Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Netzwerkkonnektivität für eine Architektur mit mehreren Konten
Verbinden von VPCs
Viele Unternehmen verwenden VPC-Peering in Amazon Virtual Private Cloud (Amazon VPC), um Entwicklungs- und Produktions-VPCs zu verbinden. Mithilfe einer VPC-Peering-Verbindung können Sie den Verkehr zwischen zwei VPCs mithilfe einer privaten IP-Adressierung weiterleiten. Die verbundenen VPCs können unterschiedlich AWS-Konten und unterschiedlich sein. AWS-Regionen Weitere Informationen finden Sie unter Was ist VPC-Peering (Amazon-VPC-Dokumentation). Wenn Unternehmen wachsen und die Anzahl der VPCs zunimmt, kann die Aufrechterhaltung von Peering-Verbindungen zwischen allen VPCs zu einer Wartungsbürde werden. Möglicherweise sind Sie auch durch die maximale Anzahl von VPC-Peering-Verbindungen pro VPC begrenzt. Weitere Informationen finden Sie unter VPC-Peering-Verbindung-Quota (Amazon-VPC-Dokumentation).
Wenn Sie über mehrere Entwicklungs-, Test- und Staging-Umgebungen verfügen, in denen Daten außerhalb der Produktion gehostet werden AWS-Konten, möchten Sie möglicherweise Netzwerkkonnektivität zwischen all diesen VPCs bereitstellen, aber jeglichen Zugriff auf Produktionsumgebungen verbieten. Sie können AWS Transit Gateway verwenden, um mehrere VPCs über mehrere Konten hinweg zu verbinden. Sie können die Routing-Tabellen trennen, um zu verhindern, dass Entwicklungs-VPCs über das Transit-Gateway, das als zentraler Router fungiert, mit Produktions-VPCs kommunizieren. Weitere Informationen finden Sie unter Zentralisierter Router (Transit-Gateway-Dokumentation).
Transit-Gateway unterstützt auch Peering mit anderen Transit-Gateways, einschließlich solcher in verschiedenen AWS-Konten oder AWS-Regionen. Da es sich bei Transit-Gateway um einen vollständig verwalteten, hochverfügbaren Service handelt, müssen Sie für jede Region nur ein Transit-Gateway bereitstellen.
Weitere Informationen und detaillierte Netzwerkarchitekturen finden Sie unter Aufbau einer skalierbaren und sicheren Multi-VPC AWS Netzwerkinfrastruktur (Whitepaper).AWS
Anwendungen verbinden
Wenn Sie die Kommunikation zwischen Anwendungen in verschiedenen Umgebungen in derselben Umgebung (z. B. AWS-Konten in der Produktion) einrichten müssen, können Sie eine der folgenden Optionen verwenden:
-
VPC-Peering oder AWS Transit Gateway kann Konnektivität auf Netzwerkebene bereitstellen, wenn Sie einen breiten Zugriff auf mehrere IP-Adressen und Ports ermöglichen möchten.
-
AWS PrivateLink erstellt Endpunkte in einem privaten Subnetz der VPC und diese Endpunkte werden als DNS-Einträge in Amazon Route 53 Resolver registriert. Mithilfe von DNS können Anwendungen die Endpunkte auflösen und eine Verbindung zu den registrierten Services herstellen, ohne dass NAT-Gateways oder Internet-Gateways in der VPC erforderlich sind.
-
Amazon VPC Lattice ordnet Services wie Anwendungen mehreren Konten und VPCs zu und fasst sie in einem Servicenetzwerk zusammen. Clients in VPCs, die dem Servicenetzwerk zugeordnet sind, können Anfragen an alle anderen Services senden, die dem Servicenetzwerk zugeordnet sind, unabhängig davon, ob sie sich im selben Konto befinden. VPC Lattice lässt sich in AWS Resource Access Manager (AWS RAM) integrieren, sodass Sie Ressourcen mit anderen Konten oder über gemeinsam nutzen können. AWS Organizations Sie können eine VPC nur einem Servicenetzwerk zuordnen. Diese Lösung erfordert kein VPC-Peering oder AWS Transit Gateway , um kontenübergreifend zu kommunizieren.
Bewährte Methoden für Netzwerkkonnektivität
-
Erstellen Sie einen AWS-Konto , den Sie für das zentrale Netzwerk verwenden. Geben Sie diesem Konto den Namen network-prod und verwenden Sie es für AWS Transit Gateway Amazon VPC IP Address Manager (IPAM). Fügen Sie dieses Konto der Organisationseinheit hinzu. Infrastructure_Prod
-
Verwenden Sie AWS Resource Access Manager (AWS RAM), um das Transit-Gateway, die VPC-Lattice-Servicenetzwerke und die IPAM-Pools mit dem Rest der Organisation zu teilen. Dadurch kann jeder AWS-Konto innerhalb Ihrer Organisation mit diesen Diensten interagieren.
-
Durch die Verwendung von IPAM-Pools zur zentralen Verwaltung von IPv4- und IPv6-Adresszuweisungen können Sie es Ihren Endbenutzern ermöglichen, VPCs selbst bereitzustellen, indem Sie AWS Service Catalog
verwenden. Auf diese Weise können Sie VPCs angemessen dimensionieren und überlappende IP-Adressräume verhindern. -
Verwenden Sie einen zentralisierten Ausgangsansatz für Datenverkehr, der an das Internet gebunden ist, und verwenden Sie einen dezentralen Eingangsansatz für Datenverkehr, der aus dem Internet in Ihre Umgebung gelangt. Weitere Informationen erhalten Sie unter Zentralisierter Ausgang und Dezentraler Eingang.