View a markdown version of this page

連線至私有託管來源控制 - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

連線至私有託管來源控制

重要

私有連線為 AWS Security Agent 的預覽版本,可能會有所變更。

AWS Security Agent 可以連線到在私有網路中執行的來源控制系統,例如 GitLab 自我管理執行個體和 GitHub Enterprise Server。私有連線使用 Amazon VPC Lattice 在 AWS Security Agent 與您的私有基礎設施之間建立安全連線,而不會將您的系統暴露在公有網際網路。

私有連線的運作方式

私有連線會在 AWS Security Agent 與 VPC 中的目標資源之間建立安全的網路路徑。在幕後,AWS Security Agent 會使用 Amazon VPC Lattice 來建立此連線。VPC Lattice 是一種 AWS 應用程式聯網服務,可在 VPCs 和帳戶之間連線、保護和監控服務之間的流量,而無需管理基礎網路基礎設施。

當您建立私有連線時:

  1. 您可以提供具有目標服務網路連線能力的 VPC、子網路和 (選用) 安全群組。

  2. AWS Security Agent 會建立服務管理的資源閘道,並在您指定的子網路中佈建彈性網路介面 (ENIs)。

  3. 代理程式會使用 資源閘道,透過私有網路路徑將流量路由到目標服務的 IP 地址或 DNS 名稱。

服務受管與自我管理的私有連線

AWS Security Agent 支援兩種私有連線模式:

服務受管 (建議簡單設定):

  • AWS Security Agent 會為您建立和管理 VPC Lattice 資源閘道。

  • 目標服務必須在建立 Agent Space 的相同 AWS 帳戶中執行。

  • 無法跨越多個 AWS 帳戶。

自我管理 (適用於進階或跨帳戶設定):

  • 您可以建立和管理自己的 VPC Lattice 資源組態。

  • 您提供現有資源組態的 Amazon Resource Name (ARN)。

  • 支援跨帳戶存取 (客戶管理跨帳戶聯網)。

先決條件

建立私有連線之前,請確認您已:

  • 作用中的客服人員空間

  • 可使用已知私有 IP 地址或 DNS 名稱存取的私有目標服務 (GitLab 自我管理或 GitHub Enterprise Server)

  • 目標服務必須提供最低 TLS 版本為 1.2 的 HTTPS 流量

  • VPC 中的子網路 (1-20 個子網路)。建議您選取多個可用區域中的子網路,以獲得高可用性。

  • (選用) 用於控制 ENIs(最多 5 個)

注意

VPC Lattice 不支援下列可用區域:use1-az3usw1-az2apne1-az3apne2-az2euc1-az2euw1-az4cac1-az3ilc1-az2

注意

私有連線是帳戶層級的資源。建立私有連線後,您可以在需要連接相同主機的多個整合和客服人員空間中重複使用該連線。

注意

當您為使用 OAuth 身分驗證的提供者選取私有連線時,私有連線會同時套用至提供者端點和字符交換端點。確保私有連線已設定主機地址,可將流量路由到兩個端點。

建立私有連線

  1. 在 AWS 安全代理程式管理主控台中,導覽至整合

  2. 選擇私有連線索引標籤。

  3. 選擇建立私有連線

  4. 連線詳細資訊下,輸入名稱。名稱可以包含小寫字母、數字和連字號,且必須以字母或數字開頭和結尾。

  5. 連線詳細資訊區段中,選擇 AWS Security Agent 如何連線至您的目標服務:

    • 若要讓 AWS Security Agent 建立和管理連線,請保持清除使用現有資源組態,然後完成資源位置存取控制和服務目標詳細資訊區段。

    • 若要透過您已建立的 VPC Lattice 資源組態進行路由,請選取使用現有資源組態,然後完成現有資源組態區段。服務受管區段不適用。

  6. (服務受管) 在資源位置下:

    1. 選取資源所在的 VPC

    2. 選取一或多個子網路。建議您至少選取兩個可用區域中的子網路。

    3. (選用) 選取 IP 地址類型 (IPv4、IPv6 或雙堆疊)。

  7. (服務受管) 在存取控制下:

    1. 選取與您連線資源相關聯的安全群組

    2. (選用) 在進階組態下,輸入連接埠範圍 — 最多 11 個逗號分隔的 TCP 連接埠或範圍,例如 443, 8080-8090

  8. (服務受管) 在服務目標詳細資訊下:

    1. 主機地址欄位中,輸入目標服務的 DNS 主機名稱或 IP 地址。

    2. 對於 DNS 解析,為可公開解析的主機地址選取有,或在 VPC (私有 DNS) 中為只能在 VPC 內解析的地址選取公有。

    3. (選用) 如果您的目標使用自我簽署憑證或私有憑證授權單位,請在憑證公有金鑰欄位中輸入 PEM 編碼的公有金鑰。這可讓 AWS Security Agent 信任 TLS 連線。

  9. (自我管理) 在現有資源組態下,針對資源組態,從清單中選擇 VPC Lattice 資源組態,或輸入資源組態 ID (從 開始rcfg-) 或其 ARN。此清單顯示目前區域中的資源組態。

  10. 選擇建立連線

    連線狀態會變更為建立進行中。這最多可能需要 10 分鐘。完成後,狀態會變更為可用

搭配 整合使用私有連線

當您註冊 GitLab 自我管理或 GitHub Enterprise Server 整合時,請選取使用私有連線連線至端點,然後從私有連線清單中選擇您的連線。AWS Security Agent 會透過該連線將流量路由至提供者。只有具有可用狀態的連線才會出現在清單中。

您也可以在註冊期間選擇建立私有連線。AWS Security Agent 會在您建立連線時保留您的註冊草稿,然後將您傳回至註冊流程。

安全

  • 沒有公有網際網路暴露 - 所有流量都會保留在 AWS 網路上。

  • 客戶控制的安全群組 - 您可以管理傳入和傳出流量規則。

  • 具有最低權限的服務連結角色 - AWS Security Agent 使用服務連結角色,範圍限定為以 標記的資源AWSSecurityAgentManaged

注意

如果您的組織具有限制 VPC Lattice API 動作的服務控制政策 (SCPs),則服務受管資源閘道會透過服務連結角色建立。確保您的 SCPs服務連結角色的必要動作。

驗證私有連線

在私有連線達到可用狀態後,驗證連線:

  • 確保您的目標服務正在執行並接受預期連接埠上的連線

  • 驗證連接到 ENIs的安全群組是否允許目標連接埠上的傳出流量

  • 驗證服務的安全群組是否允許來自 VPC CIDR 範圍內 VPC Lattice 資料平面 IPs傳入流量

  • 確認子網路路由表允許 ENI 子網路與服務之間的流量

刪除私有連線

  1. 在 AWS Security Agent 主控台中,導覽至整合

  2. 選擇私有連線索引標籤。

  3. 選取您要刪除的私有連線。

  4. 選擇 刪除

重要

您無法刪除 整合目前正在使用的私有連線。首先移除整合,然後刪除私有連線。

後續步驟