View a markdown version of this page

Principes de base de la fonctionnalité VPC BPA - Amazon Virtual Private Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Principes de base de la fonctionnalité VPC BPA

Cette section fournit des informations importantes sur la fonctionnalité VPC BPA, notamment les services qui la prennent en charge et la manière dont vous pouvez l’utiliser.

Disponibilité par région

Le BPA VPC est disponible dans toutes les AWS régions commerciales, y compris les régions GovCloud de Chine.

Dans ce guide, vous trouverez également des informations sur l’utilisation de l’analyseur d’accès réseau et de l’analyseur d’accessibilité avec la fonctionnalité VPC BPA. Notez que l’analyseur d’accès réseau et l’analyseur d’accessibilité ne sont pas disponibles dans toutes les régions commerciales. Pour plus d’informations sur la disponibilité régionale de l’analyseur d’accès réseau et de l’analyseur d’accessibilité, consultez les sections Restrictions dans le Guide de l’analyseur d’accès réseau et Considérations dans le Guide de l’analyseur d’accessibilité.

AWS impact et assistance sur les services

Les ressources et services suivants prennent en charge la fonctionnalité VPC BPA et le trafic vers ces services et ressources est impacté par la fonctionnalité BPA VPC :

  • Passerelle Internet : tout le trafic entrant et sortant est bloqué.

  • Egress-only passerelle Internet  : tout le trafic sortant est bloqué. Egress-only les passerelles Internet n'autorisent pas le trafic entrant.

  • Équilibreur de charge de passerelle (GWLB)  : tout le trafic entrant et sortant est bloqué sauf si le sous-réseau contenant les points de terminaison GWLB est exclu.

  • Passerelle NAT : tout le trafic entrant et sortant est bloqué. Les passerelles NAT nécessitent une passerelle Internet pour la connectivité Internet.

  • Internet-facing Équilibreur de charge réseau  : tout le trafic entrant et sortant est bloqué. Internet-facing Les équilibreurs de charge réseau nécessitent une passerelle Internet pour la connectivité Internet.

  • Internet-facing Équilibreur de charge des applications  : tout le trafic entrant et sortant est bloqué. Internet-facing Les équilibreurs de charge des applications nécessitent une passerelle Internet pour la connectivité Internet.

  • Amazon CloudFront VPC Origins  : tout le trafic entrant et sortant est bloqué.

  • Direct Connect: tout le trafic entrant et sortant utilisant des interfaces virtuelles publiques (adresses IPv4 publiques ou adresses IPv6 Global Unicast) est bloqué. Ce trafic utilise la passerelle Internet (ou passerelle Internet de sortie uniquement) pour la connectivité.

  • AWS Accélérateur global  : le trafic entrant vers les VPC est bloqué, que la cible soit accessible depuis Internet ou non.

  • AWS Network Firewall: tout le trafic entrant et sortant est bloqué sauf si le sous-réseau contenant les points de terminaison du pare-feu est exclu.

  • AWS Wavelength passerelle opérateur  : tout le trafic entrant et sortant est bloqué.

Le trafic lié à la connectivité privée, tel que le trafic pour les services et ressources suivants, n’est ni bloqué ni impacté par la fonctionnalité VPC BPA :

  • AWS Client VPN

  • AWS WAN dans le cloud

  • AWS Outposts passerelle locale

  • AWS Site-to-Site VPN

  • Passerelle de transit

  • Accès vérifié par AWS

Important
  • Si vous acheminez le trafic entrant et sortant via une appliance (telle qu'un outil de sécurité ou de surveillance tiers) qui s'exécute sur une instance EC2 d'un sous-réseau à l'aide du routage d'entrée VPC, vous devez exclure le sous-réseau de charge de travail du VPC Block Public Access. Le sous-réseau de charge de travail est le sous-réseau qui contient les instances dont le trafic est acheminé via l'appliance. Le sous-réseau contenant l'appliance n'a pas besoin d'être exclu.

  • Le trafic envoyé en privé depuis les ressources de votre VPC vers d’autres services exécutés dans votre VPC, tels que le résolveur Route 53, est autorisé même lorsque la fonctionnalité VPC BPA est activée, car il ne passe pas par une passerelle Internet de votre VPC. Il est possible que ces services adressent des demandes à des ressources extérieures au VPC en votre nom, par exemple pour résoudre une requête DNS, et qu'ils exposent des informations sur l'activité des ressources au sein de votre VPC s'ils ne sont pas atténués par d'autres contrôles de sécurité.

  • Si vous disposez d'un équilibreur de charge connecté à Internet et que vous créez une exclusion VPC BPA pour un seul de ses sous-réseaux, l'équilibreur de charge peut toujours recevoir le trafic public dans le sous-réseau exclu et l'acheminer en privé vers des cibles situées dans des sous-réseaux qui ne sont pas exclus. Pour vous assurer que VPC BPA bloque complètement l'accès public à vos cibles, assurez-vous qu'aucun des sous-réseaux de l'équilibreur de charge n'est exclu.

Restrictions liées à la fonctionnalité VPC BPA

Le mode VPC BPA d’entrée uniquement n’est pas pris en charge dans les zones locales où les passerelles NAT et les passerelles Internet de sortie uniquement ne sont pas autorisées.

Contrôle de l’accès à la fonctionnalité VPC BPA avec une politique IAM

Pour obtenir des exemples de politiques IAM qui allow/deny accèdent à la fonctionnalité VPC BPA, consultez. Bloquer l’accès public aux VPC et aux sous-réseaux

Activation du mode bidirectionnel de la fonctionnalité VPC BPA pour votre compte

Le mode bidirectionnel de la fonctionnalité VPC BPA bloque tout le trafic à destination et en provenance des passerelles Internet et des passerelles Internet de sortie uniquement dans cette région (à l’exception des VPC et des sous-réseaux exclus). Pour plus d’informations sur les exclusions, consultez Créer et supprimer des exclusions.

Important

Nous vous recommandons vivement de passer en revue minutieusement les charges de travail qui nécessitent un accès à Internet avant d'activer VPC BPA dans vos comptes de production.

Note
  • Pour activer la fonctionnalité BPA VPC sur les VPC et les sous-réseaux de votre compte, vous devez être le propriétaire des VPC et des sous-réseaux.

  • Si vous partagez actuellement des sous-réseaux VPC avec d’autres comptes, le mode VPC BPA appliqué par le propriétaire du sous-réseau s’applique également au trafic des participants, mais les participants ne peuvent pas contrôler les paramètres de la fonctionnalité BPA VPC qui ont un impact sur le sous-réseau partagé.

Console de gestion AWS
  1. Ouvrez la console Amazon VPC à l’adresse https://console.aws.amazon.com/vpc/.

  2. Dans le panneau de navigation de gauche, choisissez Paramètres.

  3. Choisissez Modifier les paramètres d’accès public.

  4. Choisissez Activer le blocage d’accès public et Bidirectionnel, puis sélectionnez Enregistrer les modifications.

  5. Attendez que l’état passe à Activé. Cela peut prendre quelques minutes avant que les paramètres VPC BPA prennent effet et que l’état soit mis à jour.

Le mode bidirectionnel VPC BPA est désormais activé.

AWS CLI
  1. Activez la fonctionnalité VPC BPA :

    aws ec2 --region us-east-2 modify-vpc-block-public-access-options --internet-gateway-block-mode block-bidirectional

    Cela peut prendre quelques minutes avant que les paramètres VPC BPA prennent effet et que l’état soit mis à jour.

  2. Affichez l’état de la fonctionnalité VPC BPA :

    aws ec2 --region us-east-2 describe-vpc-block-public-access-options

Changer le mode VPC BPA en mode d’entrée uniquement

Le mode d’entrée uniquement de la fonctionnalité BPA VPC bloque tout le trafic Internet vers les VPC de cette région (à l’exception des VPC ou des sous-réseaux qui sont exclus). Seul le trafic à destination et en provenance des passerelles NAT et des passerelles Internet de sortie uniquement est autorisé, car ces passerelles autorisent uniquement l’établissement de connexions sortantes.

Console de gestion AWS
  1. Ouvrez la console Amazon VPC à l’adresse https://console.aws.amazon.com/vpc/.

  2. Dans le panneau de navigation de gauche, choisissez Paramètres.

  3. Choisissez Modifier les paramètres d’accès public.

  4. Changez la direction en Ingress-only.

  5. Enregistrez les modifications et attendez que l’état soit mis à jour. Cela peut prendre quelques minutes avant que les paramètres VPC BPA prennent effet et que l’état soit mis à jour.

AWS CLI
  1. Modifiez le sens de blocage de la fonctionnalité VPC BPA :

    aws ec2 --region us-east-2 modify-vpc-block-public-access-options --internet-gateway-block-mode block-ingress

    Cela peut prendre quelques minutes avant que les paramètres VPC BPA prennent effet et que l’état soit mis à jour.

  2. Affichez l’état de la fonctionnalité VPC BPA :

    aws ec2 --region us-east-2 describe-vpc-block-public-access-options

Créer et supprimer des exclusions

Une exclusion VPC BPA est un mode qui peut être appliqué à un seul VPC ou sous-réseau, qui l'exempte du mode VPC BPA du compte et autorise un accès bidirectionnel ou de sortie uniquement. Vous pouvez créer des exclusions VPC BPA pour les VPC et les sous-réseaux même lorsque la fonctionnalité VPC BPA n’est pas activée sur le compte afin de garantir la non-perturbation du trafic des exclusions lorsque la fonctionnalité VPC BPA est activée. Une exclusion pour un VPC s’applique automatiquement à tous les sous-réseaux du VPC.

Vous pouvez créer 50 exclusions au maximum. Pour plus d’informations sur la demande d’une augmentation de limite, consultez Exclusions VPC BPA par compte dans Quotas Amazon VPC.

Console de gestion AWS
  1. Ouvrez la console Amazon VPC à l’adresse https://console.aws.amazon.com/vpc/.

  2. Dans le panneau de navigation de gauche, choisissez Paramètres.

  3. Dans l’onglet Bloquer l’accès public, sous Exclusions, effectuez l’une des opérations suivantes :

    • Pour supprimer une exclusion, sélectionnez-la, puis choisissez Actions > Supprimer les exclusions.

    • Pour créer une exclusion, sélectionnez Créer des exclusions et passez aux étapes suivantes.

  4. Choisissez la direction du bloc :

    • Bidirectionnel : autorise tout le trafic Internet à destination et en provenance des VPC et des sous-réseaux exclus.

    • Egress-only: autorise le trafic Internet sortant depuis les VPC et sous-réseaux exclus. Bloque le trafic Internet entrant vers les VPC et les sous-réseaux exclus. Ce paramètre s’applique lorsque la fonctionnalité VPC BPA est réglée sur Bidirectionnel.

  5. Choisissez un VPC ou un sous-réseau.

  6. Choisissez Créer des exclusions.

  7. Attendez que l’état d’exclusion passe à Actif. Vous devrez peut-être actualiser le tableau des exclusions pour voir la modification.

L’exclusion est créée.

AWS CLI
  1. Modifiez le sens d’autorisation de l’exclusion :

    aws ec2 --region us-east-2 create-vpc-block-public-access-exclusion --subnet-id subnet-id --internet-gateway-exclusion-mode allow-bidirectional
  2. La mise à jour de l’état d’exclusion peut prendre un certain temps. Pour afficher l’état de l’exclusion :

    aws ec2 --region us-east-2 describe-vpc-block-public-access-exclusions --exclusion-ids exclusion-id

Activer la fonctionnalité VPC BPA au niveau de l’organisation

Si vous utilisez AWS Organizations pour gérer les comptes de votre organisation, vous pouvez utiliser une politique déclarative AWS des organisations pour appliquer le BPA VPC aux comptes de l'organisation. Pour plus d’informations sur la politique déclarative de la fonctionnalité VPC BPA, consultez Politiques déclaratives prises en charge dans le Guide de l’utilisateur AWS Organizations.

Note
  • Vous pouvez utiliser la politique déclarative de la fonctionnalité VPC BPA pour configurer si les exclusions sont autorisées, mais vous ne pouvez pas créer d’exclusions avec cette politique. Pour créer des exclusions, vous devez toujours les créer dans le compte propriétaire du VPC. Pour plus d’informations sur la création des exclusions VPC BPA, consultez Créer et supprimer des exclusions.

  • Si la politique déclarative VPC BPA est activée, dans les paramètres Bloquer l’accès public, vous verrez Gérer par une politique déclarative et vous ne pourrez pas modifier les paramètres VPC BPA au niveau du compte.