Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Apa itu Amazon VPC Lattice?
Amazon VPC Lattice adalah layanan jaringan aplikasi yang dikelola sepenuhnya yang Anda gunakan untuk menghubungkan, mengamankan, dan memantau layanan dan sumber daya untuk aplikasi Anda. Anda dapat menggunakan VPC Lattice dengan satu virtual private cloud (VPC) atau di beberapa VPC dari satu atau lebih akun.
Aplikasi modern dapat terdiri dari beberapa komponen kecil dan modular yang sering disebut layanan mikro, seperti HTTP API, sumber daya seperti database, dan sumber daya khusus yang terdiri dari titik akhir DNS dan alamat IP. Meskipun modernisasi memiliki kelebihan, modernisasi juga dapat memperkenalkan kompleksitas dan tantangan jaringan ketika Anda menghubungkan layanan mikro dan sumber daya ini. Misalnya, jika pengembang tersebar di tim yang berbeda, mereka mungkin membangun dan menerapkan layanan mikro dan sumber daya di beberapa akun atau VPC.
Dalam VPC Lattice, kami menyebut layanan mikro sebagai layanan dan mewakili sumber daya hanya sebagai konfigurasi sumber daya. Ini adalah istilah yang Anda lihat dan akan digunakan dalam panduan pengguna VPC Lattice.
Daftar Isi
Komponen kunci
Untuk menggunakan Amazon VPC Lattice, Anda harus terbiasa dengan komponen utamanya.
- Layanan
-
Unit perangkat lunak yang dapat digunakan secara independen yang memberikan tugas atau fungsi tertentu. Layanan dapat berjalan pada instans atau ECS/EKS/Fargate wadah EC2, atau sebagai fungsi Lambda, dalam akun atau cloud pribadi virtual (VPC). Layanan VPC Lattice memiliki komponen berikut: kelompok target, pendengar, dan aturan.
- Grup target
-
Kumpulan sumber daya, juga dikenal sebagai target, yang menjalankan aplikasi atau layanan Anda. Ini mirip dengan kelompok target yang disediakan oleh Elastic Load Balancing, tetapi mereka tidak dapat dipertukarkan. Jenis target yang didukung termasuk instans EC2, alamat IP, fungsi Lambda, Penyeimbang Beban Aplikasi, tugas Amazon ECS, dan Pods Kubernetes.
- Pendengar
-
Proses yang memeriksa permintaan koneksi, dan merutekan ke target dalam kelompok target. Anda mengkonfigurasi pendengar dengan protokol dan nomor port.
- Aturan
-
Komponen default pendengar yang meneruskan permintaan ke target dalam kelompok target VPC Lattice. Setiap aturan terdiri dari prioritas, satu atau beberapa tindakan, dan satu atau beberapa syarat. Aturan menentukan bagaimana pendengar merutekan permintaan klien.
- Sumber daya
-
Sumber daya adalah entitas seperti database Amazon Relational Database Service (Amazon RDS), instans Amazon EC2, titik akhir aplikasi, target nama domain, atau alamat IP. Anda dapat berbagi sumber daya di VPC Anda dengan membuat berbagi sumber daya di AWS Resource Access Manager (AWS RAM), membuat gateway sumber daya, dan menentukan konfigurasi sumber daya.
- Gateway sumber daya
-
Gerbang sumber daya adalah titik masuk ke VPC tempat sumber daya berada.
- Konfigurasi sumber daya
-
Konfigurasi sumber daya adalah objek logis yang mewakili sumber daya tunggal atau sekelompok sumber daya. Sumber daya dapat berupa alamat IP, target nama domain, atau database Amazon RDS.
- Jaringan layanan
-
Batas logis untuk kumpulan layanan dan konfigurasi sumber daya. Klien dapat berada di VPC yang terkait dengan jaringan layanan. Klien dan layanan yang terkait dengan jaringan layanan yang sama dapat berkomunikasi satu sama lain jika mereka diberi wewenang untuk melakukannya.
Pada gambar berikut, klien dapat berkomunikasi dengan kedua layanan, karena VPC dan layanan dikaitkan dengan jaringan layanan yang sama.
- Direktori layanan
-
Registri pusat dari semua layanan VPC Lattice yang Anda miliki atau dibagikan dengan akun Anda. AWS RAM
- Kebijakan autentikasi
-
Fine-grained kebijakan otorisasi yang dapat digunakan untuk menentukan akses ke layanan. Anda dapat melampirkan kebijakan autentikasi terpisah ke layanan individual atau ke jaringan layanan. Misalnya, Anda dapat membuat kebijakan tentang bagaimana layanan pembayaran yang berjalan pada grup penskalaan otomatis instans EC2 harus berinteraksi dengan layanan penagihan yang berjalan di AWS Lambda.
Auth-policies tidak didukung pada konfigurasi sumber daya. Kebijakan autentikasi dari jaringan layanan tidak berlaku untuk konfigurasi sumber daya di jaringan layanan.
Peran dan tanggung jawab
Peran menentukan siapa yang bertanggung jawab atas pengaturan dan aliran informasi dalam Amazon VPC Lattice. Biasanya ada dua peran, pemilik jaringan layanan dan pemilik layanan, dan tanggung jawab mereka dapat tumpang tindih.
Pemilik jaringan layanan — Pemilik jaringan layanan biasanya administrator jaringan atau administrator cloud dalam suatu organisasi. Pemilik jaringan layanan membuat, berbagi, dan menyediakan jaringan layanan. Mereka juga mengelola siapa yang dapat mengakses jaringan layanan atau layanan dalam VPC Lattice. Pemilik jaringan layanan dapat menentukan pengaturan akses kasar untuk layanan yang terkait dengan jaringan layanan. Kontrol ini digunakan untuk mengelola komunikasi antara klien dan layanan menggunakan otentikasi dan kebijakan otorisasi. Pemilik jaringan layanan juga dapat mengaitkan konfigurasi layanan atau sumber daya dengan satu atau beberapa jaringan layanan, jika konfigurasi layanan atau sumber daya dibagikan dengan akun pemilik jaringan layanan.
Pemilik layanan — Pemilik layanan biasanya adalah pengembang perangkat lunak dalam suatu organisasi. Pemilik layanan membuat layanan dalam VPC Lattice, menentukan aturan routing, dan juga mengaitkan layanan dengan jaringan layanan. Mereka juga dapat menentukan pengaturan akses halus, yang dapat membatasi akses hanya ke layanan dan klien yang diautentikasi dan resmi.
Pemilik sumber daya — Pemilik sumber daya biasanya adalah pengembang perangkat lunak dalam organisasi dan berfungsi sebagai admin untuk sumber daya seperti database. Pemilik sumber daya membuat konfigurasi sumber daya untuk sumber daya, mendefinisikan pengaturan akses untuk konfigurasi sumber daya, dan mengaitkan konfigurasi sumber daya dengan jaringan layanan.
Fitur
Berikut ini adalah fitur inti yang disediakan VPC Lattice.
- Penemuan Layanan
-
Semua klien dan layanan di VPC yang terkait dengan jaringan layanan dapat berkomunikasi dengan layanan lain dalam jaringan layanan yang sama. DNS mengarahkan lalu lintas klien-ke-layanan dan layanan-ke-layanan melalui titik akhir VPC Lattice. Ketika klien ingin mengirim permintaan ke layanan, ia menggunakan nama DNS layanan. Route 53 Resolver mengirimkan lalu lintas ke VPC Lattice, yang kemudian mengidentifikasi layanan tujuan.
- Konektivitas
-
Client-to-service dan konektivitas klien-ke-sumber daya didirikan dalam infrastruktur AWS jaringan. Saat Anda mengaitkan VPC dengan jaringan layanan, setiap klien dalam VPC dapat terhubung dengan layanan dan sumber daya (melalui konfigurasi sumber daya) di jaringan layanan, jika mereka memiliki akses yang diperlukan. VPC Lattice mendukung teknologi CIDR yang tumpang tindih.
- Akses di lokasi
-
Anda dapat mengaktifkan konektivitas ke jaringan layanan dari VPC menggunakan titik akhir VPC (didukung oleh AWS PrivateLink). Titik akhir VPC dari jenis jaringan layanan memungkinkan Anda mengaktifkan akses ke layanan dan sumber daya di jaringan layanan dari jaringan lokal melalui Direct Connect dan VPN. Lalu lintas yang melintasi peering VPC atau juga AWS Transit Gateway dapat mengakses sumber daya dan layanan melalui titik akhir VPC.
- Observabilitas
-
VPC Lattice menghasilkan metrik dan log untuk setiap permintaan dan respons yang melintasi jaringan layanan, untuk membantu Anda memantau dan memecahkan masalah aplikasi. Secara default, metrik dipublikasikan ke akun pemilik layanan. Pemilik layanan dan pemilik sumber daya memiliki opsi untuk mengaktifkan logging, dan menerima log untuk semua klien access/requests ke layanan dan sumber daya mereka. Pemilik jaringan layanan juga dapat mengaktifkan logging pada jaringan layanan, untuk mencatat semua access/requests ke layanan dan sumber daya dari klien di VPC yang terhubung ke jaringan layanan.
VPC Lattice bekerja dengan alat berikut untuk membantu Anda memantau dan memecahkan masalah layanan Anda: grup Amazon CloudWatch log, aliran pengiriman Firehose, dan bucket Amazon S3.
- Keamanan
-
VPC Lattice menyediakan kerangka kerja yang dapat Anda gunakan untuk menerapkan strategi pertahanan di beberapa lapisan jaringan. Lapisan pertama adalah kombinasi layanan, konfigurasi sumber daya, asosiasi VPC, dan titik akhir VPC dari jenis jaringan layanan. Tanpa VPC dan asosiasi layanan atau titik akhir VPC dari jenis jaringan layanan, klien tidak dapat mengakses layanan. Demikian pula, tanpa VPC dan konfigurasi sumber daya dan asosiasi layanan atau titik akhir VPC dari jenis jaringan layanan, klien tidak dapat mengakses sumber daya.
Lapisan kedua memungkinkan pengguna untuk melampirkan grup keamanan ke asosiasi antara VPC dan jaringan layanan. Lapisan ketiga dan keempat adalah kebijakan autentikasi yang dapat diterapkan secara individual pada tingkat jaringan layanan dan tingkat layanan.
- Afinitas Zona Ketersediaan
-
VPC Lattice mendukung afinitas Availability Zone (AZ) untuk merutekan lalu lintas. Ketika klien mengirim permintaan ke VPC Lattice, VPC Lattice merespons dengan alamat IP untuk layanan atau sumber daya dari AZ yang sama dengan klien. Jika AZ itu tidak tersedia, VPC Lattice merespons dengan alamat IP dari AZ lain. Dari VPC Lattice ke target, perutean adalah ke target, yang mungkin didistribusikan di seluruh AZ. Selain itu, tidak ada biaya transfer data antar AZ di VPC Lattice.
Mengakses VPC Lattice
Anda dapat membuat, mengakses, dan mengelola VPC Lattice menggunakan salah satu antarmuka berikut:
-
Konsol Manajemen AWS- Menyediakan antarmuka web yang dapat Anda gunakan untuk mengakses VPC Lattice.
-
AWS Command Line Interface (AWS CLI) - Menyediakan perintah untuk serangkaian AWS layanan yang luas, termasuk VPC Lattice. AWS CLI Ini didukung pada Windows, macOS, dan Linux. Untuk informasi lebih lanjut tentang CLI, lihat AWS Command Line Interface
. Untuk informasi selengkapnya tentang API, lihat Refer ensi API Amazon VPC Lattice. -
VPC Lattice Controller untuk Kubernetes — Mengelola sumber daya VPC Lattice untuk cluster Kubernetes. Untuk informasi selengkapnya tentang menggunakan VPC Lattice dengan Kubernetes, lihat Panduan Pengguna Pengontrol API AWS Gateway.
-
CloudFormation— Membantu Anda memodelkan dan mengatur AWS sumber daya Anda. Untuk informasi selengkapnya, lihat referensi jenis sumber daya Amazon VPC Lattice.
Titik akhir layanan VPC Lattice
Endpoint adalah URL yang berfungsi sebagai titik masuk untuk layanan AWS web. VPC Lattice mendukung jenis titik akhir berikut:
-
Titik akhir Dualstack (mendukung IPv4 dan IPv6)
Saat membuat permintaan, Anda dapat menentukan titik akhir yang akan digunakan. Jika Anda tidak menentukan titik akhir, titik akhir IPv4 digunakan secara default. Untuk menggunakan tipe titik akhir yang berbeda, Anda harus menentukannya dalam permintaan Anda. Untuk contoh cara melakukannya, lihat Menentukan titik akhir. Untuk tabel titik akhir yang tersedia, lihat titik akhir Amazon VPC Lattice.
Titik akhir IPv4
Titik akhir IPv4 hanya mendukung lalu lintas IPv4. Titik akhir IPv4 tersedia untuk semua Wilayah.
Jika Anda menentukan titik akhir umum, vpc-lattice.amazonaws.com, kami menggunakan titik akhir untuk us-east-1. Untuk menggunakan Wilayah yang berbeda, tentukan titik akhir yang terkait. Misalnya, jika Anda menentukan vpc-lattice.us-east-2.amazonaws.com sebagai titik akhir, kami mengarahkan permintaan Anda ke titik us-east-2 akhir.
Nama titik akhir IPv4 menggunakan konvensi penamaan berikut:
-
vpc-lattice.region.amazonaws.com
Misalnya, nama titik akhir IPv4 untuk Wilayah eu-west-1 adalah vpc-lattice.eu-west-1.amazonaws.com.
Titik akhir Dualstack (IPv4 dan IPv6)
Titik akhir Dualstack mendukung lalu lintas IPv4 dan IPv6. Titik akhir Dualstack tersedia untuk semua Wilayah. Saat Anda membuat permintaan ke titik akhir dualstack, URL titik akhir diselesaikan ke alamat IPv6 atau IPv4, tergantung pada protokol yang digunakan oleh jaringan dan klien Anda.
Dual-stack nama titik akhir menggunakan konvensi penamaan berikut:
-
vpc-lattice.region.api.aws
Misalnya, nama titik akhir tumpukan ganda untuk Wilayah eu-west-1 adalah vpc-lattice.eu-west-1.api.aws.
Menentukan titik akhir
Contoh berikut menunjukkan cara menentukan titik akhir untuk Wil us-east-2 ayah menggunakan AWS CLI forvpc-lattice.
-
IPv4
aws vpc-lattice get-service --service-identifier svc-0285b53b2eEXAMPLE --region us-east-2 --endpoint-url https://vpc-lattice.us-east-2.amazonaws.com -
Tumpukan ganda
aws vpc-lattice get-service --service-identifier svc-0285b53b2eEXAMPLE --region us-east-2 --endpoint-url https://vpc-lattice.us-east-2.api.aws
Harga
Dengan VPC Lattice Anda membayar untuk waktu penyediaan layanan, jumlah data yang ditransfer melalui setiap layanan, dan jumlah permintaan. Sebagai pemilik sumber daya, Anda membayar untuk data yang ditransfer ke dan dari setiap sumber daya. Sebagai pemilik jaringan layanan, Anda membayar per jam untuk konfigurasi sumber daya yang terkait dengan jaringan layanan Anda. Sebagai konsumen yang memiliki VPC yang terkait dengan jaringan layanan, Anda membayar untuk data yang ditransfer ke dan dari sumber daya di jaringan layanan dari VPC Anda. Untuk informasi selengkapnya, lihat Harga Amazon VPC Lattice.