティングします。使用可能なステータスの接続のみがリストに表示されます。

登録時にプライベート接続の作成を選択することもできます。AWS セキュリティエージェントは、接続の作成中に登録ドラフトを保持し、登録フローに戻ります。

セキュリティ

  • パブリックインターネットへの露出なし - すべてのトラフィックは AWS ネットワークに残ります。

  • カスタマー管理のセキュリティグループ - インバウンドトラフィックルールとアウトバウンドトラフィックルールを管理します。

  • 最小特権のサービスにリンクされたロール - AWS セキュリティエージェントは、 でタグ付けされたリソースにスコープされたサービスにリンクされたロールを使用しますAWSSecurityAgentManaged

注記

組織に VPC Lattice API アクションを制限するサービスコントロールポリシー (SCPs) がある場合、サービスマネージドリソースゲートウェイはサービスにリンクされたロールを介して作成されます。SCPsサービスにリンクされたロールに必要なアクションを許可していることを確認します。

プライベート接続を検証する

プライベート接続が使用可能ステータスになったら、接続を確認します。

  • ターゲットサービスが実行されていて、予想されるポートで接続を受け入れていることを確認します。

  • ENIs にアタッチされたセキュリティグループがターゲットポートでアウトバウンドトラフィックを許可していることを確認します。

  • サービスのセキュリティグループが VPC CIDR 範囲内の VPC Lattice データプレーン IPs からのインバウンドトラフィックを許可していることを確認します。

  • サブネットルートテーブルが ENI サブネットとサービス間のトラフィックを許可していることを確認します。

プライベート接続を削除する

  1. AWS セキュリティエージェントコンソールで、統合に移動します。

  2. プライベート接続タブを選択します。

  3. 削除するプライベート接続を選択します。

  4. [削除] を選択します。

重要

統合で現在使用されているプライベート接続は削除できません。最初に統合を削除してから、プライベート接続を削除します。

次の手順