Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Création et diffusion à partir de points de terminaison Interface VPC
Un cloud privé virtuel (VPC) est un réseau virtuel situé dans votre propre zone logiquement isolée du cloud Amazon Web Services. Si vous utilisez Amazon Virtual Private Cloud pour héberger vos AWS ressources, vous pouvez établir une connexion privée entre votre VPC et WorkSpaces. Vous pouvez utiliser cette connexion pour WorkSpaces communiquer avec vos ressources sur votre VPC sans passer par l'Internet public.
Les points de terminaison de l'interface sont AWS PrivateLink alimentés par une technologie qui vous permet de continuer à diffuser du trafic au sein d'un VPC que vous spécifiez à l'aide d'adresses IP privées. Lorsque vous utilisez le VPC avec un tunnel de connexion AWS directe ou de réseau privé AWS virtuel, vous pouvez conserver le trafic de streaming sur votre réseau.
Vous pouvez utiliser un point de terminaison VPC dans votre AWS compte pour restreindre tout le trafic de streaming entre votre Amazon VPC et le WorkSpaces AWS réseau. Après avoir créé le point de terminaison, configurez votre WorkSpaces répertoire pour l'utiliser.
Conditions préalables et limitations
Avant de configurer des points de terminaison VPC pour WorkSpaces, tenez compte des conditions préalables et limites suivantes.
La fonctionnalité prend actuellement en charge le type IP d'enregistrement DNS IPv4 ou IPv6. Le type d'adresse IP d'enregistrement DNS Dualstack n'est pas pris en charge.
Vous ne pouvez configurer que les points de terminaison VPC qui se trouvent dans le Compte AWS même répertoire. Les points de terminaison VPC des autres VPC ne Comptes AWS sont pas pris en charge, y compris les points de terminaison des VPC partagés.
La fonctionnalité n'est actuellement disponible que pour les utilisateurs WorkSpaces personnels. WorkSpaces Pools ne prend pas en charge les points de terminaison VPC pour le streaming.
La fonctionnalité de point de terminaison VPC est disponible exclusivement pour WorkSpaces l'utilisation d'Amazon DCV. Lorsque vous configurez un point de terminaison VPC pour un annuaire, les utilisateurs ne peuvent pas diffuser depuis Amazon DCV via Internet. Vous pouvez toutefois activer le streaming Internet pour PCoIP WorkSpaces dans le même répertoire lors de la configuration du point de terminaison VPC.
Pour maintenir le trafic de streaming au sein de votre VPC, utilisez un point de terminaison VPC de streaming. Vos WorkSpaces clients ont besoin d'une connexion Internet pour l'authentification des utilisateurs. Activez l'accès sortant sur le port 443 (UDP et TCP) pour le trafic d'authentification. En outre, vous devez ajouter les domaines et adresses IP requis à votre liste d'autorisation en fonction de la méthode d'authentification que vous avez choisie. Pour obtenir la liste complète des domaines pour chaque catégorie, reportez-vous à la section Domaines et adresses IP à ajouter à votre liste d'autorisation.
CAPTCHA
Paramètres d'annuaire
Pre-session Points de terminaison d'authentification par carte à puce, si vous utilisez une carte à puce
Pages de connexion utilisateur
Agent WS
WorkSpaces Points de terminaison pour SAML Single Sign-On (SSO)
Le réseau auquel les appareils de vos utilisateurs sont connectés doit être en mesure d'acheminer le trafic vers le point de terminaison du VPC.
Vous devez disposer d'une politique d'autorisations IAM pour l'utilisateur IAM ou le rôle IAM de votre AWS compte pour effectuer l'
ec2:DescribeVpcEndpointsaction d'API.WorkSpaces les points de terminaison VPC de streaming ne prennent actuellement pas en charge le cryptage FIPS. Si vous avez déjà activé le chiffrement FIPS pour un annuaire, vous devez désactiver le cryptage FIPS avant de configurer un point de terminaison VPC.
AWS L'intégration de Global Accelerator (AGA) n'est pas disponible lors du streaming via un point de terminaison VPC.
Lorsqu'un point de terminaison VPC est configuré pour un annuaire, les groupes de contrôle d'accès IP spécifiés pour l'annuaire ne s'appliquent plus.
Configuration du point de terminaison VPC pour le streaming WorkSpaces
Pour configurer un point de terminaison VPC pour le WorkSpaces streaming, procédez comme suit :
Étape 1 : Créer le groupe de sécurité
Au cours de cette étape, vous créez un groupe de sécurité qui permet aux WorkSpaces clients de communiquer avec le point de terminaison VPC que vous allez créer.
Dans le volet de navigation de la console Amazon EC2, accédez à Réseau et sécurité, puis à Groupes de sécurité.
Sélectionnez Créer un groupe de sécurité.
Dans Informations de base, entrez les informations suivantes :
Pour Nom du groupe de sécurité — Entrez un nom unique qui identifie le groupe de sécurité.
Pour la description — Entrez un texte décrivant l'objectif du groupe de sécurité.
Pour le VPC : choisissez le VPC dans lequel se trouve votre point de terminaison VPC.
Accédez à Règles entrantes et sélectionnez Ajouter une règle pour créer des règles entrantes pour le trafic TCP.
Saisissez :
Pour Type : choisissez Custom TCP.
Pour Plage de ports — Entrez les numéros de port suivants :
443,4195.Pour Type de source, choisissez Personnalisé.
Pour la source : entrez la plage d'adresses IP privées CIDR ou d'autres identifiants de groupe de sécurité à partir desquels vos utilisateurs se connectent au point de terminaison VPC. Assurez-vous d'autoriser le trafic entrant provenant d'une source d'adresse IPv4 ou IPv6.
Répétez les étapes 4 et 5 pour chaque plage CIDR ou groupe de sécurité.
Accédez à Règles entrantes, sélectionnez Ajouter une règle pour créer des règles entrantes pour le trafic UDP.
Saisissez :
Pour Type : choisissez UDP personnalisé.
Pour Plage de ports — Entrez les numéros de port suivants : 443, 4195.
Pour Type de source, choisissez Personnalisé.
Pour la source : entrez la même plage d'adresses IP privées CIDR ou les mêmes identifiants de groupe de sécurité que ceux saisis à l'étape 5. Assurez-vous d'autoriser le trafic entrant provenant d'une source d'adresse IPv4 ou IPv6.
Répétez les étapes 7 et 8 pour chaque plage CIDR ou groupe de sécurité.
Sélectionnez Créer un groupe de sécurité.
Étape 2 : Créer le point de terminaison de VPC
Dans Amazon VPC, un point de terminaison VPC vous permet de connecter votre VPC aux services pris en charge. AWS Dans cet exemple, vous configurez Amazon VPC afin que vos WorkSpaces utilisateurs puissent diffuser depuis WorkSpaces.
Ouvrez la console VPC Amazon
. Dans le volet de navigation, accédez à Endpoints, puis à Create Endpoint.
Sélectionnez Create Endpoint (Créer un point de terminaison).
Assurez-vous de ce qui suit :
Catégorie de service — Assurez-vous que les AWS services sont sélectionnés.
Nom du service : choisissez com.amazonaws.
Region.highlander.VPC : choisissez un VPC dans lequel créer le point de terminaison de l'interface. Vous pouvez choisir un VPC différent du VPC doté de WorkSpaces ressources tant que le réseau achemine le trafic vers le point de terminaison du VPC.
Activer le nom DNS privé — La case est cochée. Il est recommandé de la conserver sélectionnée même si vous utilisez le nom DNS public pour des raisons de rétrocompatibilité. Si vos utilisateurs utilisent un proxy réseau pour accéder aux instances de streaming, désactivez toute mise en cache de proxy sur le domaine et les noms de DNS associés au point de terminaison privé. Le nom DNS du point de terminaison du VPC doit être autorisé via le proxy. Pour une résolution de nom DNS réussie, il est essentiel d'utiliser les serveurs DNS privés au sein du VPC, car les serveurs DNS publics ne résoudront pas le nom DNS du point de terminaison du VPC.
Type d'adresse IP d'enregistrement DNS : choisissez IPv4 ou IPv6. Le type d'adresse IP d'enregistrement DNS Dualstack n'est actuellement pas pris en charge. Si vous choisissez Dualstack, vous ne pourrez pas WorkSpaces diffuser depuis le point de terminaison VPC.
Sous-réseaux : choisissez les sous-réseaux (zones de disponibilité) pour créer le point de terminaison VPC. Il est recommandé de choisir au moins deux sous-réseaux.
Type d'adresse IP : choisissez IPv4, IPv6 ou Dualstack en fonction de la prise en charge des sous-réseaux que vous avez choisis.
Panneau Groupes de sécurité : sélectionnez le groupe de sécurité que vous avez créé précédemment.
(Facultatif) Dans le volet Balises, vous pouvez créer une ou plusieurs balises.
Sélectionnez Créer un point de terminaison.
Lorsque le point de terminaison est prêt à être utilisé, la valeur de la colonne Status (Statut) devient Available (Disponible).
Étape 3 : configurer le WorkSpaces répertoire pour utiliser le point de terminaison VPC
Vous devez configurer le WorkSpaces répertoire pour utiliser le point de terminaison VPC que vous avez créé pour le streaming.
Ouvrez la WorkSpaces console
dans la même AWS région que le point de terminaison du VPC. Dans le volet de navigation, sélectionnez Répertoires, puis.
Sélectionnez le répertoire que vous souhaitez utiliser.
Accédez à la section VPC Endpoints, puis Modifier.
Dans la boîte de dialogue Modifier le point de terminaison VPC, sous Streaming Endpoint, sélectionnez le point de terminaison VPC que vous avez créé. Notez qu'un seul point de terminaison VPC peut être sélectionné pour chaque répertoire.
Vous pouvez éventuellement activer Autoriser les utilisateurs dotés de PCoIP WorkSpaces à diffuser depuis Internet.
Note
Lorsque cette option est activée, vos utilisateurs peuvent diffuser depuis leur PCoIP WorkSpaces via Internet public. Sinon, le PCoIP du répertoire deviendra inaccessible car PCoIP WorkSpaces ne prend pas WorkSpaces en charge le point de terminaison VPC pour le streaming.
Cliquez sur Enregistrer.
Le trafic des nouvelles sessions de streaming sera acheminé via ce point de terminaison VPC. Toutefois, le trafic des sessions de streaming actuelles continue d'être acheminé via le point de terminaison spécifié précédemment.
Note
Les utilisateurs dotés de DCV WorkSpaces ne peuvent pas diffuser en continu via Internet public lorsqu'un point de terminaison VPC est spécifié.
Comprendre les noms DNS des terminaux VPC
Après avoir créé un point de terminaison VPC d'interface pour le WorkSpaces streaming, attribue AWS automatiquement deux noms DNS au point de terminaison que les WorkSpaces clients peuvent utiliser pour se connecter :
Nom DNS unique pouvant être résolu publiquement
Un nom DNS unique au monde, pouvant être résolu publiquement, au format suivant :
vpce-<endpoint-id>-<random-string>.prod.highlander.<region>.vpce.amazonaws.com
Ce nom DNS est unique par point de terminaison VPC. Bien qu'il puisse être résolu publiquement (tout le monde peut l'interroger), il renvoie des adresses IP privées de votre VPC qui ne sont accessibles que depuis votre VPC ou les réseaux connectés (via VPN ou AWS Direct Connect).
Nom DNS privé générique
Un nom DNS privé partagé au format suivant :
privatelink.prod.<region>.highlander.aws.a2z.com
Ce nom DNS est partagé entre tous les points de terminaison VPC de la même région et est résolu uniquement au sein de votre VPC où se trouve le point de terminaison VPC, à l'aide du résolveur DNS privé de ce VPC. Ce nom DNS est conservé à des fins de rétrocompatibilité avec les déploiements existants.
WorkSpaces les clients utilisent automatiquement le nom DNS unique pouvant être résolu publiquement par défaut, avec un retour automatique au nom DNS générique si nécessaire. Aucune action n'est requise pour les clients existants.
Pour trouver le nom DNS unique pouvant être résolu publiquement pour votre point de terminaison VPC, procédez comme suit :
Ouvrez la console VPC Amazon
. Dans le panneau de navigation, choisissez Points de terminaison.
Sélectionnez votre WorkSpaces interface (point de terminaison VPC) (nom du service : com.amazonaws).
Region. montagnard).Dans l'onglet Détails, recherchez la section des noms DNS.
Le nom DNS unique pouvant être résolu publiquement est répertorié en tant que nom DNS régional.
Exigences réseau
Assurez-vous que votre pare-feu ou votre proxy autorise l'accès à :
*.prod.highlander.<region>.vpce.amazonaws.com
privatelink.prod.<region>.highlander.aws.a2z.com
Remplacez <region> par votre AWS région (par exempleus-east-1,eu-west-1).
Les mêmes exigences de port pour le streaming DCV s'appliquent.
Si vous utilisez un proxy pour les connexions WorkSpaces client, le nom DNS du point de terminaison VPC doit être autorisé via le proxy. Pour une résolution de nom DNS réussie, utilisez les serveurs DNS privés de votre VPC ; les serveurs DNS publics résoudront le nom DNS mais les adresses IP privées renvoyées ne seront pas accessibles depuis l'extérieur de votre VPC.