View a markdown version of this page

Titik akhir VPC antarmuka Amazon ECS (AWS PrivateLink) - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Titik akhir VPC antarmuka Amazon ECS (AWS PrivateLink)

Anda dapat meningkatkan postur keamanan VPC Anda dengan mengonfigurasi Amazon ECS untuk menggunakan antarmuka titik akhir VPC. Titik akhir antarmuka didukung oleh AWS PrivateLink, teknologi yang memungkinkan Anda mengakses API Amazon ECS secara pribadi dengan menggunakan alamat IP pribadi. AWS PrivateLink membatasi semua lalu lintas jaringan antara VPC Anda dan Amazon ECS ke jaringan Amazon. Anda tidak memerlukan sebuah gateway internet, perangkat NAT, atau gateway privat virtual.

Untuk informasi selengkapnya tentang AWS PrivateLink dan titik akhir VPC, lihat titik akhir VPC di Panduan Pengguna Amazon VPC.

Pertimbangan-pertimbangan

Pertimbangan untuk titik akhir di Wilayah diperkenalkan mulai 23 Desember 2023

Sebelum Anda menyiapkan titik akhir VPC antarmuka untuk Amazon ECS, perhatikan pertimbangan berikut:

  • Anda harus memiliki titik akhir Region-specific VPC berikut:

    catatan

    Jika Anda tidak mengonfigurasi semua titik akhir, lalu lintas Anda akan melewati titik akhir publik, bukan titik akhir VPC Anda.

    • com.amazonaws.region.ecs-agent

    • com.amazonaws.region.ecs-telemetry

    • com.amazonaws.region.ecs

    Misalnya, Wilayah Kanada Barat (Calgary) (ca-west-1) membutuhkan titik akhir VPC berikut:

    • com.amazonaws.ca-west-1.ecs-agent

    • com.amazonaws.ca-west-1.ecs-telemetry

    • com.amazonaws.ca-west-1.ecs

  • Saat Anda menggunakan templat untuk membuat AWS sumber daya di Wilayah baru dan templat disalin dari Wilayah yang diperkenalkan sebelum 23 Desember 2023, tergantung pada Wilayah salin-dari, lakukan salah satu operasi berikut.

    Misalnya, Wilayah salinan-dari adalah AS Timur (Virginia Utara) (us-east-1). Wilayah copy-to adalah Kanada Barat (Calgary) (ca-west-1).

    Konfigurasi Tindakan

    Wilayah yang disalin dari tidak memiliki titik akhir VPC.

    Buat ketiga titik akhir VPC untuk Wilayah baru (misalnya,com.amazonaws.ca-west-1.ecs-agent).

    Wilayah yang disalin dari berisi titik akhir Region-specific VPC.

    1. Buat ketiga titik akhir VPC untuk Wilayah baru (misalnya,com.amazonaws.ca-west-1.ecs-agent).

    2. Hapus ketiga titik akhir VPC untuk Wilayah salin-dari (misalnya,). com.amazonaws.us-east-1.ecs-agent

Pertimbangan untuk titik akhir Amazon ECS VPC untuk Fargate

Ketika ada titik akhir VPC untuk ecr.dkr dan ecr.api di VPC yang sama tempat tugas Fargate diterapkan, itu akan menggunakan titik akhir VPC. Jika tidak ada titik akhir VPC, itu akan menggunakan antarmuka Fargate.

Sebelum Anda menyiapkan titik akhir VPC antarmuka untuk Amazon ECS, perhatikan pertimbangan berikut:

  • Tugas yang menggunakan Fargate tidak memerlukan titik akhir VPC antarmuka untuk Amazon ECS, tetapi Anda mungkin memerlukan titik akhir VPC antarmuka untuk Amazon ECR, Secrets Manager, atau Amazon CloudWatch Logs yang dijelaskan dalam poin berikut.

    • Untuk mengizinkan tugas Anda menarik gambar pribadi dari Amazon ECR, Anda harus membuat titik akhir VPC antarmuka untuk Amazon ECR. Untuk informasi selengkapnya, lihat Interface VPC Endpoints (AWS PrivateLink) di Panduan Pengguna Amazon Elastic Container Registry.

      penting
      • Jika Anda mengonfigurasi Amazon ECR untuk menggunakan titik akhir VPC antarmuka, Anda dapat membuat peran eksekusi tugas yang menyertakan kunci kondisi untuk membatasi akses ke titik akhir VPC atau VPC tertentu. Untuk informasi selengkapnya, lihat Tugas Fargate menarik gambar Amazon ECR melalui izin titik akhir antarmuka.

      • Jika tugas Anda berada dalam IPv6-only konfigurasi dan menggunakan URI gambar dualstack Amazon ECR, perhatikan bahwa Amazon ECR tidak mendukung titik akhir VPC antarmuka dualstack. Untuk informasi selengkapnya, lihat Memulai membuat permintaan melalui IPv6 di Panduan Pengguna Amazon Elastic Container Registry.

    • Untuk mengizinkan tugas Anda menarik data sensitif dari Secrets Manager, Anda harus membuat antarmuka titik akhir VPC untuk Manajer Rahasia. Untuk informasi selengkapnya, lihat Menggunakan Secrets Manager dengan VPC Endpoint dalam Panduan Pengguna AWS Secrets Manager .

    • Jika VPC Anda tidak memiliki gateway internet dan tugas Anda menggunakan driver awslogs log untuk mengirim informasi log ke Log, Anda harus membuat titik akhir VPC antarmuka untuk CloudWatch Log. CloudWatch Untuk informasi selengkapnya, lihat Menggunakan CloudWatch Log dengan Titik Akhir Antarmuka VPC di Panduan Pengguna Amazon CloudWatch Log.

  • VPC endpoint saat ini tidak mendukung permintaan lintas Wilayah. Pastikan Anda membuat titik akhir di Wilayah yang sama tempat Anda berencana untuk mengeluarkan panggilan API ke Amazon ECS. Misalnya, asumsikan bahwa Anda ingin menjalankan tugas di AS Timur (Virginia Utara). Kemudian, Anda harus membuat titik akhir Amazon ECS VPC di AS Timur (Virginia Utara). Titik akhir VPC Amazon ECS yang dibuat di wilayah lain tidak dapat menjalankan tugas di AS Timur (Virginia Utara).

  • Titik akhir VPC hanya mendukung Amazon-provided DNS melalui Amazon Route 53. Jika Anda ingin menggunakan DNS Anda sendiri, Anda dapat menggunakan penerusan DNS bersyarat. Untuk informasi selengkapnya, lihat Pengaturan DHCP dalam Panduan Pengguna Amazon VPC.

  • Grup keamanan yang dilampirkan ke titik akhir VPC harus mengizinkan koneksi masuk pada port TCP 443 dari subnet pribadi VPC.

  • Manajemen Service Connect dari proxy Envoy menggunakan titik akhir com.amazonaws.region.ecs-agent VPC. Bila Anda tidak menggunakan titik akhir VPC, manajemen Service Connect dari proxy Envoy menggunakan ecs-sc titik akhir di Wilayah tersebut. Untuk daftar titik akhir Amazon ECS di setiap Wilayah, lihat titik akhir dan ku ota Amazon ECS.

Pertimbangan untuk titik akhir Amazon ECS VPC untuk EC2

Sebelum Anda menyiapkan titik akhir VPC antarmuka untuk Amazon ECS, perhatikan pertimbangan berikut:

  • Tugas yang menggunakan EC2 mengharuskan instans kontainer yang diluncurkan untuk menjalankan agen kontainer Amazon ECS versi 1.25.1 atau yang lebih baru. Untuk informasi selengkapnya, lihat Manajemen instans kontainer Amazon ECS Linux.

  • Untuk mengizinkan tugas Anda menarik data sensitif dari Secrets Manager, Anda harus membuat antarmuka titik akhir VPC untuk Manajer Rahasia. Untuk informasi selengkapnya, lihat Menggunakan Secrets Manager dengan VPC Endpoint dalam Panduan Pengguna AWS Secrets Manager .

  • Jika VPC Anda tidak memiliki gateway internet dan tugas Anda menggunakan driver awslogs log untuk mengirim informasi log ke Log, Anda harus membuat titik akhir VPC antarmuka untuk CloudWatch Log. CloudWatch Untuk informasi selengkapnya, lihat Menggunakan CloudWatch Log dengan Titik Akhir Antarmuka VPC di Panduan Pengguna Amazon CloudWatch Log.

  • VPC endpoint saat ini tidak mendukung permintaan lintas Wilayah. Pastikan Anda membuat titik akhir di Wilayah yang sama tempat Anda berencana untuk mengeluarkan panggilan API ke Amazon ECS. Misalnya, asumsikan bahwa Anda ingin menjalankan tugas di AS Timur (Virginia Utara). Kemudian, Anda harus membuat titik akhir Amazon ECS VPC di AS Timur (Virginia Utara). Titik akhir VPC Amazon ECS yang dibuat di Wilayah lain tidak dapat menjalankan tugas di AS Timur (Virginia Utara).

  • Titik akhir VPC hanya mendukung Amazon-provided DNS melalui Amazon Route 53. Jika Anda ingin menggunakan DNS Anda sendiri, Anda dapat menggunakan penerusan DNS bersyarat. Untuk informasi selengkapnya, lihat Pengaturan DHCP dalam Panduan Pengguna Amazon VPC.

  • Grup keamanan yang dilampirkan ke titik akhir VPC harus mengizinkan koneksi masuk pada port TCP 443 dari subnet pribadi VPC.

Memahami pola penamaan titik akhir Amazon ECS

Penting untuk dipahami bahwa agen Amazon ECS dapat membuat permintaan ke titik akhir dengan akhiran bernomor, seperti:

  • ecs-a-1.region.amazonaws.com,ecs-a-2.region.amazonaws.com, dll. untuk titik akhir agen

  • ecs-t-1.region.amazonaws.com,ecs-t-2.region.amazonaws.com, dll. untuk titik akhir telemetri

Perilaku ini terjadi karena agen Amazon ECS menggunakan DiscoverPollEndpoint API untuk secara dinamis menentukan titik akhir spesifik mana yang akan disambungkan. Jika titik akhir VPC Anda tidak menangani variasi titik akhir bernomor ini dengan benar, agen akan kembali menggunakan titik akhir publik, bahkan jika Anda telah mengonfigurasi titik akhir VPC untuk nama dasar.

Peran DiscoverPollEndpoint API

DiscoverPollEndpointAPI digunakan oleh agen Amazon ECS untuk menemukan titik akhir yang sesuai untuk melakukan polling tugas. Ketika agen memanggil API ini, ia menerima URL titik akhir tertentu yang mungkin menyertakan akhiran bernomor. Untuk memastikan titik akhir VPC berfungsi dengan benar, konfigurasi jaringan Anda harus mengizinkan agen untuk:

  1. Akses DiscoverPollEndpoint API

  2. Sambungkan ke URL titik akhir yang dikembalikan, termasuk yang memiliki akhiran bernomor

Jika Anda memecahkan masalah konektivitas titik akhir VPC, verifikasi bahwa agen Anda dapat mencapai titik akhir dasar dan variasi bernomor apa pun yang mungkin dikembalikan oleh API. DiscoverPollEndpoint

Membuat Endpoint VPC untuk Amazon ECS

Untuk membuat titik akhir VPC untuk layanan Amazon ECS, gunakan prosedur Ak ses AWS layanan menggunakan antarmuka titik akhir VPC di Panduan Pengguna Amazon VPC untuk membuat titik akhir berikut. Jika Anda memiliki instans kontainer yang berada dalam VPC Anda, Anda harus membuat titik akhir dalam urutan terdaftar mereka. Urutan langkah tidak membuat masalah jika Anda berencana untuk membuat VPC endpoint terlebih dahulu kemudian instans kontainer Anda.

catatan

Jika Anda tidak mengonfigurasi semua titik akhir, lalu lintas Anda akan melewati titik akhir publik, bukan titik akhir VPC Anda.

Saat Anda membuat titik akhir, Amazon ECS juga membuat nama DNS pribadi untuk titik akhir. Misalnya, untuk ecs-agent dan ecs-a.region.amazonaws.com untuk ecs-telem ecs-t.region.amazonaws.com etri.

  • com.amazonaws.region.ecs-agent

  • com.amazonaws.region.ecs-telemetry

  • com.amazonaws.region.ecs

catatan

regionmewakili pengidentifikasi Wilayah untuk AWS Wilayah yang didukung oleh Amazon ECS, seperti us-east-2 untuk Wilayah AS Timur (Ohio).

T ecs-agent itik akhir menggunakan ecs:poll API, dan ecs-telemetry titik akhir menggunakan ecs:StartTelemetrySession API ecs:poll dan.

Jika Anda memiliki tugas yang sudah ada yang menggunakan jenis peluncuran EC2, setelah Anda membuat titik akhir VPC, setiap instance kontainer perlu mengambil konfigurasi baru. Agar hal ini terjadi, Anda harus me-reboot setiap instance kontainer atau memulai ulang agen kontainer Amazon ECS pada setiap instance kontainer. Untuk memulai ulang agen kontainer, lakukan hal berikut.

Untuk memulai ulang agen kontainer Amazon ECS
  1. Masuk ke instans kontainer Anda melalui SSH.

  2. Hentikan kontainer agen.

    sudo docker stop ecs-agent
  3. Mulai kontainer agen.

    sudo docker start ecs-agent

Setelah Anda membuat titik akhir VPC dan memulai ulang agen kontainer Amazon ECS pada setiap instans kontainer, semua tugas yang baru diluncurkan akan mengambil konfigurasi baru.

Membuat kebijakan titik akhir VPC untuk Amazon ECS

Anda dapat melampirkan kebijakan titik akhir ke titik akhir VPC yang mengontrol akses ke Amazon ECS. Kebijakan titik akhir menentukan informasi berikut:

  • Prinsipal yang dapat melakukan tindakan.

  • Tindakan yang dapat dilakukan.

  • Sumber daya yang menjadi target tindakan.

Untuk informasi selengkapnya, lihat Mengontrol Akses ke Layanan dengan titik akhir VPC dalam Panduan Pengguna Amazon VPC.

Contoh: Kebijakan titik akhir VPC untuk tindakan Amazon ECS

Berikut ini adalah contoh kebijakan titik akhir untuk Amazon ECS. Saat dilampirkan ke titik akhir, kebijakan ini memberikan akses ke izin untuk membuat dan membuat daftar cluster. Tind ListClusters akan CreateCluster dan tidak menerima sumber daya apa pun, jadi definisi sumber daya diatur ke * untuk semua sumber daya.

{ "Statement":[ { "Principal":"*", "Effect": "Allow", "Action": [ "ecs:CreateCluster", "ecs:ListClusters" ], "Resource": [ "*" ] } ] }