View a markdown version of this page

Suporte de criptografia para AWS Gateway de trânsito - Amazon VPC

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Suporte de criptografia para AWS Gateway de trânsito

Os controles de criptografia permitem que você audite o status da criptografia dos fluxos de tráfego em sua VPC e, em seguida, imponha a criptografia em trânsito para todo o tráfego dentro da VPC. Quando o VPC Encryption Control estiver no modo de execução, todas as interfaces de rede elásticas (ENI) nessa VPC ficarão restritas a se conectar somente a instâncias com capacidade de criptografia AWS Nitro; e somente AWS serviços que criptografam dados em trânsito poderão se conectar à VPC aplicada pelo Encryption Controls. Para obter mais informações sobre os controles de criptografia da VPC, consulte esta documentação.

Suporte à criptografia do Transit Gateway e controle de criptografia VPC

O suporte de criptografia no Transit Gateway permite que você imponha a criptografia em trânsito para o tráfego entre VPCs conectadas a um Transit Gateway. Você precisará ativar manualmente o Suporte de Criptografia no Transit Gateway usando o comando modify-transit-gateway para criptografar o tráfego entre as VPCs. Depois de ativado, todo o tráfego percorrerá links 100% criptografados entre VPCs que estão no modo Impor (sem exclusões) por meio do Transit Gateway. Você também pode conectar VPCs que não têm os controles de criptografia ativados ou que estão no modo Monitor por meio de um gateway de trânsito com suporte de criptografia ativado. Nesse cenário, é garantido que o Transit Gateway criptografe o tráfego até o anexo do Transit Gateway na VPC que não está sendo executada no modo obrigatório. Além disso, depende da instância para a qual o tráfego está sendo enviado na VPC que não está sendo executada no modo de execução.

Você só pode adicionar suporte de criptografia a um gateway de trânsito existente e não enquanto estiver criando um. À medida que o Transit Gateway passa para o estado de Suporte de Criptografia Ativado, não haverá tempo de inatividade no Transit Gateway ou nos anexos. A migração é perfeita e transparente, sem perda de tráfego. Para ver as etapas para modificar um gateway de trânsito para adicionar suporte à criptografia, consulteModificar um gateway de trânsito.

Requisitos

Antes de ativar o suporte à criptografia em um gateway de trânsito, certifique-se de que:

  • O gateway de trânsito não tem anexos Connect

  • O gateway de trânsito não tem anexos de peering

  • O gateway de trânsito não tem anexos de firewall de rede

  • O gateway de trânsito não tem anexos do VPN Concentrator

  • O gateway de trânsito não tem anexos do Client VPN

  • O gateway de trânsito não tem referências de grupos de segurança habilitadas

  • O gateway de trânsito não tem recursos de transmissão múltipla ativados

Estados de suporte à criptografia

Um gateway de trânsito pode ter um dos seguintes estados de criptografia:

  • ativação - O gateway de trânsito está habilitando o suporte à criptografia. Esse processo pode levar até 14 dias para ser concluído.

  • ativado - O suporte à criptografia está ativado no gateway de trânsito. Você pode criar anexos VPC com o controle de criptografia aplicado.

  • desativação - O gateway de trânsito está desativando o suporte à criptografia.

  • desativado - O suporte à criptografia está desativado no gateway de trânsito.

Regras de anexo do Transit Gateway

Quando um gateway de trânsito tem o suporte à criptografia ativado, as seguintes regras de anexo se aplicam:

  • Quando o estado de criptografia do gateway de trânsito está ativado ou desativado, você pode criar anexos do Direct Connect, anexos VPN e anexos VPC que não estão no modo imposto ou obrigatório do Controle de Criptografia.

  • Quando o estado de criptografia do gateway de trânsito está ativado, você pode criar anexos VPC, Direct Connect, VPN e VPC em qualquer modo de controle de criptografia.

  • Quando o estado de criptografia do gateway de trânsito está desativado, você não pode criar novos anexos VPC com o controle de criptografia aplicado.

  • Anexos de conexão, anexos de emparelhamento, anexos de firewall de rede, anexos de VPN Concentrator, anexos de VPN de cliente, referências de grupos de segurança e recursos de multicast não são suportados pelo Suporte de Criptografia.

  • O suporte à criptografia não é suportado para anexos VPC na zona de disponibilidade. use1-az3 Quando o suporte à criptografia está ativado em um gateway de trânsito, você não pode criar um anexo VPC que use uma sub-rede nessa zona de disponibilidade. Para conectar uma sub-redeuse1-az3, primeiro você deve desativar o Suporte à Criptografia no gateway de trânsito.

A tentativa de criar anexos incompatíveis falhará com um erro de API.