Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Accédez aux réseaux de services via AWS PrivateLink
Vous pouvez vous connecter en privé à un réseau de service depuis votre VPC à l'aide d'un point de terminaison VPC de réseau de services (point de terminaison de réseau de service). Un point de terminaison de réseau de service vous permet d'accéder de manière privée et sécurisée aux ressources et aux services associés au réseau de service. De cette façon, vous pouvez accéder en privé à plusieurs ressources et services via un seul point de terminaison VPC.
Un réseau de services est un ensemble logique de configurations de ressources et de services VPC Lattice. À l'aide d'un point de terminaison de réseau de services, vous pouvez connecter un réseau de services à votre VPC et accéder à ces ressources et services de manière privée depuis votre VPC ou depuis votre site. Un point de terminaison de réseau de service vous permet de vous connecter à un réseau de service. Pour vous connecter à plusieurs réseaux de services depuis votre VPC, vous pouvez créer plusieurs points de terminaison de réseau de service, chacun pointant vers un réseau de service différent.
Les réseaux de services sont intégrés à AWS Resource Access Manager (AWS RAM). Vous pouvez partager votre réseau de service avec un autre compte via AWS RAM. Lorsque vous partagez un réseau de service avec un autre AWS compte, ce compte peut créer un point de terminaison de réseau de service pour se connecter au réseau de service. Vous pouvez partager un réseau de service à l'aide d'un partage de ressources dans AWS RAM.
Utilisez la AWS RAM console pour afficher les partages de ressources auxquels vous avez été ajouté, les réseaux de services partagés auxquels vous pouvez accéder et les AWS comptes qui ont partagé les ressources avec vous. Pour plus d'informations, consultez la section Ressources partagées avec vous dans le Guide de AWS RAM l'utilisateur.
Tarification
Les configurations de ressources associées à votre réseau de service vous sont facturées toutes les heures. Vous êtes également facturé par Go de données traitées lorsque vous accédez à des ressources via le point de terminaison VPC du réseau de services. Le point de terminaison VPC du réseau de services lui-même ne vous est pas facturé toutes les heures. Pour en savoir plus, consultez Pricing Amazon VPC Lattice
Table des matières
Présentation de
Vous pouvez soit créer votre propre réseau de service, soit partager un réseau de service avec vous à partir d'un autre compte. Dans les deux cas, vous pouvez créer un point de terminaison de réseau de services pour vous y connecter depuis votre VPC. Pour plus d'informations sur la façon de créer un réseau de services et d'y associer des configurations de ressources, consultez le guide de l'utilisateur Amazon VPC Lattice.
Le schéma suivant montre comment un point de terminaison de réseau de service de votre VPC accède à un réseau de service.
Les connexions réseau peuvent uniquement être initiées depuis le VPC qui possède le point de terminaison du réseau de services vers les ressources et les services du réseau de service. Le VPC doté des ressources et des services ne peut pas établir de connexions réseau avec le VPC de point de terminaison.
Noms d'hôte DNS
Avec AWS PrivateLink, vous envoyez du trafic vers des réseaux de service à l'aide de points de terminaison privés. Lorsque vous créez un point de terminaison VPC de réseau de services, nous créons des noms DNS régionaux (appelés nom DNS par défaut) pour chaque ressource et service que vous pouvez utiliser pour communiquer avec la ressource et le service depuis votre VPC et depuis vos locaux. Les adresses IP associées au terminal peuvent changer. Nous vous recommandons d'utiliser le DNS au lieu des adresses IP des terminaux pour vous connecter à vos réseaux de service.
Le nom DNS par défaut d'une ressource du réseau de service a la syntaxe suivante :
endpointId-snraId.rcfgId.randomHash.vpc-lattice-rsc.region.on.aws
Le nom DNS par défaut d'un service Lattice dans le réseau de services a la syntaxe suivante :
endpointId-snsaId.randomHash.vpc-lattice-svcs.region.on.aws
Si vous utilisez le Console de gestion AWS, vous trouverez le nom DNS dans l'onglet Associations. Si vous utilisez le AWS CLI, utilisez la commande https://docs.aws.amazon.com/cli/latest/reference/ec2/describe-vpc-endpoint-associations.html describe-vpc-endpoint-associations.
Vous ne pouvez activer le DNS privé que lorsque votre réseau de service possède une configuration de ARN-type ressources pour un service de base de données Amazon RDS. Avec le DNS privé, vous pouvez continuer à adresser des requêtes à la ressource en utilisant le nom DNS fourni pour la ressource par le AWS service, tout en tirant parti de la connectivité privée via le point de terminaison VPC du réseau de services. Pour de plus amples informations, veuillez consulter Résolution DNS.
Résolution DNS
Lorsque vous créez un point de terminaison de réseau de service, nous créons des noms DNS pour chaque configuration de ressource et chaque service Lattice associé au réseau de service. Ces enregistrements DNS sont publics. Par conséquent, ces noms DNS peuvent être résolus publiquement. Cependant, les requêtes DNS provenant de l'extérieur du VPC renvoient toujours les adresses IP privées des interfaces réseau du point de terminaison du réseau de service. Vous pouvez utiliser ces noms DNS pour accéder à la ressource et aux services depuis votre site, tant que vous avez accès au VPC dans lequel se trouve le point de terminaison du réseau de services, via VPN ou Direct Connect.
DNS privé
Si vous activez le DNS privé pour le point de terminaison VPC de votre réseau de services et que les noms d'hôte DNS et la résolution DNS sont activés sur votre VPC, nous créons des zones hébergées privées masquées et AWS gérées pour les configurations de ressources qui ont des noms DNS personnalisés. La zone hébergée contient un enregistrement défini pour le nom DNS par défaut de la ressource qui le résout en adresses IP privées des interfaces réseau du point de terminaison du réseau de services dans votre VPC.
Amazon fournit un serveur DNS pour votre VPC, appelé Route 53 Resolver. Route 53 Resolver résout automatiquement les noms de domaine VPC locaux et enregistre dans des zones hébergées privées. Toutefois, vous ne pouvez pas utiliser Route 53 Resolver en dehors de votre VPC. Si vous souhaitez accéder à votre point de terminaison VPC depuis votre réseau local, vous pouvez utiliser les noms DNS par défaut ou utiliser les points de terminaison et les règles du résolveur Route 53. Pour plus d'informations, consultez la section Intégration AWS Transit Gateway avec AWS PrivateLink et Amazon Route 53 Resolver
Sous-réseaux et zones de disponibilité
Vous pouvez configurer le point de terminaison de votre réseau de service avec un sous-réseau par zone de disponibilité. Nous créons une interface réseau élastique pour le point de terminaison VPC de chaque sous-réseau que vous spécifiez. Nous attribuons des adresses IP à chaque interface réseau élastique à partir de son sous-réseau comme suit :
-
Services VPC Lattice (couche 7) — Nous attribuons un bloc /28 (16 adresses IPv4 contiguës) par zone de disponibilité pour tous les services VPC Lattice associés au réseau de services. Ce bloc /28 est alloué lors de la création du point de terminaison du réseau de services, même s'il n'y a aucun service actuellement sur le réseau de service. Le bloc /28 doit être composé de 16 adresses IPv4 contiguës et inoccupées et il ne peut pas chevaucher les cinq adresses AWS réservées (les quatre premières et la dernière adresse IP). Assurez-vous qu'un espace d'adressage contigu libre suffisant est disponible. Pour IPv6, nous attribuons également un bloc /80 par zone de disponibilité pour les services VPC Lattice.
-
Ressources VPC Lattice (couche 4/TCP) : nous attribuons une adresse IPv4 par configuration de ressource et par zone de disponibilité. Un espace d'adressage contigu n'est pas requis pour les ressources VPC Lattice. Nous attribuons jusqu'à 63 adresses IP par interface réseau élastique. Lorsque des configurations de ressources supplémentaires dépassent cette limite, nous créons une autre interface réseau élastique dans le même sous-réseau. Pour IPv6, nous attribuons un bloc /80 à la première interface réseau élastique créée pour les ressources ; aucune interface réseau élastique supplémentaire n'est créée lors de l'utilisation d'IPv6. Lorsque vous supprimez une configuration de ressource du réseau de service, nous libérons son adresse IP associée. Lorsque toutes les adresses IPv4 d'une interface réseau élastique sont libérées, nous supprimons l'interface réseau élastique.
Dans un environnement de production, pour des raisons de haute disponibilité et de résilience, nous vous recommandons de configurer au moins deux zones de disponibilité pour chaque point de terminaison du réseau de service et de vous assurer que chaque sous-réseau dispose d'un nombre suffisant d'adresses IPv4 disponibles.
Types d'adresses IP
Service-network les points de terminaison peuvent prendre en charge les adresses IPv4, IPv6 ou à double pile. Les points de terminaison qui prennent en charge IPv6 peuvent répondre aux requêtes DNS avec des enregistrements AAAA. Le type d'adresse IP d'un point de terminaison de réseau de service doit être compatible avec les sous-réseaux du point de terminaison de la ressource, comme décrit ici :
-
IPv4 – Attribuez des adresses IPv4 aux interfaces réseau de vos points de terminaison. Cette option n'est prise en charge que si tous les sous-réseaux sélectionnés possèdent des plages d'adresses IPv4.
-
IPv6 – Attribuez des adresses IPv6 aux interfaces réseau de vos points de terminaison. Cette option n'est prise en charge que si tous les sous-réseaux sélectionnés sont des sous-réseaux IPv6 uniquement.
-
Dualstack – Attribuez à la fois des adresses IPv4 et IPv6 aux interfaces réseau de vos points de terminaison. Cette option n'est prise en charge que si tous les sous-réseaux sélectionnés possèdent des plages d'adresses IPv4 et IPv6.
Si un point de terminaison VPC de réseau de services prend en charge le protocole IPv4, les interfaces réseau du point de terminaison possèdent des adresses IPv4. Si un point de terminaison VPC de réseau de services prend en charge le protocole IPv6, les interfaces réseau du point de terminaison possèdent des adresses IPv6. L'adresse IPv6 d'une interface réseau de point de terminaison est inaccessible depuis Internet. Si vous décrivez une interface réseau de point de terminaison avec une adresse IPv6, remarquez que denyAllIgwTraffic est activé.