解决私有托管区中的 FIPS 端点连接问题
FIPS 端点可与具有公共访问权限的 Amazon OpenSearch 无服务器集合协同工作。对于使用新创建的 VPC 端点的全新 VPC 集合,FIPS 端点可正常运行。对于其他 VPC 集合,您可能需要执行手动设置以确保 FIPS 端点正常运行。
在 Amazon Route 53 中配置 FIPS 私有托管区
-
通过以下网址打开 Route 53 控制台:https://console.aws.amazon.com/route53/
。 -
查看您的托管区:
-
查找集合所在 Amazon Web Services 区域 的托管区。
-
验证托管区的命名模式:
-
非 FIPS 格式:
。region.aoss.amazonaws.com -
FIPS 格式:
。region.aoss-fips.amazonaws.com
-
-
确认所有托管区的类型均设置为私有托管区。
-
-
如果缺少 FIPS 私有托管区:
-
选择相应的非 FIPS 私有托管区。
-
复制关联的 VPC 信息。例如:
vpc-1234567890abcdef0 | us-east-2。 -
查找通配符域记录。例如:
*.us-east-2.aoss.amazonaws.com。 -
复制值/路由流量至信息。例如:
uoc1c1qsw7poexampleewjeno1pte3rw.3ym756xh7yj.aoss.searchservices.aws
-
-
创建 FIPS 私有托管区:
-
使用 FIPS 格式创建新的私有托管区。例如:
us-east-2.aoss-fips.amazonaws.com。 -
对于关联的 VPC,输入从非 FIPS 私有托管区复制的 VPC 信息。
-
-
使用以下设置添加新的记录:
-
记录名称:*
-
记录类型:CNAME
-
值:输入之前复制的值/路由流量至信息。
-
常见问题
如果在使用符合 FIPS 标准的 VPC 端点时遇到连接问题,请参考以下信息协助解决该问题。
-
DNS 解析失败:无法在 VPC 内解析 FIPS 端点域名
-
连接超时:对 FIPS 端点的请求已超时
-
访问被拒错误:使用 FIPS 端点时身份验证或授权失败
-
缺少 VPC 专用集合的私有托管区记录
对 FIPS 端点连接进行故障排除
-
验证私有托管区配置:
-
测试 DNS 解析:
-
检查安全组设置:
-
验证连接到 VPC 端点的安全组是否允许来自您资源的 HTTPS 流量(端口 443)。
-
确认资源的安全组允许流向 VPC 端点的出站流量。
有关更多信息,请参阅《Amazon PrivateLink 指南》中的端点策略以及《Amazon VPC 用户指南》中的安全组。
-
-
检查网络 ACL 配置:
-
验证网络 ACL 是否允许资源与 VPC 端点之间的流量。
有关更多信息,请参阅 Amazon VPC 用户指南中的网络 ACL。
-
-
查看端点政策:
-
检查 VPC 端点策略是否允许对 OpenSearch 无服务器资源执行所需的操作。
有关更多信息,请参阅《Amazon PrivateLink 指南》中的所需的 VPC 端点权限以及端点策略。
-
提示
如果您在 VPC 中使用自定义 DNS 解析器,请将其配置为将 *.amazonaws.com 域请求转发至 Amazon 服务器。