View a markdown version of this page

Optionen für private Service-Link-Konnektivität - AWS Outposts

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Optionen für private Service-Link-Konnektivität

Sie können die Serviceverbindung mit einer privaten Verbindung für den Verkehr zwischen den Außenposten und der AWS Heimatregion konfigurieren. Sie können wählen, ob Sie Direct Connect private VIFs oder Transit-VIFs verwenden möchten.

Wählen Sie die Option für private Konnektivität, wenn Sie Ihren Outpost mithilfe der AWS Outposts Konsole, AWS CLI oder API erstellen. Eine Anleitung findest du unter Einen Außenposten https://docs.aws.amazon.com/outposts/latest/userguide/order-outpost-capacity.html#create-outpost erstellen.

Wenn Sie die Option für private Konnektivität auswählen, wird nach der Installation des Outposts eine Service-Link-VPN-Verbindung hergestellt. Dabei werden eine von Ihnen angegebene VPC und ein Subnetz verwendet. Dies ermöglicht private Konnektivität über die VPC und minimiert die öffentliche Internetpräsenz.

Das folgende Bild zeigt beide Optionen, um eine private Service-Link-VPN-Verbindung zwischen deinen Outposts und der Region herzustellen: AWS

Die Optionen für private Servicelink-Verbindungen.

Voraussetzungen

Die folgenden Voraussetzungen sind erforderlich, bevor Sie die private Konnektivität für Ihren Outpost konfigurieren können:

  • Sie müssen Berechtigungen für eine IAM-Entität (Benutzer oder Rolle) konfigurieren, damit der Benutzer oder die Rolle die serviceverknüpfte Rolle und die Bereitstellungsrolle für private Konnektivität erstellen kann. Die IAM-Entität benötigt die Erlaubnis, auf die folgenden Aktionen zuzugreifen:

    • iam:CreateServiceLinkedRole auf arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*

    • iam:PutRolePolicy auf arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*

    • iam:CreateRole auf arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*

    • iam:PutRolePolicy auf arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*

    • ec2:DescribeVpcs

    • ec2:DescribeSubnets

    • ec2:DescribeVpcEndpoints

    Weitere Informationen finden Sie unter für AWS Identity and Access ManagementAWS Outposts

  • Erstellen Sie in demselben AWS Konto und derselben Availability Zone wie Ihr Outpost eine VPC für den alleinigen Zweck der privaten Outpost-Konnektivität mit einem Subnetz /24 oder höher, das nicht mit 10.1.0 in Konflikt steht. 0/16. Sie könnten beispielsweise 10.3.0 verwenden. 0/16.

    Wichtig

    Löschen Sie diese VPC nicht, da sie die Verbindung zu Ihren Outposts aufrechterhält.

  • Verwenden Sie Security Control Policies (SCP), um diese VPC vor dem Löschen zu schützen.

    Das folgende SCP-Beispiel verhindert, dass Folgendes gelöscht wird:

    • Subnetz, markiert: Außenposten, Anker-Subnetz.

    • VPC hat Outposts Anchor VPC markiert

    • Routentabellen mit dem Schlagwort Outposts Anchor Route Table

    • Transit-Gateway hat Outposts Transit Gateway markiert

    • Virtual Private Gateway hat Outposts Virtual Private Gateway markiert

    • Transit-Gateway-Routentabelle ist mit Outposts Transit Gateway-Routentabelle gekennzeichnet

    • Beliebige ENI mit dem Tag Outposts Anchor ENI

  • Konfigurieren Sie die an die Netzwerkschnittstelle angehängte Sicherheitsgruppe so, dass sie den folgenden eingehenden Verkehr zulässt:

    • ICMP von Ihrer angegebenen Quelle

    • TCP-Port 443 von Ihrer angegebenen Quelle

    • UDP-Port 443 von Ihrer angegebenen Quelle

    Anmerkung

    Sowohl TCP als auch UDP auf Port 443 sind erforderlich, damit die private Konnektivität ordnungsgemäß funktioniert.

  • Bewerben Sie das Subnetz-CIDR in Ihrem On-Premises-Netzwerk. Sie können AWS Direct Connect dies verwenden. Weitere Informationen finden Sie unter Direct Connect Virtuelle Schnittstellen und Arbeiten mit Direct Connect -Gateways im Direct Connect -Benutzerhandbuch.

  • Erstellen Sie einen VPC-Endpunkt für AWS Outposts Ihre private Konnektivitäts-VPC und Ihr Subnetz. Die VPC-Endpunkt-ID ist erforderlich, wenn Sie die private Konnektivität konfigurieren.

    Verwenden Sie die folgenden VPC-Endpunkteinstellungen:

    • Service: Outposts (com.amazonaws. region. Außenposten)

      Beispiel: com.amazonaws.us-west-2.outposts

    • Endpunkttyp: Schnittstelle

    • Privates DNS aktiviert: auf falsch gesetzt (deaktiviert)

    • VPC: Die VPC, die Sie für private Konnektivität erstellt haben

    • Subnetz: Das Subnetz, das Sie für private Konnektivität erstellt haben

    Verwenden Sie das folgende IAM-Richtliniendokument:

    { "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }
  • Erstellen Sie eine Sicherheitsgruppe für den Endpunkt und autorisieren Sie den eingehenden TCP-Port 443 und den ICMP-Verkehr mit Adressen von 0.0.0.0/0 und ohne ausgehende Regeln.

Anmerkung

Um die Option „Private Konnektivität“ auszuwählen, wenn sich Ihr Außenposten im Status AUSSTEHEND befindet, wählen Sie in der Konsole „Outposts“ und dann Ihren Outpost aus. AWS Outposts Wählen Sie Aktionen, Private Konnektivität hinzufügen und folgen Sie den Schritten.

Nachdem du die Option „Private Konnektivität“ für deinen Außenposten ausgewählt hast, AWS Outposts wird automatisch eine dienstverknüpfte Rolle in deinem Konto erstellt, mit der er die folgenden Aufgaben in deinem Namen erledigen kann:

  • Erstellt Netzwerkschnittstellen im Subnetz und in der VPC, die Sie angeben, und erstellt eine Sicherheitsgruppe für die Netzwerkschnittstellen.

  • Erteilt dem AWS Outposts Dienst die Erlaubnis, die Netzwerkschnittstellen an eine Service Link-Endpunktinstanz im Konto anzuhängen.

  • Hängt die Netzwerkschnittstellen vom Konto aus an die Service Link-Endpunkt-Instances an.

Wenn Sie private Konnektivität konfigurieren, wird AWS Outposts auch eine Bereitstellungsrolle in Ihrem Konto mit dem Namen AWSOutpostsProvisioningRole_outpostId erstellt. Der AWS Outposts Dienst verwendet diese Rolle, um die private Konnektivitätsverbindung für Ihren Outpost zu starten und zu überwachen.

Die Rolle verwendet die folgende JSON-Vertrauensrichtlinie. Ersetze es accountId durch deine AWS Konto-ID und outpostArn durch deinen Outpost-ARN:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }

Die Rolle verwendet die folgende JSON-Inline-Berechtigungsrichtlinie:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
Wichtig

Nachdem Ihr Outpost installiert ist, bestätigen Sie die Konnektivität zu den privaten IPs in Ihrem Subnetz von Ihrem Outpost aus.

Option 1. Private Konnektivität durch Direct Connect private VIFs

Erstellen Sie eine AWS Direct Connect Verbindung, eine private virtuelle Schnittstelle und ein virtuelles privates Gateway, damit Ihr lokaler Outpost auf die VPC zugreifen kann.

Weitere Informationen finden Sie in den folgenden Abschnitten des Benutzerhandbuchs Direct Connect :

Wenn sich die AWS Direct Connect Verbindung über ein anderes AWS Konto als Ihre VPC befindet, finden Sie weitere Informationen im Direct Connect Benutzerhandbuch unter Zuordnen eines virtuellen privaten Gateways zu Konten.

Option 2. Private Konnektivität durch Direct Connect Transit-VIFs

Erstellen Sie eine AWS Direct Connect Verbindung, eine virtuelle Transitschnittstelle und ein Transit-Gateway, damit Ihr lokaler Outpost auf die VPC zugreifen kann.

Weitere Informationen finden Sie in den folgenden Abschnitten des Benutzerhandbuchs Direct Connect :