View a markdown version of this page

AWS Private CA Titik akhir VPC (AWS PrivateLink) - AWS Private Certificate Authority

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS Private CA Titik akhir VPC (AWS PrivateLink)

Anda dapat membuat koneksi pribadi antara VPC Anda dan AWS Private CA dengan mengonfigurasi titik akhir VPC antarmuka. Titik akhir antarmuka didukung oleh AWS PrivateLink, teknologi untuk mengakses operasi AWS Private CA API secara pribadi. AWS PrivateLink merutekan semua lalu lintas jaringan antara VPC Anda dan AWS Private CA melalui jaringan Amazon, menghindari paparan di internet terbuka. Setiap titik akhir VPC diwakili oleh satu atau lebih antarmuka jaringan elastis dengan alamat IP pribadi di subnet VPC Anda.

Antarmuka titik akhir VPC menghubungkan VPC Anda secara langsung AWS Private CA tanpa gateway internet, perangkat NAT, koneksi VPN, atau Direct Connect koneksi. Instans di VPC Anda tidak memerlukan alamat IP publik untuk berkomunikasi dengan AWS Private CA API.

Untuk menggunakan AWS Private CA melalui VPC Anda, Anda harus terhubung dari instance yang ada di dalam VPC. Atau, Anda dapat menghubungkan jaringan pribadi Anda ke VPC Anda dengan menggunakan AWS Virtual Private Network (Site-to-Site VPN) atau Direct Connect. Untuk informasi tentang Site-to-Site VPN, lihat Koneksi VPN di Panduan Pengguna Amazon VPC. Untuk informasi tentang Direct Connect, lihat Membuat hubungan di Panduan Pengguna Direct Connect .

AWS Private CA tidak memerlukan penggunaan AWS PrivateLink, tetapi kami merekomendasikannya sebagai lapisan keamanan tambahan. Untuk informasi selengkapnya tentang AWS PrivateLink dan titik akhir VPC, lihat Mengakses Layanan Melalui. AWS PrivateLink

Pertimbangan untuk AWS Private CA Titik akhir VPC

Sebelum Anda menyiapkan titik akhir antarmuka VPC AWS Private CA, perhatikan pertimbangan berikut:

  • AWS Private CA mungkin tidak mendukung titik akhir VPC di beberapa Zona Ketersediaan. Saat Anda membuat VPC endpoint, periksa terlebih dahulu dukungan di konsol manajemen. Availability Zone yang tidak didukung ditandai "Layanan tidak didukung di Availability Zone ini".

  • VPC endpoint saat ini tidak mendukung permintaan lintas Wilayah. Pastikan bahwa Anda membuat titik akhir Anda di Wilayah yang sama tempat Anda berencana untuk mengeluarkan panggilan API ke AWS Private CA.

  • VPC endpoint hanya support Amazon yang disediakan DNS melalui Amazon Route 53. Jika Anda ingin menggunakan DNS Anda sendiri, Anda dapat menggunakan penerusan DNS bersyarat. Untuk informasi selengkapnya, lihat Pengaturan DHCP dalam Panduan Pengguna Amazon VPC.

  • Grup keamanan yang dilampirkan ke VPC endpoint harus mengizinkan koneksi masuk pada port 443 dari subnet privat VPC.

AWS Private CA API saat ini mendukung titik akhir VPC sebagai berikut: Wilayah AWS

  • AS Timur (Ohio)

  • AS Timur (Virginia Utara)

  • AS Barat (California Utara)

  • AS Barat (Oregon)

  • Afrika (Cape Town)

  • Asia Pasifik (Hong Kong)

  • Asia Pasifik (Hyderabad)

  • Asia Pasifik (Jakarta)

  • Asia Pasifik (Melbourne)

  • Asia Pasifik (Mumbai)

  • Asia Pasifik (Osaka)

  • Asia Pasifik (Seoul)

  • Asia Pasifik (Singapura)

  • Asia Pasifik (Sydney)

  • Asia Pasifik (Tokyo)

  • (Canada (Central)

  • Kanada Barat (Calgary)

  • Eropa (Frankfurt)

  • Eropa (Irlandia)

  • Eropa (London)

  • Eropa (Milan)

  • Eropa (Paris)

  • Eropa (Spanyol)

  • Eropa (Stockholm)

  • Eropa (Zürich)

  • Israel (Tel Aviv)

  • Timur Tengah (Bahrain)

  • Timur Tengah (UEA)

  • Amerika Selatan (Sao Paulo)

Membuat titik akhir VPC untuk AWS Private CA

Anda dapat membuat titik akhir VPC untuk AWS Private CA layanan menggunakan konsol VPC di https://console.aws.amazon.com/vpc/ atau. AWS Command Line Interface Untuk informasi selengkapnya, lihat prosedur Membuat Titik Akhir Antarmuka di Panduan Pengguna Amazon VPC. AWS Private CA mendukung membuat panggilan ke semua operasi API di dalam VPC Anda.

Jika Anda telah mengaktifkan nama host DNS pribadi untuk titik akhir, titik akhir default sekarang AWS Private CA diselesaikan ke titik akhir VPC Anda. Untuk daftar lengkap titik akhir layanan default, lihat Titik Akhir dan Kuota Layanan.

Jika Anda belum mengaktifkan nama host DNS privat, Amazon VPC menyediakan nama titik akhir DNS yang dapat Anda gunakan dalam format berikut:

vpc-endpoint-id.acm-pca.region.vpce.amazonaws.com
catatan

Nilai tersebut region mewakili pengidentifikasi Wilayah untuk AWS Wilayah yang didukung oleh AWS Private CA, seperti us-east-2 untuk Wilayah AS Timur (Ohio). Untuk daftar AWS Private CA, lihat Titik Akhir dan AWS Kuota Otoritas Sertifikat Pribadi Manajer Sertifikat.

Untuk informasi selengkapnya, lihat titik AWS Private CA akhir VPC (AWS PrivateLink) di Panduan Pengguna Amazon VPC.

Anda dapat membuat kebijakan untuk titik akhir Amazon VPC AWS Private CA untuk menentukan hal berikut:

  • Prinsip-prinsip yang dapat melakukan tindakan.

  • Tindakan yang dapat dilakukan

  • Sumber daya yang padanya tindakan dapat dilakukan

Untuk informasi selengkapnya, lihat Meng ontrol Akses ke Layanan dengan Titik Akhir VPC di Panduan Amazon VPC.

Contoh - Kebijakan titik akhir VPC untuk AWS Private CA tindakan

Saat dilampirkan ke titik akhir, kebijakan berikut memberikan akses bagi semua prinsipal ke AWS Private CA tindakanIssueCertificate,,DescribeCertificateAuthority,GetCertificate, GetCertificateAuthorityCertificateListPermissions, danListTags. Sumber daya di setiap bait adalah CA privat. Bait pertama mengizinkan pembuatan sertifikat entitas akhir menggunakan CA privat dan templat sertifikat yang ditentukan. Jika Anda tidak ingin mengontrol templat yang digunakan, bagian Condition tidak diperlukan. Namun, menghapus ini memungkinkan semua entitas keamanan untuk membuat sertifikat CA serta sertifikat entitas akhir.

{ "Statement":[ { "Principal":"*", "Effect":"Allow", "Action":[ "acm-pca:IssueCertificate" ], "Resource":[ "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" ], "Condition":{ "StringEquals":{ "acm-pca:TemplateArn":"arn:aws:acm-pca:::template/EndEntityCertificate/V1" } } }, { "Principal":"*", "Effect":"Allow", "Action":[ "acm-pca:DescribeCertificateAuthority", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:ListPermissions", "acm-pca:ListTags" ], "Resource":[ "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" ] } ] }