翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
サービスリンクのプライベート接続オプション
Outposts とホーム AWS リージョン間のトラフィックのプライベート接続を使用してサービスリンクを設定できます。 Direct Connect プライベート VIF またはトランジット VIFs を使用できます。
コンソール、 AWS CLI、または API を使用して AWS Outposts Outpost を作成するときに、プライベート接続オプションを選択します。手順については、「Outpost の作成」を参照してください。
プライベート接続オプションを選択すると、指定した VPC とサブネットを使用して、Outpost のインストール後にサービスリンク VPN 接続が確立されます。これにより、VPC を介したプライベート接続が可能になり、パブリックインターネットへの露出が最小限に抑えられます。
次の図は、Outposts と AWS リージョン間のサービスリンク VPN プライベート接続を確立するための両方のオプションを示しています。
前提条件
Outpost にプライベート接続を設定するには、次の前提条件を満たす必要があります。
-
ユーザーまたはロールがプライベート接続用のサービスにリンクされたロールとプロビジョニングロールを作成できるようにするには、IAM エンティティ (ユーザーまたはロール) のアクセス許可を設定する必要があります。IAM エンティティには、以下のアクションにアクセスする権限が必要です。
-
arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*でのiam:CreateServiceLinkedRole -
arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*でのiam:PutRolePolicy -
arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*でのiam:CreateRole -
arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*でのiam:PutRolePolicy -
ec2:DescribeVpcs -
ec2:DescribeSubnets -
ec2:DescribeVpcEndpoints
詳細については、AWS Identity and Access ManagementAWS Outposts「」を参照してください。
-
-
Outpost と同じ AWS アカウントとアベイラビリティーゾーンで、10.1.0.0/16 と競合しないサブネット /24 以上との Outpost プライベート接続のみを目的として VPC を作成します。たとえば、10.3.0.0/16 を使用できます。
重要
Outposts への接続が維持されるため、この VPC を削除しないでください。
-
セキュリティコントロールポリシー (SCP) を使用して、この VPC が削除されないように保護します。
次のサンプル SCP では、以下を削除できません。
サブネットにタグ付けされた Outposts Anchor サブネット
VPC タグ付き Outposts Anchor VPC
Outposts Anchor ルートテーブルにタグ付けされたルートテーブル
Transit Gateway タグ付き Outposts Transit Gateway
Virtual Private Gateway タグ付き Outposts Virtual Private Gateway
トランジットゲートウェイルートテーブルタグ Outposts Transit Gateway ルートテーブル
Outposts Anchor ENI タグを持つ ENI
-
次のインバウンドトラフィックを許可するように、ネットワークインターフェイスにアタッチされたセキュリティグループを設定します。
指定したソースからの ICMP
指定したソースからの TCP ポート 443
指定したソースからの UDP ポート 443
注記
プライベート接続が正しく機能するには、ポート 443 の TCP と UDP の両方が必要です。
-
サブネット CIDR をオンプレミスネットワークにアドバタイズします。これを行う AWS Direct Connect には、 を使用します。詳細については、「Direct Connect ユーザーガイド」の「Direct Connect 仮想インターフェイス」と「Direct Connect ゲートウェイの操作」を参照してください。
-
プライベート接続 VPC とサブネット AWS Outposts に の VPC エンドポイントを作成します。プライベート接続を設定するときは、VPC エンドポイント ID が必要です。
次の VPC エンドポイント設定を使用します。
-
サービス: Outposts (com.amazonaws.
region.outposts)例:
com.amazonaws.us-west-2.outposts -
エンドポイントタイプ: インターフェイス
-
プライベート DNS 有効: false に設定 (無効)
-
VPC: プライベート接続用に作成した VPC
-
サブネット: プライベート接続用に作成したサブネット
次の IAM ポリシードキュメントを使用します。
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] } -
-
エンドポイントのセキュリティグループを作成し、アドレスが で、アウトバウンドルールのないインバウンド TCP ポート 443
0.0.0.0/0および ICMP トラフィックを承認します。
注記
Outpost が保留中ステータスのときにプライベート接続オプションを選択するには、コンソールから AWS Outposts Outposts を選択し、Outposts を選択します。アクションを選択し、プライベート接続を追加を選択し、表示される手順に従います。
Outpost のプライベート接続オプションを選択すると、 は アカウントにサービスにリンクされたロール AWS Outposts を自動的に作成し、ユーザーに代わって次のタスクを完了できるようにします。
-
指定したサブネットと VPC にネットワークインターフェイスを作成し、ネットワークインターフェイスのセキュリティグループを作成します。
-
アカウント内の AWS Outposts サービスリンクエンドポイントインスタンスにネットワークインターフェイスをアタッチするアクセス許可をサービスに付与します。
-
アカウントからサービス リンク エンドポイント インスタンスにネットワーク インターフェイスを接続します。
プライベート接続を設定すると、 は という名前のアカウントにプロビジョニングロール AWS Outposts も作成しますAWSOutpostsProvisioningRole_。この AWS Outposts サービスは、このロールを使用して Outpost のプライベート接続を開始およびモニタリングします。outpostId
ロールは次の JSON 信頼ポリシーを使用します。を AWS アカウント ID に、 を Outpost ARN accountIdに置き換えます。outpostArn
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }
ロールは、次の JSON インラインアクセス許可ポリシーを使用します。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
重要
Outpost をインストールしたら、Outpost からサブネット内のプライベート IP への接続を確認します。
オプション 1. プライベート VIFs を介した Direct Connect プライベート接続
AWS Direct Connect 接続、プライベート仮想インターフェイス、仮想プライベートゲートウェイを作成して、オンプレミスの Outpost が VPC にアクセスできるようにします。
詳細については、 Direct Connect ユーザーガイドの以下のセクションを参照してください。
AWS Direct Connect 接続が VPC とは異なる AWS アカウントにある場合は、Direct Connect 「 ユーザーガイド」の「アカウント間の仮想プライベートゲートウェイの関連付け」を参照してください。
オプション 2. Direct Connect トランジット VIFs を介したプライベート接続
AWS Direct Connect 接続、トランジット仮想インターフェイス、トランジットゲートウェイを作成して、オンプレミスの Outpost が VPC にアクセスできるようにします。
詳細については、 Direct Connect ユーザーガイドの以下のセクションを参照してください。