Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Soporte de cifrado para AWS Transit Gateway
Los controles de cifrado le permiten auditar el estado de cifrado de los flujos de tráfico en su VPC y, a continuación, aplicar el cifrado en tránsito para todo el tráfico dentro de la VPC. Cuando el control de cifrado de la VPC esté en modo obligatorio, todas las interfaces de red elástica (ENI) de esa VPC estarán restringidas para conectarse únicamente a las instancias con capacidad de cifrado con AWS Nitro; además, solo los AWS servicios que cifran los datos en tránsito podrán conectarse a la VPC aplicada con los controles de cifrado. Para obtener más información sobre los controles de cifrado de la VPC, consulta esta documentación. https://docs.aws.amazon.com/vpc/latest/userguide/vpc-encryption-controls.html
Soporte de cifrado de Transit Gateway y control de cifrado de VPC
La compatibilidad con el cifrado de Transit Gateway permite aplicar el cifrado en tránsito para el tráfico entre las VPC conectadas a una Transit Gateway. Tendrás que activar manualmente el soporte de cifrado en Transit Gateway mediante el comando modify-transit-gateway para cifrar el tráfico entre las VPC. Una vez habilitado, todo el tráfico atravesará los enlaces cifrados al 100% entre las VPC que estén en modo Enforce (sin exclusiones) a través de Transit Gateway. También puede conectar las VPC que no tengan activados los controles de cifrado o que estén en modo Monitor a través de una puerta de enlace de tránsito que tenga habilitada la compatibilidad con el cifrado. En este caso, se garantiza que Transit Gateway cifrará el tráfico hasta el adjunto de Transit Gateway en la VPC que no se esté ejecutando en modo obligatorio. Además, depende de la instancia a la que se envíe el tráfico si la VPC no se ejecuta en modo obligatorio.
Solo puedes añadir soporte de cifrado a una puerta de enlace de tránsito existente y no mientras estás creando una. A medida que la Transit Gateway pase al estado con soporte de cifrado activado, no habrá tiempo de inactividad en la Transit Gateway ni en los archivos adjuntos. La migración es transparente y sin interrupciones, sin que se interrumpa el tráfico. Para conocer los pasos necesarios para modificar una puerta de enlace de tránsito a fin de añadir la compatibilidad con el cifrado, consulteModificar un puerta de enlace de tránsito.
Requisitos
Antes de habilitar la compatibilidad con el cifrado en una puerta de enlace de tránsito, asegúrese de que:
-
La pasarela de tránsito no tiene archivos adjuntos de Connect
-
La pasarela de tránsito no tiene archivos adjuntos de Peering
-
La puerta de enlace de tránsito no tiene archivos adjuntos de Network Firewall
-
La puerta de enlace de tránsito no tiene archivos adjuntos de VPN Concentrator
-
La puerta de enlace de tránsito no tiene archivos adjuntos de VPN de cliente
-
La puerta de enlace de tránsito no tiene habilitadas las referencias a grupos de seguridad
-
La pasarela de tránsito no tiene habilitadas las funciones de multidifusión
El soporte de cifrado indica
Una puerta de enlace de tránsito puede tener uno de los siguientes estados de cifrado:
-
habilitación: la puerta de enlace de tránsito está habilitando la compatibilidad con el cifrado. Este proceso puede tardar hasta 14 días en completarse.
-
habilitado: la compatibilidad con el cifrado está habilitada en la pasarela de tránsito. Puede crear archivos adjuntos de VPC con el control de cifrado aplicado.
-
desactivación: la pasarela de tránsito está desactivando la compatibilidad con el cifrado.
-
deshabilitado: la compatibilidad con el cifrado está deshabilitada en la pasarela de tránsito.
Reglas de anexión de Transit Gateway
Cuando una puerta de enlace de tránsito tiene habilitada la compatibilidad con el cifrado, se aplican las siguientes reglas de adjunto:
-
Cuando el estado de cifrado de la puerta de enlace de tránsito esté habilitado o deshabilitado, puede crear archivos adjuntos de Direct Connect, archivos adjuntos de VPN y archivos adjuntos de VPC que no estén en el modo de ejecución o cumplimiento del control de cifrado.
-
Cuando el estado de cifrado de la puerta de enlace de tránsito está habilitado, puede crear una VPC, archivos adjuntos de Direct Connect, archivos adjuntos de VPN y archivos adjuntos de VPC en cualquier modo de control de cifrado.
-
Cuando el estado de cifrado de la puerta de enlace de tránsito está inhabilitado, no puede crear nuevos archivos adjuntos de VPC con el control de cifrado aplicado.
-
La compatibilidad con el cifrado no admite los archivos adjuntos de conexión, los archivos adjuntos de interconexión, los archivos adjuntos de Network Firewall, los archivos adjuntos de VPN de VPN de cliente, las referencias a grupos de seguridad ni las funciones de multidifusión.
-
No se admite el cifrado para los archivos adjuntos de la VPC en la zona de disponibilidad.
use1-az3Cuando la compatibilidad con el cifrado está habilitada en una puerta de enlace de tránsito, no se puede crear un adjunto de VPC que utilice una subred en esta zona de disponibilidad. Para conectar una subreduse1-az3, primero debe deshabilitar la compatibilidad con el cifrado en la puerta de enlace de tránsito.
Al intentar crear archivos adjuntos incompatibles, se producirá un error en la API.