View a markdown version of this page

Support de chiffrement pour AWS Passerelle de transit - Amazon VPC

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Support de chiffrement pour AWS Passerelle de transit

Encryption Controls vous permet d'auditer l'état du chiffrement des flux de trafic dans votre VPC, puis d'appliquer le chiffrement en transit pour tout le trafic au sein du VPC. Lorsque VPC Encryption Control est en mode force, toutes les interfaces réseau Elastic (ENI) de ce VPC seront limitées à se connecter uniquement aux instances compatibles avec le chiffrement AWS Nitro ; et seuls les AWS services qui chiffrent les données en transit seront autorisés à se connecter au VPC appliqué par Encryption Controls. Pour plus d'informations sur les contrôles de chiffrement VPC, consultez cette documentation.

Prise en charge du chiffrement Transit Gateway et contrôle du chiffrement VPC

La prise en charge du chiffrement sur Transit Gateway vous permet d'appliquer le chiffrement en transit pour le trafic entre les VPC connectés à une passerelle de transit. Vous devrez activer manuellement la prise en charge du chiffrement sur la passerelle de transit à l'aide de la commande modify-transit-gateway pour chiffrer le trafic entre les VPC. Une fois activé, tout le trafic traversera des liens chiffrés à 100 % entre les VPC en mode Enforce (sans exclusions) via la passerelle de transit. Vous pouvez également connecter des VPC sur lesquels les contrôles de chiffrement ne sont pas activés ou qui sont en mode Surveillance via une passerelle de transit sur laquelle la prise en charge du chiffrement est activée. Dans ce scénario, Transit Gateway est assuré de chiffrer le trafic jusqu'à la pièce jointe de Transit Gateway dans le VPC qui ne s'exécute pas en mode force. Au-delà de cela, cela dépend de l'instance à laquelle le trafic est envoyé dans le VPC qui ne s'exécute pas en mode force.

Vous ne pouvez ajouter la prise en charge du chiffrement qu'à une passerelle de transit existante et non pendant que vous en créez une. Lorsque la passerelle de transit passe à l'état Encryption Support Enabled, il n'y aura aucune interruption de service sur la passerelle de transit ni sur les pièces jointes. La migration est fluide et transparente, aucun trafic n'est interrompu. Pour les étapes à suivre pour modifier une passerelle de transit afin d'ajouter la prise en charge du chiffrement, consultezModifier une passerelle de transit.

Exigences

Avant d'activer la prise en charge du chiffrement sur une passerelle de transit, assurez-vous que :

  • La passerelle de transit ne possède pas de pièces jointes Connect

  • La passerelle de transit ne possède pas de pièces jointes Peering

  • La passerelle de transit ne possède pas de pièces jointes au pare-feu réseau

  • La passerelle de transit ne possède pas de pièces jointes VPN Concentrator

  • La passerelle de transit ne possède pas de pièces jointes VPN client

  • Les références aux groupes de sécurité ne sont pas activées sur la passerelle de transit

  • Les fonctionnalités de multidiffusion ne sont pas activées sur la passerelle de transit

États du support de chiffrement

Une passerelle de transit peut présenter l'un des états de chiffrement suivants :

  • activation  : la passerelle de transit est en train d'activer la prise en charge du chiffrement. Ce processus peut prendre jusqu'à 14 jours.

  • activé  : la prise en charge du chiffrement est activée sur la passerelle de transit. Vous pouvez créer des pièces jointes VPC en appliquant le contrôle de chiffrement.

  • désactivation  : la passerelle de transit est en train de désactiver la prise en charge du chiffrement.

  • désactivé  : la prise en charge du chiffrement est désactivée sur la passerelle de transit.

Règles de connexion de Transit Gateway

Lorsque la prise en charge du chiffrement est activée sur une passerelle de transit, les règles de pièce jointe suivantes s'appliquent :

  • Lorsque l'état de chiffrement de la passerelle de transit est activé ou désactivé, vous pouvez créer des pièces jointes Direct Connect, des pièces jointes VPN et des pièces jointes VPC qui ne sont pas en mode Encryption Control appliqué ou en mode d'application.

  • Lorsque l'état de chiffrement de la passerelle de transit est activé, vous pouvez créer des pièces jointes VPC, des pièces jointes Direct Connect, des pièces jointes VPN et des pièces jointes VPC dans n'importe quel mode de contrôle du cryptage.

  • Lorsque l'état de chiffrement de la passerelle de transit est désactivé, vous ne pouvez pas créer de nouvelles pièces jointes VPC avec le contrôle de chiffrement appliqué.

  • Les pièces jointes Connect, les pièces jointes de peering, les pièces jointes du pare-feu réseau, les pièces jointes du concentrateur VPN, les pièces jointes du client VPN, les références aux groupes de sécurité et les fonctionnalités de multidiffusion ne sont pas prises en charge par Encryption Support.

  • La prise en charge du chiffrement n'est pas prise en charge pour les pièces jointes VPC dans la zone use1-az3 de disponibilité. Lorsque la prise en charge du chiffrement est activée sur une passerelle de transit, vous ne pouvez pas créer de pièce jointe VPC qui utilise un sous-réseau dans cette zone de disponibilité. Pour connecter un sous-réseauuse1-az3, vous devez d'abord désactiver la prise en charge du chiffrement sur la passerelle de transit.

Toute tentative de création de pièces jointes incompatibles échouera et une erreur d'API s'affichera.