Quiero ejecutar una tarea de Amazon Elastic Container Service (Amazon ECS) en AWS Fargate en una subred privada.
Descripción corta
Puedes ejecutar tareas de Amazon ECS en Fargate en una subred privada con o sin acceso a Internet. Para ciertas operaciones, las tareas requieren acceso a Internet. Por ejemplo, Amazon ECS requiere acceso a Internet para extraer imágenes de repositorios públicos.
Para ejecutar tareas en una subred privada sin acceso a Internet, crea puntos de enlace de nube virtual privada (VPC). Para ejecutar tareas que requieren acceso a Internet en una subred privada, crea una puerta de enlace de NAT.
Resolución
Configuración de los puntos de enlace de VPC para una subred privada sin acceso a Internet
Sigue estos pasos:
- Crea una VPC con subredes públicas o privadas.
- Crea un punto de enlace de puerta de enlace que se conecte a Amazon Simple Storage Service (Amazon S3).
- Crea puntos de enlace de interfaz de VPC para Amazon Elastic Container Registry (Amazon ECR).
Nota: Para las tareas que utilizan Registros de Amazon CloudWatch y AWS Secrets Manager para agregar secretos a las tareas, crea puntos de enlace de VPC de interfaz para ambos servicios. Además, crea grupos de seguridad para estos puntos de enlace de VPC y permite el tráfico entrante en el puerto TCP 443 desde el grupo de seguridad de tareas de Fargate o el bloque CIDR de VPC.
Configuración de una puerta de enlace de NAT para una subred privada con acceso a Internet
Para configurar una puerta de enlace de NAT para una subred privada, consulta ¿Cómo se configura una puerta de enlace de NAT para una subred privada en Amazon VPC?
Creación de un clúster y un servicio de Amazon ECS
Sigue estos pasos:
- Crea un clúster de Amazon ECS.
Nota: Para Infraestructura, selecciona AWS Fargate (sin servidor).
- Crea un servicio de Amazon ECS. Para obtener instrucciones, consulta Creación de un servicio con las opciones predeterminadas y Creación de un servicio con parámetros definidos.
Nota: Cuando selecciones una subred, elige la subred privada que has configurado para los puntos de enlace de VPC o la puerta de enlace de NAT. Cuando crees el grupo de seguridad, permite que el tráfico saliente del puerto 443 acceda a los puntos de enlace de Amazon ECS.