Облачная платформаAdvanced

Настройка VPC Endpoints

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

В CSS вы можете настроить VPC endpoints как dedicated gateways, чтобы обеспечить доступ к ресурсам между VPC через internal network без раскрытия деталей сервера. Это обеспечивает более безопасную и надёжную внутреннюю связность для enterprise applications. VPC endpoint можно получить через IPv4 address или private domain name.

  • IPv4 address автоматически выделяется при включении VPC Endpoint.
  • Private domain name выделяется только при включении private domain names.

VPC Endpoint использует shared load balancer для доступа к internal network. Если ваши workloads требуют более быстрого доступа, рекомендуется использовать dedicated load balancer для обработки доступа к вашему кластеру. Для получения подробной информации см. Configuring a Dedicated Load Balancer.

Влияние на Billing

VPC endpoints, если созданы для кластера, приведут к дополнительным расходам, в зависимости от использования ресурсов. Для получения подробной информации см. раздел "Billing" в VPC Endpoint User Guide.

Ограничения

  • Для создания VPC endpoints требуются определённые permissions. Для получения подробной информации см. раздел "Permissions" в VPC Endpoint User Guide.
  • После включения VPCEP доступ к CSS через VPCEP IP address или private domain name из внутренней сети не контролируется правилами security group кластера. Вместо этого необходимо настроить VPCEP whitelist для реализации контроля доступа. Для получения подробной информации см. раздел "Configuring Access Control for an Interface VPC Endpoint" в VPC Endpoint User Guide.
  • Public network access и VPC Endpoint используют один и тот же shared load balancer. Если вы настраиваете whitelist для контроля доступа public network access, этот whitelist разворачивается в shared load balancer. Таким образом, он будет контролировать доступ не только из public network, но и из private IP-адресов через VPCEP. В этом случае необходимо добавить IP-адрес 198.19.128.0/17 в public access control whitelist, чтобы разрешить трафик через VPCEP.
  • При доступе к кластеру через IP address или private domain name VPC endpoint вы не подпадаете под правила security group кластера и можете настроить whitelist для контроля доступа.

Включение VPC Endpoint

Если VPC Endpoint не был включён при создании кластера, его можно включить следующим образом:

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > Elasticsearch.
  3. В списке кластеров нажмите имя целевого кластера. Отображается страница информации о кластере.
  4. На вкладке Overview проверьте информацию о подсети кластера в области Network Information. При добавлении VPC endpoint автоматически назначается IP‑адрес, принадлежащий текущей подсети кластера.

    Если вы хотите использовать другую подсеть, сначала переключите подсеть, а затем включите VPC Endpoint. Подробнее см. Can I Expand the Subnet for an Elasticsearch or OpenSearch Cluster?.

  5. Выберите Cluster Access > VPC Endpoint.
  6. Включите переключатель VPC Endpoint. В открывшемся диалоговом окне выберите соответствующие параметры.
    Table 1 Параметры включения VPC Endpoint

    Option

    Description

    Create Private Domain Name

    Создавать ли частное доменное имя для VPC endpoint.

    • Enable: Система автоматически назначает частное доменное имя VPC endpoint. После создания кластера вы можете проверить это частное доменное имя на вкладке VPC Endpoint на странице сведений о кластере.
    • Disable: Частное доменное имя для VPC endpoint не будет настроено. Доступ к кластеру будет возможен только через IP‑адрес, назначенный VPC endpoint.
  7. Нажмите OK, чтобы включить VPC Endpoint. После включения VPC endpoint его информация отображается ниже. Когда его статус изменится на Accepted, текущий кластер можно будет использовать через VPC endpoint.

Managing VPC Endpoints

После включения VPC Endpoint для кластера вы можете настроить контроль доступа, проверить информацию о VPC endpoint и запретить доступ с определённых VPC endpoint.

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > Elasticsearch.
  3. В списке кластеров нажмите имя целевого кластера. Отобразится страница информации о кластере.
  4. Выберите Cluster Access > VPC Endpoint.
  5. Настройте контроль доступа для VPC endpoint.
    1. Нажмите Modify справа от VPC Endpoint Whitelist. В открывшемся диалоговом окне добавьте учётные записи, которым разрешён доступ к кластеру через VPC endpoint. Если учётная запись не добавлена или идентификатор учётной записи установлен в *, доступ к кластеру разрешён всем пользователям.
      • Нажмите Add, чтобы добавить учётные записи в поле Account ID. Чтобы получить ваш авторизованный Account ID, наведите курсор на имя пользователя в правом верхнем углу и выберите My Credentials. Скопируйте значение Account ID.
      • Нажмите Delete в столбце Operation, чтобы удалить авторизованную учётную запись.
    2. Нажмите OK.
  6. Проверьте информацию о VPC endpoint.

    В списке VPC endpoint отображаются VPC endpoint, созданные для текущего кластера. Вы можете получить их Status, Service Address и Private Domain Name.

    Рисунок 1 Managing VPC endpoints


  7. Modify VPC endpoint status, чтобы сделать кластер доступным или недоступным через определённые endpoints.
    • В списке VPC endpoint выберите целевой endpoint и нажмите Reject в столбце Operation. Если статус endpoint изменится на Rejected, это означает, что кластер более недоступен через этот endpoint.
    • Выберите эндпоинт, статус которого Rejected. Нажмите Accept в столбце Operation. Если статус эндпоинта изменится на Accepted, это означает, что кластер снова доступен через этот эндпоинт.

Отключение VPC Endpoint

Если кластер больше не требует доступа между VPC через VPC endpoints, отключите VPC Endpoint, чтобы освободить ресурсы.

Warning

После отключения VPC Endpoint кластер более недоступен через VPCEP IP-адрес или приватное доменное имя. Если вы отключите VPC Endpoint, а затем включите его снова, VPCEP IP-адрес или приватное доменное имя для доступа к кластеру могут измениться. В этом случае может потребоваться обновить клиентское соединение. Если необходимо временно отключить VPC Endpoint (а не полностью освобождать его ресурсы), сделайте это, отклонив конкретные VPC endpoints. Подробности см. в 7.

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > Elasticsearch.
  3. В списке кластеров нажмите название целевого кластера. Отобразится страница информации о кластере.
  4. Выберите Cluster Access > VPC Endpoint.
  5. Отключите VPC Endpoint. В появившемся диалоговом окне введите CONFIRM и нажмите OK.

Доступ к кластеру через VPC Endpoint

  1. Получите приватное доменное имя или IP-адрес VPC endpoint.

    В списке VPC endpoint отметьте Service Address или Private Domain Name.

  2. На клиенте (например, ECS) выполните команду curl для доступа к кластеру.

    Например, выполните следующую команду для проверки информации об индексе кластера:

    • Для кластера с отключённым режимом безопасности:
      curl "http://<host>:9200/_cat/indices"
    • Для кластера в режиме безопасности, использующего HTTP:
      curl -u <user>:<password> "http://<host>:9200/_cat/indices"
    • Для кластера в режиме безопасности, использующего HTTPS:
      curl -u <user>:<password> -k "https://<host>:9200/_cat/indices"

    где user и password — это имя пользователя и пароль, используемые для доступа к кластеру, а host указывает на частное доменное имя или IP‑адрес VPC endpoint.