跨账号场景下基于AWS PrivateLink的HTTPS访问实现方案问询
跨AWS账号通过PrivateLink实现HTTPS访问方案
场景说明
消费者VPC与服务VPC分属不同AWS账号,服务提供商掌控自有域名(如example.com),需实现消费者应用通过HTTPS+AWS PrivateLink访问服务端。
服务提供商侧配置
- 更新SSL证书:
由于消费者VPC内的VPC端点会生成专属格式的DNS名称(如*.vpce-xxxx.region.vpce.amazonaws.com),需在服务端所在区域的ACM(Amazon Certificate Manager)中更新证书,添加匹配VPC端点DNS格式的通配符域名(例如*.vpce-xxxx.region.vpce.amazonaws.com),同时保留自有域名(example.com)。确保该证书已关联到后端的Network Load Balancer(NLB)的HTTPS监听器。 - 创建并配置VPC端点服务:
基于NLB创建VPC端点服务,在「允许的主体(Allowed Principals)」中添加消费者账号的ID或ARN,限制仅目标消费者账号可访问该服务。
消费者侧配置
- 创建接口型VPC端点:
在消费者VPC中,创建对应服务提供商VPC端点服务的接口型VPC端点,选择正确的区域与服务标识(由服务提供商提供的服务ARN或名称)。 - 配置域名解析:
需将服务提供商的自有域名(example.com)指向消费者VPC内的VPC端点,有两种可行方式:- Route 53私有托管区:在消费者账号的Route 53中创建私有托管区并关联消费者VPC,添加CNAME记录,将
example.com指向VPC端点的DNS名称(如vpce-xxxx.region.vpce.amazonaws.com)。 - 自建DNS服务器:在消费者VPC的自建DNS服务器中添加解析记录,将
example.com解析到VPC端点的私有IP地址。
- Route 53私有托管区:在消费者账号的Route 53中创建私有托管区并关联消费者VPC,添加CNAME记录,将
对AWS PrivateLink FAQ的补充说明
FAQ中提到的「更新证书以支持VPC端点名称格式的通配符DNS名称」,核心是确保SSL证书的域名覆盖范围包含消费者VPC端点的DNS名称——这样消费者应用通过自有域名访问时,SSL握手不会因域名不匹配失败。若使用自有域名,需自行在ACM中更新证书;若使用亚马逊提供的DNS名称,ACM会自动生成对应证书。
内容的提问来源于stack exchange,提问作者Ryan Bobrowski
相关产品推荐
相关产品推荐

