【问题标题】:Security Token Service (STS) access in a private subnet私有子网中的安全令牌服务 (STS) 访问
【发布时间】:2016-02-22 03:29:57
【问题描述】:

AWS Security Token Service (STS) 只能从 Internet 访问,如果我错了,请纠正我。

我的客户希望从同一 AWS 账户中的 EC2 实例访问 DynamoDB。

EC2 实例位于无法访问 Internet 的私有子网中。这是否意味着 EC2 实例无法利用 STS?有解决方法吗?我们尽量避免使用永久访问密钥和秘密密钥来访问 AWS 中的资源。

【问题讨论】:

    标签: amazon-web-services amazon-ec2


    【解决方案1】:

    不仅是 STS,您还需要访问互联网才能使用任何 AWS 服务。对于 STS,端点 https://sts.amazonaws.com 应该是可访问的。每个 AWS 服务都有终端节点。唯一不需要 Internet 访问的服务是元数据服务器 http://169.254.169.254

    如果您的安全策略允许,您可以通过 NAT 将 Internet 路由添加到您的子网。您可以通过在安全组中设置出站规则,让实例只访问特定的IP地址。

    【讨论】:

    • 您可以通过 VPC 端点在没有 Internet 访问的情况下使用 S3,他们计划最终向其中添加其他服务。这是目前关于 STS 的正确答案。
    • @MarkB 你是对的。 S3 可以通过 VPC 端点访问。
    【解决方案2】:

    从 2020 年 12 月开始,您可以在没有出站互联网访问权限的私有子网中使用 sts VPC 端点。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2014-03-14
      • 2019-11-27
      • 2015-06-26
      相关资源
      最近更新 更多