View a markdown version of this page

So funktioniert VPC Lattice - Amazon VPC Lattice

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

So funktioniert VPC Lattice

VPC Lattice wurde entwickelt, um Ihnen zu helfen, alle darin enthaltenen Dienste und Ressourcen einfach und effektiv zu entdecken, zu sichern, zu verbinden und zu überwachen. Jede Komponente in VPC Lattice kommuniziert unidirektional oder bidirektional innerhalb des Servicenetzwerks, basierend auf ihrer Zuordnung zum Servicenetzwerk und ihren Zugriffseinstellungen. Die Zugriffseinstellungen bestehen aus Authentifizierungs- und Autorisierungsrichtlinien, die für diese Kommunikation erforderlich sind.

Die folgende Zusammenfassung beschreibt die Kommunikation zwischen Komponenten innerhalb von VPC Lattice:

  • Es gibt zwei Möglichkeiten, eine VPC mit einem Servicenetzwerk zu verbinden: über eine VPC-Zuordnung und über einen VPC-Endpunkt vom Typ Servicenetzwerk.

  • Dienste und Ressourcen, die dem Servicenetzwerk zugeordnet sind, können Anfragen von Clients empfangen, deren VPCs ebenfalls mit dem Servicenetzwerk verbunden sind.

  • Ein Client kann nur dann Anfragen an Dienste und Ressourcen senden, die einem Servicenetzwerk zugeordnet sind, wenn er sich in einer VPC befindet, die mit demselben Servicenetzwerk verbunden ist. Client-Verkehr, der eine VPC-Peering-Verbindung, ein Transit-Gateway, Direct Connect oder VPN durchläuft, kann Ressourcen und Dienste nur erreichen, wenn die VPC über einen VPC-Endpunkt mit dem Servicenetzwerk verbunden ist.

  • Ziele von Diensten in VPCs, die dem Servicenetzwerk zugeordnet sind, sind ebenfalls Clients und können Anfragen an andere Dienste und Ressourcen senden, die dem Servicenetzwerk zugeordnet sind.

  • Ziele von Diensten in VPCs, die nicht mit dem Servicenetzwerk verknüpft sind, sind keine Clients und können keine Anfragen an andere Dienste und Ressourcen senden, die dem Servicenetzwerk zugeordnet sind.

  • Clients in VPCs, die über Ressourcen verfügen, bei denen die VPC jedoch nicht mit dem Servicenetzwerk verknüpft ist, sind keine Clients und können keine Anfragen an andere Dienste und Ressourcen senden, die dem Servicenetzwerk zugeordnet sind.

Das folgende Flussdiagramm erklärt anhand eines Beispielszenarios den Informationsfluss und die Kommunikationsrichtung zwischen den Komponenten innerhalb von VPC Lattice. Einem Servicenetzwerk sind zwei Dienste zugeordnet. Beide Dienste und alle VPCs wurden in demselben Konto wie das Servicenetzwerk erstellt. Beide Dienste sind so konfiguriert, dass sie Datenverkehr aus dem Servicenetzwerk zulassen.

Ablauf des VPC-Dienst-Netzwerks

Service 1 ist eine Abrechnungsanwendung, die auf einer Gruppe von Instances ausgeführt wird, die bei der Zielgruppe 1 in VPC 1 registriert sind. Service 2 ist eine Zahlungsanwendung, die auf einer Gruppe von Instanzen ausgeführt wird, die bei der Zielgruppe 2 in VPC 2 registriert sind. VPC 3 befindet sich im selben Konto und hat Kunden, aber keine Dienste. Ressource 1 ist eine Datenbank, die Kundendaten in VPC 4 enthält.

In der folgenden Liste wird der typische Arbeitsablauf von Aufgaben für VPC Lattice der Reihe nach beschrieben.

  1. Ein Servicenetzwerk erstellen

    Der Besitzer des Servicenetzwerks erstellt das Servicenetzwerk.

  2. Einen Service erstellen

    Die Dienstbesitzer erstellen ihre jeweiligen Dienste, Dienst 1 und Dienst 2. Während der Erstellung fügt der Servicebesitzer Listener hinzu und definiert Regeln für das Weiterleiten von Anfragen an die Zielgruppe für jeden Dienst.

  3. Definieren Sie das Routing

    Die Service Owner erstellen die Zielgruppe für jeden Service (Zielgruppe 1 und Zielgruppe 2). Dazu geben sie die Zielinstanzen an, auf denen die Dienste ausgeführt werden. Sie geben auch die VPCs an, in denen sich diese Ziele befinden.

    Im vorherigen Diagramm stehen die durchgezogenen Pfeile für Dienste, die den Datenverkehr an Zielgruppen weiterleiten, und für Ressourcenkonfigurationen, die an Ressourcen weitergeleitet werden.

    VPC Lattice unterstützt die Availability Zone (AZ) -Affinität für das Routing des Datenverkehrs. Wenn ein Client eine Anfrage an VPC Lattice sendet, antwortet VPC Lattice mit der IP-Adresse für den Dienst oder die Ressource aus derselben AZ wie der Client. Wenn diese AZ nicht verfügbar ist, antwortet VPC Lattice mit IP-Adressen von anderen AZs. Von VPC Lattice zum Ziel erfolgt das Routing zu Zielen, die möglicherweise auf mehrere AZs verteilt sind. Darüber hinaus fallen in VPC Lattice keine Gebühren für Datenübertragungen zwischen AZ an.

  4. Ordnen Sie Dienste dem Servicenetzwerk zu

    Der Dienstnetzwerkbesitzer oder der Dienstbesitzer ordnet die Dienste dem Dienstnetzwerk zu. Die Verknüpfungen werden als Pfeile mit Häkchen dargestellt, die vom Dienst aus auf das Servicenetzwerk zeigen. Wenn Sie einen Dienst einem Dienstnetzwerk zuordnen, wird dieser Dienst für andere Dienste, die dem Dienstnetzwerk zugeordnet sind, und für Clients in VPCs, die mit dem Dienstnetzwerk verbunden sind, sichtbar.

    Die gestrichelten Pfeile zwischen dem Servicenetzwerk und den Zielgruppen zeigen die Richtung des Verbindungsaufbaus an. Der Rückverkehr fließt zurück zu den Clients, die das Servicenetzwerk nutzen. Die Pfeile, die den zurückkehrenden Verkehr darstellen, sind in diesem Diagramm nicht enthalten.

  5. Erstellen eines Ressourcen-Gateways

    Der Ressourcenbesitzer erstellt ein Ressourcen-Gateway in VPC 4, um die Konnektivität von Clients zu Ressource 1 aktivieren zu können.

  6. Erstellen Sie eine Ressourcenkonfiguration

    Der Ressourcenbesitzer erstellt eine Ressourcenkonfiguration, die Ressource 1 darstellt, und gibt das Ressourcen-Gateway für Ressource 1 an.

  7. Ordnen Sie Ressourcenkonfigurationen dem Servicenetzwerk zu

    Der Dienstnetzwerkbesitzer oder der Ressourcenbesitzer ordnet die Ressourcenkonfiguration dem Servicenetzwerk zu. Die Zuordnung wird als Pfeil mit einem Häkchen dargestellt, das von der Ressourcenkonfiguration aus auf das Servicenetzwerk zeigt. Wenn Sie eine Ressourcenkonfiguration einem Dienstenetzwerk zuordnen, wird diese Ressourcenkonfiguration für andere Dienste, die dem Dienstnetzwerk zugeordnet sind, und für Clients in den mit dem Dienstnetzwerk verbundenen VPCs sichtbar.

    Die gestrichelten Pfeile, die vom Servicenetzwerk zur Ressource führen, stellen die Ressource dar, die Anfragen von Clients empfängt. Der Rückverkehr fließt über das Servicenetzwerk zurück zum Client. Die Pfeile, die den zurückkehrenden Verkehr darstellen, sind in diesem Diagramm nicht enthalten.

  8. Verbinden Sie VPCs mit dem Servicenetzwerk

    VPCs können auf zwei Arten mit dem Servicenetzwerk verbunden werden: durch Zuordnen der VPC zum Servicenetzwerk oder durch Erstellen eines VPC-Endpunkts. Hier ordnet der Besitzer des Servicenetzwerks VPC 1 und VPC 3 dem Servicenetzwerk zu. Die Verknüpfungen werden durch Pfeile mit Häkchen dargestellt, die auf das Servicenetzwerk zeigen. Mit diesen Zuordnungen können alle Ressourcen in der VPC als Clients agieren und Anfragen an Dienste innerhalb des Servicenetzwerks stellen. Die gestrichelten Pfeile zwischen VPC 1 und dem Servicenetzwerk zeigen die Richtung des Verbindungsaufbaus an. Das Servicenetzwerk initiiert nur Verbindungen zu Ressourcen, auf die sich die Zielgruppen von Service 1 beziehen. Jede Ressource in VPC 1 kann als Client agieren und Verbindungen zu den Diensten und Ressourcen des Servicenetzwerks initiieren.

    VPC 2 hat weder einen Pfeil noch ein Häkchen, das eine Zuordnung darstellt. Dies bedeutet, dass der Dienstnetzwerkbesitzer oder der Serviceinhaber VPC 2 nicht mit dem Servicenetzwerk verknüpft hat. Dies liegt daran, dass Dienst 2 in diesem Beispiel nur Anfragen empfangen und Antworten mit derselben Anfrage senden muss. Mit anderen Worten, die Ziele für Service 2 sind keine Clients und müssen keine Anfragen an andere Dienste im Servicenetzwerk stellen.

    Ebenso hat VPC 4 weder einen Pfeil noch ein Häkchen, das eine Assoziation darstellt. Das bedeutet, dass der Dienstnetzwerkbesitzer oder der Ressourcenbesitzer VPC 4 nicht mit dem Servicenetzwerk verknüpft hat. Dies liegt daran, dass Ressource 1 nur Anfragen empfängt und Antworten mit derselben Anfrage sendet. Sie kann keine Anfragen an andere Dienste und Ressourcen im Servicenetzwerk stellen.

Zusammenfassend zeigte das folgende Diagramm die folgenden Szenarien:

  • VPCs mit reinen Eingangsverbindungen von VPC Lattice zu ihren Ressourcen. VPC 2 und VPC 4 stellen diese Szenarien dar.

  • Eine VPC mit ausschließlich ausgehenden Verbindungen von ihren Ressourcen zu VPC Lattice. VPC 3 steht für dieses Szenario.

  • Eine VPC mit eingehenden Verbindungen von VPC Lattice zu ihren Ressourcen und mit Ausgangsverbindungen von ihren Ressourcen zu VPC Lattice. VPC 1 steht für dieses Szenario.