Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Cos'è Amazon VPC Lattice?
Amazon VPC Lattice è un servizio di rete di applicazioni completamente gestito che utilizzi per connettere, proteggere e monitorare i servizi e le risorse per la tua applicazione. Puoi utilizzare VPC Lattice con un singolo cloud privato virtuale (VPC) o su più VPC da uno o più account.
Le applicazioni moderne possono essere costituite da più componenti modulari di piccole dimensioni, spesso denominati microservizi, come un'API HTTP, risorse come database e risorse personalizzate costituite da endpoint DNS e indirizzi IP. Sebbene la modernizzazione abbia i suoi vantaggi, può anche introdurre complessità e sfide di rete quando si connettono questi microservizi e risorse. Ad esempio, se gli sviluppatori sono distribuiti in diversi team, potrebbero creare e distribuire microservizi e risorse su più account o VPC.
In VPC Lattice, ci riferiamo a un microservizio come a un servizio e rappresentiamo una risorsa solo come configurazione della risorsa. Questi sono i termini che vedi e utilizzerai nella guida per l'utente di VPC Lattice.
Indice
Componenti chiave
Per utilizzare Amazon VPC Lattice, è necessario conoscere i suoi componenti chiave.
- Servizio
-
Un'unità software distribuibile in modo indipendente che fornisce un'attività o una funzione specifica. Un servizio può essere eseguito su istanze o ECS/EKS/Fargate contenitori EC2, o come funzioni Lambda, all'interno di un account o di un cloud privato virtuale (VPC). Un servizio VPC Lattice ha i seguenti componenti: gruppi target, listener e regole.
- Gruppo di destinazione
-
Una raccolta di risorse, note anche come target, che eseguono l'applicazione o il servizio. Sono simili ai gruppi target forniti da Elastic Load Balancing, ma non sono intercambiabili. I tipi di destinazione supportati includono istanze EC2, indirizzi IP, funzioni Lambda, Application Load Balancer, attività Amazon ECS e Kubernetes Pods.
- Ascoltatore
-
Un processo che verifica le richieste di connessione e le indirizza alle destinazioni di un gruppo target. Si configura un listener con un protocollo e un numero di porta.
- Regola
-
Un componente predefinito di un listener che inoltra le richieste alle destinazioni in un gruppo target di VPC Lattice. Ogni regola consiste in una priorità, una o più operazioni e una o più condizioni. Le regole determinano il modo in cui l'ascoltatore indirizza le richieste del cliente.
- Risorsa
-
Una risorsa è un'entità come un database Amazon Relational Database Service (Amazon RDS), un'istanza Amazon EC2, un endpoint dell'applicazione, una destinazione con nome di dominio o un indirizzo IP. Puoi condividere una risorsa nel tuo VPC creando una condivisione di risorse in AWS Resource Access Manager (AWS RAM), creando un gateway di risorse e definendo una configurazione delle risorse.
- Gateway per le risorse
-
Un gateway di risorse è un punto di ingresso nel VPC in cui risiedono le risorse.
- Configurazione delle risorse
-
Una configurazione di risorse è un oggetto logico che rappresenta una singola risorsa o un gruppo di risorse. Una risorsa può essere un indirizzo IP, una destinazione con nome di dominio o un database Amazon RDS.
- Rete di assistenza
-
Un confine logico per un insieme di configurazioni di servizi e risorse. Un client può trovarsi in un VPC associato alla rete di servizi. I client e i servizi associati alla stessa rete di servizi possono comunicare tra loro se sono autorizzati a farlo.
Nella figura seguente, i client possono comunicare con entrambi i servizi, poiché il VPC e i servizi sono associati alla stessa rete di servizi.
- Elenco dei servizi
-
Un registro centrale di tutti i servizi VPC Lattice di tua proprietà o tramite i quali sei condiviso con il tuo account. AWS RAM
- Politiche di autenticazione
-
Fine-grained politiche di autorizzazione che possono essere utilizzate per definire l'accesso ai servizi. È possibile allegare politiche di autenticazione separate ai singoli servizi o alla rete di servizi. Ad esempio, puoi creare una policy su come un servizio di pagamento in esecuzione su un gruppo di istanze EC2 con scalabilità automatica dovrebbe interagire con un servizio di fatturazione in esecuzione. AWS Lambda
Auth-policies non sono supportati nelle configurazioni delle risorse. Le politiche di autenticazione di una rete di servizi non sono applicabili alle configurazioni delle risorse nella rete di servizio.
Ruoli e responsabilità
Un ruolo determina chi è responsabile della configurazione e del flusso di informazioni all'interno di Amazon VPC Lattice. In genere i ruoli sono due, proprietario della rete di servizio e proprietario del servizio, e le loro responsabilità possono sovrapporsi.
Proprietario della rete di assistenza: il proprietario della rete di servizi è in genere l'amministratore di rete o l'amministratore del cloud in un'organizzazione. I proprietari della rete di servizio creano, condividono e forniscono la rete di servizi. Inoltre gestiscono chi può accedere alla rete o ai servizi all'interno di VPC Lattice. Il proprietario della rete di assistenza può definire impostazioni di accesso granulari per i servizi associati alla rete di servizi. Questi controlli vengono utilizzati per gestire le comunicazioni tra client e servizi utilizzando politiche di autenticazione e autorizzazione. Il proprietario della rete di servizi può anche associare una configurazione di servizio o risorsa a una o più reti di servizi, se la configurazione del servizio o della risorsa è condivisa con l'account del proprietario della rete di servizi.
Proprietario del servizio: il proprietario del servizio è in genere uno sviluppatore di software in un'organizzazione. I proprietari dei servizi creano servizi all'interno di VPC Lattice, definiscono le regole di routing e associano anche i servizi alla rete di servizi. Possono anche definire impostazioni di accesso granulari, che possono limitare l'accesso solo ai servizi e ai client autenticati e autorizzati.
Proprietario della risorsa: il proprietario della risorsa è in genere uno sviluppatore di software in un'organizzazione e funge da amministratore di una risorsa come un database. Il proprietario della risorsa crea una configurazione della risorsa, definisce le impostazioni di accesso per la configurazione della risorsa e associa la configurazione della risorsa alle reti di servizi.
Funzionalità
Le seguenti sono le funzionalità principali fornite da VPC Lattice.
- Individuazione dei servizi
-
Tutti i client e i servizi nei VPC associati alla rete di servizi possono comunicare con altri servizi all'interno della stessa rete di servizi. Il DNS indirizza il traffico da client a servizio e da servizio a servizio attraverso l'endpoint VPC Lattice. Quando un client desidera inviare una richiesta a un servizio, utilizza il nome DNS del servizio. Il Route 53 Resolver invia il traffico a VPC Lattice, che quindi identifica il servizio di destinazione.
- Connettività
-
Client-to-service e la connettività da client a risorsa viene stabilita all'interno dell'infrastruttura di rete. AWS Quando si associa un VPC alla rete di servizi, qualsiasi client all'interno del VPC può connettersi ai servizi e alle risorse (tramite configurazioni delle risorse) nella rete di servizi, se dispone dell'accesso richiesto. VPC Lattice supporta la tecnologia CIDR sovrapposta.
- Accesso in sede
-
È possibile abilitare la connettività a una rete di servizi da un VPC utilizzando un endpoint VPC (con tecnologia). AWS PrivateLink Un endpoint VPC di tipo rete di servizi consente di abilitare l'accesso a servizi e risorse nella rete di servizi da reti locali tramite Direct Connect e VPN. Traffico che attraversa il peering VPC o AWS Transit Gateway può anche accedere a risorse e servizi tramite un endpoint VPC.
- Osservabilità
-
VPC Lattice genera metriche e registri per ogni richiesta e risposta che attraversa la rete di servizi, per aiutarti a monitorare e risolvere i problemi delle applicazioni. Per impostazione predefinita, le metriche vengono pubblicate nell'account del proprietario del servizio. I proprietari dei servizi e i proprietari delle risorse hanno la possibilità di attivare la registrazione e ricevere i log di tutti i client relativi access/requests ai propri servizi e risorse. I proprietari della rete di servizio possono anche attivare la registrazione sulla rete di servizio, per accedere access/requests a tutti i servizi e le risorse dei client nei VPC connessi alla rete di servizio.
VPC Lattice funziona con i seguenti strumenti per aiutarti a monitorare e risolvere i problemi dei tuoi servizi: gruppi di Amazon CloudWatch log, flussi di distribuzione Firehose e bucket Amazon S3.
- Sicurezza
-
VPC Lattice fornisce un framework che puoi utilizzare per implementare una strategia di difesa su più livelli della rete. Il primo livello è la combinazione di servizio, configurazione delle risorse, associazione VPC e rete di servizi di tipo endpoint VPC. Senza un VPC e un'associazione di servizi o un endpoint VPC di tipo rete di servizi, i client non possono accedere ai servizi. Analogamente, senza un VPC e una configurazione delle risorse e un'associazione di servizi o un endpoint VPC di tipo service network, i client non possono accedere alle risorse.
Il secondo livello consente agli utenti di collegare gruppi di sicurezza all'associazione tra il VPC e la rete di servizi. Il terzo e il quarto livello sono politiche di autenticazione che possono essere applicate individualmente a livello di rete di servizio e a livello di servizio.
- Affinità nella zona di disponibilità
-
VPC Lattice supporta l'affinità AZ (Availability Zone) per il routing del traffico. Quando un client invia una richiesta a VPC Lattice, VPC Lattice risponde con l'indirizzo IP del servizio o della risorsa dallo stesso AZ del client. Se tale AZ non è disponibile, VPC Lattice risponde con indirizzi IP di altri AZ. Da VPC Lattice al target, il routing avviene verso i target, che potrebbero essere distribuiti tra le AZ. Inoltre, in VPC Lattice non sono previsti costi di trasferimento dati Inter-AZ.
Accesso a VPC Lattice
È possibile creare, accedere e gestire VPC Lattice utilizzando una delle seguenti interfacce:
-
Console di gestione AWS— Fornisce un'interfaccia web che è possibile utilizzare per accedere a VPC Lattice.
-
AWS Command Line Interface (AWS CLI) — Fornisce comandi per un'ampia gamma di AWS servizi, incluso VPC Lattice. AWS CLI È supportato su Windows, macOS e Linux. Per ulteriori informazioni sulla CLI, vedere. AWS Command Line Interface
Per ulteriori informazioni sulle API, consulta Amazon VPC Lattice API Reference. -
VPC Lattice Controller for Kubernetes: gestisce le risorse VPC Lattice per un cluster Kubernetes. Per ulteriori informazioni sull'utilizzo di VPC Lattice con Kubernetes, consulta la Gateway API Controller User Guide. AWS
-
CloudFormation— Ti aiuta a modellare e configurare le tue risorse. AWS Per ulteriori informazioni, consulta il riferimento al tipo di risorsa Amazon VPC Lattice.
Endpoint del servizio VPC Lattice
Un endpoint è un URL che funge da punto di ingresso per un servizio web. AWS VPC Lattice supporta i seguenti tipi di endpoint:
-
Endpoint dualstack (che supportano sia IPv4 sia IPv6)
Quando si effettua una richiesta, è possibile specificare l’endpoint da utilizzare. Se non specifichi un endpoint, per impostazione predefinita viene utilizzato l'endpoint IPv4. Per utilizzare un tipo di endpoint diverso, devi specificarlo nella richiesta. Per esempi su come eseguire questa operazione, consulta Specificazione degli endpoint. Per una tabella degli endpoint disponibili, consulta Amazon VPC Lattice endpoint.
Endpoint IPv4
Gli endpoint IPv4 supportano solo il traffico IPv4. Gli endpoint IPv4 sono disponibili per tutte le Regioni.
Se specifichi l'endpoint generico, vpc-lattice.amazonaws.com, utilizziamo l'endpoint per us-east-1. Per utilizzare una Regione diversa, specifica l'endpoint associato. Ad esempio, se specifichi vpc-lattice.us-east-2.amazonaws.com come endpoint, indirizzeremo la tua richiesta all'endpoint us-east-2.
I nomi degli endpoint IPv4 usano la seguente convenzione di denominazione:
-
vpc-lattice.region.amazonaws.com
Ad esempio, il nome dell'endpoint IPv4 per la Regione eu-west-1 è vpc-lattice.eu-west-1.amazonaws.com.
Endpoint dualstack (IPv4 e IPv6)
Gli endpoint dualstack supportano sia il traffico IPv4 sia il traffico IPv6. Gli endpoint Dualstack sono disponibili per tutte le regioni. Quando si effettua una richiesta a un endpoint dualstack, l’URL dell’endpoint viene risolto in un indirizzo IPv6 o IPv4 a seconda del protocollo utilizzato dalla rete e dal client.
Dual-stack i nomi degli endpoint utilizzano la seguente convenzione di denominazione:
-
vpc-lattice.region.api.aws
Ad esempio, il nome dell'endpoint dual-stack per la Regione eu-west-1 è vpc-lattice.eu-west-1.api.aws.
Specificazione degli endpoint
Gli esempi seguenti mostrano come specificare un endpoint per la us-east-2 regione utilizzando for. AWS CLI vpc-lattice
-
IPv4
aws vpc-lattice get-service --service-identifier svc-0285b53b2eEXAMPLE --region us-east-2 --endpoint-url https://vpc-lattice.us-east-2.amazonaws.com -
Dualstack
aws vpc-lattice get-service --service-identifier svc-0285b53b2eEXAMPLE --region us-east-2 --endpoint-url https://vpc-lattice.us-east-2.api.aws
Prezzi
Con VPC Lattice si paga in base al tempo di provisioning di un servizio, alla quantità di dati trasferiti tramite ciascun servizio e al numero di richieste. In qualità di proprietario di una risorsa, paghi per i dati trasferiti da e verso ciascuna risorsa. In qualità di proprietario di una rete di assistenza, paghi ogni ora per le configurazioni delle risorse associate alla rete di servizio. In qualità di consumatore che ha un VPC associato a una rete di servizi, paghi per i dati trasferiti da e verso le risorse della rete di servizio dal tuo VPC. Per ulteriori informazioni, consulta i prezzi di Amazon VPC Lattice.