Estoy tratando de resolver un problema con mi plantilla de AWS Cloudformation. La plantilla que tengo incluye una VPC con una subred privada y un punto de enlace de la VPC para permitir conexiones a depósitos S3. El cubo en sí incluye 3 cubos, y ya tengo un par de cubos preexistentes en la misma región (en este caso, eu-west-1 ).
Uso aws-cli para iniciar sesión en una instancia EC2 en la subred privada, luego uso los comandos aws-cli para acceder a S3 (por ejemplo, sudo aws s3 ls bucketname )
Mi problema es que solo puedo enumerar el contenido de depósitos preexistentes en esa región o depósitos nuevos que creo manualmente a través del sitio web. Cuando trato de enumerar los cubos generados por la formación en la nube, simplemente se cuelga y se agota el tiempo de espera:
[ec2-user@ip-10-44-1-129 ~]$ sudo aws s3 ls testbucket HTTPSConnectionPool(host='vltestbucketxxx.s3.amazonaws.com', port=443): Max retries exceeded with url: /?delimiter=%2F&prefix=&encoding-type=url (Caused by ConnectTimeoutError(<botocore.awsrequest.AWSHTTPSConnection object at 0x7f2cc0bcf110>, 'Connection to vltestbucketxxx.s3.amazonaws.com timed out. (connect timeout=60)'))No parece estar relacionado con el punto final de la VPC (establecer la configuración para permitir todo no tiene ningún efecto)
{ "Statement": [ { "Action": "*", "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }ni el control de acceso parece afectarlo.
{ "Resources": { "testbucket": { "Type": "AWS::S3::Bucket", "Properties": { "AccessControl": "PublicReadWrite", "BucketName": "testbucket" } } } }Las políticas de cubos tampoco parecen ser el problema (he generado cubos sin políticas adjuntas y, de nuevo, solo se agota el tiempo de espera de los generados por la formación en la nube). En el sitio web, la configuración de un cubo que se conecta y uno que se agota me parece idéntica.
Intentar acceder a depósitos en otras regiones también se agota, pero según entendí, la formación en la nube genera depósitos en la misma región que la VPC, por lo que no debería ser así (el sitio web también muestra que los depósitos están en la misma región).
¿Alguien tiene una idea de cuál podría ser el problema?
Editar: puedo conectarme desde la subred pública de VPC, entonces, ¿tal vez sea un problema de punto final después de todo?
Cuando utilice un punto de enlace de la VPC, asegúrese de haber configurado su cliente para enviar solicitudes al mismo punto de enlace para el que está configurado su punto de enlace de la VPC a través de la propiedad ServiceName (p. ej., com.amazonaws.eu-west-1.s3 ).
Para hacer esto con la CLI de AWS, configure la variable de entorno AWS_DEFAULT_REGION o la opción de línea de comandos --region , por ejemplo, aws s3 ls testbucket --region eu-west-1 . Si no establece la región explícitamente, el cliente S3 usará de forma predeterminada el punto de enlace global ( s3.amazonaws.com ) para sus solicitudes, que no coincide con su punto de enlace de la VPC.