View a markdown version of this page

AWS PrivateLink pour Amazon Chime SDK - Kit SDK Amazon Chime

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS PrivateLink pour Amazon Chime SDK

Avec AWS PrivateLink, vous pouvez créer des points de terminaison de cloud privé virtuel (VPC) d'interface pour accéder aux API Amazon Chime SDK Voice, Amazon Chime SDK Meetings, Amazon Chime SDK Messaging, Amazon Chime SDK Identity et Amazon Chime SDK Media Pipelines directement depuis votre VPC. Lorsque vous utilisez un point de terminaison d'interface, le trafic entre votre VPC et ces services reste sur le AWS réseau et ne passe pas par l'Internet public.

Les points de terminaison de l'interface sont alimentés par AWS PrivateLink, ce qui permet une connectivité privée aux API du SDK Amazon Chime à l'aide d'adresses IP privées. Vous n'avez pas besoin d'une passerelle Internet, d'un périphérique NAT, d'une connexion VPN ou d'une connexion AWS Direct Connect. Pour plus d'informations à ce sujet AWS PrivateLink, consultez le AWS PrivateLink Guide.

Considérations

  • Les points de terminaison de l'interface acheminent uniquement les demandes d'API. Les types de trafic suivants ne sont pas pris en charge PrivateLink :

    • Flux audio et multimédia PSTN (Amazon Chime SDK Voice)

    • Signalisation SIP et médias pour les connecteurs vocaux (Amazon Chime SDK Voice)

    • Médias de réunion, y compris audio et vidéo (Amazon Chime SDK Meetings)

    • WebSocket connexions pour la messagerie en temps réel (Amazon Chime SDK Messaging)

    • Capture multimédia des réunions et diffusion en direct (Amazon Chime SDK Media Pipelines)

  • Le trafic SIP à destination et en provenance des connecteurs vocaux utilise une connectivité IP directe et ne traverse pas les points de terminaison de l'interface.

  • Lorsque vous utilisez un point de terminaison d'interface, tous les appels d'API de votre VPC passent par ce point de terminaison. Cela s'applique aux appels passés à l'aide d'un AWS SDK ou du SDK AWS CLI, tels que les appels visant à créer des connecteurs vocaux, à démarrer des réunions, à envoyer des messages ou à gérer des pipelines multimédia.

  • Les points de terminaison de l'interface prennent en charge le trafic IPv4 et IPv6 (double pile).

  • Les points de terminaison de l'interface prennent en charge les politiques relatives aux terminaux VPC. Vous pouvez utiliser des politiques de point de terminaison pour contrôler quels principaux peuvent utiliser le point de terminaison et quelles actions d'API ils peuvent effectuer.

  • Les points de terminaison FIPS PrivateLink sont disponibles dans les régions suivantes :

    Région Voix Meetings Messagerie Identity Pipelines médiatiques
    USA Est (Virginie du Nord) Oui Oui Oui Oui Oui
    USA Ouest (Oregon) Oui Oui Oui
    Canada (Centre) Oui Oui Oui
    AWS GovCloud (US-East) Oui
    AWS GovCloud (US-West) Oui
  • Dans les régions AWS GovCloud (États-Unis), les points de terminaison de l'interface utilisent la norme FIPS par défaut et les politiques IAM utilisent la partition. aws-us-gov

Création d'un point de terminaison d'interface

Vous pouvez créer un point de terminaison d'interface pour les services du SDK Amazon Chime à l'aide de la console Amazon VPC ou du. AWS Command Line Interface Pour plus d'informations sur la création de points de terminaison, consultez Créer un point de terminaison VPC dans le AWS PrivateLink Guide.

Créez un point de terminaison d'interface en utilisant l'un des noms de service suivants :

com.amazonaws.region.chime-sdk-voice com.amazonaws.region.meetings-chime com.amazonaws.region.messaging-chime com.amazonaws.region.identity-chime com.amazonaws.region.media-pipelines-chime

L'exemple suivant utilise le AWS CLI pour créer un point de terminaison d'interface pour Amazon Chime SDK Meetings. Pour créer un point de terminaison pour un autre service, remplacez le nom du service en conséquence (par exemple, com.amazonaws.us-east-1.chime-sdk-voice pour Voice).

aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.us-east-1.meetings-chime \ --subnet-ids subnet-abababab \ --security-group-ids sg-1a2b3c4d

DNS privé

Lorsque vous créez un point de terminaison d'interface avec le DNS privé activé, vous pouvez envoyer des demandes d'API aux services du SDK Amazon Chime en utilisant les noms DNS de point de terminaison suivants :

Kit de développement vocal Amazon Chime
  • voice-chime.region.amazonaws.com

  • voice-chime.region.api.aws

Réunions relatives au SDK Amazon Chime
  • meetings-chime.region.amazonaws.com

  • meetings-chime.region.api.aws

Messagerie du SDK Amazon Chime
  • messaging-chime.region.amazonaws.com

  • messaging-chime.region.api.aws

Amazon Chime SDK Identity
  • identity-chime.region.amazonaws.com

  • identity-chime.region.api.aws

Pipelines multimédia du SDK Amazon Chime
  • media-pipelines-chime.region.amazonaws.com

  • media-pipelines-chime.region.api.aws

Lorsque le DNS privé est activé, vous n'avez pas besoin de modifier le code de votre application ou la configuration de votre SDK. Les requêtes adressées aux points de terminaison standard du SDK Amazon Chime sont automatiquement acheminées via le point de terminaison de l'interface.

Pour plus d'informations sur le DNS privé, consultez la section DNS privé dans le AWS PrivateLink Guide.

Points de terminaison FIPS

Les points de terminaison FIPS Amazon Chime SDK Voice sont disponibles dans l'est des États-Unis (Virginie du Nord), l'ouest des États-Unis (Oregon) et le Canada (centre) :

  • voice-chime-fips.region.amazonaws.com

  • voice-chime-fips.region.api.aws

Les points de terminaison FIPS Amazon Chime SDK Meetings sont disponibles dans les régions USA Est (Virginie du Nord), USA Ouest (Oregon), Canada (Centre), AWS GovCloud () et (US-East) : AWS GovCloud US-West

  • meetings-chime-fips.region.amazonaws.com

  • meetings-chime-fips.region.api.aws

Les points de terminaison FIPS de messagerie Amazon Chime SDK sont disponibles dans l'est des États-Unis (Virginie du Nord) :

  • messaging-chime-fips.region.amazonaws.com

  • messaging-chime-fips.region.api.aws

Les points de terminaison FIPS Amazon Chime SDK Identity sont disponibles dans l'est des États-Unis (Virginie du Nord) :

  • identity-chime-fips.region.amazonaws.com

  • identity-chime-fips.region.api.aws

Les points de terminaison FIPS Amazon Chime SDK Media Pipelines sont disponibles dans l'est des États-Unis (Virginie du Nord), l'ouest des États-Unis (Oregon) et le Canada (centre) :

  • media-pipelines-chime-fips.region.amazonaws.com

  • media-pipelines-chime-fips.region.api.aws

Création d’une stratégie de point de terminaison de VPC

Vous pouvez associer une politique de point de terminaison VPC pour contrôler l'accès aux API du SDK Amazon Chime via le point de terminaison. La stratégie spécifie les éléments suivants :

  • Les acteurs qui peuvent effectuer des actions

  • Les actions qui peuvent être effectuées.

  • Les ressources sur lesquelles les actions peuvent être exécutées.

Pour plus d'informations sur les politiques relatives aux terminaux, consultez les politiques relatives aux terminaux VPC dans le AWS PrivateLink Guide.

Exemple Restreindre le terminal à des actions spécifiques

La politique de point de terminaison suivante permet à tous les principaux utilisateurs d'appeler GetVoiceConnector CreateMeeting et ListVoiceConnectors GetMeeting (voix), et (réunions) CreateMediaCapturePipeline et ListMediaPipelines (Media Pipelines) via le terminal, mais interdit toute autre action.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "chime:GetVoiceConnector", "chime:ListVoiceConnectors", "chime:CreateMeeting", "chime:GetMeeting", "chime:CreateMediaCapturePipeline", "chime:ListMediaPipelines" ], "Resource": "*" } ] }
Exemple Restreindre l'accès à un point de terminaison VPC spécifique

La politique IAM suivante interdit l'accès aux API du SDK Amazon Chime, sauf si la demande provient d'un point de terminaison VPC spécifique. Utilisez la touche de aws:sourceVpce condition pour restreindre l'accès.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "chime:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:sourceVpce": "vpce-1a2b3c4d" } } } ] }