Greifen Sie über einen Schnittstellenendpunkt auf AWS Control Tower zu (AWS PrivateLink) - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Greifen Sie über einen Schnittstellenendpunkt auf AWS Control Tower zu (AWS PrivateLink)

Sie können AWS PrivateLink es verwenden, um eine private Verbindung zwischen Ihrer VPC und AWS Control Tower herzustellen. Sie können auf AWS Control Tower wie in Ihrer VPC zugreifen, ohne ein Internet-Gateway, ein NAT-Gerät, eine VPN-Verbindung oder AWS Direct Connect eine Verbindung verwenden zu müssen. Instances in Ihrer VPC benötigen keine öffentlichen IP-Adressen, um auf AWS Control Tower zuzugreifen.

Sie stellen diese private Verbindung her, indem Sie einen Schnittstellen-Endpunkt erstellen, der von AWS PrivateLink unterstützt wird. Wir erstellen eine Endpunkt-Netzwerkschnittstelle in jedem Subnetz, das Sie für den Schnittstellen-Endpunkt aktivieren. Dabei handelt es sich um vom Anforderer verwaltete Netzwerkschnittstellen, die als Einstiegspunkt für den Datenverkehr dienen, der für den AWS Control Tower bestimmt ist.

Weitere Informationen finden Sie AWS PrivateLink im Leitfaden unter Access AWS-Services through.AWS PrivateLink

Bevor Sie einen Schnittstellenendpunkt für AWS Control Tower einrichten, lesen Sie die Überlegungen im AWS PrivateLink Handbuch.

AWS Control Tower unterstützt Aufrufe all seiner API-Aktionen über den Schnittstellenendpunkt.

Sie können einen Schnittstellenendpunkt für AWS Control Tower entweder mit der Amazon VPC-Konsole oder mit AWS Command Line Interface (AWS CLI) erstellen. Weitere Informationen finden Sie unter Erstellen eines Schnittstellenendpunkts im AWS PrivateLink -Leitfaden.

Erstellen Sie einen Schnittstellenendpunkt für AWS Control Tower mit den folgenden Servicenamen:

com.amazonaws.region.controltower com.amazonaws.region.controltower-fips

Wenn Sie privates DNS für den Schnittstellenendpunkt aktivieren, können Sie API-Anfragen an AWS Control Tower unter Verwendung des standardmäßigen regionalen DNS-Namens stellen. Beispiel, controltower.us-east-1.amazonaws.com.

Eine Endpunktrichtlinie ist eine IAM-Ressource, die Sie an einen Schnittstellen-Endpunkt anfügen können. Die standardmäßige Endpunktrichtlinie ermöglicht den vollen Zugriff auf AWS Control Tower über den Schnittstellenendpunkt. Um den Zugriff auf AWS Control Tower von Ihrer VPC aus zu kontrollieren, fügen Sie dem Schnittstellenendpunkt eine benutzerdefinierte Endpunktrichtlinie hinzu.

Eine Endpunktrichtlinie gibt die folgenden Informationen an:

  • Die Prinzipale, die Aktionen ausführen können (AWS-Konten, IAM-Benutzer und IAM-Rollen).

  • Aktionen, die ausgeführt werden können

  • Die Ressourcen, auf denen die Aktionen ausgeführt werden können.

Weitere Informationen finden Sie unter Steuern des Zugriffs auf Services mit Endpunktrichtlinien im AWS PrivateLink -Leitfaden.

Beispiel: VPC-Endpunktrichtlinie für AWS Control Tower Tower-Aktionen

Im Folgenden finden Sie ein Beispiel für eine benutzerdefinierte Endpunktrichtlinie. Wenn Sie diese Richtlinie an Ihren Schnittstellenendpunkt anhängen, gewährt sie allen Principals auf allen Ressourcen Zugriff auf die aufgelisteten AWS Control Tower Tower-Aktionen.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": [ "controltower:ListEnabledControls", "controltower:ListLandingZones" ], "Resource":"*" } ] }
Anmerkung

Eine vollständige Liste der AWS Control Tower API-Operationen finden Sie in der AWS Control Tower API-Referenz.