Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Qu'est-ce qu'Amazon VPC Lattice ?
Amazon VPC Lattice est un service de mise en réseau d'applications entièrement géré que vous utilisez pour connecter, sécuriser et surveiller les services et les ressources de votre application. Vous pouvez utiliser VPC Lattice avec un seul cloud privé virtuel (VPC) ou sur plusieurs VPC à partir d'un ou de plusieurs comptes.
Les applications modernes peuvent se composer de plusieurs petits composants modulaires, souvent appelés microservices, tels qu'une API HTTP, des ressources telles que des bases de données et des ressources personnalisées composées de points de terminaison DNS et d'adresses IP. Bien que la modernisation présente des avantages, elle peut également présenter des complexités et des défis en matière de réseau lorsque vous connectez ces microservices et ces ressources. Par exemple, si les développeurs sont répartis dans différentes équipes, ils peuvent créer et déployer des microservices et des ressources sur plusieurs comptes ou VPC.
Dans VPC Lattice, nous désignons un microservice en tant que service et nous représentons une ressource uniquement en tant que configuration de ressource. Ce sont les termes que vous voyez et que vous utiliserez dans le guide de l'utilisateur de VPC Lattice.
Table des matières
Composants clés
Pour utiliser Amazon VPC Lattice, vous devez connaître ses principaux composants.
- Service
-
Unité logicielle déployable indépendamment qui exécute une tâche ou une fonction spécifique. Un service peut être exécuté sur des instances ou ECS/EKS/Fargate des conteneurs EC2, ou en tant que fonctions Lambda, au sein d'un compte ou d'un cloud privé virtuel (VPC). Un service VPC Lattice comprend les composants suivants : groupes cibles, auditeurs et règles.
- Groupe cible
-
Ensemble de ressources, également appelées cibles, qui exécutent votre application ou votre service. Ils sont similaires aux groupes cibles fournis par Elastic Load Balancing, mais ils ne sont pas interchangeables. Les types de cibles pris en charge incluent les instances EC2, les adresses IP, les fonctions Lambda, les équilibreurs de charge des applications, les tâches Amazon ECS et les Kubernetes Pods.
- Écouteur
-
Processus qui vérifie les demandes de connexion et les achemine vers les cibles d'un groupe cible. Vous configurez un écouteur avec un protocole et un numéro de port.
- Règle
-
Composant par défaut d'un écouteur qui transmet les demandes aux cibles d'un groupe cible VPC Lattice. Chaque règle comprend une priorité, une ou plusieurs actions et une ou plusieurs conditions. Les règles déterminent la manière dont l'auditeur achemine les demandes des clients.
- Ressource
-
Une ressource est une entité telle qu'une base de données Amazon Relational Database Service (Amazon RDS), une instance Amazon EC2, un point de terminaison d'application, une cible de nom de domaine ou une adresse IP. Vous pouvez partager une ressource dans votre VPC en créant un partage de ressources dans AWS Resource Access Manager (AWS RAM), en créant une passerelle de ressources et en définissant une configuration de ressources.
- Passerelle de ressources
-
Une passerelle de ressources est un point d'entrée dans le VPC dans lequel résident les ressources.
- Configuration des ressources
-
Une configuration de ressources est un objet logique qui représente une ressource unique ou un groupe de ressources. Une ressource peut être une adresse IP, un nom de domaine cible ou une base de données Amazon RDS.
- Réseau de service
-
Limite logique pour un ensemble de configurations de services et de ressources. Un client peut se trouver dans un VPC associé au réseau de service. Les clients et les services associés au même réseau de services peuvent communiquer entre eux s'ils y sont autorisés.
Dans la figure suivante, les clients peuvent communiquer avec les deux services, car le VPC et les services sont associés au même réseau de services.
- Répertoire des services
-
Un registre central de tous les services VPC Lattice que vous possédez ou que vous partagez avec votre compte. AWS RAM
- Politiques d'authentification
-
Fine-grained politiques d'autorisation qui peuvent être utilisées pour définir l'accès aux services. Vous pouvez associer des politiques d'authentification distinctes à des services individuels ou au réseau de services. Par exemple, vous pouvez créer une politique indiquant comment un service de paiement exécuté sur un groupe d'instances EC2 à dimensionnement automatique doit interagir avec un service de facturation exécuté dans AWS Lambda.
Auth-policies ne sont pas pris en charge sur les configurations de ressources. Les politiques d'authentification d'un réseau de service ne s'appliquent pas aux configurations de ressources du réseau de service.
Rôles et responsabilités
Un rôle détermine qui est responsable de la configuration et du flux d'informations au sein d'Amazon VPC Lattice. Il existe généralement deux rôles, propriétaire du réseau de service et propriétaire du service, et leurs responsabilités peuvent se chevaucher.
Propriétaire du réseau de services : le propriétaire du réseau de service est généralement l'administrateur réseau ou l'administrateur cloud d'une organisation. Les propriétaires de réseaux de service créent, partagent et approvisionnent le réseau de service. Ils gèrent également qui peut accéder au réseau de services ou aux services au sein de VPC Lattice. Le propriétaire du réseau de service peut définir des paramètres d'accès grossiers pour les services associés au réseau de service. Ces contrôles sont utilisés pour gérer la communication entre les clients et les services à l'aide de politiques d'authentification et d'autorisation. Le propriétaire du réseau de service peut également associer une configuration de service ou de ressource à un ou plusieurs réseaux de services, si la configuration de service ou de ressource est partagée avec le compte du propriétaire du réseau de service.
Propriétaire du service — Le propriétaire du service est généralement un développeur de logiciels au sein d'une organisation. Les propriétaires de services créent des services dans VPC Lattice, définissent des règles de routage et associent également des services au réseau de services. Ils peuvent également définir des paramètres d'accès précis, qui peuvent restreindre l'accès aux seuls services et clients authentifiés et autorisés.
Propriétaire de la ressource : le propriétaire de la ressource est généralement un développeur de logiciels au sein d'une organisation et fait office d'administrateur pour une ressource telle qu'une base de données. Le propriétaire de la ressource crée une configuration de ressources pour la ressource, définit les paramètres d'accès pour la configuration des ressources et associe la configuration des ressources aux réseaux de service.
Caractéristiques
Voici les principales fonctionnalités fournies par VPC Lattice.
- Découverte de service
-
Tous les clients et services des VPC associés au réseau de services peuvent communiquer avec d'autres services au sein du même réseau de services. Le DNS dirige le trafic client-service et service à service via le point de terminaison VPC Lattice. Lorsqu'un client souhaite envoyer une demande à un service, il utilise le nom DNS du service. Le résolveur Route 53 envoie le trafic à VPC Lattice, qui identifie ensuite le service de destination.
- Connectivité
-
Client-to-service et la connectivité client-ressource est établie au sein de l' AWS infrastructure réseau. Lorsque vous associez un VPC au réseau de service, n'importe quel client du VPC peut se connecter aux services et aux ressources (via des configurations de ressources) du réseau de service, s'il dispose de l'accès requis. VPC Lattice prend en charge la technologie CIDR qui se chevauche.
- Accès sur site
-
Vous pouvez activer la connectivité à un réseau de service à partir d'un VPC à l'aide d'un point de terminaison VPC (alimenté par AWS PrivateLink). Un point de terminaison VPC de type réseau de service vous permet d'activer l'accès aux services et aux ressources du réseau de service à partir de réseaux locaux via Direct Connect et VPN. Trafic qui passe par le peering VPC ou qui AWS Transit Gateway peut également accéder à des ressources et à des services via un point de terminaison VPC.
- Observabilité
-
VPC Lattice génère des métriques et des journaux pour chaque demande et réponse traversant le réseau de services, afin de vous aider à surveiller et à dépanner les applications. Par défaut, les métriques sont publiées sur le compte du propriétaire du service. Les propriétaires de services et de ressources ont la possibilité d'activer la journalisation et de recevoir les journaux de tous les clients access/requests relatifs à leurs services et ressources. Les propriétaires de réseaux de service peuvent également activer la journalisation sur le réseau de service, access/requests pour enregistrer tous les services et ressources des clients des VPC connectés au réseau de service.
VPC Lattice utilise les outils suivants pour vous aider à surveiller et à dépanner vos services : groupes de Amazon CloudWatch journaux, flux de diffusion Firehose et compartiments Amazon S3.
- Sécurité
-
VPC Lattice fournit un cadre que vous pouvez utiliser pour mettre en œuvre une stratégie de défense sur plusieurs couches du réseau. La première couche est la combinaison du service, de la configuration des ressources, de l'association VPC et du point de terminaison VPC de type réseau de service. Sans un VPC et une association de services ou un point de terminaison VPC de type réseau de services, les clients ne peuvent pas accéder aux services. De même, sans un VPC, une configuration de ressources et une association de services ou un point de terminaison VPC de type réseau de services, les clients ne peuvent pas accéder aux ressources.
La deuxième couche permet aux utilisateurs d'associer des groupes de sécurité à l'association entre le VPC et le réseau de service. Les troisième et quatrième couches sont des politiques d'authentification qui peuvent être appliquées individuellement au niveau du réseau de service et au niveau du service.
- Affinité avec la zone de disponibilité
-
VPC Lattice prend en charge l'affinité de zone de disponibilité (AZ) pour le routage du trafic. Lorsqu'un client envoie une demande à VPC Lattice, VPC Lattice répond avec l'adresse IP du service ou de la ressource depuis la même zone de disponibilité que le client. Si cette zone de disponibilité n'est pas disponible, VPC Lattice répond avec des adresses IP provenant d'autres zones de zone de disponibilité. De VPC Lattice à la cible, le routage se fait vers les cibles, qui peuvent être distribuées entre les zones de disponibilité. De plus, il n'y a pas de frais de transfert de données inter-AZ dans VPC Lattice.
Accès à VPC Lattice
Vous pouvez créer un VPC Lattice, y accéder et le gérer à l'aide de l'une des interfaces suivantes :
-
Console de gestion AWS— Fournit une interface Web que vous pouvez utiliser pour accéder à VPC Lattice.
-
AWS Command Line Interface (AWS CLI) — Fournit des commandes pour un large éventail de AWS services, y compris VPC Lattice. AWS CLI Il est pris en charge sous Windows, macOS et Linux. Pour plus d'informations sur l'interface de ligne de commande, consultez AWS Command Line Interface
. Pour plus d'informations sur les API, consultez Amazon VPC Lattice API Reference. -
VPC Lattice Controller pour Kubernetes : gère les ressources VPC Lattice pour un cluster Kubernetes. Pour plus d'informations sur l'utilisation de VPC Lattice avec Kubernetes, consultez le Guide de l'utilisateur du AWS Gateway API Controller.
-
CloudFormation— Vous aide à modéliser et à configurer vos AWS ressources. Pour plus d'informations, consultez la référence des types de ressources Amazon VPC Lattice.
Points de terminaison du service VPC Lattice
Un point de terminaison est une URL qui sert de point d'entrée à un service AWS Web. VPC Lattice prend en charge les types de terminaux suivants :
-
points de terminaison à double pile (prennent en charge le trafic IPv4 et IPv6) ;
Lorsque vous soumettez une demande, vous pouvez spécifier le point de terminaison et la région à utiliser. Si vous ne spécifiez pas de point de terminaison, le point de terminaison IPv4 est utilisé par défaut. Pour utiliser un autre type de point de terminaison, vous devez le spécifier dans votre demande. Pour obtenir un exemple de la façon de procéder, consultez Spécification des points de terminaison. Pour consulter un tableau des points de terminaison disponibles, consultez la section Points de terminaison Amazon VPC Lattice.
Points de terminaison IPv4
Les points de terminaison IPv4 prennent en charge le trafic IPv4 uniquement. Les points de terminaison IPv4 sont disponibles pour toutes les régions.
Si vous spécifiez le point de terminaison général, vpc-lattice.amazonaws.com, nous utilisons le point de terminaison pour us-east-1. Pour utiliser une autre région, spécifiez son point de terminaison associé. Par exemple, si vous le spécifiez vpc-lattice.us-east-2.amazonaws.com comme point de terminaison, nous dirigeons votre demande vers le point de terminaison us-east-2.
Les noms des points de terminaison IPv4 utilisent la convention d’affectation de noms suivante :
-
vpc-lattice.region.amazonaws.com
Par exemple, le nom du point de terminaison IPv4 de la région eu-west-1 est vpc-lattice.eu-west-1.amazonaws.com.
Points de terminaison à double pile (IPv4 et IPv6)
Les points de terminaison à double pile prennent en charge le trafic IPv4 et IPv6. Les points de terminaison Dualstack sont disponibles pour toutes les régions. Lorsque vous adressez une requête à un point de terminaison à double pile, l’URL du point de terminaison est résolue en une adresse IPv6 ou IPv4, selon le protocole utilisé par votre réseau et votre client.
Dual-stack les noms de points de terminaison utilisent la convention de dénomination suivante :
-
vpc-lattice.region.api.aws
Par exemple, le nom du point de terminaison à double pile de la région eu-west-1 est vpc-lattice.eu-west-1.api.aws.
Spécification des points de terminaison
Les exemples suivants montrent comment spécifier un point de terminaison pour la us-east-2 région à l'aide du AWS CLI forvpc-lattice.
-
IPv4
aws vpc-lattice get-service --service-identifier svc-0285b53b2eEXAMPLE --region us-east-2 --endpoint-url https://vpc-lattice.us-east-2.amazonaws.com -
Double pile
aws vpc-lattice get-service --service-identifier svc-0285b53b2eEXAMPLE --region us-east-2 --endpoint-url https://vpc-lattice.us-east-2.api.aws
Tarification
Avec VPC Lattice, vous payez pour la durée de mise en service d'un service, la quantité de données transférée via chaque service et le nombre de demandes. En tant que propriétaire d'une ressource, vous payez pour les données transférées depuis et vers chaque ressource. En tant que propriétaire d'un réseau de service, vous payez toutes les heures pour les configurations de ressources associées à votre réseau de service. En tant que consommateur dont un VPC est associé à un réseau de service, vous payez pour les données transférées depuis et vers les ressources du réseau de service depuis votre VPC. Pour plus d'informations, consultez la rubrique Tarification d'Amazon VPC Lattice.