Unterstützung für die Verbesserung dieser Seite beitragen
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Um zu diesem Benutzerhandbuch beizutragen, wählen Sie den GitHub Link Diese Seite bearbeiten unter, der sich im rechten Bereich jeder Seite befindet.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfigurieren Sie den privaten Endpunktzugriff für Argo CD
Standardmäßig können Sie über das öffentliche Internet auf den Argo-CD-Endpunkt zugreifen. Sie können den privaten Endpunktzugriff so konfigurieren, dass der Verkehr zwischen Ihrer VPC und dem Argo CD-Endpunkt im AWS Netzwerk bleibt, ohne das öffentliche Internet zu nutzen.
Wenn Sie den privaten Zugriff aktivieren, AWS aktualisiert das Domain Name System (DNS), sodass der Hostname des Argo-CD-Endpunkts in private IP-Adressen aufgelöst wird, die Ihrem VPC-Endpunkt zugeordnet sind. Sie müssen über eine Netzwerkverbindung zu diesen privaten IPs verfügen (über Ihre VPC, eine VPN-Verbindung (Virtual Private Network) oder AWS Direct Connect), um auf den Argo CD-Endpunkt zugreifen zu können.
Wie funktioniert der private Zugriff
Wenn Sie den privaten Zugriff für Ihre Argo-CD-Funktion konfigurieren, gehen Sie wie folgt vor:
-
Sie erstellen einen VPC-Endpunkt für den
com.amazonaws.region-code.eks-capabilitiesService in Ihrer VPC. -
Sie geben die VPC-Endpunkt-ID an, wenn Sie die Argo-CD-Funktion erstellen oder aktualisieren.
-
AWS konfiguriert DNS-Einträge so, dass der Hostname des Argo-CD-Endpunkts in private IP-Adressen aufgelöst wird, die Ihrem VPC-Endpunkt zugeordnet sind.
-
Der gesamte Datenverkehr zum Argo-CD-Endpunkt fließt privat über den VPC-Endpunkt.
Voraussetzungen
-
Ein Amazon Elastic Kubernetes Service (Amazon EKS) -Cluster mit einer aktiven Argo-CD-Funktion (siehe) Erstellen einer Argo CD-Funktion
-
Vertrautheit mit Amazon VPC-Konzepten, einschließlich Subnetzen, Sicherheitsgruppen und VPC-Schnittstellen-Endpunkten
-
Eine VPC mit Subnetzen in den Availability Zones, auf die Sie privaten Zugriff wünschen
-
AWS Version der Befehlszeilenschnittstelle (AWS CLI)
2.12.3oder höher
Schritt 1: Erstellen Sie einen VPC-Endpunkt für eks-Capabilities
Erstellen Sie einen VPC-Schnittstellen-Endpunkt für den com.amazonaws.region-code.eks-capabilities Service.
Wichtig
Stellen Sie sicher, dass die mit dem VPC-Endpunkt verbundene Sicherheitsgruppe eingehenden HTTPS-Verkehr (Port 443) zulässt. Die Datenverkehrsquelle muss alle Netzwerke umfassen, in denen Ihre Benutzer oder Anwendungen auf den Argo CD-Endpunkt zugreifen.
Schritt 2: Konfigurieren Sie den privaten Zugriff auf die Argo-CD-Funktion
Sobald der VPC-Endpunkt verfügbar ist, konfigurieren Sie die Argo-CD-Funktion so, dass er verwendet wird. Sie können den privaten Zugriff konfigurieren, wenn Sie eine neue Funktion erstellen oder eine bestehende aktualisieren.
Erstellen Sie eine neue Funktion mit privatem Zugriff
Fügen Sie das networkAccess in den create-capability Befehl ein. Ersetzen Sie region-codemy-cluster, und andere Platzhalter durch Ihre Werte:
aws eks create-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-name my-argocd \ --type ARGOCD \ --role-arnarn:aws:iam::111122223333:role/ArgoCDCapabilityRole\ --configuration '{ "argoCd": { "awsIdc": { "idcInstanceArn": "arn:aws:sso:::instance/ssoins-1234567890abcdef", "idcRegion": "idc-region-code" }, "rbacRoleMappings": [{ "role": "ADMIN", "identities": [{ "id": "user-id", "type": "SSO_USER" }] }], "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'
Aktualisieren Sie eine bestehende Funktion, um privaten Zugriff zu ermöglichen
Ersetzen Sieregion-code, my-clustermy-argocd, und die VPC-Endpunkt-ID durch Ihre Werte:
aws eks update-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'
Warten Sie, bis das Funktionsupdate abgeschlossen ist:
aws eks describe-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --query 'capability.status' \ --output text
Der Status kehrt zu dem ACTIVE Zeitpunkt zurück, an dem das Update abgeschlossen ist.
Schritt 3: Überprüfen Sie die DNS-Auflösung und Konnektivität
Nachdem die Funktion aktiviert wurde und der private Zugriff konfiguriert wurde, stellen Sie sicher, dass der Hostname des Argo-CD-Endpunkts in private IP-Adressen aufgelöst wird.
Führen Sie den folgenden nslookup Befehl in einem beliebigen Netzwerk aus:
nslookupyour-argocd-endpoint.eks-capabilities.region-code.amazonaws.com
Die Antwort sollte private IP-Adressen enthalten (z. B. Adressen in RFC 1918-Bereichen wie 10.x.x.x oder172.16.x.x).
Wenn der Endpunkt nicht in private IPs aufgelöst wird, stellen Sie sicher, dass:
-
Der Funktionsstatus lautet
ACTIVE(AWS erstellt DNS-Einträge, nachdem die Funktion aktiv wird) -
Der VPC-Endpunkt befindet sich im Status
available -
Die VPC-Endpunkt-ID in der Funktionskonfiguration entspricht dem Endpunkt, den Sie erstellt haben
Anmerkung
Nachdem Sie den privaten Zugriff konfiguriert haben, wird der Hostname des Argo-CD-Endpunkts in private IP-Adressen aufgelöst. Um eine Verbindung herzustellen, müssen Sie über Ihre VPC, eine VPN-Verbindung oder AWS Direct Connect eine Netzwerkverbindung zu diesen privaten IPs haben.
Deaktivieren Sie den privaten Zugriff
Um den privaten Zugriff zu deaktivieren und den Zugriff auf öffentliche Endpunkte wiederherzustellen, aktualisieren Sie die Funktion zum Entfernen der VPC-Endpunkt-IDs:
aws eks update-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": [] } } }'
Überlegungen
-
Nachdem Sie den privaten Zugriff aktiviert haben, ist der Argo CD-Endpunkt nur innerhalb Ihrer VPC oder der damit verbundenen Netzwerke (z. B. über VPN oder AWS Direct Connect) erreichbar.
-
Der VPC-Endpunkt muss im
availableStatus bleiben, damit der private Zugriff funktioniert. Wenn Sie den VPC-Endpunkt löschen, verlieren Sie den Zugriff auf den Argo-CD-Endpunkt, bis Sie einen neuen Endpunkt erstellen und die Funktion aktualisieren. -
AWS unterstützt derzeit keine VPC-Endpunktrichtlinien für den
eks-capabilitiesService-Endpunkt.