El documento de AWS dice:
Los nombres de dominio personalizados no son compatibles con las API privadas.
Fuente: https://docs.aws.amazon.com/apigateway/latest/developerguide/apigateway-private-apis.html
qué significa esto exactamente? Puedo adjuntar un nombre de dominio personalizado a la API privada.
Sin embargo, tengo problemas con los certificados SSL.
API Gateway tiene 4 opciones:
REST API Private es lo mismo que las API REST, excepto que solo se puede acceder desde dentro de una VPC. Para acceder a la API de REST desde dentro de la VPC, se requiere un punto de enlace de la VPC de interfaz . Si no utiliza un punto de enlace de la VPC de interfaz, puede acceder a la API de REST en API Gateway a través de NAT, que se realiza a través de la puerta de enlace de Internet o simplemente de una puerta de enlace de Internet. En cualquier caso, se trataría de una API REST pública a través de Internet.
Cuando se utiliza el punto de enlace de la interfaz de VPC, AWS genera un nombre de dominio personalizado. Este nombre de dominio se usa dentro de la VPC para ubicar el punto final y redirigir a la API REST. Por este motivo, no puede especificar su propio nombre de dominio personalizado en este momento. Puede especificar un nombre de dominio personalizado para una API REST pública.
Como no puede especificar su propio nombre de dominio personalizado, no puede usar sus propios certificados personalizados.
Debido a que el punto de enlace de la interfaz de VPC se llama API Gateway internamente , se utiliza TLS 1.2 . Esto tampoco se puede cambiar .
Si desea utilizar sus propios certificados, deberá definir su propio nombre de dominio y utilizar una API REST pública definida en API Gateway.
Como alternativa, podría usar un nombre de dominio personalizado interno a su VPC, generar un certificado para este nombre de dominio. Coloque el certificado en un servidor proxy como NGINX, use el proxy para enfrentar el punto final de la interfaz. El extremo de la interfaz usa una interfaz de red elástica (ENI) y, por lo tanto, tiene ungrupo de seguridad , y puede restringir el tráfico para que se origine desde el proxy usando el grupo de seguridad. En este caso, el certificado residirá en el proxy y TLS terminará en el servidor proxy. El servidor proxy luego accederá a la API REST a través de una nueva conexión.
Una opción para usar un dominio personalizado para un punto final privado es colocar un balanceador de carga de aplicaciones (de cara interna) frente a la puerta de enlace API. Cuando agrega un agente de escucha a su ALB, tiene la opción de especificar un certificado. Luego apunta a su ALB con su dominio como alias en Route53. Resumir:
com.amazonaws.eu-west-1.execute-api