As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conectando-se a ferramentas hospedadas de forma privada
Visão geral das conexões privadas
AWS DevOps O agente pode ser estendido com ferramentas personalizadas do Model Context Protocol (MCP) e outras integrações que dão ao agente acesso a sistemas internos, como registros de pacotes privados, plataformas de observabilidade auto-hospedadas, APIs de documentação interna e instâncias de controle de origem (consulte:). Configurando integrações e conhecimento Esses serviços geralmente são executados dentro de uma Amazon Virtual Private Cloud (Amazon VPC) com acesso restrito ou sem acesso público à Internet, o que significa que o AWS DevOps agente não pode acessá-los por padrão.
As conexões privadas do AWS DevOps Agent permitem que você conecte com segurança seu Espaço do Agente aos serviços em execução na sua VPC sem expô-los à Internet pública. As conexões privadas funcionam com qualquer integração que precise alcançar um endpoint privado, incluindo servidores MCP, instâncias Grafana ou Splunk auto-hospedadas e sistemas de controle de origem, como Enterprise Server e. GitHub GitLab Self-Managed
nota
Se suas ferramentas hospedadas de forma privada fizerem solicitações de saída ao AWS DevOps agente de dentro da sua VPC, esse tráfego também poderá ser protegido usando um VPC Endpoint para que ele permaneça na rede. AWS Por exemplo, isso pode ser usado com ferramentas que acionam o DevOps Agente por meio de eventos de webhook (consulte:Invocando o DevOps agente por meio do Webhook). Para obter mais informações, consulte VPC endpoints (AWS PrivateLink).
Como funcionam as conexões privadas
Uma conexão privada cria um caminho de rede seguro entre o AWS DevOps agente e um recurso de destino na sua VPC. Nos bastidores, o AWS DevOps agente usa o Amazon VPC Lattice para estabelecer esse caminho seguro de conectividade privada. O VPC Lattice é um serviço de rede de aplicativos que permite conectar, proteger e monitorar a comunicação entre aplicativos em VPCs, contas e tipos de computação, sem gerenciar a infraestrutura de rede subjacente.
Quando você cria uma conexão privada, ocorre o seguinte:
Você fornece a VPC, as sub-redes e (opcionalmente) os grupos de segurança que têm conectividade de rede com seu serviço de destino.
AWS DevOps O agente cria um gateway de recursos gerenciados por serviços e provisiona suas interfaces de rede elásticas (ENIs) nas sub-redes que você especificou.
O agente usa o gateway de recursos para rotear o tráfego para o endereço IP ou nome DNS do serviço de destino pelo caminho da rede privada.
O gateway de recursos é totalmente gerenciado pelo AWS DevOps Agente e aparece como um recurso somente para leitura em sua conta (nomeadaaidevops-{your-private-connection-name}). Você não precisa configurá-lo nem mantê-lo. Os únicos recursos criados em sua VPC são ENIs nas sub-redes que você especificar. Esses ENIs servem como ponto de entrada para o tráfego privado e são gerenciados inteiramente pelo serviço. Eles não aceitam conexões de entrada da Internet e você mantém controle total sobre o tráfego deles por meio de seus próprios grupos de segurança.
Segurança
As conexões privadas são projetadas com várias camadas de segurança:
Sem exposição pública à Internet — Todo o tráfego entre o AWS DevOps agente e seu serviço de destino permanece na AWS rede. Seu serviço nunca precisa de um endereço IP público ou gateway de internet.
Service-controlled gateway de recursos — O gateway de recursos gerenciados pelo serviço é somente para leitura em sua conta. Ele só pode ser usado pelo AWS DevOps Agente, e nenhum outro serviço ou principal pode rotear o tráfego por meio dele. Você pode verificar isso nos AWS CloudTrail registros, que registram todas as chamadas da API VPC Lattice.
Seus grupos de segurança, suas regras — Você controla o tráfego de entrada e saída para os ENIs por meio de grupos de segurança que você possui e gerencia. Se você não especificar grupos de segurança, o AWS DevOps Agente cria um grupo de segurança padrão com o escopo das portas que você define.
Service-linked funções com menos privilégios — O AWS DevOps agente usa uma função vinculada ao serviço para criar somente os recursos necessários do VPC Lattice e do Amazon EC2. Essa função tem como escopo os recursos marcados com
AWSAIDevOpsManagede não pode acessar nenhum outro recurso em sua conta.
nota
Se sua organização tem políticas de controle de serviços (SCPs) que restringem as ações da API VPC Lattice, o gateway de recursos gerenciados pelo serviço é criado por meio de uma função vinculada ao serviço. Certifique-se de que seus SCPs permitam as ações necessárias para a função vinculada ao serviço.
Arquitetura
O diagrama a seguir mostra o caminho da rede para uma conexão privada.
Nesta arquitetura:
AWS DevOps O agente inicia uma solicitação para seu serviço de destino.
O Amazon VPC Lattice encaminha a solicitação por meio do gateway de recursos gerenciados por serviços em sua VPC. Para configurações avançadas usando seus próprios recursos do VPC Lattice, consulte Configuração avançada usando os recursos existentes do VPC Lattice.
Um ENI em sua VPC recebe o tráfego e o encaminha para o endereço IP ou nome DNS do seu serviço de destino.
Seus grupos de segurança controlam qual tráfego é permitido por meio dos ENIs.
Do ponto de vista do seu serviço de destino, a solicitação se origina de endereços IP privados de ENIs em sua VPC.
Configurando regras de firewall para conexões privadas
Com conexões privadas, o tráfego do AWS DevOps Agente para sua ferramenta hospedada de forma privada se origina dos ENIs do Resource Gateway nas sub-redes que você especificou durante a criação da conexão privada. Isso é diferente das conexões de ferramentas hospedadas publicamente, que usam os endereços IP estáticos listados na página Segurança.
Importante
Os endereços IP estáticos publicados na página Segurança não se aplicam às conexões privadas. Não use esses IPs em suas regras de firewall para ferramentas hospedadas de forma privada.
Para permitir que o tráfego AWS DevOps do agente chegue à sua ferramenta hospedada de forma privada:
Identifique as sub-redes que você especificou ao criar a conexão privada.
No grupo de segurança da sua ferramenta de destino (por exemplo, o grupo de segurança em seu Grafana ALB), adicione uma regra de entrada usando uma das seguintes abordagens:
Referência ao grupo de segurança (recomendado) — Permita o tráfego de entrada do grupo de segurança conectado à conexão privada ENIs. Se você especificou um grupo de segurança durante a criação da conexão privada, use esse ID de grupo de segurança como origem. Por exemplo: permita TCP 443 de.
sg-0123456789abcdef0Lista de permissões de CIDR de sub-rede — Permita tráfego de entrada dos blocos CIDR das sub-redes que você especificou durante a criação da conexão privada. Por exemplo, se sua sub-rede CIDR for
10.0.1.0/24: permita TCP 443 de.10.0.1.0/24
Para encontrar seus blocos CIDR de sub-rede, execute o seguinte comando com os IDs de sub-rede que você especificou durante a criação da conexão privada:
aws ec2 describe-subnets \ --subnet-ids subnet-0123456789abcdef0 subnet-0123456789abcdef1 \ --query 'Subnets[*].[SubnetId,CidrBlock]' \ --output table
nota
Os endereços IP ENI permanecem estáveis durante toda a vida útil da sua conexão privada. Se você excluir e recriar uma conexão privada, os endereços IP da ENI poderão mudar. Usar blocos CIDR de sub-rede ou referenciar grupos de segurança evita a necessidade de atualizar as regras após a recreação.
Crie uma conexão privada
Você pode criar uma conexão privada usando o AWS Management Console ou a AWS CLI.
nota
As seguintes zonas de disponibilidade não são suportadas pela VPC Lattice:use1-az3,usw1-az2,apne1-az3,,apne2-az2, euc1-az2euw1-az4,cac1-az3. ilc1-az2
Pré-requisitos
Antes de criar uma conexão privada, verifique se você tem o seguinte:
Um Espaço de Agente ativo — Você precisa de um Espaço de Agente existente em sua conta. Se você não tiver uma, consulte Começando com o AWS DevOps Agent.
Um serviço de destino acessível de forma privada — Seu servidor MCP, agente A2A remoto, plataforma de observabilidade ou outro serviço deve ser acessado em um endereço IP privado conhecido ou nome DNS da VPC em que o gateway de recursos está implantado. O serviço pode ser executado na mesma VPC, em uma VPC emparelhada ou no local, desde que seja roteável a partir das sub-redes do gateway de recursos. O serviço deve fornecer tráfego HTTPS com uma versão TLS mínima de 1.2 em uma porta que você especifica ao criar a conexão.
Sub-redes em sua VPC — identifique de 1 a 20 sub-redes nas quais as ENIs serão criadas. Recomendamos selecionar sub-redes em várias zonas de disponibilidade para obter alta disponibilidade. Essas sub-redes devem ter conectividade de rede com o serviço de destino. Uma sub-rede por zona de disponibilidade pode ser usada pela VPC Lattice.
(Opcional) Grupos de segurança — Se você quiser controlar o tráfego com regras específicas, prepare até cinco IDs de grupos de segurança para anexar aos ENIs. Se você omitir grupos de segurança, o AWS DevOps Agente cria um grupo de segurança padrão.
As conexões privadas são recursos no nível da conta. Depois de criar uma conexão privada, você pode reutilizá-la em várias integrações e espaços de agentes que precisam acessar o mesmo host.
nota
No modo gerenciado por serviços, o AWS DevOps agente cria o gateway de recursos na VPC e nas sub-redes que você especificar, e essa VPC pertence à mesma conta da conexão privada. AWS DevOps O agente não pode criar um gateway de recursos em uma conta diferente. Se o serviço de destino for executado em outra AWS conta ou no local, escolha uma das seguintes opções:
Forneça à VPC do gateway uma rota até o destino por meio de emparelhamento de VPC, AWS Transit Gateway ou uma conexão de rede virtual privada (VPN). O gateway permanece nessa conta e o tráfego atinge o alvo por meio dessa conexão. A rota precisa existir na VPC do gateway, não apenas na conta em que o destino é executado.
Use o modo autogerenciado. Crie o gateway de recursos e a configuração de recursos na conta em que o destino é executado, compartilhe a configuração do recurso com essa conta por meio do AWS Resource Access Manager (AWS RAM), aceite o compartilhamento e crie a conexão privada com o ARN dessa configuração de recurso. Consulte Configuração avançada usando os recursos existentes do VPC Lattice.
Crie uma conexão privada usando o console
Abra o console do AWS DevOps Agente.
No painel de navegação, escolha Provedores de capacidade e, em seguida, escolha Conexões privadas.
Escolha Criar uma conexão.
Em Nome, insira um nome descritivo para a conexão, como
my-mcp-tool-connection.Para VPC, selecione a VPC em que o gateway de recursos ENIs será implantado.
Em Sub-redes, selecione uma ou mais sub-redes (até 20). Recomendamos escolher sub-redes em pelo menos duas zonas de disponibilidade.
Para o tipo de endereço IP, selecione o tipo de endereço IP do seu serviço de destino (
IPv4,IPv6, ouDualStack).(Opcional) Em Número de endereços IPv4, se você selecionou IPv4 ou Dualstack para o tipo de endereço IP, você pode inserir o número de endereços IPv4 por ENI para seu gateway de recursos. O padrão são 16 endereços IPv4 por ENI.
(Opcional) Para grupos de segurança, selecione grupos de segurança existentes (até 5) para restringir o tráfego permitido para alcançar seu serviço de destino. Se você não selecionar nenhum, um grupo de segurança padrão será criado.
(Opcional) Para intervalos de portas, especifique as portas TCP que seu aplicativo de destino escuta (por exemplo,
443ou8080-8090). Você pode especificar até 11 intervalos de portas. Se você não especificar nenhum intervalo de portas, a conexão permitirá443somente portas. A conexão descarta o tráfego para qualquer porta fora dos intervalos configurados sem erros. Se o URL do seu endpoint incluir uma porta não padrão (por exemplo,https://tools.example.com:8089/mcp), inclua essa porta aqui. Você não pode alterar os intervalos de portas depois de criar a conexão. Para adicionar uma porta, exclua a conexão e recrie-a.Em Endereço do host, insira o endereço IP ou o nome DNS do seu serviço de destino (por exemplo,
mcp.internal.example.comou10.0.1.50). O serviço deve ser acessado a partir da VPC selecionada. Se você inserir um nome de DNS, a forma como ele será resolvido dependerá do modo de resolução de DNS escolhido na próxima etapa.Para resolução de DNS, escolha como o nome DNS do endereço do host é resolvido:
Público (padrão) — O nome DNS é resolvido usando DNS público. Se você inserir um nome DNS como endereço do host, ele deverá ser resolvido publicamente. Use esse modo quando seu nome de host tiver um registro DNS público (que pode apontar para um endereço IP privado). Se você especificar um endereço IP como endereço do host, essa configuração não terá efeito.
Na VPC — O nome DNS é resolvido de dentro do seu contexto de VPC, então os nomes de host que existem somente em uma zona hospedada privada são resolvidos corretamente sem nenhum registro DNS público. Use esse modo quando o nome do host do seu serviço de destino for privado para sua VPC.
(Opcional) Conclua esta etapa se uma autoridade de certificação (CA) privada emitiu os certificados TLS para seu endereço de host. Em Chave pública do certificado, insira a cadeia completa de PEM-encoded certificados do serviço de destino. Liste os certificados em ordem: primeiro o certificado folha (servidor), depois todos os certificados CA intermediários e, em seguida, o certificado CA raiz. Se a cadeia estiver incompleta, a conexão falhará. AWS DevOps O agente então verifica e confia na conexão TLS.
Escolha Criar conexão.
O status da conexão muda para Criar em andamento. Esse processo pode levar até 10 minutos. Quando o status muda para Ativo, o caminho da rede está pronto.
Se o status mudar para Criar falhou, verifique o seguinte:
As sub-redes que você especificou têm endereços IP disponíveis.
Sua conta não atingiu as cotas de serviço do VPC Lattice.
Nenhuma política restritiva do IAM está impedindo que a função vinculada ao serviço crie recursos.
nota
Essas etapas também podem ser executadas selecionando Create a new private connection durante o registro de um provedor de recursos. Para obter mais informações, consulte Usar uma conexão privada com um provedor de recursos.
Crie uma conexão privada usando o AWS CLI
Execute o comando a seguir para criar uma conexão privada. Substitua os valores dos espaços reservados pelos seus próprios.
aws devops-agent create-private-connection \ --name my-mcp-tool-connection \ --mode '{ "serviceManaged": { "hostAddress": "mcp.internal.example.com", "vpcId": "vpc-0123456789abcdef0", "subnetIds": [ "subnet-0123456789abcdef0", "subnet-0123456789abcdef1" ], "securityGroupIds": [ "sg-0123456789abcdef0" ], "portRanges": ["443"], "dnsResolution": "PUBLIC" } }'
O dnsResolution campo controla como o nome hostAddress DNS é resolvido. Os valores válidos são PUBLIC (o padrão quando omitidos) e. IN_VPC Use IN_VPC quando seu endereço de host só for resolvido dentro de sua VPC (por exemplo, um nome em uma zona hospedada privada). Se você especificar um endereço IP parahostAddress, esse campo não terá efeito.
A resposta inclui o nome da conexão e um status deCREATE_IN_PROGRESS:
{ "name": "my-mcp-tool-connection", "status": "CREATE_IN_PROGRESS", "resourceGatewayId": "rgw-0123456789abcdef0", "hostAddress": "mcp.internal.example.com", "vpcId": "vpc-0123456789abcdef0" }
Para verificar o status da conexão, use o describe-private-connection comando:
aws devops-agent describe-private-connection \ --name my-mcp-tool-connection
Quando o status forACTIVE, sua conexão privada estará pronta para uso.
Use uma conexão privada com um provedor de recursos
Para usar uma conexão privada, você pode se vincular a ela durante o registro de um provedor de recursos. Os recursos compatíveis que podem ser usados com conexões privadas incluem: GitHub GitLab MCP ServerRemote Agent,, Grafana e. Você pode executar essa etapa usando o AWS Management Console ou a AWS CLI.
nota
Ao registrar um provedor de recursos, o AWS DevOps Agente valida se o endpoint está acessível e respondendo. Certifique-se de que seu serviço de destino esteja em execução e aceitando conexões antes de concluir o registro.
Use uma conexão privada com um provedor de recursos usando o console
No console do AWS DevOps agente, as conexões privadas podem ser vinculadas a um recurso durante o registro selecionando a opção “Conectar ao endpoint usando uma conexão privada”.
Abra o console do AWS DevOps Agente e navegue até seu Espaço do Agente.
Na seção Provedores de Capacidades, escolha Registro.
Selecione Registrar para o tipo de recurso que você deseja usar com a conexão privada.
Na visualização de detalhes do registro, insira o URL do endpoint ao qual você deseja se conectar usando a conexão privada (por exemplo,
https://mcp.internal.example.com).Selecione Conectar ao endpoint usando uma conexão privada.
Selecione uma conexão privada existente que corresponda à URL do endpoint à qual você deseja se conectar ou selecione Criar uma nova conexão privada para criar uma.
Conclua o processo de registro do provedor de recursos.
nota
Quando você seleciona uma conexão privada para um provedor de recursos que usa autenticação OAuth (credenciais do cliente ou 3LO), a conexão privada se aplica tanto ao endpoint do provedor de recursos quanto ao endpoint de troca de tokens. Certifique-se de que a conexão privada esteja configurada com um endereço de host que possa rotear o tráfego para os dois terminais.
Endereço do host e URL do endpoint
Cada um de uma conexão privada e um provedor de recursos usam um endereço. Os dois não são intercambiáveis:
O endereço do host na conexão privada é o destino para o qual a conexão é roteada. Pode ser um endereço IP ou um nome DNS e, quando é um nome DNS, o modo de resolução de DNS da conexão determina como ela é resolvida.
A URL do endpoint no provedor de recursos é a URL que o AWS DevOps agente solicita, incluindo seu esquema, porta e caminho.
Os dois valores não precisam ser idênticos, portanto, um nome de host que é resolvido somente dentro da sua VPC não precisa aparecer no endereço do host. Se o nome do host do seu serviço for privado para sua VPC, você tem duas opções:
Defina a resolução de DNS da conexão como In VPC e use o nome do host para o endereço do host e a URL do endpoint.
Defina o endereço do host como o endereço IP privado do alvo e mantenha o nome do host na URL do endpoint.
Você escolhe o modo de resolução de DNS ao criar a conexão, então decida qual opção deseja primeiro. Para obter informações sobre os sintomas que uma incompatibilidade entre esses dois valores produz, consulte Um endereço de host DNS não é resolvido ou o tráfego chega ao lugar errado.
Roteamento do endpoint e da troca de tokens OAuth por meio de diferentes conexões privadas
Para provedores de recursos de servidor OAuth-based MCP e agente remoto, o agente faz solicitações para dois endpoints diferentes: o URL de destino (o servidor MCP ou o endpoint do agente remoto que você registra) e o URL de troca (o endpoint de troca de tokens OAuth). Por padrão, um único privateConnectionName é usado para ambos. Se esses dois endpoints puderem ser acessados por meio de caminhos de rede privada diferentes, você poderá rotear cada um por meio de sua própria conexão privada usando targetUrlPrivateConnectionName e, em vez disso: exchangeUrlPrivateConnectionName
targetUrlPrivateConnectionName— a conexão privada usada para acessar o servidor MCP ou o endpoint do agente remoto (URL de destino).exchangeUrlPrivateConnectionName— a conexão privada usada para acessar o endpoint de troca de tokens OAuth (URL de troca).
Você pode especificar um ou ambos. Se você definir apenas um, o outro endpoint será acessado pela Internet pública (ele não retornará à outra conexão privada).
Importante
targetUrlPrivateConnectionNamee exchangeUrlPrivateConnectionName não podem ser combinados privateConnectionName na mesma solicitação. Use o nome único privateConnectionName (se aplica a ambos os endpoints) ou o nome por endpoint, não ambos.
O exemplo a seguir registra um servidor MCP de credenciais do cliente OAuth que atinge seu endpoint e seu endpoint de troca de token por meio de duas conexões privadas separadas:
aws devops-agent register-service \ --service mcpserver \ --target-url-private-connection-name my-target-connection \ --exchange-url-private-connection-name my-exchange-connection \ --service-details '{ "mcpserver": { "name": "my-mcp-tool", "endpoint": "https://mcp.internal.example.com", "authorizationConfig": { "oAuthClientCredentials": { "clientName": "MyOAuthClient", "clientId": "client-id", "clientSecret": "secret-value", "exchangeUrl": "https://auth.internal.example.com/token" } } } }' \ --region us-east-1
Use uma conexão privada com um provedor de recursos usando o AWS CLI
Você pode registrar recursos com uma conexão privada incluindo o private-connection-name argumento. Abaixo está um exemplo de registro de um servidor MCP com autorização de chave de API usando a conexão my-mcp-tool-connection privada. Substitua os valores dos espaços reservados pelos seus próprios.
aws devops-agent register-service \ --service mcpserver \ --private-connection-name my-mcp-tool-connection \ --service-details '{ "mcpserver": { "name": "my-mcp-tool", "endpoint": "https://mcp.internal.example.com", "authorizationConfig": { "apiKey": { "apiKeyName": "api-key", "apiKeyValue": "secret-value", "apiKeyHeader": "x-api-key" } } } }' \ --region us-east-1
Verificar uma conexão privada
Depois que a conexão privada atingir o estado Ativo e tiver sido utilizada por um provedor de recursos, verifique se o AWS DevOps agente pode acessar seu serviço de destino:
Abra o console do AWS DevOps Agente e navegue até seu Espaço do Agente.
Inicie uma nova sessão de bate-papo.
Invoque um comando que usa a integração apoiada pela sua conexão privada. Por exemplo, se sua ferramenta MCP fornecer acesso a uma base de conhecimento interna, faça ao agente uma pergunta que exija essa base de conhecimento.
Confirme se o agente retorna os resultados do serviço privado.
Se a conexão falhar, verifique o seguinte:
Limites do VPC Lattice - Verifique se você não atingiu nenhum gateway de recursos ou outros limites de cota do VPC Lattice
Regras do grupo de segurança — Verifique se os grupos de segurança conectados aos ENIs permitem tráfego de saída na porta em que seu serviço escuta. Verifique também se o grupo de segurança do seu serviço permite tráfego de entrada na porta de destino. O tráfego chega dos IPs do plano de dados da VPC Lattice dentro da sua faixa CIDR da VPC. Você pode usar a referência ao grupo de segurança (permitindo o grupo de segurança ENI como fonte) ou permitir a entrada do CIDR da VPC.
Conectividade de sub-rede — Verifique se as sub-redes que você selecionou podem rotear o tráfego para seu serviço. Se o serviço for executado em uma sub-rede diferente, confirme se as tabelas de rotas permitem tráfego entre elas.
Disponibilidade do serviço — Confirme se o serviço está em execução e aceitando conexões na porta esperada.
Zona de disponibilidade não suportada - Verifique se suas sub-redes estão em zonas de disponibilidade suportadas. Execute
aws ec2 describe-subnets --subnet-ids <your-subnet-ids> --query 'Subnets[*].[SubnetId,AvailabilityZoneId]'e verifique as zonas de disponibilidade não suportadas listadas acima.
Excluir uma conexão privada
Você pode excluir conexões privadas não utilizadas usando o AWS Management Console ou a AWS CLI.
Excluir uma conexão privada usando o console
Abra o console do AWS DevOps Agente.
No painel de navegação, escolha Provedores de capacidade e, em seguida, escolha Conexões privadas.
Selecione o menu Ações da conexão privada que você deseja excluir e selecione Remover.
A conexão privada será exibida com o status “Removendo conexão”, enquanto o AWS DevOps agente remove o gateway de recursos gerenciados e os ENIs da sua VPC. Depois que a exclusão for concluída, a conexão não aparecerá mais na sua lista de conexões privadas.
Exclua uma conexão privada usando o AWS CLI
aws devops-agent delete-private-connection \ --name my-mcp-tool-connection
A resposta retorna um status deDELETE_IN_PROGRESS. AWS DevOps O agente remove o gateway de recursos gerenciados e os ENIs da sua VPC. Depois que a exclusão for concluída, a conexão não aparecerá mais na sua lista de conexões privadas.
Configuração avançada usando recursos existentes do VPC Lattice
Se sua organização já usa o Amazon VPC Lattice e gerencia suas próprias configurações de recursos, você pode criar uma conexão privada no modo autogerenciado. Em vez de fazer com que o AWS DevOps Agente crie um gateway de recursos para você, você fornece o Nome de recurso da Amazon (ARN) de uma configuração de recursos existente que aponta para seu serviço de destino.
Essa abordagem é útil quando você:
Deseja controle total sobre o gateway de recursos e o ciclo de vida da configuração de recursos.
Precisa compartilhar configurações de recursos em várias AWS contas ou serviços.
Precisa que o gateway de recursos seja executado na mesma conta do serviço de destino, em vez de na conta em que você cria a conexão privada.
Exija registros de acesso do VPC Lattice para um monitoramento detalhado do tráfego.
Execute uma arquitetura de rede hub-and-spoke.
Para criar uma conexão privada autogerenciada com a AWS CLI:
aws devops-agent create-private-connection \ --name my-advanced-connection \ --mode '{ "selfManaged": { "resourceConfigurationId": "arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-0123456789abcdef0" } }'
Para obter mais detalhes sobre como configurar gateways de recursos e configurações de recursos do VPC Lattice, consulte o Guia do usuário do Amazon VPC Lattice.
Cross-region conectividade
As conexões privadas devem ser criadas na mesma AWS região do seu Agent Space. Se o serviço de destino for executado em uma região diferente, use o modo autogerenciado com emparelhamento de VPC entre regiões ou emparelhamento do Transit Gateway para preencher a lacuna.
O padrão é:
Estabeleça conectividade entre regiões (emparelhamento de VPC ou emparelhamento de gateway de trânsito) entre uma VPC na região do espaço do agente e a VPC do serviço. Os CIDR de VPC não devem se sobrepor.
Crie um gateway de recursos na região do espaço do agente, em uma VPC com a conexão de emparelhamento.
Crie uma configuração de recurso na região do espaço do agente apontando para o endereço IP do serviço (roteável por meio da conexão de emparelhamento).
Crie uma conexão privada autogerenciada usando esse ARN de configuração de recursos.
Por exemplo, se seu espaço de agente estiver ocupado us-east-1 e seu servidor MCP estiver em: ap-southeast-2
aws devops-agent create-private-connection \ --name cross-region-connection \ --mode '{ "selfManaged": { "resourceConfigurationId": "arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-0123456789abcdef0" } }' \ --region us-east-1