View a markdown version of this page

Opções de conectividade privada do link de serviço - AWS Outposts

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Opções de conectividade privada do link de serviço

Você pode configurar o link de serviço com uma conexão privada para o tráfego entre os Postos Avançados e a AWS Região de origem. Você pode optar por usar VIFs Direct Connect particulares ou de trânsito.

Selecione a opção de conectividade privada ao criar seu Outpost usando o AWS Outposts console, a AWS CLI ou a API. Para obter instruções, consulte Criar um posto avançado.

Quando você seleciona a opção de conectividade privada, uma conexão VPN de link de serviço é estabelecida após a instalação do Outpost, usando uma VPC e uma sub-rede que você especifica. Isso permite conectividade privada por meio da VPC e minimiza a exposição pública à Internet.

A imagem a seguir mostra as duas opções para estabelecer uma conexão privada VPN de link de serviço entre seus postos avançados e a AWS região:

As opções de conexão privada do link de serviço.

Pré-requisitos

Os seguintes pré-requisitos são necessários antes que você possa configurar a conectividade privada para seu Outpost:

  • Você deve configurar as permissões para uma entidade do IAM (usuário ou função) para permitir que o usuário ou a função crie a função vinculada ao serviço e a função de provisionamento para conectividade privada. A entidade do IAM precisa de permissão para acessar as seguintes ações:

    • iam:CreateServiceLinkedRole na arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*

    • iam:PutRolePolicy na arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*

    • iam:CreateRole na arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*

    • iam:PutRolePolicy na arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*

    • ec2:DescribeVpcs

    • ec2:DescribeSubnets

    • ec2:DescribeVpcEndpoints

    Para obter mais informações, AWS Identity and Access Management consulte AWS Outposts

  • Na mesma AWS conta e zona de disponibilidade do Outpost, crie uma VPC com o único propósito de conectividade privada do Outpost com uma sub-rede /24 ou maior que não entre em conflito com a 10.1.0. 0/16. Por exemplo, você pode usar 10.3.0. 0/16.

    Importante

    Não exclua essa VPC, pois ela mantém a conexão com seus Outposts.

  • Use políticas de controle de segurança (SCP) para proteger essa VPC de ser excluída.

    O exemplo de SCP a seguir impede a exclusão do seguinte:

    • Sub-rede marcada como Outposts Anchor Subnet

    • VPC marcado com Outposts Anchor VPC

    • Tabelas de rotas marcadas com a tag Outposts Anchor Route Table

    • Gateway de trânsito com a tag Outposts Transit Gateway

    • Gateway privado virtual marcado como Outposts Virtual Private Gateway

    • Tabela de rotas do gateway de trânsito com a tag Outposts Transit Gateway Route Table

    • Qualquer ENI com a tag Outposts Anchor ENI

  • Configure o grupo de segurança conectado à interface de rede para permitir o seguinte tráfego de entrada:

    • ICMP de sua fonte especificada

    • Porta TCP 443 da fonte especificada

    • Porta UDP 443 da fonte especificada

    nota

    Tanto o TCP quanto o UDP na porta 443 são necessários para que a conectividade privada funcione corretamente.

  • Anuncie o CIDR da sub-rede na rede on-premises. Você pode usar AWS Direct Connect para fazer isso. Para obter mais informações, consulte interfaces virtuais do Direct Connect e Trabalho com gateways do Direct Connect no Guia do usuário do Direct Connect .

  • Crie um VPC endpoint para AWS Outposts sua conectividade privada VPC e sub-rede. O ID do endpoint VPC é necessário quando você configura a conectividade privada.

    Use as seguintes configurações de endpoint de VPC:

    • Serviço: Outposts (com.amazonaws. region.postos avançados)

      Exemplo: com.amazonaws.us-west-2.outposts

    • Tipo de terminal: Interface

    • DNS privado ativado: definido como falso (desativado)

    • VPC: a VPC que você criou para conectividade privada

    • Sub-rede: a sub-rede que você criou para conectividade privada

    Use o seguinte documento de política do IAM:

    { "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }
  • Crie um grupo de segurança para o endpoint e autorize a porta TCP 443 de entrada e o tráfego ICMP com endereços de e sem regras de 0.0.0.0/0 saída.

nota

Para selecionar a opção de conectividade privada quando seu Posto Avançado estiver no status PENDENTE, escolha Postos Avançados no AWS Outposts console e selecione seu Posto Avançado. Escolha Ações, Adicionar conectividade privada e siga as etapas.

Depois de selecionar a opção de conectividade privada para seu Outpost, cria AWS Outposts automaticamente uma função vinculada ao serviço em sua conta que permite concluir as seguintes tarefas em seu nome:

  • Cria interfaces de rede na sub-rede e na VPC que você especifica, além de criar um grupo de segurança para as interfaces de rede.

  • Concede permissão ao AWS Outposts serviço para conectar as interfaces de rede a uma instância de endpoint de link de serviço na conta.

  • Anexa as interfaces de rede às instâncias do endpoint do link de serviço a partir da conta.

Quando você configura a conectividade privada, AWS Outposts também cria uma função de provisionamento em sua conta chamada. AWSOutpostsProvisioningRole_outpostId O AWS Outposts serviço usa essa função para iniciar e monitorar a conexão de conectividade privada do seu Outpost.

A função usa a seguinte política de confiança do JSON. accountIdSubstitua pelo ID AWS da sua conta e outpostArn pelo ARN do Outpost:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }

A função usa a seguinte política de permissões embutidas do JSON:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
Importante

Depois que seu Outpost for instalado, confirme a conectividade com os IPs privados em sua sub-rede.

Opção 1 Conectividade privada por meio de Direct Connect VIFs privados

Crie uma AWS Direct Connect conexão, uma interface virtual privada e um gateway privado virtual para permitir que seu Outpost local acesse a VPC.

Para obter mais informações, consulte as seções a seguir no Guia Direct Connect do usuário:

Se a AWS Direct Connect conexão estiver em uma AWS conta diferente da sua VPC, consulte Associando um gateway privado virtual entre contas no Guia do Direct Connect usuário.

Opção 2 Conectividade privada por meio de Direct Connect VIFs de trânsito

Crie uma AWS Direct Connect conexão, uma interface virtual de trânsito e um gateway de trânsito para permitir que seu Outpost local acesse a VPC.

Para obter mais informações, consulte as seções a seguir no Guia Direct Connect do usuário: