

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Conector para puntos finales de VPC de SCEP (AWS PrivateLink)
<a name="c4scep-vpc-endpoints"></a>

Puede crear una conexión privada entre su VPC y Connector for SCEP configurando un punto final de interfaz de VPC. Los puntos finales de la interfaz funcionan con una tecnología que permite acceder de [AWS PrivateLink](https://docs.aws.amazon.com/whitepapers/latest/aws-vpc-connectivity-options/aws-privatelink.html) forma privada a las operaciones de la API de Connector for SCEP. AWS PrivateLink dirige todo el tráfico de red entre su VPC y Connector for SCEP a través de la red de Amazon, lo que evita la exposición a Internet abierta. Cada punto de enlace de la VPC está representado por una o varias [interfaces de red elástica](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html) con direcciones IP privadas en las subredes de la VPC.

El punto final de la VPC de la interfaz conecta su VPC directamente al Conector para SCEP sin necesidad de una pasarela de Internet, un dispositivo NAT, una conexión VPN o una conexión. Direct Connect Las instancias de tu VPC no necesitan direcciones IP públicas para comunicarse con la API de Connector for SCEP.

Para usar Connector for SCEP a través de tu VPC, debes conectarte desde una instancia que esté dentro de la VPC. Como alternativa, puedes conectar tu red privada a tu VPC mediante un AWS Virtual Private Network () o.Site-to-Site VPN Direct Connect Para obtener información al respecto Site-to-Site VPN, consulte las conexiones [ VPN ](https://docs.aws.amazon.com/vpc/latest/userguide/vpn-connections.html) en la guía del usuario de * Amazon VPC. * Para obtener información acerca de Direct Connect, consulte [Creación de una conexión](https://docs.aws.amazon.com/directconnect/latest/UserGuide/dedicated_connection.html#create-connection) en la *Guía del usuario de Direct Connect *.

El conector para SCEP no requiere el uso de AWS PrivateLink, pero lo recomendamos como una capa de seguridad adicional. Para obtener más información sobre AWS PrivateLink los puntos de enlace de la VPC, consulte [ Acceder a los servicios a través de ellos. AWS PrivateLink](https://docs.aws.amazon.com/vpc/latest/userguide/privatelink-access-aws-services.html)

## Consideraciones sobre el conector para los puntos de conexión de VPC de SCEP
<a name="c4scep-vpc-endpoint-considerations"></a>

Antes de configurar los puntos finales de la VPC de la interfaz para Connector for SCEP, tenga en cuenta las siguientes consideraciones:
+ Es posible que el conector para SCEP no sea compatible con los puntos finales de la VPC en algunas zonas de disponibilidad. Cuando cree un punto de conexión de VPC, compruebe primero el soporte en la consola de administración. Las zonas de disponibilidad no compatibles aparecen marcadas como “Service not supported in this Availability Zone” (El servicio no es compatible en esta zona de disponibilidad).
+ Los puntos de conexión de VPC no admiten las solicitudes entre regiones. Asegúrese de crear el punto final en la misma región en la que creó el conector.
+ Los puntos de conexión de VPC solo admiten DNS proporcionadas por Amazon a través de Amazon Route 53. Si desea utilizar su propio DNS, puede utilizar el enrutamiento de DNS condicional. Para obtener más información, consulte [Conjuntos de opciones de DHCP](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_DHCP_Options.html) en la *Guía del usuario de Amazon VPC*.
+ El grupo de seguridad asociado al punto de conexión de la VPC debe permitir las conexiones entrantes en el puerto 443 desde la subred privada de la VPC.

## Creación del punto final de la VPC para Connector for SCEP
<a name="c4scep-vpc-endpoint-create"></a>

Puede crear un punto final de VPC para el servicio Connector for SCEP mediante la consola de VPC en o la. [ https://console.aws.amazon.com/vpc/ ](https://console.aws.amazon.com/vpc/) AWS Command Line Interface Para obtener más información, consulte el [ procedimiento de ](https://docs.aws.amazon.com/vpc/latest/userguide/vpce-interface.html#create-interface-endpoint) creación de un punto de enlace de interfaz en la guía del usuario de * Amazon VPC. * El conector para SCEP permite realizar llamadas a todas sus operaciones de API dentro de su VPC.

Al crear el punto final, especifícalo `com.amazonaws.{{region}}.pca-connector-scep` como nombre del servicio.

Si ha habilitado los nombres de host DNS privados para el punto final, el punto de enlace predeterminado del conector para SCEP ahora se convierte en el punto de enlace de la VPC. Para obtener una lista completa de los puntos de conexión de servicio predeterminados, consulte [Puntos de enlace de servicio y cuotas](https://docs.aws.amazon.com/general/latest/gr/aws-service-information.html).

Si no ha habilitado nombres de host de DNS privados, Amazon VPC proporciona un nombre de punto de conexión de DNS que puede utilizar en el siguiente formato:

```
{{vpc-endpoint-id}}.pca-connector-scep.{{region}}.vpce.amazonaws.com
```

Para obtener más información, consulte los puntos de enlace de la [ VPC (AWS PrivateLink) ](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints.html) en la guía del usuario de * Amazon VPC. *

## Cree una política de puntos de conexión de VPC para Connector for SCEP
<a name="c4scep-vpc-endpoint-policy"></a>

Puede crear una política para los puntos de enlace de Amazon VPC para Connector for SCEP a fin de especificar lo siguiente:
+ La entidad principal que puede realizar acciones
+ Las acciones que se pueden realizar
+ Los recursos en los que se pueden llevar a cabo las acciones

Para obtener más información, consulte [ Controlar el acceso a los servicios con puntos de enlace de VPC ](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints-access.html) en la guía de Amazon VPC. * *

**Ejemplo: política de puntos de conexión de VPC para las acciones de Connector for SCEP**  
Cuando se conecta a un punto final, la siguiente política permite a todos los usuarios principales acceder a las acciones de Connector for SCEP enumeradas en el recurso de conector especificado.

```
{
   "Statement": [
      {
         "Principal": "*",
         "Effect": "Allow",
         "Action": [
            "pca-connector-scep:GetConnector",
            "pca-connector-scep:ListConnectors"
         ],
         "Resource": "arn:aws:pca-connector-scep:{{region}}:{{account}}:connector/{{connector-id}}"
      }
   ]
}
```

## Creación de un punto final de VPC para las operaciones de inscripción de Connector for SCEP
<a name="c4scep-vpc-endpoint-enrollment"></a>

Connector for SCEP proporciona un servicio de punto final de VPC independiente para operaciones de inscripción como y. `GetCACaps` `PKIOperation`

Al crear el punto final de inscripción, especifíquelo `com.amazonaws.{{region}}.pca-connector-scep.enroll` como nombre del servicio.

Al crear un conector, si lo desea, puede especificar una opción `VpcEndpointId` para restringir el acceso al conector para que solo sea accesible a través de ese punto final de la VPC específico.

Si no ha habilitado nombres de host de DNS privados, Amazon VPC proporciona un nombre de punto de conexión de DNS que puede utilizar en el siguiente formato:

```
{{vpc-endpoint-id}}.enroll.pca-connector-scep.{{region}}.vpce.amazonaws.com
```

**nota**  
Para llegar al conector, debes usar la URL del punto de conexión incluida en los detalles del conector, no directamente el nombre DNS del punto de conexión de la VPC. Sin embargo, puede reemplazar la parte del nombre DNS de la URL del punto de enlace del conector por cualquier nombre DNS de punto de enlace de la VPC válido, como un nombre de AZ-specific DNS.  
 Por ejemplo, para usar un nombre de DNS específico para AZ, puede reemplazar   

```
https://{{vpc-endpoint-id}}.enroll.pca-connector-scep.{{region}}.vpce.amazonaws.com/{{account-id}}-{{connector-id}}/{{UUID}}
```
 por   

```
https://{{vpc-endpoint-id}}-{{availability-zone}}.enroll.pca-connector-scep.{{region}}.vpce.amazonaws.com/{{account-id}}-{{connector-id}}/{{UUID}}
```

**Ejemplo: política de terminales de VPC para las operaciones de inscripción de Connector for SCEP**  
Puede adjuntar una política de terminales de la VPC para controlar el acceso a las operaciones de inscripción. Cuando se adjunta a un punto final, la siguiente política otorga acceso a todas las entidades principales a las operaciones `GetCACaps` y`PKIOperation`. El recurso de la estrofa es un conector.

El conector para las operaciones de inscripción del SCEP no se autentica con SigV4. Por este motivo, no están asociadas a ningún director de IAM, sino que las políticas de terminales de la VPC las consideran anónimas. Por lo tanto, su política de puntos finales de la VPC debe permitir que todos los principales realicen estas acciones.

```
{
   "Statement": [
      {
         "Principal": "*",
         "Effect": "Allow",
         "Action": [
            "pca-connector-scep:GetCACaps",
            "pca-connector-scep:GetCACert",
            "pca-connector-scep:PKIOperation"
         ],
         "Resource": [
            arn:{{aws}}:pca-connector-scep:{{us-east-1}}:{{111122223333}}:connector/{{11223344-1234-1122-2233-112233445566}}
         ]
      }
   ]
}
```