Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Connector für SCEP-VPC-Endpunkte (AWS PrivateLink)
Sie können eine private Verbindung zwischen Ihrer VPC und dem Connector für SCEP herstellen, indem Sie einen Schnittstellen-VPC-Endpunkt konfigurieren. Schnittstellenendpunkte werden von AWS PrivateLink einer Technologie für den privaten Zugriff auf den Connector für SCEP-API-Operationen unterstützt. AWS PrivateLink leitet den gesamten Netzwerkverkehr zwischen Ihrer VPC und Connector for SCEP über das Amazon-Netzwerk weiter und vermeidet so eine Gefährdung durch das offene Internet. Jeder VPC-Endpunkt wird durch eine oder mehrere Elastic Network-Schnittstellen mit privaten IP-Adressen in Ihren VPC-Subnetzen repräsentiert.
Der Schnittstellen-VPC-Endpunkt verbindet Ihre VPC direkt mit Connector for SCEP ohne Internet-Gateway, NAT-Gerät, VPN-Verbindung oder Verbindung. Direct Connect Die Instances in Ihrer VPC benötigen keine öffentlichen IP-Adressen, um mit der Connector for SCEP-API zu kommunizieren.
Um Connector für SCEP über Ihre VPC zu verwenden, müssen Sie eine Verbindung von einer Instance aus herstellen, die sich innerhalb der VPC befindet. Alternativ können Sie Ihr privates Netzwerk mit Ihrer VPC verbinden, indem Sie ein AWS Virtual Private Network () oder verwenden.Site-to-Site VPN Direct Connect Informationen dazu Site-to-Site VPN finden Sie unter VPN-Verbindungen im Amazon VPC-Benutzerhandbuch. Informationen zu Direct Connect finden Sie unter Erstellen einer Verbindung im Direct Connect -Benutzerhandbuch.
Der Connector für SCEP erfordert nicht die Verwendung von AWS PrivateLink, wir empfehlen ihn jedoch als zusätzliche Sicherheitsebene. Weitere Informationen zu AWS PrivateLink VPC-Endpunkten finden Sie unter Zugreifen auf Dienste über. AWS PrivateLink
Überlegungen zum Connector für SCEP-VPC-Endpunkte
Bevor Sie Schnittstellen-VPC-Endpunkte für Connector for SCEP einrichten, sollten Sie die folgenden Überlegungen berücksichtigen:
-
Connector für SCEP unterstützt in einigen Availability Zones möglicherweise keine VPC-Endpunkte. Wenn Sie einen VPC-Endpunkt erstellen, überprüfen Sie zunächst die Unterstützung in der Managementkonsole. Nicht unterstützte Availability Zones sind mit „Service in dieser Availability Zone nicht unterstützt“ gekennzeichnet.
-
VPC-Endpunkte unterstützen keine regionsübergreifenden Anforderungen. Stellen Sie sicher, dass Sie Ihren Endpunkt in derselben Region erstellen, in der Sie Ihren Connector erstellen.
-
VPC-Endpunkte unterstützen nur das von Amazon bereitgestellte DNS über Amazon Route 53. Wenn Sie Ihre eigene DNS verwenden möchten, können Sie die bedingte DNS-Weiterleitung nutzen. Weitere Informationen finden Sie unter DHCP Options Sets im Amazon VPC-Benutzerhandbuch.
-
Die Sicherheitsgruppe für den VPC-Endpunkt müssen eingehende Verbindungen auf Port 443 aus dem privaten Subnetz der VPC zulassen.
Erstellen des VPC-Endpunkts für Connector for SCEP
Sie können einen VPC-Endpunkt für den Connector for SCEP-Dienst erstellen, indem Sie entweder die VPC-Konsole unter oder unter verwenden. https://console.aws.amazon.com/vpc/
Geben Sie com.amazonaws. beim Erstellen des Endpunkts den Dienstnamen an.region.pca-connector-scep
Wenn Sie private DNS-Hostnamen für den Endpunkt aktiviert haben, wird der Standard-Connector für den SCEP-Endpunkt jetzt in Ihren VPC-Endpunkt aufgelöst. Eine umfassende Liste der Standard-Serviceendpunkte finden Sie unter Service-Endpunkte und Kontingente.
Wenn Sie private DNS-Hostnamen nicht aktiviert haben, stellt Amazon VPC einen DNS-Endpunktnamen bereit, den Sie im folgenden Format verwenden können:
vpc-endpoint-id.pca-connector-scep.region.vpce.amazonaws.com
Weitere Informationen finden Sie unter VPC-Endpunkte (AWS PrivateLink) im Amazon VPC-Benutzerhandbuch.
Erstellen Sie eine VPC-Endpunktrichtlinie für Connector for SCEP
Sie können eine Richtlinie für Amazon VPC-Endpunkte für Connector for SCEP erstellen, um Folgendes anzugeben:
-
Der Prinzipal, der die Aktionen ausführen kann
-
Aktionen, die ausgeführt werden können
-
Ressourcen, für die Aktionen ausgeführt werden können
Weitere Informationen finden Sie unter Steuern des Zugriffs auf Dienste mit VPC-Endpunkten im Amazon VPC-Handbuch.
Beispiel — VPC-Endpunktrichtlinie für Connector für SCEP-Aktionen
Wenn die folgende Richtlinie an einen Endpunkt angehängt ist, gewährt sie allen Prinzipalen Zugriff auf den aufgelisteten Connector für SCEP-Aktionen auf der angegebenen Connector-Ressource.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": [ "pca-connector-scep:GetConnector", "pca-connector-scep:ListConnectors" ], "Resource": "arn:aws:pca-connector-scep:region:account:connector/connector-id" } ] }
Erstellen eines VPC-Endpunkts für Connector für SCEP-Registrierungsvorgänge
Der Connector für SCEP bietet einen separaten VPC-Endpunktdienst für Registrierungsvorgänge wie und. GetCACaps PKIOperation
Geben Sie bei der Erstellung des Registrierungsendpunkts den Dienstnamen an. com.amazonaws.region.pca-connector-scep.enroll
Wenn Sie einen Connector erstellen, können Sie optional einen angeben, VpcEndpointId um den Connector so einzuschränken, dass er nur über diesen bestimmten VPC-Endpunkt zugänglich ist.
Wenn Sie private DNS-Hostnamen nicht aktiviert haben, stellt Amazon VPC einen DNS-Endpunktnamen bereit, den Sie im folgenden Format verwenden können:
vpc-endpoint-id.enroll.pca-connector-scep.region.vpce.amazonaws.com
Anmerkung
Um Ihren Connector zu erreichen, müssen Sie die in den Connector-Details enthaltene Endpunkt-URL verwenden, nicht direkt den DNS-Namen des VPC-Endpunkts. Sie können jedoch den DNS-Namensteil der Connector-Endpunkt-URL durch einen beliebigen gültigen VPC-Endpunkt-DNS-Namen ersetzen, z. B. einen AZ-specific DNS-Namen.
Um beispielsweise einen AZ-spezifischen DNS-Namen zu verwenden, können Sie diesen ersetzen
https://vpc-endpoint-id.enroll.pca-connector-scep.region.vpce.amazonaws.com/account-id-connector-id/UUID
mit
https://vpc-endpoint-id-availability-zone.enroll.pca-connector-scep.region.vpce.amazonaws.com/account-id-connector-id/UUID
Beispiel: VPC-Endpunktrichtlinie für Connector für SCEP-Registrierungsvorgänge
Sie können eine VPC-Endpunktrichtlinie anhängen, um den Zugriff auf Registrierungsvorgänge zu kontrollieren. Wenn die folgende Richtlinie an einen Endpunkt angehängt ist, gewährt sie allen Prinzipalen Zugriff auf die UND-Operationen. GetCACaps PKIOperation Die Ressource in der Strophe ist ein Connector.
Der Connector für SCEP-Registrierungsvorgänge wird nicht mit SigV4 authentifiziert. Aus diesem Grund sind sie keinem IAM-Prinzipal zugeordnet und werden stattdessen von den VPC-Endpunktrichtlinien als anonym betrachtet. Daher muss Ihre VPC-Endpunktrichtlinie alle Principals für diese Aktionen zulassen.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": [ "pca-connector-scep:GetCACaps", "pca-connector-scep:GetCACert", "pca-connector-scep:PKIOperation" ], "Resource": [ arn:aws:pca-connector-scep:us-east-1:111122223333:connector/11223344-1234-1122-2233-112233445566] } ] }