创建 AWS PrivateLink 终端节点

当你需要在 AWS VPC 内通过内网访问云器 Lakehouse 服务时,需要在 AWS 创建连接 Lakehouse 终端节点服务的 Interface VPC Endpoint。创建完成后,将访问 Lakehouse 的 JDBC 连接或 API 域名替换为该终端节点提供的私网域名。

该文档对应“用户 VPC → Lakehouse(Inbound)”场景。AWS 侧的终端节点必须与 Lakehouse 提供的 Endpoint Service 位于同一 AWS Region;可用区、账号和服务名以 Lakehouse 页面显示的信息为准。

前提条件

  • 已从 Lakehouse“私网连接”或“添加白名单”弹窗获取 AWS 账号主体、External ID 和区域信息。
  • 已按获取 AWS IAM Role 和 External ID创建 IAM Role,并将 Role ARN 添加到 Lakehouse 白名单。
  • 已从 Lakehouse 复制当前区域对应的 Endpoint Service Name,格式通常为
    com.amazonaws.vpce.<region>.vpce-svc-xxxxxxxxxxxxxxxxx
    com.amazonaws.vpce.<region>.vpce-svc-xxxxxxxxxxxxxxxxx
  • 你的 AWS 账号具有创建 VPC Endpoint、子网和安全组的权限。

操作步骤

以下操作需要在 AWS 控制台完成。

  1. 确认区域和 VPC。登录 AWS 控制台,切换到与 Lakehouse 服务实例相同的 Region。选择需要访问 Lakehouse 的 VPC,并至少选择一个与业务实例互通的私有子网。不同 Region 的 Endpoint Service Name 不能混用。

  2. 创建 Interface VPC Endpoint。进入 VPC > Endpoints,单击 Create endpoint

    • TypeService category 中选择 Other endpoint services(不同版本控制台可能显示为按名称查找服务)。
    • Service name 中粘贴从 Lakehouse 复制的 Endpoint Service Name,单击 Verify service。确认 Region、服务状态和服务提供方信息正确。
    • 选择 Interface 类型,选择目标 VPC、可用区和私有子网。
  3. 配置安全组和 Endpoint Policy

    • 为 Endpoint Network Interface 绑定专用安全组,仅允许业务客户端到目标端口的 TCP 访问。例如 JDBC 服务使用的端口需要在安全组入站规则中放行。
    • Endpoint 安全组的入站来源应限制为业务客户端安全组或 VPC CIDR,不建议对
      0.0.0.0/0
      0.0.0.0/0
      放行。
    • Endpoint Policy 可先使用默认策略验证连通性;生产环境应根据实际 API 或服务范围收紧策略。
  4. 配置 DNS。Interface Endpoint 创建后,AWS 会生成一个或多个 Endpoint-specific DNS name。若 Lakehouse 为该服务提供了 Private DNS Name,按 Lakehouse 要求启用 Private DNS;否则使用 Endpoint 详情页显示的私网 DNS 名称,或在企业内部 DNS 中配置 CNAME 指向该名称。不要将公网域名直接解析到公网地址。

  5. 创建并等待连接确认。单击 Create endpoint。如果 Lakehouse 侧启用了连接审批,Endpoint 状态会先显示为

    Pending acceptance
    Pending acceptance
    。返回 Lakehouse“终端节点”页面,刷新列表并单击“允许连接”;AWS Endpoint 状态变为
    Available
    Available
    后,网络互通配置完成。

  6. 验证访问。在 VPC 内的客户端上解析 Endpoint 私网 DNS,并使用 Endpoint DNS 名称和 Lakehouse 要求的端口连接 JDBC 网关或 API。例如:

    jdbc:<driver>://<endpoint-specific-dns-name>:<port>/<database>

    如果连接失败,请依次检查 Endpoint 状态、Endpoint 安全组、客户端路由表、Network ACL、DNS 解析以及 Lakehouse 侧是否已允许连接。

注意事项

  • Endpoint、业务客户端和 Lakehouse Endpoint Service 必须满足 Lakehouse 页面要求的 Region 和可用区条件。
  • AWS PrivateLink 只负责私网传输,不会自动放通后端服务端口;安全组、NACL、路由和后端服务自身的访问控制仍需配置。
  • Endpoint 的小时费用、数据处理费用和跨可用区流量费用由 AWS 账号承担,具体以 AWS 计费规则为准。
  • 如果需要多个 AWS 账号访问 Lakehouse,请在 Lakehouse 中分别添加账号或 IAM Role,并为各账号创建独立 Endpoint。
联系我们
预约咨询
微信咨询
电话咨询
邮件咨询