注: 以下の翻訳の正確性は検証されていません。AIPを利用して英語版の原文から機械的に翻訳されたものです。
このページでは、AWS PrivateLink ↗ を利用して顧客のサービスに接続する、AWS 上でホストされる Palantir プラットフォームのプライベートリンクエグレスを設定および管理する方法を説明します。
プライベートリンクエグレスは、AWS サービス、AWS 上にデプロイされたユーザー所有のリソース、または AWS 上にデプロイされたサードパーティ API へのプライベートエグレスに対応しています。
プライベートリンクを管理するには、Control Panel でネットワークのエグレスページのプライベートリンクタブに移動します。

プライベートリンク接続を正常に作成するには、次の手順を実行します。
プライベートリンクに対応する AWS サービスとそのエンドポイントサービス名の一覧は、AWS ドキュメント ↗で確認できます。AWS サービスではエンドポイントサービスの作成は不要で、AWS が提供するエンドポイントサービス名を使用できます。プライベートリンクに対応する AWS サービスの例として、Amazon Bedrock ↗ があります。
AWS S3 へのプライベートリンクには対応していません。S3 へのプライベート接続には、同一リージョンの S3 バケットポリシーを使用してください。
AWS 上にデプロイされたユーザー所有のリソースについては、AWS ドキュメント ↗の手順に従ってエンドポイントサービスを作成します。ユーザー所有のリソースの例として、AWS RDS ↗ を利用したデータベースがあります。
AWS 上にデプロイされたユーザー所有のサードパーティ API については、AWS ドキュメント ↗の手順に従ってエンドポイントサービスを作成します。別の当事者が所有している場合は、その所有者に VPC エンドポイントサービス名を問い合わせてください。たとえば、Snowflake の VPC エンドポイントサービス名は、Snowflake ドキュメント ↗に示されている方法で問い合わせることができます。
また、サービスが使用するカスタムのトランスポート層セキュリティ (TLS) 証明書が、プライベートリンクの AWS が生成したドメイン ↗に対して有効でない場合は、サードパーティ API のプライベートドメインも問い合わせてください。たとえば、Snowflake のプライベートドメインは、Snowflake ドキュメント ↗の手順に従って確認できます。以下はサードパーティのプライベートドメインの例です。
abc.us-east-1.privatelink.snowflakecomputing.com
プライベートリンク経由で対象リソースにアクセスするには、Palantir プラットフォームによるリソースへのアクセスを許可します。AWS ドキュメント ↗に従って、エンドポイントサービスの許可されたプリンシパルのリストに Palantir プラットフォームの AWS アカウントを追加します。許可されたプリンシパルは次のような形式になります。
arn:aws:iam::<palantir_platform_aws_account_id>:root

Control Panel > ネットワークのエグレス > プライベートリンクに移動し、新しい PrivateLink を選択してプライベートリンクを作成します。
プライベートリンクの対象リソースについて、次の詳細を入力します。
エンドポイントサービス名: 上記の手順で取得した対象リソースのエンドポイントサービス名です。
詳細設定:
CNAME レコードを作成します。
上記の詳細を指定したら、作成するを選択します。
プライベートリンクには次の状態があります。
プライベートリンクが失敗状態の場合、次のいずれかのエラーが発生しています。
プライベートリンクの作成に成功したら、プライベートリンクのエグレスポリシーを作成して、対象リソースへのエグレスを許可します。

プライベートリンクで実行できるアクションは、プライベートリンクの詳細ページのアクションと、プライベートリンクページの各項目にあるアクションに表示されます。


アクション > 更新を選択すると、プライベートリンクのプライベートドメインと TCP ポートを更新できます。

アクション > 削除を選択すると、プライベートリンクを削除できます。
作成したネットワークエグレスポリシーを、プライベートリンク経由で対象リソースにエグレスする予定のユーザーと共有します。共有するドメインまたは IP で、アクション > ネットワークエグレスポリシーを表示を選択し、ネットワークポリシーページに移動します。ネットワークポリシーページで、アクション > 共有の管理を選択し、共有先のユーザーまたはユーザーグループを追加して、ネットワークエグレスポリシーを共有します。

Data Connection で、デフォルトのドメインまたはサードパーティ API のドメインを使用してソースを設定し、作成したネットワークエグレスポリシーをアタッチします。設定後、ソースのプレビューまたは探索を行い、ソースのデータが正確であることを確認して、接続をテストします。
プライベートリンク経由で接続する Snowflake ソースを作成するには、次の手順に従います。
Palantir プラットフォームから Snowflake へのプライベートリンクを作成するには、Snowflake アカウントの許可リストに Palantir プラットフォームのアカウントを追加する必要があります。そのためには、次の手順を実行します。
federated_token も提供されないため、SYSTEM$AUTHORIZE_PRIVATELINK は使用できません。Snowflake が Palantir プラットフォームのクラウドプロバイダーアカウントを許可リストに追加したら、次のステップに進みます。
Palantir プラットフォームと Snowflake の間にプライベートリンクを作成する前に、SYSTEM$GET_PRIVATELINK_CONFIG ↗ コマンドを実行して、Snowflake からプライベートリンクの設定を取得します。このコマンドは、Palantir プラットフォームでプライベートリンクを作成するために必要な情報を出力します。
SYSTEM$GET_PRIVATELINK_CONFIG の出力から privatelink-vpce-id を入力します。SYSTEM$GET_PRIVATELINK_CONFIG を使用して取得できます。
privatelink-account-urlprivatelink-connection-ocsp-urlsprivatelink-connection-urlsprivatelink-ocsp-urlregionless-privatelink-account-urlregionless-snowsight-privatelink-urlsnowsight-privatelink-url443 と 80 を入力します。設定が完了したら、作成するを選択してプライベートリンクを作成します。プライベートリンクが準備完了状態になったら、次のステップに進みます。

SYSTEM$ALLOWLIST_PRIVATELINK ↗ コマンドが出力するすべての URL に対して、ネットワークエグレスポリシーを作成します。また、以下に示すように、出力の STAGE に対して S3 バケットポリシーを作成します。

Snowflake の設定の詳細については、Palantir の Snowflake ドキュメントを参照してください。