As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Opções de conectividade privada do link de serviço
Você pode configurar o link de serviço com uma conexão privada para o tráfego entre os Postos Avançados e a AWS Região de origem. Você pode optar por usar VIFs Direct Connect particulares ou de trânsito.
Selecione a opção de conectividade privada ao criar seu Outpost usando o AWS Outposts console, a AWS CLI ou a API. Para obter instruções, consulte Criar um posto avançado.
Quando você seleciona a opção de conectividade privada, uma conexão VPN de link de serviço é estabelecida após a instalação do Outpost, usando uma VPC e uma sub-rede que você especifica. Isso permite conectividade privada por meio da VPC e minimiza a exposição pública à Internet.
A imagem a seguir mostra as duas opções para estabelecer uma conexão privada VPN de link de serviço entre seus postos avançados e a AWS região:
Pré-requisitos
Os seguintes pré-requisitos são necessários antes que você possa configurar a conectividade privada para seu Outpost:
-
Você deve configurar as permissões para uma entidade do IAM (usuário ou função) para permitir que o usuário ou a função crie a função vinculada ao serviço e a função de provisionamento para conectividade privada. A entidade do IAM precisa de permissão para acessar as seguintes ações:
-
iam:CreateServiceLinkedRolenaarn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts* -
iam:PutRolePolicynaarn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts* -
iam:CreateRolenaarn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_* -
iam:PutRolePolicynaarn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_* -
ec2:DescribeVpcs -
ec2:DescribeSubnets -
ec2:DescribeVpcEndpoints
Para obter mais informações, AWS Identity and Access Management consulte AWS Outposts
-
-
Na mesma AWS conta e zona de disponibilidade do Outpost, crie uma VPC com o único propósito de conectividade privada do Outpost com uma sub-rede /24 ou maior que não entre em conflito com a 10.1.0. 0/16. Por exemplo, você pode usar 10.3.0. 0/16.
Importante
Não exclua essa VPC, pois ela mantém a conexão com seus Outposts.
-
Use políticas de controle de segurança (SCP) para proteger essa VPC de ser excluída.
O exemplo de SCP a seguir impede a exclusão do seguinte:
Sub-rede marcada como Outposts Anchor Subnet
VPC marcado com Outposts Anchor VPC
Tabelas de rotas marcadas com a tag Outposts Anchor Route Table
Gateway de trânsito com a tag Outposts Transit Gateway
Gateway privado virtual marcado como Outposts Virtual Private Gateway
Tabela de rotas do gateway de trânsito com a tag Outposts Transit Gateway Route Table
Qualquer ENI com a tag Outposts Anchor ENI
-
Configure o grupo de segurança conectado à interface de rede para permitir o seguinte tráfego de entrada:
ICMP de sua fonte especificada
Porta TCP 443 da fonte especificada
Porta UDP 443 da fonte especificada
nota
Tanto o TCP quanto o UDP na porta 443 são necessários para que a conectividade privada funcione corretamente.
-
Anuncie o CIDR da sub-rede na rede on-premises. Você pode usar AWS Direct Connect para fazer isso. Para obter mais informações, consulte interfaces virtuais do Direct Connect e Trabalho com gateways do Direct Connect no Guia do usuário do Direct Connect .
-
Crie um VPC endpoint para AWS Outposts sua conectividade privada VPC e sub-rede. O ID do endpoint VPC é necessário quando você configura a conectividade privada.
Use as seguintes configurações de endpoint de VPC:
-
Serviço: Outposts (com.amazonaws.
region.postos avançados)Exemplo:
com.amazonaws.us-west-2.outposts -
Tipo de terminal: Interface
-
DNS privado ativado: definido como falso (desativado)
-
VPC: a VPC que você criou para conectividade privada
-
Sub-rede: a sub-rede que você criou para conectividade privada
Use o seguinte documento de política do IAM:
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] } -
-
Crie um grupo de segurança para o endpoint e autorize a porta TCP 443 de entrada e o tráfego ICMP com endereços de e sem regras de
0.0.0.0/0saída.
nota
Para selecionar a opção de conectividade privada quando seu Posto Avançado estiver no status PENDENTE, escolha Postos Avançados no AWS Outposts console e selecione seu Posto Avançado. Escolha Ações, Adicionar conectividade privada e siga as etapas.
Depois de selecionar a opção de conectividade privada para seu Outpost, cria AWS Outposts automaticamente uma função vinculada ao serviço em sua conta que permite concluir as seguintes tarefas em seu nome:
-
Cria interfaces de rede na sub-rede e na VPC que você especifica, além de criar um grupo de segurança para as interfaces de rede.
-
Concede permissão ao AWS Outposts serviço para conectar as interfaces de rede a uma instância de endpoint de link de serviço na conta.
-
Anexa as interfaces de rede às instâncias do endpoint do link de serviço a partir da conta.
Quando você configura a conectividade privada, AWS Outposts também cria uma função de provisionamento em sua conta chamada. AWSOutpostsProvisioningRole_ O AWS Outposts serviço usa essa função para iniciar e monitorar a conexão de conectividade privada do seu Outpost.outpostId
A função usa a seguinte política de confiança do JSON. Substitua pelo ID AWS da sua conta e accountId pelo ARN do Outpost:outpostArn
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }
A função usa a seguinte política de permissões embutidas do JSON:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
Importante
Depois que seu Outpost for instalado, confirme a conectividade com os IPs privados em sua sub-rede.
Opção 1 Conectividade privada por meio de Direct Connect VIFs privados
Crie uma AWS Direct Connect conexão, uma interface virtual privada e um gateway privado virtual para permitir que seu Outpost local acesse a VPC.
Para obter mais informações, consulte as seções a seguir no Guia Direct Connect do usuário:
Se a AWS Direct Connect conexão estiver em uma AWS conta diferente da sua VPC, consulte Associando um gateway privado virtual entre contas no Guia do Direct Connect usuário.
Opção 2 Conectividade privada por meio de Direct Connect VIFs de trânsito
Crie uma AWS Direct Connect conexão, uma interface virtual de trânsito e um gateway de trânsito para permitir que seu Outpost local acesse a VPC.
Para obter mais informações, consulte as seções a seguir no Guia Direct Connect do usuário: