Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erstellen und Streamen von Schnittstellen-VPC-Endpunkten
Eine Virtual Private Cloud (VPC) ist ein virtuelles Netzwerk in Ihrem eigenen logisch isolierten Bereich in der Cloud von Amazon Web Services. Wenn Sie Amazon Virtual Private Cloud zum Hosten Ihrer AWS Ressourcen verwenden, können Sie eine private Verbindung zwischen Ihrer VPC und herstellen. WorkSpaces Sie können diese Verbindung verwenden, WorkSpaces um mit Ihren Ressourcen auf Ihrer VPC zu kommunizieren, ohne das öffentliche Internet nutzen zu müssen.
Schnittstellenendpunkte werden von einer Technologie unterstützt AWS PrivateLink, mit der Sie den Datenverkehr innerhalb einer VPC, die Sie mithilfe privater IP-Adressen angeben, weiterhin streamen können. Wenn Sie die VPC mit einem AWS Direct Connect- oder AWS Virtual Private Network-Tunnel verwenden, können Sie den Streaming-Verkehr in Ihrem Netzwerk belassen.
Sie können einen VPC-Endpunkt in Ihrem AWS Konto verwenden, um den gesamten Streaming-Verkehr zwischen Ihrer Amazon-VPC und WorkSpaces dem Netzwerk einzuschränken. AWS Nachdem Sie den Endpunkt erstellt haben, konfigurieren Sie Ihr WorkSpaces Verzeichnis so, dass er verwendet wird.
Voraussetzungen und Einschränkungen
Bevor Sie VPC-Endpoints für einrichten WorkSpaces, sollten Sie sich der folgenden Voraussetzungen und Einschränkungen bewusst sein.
Die Funktion unterstützt derzeit den IPv4- oder IPv6-DNS-Eintrags-IP-Typ. Der IP-Typ des Dualstack-DNS-Eintrags wird nicht unterstützt.
Sie können nur VPC-Endpunkte konfigurieren, die sich in demselben AWS-Konto Verzeichnis befinden wie Ihr Verzeichnis. VPC-Endpunkte in anderen AWS-Konten werden nicht unterstützt, einschließlich Endpoints in gemeinsam genutzten VPCs.
Die Funktion ist derzeit nur für Personal verfügbar. WorkSpaces WorkSpaces Pools unterstützt keine VPC-Endpunkte für das Streaming.
Die VPC-Endpunktfunktion ist ausschließlich für die WorkSpaces Verwendung von Amazon DCV verfügbar. Wenn Sie einen VPC-Endpunkt für ein Verzeichnis konfigurieren, können Benutzer nicht von Amazon DCV über das Internet streamen. Sie können jedoch während der VPC-Endpunktkonfiguration das Internet-Streaming für PCoIP WorkSpaces im selben Verzeichnis aktivieren.
Verwenden Sie einen Streaming-VPC-Endpunkt, um den Streaming-Verkehr innerhalb Ihrer VPC aufrechtzuerhalten. Ihre WorkSpaces Kunden benötigen eine Internetverbindung für die Benutzerauthentifizierung. Aktivieren Sie den ausgehenden Zugriff auf Port 443 (sowohl UDP als auch TCP) für den Authentifizierungsverkehr. Darüber hinaus müssen Sie je nach der von Ihnen gewählten Authentifizierungsmethode die erforderlichen Domänen und IP-Adressen zu Ihrer Zulassungsliste hinzufügen. Eine vollständige Liste der Domains für jede Kategorie finden Sie unter Domains und IP-Adressen, die Sie Ihrer Zulassungsliste hinzufügen möchten.
CAPTCHA
Verzeichniseinstellungen
Pre-session Endpunkte für die Smartcard-Authentifizierung, wenn Sie Smartcard verwenden
Benutzer-Anmeldeseiten
WS Broker
WorkSpaces Endpunkte für SAML Single Sign-On (SSO)
Das Netzwerk, mit dem die Geräte Ihrer Benutzer verbunden sind, muss in der Lage sein, den Datenverkehr zum VPC-Endpunkt weiterzuleiten.
Sie müssen über eine IAM-Berechtigungsrichtlinie für den IAM-Benutzer oder die IAM-Rolle in Ihrem AWS Konto verfügen, um die API-Aktion ausführen zu können.
ec2:DescribeVpcEndpointsWorkSpaces Streaming-VPC-Endpunkte unterstützen derzeit keine FIPS-Verschlüsselung. Wenn Sie die FIPS-Verschlüsselung bereits für ein Verzeichnis aktiviert haben, müssen Sie die FIPS-Verschlüsselung deaktivieren, bevor Sie einen VPC-Endpunkt konfigurieren.
AWS Die Global Accelerator (AGA) -Integration ist beim Streaming über einen VPC-Endpunkt nicht verfügbar.
Wenn ein VPC-Endpunkt für ein Verzeichnis konfiguriert ist, gelten die für das Verzeichnis angegebenen IP-Zugriffskontrollgruppen nicht mehr.
VPC-Endpunkt für Streaming einrichten WorkSpaces
Gehen Sie wie folgt vor, um einen VPC-Endpunkt für das WorkSpaces Streaming einzurichten:
Schritt 1: Erstellen der Sicherheitsgruppe
In diesem Schritt erstellen Sie eine Sicherheitsgruppe, über die WorkSpaces Clients mit dem VPC-Endpunkt kommunizieren können, den Sie erstellen werden.
Gehen Sie im Navigationsbereich der Amazon EC2-Konsole zu Network & Security und dann zu Security Groups.
Wählen Sie Sicherheitsgruppe erstellen aus.
Geben Sie unter Grundlegende Details Folgendes ein:
Für den Namen der Sicherheitsgruppe — Geben Sie einen eindeutigen Namen ein, der die Sicherheitsgruppe identifiziert.
Als Beschreibung — Geben Sie einen Text ein, der den Zweck der Sicherheitsgruppe beschreibt.
Für VPC — Wählen Sie die VPC aus, in der sich Ihr VPC-Endpunkt befindet.
Gehen Sie zu Regeln für eingehenden Verkehr und wählen Sie Regel hinzufügen aus, um eingehende Regeln für den TCP-Verkehr zu erstellen.
Geben Sie Folgendes ein:
Wählen Sie für Typ die Option Benutzerdefiniertes TCP aus.
Für Portbereich — Geben Sie die folgenden Portnummern ein:
443,4195.Wählen Sie für Quelltyp die Option Benutzerdefiniert.
Für Quelle — Geben Sie den privaten IP-CIDR-Bereich oder andere Sicherheitsgruppen-IDs ein, von denen aus Ihre Benutzer eine Verbindung zum VPC-Endpunkt herstellen. Stellen Sie sicher, dass Sie eingehenden Datenverkehr von einer IPv4- oder IPv6-Adressquelle zulassen.
Wiederholen Sie die Schritte 4 und 5 für jeden CIDR-Bereich oder jede Sicherheitsgruppe.
Gehen Sie zu Regeln für eingehenden Verkehr und wählen Sie Regel hinzufügen aus, um eingehende Regeln für den UDP-Verkehr zu erstellen.
Geben Sie Folgendes ein:
Wählen Sie für Typ die Option Benutzerdefiniertes UDP aus.
Für Portbereich — Geben Sie die folgenden Portnummern ein: 443, 4195.
Wählen Sie für Quelltyp die Option Benutzerdefiniert aus.
Für Quelle — Geben Sie denselben privaten IP-CIDR-Bereich oder dieselben Sicherheitsgruppen-IDs ein, die Sie in Schritt 5 eingegeben haben. Stellen Sie sicher, dass Sie eingehenden Datenverkehr von einer IPv4- oder IPv6-Adressquelle zulassen.
Wiederholen Sie die Schritte 7 und 8 für jeden CIDR-Bereich oder jede Sicherheitsgruppe.
Wählen Sie Sicherheitsgruppe erstellen aus.
Schritt 2: Erstellen des VPC-Endpunkts
In Amazon VPC können Sie über einen VPC-Endpunkt Ihre VPC mit unterstützten Diensten verbinden. AWS In diesem Beispiel konfigurieren Sie Amazon VPC so, dass Ihre WorkSpaces Benutzer von dort streamen können. WorkSpaces
Öffnen Sie die Amazon VPC-Konsole
. Gehen Sie im Navigationsbereich zu Endpoints und dann zu Create Endpoint.
Wählen Sie Endpunkt erstellen aus.
Stellen Sie Folgendes sicher:
Servicekategorie — Vergewissern Sie sich, dass AWS Dienste ausgewählt sind.
Servicename — Wählen Sie com.amazonaws.
Region.highlander.VPC — Wählen Sie eine VPC, in der der Schnittstellenendpunkt erstellt werden soll. Sie können eine andere VPC als die VPC mit WorkSpaces Ressourcen wählen, solange das Netzwerk den Datenverkehr zum VPC-Endpunkt weiterleitet.
Privaten DNS-Namen aktivieren — Das Kontrollkästchen ist aktiviert. Aus Gründen der Abwärtskompatibilität wird empfohlen, es auch dann ausgewählt zu lassen, wenn der öffentliche DNS-Name verwendet wird. Wenn Ihre Benutzer einen Netzwerkproxy verwenden, um auf Streaming-Instances zuzugreifen, deaktivieren Sie die Proxy-Zwischenspeicherung in der Domäne und alle DNS-Namen, die dem privaten Endpunkt zugeordnet sind. Der DNS-Name des VPC-Endpunkts sollte über den Proxy zugelassen werden. Für eine erfolgreiche DNS-Namensauflösung ist es wichtig, die privaten DNS-Server innerhalb der VPC zu verwenden, da öffentliche DNS-Server den DNS-Namen des VPC-Endpunkts nicht auflösen.
IP-Typ des DNS-Eintrags — Wählen Sie IPv4 oder IPv6. Der IP-Typ für Dualstack-DNS-Einträge wird derzeit nicht unterstützt. Wenn Sie Dualstack wählen, können Sie nicht WorkSpaces über den VPC-Endpunkt streamen.
Subnetze — Wählen Sie die Subnetze (Availability Zones) aus, um den VPC-Endpunkt zu erstellen. Es wird empfohlen, mindestens zwei Subnetze auszuwählen.
IP-Adresstyp — Wählen Sie IPv4, IPv6 oder Dualstack, je nachdem, was die ausgewählten Subnetze unterstützen.
Bereich Sicherheitsgruppen — Wählen Sie die Sicherheitsgruppe aus, die Sie zuvor erstellt haben.
(Optional) Im Bereich Tags können Sie ein oder mehrere Tags erstellen.
Wählen Sie Endpunkt erstellen aus.
Wenn der Endpunkt einsatzbereit ist, ändert sich der Wert in der Spalte Status auf Status auf Available (Verfügbar).
Schritt 3: Konfigurieren Sie WorkSpaces das Verzeichnis für die Verwendung des VPC-Endpunkts
Sie müssen das WorkSpaces Verzeichnis so konfigurieren, dass es den VPC-Endpunkt verwendet, den Sie für das Streaming erstellt haben.
Öffnen Sie die WorkSpaces Konsole
in derselben AWS Region wie der VPC-Endpunkt. Wählen Sie im Navigationsbereich Verzeichnisse und dann aus.
Wählen Sie das Verzeichnis aus, das Sie verwenden möchten.
Gehen Sie zum Abschnitt VPC-Endpunkte und dann zum Bearbeiten.
Wählen Sie im Dialogfeld VPC-Endpunkt bearbeiten unter Streaming-Endpunkt den VPC-Endpunkt aus, den Sie erstellt haben. Beachten Sie, dass für jedes Verzeichnis nur ein VPC-Endpunkt ausgewählt werden kann.
Optional können Sie die Option Benutzern mit PCoIP erlauben, aus dem Internet WorkSpaces zu streamen aktivieren.
Anmerkung
Wenn diese Option aktiviert ist, können Ihre Benutzer von ihrem PCoIP WorkSpaces über das öffentliche Internet streamen. Andernfalls ist das PCoIP WorkSpaces im Verzeichnis nicht mehr erreichbar, da PCoIP den VPC-Endpunkt für das Streaming WorkSpaces nicht unterstützt.
Wählen Sie Speichern aus.
Der Datenverkehr für neue Streaming-Sitzungen wird über diesen VPC-Endpunkt weitergeleitet. Der Datenverkehr für aktuelle Streaming-Sitzungen wird jedoch weiterhin über den zuvor angegebenen Endpunkt geleitet.
Anmerkung
Benutzer mit DCV WorkSpaces können nicht über das öffentliche Internet streamen, wenn ein VPC-Endpunkt angegeben ist.
Grundlegendes zu den DNS-Namen von VPC-Endpunkten
Nachdem Sie einen Schnittstellen-VPC-Endpunkt für das WorkSpaces Streaming erstellt haben, AWS werden dem Endpunkt automatisch zwei DNS-Namen zugewiesen, über die WorkSpaces Clients eine Verbindung herstellen können:
Eindeutiger öffentlich auflösbarer DNS-Name
Ein weltweit eindeutiger, öffentlich auflösbarer DNS-Name im Format:
vpce-<endpoint-id>-<random-string>.prod.highlander.<region>.vpce.amazonaws.com
Dieser DNS-Name ist pro VPC-Endpunkt eindeutig. Er ist zwar öffentlich auflösbar (jeder kann ihn abfragen), gibt aber private IP-Adressen von Ihrer VPC zurück, auf die nur innerhalb Ihrer VPC oder verbundener Netzwerke (über VPN oder AWS Direct Connect) zugegriffen werden kann.
Generischer privater DNS-Name
Ein gemeinsam genutzter privater DNS-Name im Format:
privatelink.prod.<region>.highlander.aws.a2z.com
Dieser DNS-Name wird von allen VPC-Endpunkten in derselben Region gemeinsam genutzt und nur innerhalb Ihrer VPC, in der sich der VPC-Endpunkt befindet, mithilfe des privaten DNS-Resolvers in dieser VPC aufgelöst. Dieser DNS-Name wird aus Gründen der Abwärtskompatibilität mit bestehenden Bereitstellungen beibehalten.
WorkSpaces Clients verwenden standardmäßig automatisch den eindeutigen, öffentlich auflösbaren DNS-Namen, wobei bei Bedarf automatisch auf den generischen DNS-Namen zurückgegriffen wird. Für Bestandskunden sind keine Maßnahmen erforderlich.
So finden Sie den eindeutigen öffentlich auflösbaren DNS-Namen für Ihren VPC-Endpunkt:
Öffnen Sie die Amazon VPC-Konsole
. Wählen Sie im Navigationsbereich Endpunkte aus.
Wählen Sie Ihren WorkSpaces Schnittstellen-VPC-Endpunkt aus (Servicename: com.amazonaws.
Region.highlander).Suchen Sie auf der Registerkarte Details nach dem Abschnitt DNS-Namen.
Der eindeutige öffentlich auflösbare DNS-Name wird als regionaler DNS-Name aufgeführt.
Netzwerkanforderungen
Stellen Sie sicher, dass Ihre Firewall oder Ihr Proxy den Zugriff auf Folgendes ermöglicht:
*.prod.highlander.<region>.vpce.amazonaws.com
privatelink.prod.<region>.highlander.aws.a2z.com
<region>Ersetzen Sie durch Ihre AWS Region (z. B.us-east-1,eu-west-1).
Es gelten dieselben Portanforderungen für DCV-Streaming.
Wenn Sie einen Proxy für WorkSpaces Client-Verbindungen verwenden, muss der DNS-Name des VPC-Endpunkts über den Proxy zugelassen werden. Verwenden Sie für eine erfolgreiche DNS-Namensauflösung die privaten DNS-Server in Ihrer VPC. Öffentliche DNS-Server lösen den DNS-Namen auf, aber auf die zurückgegebenen privaten IP-Adressen kann von außerhalb Ihrer VPC nicht zugegriffen werden.