View a markdown version of this page

Service Link, opzioni di connettività privata - AWS Outposts

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Service Link, opzioni di connettività privata

Puoi configurare il collegamento di servizio con una connessione privata per il traffico tra gli avamposti e la AWS regione di origine. Puoi scegliere di utilizzare VIF Direct Connect privati o di transito.

Seleziona l'opzione di connettività privata quando crei Outpost utilizzando la AWS Outposts console, la AWS CLI o l'API. Per istruzioni, consulta Create an Outpost.

Quando si seleziona l'opzione di connettività privata, dopo l'installazione di Outpost viene stabilita una connessione VPN Service Link, utilizzando un VPC e una sottorete specificati. Ciò consente la connettività privata tramite il VPC e riduce al minimo l'esposizione pubblica a Internet.

L'immagine seguente mostra entrambe le opzioni per stabilire un collegamento di servizio (connessione privata VPN) tra i tuoi avamposti e la regione: AWS

Le opzioni di connessione privata Service Link.

Prerequisiti

Prima di poter configurare la connettività privata per l'Outpost è necessario verificare i seguenti prerequisiti:

  • È necessario configurare le autorizzazioni per un'entità IAM (utente o ruolo) per consentire all'utente o al ruolo di creare il ruolo collegato al servizio e il ruolo di provisioning per la connettività privata. L'entità IAM necessita dell'autorizzazione per accedere alle seguenti operazioni:

    • iam:CreateServiceLinkedRole - arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*

    • iam:PutRolePolicy - arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*

    • iam:CreateRole - arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*

    • iam:PutRolePolicy - arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*

    • ec2:DescribeVpcs

    • ec2:DescribeSubnets

    • ec2:DescribeVpcEndpoints

    Per ulteriori informazioni, consulta AWS Identity and Access ManagementAWS Outposts

  • Nello stesso AWS account e nella stessa zona di disponibilità di Outpost, crea un VPC al solo scopo della connettività privata di Outpost con una sottorete /24 o superiore che non sia in conflitto con la versione 10.1.0. 0/16. Ad esempio, potresti usare 10.3.0. 0/16.

    Importante

    Non cancellate questo VPC in quanto mantiene la connessione con i vostri avamposti.

  • Utilizza le politiche di controllo della sicurezza (SCP) per proteggere questo VPC dall'eliminazione.

    Il seguente esempio di SCP impedisce l'eliminazione di quanto segue:

    • Subnet contrassegnata con Outposts Anchor Subnet

    • VPC etichettato Outposts Anchor VPC

    • Tabelle di percorso contrassegnate Outposts Anchor Route Table

    • Gateway di transito etichettato Outposts Transit Gateway

    • Virtual Private Gateway taggato Outposts Virtual Private Gateway

    • Tabella delle rotte del gateway di transito contrassegnata Outposts Transit Gateway Route Table

    • Qualsiasi ENI con il tag Outposts Anchor ENI

  • Configura il gruppo di sicurezza collegato all'interfaccia di rete per consentire il seguente traffico in entrata:

    • ICMP dalla fonte specificata

    • Porta TCP 443 dalla fonte specificata

    • Porta UDP 443 dalla fonte specificata

    Nota

    Sia il protocollo TCP che l'UDP sulla porta 443 sono necessari per il corretto funzionamento della connettività privata.

  • Pubblicizza il CIDR della sottorete sulla tua rete on-premise. Puoi usare AWS Direct Connect per farlo. Per ulteriori informazioni, consulta le interfacce virtuali Direct Connect e Utilizzo di gateway Direct Connect nella Guida per l'utente di Direct Connect .

  • Crea un endpoint VPC per AWS Outposts la tua connettività privata, il tuo VPC e la tua sottorete. L'ID dell'endpoint VPC è richiesto quando si configura la connettività privata.

    Utilizza le seguenti impostazioni dell'endpoint VPC:

    • Servizio: Outposts (com.amazonaws. region.avamposti)

      Ad esempio: com.amazonaws.us-west-2.outposts

    • Tipo di endpoint: interfaccia

    • DNS privato abilitato: impostato su false (disabilitato)

    • VPC: il VPC che hai creato per la connettività privata

    • Subnet: la sottorete creata per la connettività privata

    Utilizza il seguente documento di policy IAM:

    { "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }
  • Crea un gruppo di sicurezza per l'endpoint e autorizza la porta TCP 443 in entrata e il traffico ICMP con indirizzi pari e senza regole in uscita. 0.0.0.0/0

Nota

Per selezionare l'opzione di connettività privata quando il tuo Outpost è in stato PENDING, scegli Outposts dalla console e seleziona il tuo Outpost. AWS Outposts Scegli Operazioni, Aggiungi connettività privata e segui i passaggi.

Dopo aver selezionato l'opzione di connettività privata per Outpost, crea AWS Outposts automaticamente un ruolo collegato al servizio nel tuo account che gli consente di completare le seguenti attività per tuo conto:

  • Crea interfacce di rete nella sottorete e nel VPC specificati e crea un gruppo di sicurezza per le interfacce di rete.

  • Concede l'autorizzazione al AWS Outposts servizio per collegare le interfacce di rete a un'istanza dell'endpoint Service Link nell'account.

  • Collega le interfacce di rete alle istanze dell'endpoint del collegamento al servizio a partire dall'account.

Quando configuri la connettività privata, crea AWS Outposts anche un ruolo di provisioning nel tuo account denominato. AWSOutpostsProvisioningRole_outpostId Il AWS Outposts servizio utilizza questo ruolo per avviare e monitorare la connessione di connettività privata per Outpost.

Il ruolo utilizza la seguente politica di fiducia JSON. Sostituiscilo accountId con l'ID AWS del tuo account e outpostArn con il tuo Outpost ARN:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }

Il ruolo utilizza la seguente politica di autorizzazioni in linea JSON:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
Importante

Dopo aver installato il tuo Outpost, conferma la connettività agli IP privati nella sottorete dall'Outpost.

Opzione 1. Connettività privata tramite Direct Connect VIF privati

Crea una AWS Direct Connect connessione, un'interfaccia virtuale privata e un gateway privato virtuale per consentire al tuo Outpost locale di accedere al VPC.

Per ulteriori informazioni, consulta le seguenti sezioni della Guida per l'Direct Connect utente:

Se la AWS Direct Connect connessione è in un AWS account diverso dal tuo VPC, vedi Associazione di un gateway privato virtuale tra account nella Guida per l'Direct Connect utente.

Opzione 2. Connettività privata tramite Direct Connect VIF di transito

Crea una AWS Direct Connect connessione, un'interfaccia virtuale di transito e un gateway di transito per consentire al tuo Outpost locale di accedere al VPC.

Per ulteriori informazioni, consulta le seguenti sezioni della Guida per l'Direct Connect utente: