Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden AWS IoT Core mit Schnittstelle VPC-Endpunkten
Mit AWS IoT Core können Sie IoT-Steuerungsebenen-Endpunkte und IoT-Datenendpunkte in Ihrer Virtual Private Cloud (VPC) mithilfe von Schnittstellen-VPC-Endpunkten erstellen. https://docs.aws.amazon.com//vpc/latest/userguide/vpce-interface.html#create-interface-endpoint Schnittstellen-VPC-Endpunkte werden von einer AWS Technologie unterstützt AWS PrivateLink, mit der Sie mithilfe privater IP-Adressen auf Dienste zugreifen können, auf denen ausgeführt wird. AWS Weitere Informationen finden Sie unter Amazon Virtual Private Cloud.
Um Geräte vor Ort in Remote-Netzwerken, wie z. B. ein Unternehmensnetzwerk, mit Ihrer Amazon VPC zu verbinden, beachten Sie die in der Network-to-Amazon VPC-Konnektivitätsmatrix aufgeführten Optionen.
Inhalt
Erstellen von VPC-Endpunkten für AWS IoT Core Steuerebene
Sie können einen VPC-Endpunkt für die AWS IoT Core Control Plane-API erstellen, um Ihre Geräte mit AWS IoT Diensten und anderen Diensten zu verbinden. AWS Um mit VPC-Endpunkten zu beginnen, erstellen Sie einen Schnittstellen-VPC-Endpunkt und wählen Sie AWS IoT Core ihn als Dienst aus. AWS Wenn Sie die CLI verwenden, rufen Sie zunächst describe-vpc-endpoint-services auf, um sicherzustellen, dass Sie eine Availability Zone auswählen, die in Ihrer speziellen Zone vorhanden ist. AWS IoT Core AWS-Region In us-east-1 sähe dieser Befehl zum Beispiel wie folgt aus:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.api
Im Folgenden finden Sie detaillierte Anweisungen zum Erstellen eines Amazon VPC-Schnittstellenendpunkts für die Steuerungsebene. AWS IoT Core
Erstellen von VPC-Endpunkten für AWS IoT Core Datenebene
Sie können einen VPC-Endpunkt für die AWS IoT Core Datenebenen-API erstellen, um Ihre Geräte mit AWS IoT Diensten und anderen Diensten zu verbinden. AWS Um mit VPC-Endpunkten zu beginnen, erstellen Sie einen Schnittstellen-VPC-Endpunkt und wählen Sie AWS IoT Core ihn als Dienst aus. AWS Wenn Sie die CLI verwenden, rufen Sie zunächst describe-vpc-endpoint-services auf, um sicherzustellen, dass Sie eine Availability Zone auswählen, die in Ihrer speziellen Zone vorhanden ist. AWS IoT Core AWS-Region In us-east-1 sähe dieser Befehl zum Beispiel wie folgt aus:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.data
Anmerkung
Die VPC-Funktion zum automatischen Erstellen eines DNS-Eintrags ist deaktiviert. Erstellen Sie manuell einen privaten DNS-Eintrag, um eine Verbindung zu diesen Endpunkten herzustellen. Weitere Informationen über DNA-Einträge von privaten VPC finden Sie unter Private DNS für Schnittstellenendpunkte. Weitere Informationen zu VPC-Einschränkungen finden Sie unter. AWS IoT Core Einschränkungen
So verbinden Sie MQTT-Clients mit den VPC-Endpunktschnittstellen:
-
Sie müssen manuell DNS-Einträge in einer privat gehosteten Zone erstellen, die an Ihre VPC angehängt ist. Informationen zu den ersten Schritten finden Sie unter Erstellen einer privat gehosteten Zone.
-
Erstellen Sie in Ihrer privaten gehosteten Zone einen Alias-Datensatz für jede IP-Adresse der elastischen Netzwerkschnittstelle für den VPC-Endpunkt. Wenn Sie mehrere Netzwerkschnittstellen-IPs für mehrere VPC-Endpunkte haben, erstellen Sie gewichtete DNS-Einträge mit gleicher Gewichtung für alle gewichteten Datensätze. Diese IP-Adressen sind über den DescribeNetworkInterfaces API-Aufruf verfügbar, wenn sie nach der VPC-Endpunkt-ID im Beschreibungsfeld gefiltert werden.
Im Folgenden finden Sie detaillierte Anweisungen zum Erstellen eines Amazon VPC-Schnittstellenendpunkts und zum Konfigurieren einer privaten gehosteten Zone für die AWS IoT Core Datenebene.
Erstellen von VPC-Endpunkten für AWS IoT Core Anbieter von Anmeldeinformationen
Sie können einen VPC-Endpunkt für den Anbieter von AWS IoT Core Anmeldeinformationen erstellen, um Geräte mithilfe der auf Clientzertifikaten basierenden Authentifizierung zu verbinden und temporäre AWS Anmeldeinformationen im AWS Format Signature Version 4 abzurufen. Um mit VPC-Endpunkten für den AWS IoT Core Anmeldeinformationsanbieter zu beginnen, führen Sie den CLI-Befehl create-vpc-endpoint aus, um einen VPC-Schnittstellen-Endpunkt zu erstellen, und wählen Sie den Anmeldeinformationsanbieter als Dienst aus. AWS IoT Core AWS Um sicherzustellen, dass Sie eine Availability Zone auswählen, die in Ihrer speziellen Zone vorhanden AWS IoT Core ist, führen Sie zunächst den Befehl describe-vpc-endpoint-services aus. AWS-Regionhttps://docs.aws.amazon.com//cli/latest/reference/ec2/describe-vpc-endpoint-services.html In us-east-1 sähe dieser Befehl zum Beispiel wie folgt aus:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.credentials
Anmerkung
Die VPC-Funktion zum automatischen Erstellen eines DNS-Eintrags ist deaktiviert. Erstellen Sie manuell einen privaten DNS-Eintrag, um eine Verbindung zu diesen Endpunkten herzustellen. Weitere Informationen über DNA-Einträge von privaten VPC finden Sie unter Private DNS für Schnittstellenendpunkte. Weitere Informationen zu VPC-Einschränkungen finden Sie unter. AWS IoT Core Einschränkungen
So verbinden Sie HTTP-Clients mit den VPC-Endpunktschnittstellen:
-
Sie müssen manuell DNS-Einträge in einer privat gehosteten Zone erstellen, die an Ihre VPC angehängt ist. Informationen zu den ersten Schritten finden Sie unter Eine private gehostete Zone erstellen.
-
Erstellen Sie in Ihrer privaten gehosteten Zone einen Alias-Datensatz für jede IP-Adresse der elastischen Netzwerkschnittstelle für den VPC-Endpunkt. Wenn Sie mehrere Netzwerkschnittstellen-IPs für mehrere VPC-Endpunkte haben, erstellen Sie gewichtete DNS-Einträge mit gleicher Gewichtung für alle gewichteten Datensätze. Diese IP-Adressen sind über den DescribeNetworkInterfaces API-Aufruf verfügbar, wenn sie nach der VPC-Endpunkt-ID im Beschreibungsfeld gefiltert werden.
Im Folgenden finden Sie detaillierte Anweisungen zum Erstellen eines Amazon VPC-Schnittstellenendpunkts und zum Konfigurieren einer privaten gehosteten Zone für AWS IoT Core Anmeldeinformationsanbieter.
Erstellen eines Amazon-VPC-Schnittstellenendpunkts
Sie können einen Schnittstellen-VPC-Endpunkt erstellen, um eine Verbindung zu AWS Diensten herzustellen, die von bereitgestellt werden. AWS PrivateLink Gehen Sie wie folgt vor, um einen Schnittstellen-VPC-Endpunkt zu erstellen, der eine Verbindung zur AWS IoT Core Datenebene oder zum Anmeldeinformationsanbieter AWS IoT Core herstellt. Weitere Informationen finden Sie unter Zugreifen auf einen AWS Dienst mithilfe eines Schnittstellen-VPC-Endpunkts.
Anmerkung
Die Prozesse zur Erstellung eines Amazon VPC-Schnittstellenendpunkts für AWS IoT Core Datenebene und AWS IoT Core Anmeldeinformationsanbieter sind ähnlich, aber Sie müssen endpunktspezifische Änderungen vornehmen, damit die Verbindung funktioniert.
So erstellen Sie einen Schnittstellen-VPC-Endpunkt mit der VPC
-
Navigieren Sie zur VPC
-Endpunkte-Konsole, wählen Sie im linken Menü unter Virtual Private Cloud die Option Endpunkte und dann Endpunkt erstellen aus. -
Geben Sie auf der Seite Endpunkt erstellen die folgenden Informationen an:
-
Wählen Sie AWS-Service s als Servicekategorie aus.
-
Suchen Sie nach dem Servicenamen, indem Sie das Schlüsselwort
ioteingeben. Wählen Sie in der Liste der angezeigteniot-Services den Endpunkt aus.Wenn Sie einen VPC-Endpunkt für die AWS IoT Core Steuerungsebene erstellen, wählen Sie den API-Endpunkt der AWS IoT Core Steuerungsebene für Ihre. AWS-Region Der Endpunkt wird das Format
com.amazonaws.haben.region.iot.apiWenn Sie einen VPC-Endpunkt für die AWS IoT Core Datenebene erstellen, wählen Sie den API-Endpunkt der AWS IoT Core Datenebene für Ihre Region aus. Der Endpunkt wird das Format
com.amazonaws.haben.region.iot.dataWenn Sie einen VPC-Endpunkt für den Anbieter von AWS IoT Core Anmeldeinformationen erstellen, wählen Sie den Endpunkt des AWS IoT Core Anmeldeinformationsanbieters für Ihre Region aus. Der Endpunkt wird das Format
com.amazonaws.haben.region.iot.credentialsWenn Sie einen VPC-Endpunkt für FIPS-Regionen (Federal Information Processing Standard) erstellen, wählen Sie den FIPS-API-Endpunkt für Ihre. AWS-Region Der Endpunkt wird das Format
com.amazonaws.haben. Dies ist nur für die Kontrollebene.region.iot-fips.apiAnmerkung
Der Dienstname für die AWS IoT Core Datenebene in der Region China wird das folgende Format haben
cn.com.amazonaws.. Der Dienstname für die AWS IoT Core Kontrollebene in der Region China wird das folgende Format habenregion.iot.datacom.amazonaws..region.iot.api -
Wählen Sie für VPC und Subnetze die VPC aus, in der Sie den Endpunkt erstellen möchten, und die Availability Zones (AZs), in denen Sie das Endpunktnetzwerk einrichten möchten.
-
Stellen Sie sicher, dass unter DNS-Name aktivieren die Option Für diesen Endpunkt aktivieren nicht für AWS IoT Core Datenebene und AWS IoT Core Anmeldeinformationsanbieter ausgewählt ist. Weder die AWS IoT Core Datenebene noch der Anbieter für AWS IoT Core Anmeldeinformationen unterstützen noch private DNS-Namen.
Für die AWS IoT Core Steuerungsebene ist standardmäßig DNS-Name aktivieren ausgewählt. Dadurch wird sichergestellt, dass alle Anfragen an die öffentlichen Endpunkte der AWS IoT Core Kontrollebene stattdessen über die VPC-Endpunkte weitergeleitet werden. Wenn dies aktiviert ist, müssen Sie keine private gehostete Zone konfigurieren.
-
Wählen Sie für Sicherheitsgruppe die Sicherheitsgruppen aus, die Sie den Endpunktnetzwerkschnittstellen zuordnen möchten.
-
Optional können Sie Tags hinzufügen oder entfernen. Tags sind Name-Wert-Paare, die Sie verwenden, um sie Ihrem Endpunkt zuzuordnen.
-
-
Wählen Sie VPC-Endpunkt erstellen, um den Schnittstellenendpunkt zu erstellen.
Nachdem Sie den AWS PrivateLink Endpunkt erstellt haben, wird auf der Registerkarte Details Ihres Endpunkts eine Liste mit DNS-Namen angezeigt. Sie können einen dieser DNS-Namen verwenden, die Sie in diesem Abschnitt erstellt haben, um Ihre private gehostete Zone zu konfigurieren. Wenn Sie AWS IoT Core Control Plane verwenden, müssen Sie keine privat gehostete Zone konfigurieren.
Konfigurieren Sie eine privat gehostete Zone
Anmerkung
Wenn Sie AWS IoT Core Control Plane verwenden und die Option DNS-Namen aktivieren ausgewählt haben, müssen Sie keine privat gehostete Zone konfigurieren. Wenn Sie sie deaktivieren, müssen Sie dieses Verfahren befolgen, um eine privat gehostete Zone zu konfigurieren.
Sie können einen dieser DNS-Namen verwenden, die Sie im vorigen Abschnitt erstellt haben, um Ihre private gehostete Zone zu konfigurieren.
Für die AWS IoT Core Datenebene
Der DNS-Name muss der Name Ihrer Domainkonfiguration oder Ihr IoT:Data-ATS-Endpunkt sein. Ein mögliches Beispiel für einen DNS-Namen ist:
. xxx-ats.data.iot.region.amazonaws.com
Für den AWS IoT Core Anbieter von Anmeldeinformationen
Der DNS-Name muss Ihr iot:CredentialProvider-Endpunkt sein. Ein möglicher DNS-Name ist:
. xxxx.credentials.iot.region.amazonaws.com
Für die AWS IoT Core Kontrollebene
Der DNS-Name muss Ihr Endpunkt auf der AWS IoT Core Kontrollebene sein. Ein Beispiel für einen DNS-Namen für die AWS IoT Core Kontrollebene ist
. xxxx.api.iot.region.amazonaws.com
Anmerkung
Die Prozesse zur Konfiguration einer privaten gehosteten Zone für AWS IoT Core Datenebene und AWS IoT Core Anmeldeinformationsanbieter sind ähnlich, aber Sie müssen endpunktspezifische Änderungen vornehmen, damit die Verbindung funktioniert.
Erstellen einer privaten gehosteten Zone
So erstellen Sie eine privat gehostete Zone mit der Route-53-Konsole
-
Navigieren Sie zur Konsole Route 53
Gehostete Zonen und wählen Sie Gehostete Zone erstellen. -
Geben Sie auf der Seite Gehostete Zone erstellen die folgenden Informationen an.
-
Geben Sie Domainname die Endpunktadresse für Ihren
iot:Data-ATSoderiot:CredentialProvider-Endpunkt ein. Der folgende AWS -CLI-Befehl zeigt, wie der Endpunkt über ein öffentliches Netzwerk abgerufen wird:aws iot describe-endpoint --endpoint-type iot:Data-ATSoderaws iot describe-endpoint --endpoint-type iot:CredentialProvider.Anmerkung
Wenn Sie benutzerdefinierte Domains verwenden, finden Sie weitere Informationen unter Verwenden von benutzerdefinierten Domains mit VPC-Endpunkten. Benutzerdefinierte Domänen werden für AWS IoT Core Anmeldeinformationsanbieter nicht unterstützt.
-
Wählen Sie in der Liste Typ die Option Privat gehostete Zone.
-
Optional können Sie Tags hinzufügen oder entfernen, um sie Ihrer gehosteten Zone zuzuordnen.
-
-
Wählen Sie Gehostete Zone erstellen, um Ihre private gehostete Zone zu erstellen.
Weitere Informationen finden Sie unter Erstellen einer privat gehosteten Zone.
Erstellen eines Datensatzes
Nachdem Sie eine private gehostete Zone eingerichtet haben, können Sie einen Eintrag erstellen, der dem DNS mitteilt, wie der Datenverkehr zu dieser Domain weitergeleitet werden soll.
So erstellen Sie einen Datensatz
-
Klicken Sie in der angezeigten Liste der gehosteten Zonen auf die privat gehostete Zone aus, die Sie zuvor erstellt haben, und wählen Sie Datensatz erstellen.
-
Erstellen Sie den Datensatz mithilfe des Assistenten. Wenn Ihnen in der Konsole die Methode Schnelle Erstellung angezeigt wird, wählen Sie Zum Assistenten wechseln aus.
-
Wählen Sie Einfaches Routing für Routing-Richtlinie und klicken Sie auf Weiter.
-
Wählen Sie unter Datensätze konfigurieren die Option Einfachen Datensatz definieren.
-
Gehen Sie auf der Seite Einfachen Datensatz definieren wie folgt vor:
-
Geben Sie als Datensatzname
iot:Data-ATS-Endpunkt oderiot:CredentialProvider-Endpunkt ein. Dieser muss mit dem Namen der privaten gehosteten Zone übereinstimmen. -
Wenn Sie für den Datensatztyp nur IPv4-Unterstützung wünschen, behalten Sie den Wert bei.
A - Routes traffic to an IPv4 address and some AWS resourcesWenn Sie nur IPv6-Unterstützung wünschen, behalten Sie den Wert bei.AAAA - Routes traffic to an IPv6 address and some AWS resourcesWenn Sie Dual-Stack-Unterstützung (sowohl IPv4 als auch IPv6) wünschen, erstellen Sie zwei Datensätze (Aund zwarAAAAin der gehosteten Zone mit demselben Datensatznamen und demselben Datenverkehr zu. Value/Route -
Wählen Sie für Value/Route den Datenverkehr zu die Option Alias zum VPC-Endpunkt aus. Wählen Sie wie unter Erstellen eines Amazon-VPC-Schnittstellenendpunkts beschrieben Ihre Region und dann den Endpunkt aus, den Sie zuvor erstellt haben, aus der angezeigten Liste der Endpunkte aus.
-
-
Wählen Sie Einfachen Datensatz definieren, um Ihren Datensatz zu erstellen.
Steuerung des Zugriffs auf AWS IoT Core über VPC-Endpunkte
Sie können den Gerätezugriff so einschränken, dass er nur über AWS IoT Core den VPC-Endpunkt zulässig ist, indem Sie VPC-Bedingungskontextschlüssel verwenden. AWS IoT Core unterstützt die folgenden VPC-bezogenen Kontextschlüssel:
Anmerkung
AWS IoT Core unterstützt keine Endpunktrichtlinien für VPC-Endpunkte.
Die folgende Richtlinie gewährt beispielsweise die Erlaubnis, AWS IoT Core mithilfe einer Client-ID, die dem Dingnamen entspricht, eine Verbindung herzustellen und zu einem beliebigen Thema zu veröffentlichen, dem der Dingname vorangestellt ist, sofern das Gerät eine Verbindung zu einem VPC-Endpunkt mit einer bestimmten VPC-Endpunkt-ID herstellt. Diese Richtlinie verweigert Verbindungsversuche zu Ihrem öffentlichen IoT-Datenendpunkt.
-
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iot:Connect" ], "Resource": [ "arn:aws:iot:us-east-1:123456789012:client/${iot:Connection.Thing.ThingName}" ], "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-1a2b3c4d" } } }, { "Effect": "Allow", "Action": [ "iot:Publish" ], "Resource": [ "arn:aws:iot:us-east-1:123456789012:topic/${iot:Connection.Thing.ThingName}/*" ] } ] }
Einschränkungen
VPC-Endpunkte werden derzeit für AWS IoT Core Steuerungsebenen-Endpunkte, AWS IoT Core Datenendpunkte und Anmeldeinformationsanbieter-Endpunkte unterstützt. AWS IoT Core VPC-Endpunkte werden nur für FIPS-Endpunkte (Federal Information Processing Standard) unterstützt, wenn die Steuerungsebene verwendet wird. AWS IoT Core
Einschränkungen der VPC-Endpunkte der IoT-Steuerungsebene
In diesem Abschnitt werden die Einschränkungen von VPC-Endpunkten der IoT-Steuerungsebene behandelt.
-
VPC-Endpunkte stellen nur ATS-Zertifikate bereit.
-
Benutzerdefinierte Domänen werden für Steuerungsebenen-Endpunkte nicht unterstützt.
-
Informationen zu FIPS-Sicherheitsrichtlinien finden Sie unter FIPS-Sicherheitsrichtlinien.
Einschränkungen von VPC-Endpunkten für IoT-Daten
In diesem Abschnitt werden die Einschränkungen von VPC-Endpunkten für IoT-Daten behandelt.
-
Die Keep-Alive-Zeiträume von MQTT sind auf 230 Sekunden begrenzt. Längere Keep-Alive-Zeiträume werden automatisch auf 230 Sekunden reduziert.
-
Jeder VPC-Endpunkt unterstützt insgesamt 100.000 gleichzeitig verbundene Geräte. Wenn Sie mehr Verbindungen benötigen, finden Sie unter. Skalierung von VPC-Endpunkten mit AWS IoT Core
-
VPC-Endpunkte stellen nur ATS-Zertifikate bereit, mit Ausnahme von benutzerdefinierten Domains.
-
VPC-Endpunktrichtlinien werden nicht unterstützt.
-
Für VPC-Endpunkte, die für die AWS IoT Core Datenebene erstellt wurden, wird die Verwendung zonaler oder regionaler öffentlicher DNS-Einträge AWS IoT Core nicht unterstützt.
Einschränkungen der Endpunkte von Anmeldeinformationsanbietern
In diesem Abschnitt werden die Einschränkungen von VPC-Endpunkten für Anmeldeinformationsanbieter behandelt.
-
VPC-Endpunkte stellen nur ATS-Zertifikate bereit.
-
VPC-Endpunktrichtlinien werden nicht unterstützt.
-
Benutzerdefinierte Domains werden für die Endpunkte von Anmeldeinformationsanbietern nicht unterstützt.
-
Für VPC-Endpunkte, die für den AWS IoT Core Anmeldeinformationsanbieter erstellt wurden, wird die Verwendung zonaler oder AWS IoT Core regionaler öffentlicher DNS-Einträge nicht unterstützt.
Skalierung von VPC-Endpunkten mit AWS IoT Core
AWS IoT Core Schnittstellen-VPC-Endpunkte sind auf 100.000 verbundene Geräte über einen einzigen Schnittstellenendpunkt begrenzt. Wenn Ihr Anwendungsfall mehr gleichzeitige Verbindungen zum Broker erfordert, empfehlen wir, mehrere VPC-Endpunkte zu verwenden und Ihre Geräte manuell über Ihre Schnittstellenendpunkte zu routen. Achten Sie beim Erstellen von privaten DNS-Datensätzen für die Weiterleitung von Datenverkehr zu Ihren VPC-Endpunkten darauf, so viele gewichtete Datensätze zu erstellen, wie Sie VPC-Endpunkte haben, um den Verkehr auf Ihre verschiedenen Endpunkte zu verteilen.
Verwenden von benutzerdefinierten Domains mit VPC-Endpunkten
Wenn Sie benutzerdefinierte Domains mit VPC-Endpunkten verwenden möchten, müssen Sie Ihre benutzerdefinierten Domainnameneinträge in einer privaten gehosteten Zone und Routing-Datensätze in Route53 erstellen. Weitere Informationen finden Sie unter Erstellen einer privat gehosteten Zone.
Anmerkung
Benutzerdefinierte Domänen werden nur für AWS IoT Core Datenendpunkte unterstützt.
Verfügbarkeit von VPC-Endpunkten für AWS IoT Core
AWS IoT Core Schnittstellen-VPC-Endpunkte sind in allen unterstützten Regionen verfügbar. AWS IoT Core