Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden AWS IoT Device Management sicheres Tunneln mit Schnittstellen-VPC-Endpunkten
AWS IoT Device Management Secure Tunneling unterstützt Schnittstellen-VPC-Endpunkte. Sie können VPC-Endpunkte verwenden, um den Datenverkehr zwischen Ihrer VPC und AWS IoT Secure Tunneling innerhalb des AWS Netzwerks aufrechtzuerhalten, ohne dass ein Internet-Gateway, ein NAT-Gerät, eine VPN-Verbindung oder eine Verbindung erforderlich ist. AWS Direct Connect
Schnittstellen-VPC-Endpunkte werden von einer Technologie unterstützt AWS PrivateLink, mit der Sie mithilfe privater IP-Adressen privat auf Dienste zugreifen können. Weitere Informationen finden Sie im Handbuch unter Zugreifen auf einen AWS Dienst mithilfe eines Schnittstellen-VPC-Endpunkts. AWS PrivateLink
Inhalt
Voraussetzungen
Bevor Sie VPC-Endpoints für erstellen, stellen Sie sicher AWS IoT Secure Tunneling, dass Sie über Folgendes verfügen:
-
Ein AWS Konto mit den erforderlichen Berechtigungen zum Erstellen von VPC-Endpunkten.
-
Eine VPC in Ihrem Konto. AWS
-
Verständnis von Konzepten für AWS IoT Device Management sicheres Tunneling.
-
Vertrautheit mit VPC-Endpunktrichtlinien und (IAM) AWS Identity and Access Management
Empfangen von Tunnelbenachrichtigungen über VPC-Endpunkte
Um Tunnelbenachrichtigungen über einen VPC-Endpunkt zu erhalten, können Ihre Geräte über einen VPC-Endpunkt eine Verbindung zur AWS IoT Core Datenebene herstellen und das reservierte MQTT-Thema für sicheres Tunneling abonnieren.
Anweisungen zum Erstellen und Konfigurieren eines VPC-Endpunkts auf der AWS IoT Core Datenebene finden Sie im Entwicklerhandbuch unter Verwenden AWS IoT Core mit Schnittstellen-VPC-Endpunkten. AWS IoT
Erstellen von VPC-Endpunkten für sicheres Tunneling
Sie können VPC-Endpunkte sowohl für die Steuerebene für sicheres Tunneling als auch für den Proxyserver erstellen.
Um einen VPC-Endpunkt für sicheres Tunneling zu erstellen
-
Folgen Sie den Schritten unter Erstellen eines Schnittstellenendpunkts im Amazon VPC-Entwicklerhandbuch
-
Wählen Sie für den Servicenamen je nach Endpunkttyp eine der folgenden Optionen aus:
Steuerebene
-
Standard:
com.amazonaws.<region>.iot.tunneling.api -
FIPS (in FIPS-Regionen verfügbar):
com.amazonaws.<region>.iot-fips.tunneling.api
Proxy-Server
-
Standard:
com.amazonaws.<region>.iot.tunneling.data -
FIPS (in FIPS-Regionen verfügbar):
com.amazonaws.<region>.iot-fips.tunneling.data
Ersetzen Sie durch
<region>Ihre. AWS-Region Beispiel,us-east-1. -
-
Führen Sie die verbleibenden Schritte im Prozess zur Erstellung von VPC-Endpunkten entsprechend Ihren Netzwerkanforderungen durch.
Konfiguration der VPC-Endpunktrichtlinien auf dem Proxyserver
Zusätzlich zur tokenbasierten Autorisierung für den Clientzugriff, die zur Autorisierung von Verbindungen zu Tunneln verwendet wird, können Sie VPC-Endpunktrichtlinien verwenden, um weiter einzuschränken, wie Geräte einen VPC-Endpunkt verwenden können, um eine Verbindung zum Secure Tunneling Proxy Server herzustellen. VPC-Endpunktrichtlinien folgen einer IAM-like Syntax und werden auf dem VPC-Endpunkt selbst konfiguriert.
Beachten Sie, dass die einzige unterstützte IAM-Aktion für Proxyserver-VPC-Endpunktrichtlinien folgende ist. iot:ConnectToTunnel
Im Folgenden finden Sie Beispiele für verschiedene VPC-Endpunktrichtlinien.
Beispiele für VPC-Endpunktrichtlinien für Proxyserver
Die folgenden Beispiele zeigen Proxyserver-VPC-Endpunktrichtlinienkonfigurationen für allgemeine Anwendungsfälle.
Beispiel- Standardrichtlinie
Diese Richtlinie ermöglicht es Geräten in Ihrer VPC, über ein beliebiges AWS Konto hinweg eine Verbindung zu jedem Tunnel herzustellen, in AWS-Region dem der Endpunkt erstellt wurde.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "*", "Resource": "*" } ] }
Beispiel- Beschränken Sie den Zugriff auf bestimmte AWS Konten
Diese Richtlinie ermöglicht es dem VPC-Endpunkt, nur eine Verbindung zu Tunneln in bestimmten AWS Konten herzustellen.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*", "arn:aws:iot:us-east-1:444455556666:tunnel/*" ] } ] }
Beispiel- Beschränken Sie Verbindungen nach Tunnelendpunkt
Sie können den VPC-Endpunktzugriff einschränken, sodass nur Geräte eine Verbindung zum Quell- oder Zielende eines Tunnels herstellen können.
Nur Quelle:
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "iot:ClientMode": "source" } } } ] }
Nur Reiseziel:
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "iot:ClientMode": "destination" } } } ] }
Beispiel- Beschränken Sie den Zugriff anhand von Ressourcen-Tags
Diese Richtlinie ermöglicht es dem VPC-Endpunkt, nur eine Verbindung zu Tunneln herzustellen, die mit einem bestimmten Schlüssel-Wert-Paar gekennzeichnet sind.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/Environment": "Production" } } } ] }
Beispiel- Kombinierte Versicherungsbedingungen
Diese Politik zeigt die Kombination mehrerer politischer Elemente. Sie erlaubt Verbindungen zu jedem Tunnel in einem bestimmten AWS Konto, aber nur, wenn der Tunnel mit AllowConnectionsThroughPrivateLink set to gekennzeichnet ist true und der Client keine Verbindung zum Zielende des Tunnels herstellt.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/AllowConnectionsThroughPrivateLink": "true" } } }, { "Effect": "Deny", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*" ], "Condition": { "StringEquals": { "iot:ClientMode": "destination" } } } ] }
Nächste Schritte
Nachdem Sie Ihre VPC-Endpunkte für erstellt und konfiguriert haben AWS IoT Secure Tunneling, sollten Sie Folgendes berücksichtigen:
-
Testen Sie Ihre VPC-Endpunktkonfiguration, indem Sie Geräte über den Endpunkt verbinden.
-
Überwachen Sie die Nutzung von VPC-Endpunkten anhand von Metriken Amazon CloudWatch .
-
Überprüfen und aktualisieren Sie Ihre VPC-Endpunktrichtlinien nach Bedarf für Ihre Sicherheitsanforderungen.
Weitere Informationen zum AWS IoT Device Management sicheren Tunneling finden Sie unter. AWS IoT Secure Tunneling