本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
解決私有託管區域中的 FIPS 端點連線問題
FIPS 端點可與具有公有存取權的 Amazon OpenSearch Serverless 集合搭配使用。對於使用新建立的 VPC 端點的新建立 VPC 集合,FIPS 端點會如預期運作。對於其他 VPC 集合,您可能需要執行手動設定,以確保 FIPS 端點正確運作。
在 Amazon Route 53 中設定 FIPS 私有託管區域
-
請在 https://console.aws.amazon.com/route53/
開啟 Route 53 主控台。 -
檢閱您的託管區域:
-
找出 AWS 區域 集合所在的託管區域。
-
驗證託管區域命名模式:
-
非 FIPS 格式:
。region.aoss.amazonaws.com -
FIPS 格式:
。region.aoss-fips.amazonaws.com
-
-
確認所有託管區域的類型設定為私有託管區域。
-
-
如果缺少 FIPS 私有託管區域:
-
選取對應的非 FIPS 私有託管區域。
-
複製相關聯的 VPCs資訊。例如:
vpc-1234567890abcdef0 | us-east-2。 -
尋找萬用字元網域記錄。例如:
*.us-east-2.aoss.amazonaws.com。 -
將值/路由流量複製到資訊。例如:
uoc1c1qsw7poexampleewjeno1pte3rw.3ym756xh7yj.aoss.searchservices.aws。
-
-
建立 FIPS 私有託管區域:
-
使用 FIPS 格式建立新的私有託管區域。例如:
us-east-2.aoss-fips.amazonaws.com。 -
針對關聯的 VPCs,輸入您從非 FIPS 私有託管區域複製的 VPC 資訊。
-
-
使用下列設定新增記錄:
-
記錄名稱:*
-
記錄類型:CNAME
-
值:輸入您先前複製資訊的值/路由流量。
-
常見問題
如果您遇到與 FIPS 相容之 VPC 端點的連線問題,請使用下列資訊來協助解決問題。
-
DNS 解析失敗 - 您無法解析 VPC 中的 FIPS 端點網域名稱
-
連線逾時 - 您對 FIPS 端點的請求逾時
-
存取遭拒錯誤 - 使用 FIPS 端點時身分驗證或授權失敗
-
缺少僅限 VPC 集合的私有託管區域記錄
疑難排解 FIPS 端點連線
-
驗證您的私有託管區域組態:
-
測試 DNS 解析:
-
檢查您的安全群組設定:
-
確認連接至 VPC 端點的安全群組允許來自 資源的 HTTPS 流量 (連接埠 443)。
-
確認您的 資源的安全群組允許傳出流量到 VPC 端點。
如需詳細資訊,請參閱《 AWS PrivateLink 指南》中的端點政策,以及《Amazon VPC 使用者指南》中的安全群組。
-
-
檢閱您的網路 ACL 組態:
-
確認網路 ACLs資源與 VPC 端點之間的流量。
如需詳細資訊,請參閱「Amazon VPC 使用者指南」中的網路 ACL。
-
-
檢閱您的端點政策:
-
檢查 VPC 端點政策是否允許 OpenSearch Serverless 資源上的必要動作。
如需詳細資訊,請參閱《 AWS PrivateLink 指南》中的所需的 VPC 端點許可和端點政策。
-
提示
如果您在 VPC 中使用自訂 DNS 解析程式,請將它們設定為將*.amazonaws.com網域的請求轉送至 AWS 伺服器。