Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Conéctese al control de código fuente alojado de forma privada
importante
Private Connections se encuentra en una versión preliminar de AWS Security Agent y está sujeta a cambios.
AWS Security Agent puede conectarse a sistemas de control de código fuente que se ejecutan en redes privadas, como GitLab Self-Managed instancias y GitHub Enterprise Server. Las conexiones privadas utilizan Amazon VPC Lattice para establecer una conectividad segura entre AWS Security Agent y su infraestructura privada sin exponer sus sistemas a la Internet pública.
Cómo funcionan las conexiones privadas
Una conexión privada crea una ruta de red segura entre AWS Security Agent y un recurso de destino de la VPC. Por fuera, AWS Security Agent utiliza Amazon VPC Lattice para establecer esta conectividad. VPC Lattice es un servicio de redes de aplicaciones de AWS para conectar, proteger y monitorear el tráfico entre los servicios de las VPC y las cuentas, sin tener que administrar la infraestructura de red subyacente.
Al crear una conexión privada:
-
Usted proporciona la VPC, las subredes y (opcionalmente) los grupos de seguridad que tienen conectividad de red con el servicio de destino.
-
AWS Security Agent crea una puerta de enlace de recursos gestionada por servicios y aprovisiona interfaces de red elásticas (ENI) en las subredes que especificó.
-
El agente usa la puerta de enlace de recursos para enrutar el tráfico a la dirección IP o el nombre DNS del servicio de destino a través de la ruta de red privada.
Service-managed frente a las conexiones privadas autogestionadas
AWS Security Agent admite dos modos de conexiones privadas:
Service-managed(recomendado para configuraciones sencillas):
-
AWS Security Agent crea y administra la puerta de enlace de recursos de VPC Lattice por usted.
-
El servicio de destino debe ejecutarse en la misma cuenta de AWS en la que se creó el espacio de agentes.
-
No puede abarcar varias cuentas de AWS.
Self-managed(para configuraciones avanzadas o multicuentas):
-
Usted crea y administra su propia configuración de recursos de VPC Lattice.
-
Debe proporcionar el nombre de recurso de Amazon (ARN) de la configuración de recursos existente.
-
Admite el acceso entre cuentas (el cliente administra las redes entre cuentas).
Requisitos previos
Antes de crear una conexión privada, compruebe que dispone de:
-
Un espacio de agente activo
-
Un servicio de destino al que se pueda acceder de forma privada (GitLab Self-Managed o servidor GitHub empresarial) en una dirección IP privada o un nombre DNS conocidos
-
El servicio de destino debe atender el tráfico HTTPS con una versión TLS mínima de 1.2
-
Subredes en su VPC (de 1 a 20 subredes). Recomendamos seleccionar subredes en varias zonas de disponibilidad para obtener una alta disponibilidad.
-
(Opcional) Grupos de seguridad para controlar el tráfico hacia los ENI (hasta 5)
nota
VPC Lattice no admite las siguientes zonas de disponibilidad:use1-az3,,,usw1-az2,apne1-az3, apne2-az2euc1-az2,euw1-az4. cac1-az3 ilc1-az2
nota
Las conexiones privadas son recursos a nivel de cuenta. Después de crear una conexión privada, puede reutilizarla en varias integraciones y espacios de agentes que necesiten llegar al mismo anfitrión.
nota
Cuando seleccionas una conexión privada para un proveedor que usa la autenticación OAuth, la conexión privada se aplica tanto al punto final del proveedor como al punto final del intercambio de tokens. Asegúrese de que la conexión privada esté configurada con una dirección de host que pueda enrutar el tráfico a ambos puntos finales.
Cree una conexión privada
-
En la consola de administración de AWS Security Agent, vaya a Integraciones.
-
Elija la pestaña Conexiones privadas.
-
Selecciona Crear conexión privada.
-
En Detalles de la conexión, introduce un nombre. Los nombres pueden contener letras minúsculas, números y guiones, y deben empezar y terminar con una letra o un número.
-
En la sección Detalles de conexión, elija cómo se conecta AWS Security Agent a su servicio de destino:
-
Para que AWS Security Agent cree y administre la conexión, deje desactivada la opción Usar la configuración de recursos existente y, a continuación, complete las secciones Ubicación del recurso, Control de acceso y Detalles del objetivo del servicio.
-
Para recorrer una configuración de recursos de VPC Lattice que ya haya creado, seleccione Usar configuración de recursos existente y, a continuación, complete la sección Configuración de recursos existentes. Las secciones gestionadas por el servicio no se aplican.
-
-
(Service-managed) En la ubicación del recurso:
-
Seleccione la VPC en la que se encuentra el recurso.
-
Seleccione una o más subredes. Recomendamos seleccionar subredes en al menos dos zonas de disponibilidad.
-
(Opcional) Seleccione un tipo de dirección IP (IPv4, IPv6 o pila doble).
-
-
(Service-managed) En Control de acceso:
-
Seleccione los grupos de seguridad asociados a los recursos conectados.
-
(Opcional) En Configuración avanzada, introduzca los rangos de puertos, por ejemplo, hasta 11 puertos o rangos TCP separados por comas.
443, 8080-8090
-
-
(Service-managed) En Detalles del objetivo del servicio:
-
En el campo Dirección del host, introduzca el nombre del host DNS o la dirección IP del servicio de destino.
-
Para la resolución de DNS, seleccione Pública para una dirección de host que se pueda resolver públicamente o En VPC (DNS privado) para una dirección que solo se pueda resolver dentro de la VPC.
-
(Opcional) En el campo Clave pública del certificado, introduzca la clave PEM-encoded pública si su destino utiliza un certificado autofirmado o una autoridad de certificación privada. Esto permite que AWS Security Agent confíe en la conexión TLS.
-
-
(Self-managed) En Configuración de recursos existente, en Configuración de recursos, seleccione una configuración de recursos de VPC Lattice de la lista o introduzca un ID de configuración de recursos (que comience por
rcfg-) o su ARN. La lista muestra las configuraciones de recursos en la región actual. -
Elija Crear conexión.
El estado de la conexión cambia a Crear en curso. Este proceso puede tardar hasta 10 minutos en completarse. Cuando se complete, el estado cambiará a Disponible.
Utilice una conexión privada con una integración
Cuando registre una GitLab Self-Managed integración de GitHub Enterprise Server, seleccione Conectar al punto final mediante una conexión privada y, a continuación, elija su conexión en la lista de conexiones privadas. El agente de seguridad de AWS dirige el tráfico al proveedor a través de esa conexión. En la lista solo aparecen las conexiones con el estado Disponible.
También puedes elegir Crear una conexión privada durante el registro. AWS Security Agent conserva su borrador de registro mientras crea la conexión y, a continuación, lo devuelve al flujo de registro.
Seguridad
-
Sin exposición pública a Internet: todo el tráfico permanece en la red de AWS.
-
Customer-controlled grupos de seguridad: usted administra las normas de tráfico entrante y saliente.
-
Service-linked rol con privilegios mínimos: AWS Security Agent utiliza un rol vinculado a un servicio que se limita a los recursos etiquetados con.
AWSSecurityAgentManaged
nota
Si su organización tiene políticas de control de servicios (SCP) que restringen las acciones de la API VPC Lattice, la puerta de enlace de recursos gestionados por el servicio se crea mediante un rol vinculado al servicio. Asegúrese de que sus SCP permitan las acciones necesarias para el rol vinculado al servicio.
Verifica una conexión privada
Cuando la conexión privada alcance el estado Disponible, compruebe la conectividad:
-
Asegúrese de que el servicio de destino esté funcionando y aceptando conexiones en el puerto esperado
-
Compruebe que los grupos de seguridad conectados a los ENI permiten el tráfico saliente en el puerto de destino
-
Compruebe que el grupo de seguridad de su servicio permita el tráfico entrante desde las IP del plano de datos de VPC Lattice dentro del rango CIDR de su VPC
-
Confirme que las tablas de enrutamiento de subredes permiten el tráfico entre las subredes de ENI y su servicio
Elimine una conexión privada
-
En la consola de AWS Security Agent, vaya a Integraciones.
-
Elija la pestaña Conexiones privadas.
-
Selecciona la conexión privada que deseas eliminar.
-
Elija Eliminar.
importante
No puedes eliminar una conexión privada que esté siendo utilizada actualmente por una integración. Elimine primero la integración y, a continuación, elimine la conexión privada.
Siguientes pasos
-
Conecta AWS Security Agent a GitLab Self-Managed- Conectar una GitLab instancia privada
-
Connect AWS Security Agent a un servidor GitHub empresarial- Conectar un servidor GitHub empresarial privado