Application Auto Scaling 和接口 VPC 终端节点
您可以通过将 Application Auto Scaling 配置为使用接口 VPC 端点,以改善 VPC 的安保状况。接口端点由 Amazon PrivateLink 提供支持,此技术让您能够将 VPC 和 Application Auto Scaling 之间的所有网络流量限制在 Amazon 网络内,从而实现对 Application Auto Scaling API 的私有访问。借助接口终端节点,您也不需要 Internet 网关、NAT 设备或虚拟专用网关。
不要求您配置 Amazon PrivateLink,但推荐进行配置。有关 Amazon PrivateLink 和 VPC 终端节点的更多信息,请参阅《Amazon PrivateLink 指南》中的什么是 Amazon PrivateLink?
创建接口 VPC 终端节点
使用以下服务名称为 Application Auto Scaling 创建端点:
com.amazonaws.
region
.application-autoscaling
有关更多信息,请参阅 Amazon PrivateLink 指南中的使用接口 VPC 端点访问 Amazon 服务。
您不需要更改任何其他设置。Application Auto Scaling 使用服务终端节点或私有接口 VPC 终端节点(二者中在使用中的那个)调用其他 Amazon 服务。
创建 VPC 终端节点策略
您可以向 VPC 终端节点附加策略来控制对 Application Auto Scaling API 的访问。该策略指定:
-
可执行操作的委托人。
-
可执行的操作。
-
可对其执行操作的资源。
以下示例显示了一个 VPC 终端节点策略,该策略拒绝所有人通过终端节点删除扩展策略的权限。示例策略还授予所有人执行所有其他操作的权限。
{ "Statement": [ { "Action": "*", "Effect": "Allow", "Resource": "*", "Principal": "*" }, { "Action": "
application-autoscaling:DeleteScalingPolicy
", "Effect": "Deny", "Resource": "*", "Principal": "*" } ] }
有关更多信息,请参阅《Amazon PrivateLink 指南》中的 VPC 终端节点策略。