они в приватном сабнете. Не получалось спуллить образы из ECR, поэтому я добавил для них NAT Gateway.
Сервисы – воркеры для Airflow (что-то выгрузить от внешнего API, преобразовать, положить в S3 и т.д.). Косты на NAT Gateway меня не радуют.
Какие могут быть альтернативы, или что я мог упустить в настройках?
public subnet + security group, что б не стучались извне
И правда логично) Спасибо!
еще можно https://docs.aws.amazon.com/AmazonECR/latest/userguide/vpc-endpoints.html , но это больше заморочек
Если еще вдруг актуально, то vpc endpoints помогут достучаться из приватного сабнет в ECR. В данном случае их нужно пару создать.
Ну вообще в итоге перенесли просто в паблик-сабнеты, но на эндпоинты продолжаем смотреть: хочется понять, будет ли экономия, если через них взаимодействовать с сервисами, или в паблике и так минимальные траты?
Думаю, что в паблик сабнетах дешевле будет.
в паблике конечно будет дешевле, но это не самое безопасное решение тут всё зависит от требований безопаности, если нельзя трафик через паблик, то всё тут уже endoints будут помогать
Обсуждают сегодня