View a markdown version of this page

Membuat dan Streaming dari Titik Akhir Antarmuka VPC - Amazon WorkSpaces

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat dan Streaming dari Titik Akhir Antarmuka VPC

Cloud Privat Virtual (VPC) adalah jaringan virtual dalam area Anda yang diisolasi secara logika dalam Amazon Web Services Cloud. Jika Anda menggunakan Amazon Virtual Private Cloud untuk meng-host AWS sumber daya Anda, Anda dapat membuat koneksi pribadi antara VPC dan WorkSpaces. Anda dapat menggunakan koneksi ini WorkSpaces untuk memungkinkan komunikasi dengan sumber daya Anda di VPC Anda tanpa melalui internet publik.

Titik akhir antarmuka didukung oleh AWS PrivateLink, teknologi yang memungkinkan Anda menjaga lalu lintas streaming dalam VPC yang Anda tentukan dengan menggunakan alamat IP pribadi. Saat Anda menggunakan VPC dengan terowongan AWS Direct Connect atau AWS Virtual Private Network, Anda dapat menyimpan lalu lintas streaming di dalam jaringan Anda.

Anda dapat menggunakan titik akhir VPC di AWS akun Anda untuk membatasi semua lalu lintas streaming antara Amazon VPC Anda dan WorkSpaces ke AWS jaringan. Setelah Anda membuat titik akhir, konfigurasikan WorkSpaces direktori Anda untuk menggunakannya.

Prasyarat dan batasan

Sebelum Anda mengatur titik akhir VPC untuk WorkSpaces, perhatikan prasyarat dan batasan berikut.

  • Fitur ini saat ini mendukung jenis IP catatan DNS IPv4 atau IPv6. Jenis IP catatan DNS Dualstack tidak didukung.

  • Anda hanya dapat mengonfigurasi titik akhir VPC yang Akun AWS sama dengan direktori Anda. Titik akhir VPC di lainnya tidak Akun AWS didukung, termasuk titik akhir di VPC bersama.

  • Fitur ini saat ini hanya tersedia untuk WorkSpaces Pribadi. WorkSpaces Pools tidak mendukung titik akhir VPC untuk streaming.

  • Fitur titik akhir VPC tersedia secara eksklusif untuk WorkSpaces menggunakan Amazon DCV. Saat Anda mengonfigurasi titik akhir VPC untuk direktori, pengguna tidak dapat melakukan streaming dari Amazon DCV melalui internet. Namun, Anda dapat mengaktifkan streaming internet untuk PCoIP WorkSpaces di direktori yang sama selama konfigurasi titik akhir VPC.

  • Untuk mempertahankan lalu lintas streaming dalam VPC Anda, gunakan titik akhir VPC streaming. WorkSpaces Klien Anda memerlukan konektivitas internet untuk otentikasi pengguna. Aktifkan akses keluar pada port 443 (baik UDP dan TCP) untuk lalu lintas otentikasi. Selain itu, Anda harus menambahkan domain dan alamat IP yang diperlukan ke daftar izin berdasarkan metode otentikasi yang Anda pilih. Untuk daftar lengkap domain untuk setiap kategori, lihat Domain dan alamat IP untuk ditambahkan ke daftar izin Anda.

    • CAPTCHA

    • Pengaturan Direktori

    • Pre-session Titik Akhir Otentikasi Kartu Cerdas, jika Anda menggunakan Smart Card

    • Halaman Masuk Pengguna

    • Broker WS

    • WorkSpaces Titik akhir untuk SAML Single Sign-On (SSO)

  • Jaringan yang terhubung dengan perangkat pengguna Anda harus dapat merutekan lalu lintas ke titik akhir VPC.

  • Anda harus memiliki kebijakan izin IAM untuk pengguna IAM atau peran IAM di AWS akun Anda untuk melakukan tindakan API. ec2:DescribeVpcEndpoints

  • WorkSpaces Titik akhir VPC streaming saat ini tidak mendukung enkripsi FIPS. Jika Anda sudah mengaktifkan enkripsi FIPS untuk direktori, Anda perlu menonaktifkan enkripsi FIPS sebelum mengonfigurasi titik akhir VPC.

  • AWS Integrasi Global Accelerator (AGA) tidak tersedia saat streaming melalui titik akhir VPC.

  • Ketika titik akhir VPC dikonfigurasi untuk direktori, grup kontrol akses IP yang ditentukan untuk direktori tidak lagi berlaku.

Menyiapkan titik akhir VPC untuk streaming WorkSpaces

Untuk mengatur titik akhir VPC untuk WorkSpaces streaming, selesaikan langkah-langkah berikut:

Langkah 1: Buat grup keamanan

Pada langkah ini, Anda membuat grup keamanan yang memungkinkan WorkSpaces klien berkomunikasi dengan titik akhir VPC yang akan Anda buat.

  1. Di panel navigasi konsol Amazon EC2, buka Jaringan & Keamanan, lalu Grup Keamanan.

  2. Pilih Buat grup keamanan.

  3. Di bawah Detail dasar, masukkan yang berikut ini:

    • Untuk nama grup keamanan — Masukkan nama unik yang mengidentifikasi grup keamanan.

    • Untuk Deskripsi — Masukkan beberapa teks yang menjelaskan tujuan grup keamanan.

    • Untuk VPC — Pilih VPC tempat titik akhir VPC Anda berada.

  4. Buka aturan masuk dan pilih Tambahkan aturan untuk membuat aturan masuk untuk lalu lintas TCP.

  5. Masukkan yang berikut ini:

    • Untuk Jenis - Pilih TCP Kustom.

    • Untuk rentang port — Masukkan nomor port berikut:443,4195.

    • Untuk Jenis Sumber — Pilih Kustom.

    • Untuk Sumber — Masukkan rentang CIDR IP pribadi atau ID Grup Keamanan lainnya dari mana pengguna terhubung ke titik akhir VPC. Pastikan untuk mengizinkan lalu lintas masuk dari sumber alamat IPv4 atau IPv6.

  6. Ulangi langkah 4 dan 5 untuk setiap rentang CIDR atau Grup Keamanan.

  7. Buka aturan masuk, pilih Tambahkan aturan untuk membuat aturan masuk untuk lalu lintas UDP.

  8. Masukkan yang berikut ini:

    • Untuk Jenis - Pilih UDP Kustom.

    • Untuk Port range — Masukkan nomor port berikut: 443, 4195.

    • Untuk Jenis Sumber — Pilih K ustom.

    • Untuk Sumber - Masukkan rentang CIDR IP pribadi yang sama atau ID Grup Keamanan yang dimasukkan pada Langkah 5. Pastikan untuk mengizinkan lalu lintas masuk dari sumber alamat IPv4 atau IPv6.

  9. Ulangi langkah 7 dan 8 untuk setiap rentang CIDR atau Grup Keamanan.

  10. Pilih Buat grup keamanan.

Langkah 2: Buat titik akhir VPC

Di Amazon VPC, titik akhir VPC memungkinkan Anda menghubungkan VPC ke layanan yang didukung. AWS Dalam contoh ini, Anda mengonfigurasi Amazon VPC sehingga WorkSpaces pengguna Anda dapat melakukan streaming dari WorkSpaces.

  1. Buka konsol https://console.aws.amazon.com/vpc/ Amazon VPC.

  2. Di panel navigasi, buka Titik Akhir , lalu Buat Titik Akhir.

  3. Pilih Buat Titik Akhir.

  4. Pastikan hal berikut:

    • Kategori layanan — Pastikan AWS layanan dipilih.

    • Nama Layanan - Pilih com.amazonaws. Region.pendarat dataran tinggi.

    • VPC — Pilih VPC untuk membuat titik akhir antarmuka. Anda dapat memilih VPC yang berbeda dari VPC dengan WorkSpaces sumber daya selama jaringan merutekan lalu lintas ke titik akhir VPC.

    • Aktifkan Nama DNS Pribadi — Kotak centang dipilih. Disarankan untuk tetap memilih bahkan saat menggunakan nama DNS publik untuk kompatibilitas mundur. Jika pengguna Anda menggunakan proxy jaringan untuk mengakses instans streaming, nonaktifkan cache proxy pada domain dan nama DNS yang terkait dengan titik akhir pribadi. Nama DNS titik akhir VPC harus diizinkan melalui proxy. Untuk resolusi nama DNS yang berhasil, penting untuk menggunakan server DNS pribadi dalam VPC, ini karena server DNS publik tidak akan menyelesaikan nama DNS titik akhir VPC.

    • Jenis IP catatan DNS — Pilih IPv4 atau IPv6. Jenis IP catatan DNS Dualstack saat ini tidak didukung. Jika Anda memilih Dualstack, Anda tidak akan dapat melakukan streaming dari WorkSpaces menggunakan titik akhir VPC.

    • Subnets — Pilih subnet (Availability Zones) untuk membuat titik akhir VPC. Disarankan agar Anda memilih setidaknya dua subnet.

    • Jenis alamat IP — Pilih IPv4, IPv6 atau Dualstack tergantung pada dukungan Subnets yang Anda pilih.

    • Panel grup keamanan — Pilih grup keamanan yang Anda buat sebelumnya.

  5. (Opsional) Di panel Tag, Anda dapat membuat satu atau lebih tag.

  6. Pilih Buat titik akhir.

Ketika titik akhir siap digunakan, nilai di kolom Status berubah menjadi Ter sedia.

Langkah 3: Konfigurasikan WorkSpaces direktori untuk menggunakan titik akhir VPC

Anda perlu mengonfigurasi WorkSpaces direktori untuk menggunakan titik akhir VPC yang Anda buat untuk streaming.

  1. Buka WorkSpaces konsol di Wilayah yang sama AWS dengan titik akhir VPC.

  2. Di panel Navigasi, pilih Direk tori, lalu.

  3. Pilih direktori yang ingin Anda gunakan.

  4. Buka bagian Titik Akhir VPC, lalu Edit.

  5. Di kotak dialog Edit VPC Endpoint, di bawah Streaming Endpoint, pilih titik akhir VPC yang Anda buat. Perhatikan bahwa hanya 1 titik akhir VPC yang dapat dipilih untuk setiap direktori.

  6. Secara opsional, Anda dapat mengaktifkan Izinkan pengguna dengan PCoIP WorkSpaces untuk melakukan streaming dari internet.

    catatan

    Saat diaktifkan, pengguna Anda dapat melakukan streaming dari PCoIP mereka WorkSpaces melalui internet publik. Jika tidak, PCoIP WorkSpaces di direktori akan menjadi tidak dapat dijangkau karena PCoIP WorkSpaces tidak mendukung titik akhir VPC untuk streaming.

  7. Pilih Simpan.

Lalu lintas untuk sesi streaming baru akan dialihkan melalui titik akhir VPC ini. Namun, lalu lintas untuk sesi streaming saat ini terus dialihkan melalui titik akhir yang ditentukan sebelumnya.

catatan

Pengguna dengan DCV WorkSpaces tidak dapat melakukan streaming menggunakan internet publik ketika titik akhir VPC ditentukan.

Memahami Nama DNS Endpoint VPC

Setelah Anda membuat titik akhir VPC antarmuka untuk WorkSpaces streaming, AWS secara otomatis menetapkan dua nama DNS ke titik akhir yang dapat digunakan WorkSpaces klien untuk menghubungkan:

Nama DNS unik yang dapat diselesaikan secara publik

Nama DNS yang unik secara global dan dapat diselesaikan secara publik dalam format:

vpce-<endpoint-id>-<random-string>.prod.highlander.<region>.vpce.amazonaws.com

Nama DNS ini unik per titik akhir VPC. Meskipun dapat diselesaikan secara publik (siapa pun dapat menanyainya), ia mengembalikan alamat IP pribadi dari VPC Anda yang hanya dapat diakses dari dalam VPC atau jaringan yang terhubung (melalui VPN atau AWS Direct Connect).

Nama DNS pribadi generik

Nama DNS pribadi bersama dalam format:

privatelink.prod.<region>.highlander.aws.a2z.com

Nama DNS ini dibagikan di semua titik akhir VPC di wilayah yang sama dan diselesaikan hanya di dalam VPC tempat titik akhir VPC berada, menggunakan resolver DNS Pribadi di VPC tersebut. Nama DNS ini dipertahankan untuk kompatibilitas mundur dengan penerapan yang ada.

WorkSpaces klien secara otomatis menggunakan nama DNS unik yang dapat diselesaikan secara publik secara default, dengan fallback otomatis ke nama DNS generik jika diperlukan. Tidak ada tindakan yang diperlukan untuk pelanggan yang sudah ada.

Untuk menemukan nama DNS unik yang dapat diselesaikan secara publik untuk titik akhir VPC Anda:

  1. Buka konsol https://console.aws.amazon.com/vpc/ Amazon VPC.

  2. Di panel navigasi, pilih Titik Akhir.

  3. Pilih titik akhir VPC WorkSpaces antarmuka Anda (nama layanan: com.amazonaws. Region.pendarat dataran tinggi).

  4. Di tab Detail, temukan bagian nama DNS.

  5. Nama DNS unik yang dapat diselesaikan secara publik terdaftar sebagai nama DNS Regional.

Persyaratan Jaringan

Pastikan firewall atau proxy Anda memungkinkan akses ke:

*.prod.highlander.<region>.vpce.amazonaws.com privatelink.prod.<region>.highlander.aws.a2z.com

Ganti <region> dengan AWS Wilayah Anda (misalnya,us-east-1,eu-west-1).

Persyaratan port yang sama untuk streaming DCV berlaku.

Jika Anda menggunakan proxy untuk koneksi WorkSpaces klien, nama DNS titik akhir VPC harus diizinkan melalui proxy. Untuk resolusi nama DNS yang berhasil, gunakan server DNS pribadi dalam VPC Anda; server DNS publik akan menyelesaikan nama DNS tetapi alamat IP pribadi yang dikembalikan tidak akan dapat diakses dari luar VPC Anda.