Ajudar a melhorar esta página
Para contribuir com este guia de usuário, escolha o link Editar esta página no GitHub, disponível no painel direito de cada página.
Configurar o acesso privado ao endpoint para o Argo CD
Por padrão, você pode acessar o endpoint do Argo CD pela internet pública. Você pode configurar o acesso privado ao endpoint para que o tráfego entre sua VPC e o endpoint do Argo CD permaneça na rede da AWS, sem passar pela internet pública.
Quando você habilita o acesso privado, a AWS atualiza o Sistema de Nomes de Domínio (DNS) para que o nome de host do endpoint do Argo CD seja resolvido para endereços IP privados associados ao seu endpoint da VPC. Você deve ter conectividade de rede com esses IPs privados (por meio de sua VPC, uma conexão de rede privada virtual (VPN), ou do AWS Direct Connect) para acessar o endpoint do Argo CD.
Como o acesso privado funciona
Quando você configura o acesso privado para sua capacidade do Argo CD:
-
Você pode criar um endpoint da VPC para o serviço
com.amazonaws.region-code.eks-capabilitiesna sua VPC. -
Você fornece o ID do endpoint da VPC ao criar ou atualizar a capacidade do Argo CD.
-
A AWS configura registros DNS para que o nome de host do endpoint do Argo CD seja resolvido para endereços IP privados associados ao seu endpoint da VPC.
-
Todo o tráfego para o endpoint do Argo CD flui de forma privada pelo endpoint da VPC.
Pré-requisitos
-
Um cluster do Amazon Elastic Kubernetes Service (Amazon EKS) com uma capacidade ativa do Argo CD (consulte Criar um recurso Argo CD)
-
Familiaridade com conceitos da Amazon VPC, incluindo sub-redes, grupos de segurança e endpoints de interface da VPC
-
Uma VPC com sub-redes nas zonas de disponibilidade onde você deseja acesso privado
-
AWS Command Line Interface (AWS CLI), versão
2.12.3ou posterior
Etapa 1: criar um endpoint da VPC para eks-capabilities
Criar uma interface de endpoint da VPC para o serviço com.amazonaws.region-code.eks-capabilities.
Importante
Verifique se o grupo de segurança anexado ao endpoint da VPC permite tráfego HTTPS de entrada (porta 443). A origem do tráfego deve incluir todas as redes em que seus usuários ou aplicações acessam o endpoint do Argo CD.
Etapa 2: configurar acesso privado na capacidade do Argo CD
Depois que o endpoint da VPC estiver disponível, configure a capacidade do Argo CD para usá-lo. Você pode configurar o acesso privado ao criar uma nova capacidade ou ao atualizar uma existente.
Criar uma nova capacidade com acesso privado
Inclua o networkAccess no comando create-capability. Substitua region-code, my-cluster e outros espaços reservados pelos seus valores:
aws eks create-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-name my-argocd \ --type ARGOCD \ --role-arnarn:aws:iam::111122223333:role/ArgoCDCapabilityRole\ --configuration '{ "argoCd": { "awsIdc": { "idcInstanceArn": "arn:aws:sso:::instance/ssoins-1234567890abcdef", "idcRegion": "idc-region-code" }, "rbacRoleMappings": [{ "role": "ADMIN", "identities": [{ "id": "user-id", "type": "SSO_USER" }] }], "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'
Atualizar uma capacidade existente para habilitar o acesso privado
Substitua region-code, my-cluster, my-argocd e o ID do endpoint da VPC pelos seus valores:
aws eks update-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'
Aguarde até que a atualização da capacidade seja concluída:
aws eks describe-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --query 'capability.status' \ --output text
O status retornará para ACTIVE quando a atualização estiver concluída.
Etapa 3: verificar a resolução e a conectividade do DNS
Depois que a capacidade se tornar ativa com o acesso privado configurado, verifique se o nome do host do endpoint do Argo CD é resolvido para endereços IP privados.
Execute o seguinte comando em nslookup qualquer rede:
nslookupyour-argocd-endpoint.eks-capabilities.region-code.amazonaws.com
A resposta deve mostrar endereços IP privados (por exemplo, endereços em intervalos RFC 1918, como 10.x.x.x ou 172.16.x.x).
Se o endpoint não resolver para IPs privados, verifique se:
-
O status da capacidade é
ACTIVE(a AWS cria registros de DNS depois que a capacidade se torna ativa) -
O endpoint da VPC está no estado
available -
O ID do endpoint da VPC na configuração da capacidade corresponde ao endpoint que você criou
nota
Depois de configurar o acesso privado, o nome do host do endpoint do Argo CD é resolvido para endereços IP privados. Para se conectar, você deve ter conectividade de rede com esses IPs privados por meio de sua VPC, de uma conexão VPN ou do AWS Direct Connect.
Desabilitar o acesso privado
Para desabilitar o acesso privado e restaurar o acesso ao endpoint público, atualize a capacidade para remover os IDs do endpoint da VPC:
aws eks update-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": [] } } }'
Considerações
-
Depois de habilitar o acesso privado, o endpoint do Argo CD será acessível apenas de dentro da sua VPC ou de redes conectadas a ela (por exemplo, por meio da VPN ou do AWS Direct Connect).
-
O endpoint da VPC deve permanecer no estado
availablepara que o acesso privado funcione. Se você excluir o endpoint da VPC, perderá o acesso ao endpoint do Argo CD até criar um novo endpoint e atualizar a capacidade. -
A AWS atualmente não oferece suporte às políticas de endpoint da VPC para o endpoint do serviço
eks-capabilities.