A la mayoría de los servicios de AWS, como S3, DynamoDB, SQS y Secrets Manager, se llega a través de endpoints de servicio públicos. Una instancia privada puede alcanzarlos mediante un NAT gateway, pero entonces el tráfico sale del espacio de direcciones privado de tu VPC, necesita una ruta hacia internet y pagas cargos de procesamiento de datos del NAT. Los VPC endpoints permiten que los recursos de tu VPC lleguen a los servicios de AWS de forma privada, sin internet gateway, sin dispositivo NAT y sin direcciones IP públicas, y el tráfico permanece en la red de AWS. Muchas preguntas de seguridad y de costos del examen dependen de elegir el tipo correcto de endpoint. Los gateway endpoints existen para exactamente dos servicios: Amazon S3 y Amazon DynamoDB. Creas el endpoint y seleccionas las tablas de rutas; AWS agrega una ruta cuyo destino es la lista de prefijos (prefix list) del servicio (una lista administrada de los rangos de IP del servicio, que aparece como pl-xxxxxxxx) y cuyo destino de salto es el endpoint. Las aplicaciones siguen usando el nombre de host normal del servicio, y la tabla de rutas hace el resto. Los gateway endpoints no tienen cargo por hora ni por datos. Solo funcionan para tráfico que se origina dentro de la VPC; no pueden usarse desde las instalaciones locales (on-premises) a través de VPN o Direct Connect, ni desde una VPC emparejada (peered).
Sigue leyendo gratis
Crea una cuenta gratis de StudyToCert para leer el resto de esta lección: 7 secciones más, 6 términos clave, un ejemplo real, un consejo para el examen y preguntas de repaso. Todas las lecciones, laboratorios y exámenes de práctica son gratis con una cuenta.