AWS PrivateLink
AWS PrivateLink
Prywatna lacznosc z serwisami AWS, aplikacjami SaaS i wlasnymi uslugami - bez eksponowania ruchu do internetu. Ruch nigdy nie opuszcza sieci AWS.
AWS PrivateLink umozliwia prywatny dostep do serwisow AWS, aplikacji SaaS i wlasnych uslug bez koniecznosci uzywania NAT Gateway, Internet Gateway czy VPN. Caly ruch pozostaje w sieci AWS i nigdy nie przechodzi przez publiczny internet.
Dzialanie opiera sie na VPC Endpoints - specjalnych interfejsach sieciowych (ENI) tworzonych w Twoim VPC. Istnieja dwa typy: Interface Endpoints (zasilane przez PrivateLink, obsluguja wiekszosc serwisow) oraz Gateway Endpoints (dla S3 i DynamoDB, bez dodatkowych oplat). Mozesz tez udostepniac wlasne uslugi innym kontom AWS jako Endpoint Services.
Gateway Endpoint do S3 jest calkowicie darmowy i nie ma limitu transferu. Jesli masz instancje EC2, ktore komunikuja sie z S3 przez NAT Gateway, przejscie na Gateway Endpoint moze zaoszczedzic setki dolarow miesiecznie - bo NAT Gateway kosztuje $0.045/GB transferu, a Gateway Endpoint $0.00/GB!
Zawsze twórz Gateway Endpoints do S3 i DynamoDB - sa darmowe i eliminuja ruch przez NAT Gateway. Dla Interface Endpoints pamietaj o tworzeniu ich w co najmniej 2 Availability Zones dla wysokiej dostepnosci. Uzyj Endpoint Policy, zeby ograniczyc, do jakich zasobow mozna sie dostac przez endpoint - to dodatkowa warstwa bezpieczenstwa.
AWS PrivateLink umozliwia prywatny dostep do uslug AWS, wlasnych serwisow i serwisow partnerow bez wysylania ruchu przez publiczny internet. Ruch plynie wylacznie w sieci AWS. Tworzysz VPC endpoint, ktory pojawia sie jako ENI (Elastic Network Interface) w Twoim VPC z prywatnym adresem IP.
Interface VPC Endpoint (PrivateLink)
Interface endpoint to ENI w Twoim subnecie z prywatnym IP. Tworzysz go wskazujac na serwis AWS (np. com.amazonaws.eu-west-1.s3) lub serwis partnerski. DNS jest automatycznie konfigurowany - wywolania API (np. s3.eu-west-1.amazonaws.com) rozwiazuja sie na prywatne IP endpointu zamiast publicznych. Ruch nigdy nie opuszcza sieci AWS.
Gateway Endpoint (S3 i DynamoDB)
Gateway endpoint to specjalny typ dla S3 i DynamoDB - nie tworzy ENI, tylko dodaje prefix list do route table VPC. Ruch jest routowany przez VPC gateway do S3/DynamoDB bez przechodzenia przez internet. Gateway endpoints sa darmowe (zero opat). Interface endpoints dla S3 sa platne ale daja DNS-based resolution i dzialaja z on-premise.
Tworzenie wlasnego endpoint service
Mozesz udostepnic swoj serwis innym kontom AWS przez PrivateLink. Tworzysz NLB (Network Load Balancer) przed swoim serwisem, potem VPC endpoint service wskazujacy na NLB. Inni uzytkownicy tworza Interface endpoint do Twojego serwisu. Ruch plynie przez AWS backbone - konsument nie potrzebuje VPC peering ani publicznego IP.
Security - endpoint policies i security groups
Endpoint policy (IAM policy) ogranicza ktore akcje i zasoby sa dostepne przez endpoint (np. tylko konkretny bucket S3). Security group na Interface endpoint kontroluje ktore instancje moga komunikowac sie z endpointem. Laczac oba mechanizmy masz pelna kontrole: kto moze uzywac endpointu i co moze robic.
Private DNS i DNS resolution
Wlaczenie Private DNS na Interface endpoint powoduje, ze domyslna domena serwisu (np. ec2.eu-west-1.amazonaws.com) rozwiazuje sie na prywatne IP endpointu w Twoim VPC. Nie musisz zmieniac kodu ani konfiguracji SDK. Dla on-premise potrzebujesz Route 53 Resolver Inbound Endpoint, aby zapytania DNS z DC rozwiazywaly prywatne endpointy.
Cross-region i cross-account
Interface endpoint dziala w ramach jednego regionu. Dla cross-region uzyj: (1) endpoint per region lub (2) PrivateLink + NLB z targetami w innym regionie (przez TGW). Cross-account: endpoint service akceptuje polaczenia z listy dozwolonych kont AWS (allowlisted principals). Kazde konto tworzy wlasny endpoint.
Praktyczne wskazowki do wdrazania PrivateLink - od zabezpieczenia dostepu do uslug AWS po budowanie wlasnych endpoint services.
Gateway Endpoint dla S3 - darmowy i obowiazkowy
Gateway Endpoint dla S3 jest darmowy i powinien byc w kazdym VPC. Bez niego ruch EC2 -> S3 przechodzi przez NAT Gateway ($0.045/GB) lub Internet Gateway. Z Gateway Endpoint ruch idzie bezposrednio do S3 bez kosztow transferu. Dodaj prefix list do route table kazdego subnetu. Dla on-premise dostepu potrzebujesz Interface Endpoint (platny, $0.01/GB).
PoczatkujacyPrivateLink dla SaaS - bezpieczenstwo i compliance
Wiele serwisow SaaS (Datadog, Snowflake, MongoDB Atlas) oferuje PrivateLink. Zamiast laczynce przez internet, ruch plynie prywatnie w sieci AWS. Zero exposure na publiczny internet. Spelnia wymagania PCI DSS, HIPAA i SOC 2 dotyczace prywatnosci danych w tranzycie. Sprawdz AWS Marketplace - coraz wiecej serwisow wspiera PrivateLink.
ZaawansowanyEndpoint policy - principle of least privilege
Domyslna endpoint policy pozwala na wszystko (full access). Zawsze ogranicz: dla S3 endpoint policy zezwalaj tylko na konkretne buckety, dla STS tylko na AssumeRole. Przyklad: Resource: "arn:aws:s3:::my-bucket/*" ogranicza endpoint do jednego bucketu. To dodatkowa warstwa bezpieczenstwa obok IAM policies i bucket policies.
ZaawansowanyWlasny endpoint service dla mikroserwisow
PrivateLink idealny do udostepniania serwisow miedzy kontami w organizacji. Team A tworzy endpoint service (NLB + backend), Team B tworzy endpoint w swoim VPC. Nie potrzeba VPC peering, TGW ani overlapping CIDR management. Kazdy team zarzadza swoim VPC niezaleznie. Skaluje sie do setek konsumentow bez zmian w infrastrukturze providera.
ZaawansowanyKoszty Interface Endpoint - optymalizacja
Interface Endpoint kosztuje $0.01/godzine per AZ ($7.20/miesiac per AZ) + $0.01/GB. Dla 3 AZ to $21.60/miesiac per endpoint, nie wliczajac transferu. Przy wielu endpointach koszty rosna. Rozwaaz: centralized endpoints w shared services VPC z dostepem przez TGW zamiast endpointow w kazdym VPC. Ale uwaga - dodaje latency TGW hop.
PoczatkujacyScreenshoty z AWS Console
Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS PrivateLink bezposrednio w konsoli AWS.
Do czego sluzy AWS PrivateLink?
Prywatny dostep do serwisow AWS
Lacz sie z S3, SQS, KMS, CloudWatch i dziesiątkami innych serwisow AWS przez Interface Endpoints bez ruchu przez internet.
Integracja z SaaS przez PrivateLink
Korzystaj z uslug partnerow (Datadog, Snowflake, MongoDB Atlas) przez prywatne polaczenie PrivateLink zamiast publicznych endpointow.
Udostepnianie uslug miedzy kontami
Publikuj wlasne uslugi jako Endpoint Services i udostepniaj je innym kontom AWS w organizacji bez peering czy Transit Gateway.
Compliance i izolacja sieciowa
Spelnij wymagania PCI DSS, HIPAA i innych regulacji, gdzie ruch nie moze przechodzic przez publiczny internet.
Co musisz wiedziec?
Interface Endpoint
Elastyczny interfejs sieciowy (ENI) z prywatnym adresem IP, ktory sluzy jako punkt wejscia do serwisu AWS lub SaaS. Zasilany przez technologie PrivateLink. Platny za godzine i za GB transferu.
Gateway Endpoint
Specjalny typ endpointu dla S3 i DynamoDB. Dodaje wpis do route table VPC przekierowujacy ruch do serwisu. Darmowy - bez oplat za godzine ani transfer.
Endpoint Service
Twoja wlasna usluga opublikowana za Network Load Balancer, dostepna dla innych kont AWS przez PrivateLink. Mozesz wymagac akceptacji polaczenia.
Endpoint Policy
Polityka IAM przypieta do VPC Endpoint, ktora kontroluje, jakie akcje i zasoby sa dostepne przez ten endpoint. Np. mozesz ograniczyc dostep tylko do konkretnego bucketu S3.
Private DNS
Opcja Interface Endpoint, ktora nadpisuje publiczny DNS serwisu (np. sqs.eu-central-1.amazonaws.com) na prywatny adres IP endpointu. Aplikacje nie wymagaja zmian w konfiguracji.
Availability Zone
Interface Endpoints sa tworzone per Availability Zone. Dla wysokiej dostepnosci nalezy tworzyc endpointy w wielu AZ, co generuje dodatkowe koszty.
Architektura: Zero-trust network z AWS PrivateLink
Architektura sieci zero-trust gdzie zadna komunikacja nie przechodzi przez publiczny internet. VPC endpointy zapewniaja prywatny dostep do uslug AWS, a PrivateLink laczy mikroserwisy miedzy kontami bez VPC peering.
Ile kosztuje AWS PrivateLink?
Interface Endpoint (za godzine)
Stala oplata za kazdy Interface Endpoint w kazdej Availability Zone.
$0.01/godz. za endpoint per AZ (~$7.20/mies.)
Transfer danych
Oplata za dane przesylane przez Interface Endpoint.
$0.01 za GB przetworzonych danych
Gateway Endpoints
Endpointy typu Gateway (S3 i DynamoDB) sa calkowicie darmowe.
S3 Gateway Endpoint: $0.00 (bez oplat)
Endpoint Service
Oplata za kazda godzine istnienia endpoint service i za przetworzone dane.
$0.01/godz. + $0.01/GB za Endpoint Service
Przyklady AWS CLI
Utworz Interface Endpoint do SQS
Tworzy prywatny endpoint do Amazon SQS w wybranych podsieci
aws ec2 create-vpc-endpoint \
--vpc-id vpc-0abc123def456789a \
--service-name com.amazonaws.eu-central-1.sqs \
--vpc-endpoint-type Interface \
--subnet-ids subnet-0aaa111bbb222ccc3 subnet-0ddd444eee555fff6 \
--security-group-ids sg-0123456789abcdef0 \
--private-dns-enabled
Utworz Gateway Endpoint do S3
Tworzy darmowy Gateway Endpoint do S3 z dolaczona route table
aws ec2 create-vpc-endpoint \
--vpc-id vpc-0abc123def456789a \
--service-name com.amazonaws.eu-central-1.s3 \
--vpc-endpoint-type Gateway \
--route-table-ids rtb-0aaa111bbb222ccc3
Wyswietl endpointy w VPC
Lista wszystkich VPC Endpoints z ich typem i statusem
aws ec2 describe-vpc-endpoints \
--query "VpcEndpoints[].{ID:VpcEndpointId,Serwis:ServiceName,Typ:VpcEndpointType,Status:State}" \
--output table
Dodaj polityke do endpointu
Ogranicza endpoint S3 do konkretnego bucketu
aws ec2 modify-vpc-endpoint \
--vpc-endpoint-id vpce-0abc123def456789a \
--policy-document '{"Statement":[{"Effect":"Allow","Principal":"*","Action":"s3:GetObject","Resource":"arn:aws:s3:::moj-bucket/*"}]}'
Quiz: AWS PrivateLink
Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.
1. Jaka jest roznica miedzy Interface Endpoint a Gateway Endpoint?
2. Co robi opcja Private DNS w Interface Endpoint?
3. Ile kosztuje Gateway Endpoint do S3?
4. Jak udostepnic wlasna usluge innym kontom AWS przez PrivateLink?
Czesto uzywane razem z AWS PrivateLink
Chcesz poznac AWS PrivateLink w praktyce?
Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS PrivateLink krok po kroku. Teoria + praktyka od zera.