View a markdown version of this page

Accedi alle reti di servizi tramite AWS PrivateLink - Amazon Virtual Private Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Accedi alle reti di servizi tramite AWS PrivateLink

Puoi connetterti privatamente a una rete di servizi dal tuo VPC utilizzando un endpoint VPC della rete di servizi (endpoint di rete di servizi). Un endpoint di rete di servizi consente di accedere in modo privato e sicuro alle risorse e ai servizi associati alla rete di servizi. In questo modo, puoi accedere privatamente a più risorse e servizi tramite un singolo endpoint VPC.

Una rete di servizi è una raccolta logica di configurazioni di risorse e servizi VPC Lattice. Utilizzando un endpoint di rete di servizi, puoi connettere una rete di servizi al tuo VPC e accedere a tali risorse e servizi privatamente dal tuo VPC o in locale. Un endpoint di rete di servizi ti consente di connetterti a una rete di servizi. Per connetterti a più reti di servizi dal tuo VPC, puoi creare più endpoint di rete di servizi, ognuno dei quali punta a una rete di servizio diversa.

Le reti di servizio sono integrate con (). AWS Resource Access Manager AWS RAM Puoi condividere la tua rete di assistenza con un altro account tramite AWS RAM. Quando si condivide una rete di servizi con un altro AWS account, quell'account può creare un endpoint di rete di servizio per connettersi alla rete di servizio. È possibile condividere una rete di servizi utilizzando una condivisione di risorse. AWS RAM

Usa la AWS RAM console per visualizzare le condivisioni di risorse a cui sei stato aggiunto, le reti di servizi condivise a cui puoi accedere e gli AWS account che hanno condiviso le risorse con te. Per ulteriori informazioni, consulta Risorse condivise con te nella Guida AWS RAM per l'utente.

Prezzi

Le configurazioni delle risorse associate alla rete di assistenza vengono fatturate ogni ora. Ti viene inoltre addebitato il costo per GB di dati elaborati quando accedi alle risorse tramite l'endpoint VPC della rete di servizi. Non ti viene addebitato alcun costo orario per l'endpoint VPC della rete di servizio stesso. Per ulteriori informazioni, consultare Prezzi di Amazon VPC Lattice.

Panoramica di

Puoi creare la tua rete di assistenza oppure una rete di servizi può essere condivisa con te da un altro account. In entrambi i casi, puoi creare un endpoint di rete di servizi a cui connetterti dal tuo VPC. Per ulteriori informazioni su come creare una rete di servizi e associarvi configurazioni di risorse, consulta la Amazon VPC Lattice User Guide.

Il diagramma seguente mostra come un endpoint di rete di servizi nel tuo VPC accede a una rete di servizi.

Un endpoint di rete di servizi si connette a una rete di servizi.

Le connessioni di rete possono essere avviate solo dal VPC che ha l'endpoint della rete di servizi alle risorse e ai servizi nella rete di servizi. Il VPC con le risorse e i servizi non può avviare connessioni di rete nel VPC dell'endpoint.

Hostname DNS

Con AWS PrivateLink, invii traffico alle reti di servizio utilizzando endpoint privati. Quando crei un endpoint VPC di una rete di servizi, creiamo nomi DNS regionali (denominati nome DNS predefinito) per ogni risorsa e servizio che puoi utilizzare per comunicare con la risorsa e il servizio dal tuo VPC e dall'ambiente locale. Gli indirizzi IP associati all'endpoint possono cambiare. Ti consigliamo di utilizzare il DNS anziché gli IP degli endpoint per connetterti alle tue reti di servizio.

Il nome DNS predefinito per una risorsa nella rete di servizio ha la seguente sintassi:

endpointId-snraId.rcfgId.randomHash.vpc-lattice-rsc.region.on.aws

Il nome DNS predefinito per un servizio Lattice nella rete di servizi ha la seguente sintassi:

endpointId-snsaId.randomHash.vpc-lattice-svcs.region.on.aws

Se stai usando il Console di gestione AWS, puoi trovare il nome DNS nella scheda Associazioni. Se stai usando il AWS CLI, usa il comando https://docs.aws.amazon.com/cli/latest/reference/ec2/describe-vpc-endpoint-associations.html describe-vpc-endpoint-associations.

Puoi abilitare il DNS privato solo quando la tua rete di servizi ha una configurazione di risorse per un servizio di database Amazon RDS. ARN-type Con il DNS privato, puoi continuare a effettuare richieste alla risorsa utilizzando il nome DNS assegnato per la risorsa dal AWS servizio, sfruttando al contempo la connettività privata tramite l'endpoint VPC della rete di servizio. Per ulteriori informazioni, consulta Risoluzione DNS.

Risoluzione DNS

Quando crei un endpoint di rete di servizi, creiamo nomi DNS per ogni configurazione di risorsa e servizio Lattice associato alla rete di servizi. Questi record DNS sono pubblici. Pertanto, questi nomi DNS sono risolvibili pubblicamente. Tuttavia, le richieste DNS dall'esterno del VPC restituiscono comunque gli indirizzi IP privati delle interfacce di rete dell'endpoint di rete del servizio. È possibile utilizzare questi nomi DNS per accedere alla risorsa e ai servizi dall'locale, purché si abbia accesso al VPC in cui si trova l'endpoint della rete di servizio, tramite VPN o Direct Connect.

DNS privato

Se abiliti il DNS privato per il tuo endpoint VPC di rete di servizi e il tuo VPC ha sia i nomi host DNS che la risoluzione DNS abilitati, creiamo zone ospitate private nascoste e AWS gestite per le configurazioni delle risorse con nomi DNS personalizzati. La zona ospitata contiene un set di record per il nome DNS predefinito per la risorsa che lo risolve negli indirizzi IP privati delle interfacce di rete dell'endpoint di rete di servizio nel tuo VPC.

Amazon fornisce un server DNS per il tuo VPC chiamato il Route 53 Resolver. Il Route 53 Resolver risolve automaticamente i nomi di dominio VPC locali e i record in zone ospitate private. Tuttavia, non puoi utilizzare il Route 53 Resolver dall'esterno del tuo VPC. Se desideri accedere al tuo endpoint VPC dalla tua rete locale, puoi utilizzare i nomi DNS predefiniti oppure puoi utilizzare gli endpoint e le regole Resolver di Route 53. Per ulteriori informazioni, consulta Integrazione con e. AWS Transit GatewayAWS PrivateLinkAmazon Route 53 Resolver

Sottoreti e zone di disponibilità

È possibile configurare l'endpoint della rete di servizio con una sottorete per zona di disponibilità. Creiamo un'interfaccia di rete elastica per l'endpoint VPC in ogni sottorete specificata. Assegniamo gli indirizzi IP a ciascuna interfaccia di rete elastica dalla sua sottorete come segue:

  • Servizi VPC Lattice (Layer 7): assegniamo un blocco /28 (16 indirizzi IPv4 contigui) per zona di disponibilità per tutti i servizi VPC Lattice associati alla rete di servizi. Questo blocco /28 viene allocato quando viene creato l'endpoint della rete di servizi, anche se attualmente non ci sono servizi nella rete di servizi. Il blocco /28 deve essere composto da 16 indirizzi IPv4 contigui e non occupati e non può sovrapporsi ai cinque indirizzi riservati (i primi quattro e l'ultimo IP). AWS Verificare che sia disponibile sufficiente spazio libero per gli indirizzi contigui. Per IPv6, assegniamo anche un blocco /80 per zona di disponibilità per i servizi VPC Lattice.

  • Risorse VPC Lattice (Layer 4/TCP): assegniamo un indirizzo IPv4 per configurazione di risorsa per zona di disponibilità. Lo spazio di indirizzi contiguo non è richiesto per le risorse VPC Lattice. Assegniamo fino a 63 indirizzi IP per interfaccia di rete elastica. Quando le configurazioni di risorse aggiuntive superano questo limite, creiamo un'altra interfaccia di rete elastica nella stessa sottorete. Per IPv6, assegniamo un blocco /80 alla prima interfaccia di rete elastica creata per le risorse; quando si utilizza IPv6 non viene creata alcuna interfaccia di rete elastica aggiuntiva. Quando si rimuove una configurazione di risorse dalla rete di servizio, rilasciamo l'indirizzo IP associato. Quando vengono rilasciati tutti gli indirizzi IPv4 su un'interfaccia di rete elastica, rimuoviamo l'interfaccia di rete elastica.

In un ambiente di produzione, per un'elevata disponibilità e resilienza, consigliamo di configurare almeno due zone di disponibilità per ciascun endpoint della rete di servizio e di assicurarsi che ogni sottorete disponga di un numero sufficiente di indirizzi IPv4 disponibili.

Tipi di indirizzi IP

Service-network gli endpoint possono supportare indirizzi IPv4, IPv6 o dual-stack. Gli endpoint che supportano IPv6 possono rispondere alle query DNS con record AAAA. Il tipo di indirizzo IP di un endpoint di rete di servizio deve essere compatibile con le sottoreti dell'endpoint della risorsa, come descritto qui:

  • IPv4: consente di assegnare indirizzi IPv4 alle interfacce di rete dell'endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate dispongono di intervalli di indirizzi IPv4.

  • IPv6: consente di assegnare indirizzi IPv6 alle interfacce di rete dell'endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate sono sottoreti solo IPv6.

  • Dualstack: consente di assegnare sia indirizzi IPv4 che IPv6 alle interfacce di rete dell'endpoint. Questa opzione è supportata solo se tutte le sottoreti selezionate dispongono di intervalli di indirizzi IPv4 e IPv6.

Se un endpoint VPC di una rete di servizi supporta IPv4, le interfacce di rete dell'endpoint hanno indirizzi IPv4. Se un endpoint VPC di una rete di servizi supporta IPv6, le interfacce di rete dell'endpoint hanno indirizzi IPv6. L'indirizzo IPv6 per un'interfaccia di rete dell'endpoint non è raggiungibile da Internet. Se si descrive un'interfaccia di rete dell'endpoint con un indirizzo IPv6, l'opzione denyAllIgwTraffic sarà abilitata.