注: 以下の翻訳の正確性は検証されていません。AIPを利用して英語版の原文から機械的に翻訳されたものです。

AWS 向けのプライベートリンクエグレスを設定する

このページでは、AWS PrivateLink ↗ を利用して顧客のサービスに接続する、AWS 上でホストされる Palantir プラットフォームのプライベートリンクエグレスを設定および管理する方法を説明します。

プライベートリンクエグレスは、AWS サービス、AWS 上にデプロイされたユーザー所有のリソース、または AWS 上にデプロイされたサードパーティ API へのプライベートエグレスに対応しています。

プライベートリンクを設定する

プライベートリンクを管理するには、Control Panel でネットワークのエグレスページのプライベートリンクタブに移動します。

プライベートリンクを管理するための Control Panel ページ。

プライベートリンク接続を正常に作成するには、次の手順を実行します。

  1. 対象リソースのエンドポイントサービスを作成します。
  2. Palantir プラットフォームによる対象リソースへのアクセスを許可します。
  3. 対象リソースのエンドポイントサービス名を指定します。
  4. ネットワークエグレスポリシーを作成します。

対象リソースのエンドポイントサービスを作成する

AWS サービス

プライベートリンクに対応する AWS サービスとそのエンドポイントサービス名の一覧は、AWS ドキュメント ↗で確認できます。AWS サービスではエンドポイントサービスの作成は不要で、AWS が提供するエンドポイントサービス名を使用できます。プライベートリンクに対応する AWS サービスの例として、Amazon Bedrock ↗ があります。

AWS S3 へのプライベートリンクには対応していません。S3 へのプライベート接続には、同一リージョンの S3 バケットポリシーを使用してください。

AWS 上のユーザー所有のリソース

AWS 上にデプロイされたユーザー所有のリソースについては、AWS ドキュメント ↗の手順に従ってエンドポイントサービスを作成します。ユーザー所有のリソースの例として、AWS RDS ↗ を利用したデータベースがあります。

AWS 上のサードパーティ API

AWS 上にデプロイされたユーザー所有のサードパーティ API については、AWS ドキュメント ↗の手順に従ってエンドポイントサービスを作成します。別の当事者が所有している場合は、その所有者に VPC エンドポイントサービス名を問い合わせてください。たとえば、Snowflake の VPC エンドポイントサービス名は、Snowflake ドキュメント ↗に示されている方法で問い合わせることができます。

また、サービスが使用するカスタムのトランスポート層セキュリティ (TLS) 証明書が、プライベートリンクの AWS が生成したドメイン ↗に対して有効でない場合は、サードパーティ API のプライベートドメインも問い合わせてください。たとえば、Snowflake のプライベートドメインは、Snowflake ドキュメント ↗の手順に従って確認できます。以下はサードパーティのプライベートドメインの例です。

abc.us-east-1.privatelink.snowflakecomputing.com

Palantir プラットフォームによる対象リソースへのアクセスを許可する

プライベートリンク経由で対象リソースにアクセスするには、Palantir プラットフォームによるリソースへのアクセスを許可します。AWS ドキュメント ↗に従って、エンドポイントサービスの許可されたプリンシパルのリストに Palantir プラットフォームの AWS アカウントを追加します。許可されたプリンシパルは次のような形式になります。

arn:aws:iam::<palantir_platform_aws_account_id>:root

Palantir プラットフォームの AWS アカウントを表示する Control Panel のコールアウト。

対象リソースのエンドポイントサービス名を指定する

  1. Control Panel > ネットワークのエグレス > プライベートリンクに移動し、新しい PrivateLink を選択してプライベートリンクを作成します。

  2. プライベートリンクの対象リソースについて、次の詳細を入力します。

    • エンドポイントサービス名: 上記の手順で取得した対象リソースのエンドポイントサービス名です。

      プライベートリンクを作成するための Control Panel ダイアログ。

    • 詳細設定:

      • プライベートドメイン: プライベートリンクのエグレス先がカスタム TLS 証明書を持つリソースである場合は、ここにそのドメインエントリを追加します。Palantir プラットフォームは、これらのドメインに対して、プライベートリンクのもう一方の端にマッピングする CNAME レコードを作成します。
      • TCP ポート: このプライベートリンク経由で許可するポートを追加します。デフォルトのポートは443です。

        プライベートリンク作成時の Control Panel の詳細設定。

  3. 上記の詳細を指定したら、作成するを選択します。

プライベートリンクには次の状態があります。

  • 作成中: プライベートリンクの作成が開始されています。
  • クラウドリソースの作成: クラウドリソースをプロビジョニングしています。
  • DNS の管理: DNS レコードを管理しています。
  • クラウドリソースを待機中: クラウドプロバイダーによるリソースの作成を待機しています。
  • 承認待ち: プライベートリンクはサービスプロバイダーによる承認を待機しています。
  • 準備完了: プライベートリンクが正常に作成されています。

プライベートリンクが失敗状態の場合、次のいずれかのエラーが発生しています。

  • 失敗: 接続リクエストに失敗しました。AWS の仮想プライベートクラウド (VPC) エンドポイントサービス設定の権限を確認し、再作成してください。
  • 拒否済み: サービスプロバイダーが接続リクエストを拒否しました。VPC エンドポイントサービスの所有者が接続を拒否しているため、先に進むには所有者にお問い合わせください。
  • 期限切れ: 接続リクエストの期限が切れました。VPC エンドポイントサービスの所有者が期限内に接続を承認しなかったため、プライベートリンクを再作成してください。
  • タイムアウト: プライベートリンクの作成がタイムアウトしました。一時的なエラーの可能性があるため、削除して再試行してください。再試行しても問題が解決しない場合は、Palantir サポートにお問い合わせください。
  • 検証に失敗しました: プライベートリンクの検証に失敗しました。先に進むには、Palantir 管理者にお問い合わせください。
  • クラウドプロバイダーエラー: クラウドリソースの作成に失敗しました。先に進むには、Palantir 管理者にお問い合わせください。
  • DNS 管理に失敗しました: DNS 管理に失敗しました。先に進むには、Palantir 管理者にお問い合わせください。

プライベートリンクのエグレスポリシーを作成する

プライベートリンクの作成に成功したら、プライベートリンクのエグレスポリシーを作成して、対象リソースへのエグレスを許可します。

  1. Control Panel でアクション > ネットワークエグレスポリシーを作成を選択して、ネットワークエグレスポリシーを作成します。
  2. ネットワークエグレスポリシーの作成時に、アドレスの種類として PrivateLink を選択し、項目ごとに対象リソースのポートを入力します。作成したポリシーは、Control Panel でアクション > ネットワークエグレスポリシーを表示を選択すると表示されます。

プライベートリンクのネットワークエグレスポリシー設定にあるデフォルトドメイン、プライベートドメイン、ゾーン別ドメインの Control Panel 表示。

エグレスポリシーが必要なケース

  • デフォルトドメインには、ネットワークエグレスポリシーが必要です。サードパーティーの API に接続する場合で、AWS が生成したデフォルトドメインを使用する予定がなければ、ネットワークエグレスポリシーは必要ありません。

    プライベートリンクのネットワークエグレスポリシー設定にあるデフォルトドメインの Control Panel 表示。

  • ゾーン別ドメインを使用する予定がある場合は、ゾーン別ドメインのネットワークエグレスポリシーを作成します。VPC が Palantir プラットフォームと同じ AWS ゾーンにある場合は、同じゾーンのドメインを使用する方が効率的な場合があります。

    プライベートリンクのネットワークエグレスポリシー設定にあるゾーン別ドメインの Control Panel 表示。

  • プライベートドメインが設定されている場合は、そのネットワークエグレスポリシーを作成します。

    プライベートリンクのネットワークエグレスポリシー設定にあるプライベートドメインの Control Panel 表示。

    プライベートリンクが準備完了状態になり、ネットワークエグレスポリシーが作成されると、Palantir プラットフォームでプライベートリンクを使用できます。

プライベートリンクを管理する

プライベートリンクで実行できるアクションは、プライベートリンクの詳細ページのアクションと、プライベートリンクページの各項目にあるアクションに表示されます。

詳細ページからプライベートリンクを管理するメニューの Control Panel 表示。

概要ページからプライベートリンクを管理するメニューの Control Panel 表示。

プライベートリンクを更新する

アクション > 更新を選択すると、プライベートリンクのプライベートドメインと TCP ポートを更新できます。

プライベートリンクを更新するための Control Panel 表示。

プライベートリンクを削除する

アクション > 削除を選択すると、プライベートリンクを削除できます。

ネットワークエグレスポリシーを共有する

作成したネットワークエグレスポリシーを、プライベートリンク経由で対象リソースにエグレスする予定のユーザーと共有します。共有するドメインまたは IP で、アクション > ネットワークエグレスポリシーを表示を選択し、ネットワークポリシーページに移動します。ネットワークポリシーページで、アクション > 共有の管理を選択し、共有先のユーザーまたはユーザーグループを追加して、ネットワークエグレスポリシーを共有します。

ネットワークエグレスポリシーを共有するための Control Panel 表示。

プライベートリンクを使用する

Data Connection ソース

Data Connection で、デフォルトのドメインまたはサードパーティ API のドメインを使用してソースを設定し、作成したネットワークエグレスポリシーをアタッチします。設定後、ソースのプレビューまたは探索を行い、ソースのデータが正確であることを確認して、接続をテストします。

Snowflake ソース

プライベートリンク経由で接続する Snowflake ソースを作成するには、次の手順に従います。

  1. Snowflake で Palantir プラットフォームのクラウドプロバイダーアカウントを許可リストに追加します。
  2. Control Panel でプライベートリンクを作成します。
  3. Data Connection で Snowflake ソースを作成します。

Snowflake で Palantir プラットフォームのクラウドプロバイダーアカウントを許可リストに追加する

Palantir プラットフォームから Snowflake へのプライベートリンクを作成するには、Snowflake アカウントの許可リストに Palantir プラットフォームのアカウントを追加する必要があります。そのためには、次の手順を実行します。

  1. 以下に示すように、Control Panel > ネットワークのエグレス > プライベートリンクで Palantir プラットフォームのクラウドプロバイダーのアカウントIDを確認します。

    Palantir プラットフォームの AWS アカウントを表示する Control Panel のコールアウト。

  2. Snowflake でサポートケース ↗を起票し、次の情報を提供します。
    • Palantir プラットフォームのクラウドプロバイダーのアカウントID(クラウドプロバイダーが AWS、Azure、GCP のいずれであるかも含めます)。
    • Snowflake アカウントの URL。
    • Palantir とのプライベート接続のために、上記のアカウントIDを許可リストに追加する必要があることを記載します。Palantir ユーザーは基盤となるクラウドプロバイダーのインフラストラクチャに直接アクセスできず、必要な federated_token も提供されないため、SYSTEM$AUTHORIZE_PRIVATELINK は使用できません。

Snowflake が Palantir プラットフォームのクラウドプロバイダーアカウントを許可リストに追加したら、次のステップに進みます。

Control Panel でプライベートリンクを作成する

Palantir プラットフォームと Snowflake の間にプライベートリンクを作成する前に、SYSTEM$GET_PRIVATELINK_CONFIG ↗ コマンドを実行して、Snowflake からプライベートリンクの設定を取得します。このコマンドは、Palantir プラットフォームでプライベートリンクを作成するために必要な情報を出力します。

  1. プライベートリンクを作成するには、Control Panel > ネットワークのエグレス > プライベートリンク > 新しい PrivateLink に移動します。

    Snowflake のプライベートリンクの設定サンプルを表示する Control Panel のコールアウト。

  2. プライベートリンクを作成するため、上記の出力から次の情報を入力します。
    • エンドポイントサービス名:SYSTEM$GET_PRIVATELINK_CONFIG の出力から privatelink-vpce-id を入力します。
    • 詳細設定:
      • プライベートドメイン: Palantir プラットフォームは、これらの URL を Snowflake のプライベートリンクの接続先にマッピングし、プライベートリンク経由でトラフィックをルーティングします。これにより、Snowflake がセキュリティのために使用する Online Certificate Status Protocol(OCSP)が維持されます。詳細は、Snowflake ドキュメントの VPC ネットワークの設定 ↗を参照してください。次の値は SYSTEM$GET_PRIVATELINK_CONFIG を使用して取得できます。
        • privatelink-account-url
        • privatelink-connection-ocsp-urls
        • privatelink-connection-urls
        • privatelink-ocsp-url
        • regionless-privatelink-account-url
        • regionless-snowsight-privatelink-url
        • snowsight-privatelink-url
      • TCP ポート:Snowflake ドキュメント ↗に記載されているとおり、443 と 80 を入力します。

設定が完了したら、作成するを選択してプライベートリンクを作成します。プライベートリンクが準備完了状態になったら、次のステップに進みます。

Data Connection で Snowflake ソースを作成する

  1. Data Connection で Snowflake データソースを作成するには、Data Connection > 新規ソース > Snowflake に移動します。
  2. ソースを設定し、作成したプライベートリンクを使用するために、接続情報で次の操作を行います。
    • アカウント識別子: プライベートリンクの作成対象となった Snowflake アカウントのアカウントIDを入力します。
    • PrivateLink: このトグルを有効にして、プライベートリンクを使用します。

Snowflake ソースの設定サンプルを表示する Control Panel のコールアウト。

ネットワークエグレスポリシー

SYSTEM$ALLOWLIST_PRIVATELINK ↗ コマンドが出力するすべての URL に対して、ネットワークエグレスポリシーを作成します。また、以下に示すように、出力の STAGE に対して S3 バケットポリシーを作成します。

Snowflake ソースに推奨されるエグレスを表示する Control Panel のコールアウト。

Snowflake の設定の詳細については、Palantir の Snowflake ドキュメントを参照してください。