Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Options de connectivité privée par liaison de service
Vous pouvez configurer la liaison de service avec une connexion privée pour le trafic entre les avant-postes et la AWS région d'origine. Vous pouvez choisir d'utiliser des VIF Direct Connect privés ou en transit.
Sélectionnez l'option de connectivité privée lorsque vous créez votre Outpost à l'aide de la AWS Outposts console, de la AWS CLI ou de l'API. Pour obtenir des instructions, voir Créer un avant-poste.
Lorsque vous sélectionnez l'option de connectivité privée, une connexion VPN par liaison de service est établie après l'installation de l'Outpost, à l'aide d'un VPC et d'un sous-réseau que vous spécifiez. Cela permet une connectivité privée via le VPC et minimise l'exposition publique à Internet.
L'image suivante montre les deux options permettant d'établir une connexion privée VPN par liaison de service entre vos avant-postes et la AWS région :
Conditions préalables
Vous devez remplir les prérequis suivants avant de pouvoir configurer la connectivité privée pour votre Outpost :
-
Vous devez configurer les autorisations pour une entité IAM (utilisateur ou rôle) afin de permettre à l'utilisateur ou au rôle de créer le rôle lié au service et le rôle de provisionnement pour la connectivité privée. L’entité IAM a besoin d’une autorisation pour accéder aux actions suivantes :
-
iam:CreateServiceLinkedRolesurarn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts* -
iam:PutRolePolicysurarn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts* -
iam:CreateRolesurarn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_* -
iam:PutRolePolicysurarn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_* -
ec2:DescribeVpcs -
ec2:DescribeSubnets -
ec2:DescribeVpcEndpoints
Pour plus d'informations, consultez Gestion des identités et des accès AWSAWS Outposts
-
-
Dans le même AWS compte et la même zone de disponibilité que votre Outpost, créez un VPC dans le seul but d'assurer la connectivité privée d'Outpost avec un sous-réseau /24 ou supérieur qui n'entre pas en conflit avec la version 10.1.0. 0/16. Par exemple, vous pouvez utiliser la version 10.3.0. 0/16.
Important
Ne supprimez pas ce VPC car il maintient la connexion à vos Outposts.
-
Utilisez les politiques de contrôle de sécurité (SCP) pour empêcher la suppression de ce VPC.
L'exemple de SCP suivant empêche la suppression des éléments suivants :
Sous-réseau étiqueté Outposts Anchor Subnet
VPC a marqué Outposts Anchor VPC
Tableaux d'itinéraires avec le tag Outposts Anchor Route Table
Passerelle de transit étiquetée Outposts Transit Gateway
Passerelle privée virtuelle étiquetée Passerelle privée virtuelle Outposts
Tableau des itinéraires des passerelles de transit étiqueté Outposts Transit Gateway Route Table
Tout ENI portant le tag Outposts Anchor ENI
-
Configurez le groupe de sécurité associé à l'interface réseau pour autoriser le trafic entrant suivant :
ICMP à partir de la source que vous avez spécifiée
Port TCP 443 depuis la source que vous avez spécifiée
Port UDP 443 depuis la source que vous avez spécifiée
Note
Les protocoles TCP et UDP sur le port 443 sont nécessaires pour que la connectivité privée fonctionne correctement.
-
Annoncez le CIDR du sous-réseau à votre réseau sur site. Vous pouvez l'utiliser AWS Direct Connect pour le faire. Pour plus d’informations, consultez Interfaces virtuelles Direct Connect et Utilisation de passerelles Direct Connect dans le Guide de l’utilisateur Direct Connect .
-
Créez un point de terminaison VPC pour AWS Outposts votre VPC et votre sous-réseau de connectivité privée. L'ID de point de terminaison VPC est requis lorsque vous configurez une connectivité privée.
Utilisez les paramètres de point de terminaison VPC suivants :
-
Service : Outposts (com.amazonaws).
region. avant-postes)Exemple :
com.amazonaws.us-west-2.outposts -
Type de terminal : Interface
-
DNS privé activé : défini sur false (désactivé)
-
VPC : le VPC que vous avez créé pour la connectivité privée
-
Sous-réseau : le sous-réseau que vous avez créé pour la connectivité privée
Utilisez le document de politique IAM suivant :
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] } -
-
Créez un groupe de sécurité pour le terminal et autorisez le port TCP 443 entrant et le trafic ICMP avec des adresses correspondant ou non à
0.0.0.0/0des règles sortantes.
Note
Pour sélectionner l'option de connectivité privée lorsque votre Outpost est en attente, choisissez Outposts sur la AWS Outposts console et sélectionnez votre Outpost. Choisissez Actions, Ajouter une connectivité privée, puis suivez les étapes.
Une fois que vous avez sélectionné l'option de connectivité privée pour votre Outpost, un rôle lié à un service est AWS Outposts automatiquement créé dans votre compte, qui lui permet d'effectuer les tâches suivantes en votre nom :
-
Créer des interfaces réseau dans le sous-réseau et le VPC que vous spécifiez, et créer un groupe de sécurité pour les interfaces réseau.
-
Autorise le AWS Outposts service à associer les interfaces réseau à une instance de point de terminaison de liaison de service dans le compte.
-
Attacher les interfaces réseau aux instances de point de terminaison de la liaison de service à partir du compte.
Lorsque vous configurez la connectivité privée, crée AWS Outposts également un rôle de provisionnement dans votre compte nomméAWSOutpostsProvisioningRole_. Le AWS Outposts service utilise ce rôle pour démarrer et surveiller la connexion de connectivité privée pour votre Outpost.outpostId
Le rôle utilise la politique de confiance JSON suivante. Remplacez-le par votre identifiant de AWS compte et accountId par votre ARN Outpost :outpostArn
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }
Le rôle utilise la politique d'autorisations JSON en ligne suivante :
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
Important
Une fois votre Outpost installé, vérifiez la connectivité entre l’Outpost et les adresses IP privées de votre sous-réseau.
Option 1. Connectivité privée via Direct Connect VIFs privés
Créez une AWS Direct Connect connexion, une interface virtuelle privée et une passerelle privée virtuelle pour permettre à votre Outpost local d'accéder au VPC.
Pour plus d'informations, consultez les sections suivantes du Guide de l'Direct Connect utilisateur :
Si la AWS Direct Connect connexion se fait sur un AWS compte différent de celui de votre VPC, consultez Associer une passerelle privée virtuelle à plusieurs comptes dans le Guide de l'Direct Connect utilisateur.
Option 2. Connectivité privée via Direct Connect VIF de transit
Créez une AWS Direct Connect connexion, une interface virtuelle de transit et une passerelle de transit pour permettre à votre Outpost local d'accéder au VPC.
Pour plus d'informations, consultez les sections suivantes du Guide de l'Direct Connect utilisateur :