AWS PrivateLink
Networking Cloud Practitioner Solutions Architect Associate

AWS PrivateLink

AWS PrivateLink

Prywatna lacznosc z serwisami AWS, aplikacjami SaaS i wlasnymi uslugami - bez eksponowania ruchu do internetu. Ruch nigdy nie opuszcza sieci AWS.

AWS PrivateLink umozliwia prywatny dostep do serwisow AWS, aplikacji SaaS i wlasnych uslug bez koniecznosci uzywania NAT Gateway, Internet Gateway czy VPN. Caly ruch pozostaje w sieci AWS i nigdy nie przechodzi przez publiczny internet.

Dzialanie opiera sie na VPC Endpoints - specjalnych interfejsach sieciowych (ENI) tworzonych w Twoim VPC. Istnieja dwa typy: Interface Endpoints (zasilane przez PrivateLink, obsluguja wiekszosc serwisow) oraz Gateway Endpoints (dla S3 i DynamoDB, bez dodatkowych oplat). Mozesz tez udostepniac wlasne uslugi innym kontom AWS jako Endpoint Services.

Czy wiesz, ze...

Gateway Endpoint do S3 jest calkowicie darmowy i nie ma limitu transferu. Jesli masz instancje EC2, ktore komunikuja sie z S3 przez NAT Gateway, przejscie na Gateway Endpoint moze zaoszczedzic setki dolarow miesiecznie - bo NAT Gateway kosztuje $0.045/GB transferu, a Gateway Endpoint $0.00/GB!

Pro Tip

Zawsze twórz Gateway Endpoints do S3 i DynamoDB - sa darmowe i eliminuja ruch przez NAT Gateway. Dla Interface Endpoints pamietaj o tworzeniu ich w co najmniej 2 Availability Zones dla wysokiej dostepnosci. Uzyj Endpoint Policy, zeby ograniczyc, do jakich zasobow mozna sie dostac przez endpoint - to dodatkowa warstwa bezpieczenstwa.

AWS PrivateLink umozliwia prywatny dostep do uslug AWS, wlasnych serwisow i serwisow partnerow bez wysylania ruchu przez publiczny internet. Ruch plynie wylacznie w sieci AWS. Tworzysz VPC endpoint, ktory pojawia sie jako ENI (Elastic Network Interface) w Twoim VPC z prywatnym adresem IP.

1

Interface VPC Endpoint (PrivateLink)

Interface endpoint to ENI w Twoim subnecie z prywatnym IP. Tworzysz go wskazujac na serwis AWS (np. com.amazonaws.eu-west-1.s3) lub serwis partnerski. DNS jest automatycznie konfigurowany - wywolania API (np. s3.eu-west-1.amazonaws.com) rozwiazuja sie na prywatne IP endpointu zamiast publicznych. Ruch nigdy nie opuszcza sieci AWS.

2

Gateway Endpoint (S3 i DynamoDB)

Gateway endpoint to specjalny typ dla S3 i DynamoDB - nie tworzy ENI, tylko dodaje prefix list do route table VPC. Ruch jest routowany przez VPC gateway do S3/DynamoDB bez przechodzenia przez internet. Gateway endpoints sa darmowe (zero opat). Interface endpoints dla S3 sa platne ale daja DNS-based resolution i dzialaja z on-premise.

3

Tworzenie wlasnego endpoint service

Mozesz udostepnic swoj serwis innym kontom AWS przez PrivateLink. Tworzysz NLB (Network Load Balancer) przed swoim serwisem, potem VPC endpoint service wskazujacy na NLB. Inni uzytkownicy tworza Interface endpoint do Twojego serwisu. Ruch plynie przez AWS backbone - konsument nie potrzebuje VPC peering ani publicznego IP.

4

Security - endpoint policies i security groups

Endpoint policy (IAM policy) ogranicza ktore akcje i zasoby sa dostepne przez endpoint (np. tylko konkretny bucket S3). Security group na Interface endpoint kontroluje ktore instancje moga komunikowac sie z endpointem. Laczac oba mechanizmy masz pelna kontrole: kto moze uzywac endpointu i co moze robic.

5

Private DNS i DNS resolution

Wlaczenie Private DNS na Interface endpoint powoduje, ze domyslna domena serwisu (np. ec2.eu-west-1.amazonaws.com) rozwiazuje sie na prywatne IP endpointu w Twoim VPC. Nie musisz zmieniac kodu ani konfiguracji SDK. Dla on-premise potrzebujesz Route 53 Resolver Inbound Endpoint, aby zapytania DNS z DC rozwiazywaly prywatne endpointy.

6

Cross-region i cross-account

Interface endpoint dziala w ramach jednego regionu. Dla cross-region uzyj: (1) endpoint per region lub (2) PrivateLink + NLB z targetami w innym regionie (przez TGW). Cross-account: endpoint service akceptuje polaczenia z listy dozwolonych kont AWS (allowlisted principals). Kazde konto tworzy wlasny endpoint.

Praktyczne wskazowki do wdrazania PrivateLink - od zabezpieczenia dostepu do uslug AWS po budowanie wlasnych endpoint services.

Gateway Endpoint dla S3 - darmowy i obowiazkowy

Gateway Endpoint dla S3 jest darmowy i powinien byc w kazdym VPC. Bez niego ruch EC2 -> S3 przechodzi przez NAT Gateway ($0.045/GB) lub Internet Gateway. Z Gateway Endpoint ruch idzie bezposrednio do S3 bez kosztow transferu. Dodaj prefix list do route table kazdego subnetu. Dla on-premise dostepu potrzebujesz Interface Endpoint (platny, $0.01/GB).

Poczatkujacy

PrivateLink dla SaaS - bezpieczenstwo i compliance

Wiele serwisow SaaS (Datadog, Snowflake, MongoDB Atlas) oferuje PrivateLink. Zamiast laczynce przez internet, ruch plynie prywatnie w sieci AWS. Zero exposure na publiczny internet. Spelnia wymagania PCI DSS, HIPAA i SOC 2 dotyczace prywatnosci danych w tranzycie. Sprawdz AWS Marketplace - coraz wiecej serwisow wspiera PrivateLink.

Zaawansowany

Endpoint policy - principle of least privilege

Domyslna endpoint policy pozwala na wszystko (full access). Zawsze ogranicz: dla S3 endpoint policy zezwalaj tylko na konkretne buckety, dla STS tylko na AssumeRole. Przyklad: Resource: "arn:aws:s3:::my-bucket/*" ogranicza endpoint do jednego bucketu. To dodatkowa warstwa bezpieczenstwa obok IAM policies i bucket policies.

Zaawansowany

Wlasny endpoint service dla mikroserwisow

PrivateLink idealny do udostepniania serwisow miedzy kontami w organizacji. Team A tworzy endpoint service (NLB + backend), Team B tworzy endpoint w swoim VPC. Nie potrzeba VPC peering, TGW ani overlapping CIDR management. Kazdy team zarzadza swoim VPC niezaleznie. Skaluje sie do setek konsumentow bez zmian w infrastrukturze providera.

Zaawansowany

Koszty Interface Endpoint - optymalizacja

Interface Endpoint kosztuje $0.01/godzine per AZ ($7.20/miesiac per AZ) + $0.01/GB. Dla 3 AZ to $21.60/miesiac per endpoint, nie wliczajac transferu. Przy wielu endpointach koszty rosna. Rozwaaz: centralized endpoints w shared services VPC z dostepem przez TGW zamiast endpointow w kazdym VPC. Ale uwaga - dodaje latency TGW hop.

Poczatkujacy

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS PrivateLink bezposrednio w konsoli AWS.

Do czego sluzy AWS PrivateLink?

01

Prywatny dostep do serwisow AWS

Lacz sie z S3, SQS, KMS, CloudWatch i dziesiątkami innych serwisow AWS przez Interface Endpoints bez ruchu przez internet.

02

Integracja z SaaS przez PrivateLink

Korzystaj z uslug partnerow (Datadog, Snowflake, MongoDB Atlas) przez prywatne polaczenie PrivateLink zamiast publicznych endpointow.

03

Udostepnianie uslug miedzy kontami

Publikuj wlasne uslugi jako Endpoint Services i udostepniaj je innym kontom AWS w organizacji bez peering czy Transit Gateway.

04

Compliance i izolacja sieciowa

Spelnij wymagania PCI DSS, HIPAA i innych regulacji, gdzie ruch nie moze przechodzic przez publiczny internet.

Co musisz wiedziec?

Interface Endpoint

Elastyczny interfejs sieciowy (ENI) z prywatnym adresem IP, ktory sluzy jako punkt wejscia do serwisu AWS lub SaaS. Zasilany przez technologie PrivateLink. Platny za godzine i za GB transferu.

Gateway Endpoint

Specjalny typ endpointu dla S3 i DynamoDB. Dodaje wpis do route table VPC przekierowujacy ruch do serwisu. Darmowy - bez oplat za godzine ani transfer.

Endpoint Service

Twoja wlasna usluga opublikowana za Network Load Balancer, dostepna dla innych kont AWS przez PrivateLink. Mozesz wymagac akceptacji polaczenia.

Endpoint Policy

Polityka IAM przypieta do VPC Endpoint, ktora kontroluje, jakie akcje i zasoby sa dostepne przez ten endpoint. Np. mozesz ograniczyc dostep tylko do konkretnego bucketu S3.

Private DNS

Opcja Interface Endpoint, ktora nadpisuje publiczny DNS serwisu (np. sqs.eu-central-1.amazonaws.com) na prywatny adres IP endpointu. Aplikacje nie wymagaja zmian w konfiguracji.

Availability Zone

Interface Endpoints sa tworzone per Availability Zone. Dla wysokiej dostepnosci nalezy tworzyc endpointy w wielu AZ, co generuje dodatkowe koszty.

Architektura: Zero-trust network z AWS PrivateLink

Architektura sieci zero-trust gdzie zadna komunikacja nie przechodzi przez publiczny internet. VPC endpointy zapewniaja prywatny dostep do uslug AWS, a PrivateLink laczy mikroserwisy miedzy kontami bez VPC peering.

Aplikacja w VPC
Aplikacja w VPC Instancje w prywatnych subnetach bez dostepu do internetu
Private DNS
Interface VPC Endpoints
Interface VPC Endpoints Prywatny dostep do S3, STS, ECR, CloudWatch, Secrets Manager
AWS backbone
Uslugi AWS S3, ECR, CloudWatch, Secrets Manager - dostep bez internetu
Cross-account
PrivateLink (Endpoint Service)
PrivateLink (Endpoint Service) Wlasny serwis za NLB udostepniony innym kontom AWS
PrivateLink ENI
Konsument (inne konto AWS) Interface endpoint w VPC konsumenta, prywatne IP
VPC bez Internet Gateway i NAT Gateway z pelnym zestawem Interface Endpoints to najprostsze podejscie do spelnienia wymagan security i compliance - zero ruchu na publicznym internecie.
Centralizuj VPC endpointy w shared services VPC i udostepniaj przez TGW - zmniejsza liczbe endpointow (i koszty) w organizacji z wieloma kontami.
Endpoint policy na S3 Gateway Endpoint w polaczeniu z bucket policy z warunkiem aws:sourceVpce gwarantuje, ze do bucketu mozna dotrzec tylko z konkretnego VPC.

Ile kosztuje AWS PrivateLink?

Interface Endpoint (za godzine)

Stala oplata za kazdy Interface Endpoint w kazdej Availability Zone.

$0.01/godz. za endpoint per AZ (~$7.20/mies.)

Transfer danych

Oplata za dane przesylane przez Interface Endpoint.

$0.01 za GB przetworzonych danych

Gateway Endpoints

Endpointy typu Gateway (S3 i DynamoDB) sa calkowicie darmowe.

S3 Gateway Endpoint: $0.00 (bez oplat)

Endpoint Service

Oplata za kazda godzine istnienia endpoint service i za przetworzone dane.

$0.01/godz. + $0.01/GB za Endpoint Service

Przyklady AWS CLI

Utworz Interface Endpoint do SQS

Tworzy prywatny endpoint do Amazon SQS w wybranych podsieci

aws ec2 create-vpc-endpoint \
 --vpc-id vpc-0abc123def456789a \
 --service-name com.amazonaws.eu-central-1.sqs \
 --vpc-endpoint-type Interface \
 --subnet-ids subnet-0aaa111bbb222ccc3 subnet-0ddd444eee555fff6 \
 --security-group-ids sg-0123456789abcdef0 \
 --private-dns-enabled

Utworz Gateway Endpoint do S3

Tworzy darmowy Gateway Endpoint do S3 z dolaczona route table

aws ec2 create-vpc-endpoint \
 --vpc-id vpc-0abc123def456789a \
 --service-name com.amazonaws.eu-central-1.s3 \
 --vpc-endpoint-type Gateway \
 --route-table-ids rtb-0aaa111bbb222ccc3

Wyswietl endpointy w VPC

Lista wszystkich VPC Endpoints z ich typem i statusem

aws ec2 describe-vpc-endpoints \
 --query "VpcEndpoints[].{ID:VpcEndpointId,Serwis:ServiceName,Typ:VpcEndpointType,Status:State}" \
 --output table

Dodaj polityke do endpointu

Ogranicza endpoint S3 do konkretnego bucketu

aws ec2 modify-vpc-endpoint \
 --vpc-endpoint-id vpce-0abc123def456789a \
 --policy-document '{"Statement":[{"Effect":"Allow","Principal":"*","Action":"s3:GetObject","Resource":"arn:aws:s3:::moj-bucket/*"}]}'

Quiz: AWS PrivateLink

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Jaka jest roznica miedzy Interface Endpoint a Gateway Endpoint?

2. Co robi opcja Private DNS w Interface Endpoint?

3. Ile kosztuje Gateway Endpoint do S3?

4. Jak udostepnic wlasna usluge innym kontom AWS przez PrivateLink?

Chcesz poznac AWS PrivateLink w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS PrivateLink krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy