Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menghubun HealthOmics gkan alur kerja ke VPC
Dengan Amazon Virtual Private Cloud (Amazon VPC), Anda dapat meluncurkan AWS sumber daya di jaringan virtual pribadi yang telah Anda tentukan. Anda dapat memberikan alur HealthOmics kerja Anda akses ke sumber daya di VPC Anda dengan mengonfigurasi run Anda untuk menggunakan mode jaringan VPC. Ketika jaringan VPC diaktifkan, proses Anda dapat mengakses sumber daya dalam VPC Anda dan terhubung ke sumber daya eksternal melalui internet publik jika VPC Anda memiliki akses internet yang dikonfigurasi.
catatan
Setiap HealthOmics alur kerja dijalankan di dalam VPC yang dimiliki dan dikelola oleh layanan. HealthOmics VPC ini dipertahankan secara otomatis dan tidak terlihat oleh pelanggan. Mengkonfigurasi run Anda untuk mengakses sumber daya di Amazon VPC Anda tidak berpengaruh pada HealthOmics-managed VPC.
Kapan menggunakan jaringan VPC
Gunakan jaringan VPC saat proses Anda perlu:
Akses kumpulan data yang tersedia untuk umum melalui internet (misalnya, kumpulan data NIH, repositori akademik)
Sambungkan ke server lisensi pihak ketiga atau API eksternal
Membaca atau menulis data dari bucket Amazon S3 di Wil AWS ayah lain
Mengakses sumber daya lokal di jaringan pribadi Anda
Sambungkan ke sumber daya AWS dalam VPC Anda
catatan
Ketika Anda menghubungkan run ke VPC, itu hanya dapat mengakses sumber daya yang tersedia dalam VPC itu. Untuk memberikan akses lari Anda ke internet, Anda juga harus mengonfigurasi VPC Anda untuk akses internet. Untuk informasi selengkapnya, lihat Akses internet untuk alur VPC-connected kerja.
Topik
Mode jaringan
HealthOmics Alur kerja mendukung dua mode jaringan. Secara default, alur kerja berjalan beroperasi dalam mode TERBATAS. Anda dapat mengaktifkan jaringan VPC secara per-run saat memulai menjalankan alur kerja.
- TERBATAS (default)
-
Run hanya dapat mengakses sumber daya Amazon S3 dan Amazon ECR dalam Wil AWS ayah yang sama. Run tidak dapat mengakses AWS layanan lain, sumber daya di seluruh Wil AWS ayah, atau internet publik.
- VPC
-
Lalu lintas yang dijalankan dirutekan melalui antarmuka jaringan elastis (ENI) yang disediakan oleh subnet V HealthOmics PC Anda. Anda mengontrol perutean jaringan, grup keamanan, ACL jaringan, dan akses internet melalui gateway NAT. Mode ini memungkinkan akses ke:
Sumber daya internet publik (memerlukan konfigurasi NAT Gateway)
AWS layanan di Daerah lain
Sumber daya pribadi di VPC Anda
Mengakses sumber daya lokal di jaringan pribadi Anda
Anda menentukan mode jaringan saat memulai menjalankan alur kerja menggunakan networkingMode parameter di StartRun API.
Memulai
Bagian ini memandu Anda melalui pengaturan jaringan VPC untuk Alu HealthOmics r Kerja untuk pertama kalinya.
Prasyarat
Sebelum mengonfigurasi jaringan VPC untuk HealthOmics Alur Kerja, pastikan Anda memiliki yang berikut:
-
VPC yang ada dengan subnet dan grup keamanan yang sesuai. VPC harus berada di Wilayah yang sama dengan alur kerja Anda.
-
Setidaknya satu subnet di Zona Ketersediaan yang HealthOmics beroperasi di Wilayah Anda.
-
Izin IAM yang sesuai untuk membuat dan mengelola HealthOmics konfigurasi.
-
Memahami konsep jaringan VPC (subnet, grup keamanan, tabel rute).
-
Kapasitas ENI yang cukup di AWS akun Anda. HealthOmics menskalakan dan mengelola ENI di VPC Anda menggunakan peran terkait layanan. Jumlah ENI yang diperlukan tergantung pada beban kerja Anda. Pantau penggunaan ENI Anda di konsol Amazon EC2 untuk memastikan Anda memiliki kapasitas yang cukup.
penting
Konfigurasi VPC Anda harus menyertakan setidaknya satu subnet di Zona Ketersediaan yang HealthOmics beroperasi di Wilayah Anda untuk mendukung penempatan tugas alur kerja. Saat menggunakan mode jaringan VPC, Anda bertanggung jawab untuk menentukan apakah aman dan sesuai untuk mentransfer atau menggunakan data di seluruh Wil AWS ayah.
Langkah 1: Buat atau konfigurasikan VPC Anda
Buat VPC dengan subnet pribadi, grup keamanan, dan gateway NAT (jika akses internet diperlukan). Untuk petunjuk langkah demi langkah terperinci, lihatAkses internet untuk alur VPC-connected kerja.
Langkah 2: Konfigurasikan grup keamanan
Buat grup keamanan yang memungkinkan lalu lintas keluar ke tujuan yang perlu diakses lari Anda. Konfigurasikan grup keamanan untuk mengizinkan hanya lalu lintas keluar minimum yang diperlukan mengikuti prinsip hak istimewa terendah.
Misalnya konfigurasi dan panduan terperinci, lihat bagian grup keamanan diAkses internet untuk alur VPC-connected kerja.
Langkah 3: Verifikasi tabel rute
Pastikan subnet pribadi Anda memiliki rute ke NAT Gateway untuk akses internet. Misalnya konfigurasi tabel rute, lihat bagian tabel rute diAkses internet untuk alur VPC-connected kerja.
catatan
Menghubungkan run ke subnet publik tidak memberinya akses internet atau alamat IP publik. Selalu gunakan subnet pribadi dengan rute NAT Gateway untuk menjalankan yang membutuhkan konektivitas internet.
Langkah 4: Buat sumber daya konfigurasi
Buat sumber daya HealthOmics Konfigurasi yang menentukan setelan jaringan VPC Anda:
aws omics create-configuration \ --namemy-vpc-config\ --description "VPC configuration for genomics workflows" \ --run-configurations '{ "vpcConfig": { "securityGroupIds": ["sg-0123456789abcdef0"], "subnetIds": [ "subnet-0a1b2c3d4e5f6g7h8", "subnet-1a2b3c4d5e6f7g8h9" ] } }' \ --regionus-west-2
Konfigurasi akan beralih dari CREATING ke ACTIVE status setelah sumber daya jaringan disediakan. Ini memakan waktu hingga 15 menit.
Langkah 5: Mulai menjalankan alur kerja dengan jaringan VPC
Setelah konfigurasi Anda selesaiACTIVE, mulai menjalankan alur kerja dengan jaringan VPC diaktifkan:
aws omics start-run \ --workflow-id1234567\ --role-arn arn:aws:iam::123456789012:role/OmicsWorkflowRole\ --output-uri s3://my-bucket/outputs/ \ --networking-mode VPC \ --configuration-namemy-vpc-config\ --regionus-west-2
Langkah 6: Verifikasi konektivitas
Pantau alur kerja Anda untuk memverifikasi bahwa alur kerja dapat mengakses sumber daya eksternal yang diperlukan. Periksa log alur kerja di CloudWatch Log untuk pesan keberhasilan atau kegagalan koneksi. Untuk panduan terperinci tentang pengujian konektivitas, lihatMenguji konektivitas VPC.
Persyaratan VPC
VPC Anda harus memenuhi persyaratan berikut:
Persyaratan subnet
Minimum: Setidaknya satu subnet di Zona Ketersediaan tempat beroperasi HealthOmics
Maksimum: 16 subnet per konfigurasi
Pembatasan: Maksimal satu subnet per Zona Ketersediaan
Rekomendasi: Gunakan subnet pribadi dengan rute NAT Gateway untuk menjalankan yang membutuhkan akses internet. Meskipun Anda dapat menentukan satu subnet, sebaiknya gunakan beberapa subnet di Zona Ketersediaan yang berbeda untuk ketersediaan yang lebih baik.
Persyaratan kelompok keamanan
Minimum: 1 grup keamanan
Maksimum: 5 grup keamanan per konfigurasi
Persyaratan: Semua grup keamanan harus milik VPC yang sama dengan subnet
Grup keamanan mengontrol lalu lintas masuk dan keluar untuk lari Anda.
catatan
Semua subnet dan grup keamanan harus milik VPC yang sama.
Persyaratan antarmuka jaringan
HealthOmics menyediakan antarmuka jaringan elastis (ENI) di VPC Anda untuk menghubungkan lari ke jaringan Anda. Pastikan AWS akun Anda memiliki kapasitas ENI yang cukup (batas default: 5.000 ENI per Wilayah).
ENI yang dibuat oleh HealthOmics ditandai dengan tag berikut:
"TagSet": [ { "Key": "Service", "Value": "HealthOmics" }, { "Key": "eniType", "Value": "CUSTOMER" } ]
penting
Jangan memodifikasi atau menghapus ENI yang dibuat oleh HealthOmics. Memodifikasi antarmuka jaringan ini dapat menyebabkan penundaan layanan atau gangguan pada alur kerja Anda.
Konfigurasi API
HealthOmics menyediakan API untuk membuat, mengelola, dan menghapus konfigurasi VPC. Anda dapat menggunakan kembali konfigurasi di beberapa alur kerja.
CreateConfiguration
Membuat sumber daya konfigurasi baru dengan pengaturan jaringan VPC. Untuk contoh langkah demi langkah, lihatLangkah 4: Buat sumber daya konfigurasi.
Minta sintaks:
aws omics create-configuration \ --nameconfiguration-name\ --descriptiondescription\ --run-configurations '{"vpcConfig":{"securityGroupIds":["security-group-id"],"subnetIds":["subnet-id"]}}' \ --tags Key=key,Value=value\ --regionregion
Parameter:
name (required) — Nama unik untuk konfigurasi (maksimal 50 karakter).
deskripsi (opsional) — Deskripsi konfigurasi.
run-configuration (opsional) — Pengaturan konfigurasi VPC:
vpcConfig.securityGroupIds— Daftar 1—5 ID grup keamanan.vpcConfig.subnetIds— Daftar 1-16 ID subnet.
tag (opsional) - Tag sumber daya.
Tanggapan:
{ "arn": "arn:aws:omics:region:account-id:configuration/configuration-name", "uuid": "configuration-uuid", "name": "configuration-name", "runConfigurations": { "vpcConfig": { "securityGroupIds": ["security-group-id"], "subnetIds": ["subnet-id"], "vpcId": "vpc-id" } }, "status": "CREATING", "creationTime": "timestamp", "tags": {} }
Nilai status konfigurasi:
MEMBUAT - Konfigurasi sedang dibuat dan sumber daya jaringan sedang disediakan (hingga 15 menit).
AKTIF — Konfigurasi siap digunakan.
MENGHAPUS — Konfigurasi sedang dihapus.
DIHAPUS — Konfigurasi telah dihapus.
GetConfiguration
Mengambil detail konfigurasi tertentu.
Minta sintaks:
aws omics get-configuration \ --nameconfiguration-name\ --regionregion
Tanggapan:
{ "arn": "arn:aws:omics:region:account-id:configuration/configuration-name", "uuid": "configuration-uuid", "name": "configuration-name", "runConfigurations": { "vpcConfig": { "securityGroupIds": ["security-group-id"], "subnetIds": ["subnet-id"], "vpcId": "vpc-id" } }, "status": "ACTIVE", "creationTime": "timestamp", "tags": {} }
ListConfigurations
Daftar semua konfigurasi di akun Anda.
Minta sintaks:
aws omics list-configurations \ --regionregion
Tanggapan:
{ "items": [ { "arn": "arn:aws:omics:region:account-id:configuration/configuration-name", "name": "configuration-name", "description": "description", "status": "ACTIVE", "creationTime": "timestamp" } ] }
DeleteConfiguration
Menghapus konfigurasi. Anda tidak dapat menghapus konfigurasi yang saat ini digunakan oleh alur kerja aktif yang dijalankan.
Minta sintaks:
aws omics delete-configuration \ --nameconfiguration-name\ --regionregion
catatan
Status konfigurasi berubah menjadi MENGHAPUS saat sumber daya jaringan sedang dibersihkan, dan kemudian menjadi DIHAPUS setelah proses selesai.
Menjalankan alur kerja dengan jaringan VPC
Memulai menjalankan dengan jaringan VPC
Untuk menggunakan jaringan VPC dalam alur kerja yang dijalankan, tentukan networking-mode parameter dan: configuration-name
aws omics start-run \ --workflow-id1234567\ --role-arn arn:aws:iam::123456789012:role/OmicsWorkflowRole\ --output-uri s3://my-bucket/outputs/ \ --networking-mode VPC \ --configuration-namemy-vpc-config\ --regionus-west-2
Parameter:
networking-mode - Setel
VPCuntuk mengaktifkan jaringan VPC. Nilai default-nyaRESTRICTED.configuration-name (required) — Nama konfigurasi yang akan digunakan.
Melihat konfigurasi jaringan yang dijalankan
Gunakan GetRun untuk melihat konfigurasi jaringan untuk menjalankan:
aws omics get-run \ --idrun-id\ --regionregion
Responsnya mencakup mode jaringan, detail konfigurasi, dan konfigurasi VPC. Contoh berikut menunjukkan VPC-related bidang dari respons:
{ "arn": "arn:aws:omics:region:account-id:run/run-id", "id": "run-id", "status": "status", "workflowId": "workflow-id", "networkingMode": "VPC", "configuration": { "name": "configuration-name", "arn": "arn:aws:omics:region:account-id:configuration/configuration-name", "uuid": "configuration-uuid" }, "vpcConfig": { "subnets": ["subnet-id-1", "subnet-id-2"], "securityGroupIds": ["security-group-id"], "vpcId": "vpc-id" } }
Konfigurasi kekekalan
Sumber daya konfigurasi tidak dapat diubah — setelah Anda membuat konfigurasi, Anda tidak dapat mengubah pengaturannya. Untuk menggunakan pengaturan jaringan yang berbeda, buat konfigurasi baru. Anda tidak dapat menghapus konfigurasi saat digunakan oleh alur kerja aktif — DeleteConfiguration permintaan ditolak sampai proses tersebut mencapai status terminal.
Pertimbangan caching panggilan
Saat menggunakan jaringan VPC dengan caching panggilan, pastikan mesin alur kerja Anda dikonfigurasi dengan tepat. Untuk panduan terperinci tentang cache panggilan per mesin, lihatEngine-specific fitur caching.
penting
Saat menghubungkan ke sumber daya non-deterministik atau dinamis (misalnya, database pihak ketiga di internet publik), pertimbangkan untuk menggunakan fitur opt-out tugas cache di alur kerja Anda untuk menghindari cache kumpulan data dinamis yang dapat memengaruhi output yang dijalankan.
Praktik terbaik
Keamanan
-
Gunakan grup keamanan dengan hak istimewa terkecil. Izinkan hanya lalu lintas keluar minimum yang diperlukan. Gunakan blok CIDR tujuan tertentu alih-alih 0.0.0. 0/0 bila memungkinkan. Dokumentasikan tujuan setiap aturan grup keamanan.
-
Konfigurasi terpisah berdasarkan lingkungan. Buat konfigurasi terpisah untuk pengembangan, pementasan, dan produksi. Gunakan VPC atau subnet yang berbeda untuk setiap lingkungan. Terapkan tag yang sesuai untuk konfigurasi untuk organisasi.
-
Menerapkan pemantauan jaringan. Aktifkan Log Aliran VPC untuk analisis keamanan. Siapkan CloudWatch alarm untuk pola lalu lintas yang tidak biasa. Tinjau CloudTrail log secara teratur untuk perubahan konfigurasi.
-
Gunakan titik akhir VPC untuk AWS layanan. Konfigurasikan titik akhir VPC untuk Amazon S3, Amazon ECR, dan layanan lainnya AWS . Ini mengurangi biaya NAT Gateway, meningkatkan kinerja, dan memberikan keamanan tambahan dengan menjaga lalu lintas di dalam AWS jaringan.
Performa
-
Rencanakan penskalaan jaringan. Throughput jaringan dimulai pada 10 Gbps dan berskala hingga 100 Gbps dari waktu ke waktu. Untuk kebutuhan throughput tinggi segera, rencanakan terlebih dahulu dan minta pra-pemanasan. Pantau metrik jaringan untuk memahami persyaratan alur kerja Anda.
-
Terapkan NAT Gateway per Zona Ketersediaan. Gunakan satu NAT Gateway per AZ untuk beban kerja produksi. Ini meningkatkan ketahanan dan throughput, serta mengurangi biaya transfer data lintas AZ.
-
Gunakan kembali konfigurasi. Buat konfigurasi yang dapat dibagikan di beberapa alur kerja. Ini mengurangi overhead manajemen konfigurasi dan memastikan pengaturan jaringan yang konsisten.
-
Konfigurasi uji sebelum penggunaan produksi. Validasi konektivitas jaringan dengan alur kerja uji. Verifikasi aturan grup keamanan mengizinkan lalu lintas yang diperlukan. Uji skenario failover dengan konfigurasi multi-AZ.
Optimalisasi biaya
-
Gunakan titik akhir VPC alih-alih NAT Gateway. Untuk akses AWS layanan, gunakan titik akhir VPC (tanpa biaya pemrosesan data). Titik akhir Amazon S3 Gateway tidak memiliki biaya tambahan. Titik akhir antarmuka memiliki biaya per jam tetapi bisa lebih hemat biaya daripada NAT Gateway.
-
Pantau biaya transfer data. Transfer data tidak dikenakan biaya. Transfer data ke internet dikenakan kecepatan transfer AWS data standar. Cross-Region transfer data memiliki tingkat yang lebih tinggi. Gunakan AWS Cost Explorer untuk melacak VPC-related biaya.
-
Right-size Penyebaran NAT Gateway. Untuk pengembangan, gunakan satu NAT Gateway untuk semua AZ. Untuk produksi, gunakan satu NAT Gateway per AZ untuk ketahanan. Pantau pemanfaatan NAT Gateway untuk menghindari penyediaan berlebihan.
-
Hapus konfigurasi yang tidak digunakan. Tinjau dan hapus konfigurasi yang tidak lagi digunakan secara teratur. Gunakan tag untuk mengidentifikasi kepemilikan konfigurasi dan tujuan.
Operasional
-
Gunakan nama konfigurasi deskriptif. Sertakan lingkungan, tujuan, dan tim dalam nama (misalnya,
prod-genomics-vpc,dev-clinical-trials-vpc). -
Tandai semua konfigurasi. Gunakan strategi penandaan yang konsisten di semua sumber daya. Sertakan tag untuk Lingkungan, Pemilik CostCenter, dan Tujuan.
-
Persyaratan jaringan dokumen. Dokumentasikan layanan eksternal mana yang diakses setiap konfigurasi. Pertahankan peta aturan grup keamanan dan tujuannya. Bagikan diagram arsitektur jaringan dengan tim Anda.
Kuota jaringan VPC
Tabel berikut mencantumkan kuota untuk konfigurasi jaringan VPC:
| Sumber daya | Batas default | Dapat Disesuaikan |
|---|---|---|
| Konfigurasi maksimum per akun | 10 | Ya |
| Grup keamanan maksimum per konfigurasi | 5 | Tidak |
| Subnet maksimum per konfigurasi | 16 | Tidak |
| Subnet maksimum per Zona Ketersediaan | 1 | Tidak |
| CreateConfiguration API TPS | 1 | Ya |
| Antarmuka jaringan elastis per Wilayah (VPC pelanggan) | 5000 | Ya |
Untuk meminta kenaikan kuota, buka konsol Kuota Layanan