View a markdown version of this page

Apa itu Amazon VPC Lattice? - Amazon VPC Lattice

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Apa itu Amazon VPC Lattice?

Amazon VPC Lattice adalah layanan jaringan aplikasi yang dikelola sepenuhnya yang Anda gunakan untuk menghubungkan, mengamankan, dan memantau layanan dan sumber daya untuk aplikasi Anda. Anda dapat menggunakan VPC Lattice dengan satu virtual private cloud (VPC) atau di beberapa VPC dari satu atau lebih akun.

Aplikasi modern dapat terdiri dari beberapa komponen kecil dan modular yang sering disebut layanan mikro, seperti HTTP API, sumber daya seperti database, dan sumber daya khusus yang terdiri dari titik akhir DNS dan alamat IP. Meskipun modernisasi memiliki kelebihan, modernisasi juga dapat memperkenalkan kompleksitas dan tantangan jaringan ketika Anda menghubungkan layanan mikro dan sumber daya ini. Misalnya, jika pengembang tersebar di tim yang berbeda, mereka mungkin membangun dan menerapkan layanan mikro dan sumber daya di beberapa akun atau VPC.

Dalam VPC Lattice, kami menyebut layanan mikro sebagai layanan dan mewakili sumber daya hanya sebagai konfigurasi sumber daya. Ini adalah istilah yang Anda lihat dan akan digunakan dalam panduan pengguna VPC Lattice.

Komponen kunci

Untuk menggunakan Amazon VPC Lattice, Anda harus terbiasa dengan komponen utamanya.

Layanan

Unit perangkat lunak yang dapat digunakan secara independen yang memberikan tugas atau fungsi tertentu. Layanan dapat berjalan pada instans atau ECS/EKS/Fargate wadah EC2, atau sebagai fungsi Lambda, dalam akun atau cloud pribadi virtual (VPC). Layanan VPC Lattice memiliki komponen berikut: kelompok target, pendengar, dan aturan.

Layanan dengan pendengar dan dua kelompok sasaran.
Grup target

Kumpulan sumber daya, juga dikenal sebagai target, yang menjalankan aplikasi atau layanan Anda. Ini mirip dengan kelompok target yang disediakan oleh Elastic Load Balancing, tetapi mereka tidak dapat dipertukarkan. Jenis target yang didukung termasuk instans EC2, alamat IP, fungsi Lambda, Penyeimbang Beban Aplikasi, tugas Amazon ECS, dan Pods Kubernetes.

Pendengar

Proses yang memeriksa permintaan koneksi, dan merutekan ke target dalam kelompok target. Anda mengkonfigurasi pendengar dengan protokol dan nomor port.

Aturan

Komponen default pendengar yang meneruskan permintaan ke target dalam kelompok target VPC Lattice. Setiap aturan terdiri dari prioritas, satu atau beberapa tindakan, dan satu atau beberapa syarat. Aturan menentukan bagaimana pendengar merutekan permintaan klien.

Sumber daya

Sumber daya adalah entitas seperti database Amazon Relational Database Service (Amazon RDS), instans Amazon EC2, titik akhir aplikasi, target nama domain, atau alamat IP. Anda dapat berbagi sumber daya di VPC Anda dengan membuat berbagi sumber daya di AWS Resource Access Manager (AWS RAM), membuat gateway sumber daya, dan menentukan konfigurasi sumber daya.

Gateway sumber daya

Gerbang sumber daya adalah titik masuk ke VPC tempat sumber daya berada.

Konfigurasi sumber daya

Konfigurasi sumber daya adalah objek logis yang mewakili sumber daya tunggal atau sekelompok sumber daya. Sumber daya dapat berupa alamat IP, target nama domain, atau database Amazon RDS.

Jaringan layanan

Batas logis untuk kumpulan layanan dan konfigurasi sumber daya. Klien dapat berada di VPC yang terkait dengan jaringan layanan. Klien dan layanan yang terkait dengan jaringan layanan yang sama dapat berkomunikasi satu sama lain jika mereka diberi wewenang untuk melakukannya.

Pada gambar berikut, klien dapat berkomunikasi dengan kedua layanan, karena VPC dan layanan dikaitkan dengan jaringan layanan yang sama.

Jaringan layanan dengan server dan klien.
Direktori layanan

Registri pusat dari semua layanan VPC Lattice yang Anda miliki atau dibagikan dengan akun Anda. AWS RAM

Kebijakan autentikasi

Fine-grained kebijakan otorisasi yang dapat digunakan untuk menentukan akses ke layanan. Anda dapat melampirkan kebijakan autentikasi terpisah ke layanan individual atau ke jaringan layanan. Misalnya, Anda dapat membuat kebijakan tentang bagaimana layanan pembayaran yang berjalan pada grup penskalaan otomatis instans EC2 harus berinteraksi dengan layanan penagihan yang berjalan di AWS Lambda.

Auth-policies tidak didukung pada konfigurasi sumber daya. Kebijakan autentikasi dari jaringan layanan tidak berlaku untuk konfigurasi sumber daya di jaringan layanan.

Peran dan tanggung jawab

Peran menentukan siapa yang bertanggung jawab atas pengaturan dan aliran informasi dalam Amazon VPC Lattice. Biasanya ada dua peran, pemilik jaringan layanan dan pemilik layanan, dan tanggung jawab mereka dapat tumpang tindih.

Pemilik jaringan layanan — Pemilik jaringan layanan biasanya administrator jaringan atau administrator cloud dalam suatu organisasi. Pemilik jaringan layanan membuat, berbagi, dan menyediakan jaringan layanan. Mereka juga mengelola siapa yang dapat mengakses jaringan layanan atau layanan dalam VPC Lattice. Pemilik jaringan layanan dapat menentukan pengaturan akses kasar untuk layanan yang terkait dengan jaringan layanan. Kontrol ini digunakan untuk mengelola komunikasi antara klien dan layanan menggunakan otentikasi dan kebijakan otorisasi. Pemilik jaringan layanan juga dapat mengaitkan konfigurasi layanan atau sumber daya dengan satu atau beberapa jaringan layanan, jika konfigurasi layanan atau sumber daya dibagikan dengan akun pemilik jaringan layanan.

Peran dan tanggung jawab pemilik jaringan layanan

Pemilik layanan — Pemilik layanan biasanya adalah pengembang perangkat lunak dalam suatu organisasi. Pemilik layanan membuat layanan dalam VPC Lattice, menentukan aturan routing, dan juga mengaitkan layanan dengan jaringan layanan. Mereka juga dapat menentukan pengaturan akses halus, yang dapat membatasi akses hanya ke layanan dan klien yang diautentikasi dan resmi.

Peran dan tanggung jawab pemilik layanan

Pemilik sumber daya — Pemilik sumber daya biasanya adalah pengembang perangkat lunak dalam organisasi dan berfungsi sebagai admin untuk sumber daya seperti database. Pemilik sumber daya membuat konfigurasi sumber daya untuk sumber daya, mendefinisikan pengaturan akses untuk konfigurasi sumber daya, dan mengaitkan konfigurasi sumber daya dengan jaringan layanan.

Peran dan tanggung jawab pemilik sumber daya

Fitur

Berikut ini adalah fitur inti yang disediakan VPC Lattice.

Penemuan Layanan

Semua klien dan layanan di VPC yang terkait dengan jaringan layanan dapat berkomunikasi dengan layanan lain dalam jaringan layanan yang sama. DNS mengarahkan lalu lintas klien-ke-layanan dan layanan-ke-layanan melalui titik akhir VPC Lattice. Ketika klien ingin mengirim permintaan ke layanan, ia menggunakan nama DNS layanan. Route 53 Resolver mengirimkan lalu lintas ke VPC Lattice, yang kemudian mengidentifikasi layanan tujuan.

Konektivitas

Client-to-service dan konektivitas klien-ke-sumber daya didirikan dalam infrastruktur AWS jaringan. Saat Anda mengaitkan VPC dengan jaringan layanan, setiap klien dalam VPC dapat terhubung dengan layanan dan sumber daya (melalui konfigurasi sumber daya) di jaringan layanan, jika mereka memiliki akses yang diperlukan. VPC Lattice mendukung teknologi CIDR yang tumpang tindih.

Akses di lokasi

Anda dapat mengaktifkan konektivitas ke jaringan layanan dari VPC menggunakan titik akhir VPC (didukung oleh AWS PrivateLink). Titik akhir VPC dari jenis jaringan layanan memungkinkan Anda mengaktifkan akses ke layanan dan sumber daya di jaringan layanan dari jaringan lokal melalui Direct Connect dan VPN. Lalu lintas yang melintasi peering VPC atau juga AWS Transit Gateway dapat mengakses sumber daya dan layanan melalui titik akhir VPC.

Observabilitas

VPC Lattice menghasilkan metrik dan log untuk setiap permintaan dan respons yang melintasi jaringan layanan, untuk membantu Anda memantau dan memecahkan masalah aplikasi. Secara default, metrik dipublikasikan ke akun pemilik layanan. Pemilik layanan dan pemilik sumber daya memiliki opsi untuk mengaktifkan logging, dan menerima log untuk semua klien access/requests ke layanan dan sumber daya mereka. Pemilik jaringan layanan juga dapat mengaktifkan logging pada jaringan layanan, untuk mencatat semua access/requests ke layanan dan sumber daya dari klien di VPC yang terhubung ke jaringan layanan.

VPC Lattice bekerja dengan alat berikut untuk membantu Anda memantau dan memecahkan masalah layanan Anda: grup Amazon CloudWatch log, aliran pengiriman Firehose, dan bucket Amazon S3.

Keamanan

VPC Lattice menyediakan kerangka kerja yang dapat Anda gunakan untuk menerapkan strategi pertahanan di beberapa lapisan jaringan. Lapisan pertama adalah kombinasi layanan, konfigurasi sumber daya, asosiasi VPC, dan titik akhir VPC dari jenis jaringan layanan. Tanpa VPC dan asosiasi layanan atau titik akhir VPC dari jenis jaringan layanan, klien tidak dapat mengakses layanan. Demikian pula, tanpa VPC dan konfigurasi sumber daya dan asosiasi layanan atau titik akhir VPC dari jenis jaringan layanan, klien tidak dapat mengakses sumber daya.

Lapisan kedua memungkinkan pengguna untuk melampirkan grup keamanan ke asosiasi antara VPC dan jaringan layanan. Lapisan ketiga dan keempat adalah kebijakan autentikasi yang dapat diterapkan secara individual pada tingkat jaringan layanan dan tingkat layanan.

Afinitas Zona Ketersediaan

VPC Lattice mendukung afinitas Availability Zone (AZ) untuk merutekan lalu lintas. Ketika klien mengirim permintaan ke VPC Lattice, VPC Lattice merespons dengan alamat IP untuk layanan atau sumber daya dari AZ yang sama dengan klien. Jika AZ itu tidak tersedia, VPC Lattice merespons dengan alamat IP dari AZ lain. Dari VPC Lattice ke target, perutean adalah ke target, yang mungkin didistribusikan di seluruh AZ. Selain itu, tidak ada biaya transfer data antar AZ di VPC Lattice.

Mengakses VPC Lattice

Anda dapat membuat, mengakses, dan mengelola VPC Lattice menggunakan salah satu antarmuka berikut:

  • Konsol Manajemen AWS- Menyediakan antarmuka web yang dapat Anda gunakan untuk mengakses VPC Lattice.

  • AWS Command Line Interface (AWS CLI) - Menyediakan perintah untuk serangkaian AWS layanan yang luas, termasuk VPC Lattice. AWS CLI Ini didukung pada Windows, macOS, dan Linux. Untuk informasi lebih lanjut tentang CLI, lihat AWS Command Line Interface. Untuk informasi selengkapnya tentang API, lihat Refer ensi API Amazon VPC Lattice.

  • VPC Lattice Controller untuk Kubernetes — Mengelola sumber daya VPC Lattice untuk cluster Kubernetes. Untuk informasi selengkapnya tentang menggunakan VPC Lattice dengan Kubernetes, lihat Panduan Pengguna Pengontrol API AWS Gateway.

  • CloudFormation— Membantu Anda memodelkan dan mengatur AWS sumber daya Anda. Untuk informasi selengkapnya, lihat referensi jenis sumber daya Amazon VPC Lattice.

Titik akhir layanan VPC Lattice

Endpoint adalah URL yang berfungsi sebagai titik masuk untuk layanan AWS web. VPC Lattice mendukung jenis titik akhir berikut:

Saat membuat permintaan, Anda dapat menentukan titik akhir yang akan digunakan. Jika Anda tidak menentukan titik akhir, titik akhir IPv4 digunakan secara default. Untuk menggunakan tipe titik akhir yang berbeda, Anda harus menentukannya dalam permintaan Anda. Untuk contoh cara melakukannya, lihat Menentukan titik akhir. Untuk tabel titik akhir yang tersedia, lihat titik akhir Amazon VPC Lattice.

Titik akhir IPv4

Titik akhir IPv4 hanya mendukung lalu lintas IPv4. Titik akhir IPv4 tersedia untuk semua Wilayah.

Jika Anda menentukan titik akhir umum, vpc-lattice.amazonaws.com, kami menggunakan titik akhir untuk us-east-1. Untuk menggunakan Wilayah yang berbeda, tentukan titik akhir yang terkait. Misalnya, jika Anda menentukan vpc-lattice.us-east-2.amazonaws.com sebagai titik akhir, kami mengarahkan permintaan Anda ke titik us-east-2 akhir.

Nama titik akhir IPv4 menggunakan konvensi penamaan berikut:

  • vpc-lattice.region.amazonaws.com

Misalnya, nama titik akhir IPv4 untuk Wilayah eu-west-1 adalah vpc-lattice.eu-west-1.amazonaws.com.

Titik akhir Dualstack (IPv4 dan IPv6)

Titik akhir Dualstack mendukung lalu lintas IPv4 dan IPv6. Titik akhir Dualstack tersedia untuk semua Wilayah. Saat Anda membuat permintaan ke titik akhir dualstack, URL titik akhir diselesaikan ke alamat IPv6 atau IPv4, tergantung pada protokol yang digunakan oleh jaringan dan klien Anda.

Dual-stack nama titik akhir menggunakan konvensi penamaan berikut:

  • vpc-lattice.region.api.aws

Misalnya, nama titik akhir tumpukan ganda untuk Wilayah eu-west-1 adalah vpc-lattice.eu-west-1.api.aws.

Menentukan titik akhir

Contoh berikut menunjukkan cara menentukan titik akhir untuk Wil us-east-2 ayah menggunakan AWS CLI forvpc-lattice.

  • IPv4

    aws vpc-lattice get-service --service-identifier svc-0285b53b2eEXAMPLE --region us-east-2 --endpoint-url https://vpc-lattice.us-east-2.amazonaws.com
  • Tumpukan ganda

    aws vpc-lattice get-service --service-identifier svc-0285b53b2eEXAMPLE --region us-east-2 --endpoint-url https://vpc-lattice.us-east-2.api.aws

Harga

Dengan VPC Lattice Anda membayar untuk waktu penyediaan layanan, jumlah data yang ditransfer melalui setiap layanan, dan jumlah permintaan. Sebagai pemilik sumber daya, Anda membayar untuk data yang ditransfer ke dan dari setiap sumber daya. Sebagai pemilik jaringan layanan, Anda membayar per jam untuk konfigurasi sumber daya yang terkait dengan jaringan layanan Anda. Sebagai konsumen yang memiliki VPC yang terkait dengan jaringan layanan, Anda membayar untuk data yang ditransfer ke dan dari sumber daya di jaringan layanan dari VPC Anda. Untuk informasi selengkapnya, lihat Harga Amazon VPC Lattice.