Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Supporto di crittografia per AWS Gateway di transito
Encryption Controls consente di verificare lo stato di crittografia dei flussi di traffico nel VPC e quindi applicare la crittografia in transito per tutto il traffico all'interno del VPC. Quando VPC Encryption Control è in modalità di applicazione, tutte le Elastic Network Interfaces (ENI) in quel VPC saranno limitate al collegamento solo alle istanze compatibili con la crittografia AWS Nitro; e solo i AWS servizi che crittografano i dati in transito potranno collegarsi al VPC applicato da Encryption Controls. Per ulteriori informazioni sui controlli di crittografia VPC, consulta questa documentazione. https://docs.aws.amazon.com/vpc/latest/userguide/vpc-encryption-controls.html
Supporto per la crittografia di Transit Gateway e controllo della crittografia VPC
Il supporto alla crittografia su Transit Gateway consente di applicare la crittografia in transito per il traffico tra VPC collegati a un Transit Gateway. Dovrai attivare manualmente il supporto alla crittografia su Transit Gateway utilizzando il comando https://docs.aws.amazon.com/cli/latest/reference/ec2/modify-transit-gateway.html modify-transit-gateway per crittografare il traffico tra i VPC. Una volta abilitato, tutto il traffico attraverserà collegamenti crittografati al 100% tra VPC in modalità Enforce (senza esclusioni) tramite Transit Gateway. Puoi anche connettere i VPC che non hanno i controlli di crittografia attivati o che sono in modalità Monitor tramite un Transit Gateway con il supporto di crittografia abilitato. In questo scenario è garantito che Transit Gateway crittografa il traffico fino all'allegato Transit Gateway nel VPC non in esecuzione in modalità enforce. Inoltre, dipende dall'istanza a cui viene inviato il traffico nel VPC che non è in esecuzione in modalità enforce.
Puoi aggiungere il supporto per la crittografia solo a un gateway di transito esistente e non mentre ne stai creando uno. Man mano che Transit Gateway passa allo stato Encryption Support Enabled, non ci saranno tempi di inattività sul Transit Gateway o sugli allegati. La migrazione è semplice e trasparente senza interruzioni di traffico. Per i passaggi necessari per modificare un gateway di transito per aggiungere il supporto per la crittografia, consultaModificare un gateway di transito.
Requisiti
Prima di abilitare il supporto per la crittografia su un gateway di transito, assicurati che:
-
Il gateway di transito non dispone di allegati Connect
-
Il gateway di transito non dispone di allegati Peering
-
Il gateway di transito non dispone di allegati Network Firewall
-
Il gateway di transito non dispone di allegati VPN Concentrator
-
Il gateway di transito non ha allegati Client VPN
-
Il gateway di transito non ha i riferimenti ai gruppi di sicurezza abilitati
-
Il gateway di transito non ha le funzionalità Multicast abilitate
Stati di supporto alla crittografia
Un gateway di transito può avere uno dei seguenti stati di crittografia:
-
abilitazione: il gateway di transito sta abilitando il supporto alla crittografia. Il completamento di questo processo può richiedere fino a 14 giorni.
-
abilitato: il supporto per la crittografia è abilitato sul gateway di transito. È possibile creare allegati VPC con Encryption Control applicato.
-
disabilitazione: il gateway di transito sta disattivando il supporto per la crittografia.
-
disabilitato: il supporto per la crittografia è disabilitato sul gateway di transito.
Regole relative agli allegati al Transit
Quando un gateway di transito ha il supporto della crittografia abilitato, si applicano le seguenti regole di collegamento:
-
Quando lo stato di crittografia del gateway di transito è abilitato o disabilitato, è possibile creare allegati Direct Connect, allegati VPN e allegati VPC non in modalità Enforced Control o Enforced Control.
-
Quando lo stato di crittografia del gateway di transito è abilitato, puoi creare VPC, allegati Direct Connect, allegati VPN e allegati VPC in qualsiasi modalità di controllo della crittografia.
-
Quando lo stato di crittografia del gateway di transito è disabilitato, non è possibile creare nuovi allegati VPC con il controllo di crittografia applicato.
-
Gli allegati Connect, gli allegati Peering, gli allegati Network Firewall, gli allegati VPN Concentrator, gli allegati Client VPN, i riferimenti ai gruppi di sicurezza e le funzionalità multicast non sono supportati dal supporto per la crittografia.
-
Il supporto per la crittografia non è supportato per gli allegati VPC nella zona di disponibilità.
use1-az3Quando il supporto per la crittografia è abilitato su un gateway di transito, non è possibile creare un allegato VPC che utilizza una sottorete in questa zona di disponibilità. Per collegare una sottoreteuse1-az3, è necessario innanzitutto disattivare il supporto per la crittografia sul gateway di transito.
Il tentativo di creare allegati incompatibili fallirà con un errore API.