View a markdown version of this page

Konfigurasikan akses endpoint pribadi untuk Argo CD - Amazon EKS

Bantu tingkatkan halaman ini

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih Edit halaman ini pada GitHub tautan yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan akses endpoint pribadi untuk Argo CD

Secara default, Anda dapat mengakses titik akhir Argo CD melalui internet publik. Anda dapat mengonfigurasi akses endpoint pribadi sehingga lalu lintas antara VPC Anda dan titik akhir Argo CD tetap berada dalam AWS jaringan, tanpa melalui internet publik.

Saat Anda mengaktifkan akses pribadi, AWS perbarui Domain Name System (DNS) sehingga nama host endpoint Argo CD menyelesaikan ke alamat IP pribadi yang terkait dengan titik akhir VPC Anda. Anda harus memiliki konektivitas jaringan ke IP pribadi ini (melalui VPC Anda, koneksi jaringan pribadi virtual (VPN), atau AWS Direct Connect) untuk mengakses titik akhir Argo CD.

Cara kerja akses pribadi

Saat Anda mengonfigurasi akses pribadi untuk kemampuan Argo CD Anda:

  1. Anda membuat titik akhir VPC untuk com.amazonaws.region-code.eks-capabilities layanan di VPC Anda.

  2. Anda memberikan ID titik akhir VPC saat membuat atau memperbarui kemampuan Argo CD.

  3. AWS mengonfigurasi catatan DNS sehingga nama host titik akhir Argo CD menyelesaikan ke alamat IP pribadi yang terkait dengan titik akhir VPC Anda.

  4. Semua lalu lintas ke titik akhir Argo CD mengalir secara pribadi melalui titik akhir VPC.

Prasyarat

  • Cluster Amazon Elastic Kubernetes Service (Amazon EKS) dengan kemampuan CD Argo aktif (lihat) Membuat kemampuan Argo CD

  • Keakraban dengan konsep Amazon VPC, termasuk subnet, grup keamanan, dan titik akhir VPC antarmuka

  • VPC dengan subnet di Availability Zones tempat Anda menginginkan akses pribadi

  • AWS Versi 2.12.3 Command Line Interface (AWS CLI) atau yang lebih baru

Langkah 1: Buat titik akhir VPC untuk kemampuan eks

Buat antarmuka VPC endpoint untuk layanan. com.amazonaws.region-code.eks-capabilities

Console
  1. Buka konsol Amazon VPC.

  2. Pada panel navigasi kiri, pilih Titik Akhir.

  3. Pilih Buat titik akhir.

  4. Untuk kategori Layanan, pilih AWS layanan.

  5. Di bidang pencarian, masukkan eks-capabilities dan pilihcom.amazonaws.region-code.eks-capabilities.

  6. Untuk VPC, pilih VPC dari mana Anda ingin mengakses titik akhir Argo CD.

  7. Untuk Subnet, pilih subnet di setiap Availability Zone tempat Anda menginginkan akses pribadi.

  8. Untuk grup Keamanan, pilih grup keamanan yang memungkinkan lalu lintas masuk HTTPS (port 443) dari jaringan klien Anda.

  9. Pilih Buat titik akhir.

  10. Perhatikan ID titik akhir VPC (misalnya,). vpce-0123456789abcdef0

CLI

Ganti region-code dengan AWS Wilayah Anda, vpc-id dengan ID VPC Anda, subnet-id-1 subnet-id-2 dengan ID subnet di Availability Zone yang berbeda, dan sg-id dengan grup keamanan yang memungkinkan lalu lintas masuk HTTPS.

aws ec2 create-vpc-endpoint \ --region region-code \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.region-code.eks-capabilities \ --vpc-id vpc-id \ --subnet-ids subnet-id-1 subnet-id-2 \ --security-group-ids sg-id

Catat VpcEndpointId dalam respons.

penting

Pastikan grup keamanan yang terpasang pada titik akhir VPC memungkinkan lalu lintas HTTPS (port 443) masuk. Sumber lalu lintas harus mencakup semua jaringan tempat pengguna atau aplikasi Anda mengakses titik akhir Argo CD.

Langkah 2: Konfigurasikan akses pribadi pada kemampuan Argo CD

Setelah titik akhir VPC tersedia, konfigurasikan kemampuan Argo CD untuk menggunakannya. Anda dapat mengonfigurasi akses pribadi saat membuat kemampuan baru atau dengan memperbarui yang sudah ada.

Buat kemampuan baru dengan akses pribadi

Sertakan networkAccess dalam create-capability perintah. Gantiregion-code,my-cluster, dan placeholder lainnya dengan nilai Anda:

aws eks create-capability \ --region region-code \ --cluster-name my-cluster \ --capability-name my-argocd \ --type ARGOCD \ --role-arn arn:aws:iam::111122223333:role/ArgoCDCapabilityRole \ --configuration '{ "argoCd": { "awsIdc": { "idcInstanceArn": "arn:aws:sso:::instance/ssoins-1234567890abcdef", "idcRegion": "idc-region-code" }, "rbacRoleMappings": [{ "role": "ADMIN", "identities": [{ "id": "user-id", "type": "SSO_USER" }] }], "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'

Memperbarui kemampuan yang ada untuk mengaktifkan akses pribadi

Ganti region-codemy-cluster,,my-argocd, dan ID titik akhir VPC dengan nilai Anda:

aws eks update-capability \ --region region-code \ --cluster-name my-cluster \ --capability-name my-argocd \ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'

Tunggu hingga pembaruan kemampuan selesai:

aws eks describe-capability \ --region region-code \ --cluster-name my-cluster \ --capability-name my-argocd \ --query 'capability.status' \ --output text

Status kembali ke ACTIVE saat pembaruan selesai.

Langkah 3: Verifikasi resolusi dan konektivitas DNS

Setelah kemampuan menjadi aktif dengan akses pribadi yang dikonfigurasi, verifikasi bahwa nama host endpoint Argo CD diselesaikan ke alamat IP pribadi.

Jalankan nslookup perintah berikut dari jaringan apa pun:

nslookup your-argocd-endpoint.eks-capabilities.region-code.amazonaws.com

Respons harus menunjukkan alamat IP pribadi (misalnya, alamat dalam rentang RFC 1918 seperti 10.x.x.x atau172.16.x.x).

Jika titik akhir tidak diselesaikan ke IP pribadi, verifikasi bahwa:

  • Status kemampuan adalah ACTIVE (AWS membuat catatan DNS setelah kemampuan menjadi aktif)

  • Titik akhir VPC ada di negara bagian available

  • ID titik akhir VPC dalam konfigurasi kapabilitas cocok dengan titik akhir yang Anda buat

catatan

Setelah Anda mengonfigurasi akses pribadi, nama host endpoint Argo CD menyelesaikan ke alamat IP pribadi. Untuk terhubung, Anda harus memiliki konektivitas jaringan ke IP pribadi tersebut melalui VPC Anda, koneksi VPN, atau AWS Direct Connect.

Nonaktifkan akses pribadi

Untuk menonaktifkan akses pribadi dan memulihkan akses titik akhir publik, perbarui kemampuan untuk menghapus ID titik akhir VPC:

aws eks update-capability \ --region region-code \ --cluster-name my-cluster \ --capability-name my-argocd \ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": [] } } }'

Pertimbangan-pertimbangan

  • Setelah Anda mengaktifkan akses pribadi, titik akhir Argo CD hanya dapat dijangkau dari dalam VPC atau jaringan yang terhubung dengannya (misalnya, melalui VPN atau Direct Connect). AWS

  • Titik akhir VPC harus tetap dalam available status agar akses pribadi berfungsi. Jika Anda menghapus titik akhir VPC, Anda kehilangan akses ke titik akhir Argo CD hingga Anda membuat titik akhir baru dan memperbarui kemampuannya.

  • AWS saat ini tidak mendukung kebijakan titik akhir VPC untuk titik akhir layanan. eks-capabilities