Contribuisci a migliorare questa pagina
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Per contribuire a questa guida per l'utente, scegli il GitHub link Modifica questa pagina su che si trova nel riquadro destro di ogni pagina.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurare l'accesso privato agli endpoint per Argo CD
Per impostazione predefinita, puoi accedere all'endpoint Argo CD tramite Internet pubblico. Puoi configurare l'accesso privato agli endpoint in modo che il traffico tra il tuo VPC e l'endpoint Argo CD rimanga all'interno AWS della rete, senza passare attraverso la rete Internet pubblica.
Quando abiliti l'accesso privato, AWS aggiorna il Domain Name System (DNS) in modo che il nome host dell'endpoint Argo CD si risolva in indirizzi IP privati associati al tuo endpoint VPC. È necessario disporre della connettività di rete a questi IP privati (tramite il VPC, una connessione di rete privata virtuale (VPN) o AWS Direct Connect) per accedere all'endpoint Argo CD.
Come funziona l'accesso privato
Quando configurate l'accesso privato per la funzionalità Argo CD:
-
Crei un endpoint VPC per il
com.amazonaws.region-code.eks-capabilitiesservizio nel tuo VPC. -
Fornisci l'ID dell'endpoint VPC durante la creazione o l'aggiornamento della funzionalità Argo CD.
-
AWS configura i record DNS in modo che il nome host dell'endpoint Argo CD si risolva in indirizzi IP privati associati all'endpoint VPC.
-
Tutto il traffico verso l'endpoint Argo CD fluisce privatamente attraverso l'endpoint VPC.
Prerequisiti
-
Un cluster Amazon Elastic Kubernetes Service (Amazon EKS) con funzionalità Argo CD attiva (vedi) Crea una funzionalità Argo CD
-
Familiarità con i concetti di Amazon VPC, tra cui sottoreti, gruppi di sicurezza ed endpoint VPC di interfaccia
-
Un VPC con sottoreti nelle zone di disponibilità a cui desideri l'accesso privato
-
AWS Versione AWS
2.12.3CLI (Command Line Interface) o successiva
Fase 1: Creare un endpoint VPC per eks-capabilities
Crea un endpoint VPC di interfaccia per il servizio. com.amazonaws.region-code.eks-capabilities
Importante
Assicurati che il gruppo di sicurezza collegato all'endpoint VPC consenta il traffico HTTPS in entrata (porta 443). La fonte di traffico deve includere tutte le reti in cui gli utenti o le applicazioni accedono all'endpoint Argo CD.
Fase 2: Configurare l'accesso privato sulla funzionalità Argo CD
Una volta che l'endpoint VPC è disponibile, configura la funzionalità Argo CD per utilizzarlo. È possibile configurare l'accesso privato quando si crea una nuova funzionalità o si aggiorna una funzionalità esistente.
Crea una nuova funzionalità con accesso privato
Includi il networkAccess nel create-capability comando. Sostituisci region-codemy-cluster, e altri segnaposto con i tuoi valori:
aws eks create-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-name my-argocd \ --type ARGOCD \ --role-arnarn:aws:iam::111122223333:role/ArgoCDCapabilityRole\ --configuration '{ "argoCd": { "awsIdc": { "idcInstanceArn": "arn:aws:sso:::instance/ssoins-1234567890abcdef", "idcRegion": "idc-region-code" }, "rbacRoleMappings": [{ "role": "ADMIN", "identities": [{ "id": "user-id", "type": "SSO_USER" }] }], "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'
Aggiorna una funzionalità esistente per abilitare l'accesso privato
Sostituisci region-codemy-cluster,my-argocd, e l'ID dell'endpoint VPC con i tuoi valori:
aws eks update-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'
Attendi il completamento dell'aggiornamento della funzionalità:
aws eks describe-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --query 'capability.status' \ --output text
Lo stato ritorna al ACTIVE termine dell'aggiornamento.
Fase 3: Verifica della risoluzione e della connettività DNS
Dopo che la funzionalità diventa attiva con l'accesso privato configurato, verifica che il nome host dell'endpoint Argo CD si risolva in indirizzi IP privati.
Esegui il seguente nslookup comando da qualsiasi rete:
nslookupyour-argocd-endpoint.eks-capabilities.region-code.amazonaws.com
La risposta dovrebbe mostrare indirizzi IP privati (ad esempio, indirizzi negli intervalli RFC 1918 come 10.x.x.x o172.16.x.x).
Se l'endpoint non si risolve in IP privati, verifica che:
-
Lo stato della funzionalità è
ACTIVE(AWS crea record DNS dopo che la funzionalità è diventata attiva) -
L'endpoint VPC è nello stato
available -
L'ID dell'endpoint VPC nella configurazione delle funzionalità corrisponde all'endpoint che hai creato
Nota
Dopo aver configurato l'accesso privato, il nome host dell'endpoint Argo CD si risolve in indirizzi IP privati. Per connetterti, devi disporre di connettività di rete a quegli IP privati tramite il tuo VPC, una connessione VPN o AWS Direct Connect.
Disabilita l'accesso privato
Per disabilitare l'accesso privato e ripristinare l'accesso pubblico agli endpoint, aggiorna la capacità di rimuovere gli ID degli endpoint VPC:
aws eks update-capability \ --regionregion-code\ --cluster-namemy-cluster\ --capability-namemy-argocd\ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": [] } } }'
Considerazioni
-
Dopo aver abilitato l'accesso privato, l'endpoint Argo CD è raggiungibile solo dall'interno del VPC o dalle reti ad esso collegate (ad esempio, tramite VPN o Direct Connect). AWS
-
L'endpoint VPC deve rimanere nello
availablestato per consentire l'accesso privato al funzionamento. Se si elimina l'endpoint VPC, si perde l'accesso all'endpoint Argo CD finché non si crea un nuovo endpoint e si aggiorna la funzionalità. -
AWS attualmente non supporta le policy degli endpoint VPC per l'endpoint del
eks-capabilitiesservizio.