View a markdown version of this page

Connect ke kontrol sumber yang dihosting secara pribadi - Agen Keamanan AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Connect ke kontrol sumber yang dihosting secara pribadi

penting

Koneksi pribadi dalam rilis pratinjau untuk AWS Security Agent dan dapat berubah sewaktu-waktu.

AWS Security Agent dapat terhubung ke sistem kontrol sumber yang berjalan di jaringan pribadi, seperti GitLab Self-Managed instans dan Server GitHub Perusahaan. Koneksi pribadi menggunakan Amazon VPC Lattice untuk membangun konektivitas aman antara AWS Security Agent dan infrastruktur pribadi Anda tanpa mengekspos sistem Anda ke internet publik.

Cara kerja koneksi pribadi

Koneksi pribadi menciptakan jalur jaringan yang aman antara AWS Security Agent dan sumber daya target di VPC Anda. Di bawah tenda, AWS Security Agent menggunakan Amazon VPC Lattice untuk membangun konektivitas ini. VPC Lattice adalah layanan jaringan aplikasi AWS untuk menghubungkan, mengamankan, dan memantau lalu lintas antara layanan di seluruh VPC dan akun, tanpa Anda mengelola infrastruktur jaringan yang mendasarinya.

Saat Anda membuat koneksi pribadi:

  1. Anda menyediakan VPC, subnet, dan grup keamanan (opsional) yang memiliki konektivitas jaringan ke layanan target Anda.

  2. AWS Security Agent membuat gateway sumber daya yang dikelola layanan dan menyediakan antarmuka jaringan elastis (ENI) dalam subnet yang Anda tentukan.

  3. Agen menggunakan gateway sumber daya untuk mengarahkan lalu lintas ke alamat IP atau nama DNS layanan target Anda melalui jalur jaringan pribadi.

Service-managed vs. koneksi pribadi yang dikelola sendiri

AWS Security Agent mendukung dua mode untuk koneksi pribadi:

Service-managed(direkomendasikan untuk pengaturan sederhana):

  • AWS Security Agent membuat dan mengelola gateway sumber daya VPC Lattice untuk Anda.

  • Layanan target harus berjalan di akun AWS yang sama di mana Ruang Agen dibuat.

  • Tidak dapat menjangkau beberapa akun AWS.

Self-managed(untuk pengaturan lanjutan atau lintas akun):

  • Anda membuat dan mengelola konfigurasi sumber daya VPC Lattice Anda sendiri.

  • Anda memberikan Nama Sumber Daya Amazon (ARN) dari konfigurasi sumber daya yang ada.

  • Mendukung akses lintas akun (pelanggan mengelola jaringan lintas akun).

Prasyarat

Sebelum membuat koneksi pribadi, verifikasi bahwa Anda memiliki:

  • Ruang Agen yang aktif

  • Layanan target yang dapat dijangkau secara pribadi (GitLab Self-Managed atau Server GitHub Perusahaan) di alamat IP pribadi atau nama DNS yang dikenal

  • Layanan target harus melayani lalu lintas HTTPS dengan versi TLS minimum 1.2

  • Subnet di VPC Anda (1-20 subnet). Sebaiknya pilih subnet di beberapa Availability Zone untuk ketersediaan tinggi.

  • (Opsional) Grup keamanan untuk mengontrol lalu lintas ke ENI (hingga 5)

catatan

Availability Zone berikut tidak didukung oleh VPC Lattice:use1-az3,,,usw1-az2,,apne1-az3, apne2-az2euc1-az2,euw1-az4. cac1-az3 ilc1-az2

catatan

Koneksi pribadi adalah sumber daya tingkat akun. Setelah membuat koneksi pribadi, Anda dapat menggunakannya kembali di beberapa integrasi dan Ruang Agen yang perlu menjangkau host yang sama.

catatan

Saat Anda memilih koneksi pribadi untuk penyedia yang menggunakan otentikasi OAuth, koneksi pribadi berlaku untuk titik akhir penyedia dan titik akhir pertukaran token. Pastikan koneksi pribadi dikonfigurasi dengan alamat host yang dapat merutekan lalu lintas ke kedua titik akhir.

Buat koneksi pribadi

  1. Di AWS Security Agent Management Console, navigasikan ke Integrasi.

  2. Pilih tab Sambungan pribadi.

  3. Pilih Buat koneksi pribadi.

  4. Di bawah Detail koneksi, masukkan Nama. Nama dapat berisi huruf kecil, angka, dan tanda hubung, dan harus dimulai dan diakhiri dengan huruf atau angka.

  5. Di bagian Detail koneksi, pilih cara AWS Security Agent terhubung ke layanan target Anda:

    • Agar AWS Security Agent membuat dan mengelola koneksi, biarkan Gunakan konfigurasi sumber daya yang ada dibersihkan, lalu lengkapi bagian Lokasi Sumber Daya, Kontrol akses, dan detail target Layanan.

    • Untuk merutekan melalui konfigurasi sumber daya VPC Lattice yang telah Anda buat, pilih Gunakan konfigurasi sumber daya yang ada, lalu selesaikan bagian Konfigurasi sumber daya yang ada. Bagian yang dikelola layanan tidak berlaku.

  6. (Service-managed) Di bawah Lokasi sumber daya:

    1. Pilih VPC tempat sumber daya Anda berada.

    2. Pilih satu atau lebih Subnet. Sebaiknya pilih subnet di setidaknya dua Availability Zone.

    3. (Opsional) Pilih jenis alamat IP (IPv4, IPv6, atau Dual stack).

  7. (Service-managed) Di bawah kontrol Akses:

    1. Pilih Grup keamanan yang terkait dengan sumber daya yang terhubung.

    2. (Opsional) Di bawah Konfigurasi lanjutan, masukkan rentang Port — hingga 11 port atau rentang TCP yang dipisahkan koma, misalnya. 443, 8080-8090

  8. (Service-managed) Di bawah rincian target Layanan:

    1. Di bidang alamat Host, masukkan nama host DNS atau alamat IP dari layanan target Anda.

    2. Untuk resolusi DNS, pilih Publik untuk alamat host yang dapat diselesaikan secara publik, atau Dalam VPC (DNS pribadi) untuk alamat yang dapat diselesaikan hanya di dalam VPC.

    3. (Opsional) Di bidang kunci publik Sertifikat, masukkan kunci PEM-encoded publik jika target Anda menggunakan sertifikat yang ditandatangani sendiri atau otoritas sertifikat pribadi. Ini memungkinkan AWS Security Agent mempercayai koneksi TLS.

  9. (Self-managed) Di bawah Konfigurasi sumber daya yang ada, untuk konfigurasi Sumber Daya, pilih konfigurasi sumber daya VPC Lattice dari daftar, atau masukkan ID konfigurasi sumber daya (dimulai denganrcfg-) atau ARN-nya. Daftar ini menunjukkan konfigurasi sumber daya di Wilayah saat ini.

  10. Pilih Buat koneksi.

    Status koneksi berubah menjadi Create in progress. Ini bisa memakan waktu hingga 10 menit. Setelah selesai, status berubah menjadi Tersedia.

Gunakan koneksi pribadi dengan integrasi

Saat Anda mendaftarkan integrasi Server GitLab Self-Managed atau GitHub Enterprise, pilih Connect to endpoint menggunakan koneksi pribadi, lalu pilih koneksi Anda dari daftar Sambungan pribadi. AWS Security Agent merutekan lalu lintas ke penyedia melalui koneksi tersebut. Hanya koneksi dengan status Tersedia yang muncul dalam daftar.

Anda juga dapat memilih Buat koneksi pribadi saat pendaftaran. AWS Security Agent mempertahankan draf pendaftaran Anda saat Anda membuat koneksi, lalu mengembalikan Anda ke alur pendaftaran.

Keamanan

  • Tidak ada eksposur internet publik - Semua lalu lintas tetap berada di jaringan AWS.

  • Customer-controlled grup keamanan - Anda mengelola peraturan lalu lintas masuk dan keluar.

  • Service-linked peran dengan hak istimewa paling sedikit - AWS Security Agent menggunakan peran terkait layanan yang dicakup oleh sumber daya yang ditandai. AWSSecurityAgentManaged

catatan

Jika organisasi Anda memiliki kebijakan kontrol layanan (SCP) yang membatasi tindakan VPC Lattice API, gateway sumber daya yang dikelola layanan dibuat melalui peran terkait layanan. Pastikan SCP Anda mengizinkan tindakan yang diperlukan untuk peran terkait layanan.

Verifikasi koneksi pribadi

Setelah koneksi pribadi mencapai status Tersedia, verifikasi konektivitas:

  • Pastikan layanan target Anda berjalan dan menerima koneksi pada port yang diharapkan

  • Verifikasi bahwa grup keamanan yang dilampirkan ke ENI memungkinkan lalu lintas keluar pada port target

  • Verifikasi bahwa grup keamanan layanan Anda mengizinkan lalu lintas masuk dari IP pesawat data VPC Lattice dalam rentang CIDR VPC Anda

  • Konfirmasikan bahwa tabel rute subnet memungkinkan lalu lintas antara subnet ENI dan layanan Anda

Hapus koneksi pribadi

  1. Di konsol AWS Security Agent, navigasikan ke Integrasi.

  2. Pilih tab Sambungan pribadi.

  3. Pilih koneksi pribadi yang ingin Anda hapus.

  4. Pilih Hapus.

penting

Anda tidak dapat menghapus koneksi pribadi yang saat ini digunakan oleh integrasi. Hapus integrasi terlebih dahulu, lalu hapus koneksi pribadi.

Langkah selanjutnya