

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Sécurité de votre VPC sur Amazon MWAA
<a name="vpc-security"></a>

Cette page décrit les composants Amazon VPC utilisés pour sécuriser votre environnement Amazon Managed Workflows for Apache Airflow et les configurations nécessaires pour ces composants.

**Contents**
+ [Termes](#networking-security-defs)
+ [Aperçu de la sécurité](#vpc-security-about)
+ [Listes de contrôle d'accès réseau (listes ACL)](#vpc-security-acl)
  + [Exemples de listes de contrôle d'accès (recommandées)](#vpc-security-acl-example)
+ [Groupes de sécurité VPC](#vpc-security-sg)
  + [(Recommandé) Exemple de groupe de sécurité autoréférencement de tous les accès](#vpc-security-sg-example)
  + [(Facultatif) Exemple de groupe de sécurité qui restreint l'accès entrant au port 5432](#vpc-security-sg-example-port5432)
  + [(Facultatif) Exemple de groupe de sécurité qui restreint l'accès entrant au port 443](#vpc-security-sg-example-port443)
+ [Politiques relatives aux terminaux VPC (routage privé uniquement)](#vpc-external-vpce-policies)
  + [(Recommandé) Exemple de politique de point de terminaison VPC pour autoriser tous les accès](#vpc-external-vpce-policies-all)
  + [(Recommandé) Exemple de politique de point de terminaison de passerelle Amazon S3 pour autoriser l'accès au bucket](#vpc-external-vpce-policies-s3)

## Termes
<a name="networking-security-defs"></a>

**Routage public**  
Un réseau Amazon VPC qui a accès à Internet.

**Routage privé**  
Un réseau Amazon VPC sans accès à Internet.

## Aperçu de la sécurité
<a name="vpc-security-about"></a>

Les groupes de sécurité et les listes de contrôle d'accès (ACL) fournissent des moyens de contrôler le trafic réseau sur les sous-réseaux et les instances de votre Amazon VPC à l'aide des règles que vous spécifiez.
+ Le trafic réseau à destination et en provenance d'un sous-réseau peut être contrôlé par des listes de contrôle d'accès (ACL). Vous n'avez besoin que d'une seule ACL, et la même ACL peut être utilisée dans plusieurs environnements.
+ Le trafic réseau à destination et en provenance d'une instance peut être contrôlé par un groupe de sécurité Amazon VPC. Vous pouvez utiliser entre un et cinq groupes de sécurité par environnement.
+ Le trafic réseau à destination et en provenance d'une instance peut également être contrôlé par les politiques relatives aux terminaux VPC. Si l'accès à Internet au sein de votre Amazon VPC n'est pas autorisé par votre organisation et que vous utilisez un réseau Amazon VPC avec routage * privé*, une politique de point de terminaison VPC est requise pour les points de terminaison VPC et les points de terminaison [AWS VPC Apache Airflow. ](vpc-vpe-create-access.md#vpc-vpe-create-view-endpoints-examples)

## Listes de contrôle d'accès réseau (listes ACL)
<a name="vpc-security-acl"></a>

Une liste de contrôle d'accès [ réseau (ACL) ](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html) peut gérer (par des règles d'autorisation ou de refus) le trafic entrant et sortant au niveau du * * sous-réseau. Une ACL est sans état, ce qui signifie que les règles entrantes et sortantes doivent être spécifiées séparément et explicitement. Il est utilisé pour spécifier les types de trafic réseau autorisés à entrer ou à sortir des instances d'un réseau VPC.

Chaque Amazon VPC possède une ACL par défaut qui autorise tout le trafic entrant et sortant. Vous pouvez modifier les règles ACL par défaut ou créer une ACL personnalisée et l'associer à vos sous-réseaux. Un sous-réseau ne peut être associé qu'à une seule liste de contrôle d'accès à la fois, mais une seule liste de contrôle d'accès peut être attachée à plusieurs sous-réseaux.

### Exemples de listes de contrôle d'accès (recommandées)
<a name="vpc-security-acl-example"></a>

L'exemple suivant affiche les règles * ACL * entrantes * et * sortantes qui peuvent être utilisées pour un Amazon VPC avec routage * public * ou * routage privé. *


| Numéro de règle | Type | Protocole | Plage de ports | Source | Allow/Deny | 
| --- | --- | --- | --- | --- | --- | 
| 100 | Tout le trafic IPv4 | Tous | Tous | 0,0,0. 0/0 | Allow | 
| \* | Tout le trafic IPv4 | Tous | Tous | 0,0,0. 0/0 | Refuser | 

## Groupes de sécurité VPC
<a name="vpc-security-sg"></a>

Un groupe de sécurité [ VPC ](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html) agit comme un pare-feu virtuel qui contrôle le trafic réseau au * niveau de l'*instance. Un groupe de sécurité est doté d'un état, ce qui signifie que lorsqu'une connexion entrante est autorisée, elle est autorisée à répondre. Il est utilisé pour spécifier les types de trafic réseau autorisés depuis les instances d'un réseau VPC.

Chaque Amazon VPC possède un groupe de sécurité par défaut. Par défaut, il n'a pas de règles entrantes. Il dispose d'une règle sortante qui autorise tout le trafic sortant. Vous pouvez modifier les règles de groupe de sécurité par défaut ou créer un groupe de sécurité personnalisé et l'associer à votre Amazon VPC.

### (Recommandé) Exemple de groupe de sécurité autoréférencement de tous les accès
<a name="vpc-security-sg-example"></a>

L'exemple suivant affiche les règles du groupe * de sécurité * entrant qui autorisent tout le trafic pour un Amazon VPC avec un routage * public * ou un routage * privé. * Dans cet exemple, le groupe de sécurité est une règle d'autoréférencement par rapport à lui-même.


| Type |  Protocole | Type de source | Source | 
| --- | --- | --- | --- | 
| Tout le trafic | Tous | Tous | sg-0909e8e81919/my-mwaa-vpc-security-group | 

L'exemple suivant affiche les règles des groupes * de sécurité * sortants.


| Type |  Protocole | Type de source | Source | 
| --- | --- | --- | --- | 
| Tout le trafic | Tous | Tous | 0,0,0. 0/0 | 

### (Facultatif) Exemple de groupe de sécurité qui restreint l'accès entrant au port 5432
<a name="vpc-security-sg-example-port5432"></a>

L'exemple suivant affiche les règles du groupe de * sécurité * entrant qui autorisent tout le trafic HTTPS sur le port 5432 pour la base de données de métadonnées Amazon Aurora PostgreSQL (détenue par Amazon MWAA) pour votre environnement.

**Note**  
Si vous choisissez de restreindre le trafic à l'aide de cette règle, vous devrez ajouter une autre règle pour autoriser le trafic TCP sur le port 443.


| Type | Protocole | Plage de ports | Source type (Type de source) | Source | 
| --- | --- | --- | --- | --- | 
| TCP personnalisé | TCP | 5432 | Personnalisé | sg-0909e8e81919/my-mwaa-vpc-security-group | 

### (Facultatif) Exemple de groupe de sécurité qui restreint l'accès entrant au port 443
<a name="vpc-security-sg-example-port443"></a>

L'exemple suivant affiche les règles du groupe de * sécurité * entrant qui autorisent tout le trafic TCP sur le port 443 pour le serveur Web Apache Airflow.


| Type | Protocole | Plage de ports | Source type (Type de source) | Source | 
| --- | --- | --- | --- | --- | 
| HTTPS | TCP | 443 | Personnalisé | sg-0909e8e81919/my-mwaa-vpc-security-group | 

## Politiques relatives aux terminaux VPC (routage privé uniquement)
<a name="vpc-external-vpce-policies"></a>

Une [ politique ](https://docs.aws.amazon.com/mwaa/latest/userguide/vpc-create.html#vpc-create-required) VPC endpoint (AWS PrivateLink) contrôle l'accès aux AWS services depuis votre sous-réseau privé. Une politique de point de terminaison VPC est une politique de ressources IAM que vous attachez à votre passerelle VPC ou à votre point de terminaison d'interface. Cette section décrit les autorisations nécessaires pour les politiques de point de terminaison VPC pour chaque point de terminaison VPC.

Nous vous recommandons d'utiliser une politique de point de terminaison d'interface VPC pour chacun des points de terminaison VPC que vous avez créés, qui permet un accès complet à tous les AWS services, et d'utiliser votre rôle d'exécution exclusivement pour les autorisations. AWS 

### (Recommandé) Exemple de politique de point de terminaison VPC pour autoriser tous les accès
<a name="vpc-external-vpce-policies-all"></a>

L'exemple suivant présente une politique de point de terminaison d'interface VPC pour un Amazon VPC avec routage * privé. *

```
{
  "Statement": [
    {
      "Action": "*",
      "Effect": "Allow",
      "Resource": "*",
      "Principal": "*"
    }
  ]
}
```

### (Recommandé) Exemple de politique de point de terminaison de passerelle Amazon S3 pour autoriser l'accès au bucket
<a name="vpc-external-vpce-policies-s3"></a>

L'exemple suivant présente une politique de point de terminaison de passerelle VPC qui fournit l'accès aux compartiments Amazon S3 requis pour les opérations Amazon ECR pour un Amazon VPC avec routage privé. * * Cela est nécessaire pour que votre image Amazon ECR soit récupérée, en plus du compartiment dans lequel sont stockés vos fichiers DAG et les fichiers connexes.

```
{
  "Statement": [
    {
      "Sid": "Access-to-specific-bucket-only",
      "Principal": "*",
      "Action": [
        "s3:GetObject"
      ],
      "Effect": "Allow",
      "Resource": ["arn:aws:s3:::prod-{{us-east-1}}-starport-layer-bucket/*"]
    }
  ]
}
```