Acceder a las aplicaciones en contenedores de forma privada en Amazon ECS mediante AWS PrivateLink y un equilibrador de carga de red
Kirankumar Chandrashekar, Amazon Web Services
Resumen
Este patrón describe cómo alojar de forma privada una aplicación contenedora de Docker en Amazon Elastic Container Service (Amazon ECS) detrás de un equilibrador de carga de red y cómo acceder a la aplicación mediante AWS PrivateLink. A continuación, puede utilizar una red privada para acceder de forma segura a los servicios de la nube de Amazon Web Services (AWS). Amazon Relational Database Service (Amazon RDS) aloja la base de datos relacional para la aplicación que se ejecuta en Amazon ECS con alta disponibilidad (HA). Se usa Amazon Elastic File System (Amazon EFS) si la aplicación necesita almacenamiento persistente.
El servicio Amazon ECS que ejecuta las aplicaciones de Docker, con un equilibrador de carga de red en el frontend, se puede asociar a un punto de conexión de nube privada virtual (VPC) para acceder a través de AWS PrivateLink. A continuación, este servicio de punto de conexión de VPC se puede compartir con otras VPC mediante sus puntos de conexión de VPC.
También puede usar AWS Fargate en vez de un grupo de Amazon EC2 Auto Scaling. Para obtener más información, consulte Acceso a aplicaciones de contenedores de forma privada en Amazon ECS mediante AWS Fargate, AWS PrivateLink y un equilibrador de carga de red.
Requisitos previos y limitaciones
Requisitos previos
Una cuenta de AWS activa
Interfaz de la línea de comandos de AWS (AWS CLI) versión 2, instalada y configurada en Linux, macOS o Windows
Docker
, instalado y configurado en Linux, macOS o Windows Una aplicación que se ejecuta en Docker
Arquitectura

Pila de tecnología
Amazon CloudWatch
Amazon Elastic Compute Cloud (Amazon EC2)
Amazon EC2 Auto Scaling
Amazon Elastic Container Registry (Amazon ECR)
Amazon ECS
Amazon RDS
Amazon Simple Storage Service (Amazon S3)
AWS Lambda
AWS PrivateLink
AWS Secrets Manager
Equilibrador de carga de aplicación
Equilibrador de carga de red
VPC
Automatización y escala
Puede usar AWS CloudFormation para crear este patrón mediante Infraestructura como código.
Herramientas
Amazon EC2: Amazon Elastic Compute Cloud (Amazon EC2) proporciona capacidad de computación escalable en la nube de AWS.
Amazon EC2 Auto Scaling: Amazon EC2 Auto Scaling le ayuda a garantizar que cuenta con la cantidad correcta de instancias de Amazon EC2 disponibles para gestionar la carga de su aplicación.
Amazon ECS: Amazon Elastic Container Service (Amazon ECS) es un servicio de administración de contenedores altamente escalable y rápido que facilita la tarea de ejecutar, detener y administrar contenedores en un clúster.
Amazon ECR: Amazon Elastic Container Registry (Amazon ECR) es un servicio de registro de imágenes de contenedor de AWS administrado que es seguro, escalable y fiable.
Amazon EFS: Amazon Elastic File System (Amazon EFS) ofrece un sistema de archivos NFS sencillo, escalable, elástico y completamente administrado que se utiliza con servicios de nube de AWS y recursos en las instalaciones.
AWS Lambda: AWS Lambda es un servicio informático para ejecutar código sin aprovisionar ni administrar servidores.
Amazon RDS: Amazon Relational Database Service (Amazon RDS) es un servicio web que facilita la configuración, el funcionamiento y el escalado de una base de datos relacional en la nube de AWS.
Amazon S3: Amazon Simple Storage Service (Amazon S3) es un servicio de almacenamiento para Internet. Está diseñado para facilitar a los desarrolladores recursos de computación escalables basados en Web.
AWS Secrets Manager: Secrets Manager permite reemplazar las credenciales codificadas en el código, incluidas las contraseñas, proponiendo una llamada a la API de Secrets Manager para recuperar el secreto mediante programación.
Amazon VPC: Amazon Virtual Private Cloud (Amazon VPC) permite lanzar recursos de AWS en una red virtual previamente definida.
Equilibrador de carga elástico: el equilibrador de carga elástico distribuye el tráfico entrante de red o de la aplicación entre varios destinos, por ejemplo, instancias de Amazon EC2, contenedores y direcciones IP en varias zonas de disponibilidad.
Docker
: Docker ayuda a los desarrolladores a empaquetar, enviar y ejecutar cualquier aplicación como un contenedor ligero, portátil y autosuficiente.
Epics
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Cree una VPC. |
| Administrador de la nube |
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Crear un equilibrador de carga de red. |
| Administrador de la nube |
Cree un Equilibrador de carga de aplicación. |
| Administrador de la nube |
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Crear un sistema de archivos de Amazon EFS. |
| Administrador de la nube |
Defina el montaje de los destinos para las subredes. |
| Administrador de la nube |
Compruebe que las subredes estén montadas como destinos. |
| Administrador de la nube |
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Cree un bucket de S3. | Si es necesario, abra la consola de Amazon S3 y cree un bucket de S3 para almacenar los activos estáticos de la aplicación. | Administrador de la nube |
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Para cifrar el secreto de Secrets Manager, cree una clave de AWS KMS. | Abra la consola de AWS Key Management Service (AWS KMS) y cree una clave KMS. | Administrador de la nube |
Cree un secreto de Secrets Manager para almacenar la contraseña de Amazon RDS. |
| Administrador de la nube |
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Creación de un grupo de subredes de base de datos. |
| Administrador de la nube |
Cree una instancia de Amazon RDS. | Cree y configure una instancia de Amazon RDS dentro de las subredes privadas. Asegúrese de que Multi-AZ esté activado para una alta disponibilidad. | Administrador de la nube |
Cargue los datos en la instancia de Amazon RDS. | Cargue los datos relacionales que necesita la aplicación en la instancia de Amazon RDS. Este proceso variará según las necesidades de la aplicación y la forma en que se defina y diseñe el esquema de la base de datos. | Administrador de la nube, administrador de bases de datos |
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Cree un clúster de ECS. |
| Administrador de la nube |
Cree las imágenes de Docker. | Cree las imágenes de Docker según las instrucciones de la sección Recursos relacionados. | Administrador de la nube |
Crear repositorios de Amazon ECR. |
| Administrador de la nube, ingeniero de DevOps |
Autenticar su cliente Docker para el repositorio de Amazon ECR. | Para autenticar su cliente de Docker para el repositorio de Amazon ECR, ejecute el comando | Administrador de la nube |
Pase las imágenes de Docker al repositorio de Amazon ECR. |
| Administrador de la nube |
Cree una definición de tarea de Amazon ECS. | Para ejecutar contenedores Docker en Amazon ECS, se requiere una definición de tareas.
importantePara obtener ayuda sobre la configuración de la definición de la tarea, consulte “Creación de una definición de tarea” en la sección Recursos relacionados. Asegúrese de proporcionar las imágenes de Docker que envió a Amazon ECR. | Administrador de la nube |
Creación de un servicio de Amazon ECS. | Cree un servicio de Amazon ECS mediante el clúster de ECS que creó anteriormente. Asegúrese de elegir Amazon EC2 como tipo de lanzamiento y seleccione la definición de tarea creada en el paso anterior, así como el grupo de destino del equilibrador de carga de aplicación. | Administrador de la nube |
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Cree una configuración de lanzamiento. | Abra la consola de Amazon EC2 y cree una configuración de lanzamiento. Asegúrese de que los datos del usuario tengan el código que permita que las instancias EC2 se unan al clúster de ECS deseado. Para ver un ejemplo del código necesario, consulte la sección Recursos relacionados. | Administrador de la nube |
Crear un grupo de Amazon EC2 Auto Scaling. | Regrese a la consola de Amazon EC2 y, en Escalado automático, seleccione Grupos de escalado automático. Configurar un grupo de Amazon EC2 Auto Scaling. Asegúrese de elegir las subredes privadas y la configuración de lanzamiento que creó anteriormente. | Administrador de la nube |
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Configure el punto de conexión de AWS PrivateLink. |
Para obtener más información, consulte la sección Recursos relacionados. | Administrador de la nube |
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Cree un punto de conexión de VPC. | Cree un punto de conexión de VPC para el punto de conexión de AWS PrivateLink que creó anteriormente. El nombre de dominio plenamente cualificado (Fully Qualified Domain Name, FQDN) del punto de conexión de VPC señalará el FQDN del punto de conexión de AWS PrivateLink. Esto crea una interfaz de red elástica para el servicio de puntos de conexión de VPC a la que pueden acceder los puntos de conexión de DNS. | Administrador de la nube |
| Tarea | Descripción | Habilidades requeridas |
|---|---|---|
Crear la función de Lambda. | En la consola de AWS Lambda, cree una función de Lambda para actualizar las direcciones IP del equilibrador de carga de aplicación como destinos del equilibrador de carga de red. Para más información sobre este tema, consulte la entrada en el blog Using AWS Lambda to enable static IP addresses for Application Load Balancers | Desarrollador de aplicaciones |
Recursos relacionados
Crear los equilibradores de carga:
Crear un sistema de archivos de Amazon EFS:
Creación de un bucket de S3:
Crear un secreto en Secrets Manager:
Crear una instancia de Amazon RDS:
Crear los componentes de Amazon ECS:
Crear un grupo de Amazon EC2 Auto Scaling:
Configurar AWS PrivateLink:
Crear un punto de conexión de VPC:
Crear la función de Lambda:
Otros recursos: