Je souhaite exécuter une tâche Amazon Elastic Container Service (Amazon ECS) sur AWS Fargate dans un sous-réseau privé.
Brève description
Vous pouvez exécuter des tâches Amazon ECS sur Fargate dans un sous-réseau privé avec ou sans accès à Internet. Pour certaines opérations, les tâches requièrent un accès à Internet. Par exemple, Amazon ECS requiert un accès à Internet pour extraire des images des référentiels publics.
Pour exécuter des tâches dans un sous-réseau privé sans accès à Internet, créez des points de terminaison de cloud privé virtuel (VPC). Pour exécuter des tâches nécessitant un accès Internet dans un sous-réseau privé, créez une passerelle NAT.
Résolution
Configurer les points de terminaison de VPC pour un sous-réseau privé sans accès à Internet
Procédez comme suit :
- Créez un VPC avec des sous-réseaux publics ou privés.
- Créez un point de terminaison de passerelle qui se connecte à Amazon Simple Storage Service (Amazon S3).
- Créez des points de terminaison d'interface de VPC pour Amazon Elastic Container Registry (Amazon ECR).
Remarque : Pour les tâches qui utilisent Amazon CloudWatch Logs et AWS Secrets Manager afin d’ajouter des secrets aux tâches, créez des points de terminaison de VPC d'interface pour les deux services. Aussi, créez des groupes de sécurité pour les points de terminaison de VPC et autorisez le trafic entrant sur le port TCP 443 à partir du groupe de sécurité des tâches Fargate ou du bloc d’adresse CIDR du VPC.
Configurer une passerelle NAT pour un sous-réseau privé avec accès à Internet
Pour configurer une passerelle NAT pour un sous-réseau privé, consultez la section Comment configurer une passerelle NAT pour un sous-réseau privé dans Amazon VPC ?
Créer un cluster et un service Amazon ECS
Procédez comme suit :
- Créez un cluster Amazon ECS.
Remarque : Dans Infrastructure, sélectionnez AWS Fargate (sans serveur).
- Créez un service Amazon ECS. Pour obtenir des instructions, consultez les sections Créer un service avec les options par défaut et Créer un service à l'aide de paramètres définis.
Remarque : Lorsque vous sélectionnez un sous-réseau, choisissez le sous-réseau privé que vous avez configuré pour les points de terminaison de VPC ou la passerelle NAT. Lorsque vous créez le groupe de sécurité, autorisez le trafic sortant sur le port 443 à accéder aux points de terminaison Amazon ECS.