View a markdown version of this page

Utilización AWS IoT Device Management tunelización segura con puntos finales de interfaz VPC - AWS IoT Core

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Utilización AWS IoT Device Management tunelización segura con puntos finales de interfaz VPC

AWS IoT Device Management la tunelización segura admite los puntos finales de la interfaz de VPC. Puede usar los puntos de enlace de la VPC para mantener el tráfico entre la VPC y AWS IoT Secure Tunneling dentro de la AWS red, sin necesidad de una puerta de enlace a Internet, un dispositivo NAT, una conexión VPN o una conexión. AWS Direct Connect

Los puntos finales de Interface VPC funcionan con una tecnología que permite acceder de forma privada a los servicios mediante direcciones IP privadas. AWS PrivateLink Para obtener más información, consulte Acceder a un AWS servicio mediante un punto final de interfaz de VPC en la Guía. AWS PrivateLink

Requisitos previos

Antes de crear puntos de enlace de la VPC para ellos AWS IoT Secure Tunneling, compruebe que dispone de lo siguiente:

  • Una AWS cuenta con los permisos necesarios para crear puntos de enlace de la VPC.

  • Una VPC en tu cuenta. AWS

  • Comprensión de los conceptos de AWS IoT Device Management construcción de túneles seguros.

  • Familiaridad con las políticas de punto final de la VPC y (IAM) AWS Identity and Access Management

Recibir notificaciones de túneles a través de los puntos finales de la VPC

Para recibir notificaciones de túneles a través de un punto final de la VPC, los dispositivos pueden conectarse al plano de AWS IoT Core datos a través de un punto de enlace de la VPC y suscribirse al tema MQTT sobre la tunelización segura reservado.

Para obtener instrucciones sobre cómo crear y configurar un punto final de VPC en el plano de AWS IoT Core datos, consulte Uso de puntos de enlace de VPC AWS IoT Core con la interfaz en la Guía para desarrolladores. AWS IoT

Creación de puntos de conexión de VPC para la creación de túneles seguros

Puede crear puntos de enlace de VPC tanto para el plano de control de túneles seguros como para el servidor proxy.

Para crear un punto final de VPC para una tunelización segura
  1. Siga los pasos descritos en la Guía para desarrolladores de Amazon VPC para desarrolladores de Amazon VPC

  2. Para el nombre del servicio, elija una de las siguientes opciones en función del tipo de punto de enlace:

    Plano de control
    • Estándar: com.amazonaws.<region>.iot.tunneling.api

    • FIPS (disponible en las regiones FIPS): com.amazonaws.<region>.iot-fips.tunneling.api

    Servidor proxy
    • Estándar: com.amazonaws.<region>.iot.tunneling.data

    • FIPS (disponible en las regiones FIPS): com.amazonaws.<region>.iot-fips.tunneling.data

    Sustitúyalo por el <region> suyo. Región de AWS Por ejemplo, us-east-1.

  3. Complete los pasos restantes del proceso de creación de puntos de conexión de la VPC de acuerdo con los requisitos de su red.

Configurar las políticas de punto final de la VPC en el servidor proxy

Además de la autorización de acceso de clientes basada en un token que se usa para autorizar las conexiones a los túneles, puede usar las políticas de punto final de la VPC para restringir aún más la forma en que los dispositivos pueden usar un punto final de la VPC para conectarse al servidor proxy de túnel seguro. Las políticas de punto final de la VPC siguen una IAM-like sintaxis y se configuran en el propio punto final de la VPC.

Tenga en cuenta que la única acción de IAM admitida para las políticas de punto final de la VPC del servidor proxy es. iot:ConnectToTunnel

A continuación, se muestran ejemplos de diferentes políticas de puntos finales de la VPC.

Ejemplos de políticas de puntos finales de VPC para servidores proxy

Los siguientes ejemplos muestran las configuraciones de políticas de punto final de la VPC de un servidor proxy para casos de uso comunes.

ejemplo- Política predeterminada

Esta política permite que los dispositivos de su VPC se conecten a cualquier túnel situado en el mismo Región de AWS lugar en el que se creó el punto final y en cualquier AWS cuenta.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "*", "Resource": "*" } ] }
ejemplo- Restrinja el acceso a áreas específicas AWS cuentas

Esta política permite que el punto final de la VPC se conecte solo a túneles de AWS cuentas específicas.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*", "arn:aws:iot:us-east-1:444455556666:tunnel/*" ] } ] }
ejemplo- Restrinja las conexiones por punto final del túnel

Puedes restringir el acceso a los puntos finales de la VPC para permitir que solo los dispositivos se conecten al extremo de origen o destino de un túnel.

Solo fuente:

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "iot:ClientMode": "source" } } } ] }

Solo destino:

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "iot:ClientMode": "destination" } } } ] }
ejemplo- Restrinja el acceso en función de las etiquetas de los recursos

Esta política permite que el punto final de la VPC se conecte solo a los túneles que estén etiquetados con un par clave-valor específico.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/Environment": "Production" } } } ] }
ejemplo- Condiciones de política combinadas

Esta política demuestra la combinación de varios elementos de política. Permite las conexiones a cualquier túnel de una AWS cuenta específica, pero solo si el túnel está etiquetado con AllowConnectionsThroughPrivateLink set en true y el cliente no se conecta al extremo de destino del túnel.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/AllowConnectionsThroughPrivateLink": "true" } } }, { "Effect": "Deny", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*" ], "Condition": { "StringEquals": { "iot:ClientMode": "destination" } } } ] }

Siguientes pasos

Después de crear y configurar los puntos de enlace de la VPC AWS IoT Secure Tunneling, ten en cuenta lo siguiente:

  • Pruebe la configuración del punto final de la VPC conectando los dispositivos a través del punto final.

  • Supervise el uso de los puntos de conexión de la VPC mediante métricas Amazon CloudWatch .

  • Revise y actualice sus políticas de terminales de VPC según sea necesario para sus requisitos de seguridad.

Para obtener más información sobre la construcción de túneles AWS IoT Device Management seguros, consulte. AWS IoT Secure Tunneling