Bantu tingkatkan halaman ini
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Untuk berkontribusi pada panduan pengguna ini, pilih Edit halaman ini pada GitHub tautan yang terletak di panel kanan setiap halaman.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan akses endpoint pribadi untuk Argo CD
Secara default, Anda dapat mengakses titik akhir Argo CD melalui internet publik. Anda dapat mengonfigurasi akses endpoint pribadi sehingga lalu lintas antara VPC Anda dan titik akhir Argo CD tetap berada dalam AWS jaringan, tanpa melalui internet publik.
Saat Anda mengaktifkan akses pribadi, AWS perbarui Domain Name System (DNS) sehingga nama host endpoint Argo CD menyelesaikan ke alamat IP pribadi yang terkait dengan titik akhir VPC Anda. Anda harus memiliki konektivitas jaringan ke IP pribadi ini (melalui VPC Anda, koneksi jaringan pribadi virtual (VPN), atau AWS Direct Connect) untuk mengakses titik akhir Argo CD.
Cara kerja akses pribadi
Saat Anda mengonfigurasi akses pribadi untuk kemampuan Argo CD Anda:
-
Anda membuat titik akhir VPC untuk
com.amazonaws.region-code.eks-capabilitieslayanan di VPC Anda. -
Anda memberikan ID titik akhir VPC saat membuat atau memperbarui kemampuan Argo CD.
-
AWS mengonfigurasi catatan DNS sehingga nama host titik akhir Argo CD menyelesaikan ke alamat IP pribadi yang terkait dengan titik akhir VPC Anda.
-
Semua lalu lintas ke titik akhir Argo CD mengalir secara pribadi melalui titik akhir VPC.
Prasyarat
-
Cluster Amazon Elastic Kubernetes Service (Amazon EKS) dengan kemampuan CD Argo aktif (lihat) Membuat kemampuan Argo CD
-
Keakraban dengan konsep Amazon VPC, termasuk subnet, grup keamanan, dan titik akhir VPC antarmuka
-
VPC dengan subnet di Availability Zones tempat Anda menginginkan akses pribadi
-
AWS Versi
2.12.3Command Line Interface (AWS CLI) atau yang lebih baru
Langkah 1: Buat titik akhir VPC untuk kemampuan eks
Buat antarmuka VPC endpoint untuk layanan. com.amazonaws.region-code.eks-capabilities
penting
Pastikan grup keamanan yang terpasang pada titik akhir VPC memungkinkan lalu lintas HTTPS (port 443) masuk. Sumber lalu lintas harus mencakup semua jaringan tempat pengguna atau aplikasi Anda mengakses titik akhir Argo CD.
Langkah 2: Konfigurasikan akses pribadi pada kemampuan Argo CD
Setelah titik akhir VPC tersedia, konfigurasikan kemampuan Argo CD untuk menggunakannya. Anda dapat mengonfigurasi akses pribadi saat membuat kemampuan baru atau dengan memperbarui yang sudah ada.
Buat kemampuan baru dengan akses pribadi
Sertakan networkAccess dalam create-capability perintah. Gantiregion-code,my-cluster, dan placeholder lainnya dengan nilai Anda:
aws eks create-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-name my-argocd \ --type ARGOCD \ --role-arnarn:aws:iam::111122223333:role/ArgoCDCapabilityRole\ --configuration '{ "argoCd": { "awsIdc": { "idcInstanceArn": "arn:aws:sso:::instance/ssoins-1234567890abcdef", "idcRegion": "idc-region-code" }, "rbacRoleMappings": [{ "role": "ADMIN", "identities": [{ "id": "user-id", "type": "SSO_USER" }] }], "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'
Memperbarui kemampuan yang ada untuk mengaktifkan akses pribadi
Ganti region-codemy-cluster,,my-argocd, dan ID titik akhir VPC dengan nilai Anda:
aws eks update-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'
Tunggu hingga pembaruan kemampuan selesai:
aws eks describe-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --query 'capability.status' \ --output text
Status kembali ke ACTIVE saat pembaruan selesai.
Langkah 3: Verifikasi resolusi dan konektivitas DNS
Setelah kemampuan menjadi aktif dengan akses pribadi yang dikonfigurasi, verifikasi bahwa nama host endpoint Argo CD diselesaikan ke alamat IP pribadi.
Jalankan nslookup perintah berikut dari jaringan apa pun:
nslookupyour-argocd-endpoint.eks-capabilities.region-code.amazonaws.com
Respons harus menunjukkan alamat IP pribadi (misalnya, alamat dalam rentang RFC 1918 seperti 10.x.x.x atau172.16.x.x).
Jika titik akhir tidak diselesaikan ke IP pribadi, verifikasi bahwa:
-
Status kemampuan adalah
ACTIVE(AWS membuat catatan DNS setelah kemampuan menjadi aktif) -
Titik akhir VPC ada di negara bagian
available -
ID titik akhir VPC dalam konfigurasi kapabilitas cocok dengan titik akhir yang Anda buat
catatan
Setelah Anda mengonfigurasi akses pribadi, nama host endpoint Argo CD menyelesaikan ke alamat IP pribadi. Untuk terhubung, Anda harus memiliki konektivitas jaringan ke IP pribadi tersebut melalui VPC Anda, koneksi VPN, atau AWS Direct Connect.
Nonaktifkan akses pribadi
Untuk menonaktifkan akses pribadi dan memulihkan akses titik akhir publik, perbarui kemampuan untuk menghapus ID titik akhir VPC:
aws eks update-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": [] } } }'
Pertimbangan-pertimbangan
-
Setelah Anda mengaktifkan akses pribadi, titik akhir Argo CD hanya dapat dijangkau dari dalam VPC atau jaringan yang terhubung dengannya (misalnya, melalui VPN atau Direct Connect). AWS
-
Titik akhir VPC harus tetap dalam
availablestatus agar akses pribadi berfungsi. Jika Anda menghapus titik akhir VPC, Anda kehilangan akses ke titik akhir Argo CD hingga Anda membuat titik akhir baru dan memperbarui kemampuannya. -
AWS saat ini tidak mendukung kebijakan titik akhir VPC untuk titik akhir layanan.
eks-capabilities