Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verschlüsselungsunterstützung für AWS Transit-Gateway
Mit Encryption Controls können Sie den Verschlüsselungsstatus der Datenverkehrsflüsse in Ihrer VPC überprüfen und dann die Verschlüsselung während der Übertragung für den gesamten Datenverkehr innerhalb der VPC erzwingen. Wenn sich VPC Encryption Control im Erzwingungsmodus befindet, sind alle Elastic Network Interfaces (ENI) in dieser VPC darauf beschränkt, Verbindungen zu Instances herzustellen, die die AWS Nitro-Verschlüsselung unterstützen. Nur AWS Dienste, die Daten während der Übertragung verschlüsseln, dürfen eine Verbindung zu einer von Encryption Controls erzwungenen VPC herstellen. Weitere Informationen zu VPC Encryption Controls finden Sie in dieser Dokumentation. https://docs.aws.amazon.com/vpc/latest/userguide/vpc-encryption-controls.html
Unterstützung von Transit Gateway Encryption und VPC Encryption Control
Mit der Verschlüsselungsunterstützung auf dem Transit Gateway können Sie die Verschlüsselung während der Übertragung für den Verkehr zwischen VPCs erzwingen, die an ein Transit Gateway angeschlossen sind. Sie müssen die Verschlüsselungsunterstützung auf dem Transit Gateway manuell aktivieren, indem Sie den Befehl https://docs.aws.amazon.com/cli/latest/reference/ec2/modify-transit-gateway.html modify-transit-gateway verwenden, um den Verkehr zwischen den VPCs zu verschlüsseln. Nach der Aktivierung durchläuft der gesamte Datenverkehr zu 100% verschlüsselte Verbindungen zwischen VPCs, die sich im Enforce-Modus (ohne Ausnahmen) befinden, über das Transit Gateway. Sie können VPCs, bei denen die Verschlüsselungssteuerung nicht aktiviert ist oder die sich im Überwachungsmodus befinden, auch über ein Transit Gateway verbinden, für das die Verschlüsselungsunterstützung aktiviert ist. In diesem Szenario verschlüsselt Transit Gateway garantiert den Datenverkehr bis zum Transit Gateway-Anhang in der VPC, die nicht im Erzwingungsmodus läuft. Darüber hinaus hängt es von der Instanz ab, an die der Datenverkehr in der VPC gesendet wird, die nicht im Erzwingungsmodus läuft.
Sie können Verschlüsselungsunterstützung nur zu einem vorhandenen Transit-Gateway hinzufügen und nicht, während Sie eines erstellen. Wenn das Transit Gateway in den Status Encryption Support Enabled übergeht, kommt es zu keinen Ausfallzeiten auf dem Transit Gateway oder den Anhängen. Die Migration erfolgt nahtlos und transparent, ohne dass der Datenverkehr unterbrochen wird. Die Schritte zum Ändern eines Transit-Gateways, um Verschlüsselungsunterstützung hinzuzufügen, finden Sie unterÄndern eines Transit Gateways.
Voraussetzungen
Bevor Sie die Verschlüsselungsunterstützung auf einem Transit-Gateway aktivieren, stellen Sie sicher, dass:
-
Das Transit-Gateway hat keine Connect-Anlagen
-
Das Transit-Gateway hat keine Peering-Anhänge
-
Das Transit-Gateway hat keine Network Firewall-Anhänge
-
Das Transit-Gateway hat keine VPN Concentrator-Anhänge
-
Das Transit-Gateway hat keine Client-VPN-Anhänge
-
Für das Transit-Gateway sind keine Sicherheitsgruppenverweise aktiviert
-
Auf dem Transit-Gateway sind die Multicast-Funktionen nicht aktiviert
Gibt an, dass Verschlüsselung unterstützt wird
Ein Transit-Gateway kann einen der folgenden Verschlüsselungsstatus haben:
-
aktivieren — Das Transit-Gateway ist dabei, die Verschlüsselungsunterstützung zu aktivieren. Es kann bis zu 14 Tage dauern, bis dieser Vorgang abgeschlossen ist.
-
aktiviert — Die Verschlüsselungsunterstützung ist auf dem Transit-Gateway aktiviert. Sie können VPC-Anhänge erstellen, bei denen Encryption Control aktiviert ist.
-
Deaktivierung — Das Transit-Gateway deaktiviert gerade die Verschlüsselungsunterstützung.
-
deaktiviert — Die Verschlüsselungsunterstützung ist auf dem Transit-Gateway deaktiviert.
Regeln für Anhänge am Transit Gateway
Wenn für ein Transit-Gateway die Verschlüsselungsunterstützung aktiviert ist, gelten die folgenden Regeln für Anhänge:
-
Wenn der Verschlüsselungsstatus des Transit-Gateways aktiviert oder deaktiviert ist, können Sie Direct Connect-Anhänge, VPN-Anhänge und VPC-Anhänge erstellen, die sich nicht im Modus Encryption Control Enforced oder Enforcing befinden.
-
Wenn der Verschlüsselungsstatus des Transit-Gateways aktiviert ist, können Sie VPC, Direct Connect-Anhänge, VPN-Anhänge und VPC-Anhänge in jedem Encryption Control-Modus erstellen.
-
Wenn der Verschlüsselungsstatus des Transit-Gateways deaktiviert ist, können Sie keine neuen VPC-Anhänge erstellen, wenn die Verschlüsselungskontrolle aktiviert ist.
-
Connect-Anlagen, Peering-Anlagen, Network Firewall-Anhänge, VPN Concentrator-Anhänge, Client-VPN-Anhänge, Sicherheitsgruppenreferenzen und Multicast-Funktionen werden mit Encryption Support nicht unterstützt.
-
Die Verschlüsselungsunterstützung für VPC-Anhänge in der Availability Zone wird nicht unterstützt.
use1-az3Wenn die Verschlüsselungsunterstützung auf einem Transit-Gateway aktiviert ist, können Sie keinen VPC-Anhang erstellen, der ein Subnetz in dieser Availability Zone verwendet. Um ein Subnetz anzuhängenuse1-az3, müssen Sie zuerst die Verschlüsselungsunterstützung auf dem Transit-Gateway deaktivieren.
Der Versuch, inkompatible Anlagen zu erstellen, schlägt mit einem API-Fehler fehl.