bitkatasumi.com

Service Connectの落とし穴とAWS CDKでECSの名前解決をCloudMapに設定する方法

先日AWS CDKでAmazon ECSの名前解決をAWS CloudMapに設定する方法を調べたのですが1週間くらいかかったので紹介します。

動機(Service Connectの落とし穴)

そもそも改造することになったECSは名前解決にService Connectを使っていました。AWS的にはメトリクス取得と機能が両立していてイチオシらしいのですが、実装に/etc/hostsを使っていて、新しいサービスを追加したときに、既存サービスは再デプロイしないと新しいサービスの名前解決ができない、ということが分かりました1

Cloudflare Tunnelで認証して、転送先のサーバにSSOする方法

Cloudflare Tunnelを使うと、アウトバウント接続のみでプライベートのサーバを公開することができて、とても便利です。

そのままの状態でもWAFでのチェックもしてもらえるのですが(無料で!)、さらにCloudflare側で認証を追加することもできます(無料で!!)。そうすると認証を通ってないアクセスがトンネル内に入ってこないので、非常に安心です。

自宅内のDocker Registryコンテナにプライベートなまま正規証明書でアクセスする方法

開発したものをDockerコンテナで稼働させるようになると、プライベートなレジストリを立ててDockerイメージを管理したくなりますよね。

ただ最新のDockerはデフォルトのセキュリティが強化されており、自己証明書の許可やTLS無効化をするためには1つ1つのクライアントで設定が必要でちょっと面倒です。