Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Connect al controllo del codice sorgente ospitato privatamente
Importante
Le connessioni private sono disponibili in anteprima per AWS Security Agent e sono soggette a modifiche.
AWS Security Agent può connettersi a sistemi di controllo del codice sorgente in esecuzione su reti private, come GitLab Self-Managed istanze ed GitHub Enterprise Server. Le connessioni private utilizzano Amazon VPC Lattice per stabilire una connettività sicura tra AWS Security Agent e l'infrastruttura privata senza esporre i sistemi alla rete Internet pubblica.
Come funzionano le connessioni private
Una connessione privata crea un percorso di rete sicuro tra AWS Security Agent e una risorsa di destinazione nel tuo VPC. Sotto il cofano, AWS Security Agent utilizza Amazon VPC Lattice per stabilire questa connettività. VPC Lattice è un servizio di rete di applicazioni AWS per connettere, proteggere e monitorare il traffico tra i servizi tra VPC e account, senza dover gestire l'infrastruttura di rete sottostante.
Quando crei una connessione privata:
-
Fornisci il VPC, le sottoreti e (facoltativamente) i gruppi di sicurezza che dispongono di connettività di rete al servizio di destinazione.
-
AWS Security Agent crea un gateway di risorse gestito dai servizi e fornisce interfacce di rete elastiche (ENI) nelle sottoreti specificate.
-
L'agente utilizza il gateway di risorse per indirizzare il traffico verso l'indirizzo IP o il nome DNS del servizio di destinazione tramite il percorso di rete privato.
Service-managed rispetto a connessioni private autogestite
AWS Security Agent supporta due modalità per le connessioni private:
Service-managed(consigliato per configurazioni semplici):
-
AWS Security Agent crea e gestisce il gateway di risorse VPC Lattice per te.
-
Il servizio di destinazione deve essere in esecuzione nello stesso account AWS in cui viene creato l'Agent Space.
-
Non può estendersi su più account AWS.
Self-managed(per configurazioni avanzate o tra più account):
-
Puoi creare e gestire la tua configurazione di risorse VPC Lattice.
-
Fornisci l'Amazon Resource Name (ARN) della tua configurazione di risorse esistente.
-
Supporta l'accesso tra account (il cliente gestisce la rete tra account).
Prerequisiti
Prima di creare una connessione privata, verifica di avere:
-
Un Agent Space attivo
-
Un servizio di destinazione raggiungibile privatamente (GitLab Self-Managed o GitHub Enterprise Server) con un indirizzo IP privato o un nome DNS noto
-
Il servizio di destinazione deve servire il traffico HTTPS con una versione TLS minima di 1.2
-
Sottoreti nel tuo VPC (1-20 sottoreti). Ti consigliamo di selezionare sottoreti in più zone di disponibilità per un'elevata disponibilità.
-
(Facoltativo) Gruppi di sicurezza per controllare il traffico verso gli ENI (fino a 5)
Nota
Le seguenti zone di disponibilità non sono supportate da VPC Lattice:use1-az3,,,usw1-az2,apne1-az3,, apne2-az2euc1-az2,euw1-az4. cac1-az3 ilc1-az2
Nota
Le connessioni private sono risorse a livello di account. Dopo aver creato una connessione privata, puoi riutilizzarla su più integrazioni e Agent Spaces che devono raggiungere lo stesso host.
Nota
Quando selezioni una connessione privata per un provider che utilizza l'autenticazione OAuth, la connessione privata si applica sia all'endpoint del provider che all'endpoint di scambio di token. Assicurati che la connessione privata sia configurata con un indirizzo host in grado di indirizzare il traffico verso entrambi gli endpoint.
Crea una connessione privata
-
Nella Console di gestione di AWS Security Agent, vai a Integrazioni.
-
Scegli la scheda Connessioni private.
-
Scegli Crea connessione privata.
-
In Dettagli di connessione, inserisci un nome. I nomi possono contenere lettere minuscole, numeri e trattini e devono iniziare e terminare con una lettera o un numero.
-
Nella sezione Dettagli della connessione, scegli in che modo AWS Security Agent si connette al servizio di destinazione:
-
Per fare in modo che AWS Security Agent crei e gestisca la connessione, lascia deselezionata l'opzione Usa configurazione delle risorse esistente, quindi completa le sezioni Resource location, Access control e Service target details.
-
Per eseguire il routing attraverso una configurazione di risorse VPC Lattice che hai già creato, seleziona Usa la configurazione delle risorse esistenti, quindi completa la sezione Configurazione delle risorse esistenti. Le sezioni gestite dai servizi non si applicano.
-
-
(Service-managed) In Ubicazione della risorsa:
-
Seleziona il VPC in cui si trova la tua risorsa.
-
Seleziona una o più sottoreti. Consigliamo di selezionare le sottoreti in almeno due zone di disponibilità.
-
(Facoltativo) Seleziona un tipo di indirizzo IP (IPv4, IPv6 o Dual stack).
-
-
(Service-managed) In Controllo degli accessi:
-
Seleziona i gruppi di sicurezza associati alle risorse connesse.
-
(Facoltativo) In Configurazione avanzata, inserisci gli intervalli di porte, ad esempio fino a 11 porte o intervalli TCP separati da virgole.
443, 8080-8090
-
-
(Service-managed) In Dettagli dell'obiettivo del servizio:
-
Nel campo Indirizzo host, inserisci il nome host DNS o l'indirizzo IP del servizio di destinazione.
-
Per la risoluzione DNS, seleziona Pubblico per un indirizzo host risolvibile pubblicamente o In VPC (DNS privato) per un indirizzo risolvibile solo all'interno del VPC.
-
(Facoltativo) Nel campo Chiave pubblica del certificato, inserisci la chiave PEM-encoded pubblica se la destinazione utilizza un certificato autofirmato o un'autorità di certificazione privata. Ciò consente ad AWS Security Agent di fidarsi della connessione TLS.
-
-
(Self-managed) In Configurazione delle risorse esistenti, per Configurazione delle risorse, seleziona una configurazione di risorsa VPC Lattice dall'elenco o inserisci un ID di configurazione della risorsa (che inizia con
rcfg-) o il relativo ARN. L'elenco mostra le configurazioni delle risorse nella regione corrente. -
Scegli Crea connessione.
Lo stato della connessione cambia in Creazione in corso. Questa operazione può richiedere fino a 10 minuti. Al termine, lo stato diventa Disponibile.
Usa una connessione privata con un'integrazione
Quando registri un' GitLab Self-Managed integrazione con GitHub Enterprise Server, seleziona Connetti all'endpoint utilizzando una connessione privata, quindi scegli la tua connessione dall'elenco Connessione privata. AWS Security Agent indirizza il traffico verso il provider tramite tale connessione. Nell'elenco vengono visualizzate solo le connessioni con lo stato Disponibile.
Puoi anche scegliere Crea una connessione privata durante la registrazione. AWS Security Agent conserva la bozza di registrazione durante la creazione della connessione, quindi ti riporta al flusso di registrazione.
Sicurezza
-
Nessuna esposizione pubblica a Internet: tutto il traffico rimane sulla rete AWS.
-
Customer-controlled gruppi di sicurezza: gestisci le regole del traffico in entrata e in uscita.
-
Service-linked ruolo con privilegio minimo: AWS Security Agent utilizza un ruolo collegato al servizio limitato alle risorse contrassegnate.
AWSSecurityAgentManaged
Nota
Se la tua organizzazione dispone di policy di controllo dei servizi (SCP) che limitano le azioni dell'API VPC Lattice, il gateway di risorse gestito dai servizi viene creato tramite un ruolo collegato al servizio. Assicurati che i tuoi SCP consentano le azioni necessarie per il ruolo collegato al servizio.
Verifica una connessione privata
Dopo che la connessione privata ha raggiunto lo stato Disponibile, verifica la connettività:
-
Assicurati che il servizio di destinazione sia in esecuzione e accetti connessioni sulla porta prevista
-
Verifica che i gruppi di sicurezza collegati agli ENI consentano il traffico in uscita sulla porta di destinazione
-
Verifica che il gruppo di sicurezza del tuo servizio consenta il traffico in entrata dagli IP del piano dati VPC Lattice all'interno dell'intervallo VPC CIDR
-
Verifica che le tabelle di routing delle sottoreti consentano il traffico tra le sottoreti ENI e il tuo servizio
Eliminare una connessione privata
-
Nella console AWS Security Agent, vai a Integrazioni.
-
Scegli la scheda Connessioni private.
-
Seleziona la connessione privata che desideri eliminare.
-
Scegli Elimina.
Importante
Non è possibile eliminare una connessione privata attualmente utilizzata da un'integrazione. Rimuovi prima l'integrazione, quindi elimina la connessione privata.
Fasi successive
-
Connect AWS Security Agent a GitLab Self-Managed- Connect un' GitLab istanza privata
-
Connect AWS Security Agent a GitHub Enterprise Server- Connect un GitHub Enterprise Server privato