

 **Bantu meningkatkan halaman ini ** 

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih GitHub ** tautan ** Edit halaman ini di yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Titik akhir server API klaster
<a name="cluster-endpoint"></a>

Topik ini membantu Anda mengaktifkan akses pribadi untuk titik akhir server Kubernetes API cluster Amazon EKS Anda dan membatasi, atau menonaktifkan sepenuhnya, akses publik dari internet.

Ketika Anda membuat klaster baru, Amazon EKS membuat titik akhir untuk server API Kubernetes terkelola yang Anda gunakan untuk berkomunikasi dengan klaster Anda (alat pengelolaan Kubernetes seperti `kubectl`). Secara default, titik akhir server API ini bersifat publik untuk internet, dan akses ke server API diamankan menggunakan kombinasi AWS Identity and Access Management (IAM) dan Kubernetes [ Role Based Access Control ](https://kubernetes.io/docs/reference/access-authn-authz/rbac/) (RBAC) asli. Titik akhir ini dikenal sebagai titik akhir publik * cluster*. Juga ada titik akhir pribadi * cluster*. Untuk informasi selengkapnya tentang titik akhir pribadi cluster, lihat bagian berikut[Titik akhir pribadi klaster](#cluster-endpoint-private).

## `Format titik akhir` cluster IPv6
<a name="cluster-endpoint-ipv6"></a>

EKS membuat titik akhir dual-stack unik dalam format berikut untuk `IPv6` cluster baru yang dibuat setelah Oktober 2024. Cluster * IPv6 * adalah cluster yang Anda pilih `IPv6` dalam pengaturan keluarga IP (`ipFamily`) cluster.

**Example**  
Titik public/private akhir cluster EKS: `eks-cluster.{{region}}.api.aws` 
Titik public/private akhir cluster EKS: `eks-cluster.{{region}}.api.aws` 
Titik public/private akhir cluster EKS: `eks-cluster.{{region}}.api.amazonwebservices.com.cn` 

**catatan**  
Titik akhir cluster dual-stack diperkenalkan pada Oktober 2024. Untuk informasi selengkapnya tentang `IPv6` cluster, lihat[Pelajari tentang alamat IPv6 ke cluster, Pod, dan layanan](cni-ipv6.md). Cluster yang dibuat sebelum Oktober 2024 menggunakan format titik akhir berikut sebagai gantinya.

## `Format titik akhir` cluster IPv4
<a name="cluster-endpoint-ipv4"></a>

EKS membuat titik akhir unik dalam format berikut untuk setiap cluster yang memilih `IPv4` dalam pengaturan keluarga IP (`ipFamily`) cluster:

**Example**  
Titik public/private akhir cluster EKS `eks-cluster.{{region}}.eks.amazonaws.com` 
Titik public/private akhir cluster EKS `eks-cluster.{{region}}.eks.amazonaws.com` 
Titik public/private akhir cluster EKS `eks-cluster.{{region}}.amazonwebservices.com.cn` 

**catatan**  
Sebelum Oktober 2024, `IPv6` cluster menggunakan format titik akhir ini juga. Untuk cluster tersebut, titik akhir publik dan titik akhir pribadi hanya memiliki `IPv4` alamat yang diselesaikan dari titik akhir ini.

## Titik akhir pribadi klaster
<a name="cluster-endpoint-private"></a>

Anda dapat mengaktifkan akses privat ke server API Kubernetes sehingga semua komunikasi antara simpul Anda dan server API tetap berada di dalam VPC Anda. Anda dapat membatasi alamat IP yang dapat mengakses server API Anda dari internet, atau menonaktifkan sepenuhnya akses internet ke server API.

**catatan**  
Karena titik akhir ini untuk server API Kubernetes dan bukan AWS PrivateLink titik akhir tradisional untuk berkomunikasi dengan AWS API, titik akhir ini tidak muncul sebagai titik akhir di konsol Amazon VPC.

Saat Anda mengaktifkan akses pribadi titik akhir untuk cluster Anda, Amazon EKS membuat zona host pribadi Route 53 atas nama Anda dan mengaitkannya dengan VPC cluster Anda. Zona pribadi yang dihosting ini dikelola oleh Amazon EKS, dan tidak muncul di sumber daya Route 53 akun Anda. Agar zona privat yang di-hosting dapat merutekan lalu lintas ke server API Anda dengan benar, VPC Anda harus memiliki `enableDnsHostnames` dan `enableDnsSupport` yang diatur ke `true`, dan opsi DHCP yang diatur untuk VPC Anda harus menyertakan `AmazonProvidedDNS` dalam daftar server nama domainnya. Untuk informasi selengkapnya, lihat [Memperbarui DNS dukungan untuk VPC Anda](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-dns.html#vpc-dns-updating) dalam *Panduan Pengguna Amazon VPC*.

Anda dapat menentukan persyaratan akses titik akhir server API ketika membuat klaster baru, dan dapat memperbarui akses tersebut untuk klaster kapanpun.

**catatan**  
Akses titik akhir mengontrol siapa yang dapat mencapai server API Kubernetes. Jika Anda juga ingin mengelola bagaimana lalu lintas keluar dari bidang kontrol mencapai sumber daya di VPC Anda (seperti server webhook dan penyedia OIDC), lihat. [Mengkonfigurasi perutean keluar pesawat kontrol](control-plane-egress.md)

## Memodifikasi akses titik akhir klaster
<a name="modify-endpoint-access"></a>

Gunakan prosedur di bagian ini untuk memodifikasi akses titik akhir untuk klaster yang sudah ada. Tabel berikut menunjukkan kombinasi akses titik akhir server API yang didukung dan perilaku terkaitnya.


| Akses publik titik akhir | Akses privat titik akhir | Perilaku | 
| --- | --- | --- | 
| Diaktifkan | Dinonaktifkan |  +  Ini adalah perilaku default untuk klaster Amazon EKS yang baru. <br />+  Permintaan API Kubernetes yang berasal dari dalam VPC cluster Anda (seperti node untuk mengontrol komunikasi pesawat) meninggalkan VPC tetapi tidak dari jaringan Amazon. <br />+  Server API klaster Anda dapat diakses dari internet. Anda dapat, secara opsional, menggunakan daftar CIDR akses * publik * untuk mengontrol akses ke titik akhir publik dengan daftar blok CIDR. Jika Anda membatasi akses ke blok CIDR tertentu, sebaiknya Anda juga mengaktifkan titik akhir pribadi, atau memastikan bahwa blok CIDR yang Anda tentukan menyertakan alamat tempat node dan Pod Fargate (jika Anda menggunakannya) mengakses titik akhir publik. <br />+  Biaya transfer AWS data standar berlaku untuk lalu lintas antara node pekerja dan bidang kontrol. Amazon EKS menyerap biaya transfer data di sisi bidang kontrol koneksi. Untuk informasi selengkapnya, lihat [Harga Amazon EKS](what-is-eks.md#eks-pricing).   | 
| Diaktifkan | Diaktifkan |  +  Permintaan API Kubernetes dalam VPC cluster Anda (seperti node untuk mengontrol komunikasi bidang) menggunakan titik akhir VPC pribadi. Anda menggunakan aturan pada grup keamanan * cluster * untuk mengontrol akses ke titik akhir pribadi. <br />+  Server API klaster Anda dapat diakses dari internet. Anda dapat, secara opsional, menggunakan daftar CIDR akses * publik * untuk mengontrol akses ke titik akhir publik dengan daftar blok CIDR. <br />+  Jika Anda menggunakan node hibrida dengan cluster Amazon EKS, tidak disarankan untuk mengaktifkan akses titik akhir Publik dan Pribadi. Karena node hybrid Anda berjalan di luar VPC Anda, mereka akan menyelesaikan titik akhir cluster ke alamat IP publik. Disarankan untuk menggunakan akses titik akhir Publik atau Pribadi untuk cluster dengan node hybrid.   | 
| Nonaktif | Diaktifkan |  +  Semua lalu lintas ke server API cluster Anda harus berasal dari dalam VPC cluster Anda atau jaringan [ yang ](https://docs.aws.amazon.com/whitepapers/latest/aws-vpc-connectivity-options/introduction.html) terhubung. <br />+  Tidak ada akses publik ke server API Anda dari internet. Perintah `kubectl` apa pun harus berasal dari dalam VPC atau jaringan yang terhubung. Untuk opsi koneksi lainnya, lihat [Mengakses server API privat saja](#private-access). <br />+  Anda menggunakan aturan pada grup keamanan * cluster * untuk mengontrol akses ke titik akhir pribadi. Perhatikan bahwa CIDR akses publik tidak mempengaruhi titik akhir pribadi. <br />+  Titik akhir server API cluster diselesaikan oleh server DNS publik ke alamat IP pribadi dari VPC. Di masa lalu, titik akhir hanya dapat diselesaikan dari dalam VPC. <br />Jika titik akhir Anda tidak menyelesaikan ke alamat IP privat dalam VPC untuk klaster yang sudah ada, Anda dapat:   Aktifkan akses publik dan kemudian nonaktifkan kembali. Anda hanya perlu melakukannya sekali untuk sebuah klaster dan titik akhir akan diselesaikan ke alamat IP privat sejak saat itu.    [Perbarui](update-cluster.md) klaster Anda.     | 

 **Kontrol akses titik akhir ** 

Perhatikan bahwa masing-masing metode berikut untuk mengontrol akses titik akhir hanya memengaruhi titik akhir masing-masing.

 *Grup keamanan cluster *   
Grup keamanan cluster mengontrol dua jenis koneksi: koneksi ke * kubelet API * dan titik akhir pribadi. Koneksi ke `kubelet` API digunakan dalam `kubectl port-forward` perintah`kubectl attach`,`kubectl cp`,`kubectl exec`,`kubectl logs`, dan. Grup keamanan cluster tidak mempengaruhi titik akhir publik.

 *CIDRs akses publik *   
CI * DR akses publik * mengontrol akses ke titik akhir publik dengan daftar blok CIDR. Perhatikan bahwa CIDR akses publik tidak mempengaruhi titik akhir pribadi. CIDR akses publik berperilaku berbeda pada `IPv6` cluster dan `IPv4` cluster tergantung pada tanggal pembuatannya, yang dijelaskan berikut ini:

 **Blok CIDR di titik akhir publik (`IPv6`cluster) ** 

Anda dapat menambahkan `IPv6` dan `IPv4` blok CIDR ke titik akhir publik `IPv6` cluster, karena titik akhir publik adalah dual-stack. Ini hanya berlaku untuk cluster baru dengan `ipFamily` set `IPv6` yang Anda buat pada Oktober 2024 atau yang lebih baru. Anda dapat mengidentifikasi cluster ini dengan nama domain endpoint baru`api.aws`.

 **Blok CIDR di titik akhir publik (`IPv4`cluster) ** 

Anda dapat menambahkan `IPv4` blok CIDR ke titik akhir publik dari sebuah `IPv4` cluster. Anda tidak dapat menambahkan `IPv6` blok CIDR ke titik akhir publik `IPv4` cluster. Jika Anda mencoba, EKS mengembalikan pesan kesalahan berikut: `The following CIDRs are invalid in publicAccessCidrs` 

 **Blok CIDR di titik akhir publik (`IPv6`cluster dibuat sebelum Oktober 2024) ** 

Anda dapat menambahkan `IPv4` blok CIDR ke titik akhir publik dari `IPv6` cluster lama yang Anda buat sebelum Oktober 2024. Anda dapat mengidentifikasi kluster ini dengan titik `eks.amazonaws.com` akhir. Anda tidak dapat menambahkan `IPv6` blok CIDR ke titik akhir publik dari `IPv6` cluster lama yang Anda buat sebelum Oktober 2024. Jika Anda mencoba, EKS mengembalikan pesan kesalahan berikut: `The following CIDRs are invalid in publicAccessCidrs` 

## Mengakses server API privat saja
<a name="private-access"></a>

Jika Anda telah menonaktifkan akses publik untuk titik akhir server API Kubernetes cluster Anda, Anda hanya dapat mengakses server API dari dalam VPC atau jaringan yang terhubung. [https://docs.aws.amazon.com/whitepapers/latest/aws-vpc-connectivity-options/introduction.html](https://docs.aws.amazon.com/whitepapers/latest/aws-vpc-connectivity-options/introduction.html) Berikut adalah beberapa alternatif cara untuk mengakses titik akhir server Kubernetes API:

 **Jaringan yang terhubung **   
Hubungkan jaringan Anda ke VPC dengan gateway [AWS transit ](https://docs.aws.amazon.com/vpc/latest/tgw/what-is-transit-gateway.html) atau [ opsi ](https://docs.aws.amazon.com/aws-technical-content/latest/aws-vpc-connectivity-options/introduction.html) konektivitas lainnya dan kemudian gunakan komputer di jaringan yang terhubung. Anda harus memastikan bahwa grup keamanan pesawat kendali Amazon EKS Anda berisi aturan yang mengizinkan lalu lintas masuk di port 443 dari jaringan terhubung milik Anda.

 **Tuan rumah benteng Amazon EC2 **   
Anda dapat meluncurkan instans Amazon EC2 ke subnet publik di VPC cluster Anda dan kemudian masuk melalui SSH ke instance tersebut untuk menjalankan perintah. `kubectl` Untuk informasi selengkapnya, lihat [Linux bastion host di AWS](https://aws.amazon.com/quickstart/architecture/linux-bastion/). Anda harus memastikan bahwa grup keamanan pesawat kendali Amazon EKS Anda berisi aturan yang mengizinkan lalu lintas masuk di port 443 dari host bastion milik Anda. Untuk informasi selengkapnya, lihat [Lihat persyaratan grup keamanan Amazon EKS untuk cluster](sec-group-reqs.md).  
Saat Anda mengonfigurasi `kubectl` untuk host bastion Anda, pastikan untuk menggunakan AWS kredenSIAL yang sudah dipetakan ke konfigurasi RBAC cluster Anda, atau tambahkan prinsip [ IAM ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html#iam-term-principal) yang akan digunakan bastion Anda ke konfigurasi RBAC sebelum Anda menghapus akses publik titik akhir. Untuk informasi selengkapnya, lihat [Berikan akses kepada pengguna dan peran IAM ke API Kubernetes](grant-k8s-access.md) dan [Tidak sah atau akses ditolak (`kubectl`)](troubleshooting.md#unauthorized).

 ** AWS Cloud 9 IDE **   
 AWS Cloud9 adalah lingkungan pengembangan terintegrasi berbasis cloud (IDE) yang memungkinkan Anda menulis, menjalankan, dan men-debug kode Anda hanya dengan browser. Anda dapat membuat IDE AWS Cloud9 di VPC cluster Anda dan menggunakan IDE untuk berkomunikasi dengan cluster Anda. Untuk informasi selengkapnya, lihat [ Membuat lingkungan di AWS Cloud9](https://docs.aws.amazon.com/cloud9/latest/user-guide/create-environment.html). Anda harus memastikan bahwa grup keamanan pesawat kendali Amazon EKS Anda berisi aturan yang mengizinkan lalu lintas masuk di port 443 dari grup keamanan IDE milik Anda. Untuk informasi selengkapnya, lihat [Lihat persyaratan grup keamanan Amazon EKS untuk cluster](sec-group-reqs.md).  
Saat mengonfigurasi `kubectl` untuk IDE AWS Cloud9 Anda, pastikan untuk menggunakan AWS kredenSIAL yang sudah dipetakan ke konfigurasi RBAC cluster Anda, atau tambahkan prinsip IAM yang akan digunakan IDE Anda ke konfigurasi RBAC sebelum Anda menghapus akses publik titik akhir. Untuk informasi selengkapnya, lihat [Berikan akses kepada pengguna dan peran IAM ke API Kubernetes](grant-k8s-access.md) dan [Tidak sah atau akses ditolak (`kubectl`)](troubleshooting.md#unauthorized).

 ** AWS CloudShell**   
Pilih ** Hu ** bungkan pada halaman detail cluster di konsol Amazon EKS. Untuk cluster pribadi, CloudShell luncurkan lingkungan VPC yang dapat mencapai titik akhir server API pribadi cluster Anda. Untuk informasi selengkapnya, lihat [Hubungkan kubectl ke cluster EKS dengan membuat file kubeconfig](create-kubeconfig.md).

📝 [ Edit halaman ini di GitHub ](https://github.com/search?q=repo%3Aawsdocs%2Famazon-eks-user-guide+%5B%23cluster-endpoint%5D&type=code) 