

 **Contribuisci a migliorare questa pagina** 

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Per contribuire a questa guida per l'utente, scegli il GitHub ** link ** Modifica questa pagina su che si trova nel riquadro destro di ogni pagina.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Configurare l'accesso privato agli endpoint per Argo CD
<a name="argocd-private-access"></a>

Per impostazione predefinita, puoi accedere all'endpoint Argo CD tramite Internet pubblico. Puoi configurare l'accesso privato agli endpoint in modo che il traffico tra il tuo VPC e l'endpoint Argo CD rimanga all'interno AWS della rete, senza passare attraverso la rete Internet pubblica.

Quando abiliti l'accesso privato, AWS aggiorna il Domain Name System (DNS) in modo che il nome host dell'endpoint Argo CD si risolva in indirizzi IP privati associati al tuo endpoint VPC. È necessario disporre della connettività di rete a questi IP privati (tramite il VPC, una connessione di rete privata virtuale (VPN) o AWS Direct Connect) per accedere all'endpoint Argo CD.

## Come funziona l'accesso privato
<a name="_how_private_access_works"></a>

Quando configurate l'accesso privato per la funzionalità Argo CD:

1. Crei un endpoint VPC per il `com.amazonaws.region-code.eks-capabilities` servizio nel tuo VPC.

1. Fornisci l'ID dell'endpoint VPC durante la creazione o l'aggiornamento della funzionalità Argo CD.

1.  AWS configura i record DNS in modo che il nome host dell'endpoint Argo CD si risolva in indirizzi IP privati associati all'endpoint VPC.

1. Tutto il traffico verso l'endpoint Argo CD fluisce privatamente attraverso l'endpoint VPC.

## Prerequisiti
<a name="_prerequisites"></a>
+ Un cluster Amazon Elastic Kubernetes Service (Amazon EKS) con funzionalità Argo CD attiva (vedi) [Crea una funzionalità Argo CD](create-argocd-capability.md)
+ Familiarità con i concetti di Amazon VPC, tra cui sottoreti, gruppi di sicurezza ed endpoint VPC di interfaccia
+ Un VPC con sottoreti nelle zone di disponibilità a cui desideri l'accesso privato
+  AWS Versione AWS `2.12.3` CLI (Command Line Interface) o successiva

## Fase 1: Creare un endpoint VPC per eks-capabilities
<a name="_step_1_create_a_vpc_endpoint_for_eks_capabilities"></a>

Crea un endpoint VPC di interfaccia per il servizio. `com.amazonaws.region-code.eks-capabilities`

------
#### [ Console ]

1. Apri la [Console Amazon VPC](https://console.aws.amazon.com/vpc/).

1. Nel riquadro di navigazione a sinistra, scegli **Endpoints** (Endpoint).

1. Seleziona **Crea endpoint**.

1. **Per la **categoria di servizio**, scegli AWS servizi.**

1. Nel campo di ricerca, inserisci `eks-capabilities` e seleziona`com.amazonaws.region-code.eks-capabilities`.

1. Per **VPC**, seleziona il VPC da cui desideri accedere all'endpoint Argo CD.

1. Per le **sottoreti**, selezionate una sottorete in ogni zona di disponibilità a cui desiderate l'accesso privato.

1. Per **i gruppi di sicurezza**, seleziona un gruppo di sicurezza che consenta il traffico HTTPS (porta 443) in entrata dalle reti client.

1. Seleziona **Crea endpoint**.

1. Prendi nota dell'ID dell'endpoint VPC (ad esempio,). `vpce-0123456789abcdef0`

------
#### [ CLI ]

Sostituiscilo {{region-code}} con la tua AWS regione, {{vpc-id}} con il tuo ID VPC, {{subnet-id-1 subnet-id-2}} con ID di sottorete in diverse zone di disponibilità e {{sg-id}} con un gruppo di sicurezza che consente il traffico HTTPS in entrata.

```
aws ec2 create-vpc-endpoint \
  --region {{region-code}} \
  --vpc-endpoint-type Interface \
  --service-name com.amazonaws.{{region-code}}.eks-capabilities \
  --vpc-id {{vpc-id}} \
  --subnet-ids {{subnet-id-1 subnet-id-2}} \
  --security-group-ids {{sg-id}}
```

Prendere nota dell'ID `VpcEndpointId` nella risposta.

------

**Importante**  
Assicurati che il gruppo di sicurezza collegato all'endpoint VPC consenta il traffico HTTPS in entrata (porta 443). La fonte di traffico deve includere tutte le reti in cui gli utenti o le applicazioni accedono all'endpoint Argo CD.

## Fase 2: Configurare l'accesso privato sulla funzionalità Argo CD
<a name="_step_2_configure_private_access_on_the_argo_cd_capability"></a>

Una volta che l'endpoint VPC è disponibile, configura la funzionalità Argo CD per utilizzarlo. È possibile configurare l'accesso privato quando si crea una nuova funzionalità o si aggiorna una funzionalità esistente.

### Crea una nuova funzionalità con accesso privato
<a name="_create_a_new_capability_with_private_access"></a>

Includi il `networkAccess` nel `create-capability` comando. Sostituisci {{region-code}}{{my-cluster}}, e altri segnaposto con i tuoi valori:

```
aws eks create-capability \
  --region {{region-code}} \
  --cluster-name {{my-cluster}} \
  --capability-name my-argocd \
  --type ARGOCD \
  --role-arn {{arn:aws:iam::111122223333:role/ArgoCDCapabilityRole}} \
  --configuration '{
    "argoCd": {
      "awsIdc": {
        "idcInstanceArn": "arn:aws:sso:::instance/ssoins-1234567890abcdef",
        "idcRegion": "idc-region-code"
      },
      "rbacRoleMappings": [{
        "role": "ADMIN",
        "identities": [{
          "id": "user-id",
          "type": "SSO_USER"
        }]
      }],
      "networkAccess": {
        "vpceIds": ["vpce-0123456789abcdef0"]
      }
    }
  }'
```

### Aggiorna una funzionalità esistente per abilitare l'accesso privato
<a name="_update_an_existing_capability_to_enable_private_access"></a>

Sostituisci {{region-code}}{{my-cluster}},{{my-argocd}}, e l'ID dell'endpoint VPC con i tuoi valori:

```
aws eks update-capability \
  --region {{region-code}} \
  --cluster-name {{my-cluster}} \
  --capability-name {{my-argocd}} \
  --configuration '{
    "argoCd": {
      "networkAccess": {
        "vpceIds": ["vpce-0123456789abcdef0"]
      }
    }
  }'
```

Attendi il completamento dell'aggiornamento della funzionalità:

```
aws eks describe-capability \
  --region {{region-code}} \
  --cluster-name {{my-cluster}} \
  --capability-name {{my-argocd}} \
  --query 'capability.status' \
  --output text
```

Lo stato ritorna al `ACTIVE` termine dell'aggiornamento.

## Fase 3: Verifica della risoluzione e della connettività DNS
<a name="_step_3_verify_dns_resolution_and_connectivity"></a>

Dopo che la funzionalità diventa attiva con l'accesso privato configurato, verifica che il nome host dell'endpoint Argo CD si risolva in indirizzi IP privati.

Esegui il seguente `nslookup` comando da qualsiasi rete:

```
nslookup {{your-argocd-endpoint.eks-capabilities.region-code.amazonaws.com}}
```

La risposta dovrebbe mostrare indirizzi IP privati (ad esempio, indirizzi negli intervalli RFC 1918 come `10.x.x.x` o`172.16.x.x`).

Se l'endpoint non si risolve in IP privati, verifica che:
+ Lo stato della funzionalità è `ACTIVE` (AWS crea record DNS dopo che la funzionalità è diventata attiva)
+ L'endpoint VPC è nello stato `available`
+ L'ID dell'endpoint VPC nella configurazione delle funzionalità corrisponde all'endpoint che hai creato

**Nota**  
Dopo aver configurato l'accesso privato, il nome host dell'endpoint Argo CD si risolve in indirizzi IP privati. Per connetterti, devi disporre di connettività di rete a quegli IP privati tramite il tuo VPC, una connessione VPN o AWS Direct Connect.

## Disabilita l'accesso privato
<a name="_disable_private_access"></a>

Per disabilitare l'accesso privato e ripristinare l'accesso pubblico agli endpoint, aggiorna la capacità di rimuovere gli ID degli endpoint VPC:

```
aws eks update-capability \
  --region {{region-code}} \
  --cluster-name {{my-cluster}} \
  --capability-name {{my-argocd}} \
  --configuration '{
    "argoCd": {
      "networkAccess": {
        "vpceIds": []
      }
    }
  }'
```

## Considerazioni
<a name="_considerations"></a>
+ Dopo aver abilitato l'accesso privato, l'endpoint Argo CD è raggiungibile solo dall'interno del VPC o dalle reti ad esso collegate (ad esempio, tramite VPN o Direct Connect). AWS 
+ L'endpoint VPC deve rimanere nello `available` stato per consentire l'accesso privato al funzionamento. Se si elimina l'endpoint VPC, si perde l'accesso all'endpoint Argo CD finché non si crea un nuovo endpoint e si aggiorna la funzionalità.
+  AWS attualmente non supporta le policy degli endpoint VPC per l'endpoint del `eks-capabilities` servizio.