Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Connettività di rete per un'architettura multi-account
Connessione di VPC
Molte aziende utilizzano il peering VPC in Amazon Virtual Private Cloud (Amazon VPC) per collegare VPC di sviluppo e produzione. Utilizzando una connessione peering VPC, puoi instradare il traffico tra due VPC utilizzando l'indirizzamento IP privato. I VPC collegati possono essere diversi Account AWS e diversi Regioni AWS. Per ulteriori informazioni, consulta la sezione Che cos'è il peering VPC? (documentazione di Amazon VPC). Con la crescita delle aziende e l'aumento del numero di VPC, il mantenimento delle connessioni peering tra tutti i VPC può diventare un onere in termini di manutenzione. Potresti anche incorrere nei limiti previsti dal numero massimo di connessioni peering VPC per VPC. Per ulteriori informazioni, consulta la sezione Quota di connessione peering VPC (documentazione di Amazon VPC).
Se disponi di più ambienti di sviluppo, test e staging che ospitano dati non di produzione su più ambienti Account AWS, potresti voler fornire la connettività di rete tra tutti questi VPC ma impedire l'accesso agli ambienti di produzione. Puoi utilizzare AWS Transit Gateway per connettere più VPC su più account. Puoi separare le tabelle di routing per impedire che i VPC di sviluppo comunichino con i VPC di produzione attraverso il gateway di transito, che funge da router centralizzato. Per ulteriori informazioni, consulta la sezione Router centralizzato (documentazione Transit Gateway).
Transit Gateway supporta anche il peering con altri gateway di transito, inclusi quelli in diversi Account AWS o Regioni AWS. Poiché Transit Gateway è un servizio completamente gestito e ad alta disponibilità, è necessario fornire un solo gateway di transito per ogni regione.
Per ulteriori informazioni e architetture di rete dettagliate, vedere Creazione di un'infrastruttura di rete scalabile e sicura (Whitepaper). Multi-VPC AWS AWS
Connessione di applicazioni
Se è necessario stabilire una comunicazione tra applicazioni diverse nello stesso ambiente (ad esempio Account AWS in produzione), è possibile utilizzare una delle seguenti opzioni:
-
Peering VPC o AWS Transit Gateway può offrire connettività a livello di rete se desideri aprire un ampio accesso a più indirizzi IP e porte.
-
AWS PrivateLink crea endpoint in una sottorete privata del VPC e questi endpoint vengono registrati come voci DNS in Amazon Route 53 Resolver. Utilizzando il DNS, le applicazioni possono risolvere gli endpoint e connettersi ai servizi registrati, senza richiedere gateway NAT o gateway Internet nel VPC.
-
Amazon VPC Lattice associa servizi, come applicazioni, su più account e VPC e li raccoglie in una rete di servizi. I client in VPC associati alla rete di servizi possono inviare richieste a tutti gli altri servizi associati alla rete di servizi, indipendentemente dal fatto che si trovino nello stesso account. VPC Lattice si integra con AWS Resource Access Manager (AWS RAM) in modo da poter condividere risorse con altri account o tramite. AWS Organizations Puoi associare un VPC a una sola rete di servizi. Questa soluzione non richiede l'uso del peering VPC o AWS Transit Gateway per comunicare tra account.
Best practice per la connettività di rete
-
Creane uno Account AWS da utilizzare per la rete centralizzata. Assegna un nome a questo account network-prod e utilizzalo per AWS Transit Gateway Amazon VPC IP Address Manager (IPAM). Aggiungi questo account all'unità organizzativa. Infrastructure_Prod
-
Usa AWS Resource Access Manager (AWS RAM) per condividere il gateway di transito, le reti di servizi VPC Lattice e i pool IPAM con il resto dell'organizzazione. Ciò consente a chiunque Account AWS all'interno dell'organizzazione di interagire con questi servizi.
-
Utilizzando i pool IPAM per gestire centralmente le allocazioni di indirizzi IPv4 e IPv6, puoi consentire agli utenti finali di effettuare il provisioning autonomo dei VPC utilizzando AWS Service Catalog
. Questo ti aiuta a dimensionare in modo appropriato i VPC e a prevenire la sovrapposizione degli spazi degli indirizzi IP. -
Utilizza un approccio centralizzato in uscita per il traffico diretto a Internet e utilizza un approccio di ingresso decentralizzato per il traffico proveniente dal tuo ambiente da Internet. Per ulteriori informazioni, consultare Uscita centralizzata e Ingresso decentralizzato.