As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conecte-se ao controle de origem hospedado de forma privada
Importante
As conexões privadas estão na versão prévia do AWS Security Agent e estão sujeitas a alterações.
O AWS Security Agent pode se conectar a sistemas de controle de origem executados em redes privadas, como GitLab Self-Managed instâncias e servidores GitHub corporativos. As conexões privadas usam o Amazon VPC Lattice para estabelecer conectividade segura entre o AWS Security Agent e sua infraestrutura privada sem expor seus sistemas à Internet pública.
Como as conexões privadas funcionam
Uma conexão privada cria um caminho de rede seguro entre o AWS Security Agent e um recurso de destino em sua VPC. Nos bastidores, o AWS Security Agent usa o Amazon VPC Lattice para estabelecer essa conectividade. O VPC Lattice é um serviço de rede de aplicativos da AWS para conectar, proteger e monitorar o tráfego entre serviços em VPCs e contas, sem que você gerencie a infraestrutura de rede subjacente.
Quando você cria uma conexão privada:
-
Você fornece a VPC, as sub-redes e (opcionalmente) os grupos de segurança que têm conectividade de rede com seu serviço de destino.
-
O AWS Security Agent cria um gateway de recursos gerenciado por serviços e provisiona interfaces de rede elásticas (ENIs) nas sub-redes que você especificou.
-
O agente usa o gateway de recursos para rotear o tráfego para o endereço IP ou nome DNS do serviço de destino pelo caminho da rede privada.
Service-managed versus conexões privadas autogerenciadas
O AWS Security Agent oferece suporte a dois modos para conexões privadas:
Service-managed(recomendado para configurações simples):
-
O AWS Security Agent cria e gerencia o gateway de recursos VPC Lattice para você.
-
O serviço de destino deve estar em execução na mesma conta da AWS em que o Espaço do Agente foi criado.
-
Não é possível abranger várias contas da AWS.
Self-managed(para configurações avançadas ou de várias contas):
-
Você cria e gerencia sua própria configuração de recursos do VPC Lattice.
-
Você fornece o Amazon Resource Name (ARN) da sua configuração de recurso existente.
-
Oferece suporte ao acesso entre contas (o cliente gerencia a rede entre contas).
Pré-requisitos
Antes de criar uma conexão privada, verifique se você tem:
-
Um Espaço de Agentes ativo
-
Um serviço de destino de acesso privado (GitLab Self-Managed ou GitHub Enterprise Server) em um endereço IP privado conhecido ou nome DNS
-
O serviço de destino deve fornecer tráfego HTTPS com uma versão TLS mínima de 1.2
-
Sub-redes em sua VPC (1-20 sub-redes). Recomendamos selecionar sub-redes em várias zonas de disponibilidade para alta disponibilidade.
-
(Opcional) Grupos de segurança para controlar o tráfego para as ENIs (até 5)
nota
As seguintes zonas de disponibilidade não são compatíveis com o VPC Lattice:use1-az3,,,usw1-az2,apne1-az3,, apne2-az2euc1-az2,euw1-az4. cac1-az3 ilc1-az2
nota
Conexões privadas são recursos em nível de conta. Depois de criar uma conexão privada, você pode reutilizá-la em várias integrações e espaços de agentes que precisam alcançar o mesmo host.
nota
Quando você seleciona uma conexão privada para um provedor que usa a autenticação OAuth, a conexão privada se aplica tanto ao endpoint do provedor quanto ao endpoint da troca de tokens. Certifique-se de que a conexão privada esteja configurada com um endereço de host que possa rotear o tráfego para os dois endpoints.
Crie uma conexão privada
-
No console de gerenciamento do AWS Security Agent, navegue até Integrações.
-
Escolha a guia Conexões privadas.
-
Escolha Criar conexão privada.
-
Em Detalhes da conexão, insira um Nome. Os nomes podem conter letras minúsculas, números e hífens e devem começar e terminar com uma letra ou número.
-
Na seção Detalhes da conexão, escolha como o AWS Security Agent se conecta ao seu serviço de destino:
-
Para que o AWS Security Agent crie e gerencie a conexão, deixe a opção Usar a configuração de recursos existentes desmarcada e, em seguida, preencha as seções Localização do recurso, Controle de acesso e Detalhes da meta do serviço.
-
Para rotear por meio de uma configuração de recursos do VPC Lattice que você já criou, selecione Usar configuração de recursos existente e conclua a seção Configuração de recursos existentes. As seções gerenciadas por serviços não se aplicam.
-
-
(Service-managed) Em Localização do recurso:
-
Selecione a VPC em que seu recurso está localizado.
-
Selecione uma ou mais sub-redes. Recomendamos selecionar sub-redes em pelo menos duas zonas de disponibilidade.
-
(Opcional) Selecione um tipo de endereço IP (IPv4, IPv6 ou pilha dupla).
-
-
(Service-managed) Sob controle de acesso:
-
Selecione os grupos de segurança associados aos seus recursos conectados.
-
(Opcional) Em Configuração avançada, insira Intervalos de portas — até 11 portas ou intervalos TCP separados por vírgula, por exemplo.
443, 8080-8090
-
-
(Service-managed) Em Detalhes do alvo do serviço:
-
No campo Endereço do host, insira o nome do host DNS ou o endereço IP do seu serviço de destino.
-
Para resolução de DNS, selecione Público para um endereço de host que possa ser resolvido publicamente ou Em VPC (DNS privado) para um endereço que pode ser resolvido somente dentro da VPC.
-
(Opcional) No campo Chave pública do certificado, insira a chave PEM-encoded pública se o destino usar um certificado autoassinado ou uma autoridade de certificação privada. Isso permite que o AWS Security Agent confie na conexão TLS.
-
-
(Self-managed) Em Configuração de recursos existentes, em Configuração de recursos, selecione uma configuração de recurso VPC Lattice na lista ou insira uma ID de configuração do recurso (começando com
rcfg-) ou seu ARN. A lista mostra as configurações de recursos na região atual. -
Escolha Criar conexão.
O status da conexão muda para Criar em andamento. Esse processo pode levar até 10 minutos. Quando concluído, o status muda para Disponível.
Use uma conexão privada com uma integração
Ao registrar uma GitLab Self-Managed integração com o GitHub Enterprise Server, selecione Conectar ao endpoint usando uma conexão privada e, em seguida, escolha sua conexão na lista de conexões privadas. O AWS Security Agent encaminha o tráfego para o provedor por meio dessa conexão. Somente conexões com status Disponível aparecem na lista.
Você também pode escolher Criar uma conexão privada durante o registro. O AWS Security Agent preserva seu rascunho de registro enquanto você cria a conexão e, em seguida, retorna ao fluxo de registro.
Segurança
-
Sem exposição pública à Internet — Todo o tráfego permanece na rede da AWS.
-
Customer-controlled grupos de segurança - Você gerencia as regras de tráfego de entrada e saída.
-
Service-linked função com menor privilégio — O AWS Security Agent usa uma função vinculada a serviços com escopo definido para recursos marcados com.
AWSSecurityAgentManaged
nota
Se sua organização tem políticas de controle de serviço (SCPs) que restringem as ações da API VPC Lattice, o gateway de recursos gerenciados por serviços é criado por meio de uma função vinculada ao serviço. Certifique-se de que seus SCPs permitam as ações necessárias para a função vinculada ao serviço.
Verificar uma conexão privada
Depois que a conexão privada atingir o status Disponível, verifique a conectividade:
-
Certifique-se de que seu serviço de destino esteja funcionando e aceitando conexões na porta esperada
-
Verifique se os grupos de segurança conectados às ENIs permitem tráfego de saída na porta de destino
-
Verifique se o grupo de segurança do seu serviço permite tráfego de entrada dos IPs do plano de dados VPC Lattice dentro do intervalo CIDR da VPC
-
Confirme se as tabelas de rotas de sub-rede permitem tráfego entre as sub-redes ENI e seu serviço
Excluir uma conexão privada
-
No console do AWS Security Agent, navegue até Integrações.
-
Escolha a guia Conexões privadas.
-
Selecione a conexão privada que você deseja excluir.
-
Escolha Excluir.
Importante
Você não pode excluir uma conexão privada que esteja sendo usada atualmente por uma integração. Primeiro remova a integração e, em seguida, exclua a conexão privada.
Próximas etapas
-
Conecte o AWS Security Agent ao GitLab Self-Managed- Conecte uma GitLab instância privada
-
Conecte o AWS Security Agent ao servidor GitHub corporativo- Conecte um servidor GitHub corporativo privado