View a markdown version of this page

Configurare l'accesso privato agli endpoint per Argo CD - Amazon EKS

Contribuisci a migliorare questa pagina

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Per contribuire a questa guida per l'utente, scegli il GitHub link Modifica questa pagina su che si trova nel riquadro destro di ogni pagina.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurare l'accesso privato agli endpoint per Argo CD

Per impostazione predefinita, puoi accedere all'endpoint Argo CD tramite Internet pubblico. Puoi configurare l'accesso privato agli endpoint in modo che il traffico tra il tuo VPC e l'endpoint Argo CD rimanga all'interno AWS della rete, senza passare attraverso la rete Internet pubblica.

Quando abiliti l'accesso privato, AWS aggiorna il Domain Name System (DNS) in modo che il nome host dell'endpoint Argo CD si risolva in indirizzi IP privati associati al tuo endpoint VPC. È necessario disporre della connettività di rete a questi IP privati (tramite il VPC, una connessione di rete privata virtuale (VPN) o AWS Direct Connect) per accedere all'endpoint Argo CD.

Come funziona l'accesso privato

Quando configurate l'accesso privato per la funzionalità Argo CD:

  1. Crei un endpoint VPC per il com.amazonaws.region-code.eks-capabilities servizio nel tuo VPC.

  2. Fornisci l'ID dell'endpoint VPC durante la creazione o l'aggiornamento della funzionalità Argo CD.

  3. AWS configura i record DNS in modo che il nome host dell'endpoint Argo CD si risolva in indirizzi IP privati associati all'endpoint VPC.

  4. Tutto il traffico verso l'endpoint Argo CD fluisce privatamente attraverso l'endpoint VPC.

Prerequisiti

  • Un cluster Amazon Elastic Kubernetes Service (Amazon EKS) con funzionalità Argo CD attiva (vedi) Crea una funzionalità Argo CD

  • Familiarità con i concetti di Amazon VPC, tra cui sottoreti, gruppi di sicurezza ed endpoint VPC di interfaccia

  • Un VPC con sottoreti nelle zone di disponibilità a cui desideri l'accesso privato

  • AWS Versione AWS 2.12.3 CLI (Command Line Interface) o successiva

Fase 1: Creare un endpoint VPC per eks-capabilities

Crea un endpoint VPC di interfaccia per il servizio. com.amazonaws.region-code.eks-capabilities

Console
  1. Apri la Console Amazon VPC.

  2. Nel riquadro di navigazione a sinistra, scegli Endpoints (Endpoint).

  3. Seleziona Crea endpoint.

  4. Per la categoria di servizio, scegli AWS servizi.

  5. Nel campo di ricerca, inserisci eks-capabilities e selezionacom.amazonaws.region-code.eks-capabilities.

  6. Per VPC, seleziona il VPC da cui desideri accedere all'endpoint Argo CD.

  7. Per le sottoreti, selezionate una sottorete in ogni zona di disponibilità a cui desiderate l'accesso privato.

  8. Per i gruppi di sicurezza, seleziona un gruppo di sicurezza che consenta il traffico HTTPS (porta 443) in entrata dalle reti client.

  9. Seleziona Crea endpoint.

  10. Prendi nota dell'ID dell'endpoint VPC (ad esempio,). vpce-0123456789abcdef0

CLI

Sostituiscilo region-code con la tua AWS regione, vpc-id con il tuo ID VPC, subnet-id-1 subnet-id-2 con ID di sottorete in diverse zone di disponibilità e sg-id con un gruppo di sicurezza che consente il traffico HTTPS in entrata.

aws ec2 create-vpc-endpoint \ --region region-code \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.region-code.eks-capabilities \ --vpc-id vpc-id \ --subnet-ids subnet-id-1 subnet-id-2 \ --security-group-ids sg-id

Prendere nota dell'ID VpcEndpointId nella risposta.

Importante

Assicurati che il gruppo di sicurezza collegato all'endpoint VPC consenta il traffico HTTPS in entrata (porta 443). La fonte di traffico deve includere tutte le reti in cui gli utenti o le applicazioni accedono all'endpoint Argo CD.

Fase 2: Configurare l'accesso privato sulla funzionalità Argo CD

Una volta che l'endpoint VPC è disponibile, configura la funzionalità Argo CD per utilizzarlo. È possibile configurare l'accesso privato quando si crea una nuova funzionalità o si aggiorna una funzionalità esistente.

Crea una nuova funzionalità con accesso privato

Includi il networkAccess nel create-capability comando. Sostituisci region-codemy-cluster, e altri segnaposto con i tuoi valori:

aws eks create-capability \ --region region-code \ --cluster-name my-cluster \ --capability-name my-argocd \ --type ARGOCD \ --role-arn arn:aws:iam::111122223333:role/ArgoCDCapabilityRole \ --configuration '{ "argoCd": { "awsIdc": { "idcInstanceArn": "arn:aws:sso:::instance/ssoins-1234567890abcdef", "idcRegion": "idc-region-code" }, "rbacRoleMappings": [{ "role": "ADMIN", "identities": [{ "id": "user-id", "type": "SSO_USER" }] }], "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'

Aggiorna una funzionalità esistente per abilitare l'accesso privato

Sostituisci region-codemy-cluster,my-argocd, e l'ID dell'endpoint VPC con i tuoi valori:

aws eks update-capability \ --region region-code \ --cluster-name my-cluster \ --capability-name my-argocd \ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": ["vpce-0123456789abcdef0"] } } }'

Attendi il completamento dell'aggiornamento della funzionalità:

aws eks describe-capability \ --region region-code \ --cluster-name my-cluster \ --capability-name my-argocd \ --query 'capability.status' \ --output text

Lo stato ritorna al ACTIVE termine dell'aggiornamento.

Fase 3: Verifica della risoluzione e della connettività DNS

Dopo che la funzionalità diventa attiva con l'accesso privato configurato, verifica che il nome host dell'endpoint Argo CD si risolva in indirizzi IP privati.

Esegui il seguente nslookup comando da qualsiasi rete:

nslookup your-argocd-endpoint.eks-capabilities.region-code.amazonaws.com

La risposta dovrebbe mostrare indirizzi IP privati (ad esempio, indirizzi negli intervalli RFC 1918 come 10.x.x.x o172.16.x.x).

Se l'endpoint non si risolve in IP privati, verifica che:

  • Lo stato della funzionalità è ACTIVE (AWS crea record DNS dopo che la funzionalità è diventata attiva)

  • L'endpoint VPC è nello stato available

  • L'ID dell'endpoint VPC nella configurazione delle funzionalità corrisponde all'endpoint che hai creato

Nota

Dopo aver configurato l'accesso privato, il nome host dell'endpoint Argo CD si risolve in indirizzi IP privati. Per connetterti, devi disporre di connettività di rete a quegli IP privati tramite il tuo VPC, una connessione VPN o AWS Direct Connect.

Disabilita l'accesso privato

Per disabilitare l'accesso privato e ripristinare l'accesso pubblico agli endpoint, aggiorna la capacità di rimuovere gli ID degli endpoint VPC:

aws eks update-capability \ --region region-code \ --cluster-name my-cluster \ --capability-name my-argocd \ --configuration '{ "argoCd": { "networkAccess": { "vpceIds": [] } } }'

Considerazioni

  • Dopo aver abilitato l'accesso privato, l'endpoint Argo CD è raggiungibile solo dall'interno del VPC o dalle reti ad esso collegate (ad esempio, tramite VPN o Direct Connect). AWS

  • L'endpoint VPC deve rimanere nello available stato per consentire l'accesso privato al funzionamento. Se si elimina l'endpoint VPC, si perde l'accesso all'endpoint Argo CD finché non si crea un nuovo endpoint e si aggiorna la funzionalità.

  • AWS attualmente non supporta le policy degli endpoint VPC per l'endpoint del eks-capabilities servizio.