View a markdown version of this page

Opciones de conectividad privada de Service Link - AWS Outposts

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Opciones de conectividad privada de Service Link

Puede configurar el enlace de servicio con una conexión privada para el tráfico entre los puestos avanzados y la AWS región de origen. Puedes elegir usar VIF Direct Connect privados o de tránsito.

Selecciona la opción de conectividad privada cuando crees tu Outpost mediante la AWS Outposts consola, la AWS CLI o la API. Para obtener instrucciones, consulta Crear un Outpost.

Al seleccionar la opción de conectividad privada, se establece una conexión VPN de enlace de servicio después de instalar el Outpost, mediante la VPC y la subred que especifique. Esto permite la conectividad privada a través de la VPC y minimiza la exposición pública a Internet.

La siguiente imagen muestra ambas opciones para establecer una conexión privada VPN de enlace de servicio entre tus puestos avanzados y la región: AWS

Las opciones de conexión privada del enlace de servicio.

Requisitos previos

Para poder configurar la conectividad privada de su Outpost, debe cumplir con los siguientes requisitos previos:

  • Debe configurar los permisos de una entidad de IAM (usuario o rol) para permitir que dicho usuario o rol cree el rol vinculado al servicio y el rol de aprovisionamiento para la conectividad privada. La entidad de IAM necesita permiso para acceder a las siguientes acciones:

    • iam:CreateServiceLinkedRole del arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*

    • iam:PutRolePolicy del arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*

    • iam:CreateRole del arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*

    • iam:PutRolePolicy del arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*

    • ec2:DescribeVpcs

    • ec2:DescribeSubnets

    • ec2:DescribeVpcEndpoints

    Para obtener más información, consulte AWS Identity and Access ManagementAWS Outposts

  • En la misma AWS cuenta y zona de disponibilidad que tu Outpost, crea una VPC con el único propósito de mantener la conectividad privada de Outpost con una subred /24 o superior que no entre en conflicto con la 10.1.0. 0/16. Por ejemplo, puede usar 10.3.0. 0/16.

    importante

    No elimines esta VPC, ya que mantiene la conexión con tus Outposts.

  • Usa las políticas de control de seguridad (SCP) para evitar que esta VPC se elimine.

    El siguiente ejemplo de SCP evita que se eliminen los siguientes elementos:

    • Subred etiquetada como Outposts Anchor Subnet

    • VPC etiquetada como Outposts Anchor VPC

    • Tablas de rutas etiquetadas como Outposts Anchor Route Table

    • Puerta de enlace de tránsito etiquetada como Outposts Transit Gateway

    • Puerta de enlace privada virtual etiquetada como Puerta privada virtual de Outposts

    • Tabla de rutas de Transit Gateway etiquetada como Tabla de rutas de Outposts Transit Gateway

    • Cualquier ENI con la etiqueta Outposts Anchor ENI

  • Configure el grupo de seguridad conectado a la interfaz de red para permitir el siguiente tráfico entrante:

    • ICMP desde la fuente especificada

    • Puerto TCP 443 de la fuente especificada

    • El puerto UDP 443 de la fuente especificada

    nota

    Se requieren TCP y UDP en el puerto 443 para que la conectividad privada funcione correctamente.

  • Anuncie el CIDR de la subred en las instalaciones. Puedes usarlo AWS Direct Connect para hacerlo. Para obtener más información, consulte Interfaces virtuales de Direct Connect y Uso de puertas de enlace de Direct Connect en la Guía del usuario de Direct Connect .

  • Crea un punto final de VPC para tu AWS Outposts subred y VPC de conectividad privada. El ID de punto de enlace de la VPC es obligatorio para configurar la conectividad privada.

    Usa la siguiente configuración de punto de enlace de la VPC:

    • Servicio: Outposts (com.amazonaws). region. puestos de avanzada)

      Ejemplo: com.amazonaws.us-west-2.outposts

    • Tipo de punto final: interfaz

    • DNS privado habilitado: establecido en falso (desactivado)

    • VPC: la VPC que creaste para la conectividad privada

    • Subred: la subred que creaste para la conectividad privada

    Utilice el siguiente documento de política de IAM:

    { "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }
  • Cree un grupo de seguridad para el punto final y autorice el tráfico entrante del puerto TCP 443 y del puerto ICMP con direcciones 0.0.0.0/0 y sin reglas de salida.

nota

Para seleccionar la opción de conectividad privada cuando tu Outpost esté en estado PENDIENTE, elige Outposts en la AWS Outposts consola y selecciona tu Outpost. Seleccione Acciones, Agregar conectividad privada y siga los pasos.

Tras seleccionar la opción de conectividad privada para tu Outpost, crea AWS Outposts automáticamente un rol vinculado a un servicio en tu cuenta que le permite completar las siguientes tareas en tu nombre:

  • Crea interfaces de red en la subred y la VPC que especifique, y crea un grupo de seguridad para las interfaces de red.

  • Concede permiso al AWS Outposts servicio para conectar las interfaces de red a una instancia de punto final de enlace de servicio de la cuenta.

  • Adjunta las interfaces de red a las instancias del punto de conexión del enlace de servicio desde la cuenta.

Al configurar la conectividad privada, AWS Outposts también crea una función de aprovisionamiento en la cuenta denominadaAWSOutpostsProvisioningRole_outpostId. El AWS Outposts servicio utiliza esta función para iniciar y supervisar la conexión de conectividad privada de tu Outpost.

El rol usa la siguiente política de confianza de JSON. accountIdSustitúyala por tu ID de AWS cuenta y outpostArn por tu ARN de Outpost:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }

El rol usa la siguiente política de permisos en línea de JSON:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
importante

Una vez instalado su Outpost, confirme la conectividad con las IP privadas de su subred desde su Outpost.

Opción 1. Conectividad privada mediante Direct Connect VIFs privados

Cree una AWS Direct Connect conexión, una interfaz virtual privada y una puerta de enlace privada virtual para permitir que su Outpost local acceda a la VPC.

Para obtener más información, consulte las siguientes secciones de la Guía del Direct Connect usuario:

Si la AWS Direct Connect conexión está en una AWS cuenta diferente a la de su VPC, consulte Cómo asociar una puerta de enlace privada virtual entre cuentas en la Guía del Direct Connect usuario.

Opción 2. Conectividad privada mediante Direct Connect VIF de tránsito

Cree una AWS Direct Connect conexión, una interfaz virtual de tránsito y una pasarela de tránsito para permitir que su Outpost local acceda a la VPC.

Para obtener más información, consulta las siguientes secciones de la Guía del Direct Connect usuario: