Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.
В CSS вы можете настроить VPC endpoints как выделенные шлюзы для обеспечения доступа к ресурсам между VPC через внутреннюю сеть без раскрытия деталей сервера. Это обеспечивает более безопасную и надёжную внутреннюю связность для корпоративных приложений. Доступ к VPC endpoint может осуществляться через IPv4 address или private domain name.
IPv4 address автоматически выделяется при включении VPC Endpoint.
Private domain name выделяется только при включении private domain names.
VPC Endpoint использует общий load balancer для доступа из внутренней сети. Если вашим рабочим нагрузкам требуется более быстрый доступ, мы рекомендуем использовать выделенный load balancer для обработки доступа к вашему кластеру. Подробнее см. Configuring a Dedicated Load Balancer.
Влияние на Billing
VPC endpoints, если созданы для кластера, будут влечь дополнительные расходы, в зависимости от использования ресурсов. Подробнее см. раздел "Billing" в VPC Endpoint User Guide.
Ограничения
Для создания VPC endpoints требуются определённые permissions. Подробнее см. раздел "Permissions" в VPC Endpoint User Guide.
После включения VPCEP доступ к CSS через IP address VPCEP или private domain name из внутренней сети не контролируется правилами security group кластера. Вместо этого необходимо настроить whitelist VPCEP для реализации контроля доступа. Подробнее см. раздел "Configuring Access Control for an Interface VPC Endpoint" в VPC Endpoint User Guide.
Доступ из публичной сети и VPC Endpoint используют один и тот же shared load balancer. Если вы настраиваете whitelist для контроля доступа из публичной сети, этот whitelist разворачивается в shared load balancer. Таким образом, он будет контролировать доступ не только из публичной сети, но и из частных IP address через VPCEP. В этом случае необходимо добавить IP address 198.19.128.0/17 в whitelist контроля публичного доступа, чтобы разрешить трафик через VPCEP.
При доступе к кластеру через IP address или private domain name VPC endpoint вы не подпадаете под правила security group кластера и можете настроить whitelist для контроля доступа.
Включение VPC Endpoint
Если VPC Endpoint не был включён при создании кластера, его можно включить следующим образом:
Войдите в консоль управления CSS.
В панели навигации слева выберите Clusters > OpenSearch.
В списке кластеров нажмите название целевого кластера. Отображается страница информации о кластере.
На вкладке Overview проверьте информацию о подсети кластера в области Network Information. При добавлении VPC endpoint автоматически назначается IP‑адрес, принадлежащий текущей подсети кластера.
Включите VPC Endpoint. В открывшемся диалоговом окне выберите соответствующие параметры.
Table 1 Параметры включения VPC Endpoint
Option
Description
Create Private Domain Name
Создавать ли частное доменное имя для VPC endpoint.
Enable: Система автоматически назначает частное доменное имя VPC endpoint. После создания кластера вы можете проверить это частное доменное имя на вкладке VPC Endpoint на странице сведений о кластере.
Disable: Частное доменное имя не будет настроено для VPC endpoint. Доступ к кластеру будет возможен только через IP‑адрес, назначенный VPC endpoint.
Нажмите OK для включения VPC Endpoint. После включения VPC endpoint его информация отображается ниже. Когда его статус изменится на Accepted, текущий кластер можно будет использовать через VPC endpoint.
Управление VPC Endpoints
После включения VPC Endpoint для кластера вы можете настроить управление доступом, проверить информацию о VPC endpoint и запретить доступ с конкретных VPC endpoint.
Войдите в консоль управления CSS.
В панели навигации слева выберите Clusters > OpenSearch.
В списке кластеров нажмите имя целевого кластера. Отобразится страница информации о кластере.
Выберите Cluster Access > VPC Endpoint.
Настройте управление доступом для VPC endpoint.
Нажмите Modify справа от VPC Endpoint Whitelist. В отображаемом диалоговом окне добавьте учетные записи, которым разрешён доступ к кластеру через VPC endpoint. Если учетная запись не добавлена или идентификатор учетной записи установлен в *, всем пользователям разрешён доступ к кластеру.
Нажмите Add, чтобы добавить учетные записи в Account ID. Чтобы получить ваш авторизованный идентификатор учетной записи, наведите курсор на имя пользователя в правом верхнем углу и выберите My Credentials. Скопируйте значение Account ID.
Нажмите Delete в столбце Operation, чтобы удалить авторизованную учетную запись.
Нажмите OK.
Проверьте информацию о VPC endpoint.
Список VPC endpoint отображает VPC endpoint, созданные для текущего кластера. Вы можете получить их Status, Service Address и Private Domain Name.
Рисунок 1 Управление VPC endpoint
Modify VPC endpoint status, чтобы сделать кластер доступным или недоступным через конкретные endpoint.
В списке VPC endpoint выберите целевой endpoint и нажмите Reject в столбце Operation. Если статус endpoint изменится на Rejected, это означает, что кластер более недоступен через этот endpoint.
Выберите эндпоинт, статус которого Rejected. Нажмите Accept в столбце Operation. Если статус эндпоинта изменится на Accepted, это означает, что кластер снова доступен через этот эндпоинт.
Отключение VPC Endpoint
Если кластер больше не требует доступа между VPC через VPC эндпоинты, отключите VPC Endpoint, чтобы освободить ресурсы.
Warning
После отключения VPC Endpoint кластер более недоступен через IP‑адрес VPCEP или приватное доменное имя. Если вы отключите VPC Endpoint, а затем включите его снова, IP‑адрес VPCEP или приватное доменное имя для доступа к кластеру могут измениться. В этом случае может потребоваться обновить клиентское соединение. Если необходимо временно отключить VPC Endpoint (а не полностью освобождать его ресурсы), сделайте это, отклонив конкретные VPC эндпоинты. Подробности см. в 7.
Войдите в консоль управления CSS.
В navigation pane слева выберите Clusters > OpenSearch.
В списке кластеров нажмите название целевого кластера. Отобразится страница информации о кластере.
Выберите Cluster Access > VPC Endpoint.
Отключите VPC Endpoint. В появившемся диалоговом окне введите CONFIRM и нажмите OK.
Доступ к кластеру через VPC Endpoint
Получите приватное доменное имя или IP‑адрес VPC эндпоинта.
В списке VPC эндпоинтов отметьте Service Address или Private Domain Name.
На клиенте (например, ECS) выполните команду curl для доступа к кластеру.
Например, выполните следующую команду для проверки информации об индексе кластера:
Для кластера с отключённым режимом безопасности:
curl "http://<host>:9200/_cat/indices"
Для кластера в режиме безопасности, использующего HTTP:
где user и password — это имя пользователя и пароль, используемые для доступа к кластеру, а host указывает на частное доменное имя или IP‑адрес VPC‑эндпоинта.