View a markdown version of this page

Utilizzo AWS IoT Device Management tunneling sicuro con endpoint VPC di interfaccia - AWS IoT Core

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo AWS IoT Device Management tunneling sicuro con endpoint VPC di interfaccia

AWS IoT Device Management il tunneling sicuro supporta gli endpoint VPC dell'interfaccia. Puoi utilizzare gli endpoint VPC per mantenere il traffico tra il tuo VPC e AWS IoT Secure Tunneling all'interno della AWS rete, senza richiedere un gateway Internet, un dispositivo NAT, una connessione VPN o una connessione. AWS Direct Connect

Gli endpoint Interface VPC sono alimentati da AWS PrivateLink, una tecnologia che consente di accedere privatamente ai servizi utilizzando indirizzi IP privati. Per ulteriori informazioni, consulta Accedere a un AWS servizio utilizzando un endpoint VPC di interfaccia nella Guida. AWS PrivateLink

Prerequisiti

Prima di creare endpoint VPC per AWS IoT Secure Tunneling, verifica di disporre di quanto segue:

  • Un AWS account con le autorizzazioni necessarie per creare endpoint VPC.

  • Un VPC nel tuo account. AWS

  • Comprensione dei concetti di tunneling AWS IoT Device Management sicuro.

  • Familiarità con le politiche degli endpoint VPC e (IAM) AWS Identity and Access Management

Ricezione di notifiche tramite tunnel tramite endpoint VPC

Per ricevere notifiche di tunnel tramite un endpoint VPC, i dispositivi possono connettersi al piano AWS IoT Core dati tramite un endpoint VPC e sottoscrivere l'argomento MQTT riservato al tunneling sicuro.

Per istruzioni su come creare e configurare un endpoint VPC nel piano AWS IoT Core dati, consulta Utilizzo degli endpoint VPC con interfaccia nella Guida per gli sviluppatori. AWS IoT Core AWS IoT

Creazione di endpoint VPC per un tunneling sicuro

È possibile creare endpoint VPC sia per il piano di controllo del tunneling sicuro che per il server proxy.

Per creare un endpoint VPC per il tunneling sicuro
  1. Segui i passaggi descritti nella Creazione di un endpoint di interfaccia nella Amazon VPC Developer Guide

  2. Per il nome del servizio, scegli una delle seguenti opzioni in base al tipo di endpoint:

    Piano di controllo
    • Standard: com.amazonaws.<region>.iot.tunneling.api

    • FIPS (disponibile nelle regioni FIPS): com.amazonaws.<region>.iot-fips.tunneling.api

    Server proxy
    • Standard: com.amazonaws.<region>.iot.tunneling.data

    • FIPS (disponibile nelle regioni FIPS): com.amazonaws.<region>.iot-fips.tunneling.data

    Sostituisci <region> con il tuo. Regione AWS Ad esempio, us-east-1.

  3. Completa i passaggi rimanenti del processo di creazione degli endpoint VPC in base ai requisiti di rete.

Configurazione delle politiche degli endpoint VPC sul server proxy

Oltre all'autorizzazione basata su token di accesso del client utilizzata per autorizzare le connessioni ai tunnel, puoi utilizzare le politiche degli endpoint VPC per limitare ulteriormente il modo in cui i dispositivi possono utilizzare un endpoint VPC per connettersi al Secure Tunneling Proxy Server. Le policy degli endpoint VPC seguono una sintassi e sono configurate sull'endpoint VPC stesso. IAM-like

Nota che l'unica azione IAM supportata per le policy degli endpoint VPC del server proxy è. iot:ConnectToTunnel

Di seguito sono riportati alcuni esempi di diverse politiche sugli endpoint VPC.

Esempi di policy sugli endpoint VPC del server proxy

Gli esempi seguenti mostrano le configurazioni delle policy degli endpoint di Proxy Server VPC per i casi d'uso più comuni.

Esempio- Politica predefinita

Questa policy consente ai dispositivi all'interno del tuo VPC di connettersi a qualsiasi tunnel nello stesso Regione AWS luogo in cui viene creato l'endpoint, su qualsiasi AWS account.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "*", "Resource": "*" } ] }
Esempio- Limita l'accesso a determinati AWS account

Questa policy consente all'endpoint VPC di connettersi solo ai tunnel di account specifici. AWS

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*", "arn:aws:iot:us-east-1:444455556666:tunnel/*" ] } ] }
Esempio- Limita le connessioni in base all'endpoint del tunnel

È possibile limitare l'accesso agli endpoint VPC per consentire ai dispositivi di connettersi solo all'estremità di origine o di destinazione di un tunnel.

Solo fonte:

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "iot:ClientMode": "source" } } } ] }

Solo destinazione:

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "iot:ClientMode": "destination" } } } ] }
Esempio- Limita l'accesso in base ai tag delle risorse

Questa policy consente all'endpoint VPC di connettersi solo ai tunnel contrassegnati con una coppia chiave-valore specifica.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/Environment": "Production" } } } ] }
Esempio- Condizioni politiche combinate

Questa politica dimostra la combinazione di più elementi politici. Consente le connessioni a qualsiasi tunnel in un AWS account specifico, ma solo se il tunnel è contrassegnato con AllowConnectionsThroughPrivateLink set to true e il client non si connette all'estremità di destinazione del tunnel.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/AllowConnectionsThroughPrivateLink": "true" } } }, { "Effect": "Deny", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*" ], "Condition": { "StringEquals": { "iot:ClientMode": "destination" } } } ] }

Fasi successive

Dopo aver creato e configurato gli endpoint VPC per AWS IoT Secure Tunneling, considera quanto segue:

  • Verifica la configurazione degli endpoint VPC connettendo i dispositivi tramite l'endpoint.

  • Monitora l'utilizzo degli endpoint VPC tramite metriche. Amazon CloudWatch

  • Rivedi e aggiorna le politiche degli endpoint VPC in base alle esigenze di sicurezza.

Per ulteriori informazioni sul tunneling AWS IoT Device Management sicuro, consulta. AWS IoT Secure Tunneling