View a markdown version of this page

Conectividad de red para una arquitectura de varias cuentas - AWS Orientación prescriptiva

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conectividad de red para una arquitectura de varias cuentas

Conexión de las VPC

Muchas empresas utilizan interconexiones de VPC en Amazon Virtual Private Cloud (Amazon VPC) para conectar las VPC de desarrollo y producción. Con una conexión de emparejamiento de VPC, puede enrutar el tráfico entre dos VPC mediante el uso de dirección IP privada. Las VPC conectadas pueden estar en diferentes Cuentas de AWS y en diferentes Regiones de AWS. Para obtener más información, consulte ¿Qué es una interconexión de VPC? (documentación de Amazon VPC). A medida que las empresas crecen y aumenta el número de VPC, mantener conexiones de emparejamiento entre todas las VPC puede convertirse en una carga de mantenimiento. También puede estar limitado por la cantidad máxima de conexiones de emparejamiento de VPC por VPC. Para obtener más información, consulte Cuota de conexiones de emparejamiento de VPC (documentación de Amazon VPC).

Si tiene varios entornos de desarrollo, prueba y puesta en escena que alojan datos no relacionados con la producción en varios entornos Cuentas de AWS, tal vez desee proporcionar conectividad de red entre todas esas VPC, pero no permitir el acceso a los entornos de producción. Puede usar AWS Transit Gateway para conectar varias VPC en varias cuentas. Puede separar las tablas de enrutamiento para evitar que las VPC de desarrollo se comuniquen con las VPC de producción a través de la puerta de enlace de tránsito, que actúa como enrutador centralizado. Para obtener más información, consulte Enrutador centralizado (documentación de Transit Gateway).

Transit Gateway también admite la interconexión con otras puertas de enlace de tránsito, incluidas las de diferentes Cuentas de AWS o Regiones de AWS. Como Transit Gateway es un servicio totalmente administrado y de alta disponibilidad, solo necesita aprovisionar una puerta de enlace de tránsito para cada región.

Para obtener más información y arquitecturas de red detalladas, consulte Creación de una infraestructura de Multi-VPC AWS red segura y escalable (documento técnico).AWS

Conexión de aplicaciones

Si necesita establecer la comunicación entre aplicaciones diferentes Cuentas de AWS en el mismo entorno (como el de producción), puede utilizar una de las siguientes opciones:

  • La interconexión de VPC o AWS Transit Gateway pueden brindar conectividad a nivel de red si desea abrir un amplio acceso a varios puertos y direcciones IP.

  • AWS PrivateLink crea puntos de conexión en una subred privada de la VPC y estos puntos de conexión se registran como entradas de DNS en Amazon Route 53 Resolver. Al usar DNS, las aplicaciones pueden resolver los puntos de conexión y conectarse a los servicios registrados, sin la necesidad de puertas de enlace NAT o puertas de enlace de Internet en la VPC.

  • Amazon VPC Lattice asocia servicios, como aplicaciones, a varias cuentas y VPC y los recopila en una red de servicios. Los clientes de las VPC asociadas a la red de servicios pueden enviar solicitudes a todos los demás servicios asociados a la red de servicios, independientemente de si se encuentran en la misma cuenta o no. VPC Lattice se integra con AWS Resource Access Manager (AWS RAM) para que pueda compartir recursos con otras cuentas o a través de ellas. AWS Organizations Puede asociar una VPC a una sola red de servicio. Esta solución no requiere el uso de interconexiones de VPC o AWS Transit Gateway para comunicarse entre cuentas.

Prácticas recomendadas para la conectividad de red

  • Cree una Cuenta de AWS que utilice para la red centralizada. Asigne el nombre network-prod a esta cuenta y utilícela para AWS Transit Gateway Amazon VPC IP Address Manager (IPAM). Agrega esta cuenta a la unidad organizativa. Infrastructure_Prod

  • Utilice AWS Resource Access Manager (AWS RAM) para compartir la puerta de enlace de tránsito, las redes de servicios de VPC Lattice y los grupos de IPAM con el resto de la organización. Esto permite que cualquier Cuenta de AWS miembro de la organización interactúe con estos servicios.

  • Al utilizar los grupos de IPAM para administrar de forma centralizada las asignaciones de direcciones IPv4 e IPv6, puede permitir que sus usuarios finales aprovisionen las VPC por sí mismos mediante AWS Service Catalog. Esto lo ayuda a dimensionar las VPC de forma adecuada y a evitar la superposición de espacios de direcciones IP.

  • Utilice un enfoque de salida centralizado para el tráfico vinculado a Internet y un enfoque de entrada descentralizado para el tráfico que llegue a su entorno desde Internet. Para obtener más información, consulte Salida centralizada y Entrada descentralizada.