View a markdown version of this page

Creación y transmisión desde puntos de conexión de VPC de interfaz - Amazon WorkSpaces

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Creación y transmisión desde puntos de conexión de VPC de interfaz

Una nube privada virtual (VPC) es una red virtual en su propia área, aislada lógicamente en la nube de Amazon Web Services. Si utiliza Amazon Virtual Private Cloud para alojar sus AWS recursos, puede establecer una conexión privada entre su VPC y WorkSpaces. Puede utilizar esta conexión para poder WorkSpaces comunicarse con los recursos de su VPC sin necesidad de utilizar la Internet pública.

Los puntos finales de la interfaz funcionan con una tecnología que te permite mantener el tráfico en streaming dentro de una VPC que especifiques mediante direcciones IP privadas. AWS PrivateLink Cuando usas la VPC con un túnel de AWS Direct Connect o de red privada AWS virtual, puedes mantener el tráfico de streaming dentro de tu red.

Puede usar un punto de enlace de la VPC en su AWS cuenta para restringir todo el tráfico de streaming entre su Amazon VPC y WorkSpaces la red. AWS Después de crear el punto de enlace, configura tu WorkSpaces directorio para usarlo.

Requisitos previos y limitaciones

Antes de configurar los puntos de enlace de la VPC para WorkSpaces, ten en cuenta los siguientes requisitos previos y limitaciones.

  • Actualmente, la característica admite el tipo de IP de registro DNS IPv4 o IPv6. No se admite el tipo de IP de registro DNS de pila doble.

  • Solo puedes configurar puntos de enlace de la VPC que estén en el mismo lugar que tu directorio. Cuenta de AWS No se admiten los puntos de conexión de VPC en otras Cuentas de AWS , incluidos los puntos de conexión de VPC compartidas.

  • Por el momento, la función solo está disponible para dispositivos WorkSpaces personales. WorkSpaces Pools no admite puntos de enlace de VPC para la transmisión.

  • La función de punto final de la VPC está disponible exclusivamente para el WorkSpaces uso de Amazon DCV. Al configurar un punto de conexión de VPC para un directorio, los usuarios no pueden transmitir desde Amazon DCV a través de Internet. Sin embargo, puede habilitar la transmisión por Internet para PCoIP WorkSpaces en el mismo directorio durante la configuración del punto de enlace de la VPC.

  • Utilice un punto de conexión de VPC de transmisión para mantener el tráfico de transmisión en la VPC. Sus WorkSpaces clientes necesitan conectividad a Internet para la autenticación de los usuarios. Habilite el acceso de salida en el puerto 443 (tanto UDP como TCP) para el tráfico de autenticación. Asimismo, debe añadir los dominios y las direcciones IP necesarios a la lista de permitidos en función del método de autenticación que haya elegido. Para obtener una lista completa de los dominios de cada categoría, consulte Dominios y direcciones IP para agregar a la lista de permitidos.

    • CAPTCHA

    • Configuración de directorios

    • Pre-session Puntos finales de autenticación con tarjeta inteligente, si utiliza una tarjeta inteligente

    • Páginas de inicio de sesión del usuario

    • Agente de WS

    • WorkSpaces Terminales para SAML Single Sign-On (SSO)

  • La red a la que se conectan los dispositivos de los usuarios debe poder dirigir el tráfico al punto de conexión de VPC.

  • Debe tener una política de permisos de IAM para el usuario de IAM o el rol de IAM en su cuenta de AWS para realizar la acción de la API ec2:DescribeVpcEndpoints.

  • WorkSpaces Los terminales de transmisión de VPC actualmente no admiten el cifrado FIPS. Si ya ha habilitado el cifrado FIPS para un directorio, debe deshabilitar el cifrado FIPS antes de configurar un punto de conexión de VPC.

  • AWS La integración con Global Accelerator (AGA) no está disponible cuando se transmite a través de un punto final de VPC.

  • Cuando se configura un punto de conexión de VPC para un directorio, ya no se aplican los grupos de control de acceso IP especificados para el directorio.

Configurar el punto final de la VPC para la transmisión WorkSpaces

Para configurar un punto de conexión de la VPC para la WorkSpaces transmisión, siga estos pasos:

Paso 1: Crear el grupo de seguridad

En este paso, crea un grupo de seguridad que permite a WorkSpaces los clientes comunicarse con el punto de conexión de la VPC que va a crear.

  1. En el panel de navegación de la consola de Amazon EC2, vaya a Seguridad y redes y luego a Grupos de seguridad.

  2. Seleccione Crear grupo de seguridad.

  3. En Detalles básicos, introduzca lo siguiente:

    • En Nombre de grupo de seguridad, escriba un nombre único que identifique el grupo de seguridad.

    • En Descripción, especifique texto que describa el objetivo del grupo de seguridad.

    • En VPC: elija la VPC en la que se encuentra el punto de conexión de VPC.

  4. Vaya a Reglas de entrada y seleccione Agregar regla para crear reglas de entrada para el tráfico TCP.

  5. Introduzca lo siguiente:

    • En Tipo, elija TCP personalizada.

    • En Intervalo de puertos: introduzca los siguientes números de puerto: 443, 4195.

    • En Tipo de origen, elija Personalizado.

    • En Origen: introduzca el rango de IP CIDR privado u otros ID de grupo de seguridad desde los que los usuarios se conectan al punto de conexión de VPC. Asegúrese de permitir el tráfico de entrada desde un origen de las direcciones IPv4 o IPv6.

  6. Repita los pasos 4 y 5 para cada rango de CIDR o grupo de seguridad.

  7. Vaya a Reglas de entrada y seleccione Agregar regla para crear reglas de entrada para el tráfico UDP.

  8. Introduzca lo siguiente:

    • En Tipo, elija UDP personalizada.

    • En Intervalo de puertos, introduzca los siguientes números de puerto: 443, 4195.

    • En Tipo de origen, elija Personalizado.

    • En Origen, introduzca el mismo rango de IP CIDR privado o los mismos ID de grupo de seguridad introducidos en el paso 5. Asegúrese de permitir el tráfico de entrada desde un origen de las direcciones IPv4 o IPv6.

  9. Repita los pasos 7 y 8 para cada rango de CIDR o grupo de seguridad.

  10. Seleccione Crear grupo de seguridad.

Paso 2: Crear el punto de conexión de VPC

En Amazon VPC, un punto de enlace de la VPC le permite conectar su VPC a los servicios compatibles. AWS En este ejemplo, configura Amazon VPC para que los WorkSpaces usuarios puedan hacer streaming desde allí. WorkSpaces

  1. Abra la Consola de Amazon VPC.

  2. En el panel de navegación, vaya a Puntos de conexión y luego a Crear punto de conexión.

  3. Seleccione Crear punto de conexión.

  4. Asegúrese de lo siguiente:

    • Categoría de servicio: asegúrese de que se han seleccionado los servicios de AWS .

    • Nombre del servicio: elija com.amazonaws. Region.highlander.

    • VPC: elija una VPC en la que desee crear el punto de conexión de interfaz. Puede elegir una VPC diferente a la VPC con WorkSpaces recursos, siempre y cuando la red dirija el tráfico al punto final de la VPC.

    • Habilitar nombre de DNS privado: la casilla de verificación está seleccionada. Se recomienda mantenerla seleccionada aunque se utilice el nombre de DNS público para garantizar la compatibilidad con versiones anteriores. Si los usuarios utilizan un proxy de red para acceder a instancias de streaming, deshabilite cualquier almacenamiento en caché de proxy en los nombres de dominio y DNS asociados al punto de conexión privado. El nombre de DNS del punto de conexión de VPC debe estar permitido a través del proxy. Para que la resolución de nombres DNS sea correcta, es esencial utilizar los servidores DNS privados de la VPC, ya que los servidores DNS públicos no resolverán el nombre DNS del punto de conexión de VPC.

    • Tipo de IP de registro DNS: elija IPv4 o IPv6. No se admite actualmente el tipo de IP de registro DNS de pila doble. Si eliges Dualstack, no podrás hacer streaming desde el punto de conexión de la WorkSpaces VPC.

    • Subredes: elija las subredes (zonas de disponibilidad) para crear el punto de conexión de VPC. Se recomienda elegir como mínimo dos subredes.

    • Tipo de dirección IP: elija IPv4, IPv6 o Pila doble en función de lo que admitan las subredes que haya elegido.

    • En Panel de grupos de seguridad, seleccione el grupo de seguridad que creó anteriormente.

  5. (Opcional) En el panel Etiquetas, puede crear una o más etiquetas.

  6. Seleccione Crear punto de conexión.

Cuando el punto de conexión esté listo para usar, el valor de la columna Status (Estado) cambia a Available (Disponible).

Paso 3: Configura el WorkSpaces directorio para usar el punto final de la VPC

Debes configurar el WorkSpaces directorio para que use el punto final de la VPC que creaste para la transmisión.

  1. Abra la WorkSpaces consola en la misma AWS región que el punto final de la VPC.

  2. En el panel de navegación, seleccione Directorios.

  3. Seleccione el directorio que desea usar.

  4. Vaya a la sección Puntos de conexión de VPC y, a continuación, seleccione Editar.

  5. En el cuadro de diálogo Editar punto de conexión de VPC, en Punto de conexión de transmisión, seleccione el punto de conexión de VPC que ha creado. Tenga en cuenta que solo se puede seleccionar un punto final de VPC para cada directorio.

  6. Si lo desea, puede habilitar Permitir a los usuarios con PCoIP WorkSpaces transmitir desde Internet.

    nota

    Cuando está habilitada, los usuarios pueden transmitir desde su PCoIP WorkSpaces a través de Internet pública. De lo contrario, no se podrá acceder a la PCoIP WorkSpaces del directorio, ya que PCoIP WorkSpaces no admite terminales de VPC para la transmisión.

  7. Seleccione Guardar.

El tráfico de las nuevas sesiones de streaming se dirigirá a través de este punto de conexión de VPC. Sin embargo, el tráfico de las sesiones de streaming actuales sigue dirigiéndose a través del punto de conexión especificado anteriormente.

nota

Los usuarios con DCV WorkSpaces no pueden transmitir a través de la Internet pública cuando se especifica un punto final de VPC.

Descripción de los nombres DNS de los terminales de la VPC

Después de crear un punto de enlace de VPC de interfaz para la WorkSpaces transmisión, asigna AWS automáticamente dos nombres de DNS al punto de enlace que los WorkSpaces clientes pueden usar para conectarse:

Nombre DNS único que se puede resolver públicamente

Un nombre DNS único a nivel mundial y con resolución pública con el formato:

vpce-<endpoint-id>-<random-string>.prod.highlander.<region>.vpce.amazonaws.com

Este nombre de DNS es único para cada punto final de la VPC. Si bien se puede resolver públicamente (cualquiera puede consultarlo), devuelve direcciones IP privadas de su VPC a las que solo se puede acceder desde su VPC o redes conectadas (mediante VPN o Direct Connect). AWS

Nombre DNS privado genérico

Un nombre DNS privado compartido con el formato:

privatelink.prod.<region>.highlander.aws.a2z.com

Este nombre de DNS se comparte en todos los puntos de enlace de la VPC de la misma región y solo se resuelve en la VPC, donde se encuentra el punto de enlace de la VPC, mediante el solucionador de DNS privado de esa VPC. Este nombre de DNS se mantiene para garantizar la compatibilidad con versiones anteriores de las implementaciones existentes.

WorkSpaces los clientes utilizan automáticamente el nombre DNS único que se puede resolver públicamente de forma predeterminada y, si es necesario, recurren automáticamente al nombre DNS genérico. Los clientes existentes no requieren ninguna acción.

Para encontrar el nombre de DNS único que se pueda resolver públicamente para tu punto de conexión de VPC:

  1. Abra la Consola de Amazon VPC.

  2. En el panel de navegación, elija Puntos de conexión.

  3. Selecciona el punto de enlace de WorkSpaces la VPC de la interfaz (nombre del servicio: com.amazonaws). Region.highlander).

  4. En la pestaña Detalles, busca la sección de nombres DNS.

  5. El nombre DNS único que se puede resolver públicamente aparece como nombre DNS regional.

Requisitos de red

Asegúrese de que su firewall o proxy permita el acceso a:

*.prod.highlander.<region>.vpce.amazonaws.com privatelink.prod.<region>.highlander.aws.a2z.com

<region>Sustitúyalo por su AWS región (por ejemplous-east-1,eu-west-1).

Se aplican los mismos requisitos de puerto para la transmisión en DCV.

Si utiliza un proxy para las conexiones de los WorkSpaces clientes, debe permitir que el nombre DNS del punto final de la VPC pase a través del proxy. Para resolver correctamente los nombres DNS, utilice los servidores DNS privados de su VPC; los servidores DNS públicos resolverán el nombre DNS, pero no se podrá acceder a las direcciones IP privadas devueltas desde fuera de la VPC.