View a markdown version of this page

Menghubun HealthOmics gkan alur kerja ke VPC - AWS HealthOmics

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menghubun HealthOmics gkan alur kerja ke VPC

Dengan Amazon Virtual Private Cloud (Amazon VPC), Anda dapat meluncurkan AWS sumber daya di jaringan virtual pribadi yang telah Anda tentukan. Anda dapat memberikan alur HealthOmics kerja Anda akses ke sumber daya di VPC Anda dengan mengonfigurasi run Anda untuk menggunakan mode jaringan VPC. Ketika jaringan VPC diaktifkan, proses Anda dapat mengakses sumber daya dalam VPC Anda dan terhubung ke sumber daya eksternal melalui internet publik jika VPC Anda memiliki akses internet yang dikonfigurasi.

catatan

Setiap HealthOmics alur kerja dijalankan di dalam VPC yang dimiliki dan dikelola oleh layanan. HealthOmics VPC ini dipertahankan secara otomatis dan tidak terlihat oleh pelanggan. Mengkonfigurasi run Anda untuk mengakses sumber daya di Amazon VPC Anda tidak berpengaruh pada HealthOmics-managed VPC.

Kapan menggunakan jaringan VPC

Gunakan jaringan VPC saat proses Anda perlu:

  • Akses kumpulan data yang tersedia untuk umum melalui internet (misalnya, kumpulan data NIH, repositori akademik)

  • Sambungkan ke server lisensi pihak ketiga atau API eksternal

  • Membaca atau menulis data dari bucket Amazon S3 di Wil AWS ayah lain

  • Mengakses sumber daya lokal di jaringan pribadi Anda

  • Sambungkan ke sumber daya AWS dalam VPC Anda

catatan

Ketika Anda menghubungkan run ke VPC, itu hanya dapat mengakses sumber daya yang tersedia dalam VPC itu. Untuk memberikan akses lari Anda ke internet, Anda juga harus mengonfigurasi VPC Anda untuk akses internet. Untuk informasi selengkapnya, lihat Akses internet untuk alur VPC-connected kerja.

Mode jaringan

HealthOmics Alur kerja mendukung dua mode jaringan. Secara default, alur kerja berjalan beroperasi dalam mode TERBATAS. Anda dapat mengaktifkan jaringan VPC secara per-run saat memulai menjalankan alur kerja.

TERBATAS (default)

Run hanya dapat mengakses sumber daya Amazon S3 dan Amazon ECR dalam Wil AWS ayah yang sama. Run tidak dapat mengakses AWS layanan lain, sumber daya di seluruh Wil AWS ayah, atau internet publik.

VPC

Lalu lintas yang dijalankan dirutekan melalui antarmuka jaringan elastis (ENI) yang disediakan oleh subnet V HealthOmics PC Anda. Anda mengontrol perutean jaringan, grup keamanan, ACL jaringan, dan akses internet melalui gateway NAT. Mode ini memungkinkan akses ke:

  • Sumber daya internet publik (memerlukan konfigurasi NAT Gateway)

  • AWS layanan di Daerah lain

  • Sumber daya pribadi di VPC Anda

  • Mengakses sumber daya lokal di jaringan pribadi Anda

Anda menentukan mode jaringan saat memulai menjalankan alur kerja menggunakan networkingMode parameter di StartRun API.

Memulai

Bagian ini memandu Anda melalui pengaturan jaringan VPC untuk Alu HealthOmics r Kerja untuk pertama kalinya.

Prasyarat

Sebelum mengonfigurasi jaringan VPC untuk HealthOmics Alur Kerja, pastikan Anda memiliki yang berikut:

  • VPC yang ada dengan subnet dan grup keamanan yang sesuai. VPC harus berada di Wilayah yang sama dengan alur kerja Anda.

  • Setidaknya satu subnet di Zona Ketersediaan yang HealthOmics beroperasi di Wilayah Anda.

  • Izin IAM yang sesuai untuk membuat dan mengelola HealthOmics konfigurasi.

  • Memahami konsep jaringan VPC (subnet, grup keamanan, tabel rute).

  • Kapasitas ENI yang cukup di AWS akun Anda. HealthOmics menskalakan dan mengelola ENI di VPC Anda menggunakan peran terkait layanan. Jumlah ENI yang diperlukan tergantung pada beban kerja Anda. Pantau penggunaan ENI Anda di konsol Amazon EC2 untuk memastikan Anda memiliki kapasitas yang cukup.

penting

Konfigurasi VPC Anda harus menyertakan setidaknya satu subnet di Zona Ketersediaan yang HealthOmics beroperasi di Wilayah Anda untuk mendukung penempatan tugas alur kerja. Saat menggunakan mode jaringan VPC, Anda bertanggung jawab untuk menentukan apakah aman dan sesuai untuk mentransfer atau menggunakan data di seluruh Wil AWS ayah.

Langkah 1: Buat atau konfigurasikan VPC Anda

Buat VPC dengan subnet pribadi, grup keamanan, dan gateway NAT (jika akses internet diperlukan). Untuk petunjuk langkah demi langkah terperinci, lihatAkses internet untuk alur VPC-connected kerja.

Langkah 2: Konfigurasikan grup keamanan

Buat grup keamanan yang memungkinkan lalu lintas keluar ke tujuan yang perlu diakses lari Anda. Konfigurasikan grup keamanan untuk mengizinkan hanya lalu lintas keluar minimum yang diperlukan mengikuti prinsip hak istimewa terendah.

Misalnya konfigurasi dan panduan terperinci, lihat bagian grup keamanan diAkses internet untuk alur VPC-connected kerja.

Langkah 3: Verifikasi tabel rute

Pastikan subnet pribadi Anda memiliki rute ke NAT Gateway untuk akses internet. Misalnya konfigurasi tabel rute, lihat bagian tabel rute diAkses internet untuk alur VPC-connected kerja.

catatan

Menghubungkan run ke subnet publik tidak memberinya akses internet atau alamat IP publik. Selalu gunakan subnet pribadi dengan rute NAT Gateway untuk menjalankan yang membutuhkan konektivitas internet.

Langkah 4: Buat sumber daya konfigurasi

Buat sumber daya HealthOmics Konfigurasi yang menentukan setelan jaringan VPC Anda:

aws omics create-configuration \ --name my-vpc-config \ --description "VPC configuration for genomics workflows" \ --run-configurations '{ "vpcConfig": { "securityGroupIds": ["sg-0123456789abcdef0"], "subnetIds": [ "subnet-0a1b2c3d4e5f6g7h8", "subnet-1a2b3c4d5e6f7g8h9" ] } }' \ --region us-west-2

Konfigurasi akan beralih dari CREATING ke ACTIVE status setelah sumber daya jaringan disediakan. Ini memakan waktu hingga 15 menit.

Langkah 5: Mulai menjalankan alur kerja dengan jaringan VPC

Setelah konfigurasi Anda selesaiACTIVE, mulai menjalankan alur kerja dengan jaringan VPC diaktifkan:

aws omics start-run \ --workflow-id 1234567 \ --role-arn arn:aws:iam::123456789012:role/OmicsWorkflowRole \ --output-uri s3://my-bucket/outputs/ \ --networking-mode VPC \ --configuration-name my-vpc-config \ --region us-west-2

Langkah 6: Verifikasi konektivitas

Pantau alur kerja Anda untuk memverifikasi bahwa alur kerja dapat mengakses sumber daya eksternal yang diperlukan. Periksa log alur kerja di CloudWatch Log untuk pesan keberhasilan atau kegagalan koneksi. Untuk panduan terperinci tentang pengujian konektivitas, lihatMenguji konektivitas VPC.

Persyaratan VPC

VPC Anda harus memenuhi persyaratan berikut:

Persyaratan subnet

  • Minimum: Setidaknya satu subnet di Zona Ketersediaan tempat beroperasi HealthOmics

  • Maksimum: 16 subnet per konfigurasi

  • Pembatasan: Maksimal satu subnet per Zona Ketersediaan

  • Rekomendasi: Gunakan subnet pribadi dengan rute NAT Gateway untuk menjalankan yang membutuhkan akses internet. Meskipun Anda dapat menentukan satu subnet, sebaiknya gunakan beberapa subnet di Zona Ketersediaan yang berbeda untuk ketersediaan yang lebih baik.

Persyaratan kelompok keamanan

  • Minimum: 1 grup keamanan

  • Maksimum: 5 grup keamanan per konfigurasi

  • Persyaratan: Semua grup keamanan harus milik VPC yang sama dengan subnet

Grup keamanan mengontrol lalu lintas masuk dan keluar untuk lari Anda.

catatan

Semua subnet dan grup keamanan harus milik VPC yang sama.

Persyaratan antarmuka jaringan

HealthOmics menyediakan antarmuka jaringan elastis (ENI) di VPC Anda untuk menghubungkan lari ke jaringan Anda. Pastikan AWS akun Anda memiliki kapasitas ENI yang cukup (batas default: 5.000 ENI per Wilayah).

ENI yang dibuat oleh HealthOmics ditandai dengan tag berikut:

"TagSet": [ { "Key": "Service", "Value": "HealthOmics" }, { "Key": "eniType", "Value": "CUSTOMER" } ]
penting

Jangan memodifikasi atau menghapus ENI yang dibuat oleh HealthOmics. Memodifikasi antarmuka jaringan ini dapat menyebabkan penundaan layanan atau gangguan pada alur kerja Anda.

Konfigurasi API

HealthOmics menyediakan API untuk membuat, mengelola, dan menghapus konfigurasi VPC. Anda dapat menggunakan kembali konfigurasi di beberapa alur kerja.

CreateConfiguration

Membuat sumber daya konfigurasi baru dengan pengaturan jaringan VPC. Untuk contoh langkah demi langkah, lihatLangkah 4: Buat sumber daya konfigurasi.

Minta sintaks:

aws omics create-configuration \ --name configuration-name \ --description description \ --run-configurations '{"vpcConfig":{"securityGroupIds":["security-group-id"],"subnetIds":["subnet-id"]}}' \ --tags Key=key,Value=value \ --region region

Parameter:

  • name (required) — Nama unik untuk konfigurasi (maksimal 50 karakter).

  • deskripsi (opsional) — Deskripsi konfigurasi.

  • run-configuration (opsional) — Pengaturan konfigurasi VPC:

    • vpcConfig.securityGroupIds— Daftar 1—5 ID grup keamanan.

    • vpcConfig.subnetIds— Daftar 1-16 ID subnet.

  • tag (opsional) - Tag sumber daya.

Tanggapan:

{ "arn": "arn:aws:omics:region:account-id:configuration/configuration-name", "uuid": "configuration-uuid", "name": "configuration-name", "runConfigurations": { "vpcConfig": { "securityGroupIds": ["security-group-id"], "subnetIds": ["subnet-id"], "vpcId": "vpc-id" } }, "status": "CREATING", "creationTime": "timestamp", "tags": {} }

Nilai status konfigurasi:

  • MEMBUAT - Konfigurasi sedang dibuat dan sumber daya jaringan sedang disediakan (hingga 15 menit).

  • AKTIF — Konfigurasi siap digunakan.

  • MENGHAPUS — Konfigurasi sedang dihapus.

  • DIHAPUS — Konfigurasi telah dihapus.

GetConfiguration

Mengambil detail konfigurasi tertentu.

Minta sintaks:

aws omics get-configuration \ --name configuration-name \ --region region

Tanggapan:

{ "arn": "arn:aws:omics:region:account-id:configuration/configuration-name", "uuid": "configuration-uuid", "name": "configuration-name", "runConfigurations": { "vpcConfig": { "securityGroupIds": ["security-group-id"], "subnetIds": ["subnet-id"], "vpcId": "vpc-id" } }, "status": "ACTIVE", "creationTime": "timestamp", "tags": {} }

ListConfigurations

Daftar semua konfigurasi di akun Anda.

Minta sintaks:

aws omics list-configurations \ --region region

Tanggapan:

{ "items": [ { "arn": "arn:aws:omics:region:account-id:configuration/configuration-name", "name": "configuration-name", "description": "description", "status": "ACTIVE", "creationTime": "timestamp" } ] }

DeleteConfiguration

Menghapus konfigurasi. Anda tidak dapat menghapus konfigurasi yang saat ini digunakan oleh alur kerja aktif yang dijalankan.

Minta sintaks:

aws omics delete-configuration \ --name configuration-name \ --region region
catatan

Status konfigurasi berubah menjadi MENGHAPUS saat sumber daya jaringan sedang dibersihkan, dan kemudian menjadi DIHAPUS setelah proses selesai.

Menjalankan alur kerja dengan jaringan VPC

Memulai menjalankan dengan jaringan VPC

Untuk menggunakan jaringan VPC dalam alur kerja yang dijalankan, tentukan networking-mode parameter dan: configuration-name

aws omics start-run \ --workflow-id 1234567 \ --role-arn arn:aws:iam::123456789012:role/OmicsWorkflowRole \ --output-uri s3://my-bucket/outputs/ \ --networking-mode VPC \ --configuration-name my-vpc-config \ --region us-west-2

Parameter:

  • networking-mode - Setel VPC untuk mengaktifkan jaringan VPC. Nilai default-nya RESTRICTED.

  • configuration-name (required) — Nama konfigurasi yang akan digunakan.

Melihat konfigurasi jaringan yang dijalankan

Gunakan GetRun untuk melihat konfigurasi jaringan untuk menjalankan:

aws omics get-run \ --id run-id \ --region region

Responsnya mencakup mode jaringan, detail konfigurasi, dan konfigurasi VPC. Contoh berikut menunjukkan VPC-related bidang dari respons:

{ "arn": "arn:aws:omics:region:account-id:run/run-id", "id": "run-id", "status": "status", "workflowId": "workflow-id", "networkingMode": "VPC", "configuration": { "name": "configuration-name", "arn": "arn:aws:omics:region:account-id:configuration/configuration-name", "uuid": "configuration-uuid" }, "vpcConfig": { "subnets": ["subnet-id-1", "subnet-id-2"], "securityGroupIds": ["security-group-id"], "vpcId": "vpc-id" } }

Konfigurasi kekekalan

Sumber daya konfigurasi tidak dapat diubah — setelah Anda membuat konfigurasi, Anda tidak dapat mengubah pengaturannya. Untuk menggunakan pengaturan jaringan yang berbeda, buat konfigurasi baru. Anda tidak dapat menghapus konfigurasi saat digunakan oleh alur kerja aktif — DeleteConfiguration permintaan ditolak sampai proses tersebut mencapai status terminal.

Pertimbangan caching panggilan

Saat menggunakan jaringan VPC dengan caching panggilan, pastikan mesin alur kerja Anda dikonfigurasi dengan tepat. Untuk panduan terperinci tentang cache panggilan per mesin, lihatEngine-specific fitur caching.

penting

Saat menghubungkan ke sumber daya non-deterministik atau dinamis (misalnya, database pihak ketiga di internet publik), pertimbangkan untuk menggunakan fitur opt-out tugas cache di alur kerja Anda untuk menghindari cache kumpulan data dinamis yang dapat memengaruhi output yang dijalankan.

Praktik terbaik

Keamanan

  1. Gunakan grup keamanan dengan hak istimewa terkecil. Izinkan hanya lalu lintas keluar minimum yang diperlukan. Gunakan blok CIDR tujuan tertentu alih-alih 0.0.0. 0/0 bila memungkinkan. Dokumentasikan tujuan setiap aturan grup keamanan.

  2. Konfigurasi terpisah berdasarkan lingkungan. Buat konfigurasi terpisah untuk pengembangan, pementasan, dan produksi. Gunakan VPC atau subnet yang berbeda untuk setiap lingkungan. Terapkan tag yang sesuai untuk konfigurasi untuk organisasi.

  3. Menerapkan pemantauan jaringan. Aktifkan Log Aliran VPC untuk analisis keamanan. Siapkan CloudWatch alarm untuk pola lalu lintas yang tidak biasa. Tinjau CloudTrail log secara teratur untuk perubahan konfigurasi.

  4. Gunakan titik akhir VPC untuk AWS layanan. Konfigurasikan titik akhir VPC untuk Amazon S3, Amazon ECR, dan layanan lainnya AWS . Ini mengurangi biaya NAT Gateway, meningkatkan kinerja, dan memberikan keamanan tambahan dengan menjaga lalu lintas di dalam AWS jaringan.

Performa

  1. Rencanakan penskalaan jaringan. Throughput jaringan dimulai pada 10 Gbps dan berskala hingga 100 Gbps dari waktu ke waktu. Untuk kebutuhan throughput tinggi segera, rencanakan terlebih dahulu dan minta pra-pemanasan. Pantau metrik jaringan untuk memahami persyaratan alur kerja Anda.

  2. Terapkan NAT Gateway per Zona Ketersediaan. Gunakan satu NAT Gateway per AZ untuk beban kerja produksi. Ini meningkatkan ketahanan dan throughput, serta mengurangi biaya transfer data lintas AZ.

  3. Gunakan kembali konfigurasi. Buat konfigurasi yang dapat dibagikan di beberapa alur kerja. Ini mengurangi overhead manajemen konfigurasi dan memastikan pengaturan jaringan yang konsisten.

  4. Konfigurasi uji sebelum penggunaan produksi. Validasi konektivitas jaringan dengan alur kerja uji. Verifikasi aturan grup keamanan mengizinkan lalu lintas yang diperlukan. Uji skenario failover dengan konfigurasi multi-AZ.

Optimalisasi biaya

  1. Gunakan titik akhir VPC alih-alih NAT Gateway. Untuk akses AWS layanan, gunakan titik akhir VPC (tanpa biaya pemrosesan data). Titik akhir Amazon S3 Gateway tidak memiliki biaya tambahan. Titik akhir antarmuka memiliki biaya per jam tetapi bisa lebih hemat biaya daripada NAT Gateway.

  2. Pantau biaya transfer data. Transfer data tidak dikenakan biaya. Transfer data ke internet dikenakan kecepatan transfer AWS data standar. Cross-Region transfer data memiliki tingkat yang lebih tinggi. Gunakan AWS Cost Explorer untuk melacak VPC-related biaya.

  3. Right-size Penyebaran NAT Gateway. Untuk pengembangan, gunakan satu NAT Gateway untuk semua AZ. Untuk produksi, gunakan satu NAT Gateway per AZ untuk ketahanan. Pantau pemanfaatan NAT Gateway untuk menghindari penyediaan berlebihan.

  4. Hapus konfigurasi yang tidak digunakan. Tinjau dan hapus konfigurasi yang tidak lagi digunakan secara teratur. Gunakan tag untuk mengidentifikasi kepemilikan konfigurasi dan tujuan.

Operasional

  1. Gunakan nama konfigurasi deskriptif. Sertakan lingkungan, tujuan, dan tim dalam nama (misalnya,prod-genomics-vpc,dev-clinical-trials-vpc).

  2. Tandai semua konfigurasi. Gunakan strategi penandaan yang konsisten di semua sumber daya. Sertakan tag untuk Lingkungan, Pemilik CostCenter, dan Tujuan.

  3. Persyaratan jaringan dokumen. Dokumentasikan layanan eksternal mana yang diakses setiap konfigurasi. Pertahankan peta aturan grup keamanan dan tujuannya. Bagikan diagram arsitektur jaringan dengan tim Anda.

Kuota jaringan VPC

Tabel berikut mencantumkan kuota untuk konfigurasi jaringan VPC:

Sumber daya Batas default Dapat Disesuaikan
Konfigurasi maksimum per akun 10 Ya
Grup keamanan maksimum per konfigurasi 5 Tidak
Subnet maksimum per konfigurasi 16 Tidak
Subnet maksimum per Zona Ketersediaan 1 Tidak
CreateConfiguration API TPS 1 Ya
Antarmuka jaringan elastis per Wilayah (VPC pelanggan) 5000 Ya

Untuk meminta kenaikan kuota, buka konsol Kuota Layanan, pilih AWS layanan, cari AWS HealthOmics, pilih kuota yang ingin Anda tingkatkan, dan pilih Minta kenaikan kuota. Permintaan kenaikan kuota biasanya diproses dalam 1-2 hari kerja.