View a markdown version of this page

프라이빗 호스팅 소스 제어에 연결 - AWS 보안 에이전트

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

프라이빗 호스팅 소스 제어에 연결

중요

프라이빗 연결은 AWS Security Agent의 평가판 릴리스이며 변경될 수 있습니다.

AWS Security Agent는 GitLab 자체 관리형 인스턴스 및 GitHub Enterprise Server와 같은 프라이빗 네트워크에서 실행되는 소스 제어 시스템에 연결할 수 있습니다. 프라이빗 연결은 Amazon VPC Lattice를 사용하여 시스템을 퍼블릭 인터넷에 노출하지 않고 AWS Security Agent와 프라이빗 인프라 간에 보안 연결을 설정합니다.

프라이빗 연결 작동 방식

프라이빗 연결은 AWS Security Agent와 VPC의 대상 리소스 간에 보안 네트워크 경로를 생성합니다. AWS Security Agent는 후드 아래에서 Amazon VPC Lattice를 사용하여이 연결을 설정합니다. VPC Lattice는 기본 네트워크 인프라를 관리하지 않고도 VPCs 및 모니터링하기 위한 AWS 애플리케이션 네트워킹 서비스입니다.

프라이빗 연결을 생성하는 경우:

  1. 대상 서비스에 네트워크로 연결된 VPC, 서브넷 및 (선택 사항) 보안 그룹을 제공합니다.

  2. AWS Security Agent는 서비스 관리형 리소스 게이트웨이를 생성하고 지정한 서브넷에 탄력적 네트워크 인터페이스(ENIs)를 프로비저닝합니다.

  3. 에이전트는 리소스 게이트웨이를 사용하여 프라이빗 네트워크 경로를 통해 대상 서비스의 IP 주소 또는 DNS 이름으로 트래픽을 라우팅합니다.

서비스 관리형 및 자체 관리형 프라이빗 연결

AWS Security Agent는 프라이빗 연결에 대해 두 가지 모드를 지원합니다.

서비스 관리형(단순 설정의 경우 권장):

  • AWS Security Agent는 VPC Lattice 리소스 게이트웨이를 자동으로 생성하고 관리합니다.

  • 대상 서비스는 에이전트 스페이스가 생성된 동일한 AWS 계정에서 실행되어야 합니다.

  • 여러 AWS 계정에 걸쳐 있을 수 없습니다.

자체 관리형(고급 또는 교차 계정 설정의 경우):

  • 자체 VPC Lattice 리소스 구성을 생성하고 관리합니다.

  • 기존 리소스 구성의 Amazon 리소스 이름(ARN)을 제공합니다.

  • 교차 계정 액세스를 지원합니다(고객이 교차 계정 네트워킹을 관리함).

사전 조건

프라이빗 연결을 생성하기 전에 다음이 있는지 확인합니다.

  • 활성 에이전트 공간

  • 알려진 프라이빗 IP 주소 또는 DNS 이름에서 비공개로 연결할 수 있는 대상 서비스(GitLab 자체 관리형 또는 GitHub Enterprise Server)

  • 대상 서비스는 최소 TLS 버전이 1.2인 HTTPS 트래픽을 제공해야 합니다.

  • VPC의 서브넷(1~20개 서브넷). 고가용성을 위해 여러 가용 영역에서 서브넷을 선택하는 것이 좋습니다.

  • (선택 사항) ENIs에 대한 트래픽을 제어하는 보안 그룹(최대 5개)

참고

VPC Lattice에서는 다음 가용 영역을 지원하지 않습니다ilc1-az2. use1-az3, , usw1-az2, apne1-az3, apne2-az2euc1-az2, euw1-az4, cac1-az3.

참고

프라이빗 연결은 계정 수준 리소스입니다. 프라이빗 연결을 생성한 후 동일한 호스트에 연결해야 하는 여러 통합 및 에이전트 스페이스에서 프라이빗 연결을 재사용할 수 있습니다.

참고

OAuth 인증을 사용하는 공급자의 프라이빗 연결을 선택하면 프라이빗 연결이 공급자 엔드포인트와 토큰 교환 엔드포인트 모두에 적용됩니다. 프라이빗 연결이 두 엔드포인트로 트래픽을 라우팅할 수 있는 호스트 주소로 구성되어 있는지 확인합니다.

프라이빗 연결 생성

  1. AWS Security Agent Management Console에서 통합으로 이동합니다.

  2. 프라이빗 연결 탭을 선택합니다.

  3. 프라이빗 연결 생성을 선택합니다.

  4. 연결 세부 정보에서 이름을 입력합니다. 이름은 소문자, 숫자 및 하이픈을 포함할 수 있으며 문자 또는 숫자로 시작하고 끝나야 합니다.

  5. 연결 세부 정보 섹션에서 AWS Security Agent가 대상 서비스에 연결하는 방법을 선택합니다.

    • AWS Security Agent가 연결을 생성하고 관리하도록 하려면 기존 리소스 구성 사용을 선택 취소한 다음 리소스 위치, 액세스 제어서비스 대상 세부 정보 섹션을 완료합니다.

    • 이미 생성한 VPC Lattice 리소스 구성을 통해 라우팅하려면 기존 리소스 구성 사용을 선택한 다음 기존 리소스 구성 섹션을 완료합니다. 서비스 관리형 섹션은 적용되지 않습니다.

  6. (서비스 관리형) 리소스 위치:

    1. 리소스가 있는 VPC를 선택합니다.

    2. 서브넷을 하나 이상 선택합니다. 두 개 이상의 가용 영역에서 서브넷을 선택하는 것이 좋습니다.

    3. (선택 사항) IP 주소 유형(IPv4, IPv6 또는 듀얼 스택)을 선택합니다.

  7. (서비스 관리형) 액세스 제어:

    1. 연결된 리소스와 연결된 보안 그룹을 선택합니다.

    2. (선택 사항) 고급 구성에서 포트 범위 - 예를 들어 최대 11개의 쉼표로 구분된 TCP 포트 또는 범위를 입력합니다443, 8080-8090.

  8. (서비스 관리형) 서비스 대상 세부 정보에서:

    1. 호스트 주소 필드에 대상 서비스의 DNS 호스트 이름 또는 IP 주소를 입력합니다.

    2. DNS 확인의 경우 공개적으로 확인 가능한 호스트 주소의 경우 퍼블릭을 선택하고 VPC(프라이빗 DNS)의 경우 VPC 내에서만 확인 가능한 주소를 선택합니다.

    3. (선택 사항) 대상이 자체 서명된 인증서 또는 프라이빗 인증 기관을 사용하는 경우 인증서 퍼블릭 키 필드에 PEM 인코딩 퍼블릭 키를 입력합니다. 이렇게 하면 AWS Security Agent가 TLS 연결을 신뢰할 수 있습니다.

  9. (자체 관리형) 기존 리소스 구성리소스 구성에서 목록에서 VPC Lattice 리소스 구성을 선택하거나 리소스 구성 ID(로 시작rcfg-) 또는 해당 ARN을 입력합니다. 목록에는 현재 리전의 리소스 구성이 표시됩니다.

  10. 연결 생성을 선택합니다.

    연결 상태가 생성 진행 중으로 변경됩니다. 이 프로세스는 최대 10분이 걸릴 수 있습니다. 완료되면 상태가 사용 가능으로 변경됩니다.

통합과 함께 프라이빗 연결 사용

GitLab 자체 관리형 또는 GitHub Enterprise Server 통합을 등록할 때 프라이빗 연결을 사용하여 엔드포인트에 연결을 선택한 다음 프라이빗 연결 목록에서 연결을 선택합니다. AWS Security Agent는 해당 연결을 통해 트래픽을 공급자에게 라우팅합니다. 사용 가능 상태의 연결만 목록에 표시됩니다.

등록 중에 프라이빗 연결 생성을 선택할 수도 있습니다. AWS Security Agent는 연결을 생성하는 동안 등록 초안을 보존한 다음 등록 흐름으로 돌아갑니다.

보안

  • 퍼블릭 인터넷 노출 없음 - 모든 트래픽은 AWS 네트워크에 남아 있습니다.

  • 고객 제어 보안 그룹 - 인바운드 및 아웃바운드 트래픽 규칙을 관리합니다.

  • 최소 권한이 있는 서비스 연결 역할 - AWS Security Agent는 로 태그가 지정된 리소스로 범위가 지정된 서비스 연결 역할을 사용합니다AWSSecurityAgentManaged.

참고

조직에 VPC Lattice API 작업을 제한하는 서비스 제어 정책(SCPs)이 있는 경우 서비스 연결 역할을 통해 서비스 관리형 리소스 게이트웨이가 생성됩니다. SCPs 서비스 연결 역할에 필요한 작업을 허용하는지 확인합니다.

프라이빗 연결 확인

프라이빗 연결이 사용 가능 상태에 도달하면 연결을 확인합니다.

  • 대상 서비스가 실행 중이고 예상 포트에서 연결을 수락하는지 확인합니다.

  • ENIs에 연결된 보안 그룹이 대상 포트에서 아웃바운드 트래픽을 허용하는지 확인합니다.

  • 서비스의 보안 그룹이 VPC CIDR 범위 내의 VPC Lattice 데이터 영역 IPs로부터의 인바운드 트래픽을 허용하는지 확인

  • 서브넷 라우팅 테이블이 ENI 서브넷과 서비스 간의 트래픽을 허용하는지 확인

프라이빗 연결 삭제

  1. AWS Security Agent 콘솔에서 통합으로 이동합니다.

  2. 프라이빗 연결 탭을 선택합니다.

  3. 삭제할 프라이빗 연결을 선택합니다.

  4. 삭제를 선택합니다.

중요

통합에서 현재 사용 중인 프라이빗 연결은 삭제할 수 없습니다. 먼저 통합을 제거한 다음 프라이빗 연결을 삭제합니다.

다음 단계