Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Penggunaan AWS IoT Core dengan antarmuka titik akhir VPC
Dengan AWS IoT Core, Anda dapat membuat titik akhir bidang kontrol IoT dan titik akhir data IoT dalam cloud pribadi virtual (VPC) Anda dengan menggunakan titik akhir antarmuka VPC. Titik akhir antarmuka VPC didukung oleh AWS PrivateLink, AWS teknologi yang dapat Anda gunakan untuk mengakses layanan yang berjalan AWS dengan menggunakan alamat IP pribadi. Untuk informasi selengkapnya, lihat Amazon Virtual Private Cloud.
Untuk menghubungkan perangkat di lapangan pada jaringan jarak jauh, seperti jaringan perusahaan ke Amazon VPC Anda, lihat opsi yang tercantum dalam matriks konektivitas Network-to-Amazon VPC.
Daftar Isi
Membuat titik akhir VPC untuk AWS IoT Core pesawat kontrol
Anda dapat membuat titik akhir VPC untuk API bidang AWS IoT Core kontrol untuk menghubungkan perangkat Anda ke AWS IoT layanan dan AWS layanan lainnya. Untuk memulai dengan titik akhir VPC, buat titik akhir VPC antarmuka dan pilih AWS IoT Core sebagai layanan. AWS Jika Anda menggunakan CLI, pertama hubungi describe-vpc-endpoint-services untuk memastikan bahwa Anda memilih Zona Ketersediaan di mana ada di tempat khusus Anda. AWS IoT Core Wilayah AWS Misalnya, di us-east-1, perintah ini akan terlihat seperti:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.api
Lihat petunjuk terperinci di bawah ini untuk Membuat titik akhir antarmuka Amazon VPC untuk bidang AWS IoT Core kontrol.
Membuat titik akhir VPC untuk AWS IoT Core bidang data
Anda dapat membuat titik akhir VPC untuk API bidang AWS IoT Core data untuk menghubungkan perangkat Anda ke AWS IoT layanan dan AWS layanan lainnya. Untuk memulai dengan titik akhir VPC, buat titik akhir VPC antarmuka dan pilih AWS IoT Core sebagai layanan. AWS Jika Anda menggunakan CLI, pertama hubungi describe-vpc-endpoint-services untuk memastikan bahwa Anda memilih Zona Ketersediaan di mana ada di tempat khusus Anda. AWS IoT Core Wilayah AWS Misalnya, di us-east-1, perintah ini akan terlihat seperti:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.data
catatan
Fitur VPC untuk membuat catatan DNS secara otomatis dinonaktifkan. Untuk menyambung ke titik akhir ini, Anda harus membuat catatan DNS Pribadi secara manual. Untuk informasi selengkapnya tentang catatan DNS VPC Pribadi, lihat DNS Pribadi untuk titik akhir antarmuka. Untuk informasi selengkapnya tentang batasan AWS IoT Core VPC, lihatBatasan.
Untuk menghubungkan klien MQTT ke antarmuka titik akhir VPC:
-
Anda harus membuat catatan DNS secara manual di zona host pribadi yang dilampirkan ke VPC Anda. Untuk memulai, lihat Membuat zona pribadi yang dihosting.
-
Dalam zona host pribadi Anda, buat catatan alias untuk setiap IP antarmuka jaringan elastis untuk titik akhir VPC. Jika Anda memiliki beberapa IP antarmuka jaringan untuk beberapa titik akhir VPC, buat catatan DNS tertimbang dengan bobot yang sama di semua catatan tertimbang. Alamat IP ini tersedia dari panggilan DescribeNetworkInterfaces API saat difilter oleh ID titik akhir VPC di bidang deskripsi.
Lihat petunjuk terperinci di bawah ini untuk Membuat titik akhir antarmuka Amazon VPC dan Meng onfigurasi zona pribadi yang dihosting untuk AWS IoT Core bidang data.
Membuat titik akhir VPC untuk AWS IoT Core penyedia kredensi
Anda dapat membuat titik akhir VPC untuk penyedia AWS IoT Core kredensia untuk menghubungkan perangkat menggunakan otentikasi berbasis sertifikat klien dan mendapatkan kreden AWS SIAL sementara dalam format Tanda Tangan Versi 4 AWS . Untuk memulai dengan titik akhir VPC untuk penyedia kre AWS IoT Core densia, jalankan perintah create-vpc-endpoint CLI untuk membuat titik akhir VPC antarmuka dan pilih penyedia kredensia sebagai layanan. AWS IoT Core AWS Untuk memastikan bahwa Anda memilih Zona Ketersediaan di mana AWS IoT Core ada di tempat khusus Anda Wilayah AWS, pertama jalankan perintah describe-v pc-endpoint-services. Misalnya, di us-east-1, perintah ini akan terlihat seperti:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.credentials
catatan
Fitur VPC untuk membuat catatan DNS secara otomatis dinonaktifkan. Untuk menyambung ke titik akhir ini, Anda harus membuat catatan DNS Pribadi secara manual. Untuk informasi selengkapnya tentang catatan DNS VPC Pribadi, lihat DNS Pribadi untuk titik akhir antarmuka. Untuk informasi selengkapnya tentang batasan AWS IoT Core VPC, lihatBatasan.
Untuk menghubungkan klien HTTP ke antarmuka titik akhir VPC:
-
Anda harus membuat catatan DNS secara manual di zona host pribadi yang dilampirkan ke VPC Anda. Untuk memulai, lihat Membuat zona pribadi yang dihosting.
-
Dalam zona host pribadi Anda, buat catatan alias untuk setiap IP antarmuka jaringan elastis untuk titik akhir VPC. Jika Anda memiliki beberapa IP antarmuka jaringan untuk beberapa titik akhir VPC, buat catatan DNS tertimbang dengan bobot yang sama di semua catatan tertimbang. Alamat IP ini tersedia dari panggilan DescribeNetworkInterfaces API saat difilter oleh ID titik akhir VPC di bidang deskripsi.
Lihat petunjuk terperinci di bawah ini untuk Membuat titik akhir antarmuka Amazon VPC dan Meng onfigurasi zona pribadi yang dihosting untuk penyedia AWS IoT Core kredensia.
Membuat titik akhir antarmuka Amazon VPC
Anda dapat membuat antarmuka titik akhir VPC untuk terhubung ke AWS layanan yang didukung oleh AWS PrivateLink. Gunakan prosedur berikut untuk membuat titik akhir VPC antarmuka yang terhubung ke bidang AWS IoT Core data atau penyedia AWS IoT Core kredensia. Untuk informasi selengkapnya, lihat Meng akses AWS layanan menggunakan antarmuka titik akhir VPC.
catatan
Proses untuk membuat titik akhir antarmuka Amazon VPC untuk bidang AWS IoT Core data dan penyedia AWS IoT Core kredensia serupa, tetapi Anda harus membuat perubahan spesifik titik akhir untuk membuat koneksi berfungsi.
Untuk membuat antarmuka titik akhir VPC menggunakan konsol VPC
-
Arahkan ke konsol VPC
Endpoints, di bawah Virtual private cloud di menu kiri, pilih Endpoints lalu Buat Endpoint. -
Di halaman Buat titik akhir, tentukan informasi berikut.
-
Pilih Layanan AWS s untuk kategori Layanan.
-
Untuk Nama Layanan, cari dengan memasukkan kata kunci
iot. Dalam daftariotlayanan yang ditampilkan, pilih titik akhir.Jika Anda membuat titik akhir VPC untuk AWS IoT Core bidang kontrol, pilih titik akhir API bidang AWS IoT Core kontrol untuk Anda Wilayah AWS. Titik akhir akan berupa format
com.amazonaws..region.iot.apiJika Anda membuat titik akhir VPC untuk bidang AWS IoT Core data, pilih titik akhir API bidang AWS IoT Core data untuk Wilayah Anda. Titik akhir akan berupa format
com.amazonaws..region.iot.dataJika Anda membuat titik akhir VPC untuk penyedia AWS IoT Core kredensia, pilih titik akhir penyedia AWS IoT Core kredensia untuk Wilayah Anda. Titik akhir akan berupa format
com.amazonaws..region.iot.credentialsJika Anda membuat titik akhir VPC untuk wilayah Standar Pemrosesan Informasi Federal (FIPS), pilih titik akhir API FIPS untuk wilayah Anda. Wilayah AWS Titik akhir akan berupa format
com.amazonaws.. Ini hanya untuk pesawat kontrol.region.iot-fips.apicatatan
Nama layanan untuk pesawat AWS IoT Core data di Wilayah China akan memiliki format
cn.com.amazonaws.. Nama layanan untuk pesawat AWS IoT Core kontrol di Wilayah China akan dalam formatregion.iot.datacom.amazonaws..region.iot.api -
Untuk VPC dan Subnets, pilih VPC tempat Anda ingin membuat titik akhir, dan Zona Ketersediaan (AZ) tempat Anda ingin membuat jaringan titik akhir.
-
Untuk Aktifkan nama DNS, pastikan Aktifkan untuk titik akhir ini tidak dipilih untuk bidang AWS IoT Core data dan penyedia AWS IoT Core kredensia. Baik AWS IoT Core bidang data maupun penyedia AWS IoT Core kredensi belum mendukung nama DNS pribadi.
Untuk AWS IoT Core bidang kontrol, Aktifkan nama DNS dipilih secara default. Ini memastikan bahwa setiap permintaan ke titik akhir publik AWS IoT Core bidang kontrol akan merutekan melalui titik akhir VPC sebagai gantinya. Ketika ini diaktifkan, Anda tidak perlu mengonfigurasi zona yang dihosting pribadi.
-
Untuk grup keamanan, pilih grup keamanan yang ingin Anda kaitkan dengan antarmuka jaringan titik akhir.
-
Secara opsional, Anda dapat menambahkan atau menghapus tag. Tag adalah pasangan nama-nilai yang Anda gunakan untuk mengaitkan dengan titik akhir Anda.
-
-
Untuk membuat titik akhir VPC Anda, pilih Buat titik akhir.
Setelah Anda membuat AWS PrivateLink titik akhir, di tab Detail titik akhir Anda, Anda akan melihat daftar nama DNS. Anda dapat menggunakan salah satu nama DNS yang Anda buat di bagian ini untuk mengonfigurasi zona pribadi yang dihosting. Jika Anda menggunakan bidang AWS IoT Core kontrol, Anda tidak perlu mengonfigurasi zona pribadi yang dihosting.
Mengkonfigurasi zona pribadi yang dihosting
catatan
Jika Anda menggunakan bidang AWS IoT Core kontrol dan memilih Aktifkan nama DNS, Anda tidak perlu mengonfigurasi zona pribadi yang dihosting. Jika Anda menonaktifkannya, Anda harus mengikuti prosedur ini untuk mengonfigurasi zona pribadi yang dihosting.
Anda dapat menggunakan salah satu nama DNS yang Anda buat di bagian sebelumnya untuk mengonfigurasi zona pribadi yang dihosting.
Untuk AWS IoT Core bidang data
Nama DNS harus berupa nama konfigurasi domain atau IoT:Data-ATS titik akhir Anda. Contoh nama DNS dapat berupa:
. xxx-ats.data.iot.region.amazonaws.com
Untuk penyedia AWS IoT Core kredensi
Nama DNS harus menjadi iot:CredentialProvider titik akhir Anda. Contoh nama DNS dapat berupa:
. xxxx.credentials.iot.region.amazonaws.com
Untuk pesawat AWS IoT Core kontrol
Nama DNS harus menjadi titik akhir AWS IoT Core bidang kontrol Anda. Contoh nama DNS untuk AWS IoT Core bidang kontrol adalah
. xxxx.api.iot.region.amazonaws.com
catatan
Proses untuk mengonfigurasi zona pribadi yang di AWS IoT Core hosting untuk bidang data dan AWS IoT Core penyedia kredensia serupa, tetapi Anda harus membuat perubahan khusus titik akhir untuk membuat koneksi berfungsi.
Buat zona pribadi yang dihosting
Untuk membuat zona yang dihosting pribadi menggunakan konsol Route 53
-
Arahkan ke konsol Route 53
Hosted zones dan pilih Buat zona yang dihosting. -
Di halaman Buat zona yang dihosting, tentukan informasi berikut.
-
Untuk Nama domain, masukkan alamat titik akhir untuk titik akhir
iot:Data-ATSatauiot:CredentialProvidertitik akhir Anda. Perintah AWS CLI berikut menunjukkan cara mendapatkan titik akhir melalui jaringan publik:aws iot describe-endpoint --endpoint-type iot:Data-ATS, atauaws iot describe-endpoint --endpoint-type iot:CredentialProvider.catatan
Jika Anda menggunakan domain khusus, lihat Menggunakan domain khusus dengan titik akhir VPC. Domain khusus tidak didukung untuk penyedia AWS IoT Core kredensia.
-
Untuk Jenis, pilih Zona yang dihosting pribadi.
-
Secara opsional, Anda dapat menambahkan atau menghapus tag untuk dikaitkan dengan zona yang dihosting.
-
-
Untuk membuat zona pribadi yang dihosting, pilih Buat zona yang dihosting.
Untuk informasi selengkapnya, lihat Membuat zona pribadi yang dihosting.
Buat rekaman
Setelah membuat zona pribadi yang dihosting, Anda dapat membuat catatan yang memberitahu DNS bagaimana Anda ingin lalu lintas dialihkan ke domain tersebut.
Untuk membuat catatan
-
Dalam daftar zona yang dihosting yang ditampilkan, pilih zona host pribadi yang Anda buat sebelumnya dan pilih Buat catatan.
-
Gunakan metode wizard untuk membuat catatan. Jika konsol menyajikan metode pembuatan cepat, pilih Ber alih ke wizard.
-
Pilih Per utean S eder hana untuk kebijakan Routing dan kemudian pilih Berikutnya.
-
Di halaman Konfigurasi catatan, pilih Definisikan catatan sederhana.
-
Di halaman Definisikan catatan sederhana:
-
Untuk Nama rekaman, masukkan
iot:Data-ATStitik akhir atauiot:CredentialProvidertitik akhir. Ini harus sama dengan nama zona yang dihosting pribadi. -
Untuk tipe Rekam, jika Anda hanya ingin dukungan IPv4, pertahankan nilainya sebagai
A - Routes traffic to an IPv4 address and some AWS resources. Jika Anda hanya menginginkan dukungan IPv6, pertahankan nilainya sebagaiAAAA - Routes traffic to an IPv6 address and some AWS resources. Jika Anda menginginkan dukungan dual-stack (baik IPv4 dan IPv6), buat dua catatan (AdanAAAAdi zona yang dihosting dengan nama Rekaman dan Value/Route lalu lintas yang sama ke. -
Untuk Value/Route lalu lintas ke, pilih Alias ke titik akhir VPC. Kemudian pilih Wil ayah Anda dan kemudian pilih titik akhir yang Anda buat sebelumnya, seperti yang dijelaskan Membuat titik akhir antarmuka Amazon VPC dalam daftar titik akhir yang ditampilkan.
-
-
Pilih Definisikan catatan sederhana untuk membuat catatan Anda.
Mengontrol Akses ke AWS IoT Core tentang titik akhir VPC
Anda dapat membatasi akses perangkat AWS IoT Core agar diizinkan hanya melalui titik akhir VPC dengan menggunakan kunci konteks kondisi VPC. AWS IoT Core mendukung kunci konteks terkait VPC berikut:
catatan
AWS IoT Core tidak mendukung kebijakan Endpoint untuk titik akhir VPC.
Misalnya, kebijakan berikut memberikan izin untuk menyambung AWS IoT Core menggunakan ID klien yang cocok dengan nama benda, dan untuk menerbitkan ke topik apa pun yang diawali dengan nama benda, tergantung pada perangkat yang terhubung ke titik akhir VPC dengan ID Titik Akhir VPC tertentu. Kebijakan ini akan menolak upaya koneksi ke titik akhir data IoT publik Anda.
-
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iot:Connect" ], "Resource": [ "arn:aws:iot:us-east-1:123456789012:client/${iot:Connection.Thing.ThingName}" ], "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-1a2b3c4d" } } }, { "Effect": "Allow", "Action": [ "iot:Publish" ], "Resource": [ "arn:aws:iot:us-east-1:123456789012:topic/${iot:Connection.Thing.ThingName}/*" ] } ] }
Batasan
Titik akhir VPC saat ini didukung untuk titik akhir bidang AWS IoT Core kontrol, titik akhir AWS IoT Core data, dan AWS IoT Core titik akhir penyedia kredensia. Titik akhir VPC hanya didukung untuk titik akhir Federal Information Processing Standard (FIPS) saat menggunakan bidang kontrol. AWS IoT Core
Keterbatasan titik akhir VPC bidang kontrol IoT
Bagian ini mencakup keterbatasan titik akhir VPC bidang kontrol IoT.
-
Titik akhir VPC hanya akan melayani sertifikat ATS.
-
Domain kustom tidak didukung untuk titik akhir bidang kontrol.
-
Untuk informasi mengenai kebijakan keamanan FIPS, lihat Kebijakan keamanan FIPS.
Keterbatasan titik akhir VPC data IoT
Bagian ini mencakup keterbatasan titik akhir VPC data IoT.
-
Periode MQTT keep alive dibatasi hingga 230 detik. Menjaga periode hidup lebih lama dari itu akan secara otomatis dikurangi menjadi 230 detik.
-
Setiap titik akhir VPC mendukung total 100.000 perangkat yang terhubung secara bersamaan. Jika Anda membutuhkan lebih banyak koneksi, lihatMenskalakan titik akhir VPC dengan AWS IoT Core.
-
Titik akhir VPC hanya akan melayani sertifikat ATS, kecuali untuk domain khusus.
-
Kebijakan titik akhir VPC tidak didukung.
-
Untuk titik akhir VPC yang dibuat untuk bidang AWS IoT Core data, AWS IoT Core tidak mendukung penggunaan catatan DNS publik zona atau regional.
Keterbatasan titik akhir penyedia kredensia
Bagian ini mencakup batasan titik akhir VPC penyedia kredensia.
-
Titik akhir VPC hanya akan melayani sertifikat https://docs.aws.amazon.com//iot/latest/developerguide/server-authentication.html ATS.
-
Kebijakan titik akhir VPC tidak didukung.
-
Domain kustom tidak didukung untuk titik akhir penyedia kredensia.
-
Untuk titik akhir VPC yang dibuat untuk penyedia AWS IoT Core kredensia, AWS IoT Core tidak mendukung penggunaan catatan DNS publik zona atau regional.
Menskalakan titik akhir VPC dengan AWS IoT Core
AWS IoT Core Titik akhir antarmuka VPC dibatasi hingga 100.000 perangkat yang terhubung melalui satu titik akhir antarmuka. Jika kasus penggunaan Anda meminta lebih banyak koneksi bersamaan ke broker, sebaiknya gunakan beberapa titik akhir VPC dan merutekan perangkat Anda secara manual di seluruh titik akhir antarmuka Anda. Saat membuat catatan DNS pribadi untuk merutekan lalu lintas ke titik akhir VPC Anda, pastikan untuk membuat catatan tertimbang sebanyak yang Anda memiliki titik akhir VPC untuk mendistribusikan lalu lintas di beberapa titik akhir Anda.
Menggunakan domain khusus dengan titik akhir VPC
Jika Anda ingin menggunakan domain khusus dengan titik akhir VPC, Anda harus membuat catatan nama domain kustom Anda di zona yang dihosting pribadi dan membuat catatan routing di Route53. Untuk informasi selengkapnya, lihat Membuat zona pribadi yang dihosting.
catatan
Domain khusus hanya didukung untuk titik AWS IoT Core akhir data.
Ketersediaan titik akhir VPC untuk AWS IoT Core
AWS IoT Core Titik akhir antarmuka VPC tersedia di semua wilayah yang AWS IoT Core
didukung.