Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Connect zur privat gehosteten Quellcodeverwaltung her
Wichtig
Private Connections befindet sich in der Vorschauversion für AWS Security Agent und kann sich ändern.
AWS Security Agent kann eine Verbindung zu Quellcodeverwaltungssystemen herstellen, die in privaten Netzwerken ausgeführt werden, z. B. GitLab Self-Managed Instances und GitHub Enterprise Server. Private Verbindungen verwenden Amazon VPC Lattice, um eine sichere Konnektivität zwischen dem AWS Security Agent und Ihrer privaten Infrastruktur herzustellen, ohne Ihre Systeme dem öffentlichen Internet auszusetzen.
Wie funktionieren private Verbindungen
Eine private Verbindung erstellt einen sicheren Netzwerkpfad zwischen AWS Security Agent und einer Zielressource in Ihrer VPC. Unter der Haube verwendet AWS Security Agent Amazon VPC Lattice, um diese Konnektivität herzustellen. VPC Lattice ist ein AWS-Anwendungsnetzwerkservice für die Verbindung, Sicherung und Überwachung des Datenverkehrs zwischen Services über VPCs und Konten hinweg, ohne dass Sie die zugrunde liegende Netzwerkinfrastruktur verwalten müssen.
Wenn Sie eine private Verbindung herstellen:
-
Sie stellen die VPC, Subnetze und (optional) Sicherheitsgruppen bereit, die Netzwerkkonnektivität zu Ihrem Zieldienst haben.
-
AWS Security Agent erstellt ein vom Service verwaltetes Ressourcen-Gateway und stellt Elastic Network Interfaces (ENIs) in den von Ihnen angegebenen Subnetzen bereit.
-
Der Agent verwendet das Ressourcen-Gateway, um den Datenverkehr über den privaten Netzwerkpfad an die IP-Adresse oder den DNS-Namen Ihres Zieldienstes weiterzuleiten.
Service-managed im Vergleich zu selbstverwalteten privaten Verbindungen
AWS Security Agent unterstützt zwei Modi für private Verbindungen:
Service-managed(empfohlen für einfache Setups):
-
AWS Security Agent erstellt und verwaltet das VPC Lattice Resource Gateway für Sie.
-
Der Zielservice muss in demselben AWS-Konto ausgeführt werden, in dem der Agent Space erstellt wurde.
-
Kann nicht mehrere AWS-Konten umfassen.
Self-managed(für erweiterte oder kontoübergreifende Konfigurationen):
-
Sie erstellen und verwalten Ihre eigene VPC Lattice-Ressourcenkonfiguration.
-
Sie geben den Amazon-Ressourcennamen (ARN) Ihrer bestehenden Ressourcenkonfiguration an.
-
Unterstützt den kontoübergreifenden Zugriff (der Kunde verwaltet die kontoübergreifenden Netzwerke).
Voraussetzungen
Bevor Sie eine private Verbindung herstellen, stellen Sie sicher, dass Sie über Folgendes verfügen:
-
Ein aktiver Agent Space
-
Ein privat erreichbarer Zieldienst (GitLab Self-Managed oder GitHub Enterprise Server) unter einer bekannten privaten IP-Adresse oder einem bekannten DNS-Namen
-
Der Zieldienst muss HTTPS-Verkehr mit einer TLS-Mindestversion von 1.2 bereitstellen
-
Subnetze in Ihrer VPC (1—20 Subnetze). Wir empfehlen, Subnetze in mehreren Availability Zones auszuwählen, um eine hohe Verfügbarkeit zu gewährleisten.
-
(Optional) Sicherheitsgruppen zur Steuerung des Datenverkehrs zu den ENIs (bis zu 5)
Anmerkung
Die folgenden Availability Zones werden von VPC Lattice nicht unterstützt:use1-az3,usw1-az2,apne1-az3,apne2-az2,, euc1-az2euw1-az4,cac1-az3. ilc1-az2
Anmerkung
Private Verbindungen sind Ressourcen auf Kontoebene. Nachdem Sie eine private Verbindung erstellt haben, können Sie sie für mehrere Integrationen und Agent Spaces wiederverwenden, die denselben Host erreichen müssen.
Anmerkung
Wenn Sie eine private Verbindung für einen Anbieter auswählen, der die OAuth-Authentifizierung verwendet, gilt die private Verbindung sowohl für den Provider-Endpunkt als auch für den Token-Exchange-Endpunkt. Stellen Sie sicher, dass die private Verbindung mit einer Hostadresse konfiguriert ist, die den Datenverkehr an beide Endpunkte weiterleiten kann.
Erstellen Sie eine private Verbindung
-
Navigieren Sie in der AWS Security Agent Management Console zu Integrationen.
-
Wählen Sie die Registerkarte Private Verbindungen.
-
Wählen Sie Private Verbindung erstellen.
-
Geben Sie unter Verbindungsdetails einen Namen ein. Namen können Kleinbuchstaben, Zahlen und Bindestriche enthalten und müssen mit einem Buchstaben oder einer Zahl beginnen und enden.
-
Wählen Sie im Abschnitt Verbindungsdetails aus, wie der AWS Security Agent eine Verbindung zu Ihrem Zielservice herstellt:
-
Damit der AWS Security Agent die Verbindung erstellen und verwalten kann, lassen Sie die Option Vorhandene Ressourcenkonfiguration verwenden deaktiviert und füllen Sie dann die Abschnitte Ressourcenstandort, Zugriffskontrolle und Servicezieldetails aus.
-
Um eine bereits erstellte VPC-Lattice-Ressourcenkonfiguration zu durchlaufen, wählen Sie Bestehende Ressourcenkonfiguration verwenden aus und füllen Sie dann den Abschnitt Bestehende Ressourcenkonfiguration aus. Die vom Service verwalteten Abschnitte gelten nicht.
-
-
(Service-managed) Unter Ressourcenstandort:
-
Wählen Sie die VPC aus, in der sich Ihre Ressource befindet.
-
Wählen Sie ein oder mehrere Subnetze aus. Wir empfehlen, Subnetze in mindestens zwei Availability Zones auszuwählen.
-
(Optional) Wählen Sie einen IP-Adresstyp (IPv4, IPv6 oder Dual-Stack).
-
-
(Service-managed) Unter Zugriffskontrolle:
-
Wählen Sie die Sicherheitsgruppen aus, die Ihren verbundenen Ressourcen zugeordnet sind.
-
(Optional) Geben Sie unter Erweiterte Konfiguration die Portbereiche ein, z. B. bis zu 11 durch Kommas getrennte TCP-Ports oder -Bereiche.
443, 8080-8090
-
-
(Service-managed) Unter Details zum Serviceziel:
-
Geben Sie im Feld Hostadresse den DNS-Hostnamen oder die IP-Adresse Ihres Zieldienstes ein.
-
Wählen Sie für die DNS-Auflösung Öffentlich für eine öffentlich auflösbare Hostadresse oder In VPC (privates DNS) für eine Adresse, die nur innerhalb der VPC aufgelöst werden kann.
-
(Optional) Geben Sie im Feld Öffentlicher Schlüssel des Zertifikats den PEM-encoded öffentlichen Schlüssel ein, wenn Ihr Ziel ein selbstsigniertes Zertifikat oder eine private Zertifizierungsstelle verwendet. Dadurch kann der AWS Security Agent der TLS-Verbindung vertrauen.
-
-
(Self-managed) Wählen Sie unter Bestehende Ressourcenkonfiguration für Ressourcenkonfiguration eine VPC-Lattice-Ressourcenkonfiguration aus der Liste aus, oder geben Sie eine Ressourcenkonfigurations-ID (beginnend mit
rcfg-) oder deren ARN ein. Die Liste zeigt die Ressourcenkonfigurationen in der aktuellen Region. -
Wählen Sie Create Connection (Verbindung erstellen) aus.
Der Verbindungsstatus ändert sich in Create in progress. Dies kann bis zu 10 Minuten dauern. Wenn der Vorgang abgeschlossen ist, ändert sich der Status in Verfügbar.
Verwenden Sie eine private Verbindung mit einer Integration
Wenn Sie eine GitLab Self-Managed oder GitHub Enterprise Server-Integration registrieren, wählen Sie Über eine private Verbindung mit Endpunkt Connect und wählen Sie dann Ihre Verbindung aus der Liste Private Verbindungen aus. Der AWS Security Agent leitet den Datenverkehr über diese Verbindung an den Anbieter weiter. In der Liste werden nur Verbindungen mit dem Status Verfügbar angezeigt.
Sie können bei der Registrierung auch Private Verbindung erstellen auswählen. AWS Security Agent behält Ihren Registrierungsentwurf bei, während Sie die Verbindung herstellen, und kehrt dann zum Registrierungsablauf zurück.
Sicherheit
-
Keine öffentliche Internetpräsenz — Der gesamte Datenverkehr verbleibt im AWS-Netzwerk.
-
Customer-controlled Sicherheitsgruppen — Sie verwalten die Regeln für eingehenden und ausgehenden Datenverkehr.
-
Service-linked Rolle mit den geringsten Rechten — AWS Security Agent verwendet eine serviceverknüpfte Rolle, die auf Ressourcen beschränkt ist, die mit markiert sind.
AWSSecurityAgentManaged
Anmerkung
Wenn Ihre Organisation über Service Control Policies (SCPs) verfügt, die VPC Lattice API-Aktionen einschränken, wird das vom Service verwaltete Ressourcen-Gateway über eine serviceverknüpfte Rolle erstellt. Stellen Sie sicher, dass Ihre SCPs die erforderlichen Aktionen für die serviceverknüpfte Rolle zulassen.
Überprüfen Sie eine private Verbindung
Nachdem die private Verbindung den Status Verfügbar erreicht hat, überprüfen Sie die Konnektivität:
-
Stellen Sie sicher, dass Ihr Zieldienst läuft und Verbindungen auf dem erwarteten Port akzeptiert
-
Stellen Sie sicher, dass Sicherheitsgruppen, die an die ENIs angeschlossen sind, ausgehenden Datenverkehr auf dem Zielport zulassen
-
Stellen Sie sicher, dass die Sicherheitsgruppe Ihres Dienstes eingehenden Datenverkehr von VPC-Lattice-Datenebenen-IPs innerhalb Ihres VPC-CIDR-Bereichs zulässt.
-
Vergewissern Sie sich, dass Subnetz-Routing-Tabellen den Datenverkehr zwischen den ENI-Subnetzen und Ihrem Service zulassen
Löschen Sie eine private Verbindung
-
Navigieren Sie in der AWS Security Agent-Konsole zu Integrationen.
-
Wählen Sie die Registerkarte Private Verbindungen.
-
Wählen Sie die private Verbindung aus, die Sie löschen möchten.
-
Wählen Sie Löschen aus.
Wichtig
Sie können keine private Verbindung löschen, die derzeit von einer Integration verwendet wird. Entfernen Sie zuerst die Integration und löschen Sie dann die private Verbindung.
Nächste Schritte
-
Connect den AWS Security Agent mit GitLab Self-Managed- Connect eine private GitLab Instanz
-
AWS Security Agent mit GitHub Enterprise Server Connect- Connect einen privaten GitHub Unternehmensserver