View a markdown version of this page

Utilizzo AWS IoT Core con endpoint VPC di interfaccia - AWS IoT Core

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo AWS IoT Core con endpoint VPC di interfaccia

Con AWS IoT Core, puoi creare endpoint del piano di controllo IoT e endpoint di dati IoT all'interno del tuo cloud privato virtuale (VPC) utilizzando gli endpoint dell'interfaccia VPC. https://docs.aws.amazon.com//vpc/latest/userguide/vpce-interface.html#create-interface-endpoint Gli endpoint Interface VPC sono alimentati da AWS PrivateLink, una AWS tecnologia che puoi utilizzare per accedere ai servizi in esecuzione utilizzando indirizzi IP privati. AWS Per ulteriori informazioni, consulta Amazon Virtual Private Cloud.

Per connettere i dispositivi sul campo su reti remote, ad esempio una rete aziendale, al tuo Amazon VPC, consulta le opzioni elencate nella matrice di connettività Network-to-Amazon VPC.

Creazione di endpoint VPC per AWS IoT Core piano di controllo

Puoi creare un endpoint VPC per l'API del piano di AWS IoT Core controllo per connettere i tuoi dispositivi a AWS IoT servizi e altri servizi. AWS Per iniziare con gli endpoint VPC, crea un endpoint VPC di interfaccia e selezionalo come servizio. AWS IoT Core AWS Se utilizzi la CLI, chiama innanzitutto describe-vpc-endpoint-services per assicurarti di scegliere una zona di disponibilità in cui è presente la tua zona di disponibilità. AWS IoT Core Regione AWS Ad esempio, in us-east-1, questo comando ha il seguente aspetto:

aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.api

Consulta le istruzioni dettagliate di seguito per creare un endpoint di interfaccia Amazon VPC per il piano di controllo. Creazione di un endpoint di interfaccia Amazon VPC AWS IoT Core

Creazione di endpoint VPC per AWS IoT Core piano dati

Puoi creare un endpoint VPC per l'API AWS IoT Core Data Plane per connettere i tuoi dispositivi a AWS IoT servizi e altri servizi. AWS Per iniziare con gli endpoint VPC, crea un endpoint VPC di interfaccia e selezionalo come servizio. AWS IoT Core AWS Se utilizzi la CLI, chiama innanzitutto describe-vpc-endpoint-services per assicurarti di scegliere una zona di disponibilità in cui è presente la tua zona di disponibilità. AWS IoT Core Regione AWS Ad esempio, in us-east-1, questo comando ha il seguente aspetto:

aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.data
Nota

La funzione VPC per la creazione automatica di un record DNS è disattivata. Per unirsi a questi endpoint, è necessario creare manualmente un registro DNS privato. Per ulteriori informazioni sui registri DNS VPC privati, consulta DNS privato per gli endpoint di interfaccia. Per ulteriori Limitazioni informazioni sulle limitazioni del VPC, consulta. AWS IoT Core

Per connettere i client MQTT alle interfacce degli endpoint VPC:

  • All'interno della tua zona ospitata privata, crea un record alias per ogni IP dell'interfaccia di rete elastica per l'endpoint VPC. Se si dispone di più IP di interfaccia di rete per più endpoint VPC, crea registri DNS ponderati con pesi uguali in tutti i registri ponderati. Questi indirizzi IP sono disponibili nella chiamata DescribeNetworkInterfaces API se filtrati in base all'ID dell'endpoint VPC nel campo della descrizione.

Consulta le istruzioni dettagliate di seguito per creare un endpoint di interfaccia Amazon VPC e configurare una zona privata ospitata per il piano dati. AWS IoT Core

Creazione di endpoint VPC per AWS IoT Core fornitore di credenziali

È possibile creare un endpoint VPC per consentire al provider di AWS IoT Core credenziali di connettere i dispositivi utilizzando l'autenticazione basata su certificati client e ottenere credenziali temporanee AWS nel formato Signature Version 4. AWS Per iniziare con gli endpoint VPC per i provider di AWS IoT Core credenziali, esegui il comando create-vpc-endpoint CLI per creare un endpoint VPC di interfaccia e seleziona il provider di credenziali come servizio. https://docs.aws.amazon.com//vpc/latest/privatelink/vpce-interface.html#create-interface-endpoint AWS IoT Core AWS Per assicurarti di scegliere una zona di disponibilità in cui è presente la tua particolare zona, esegui prima il comando describe-vpc-endpoint-services AWS IoT Core . Regione AWShttps://docs.aws.amazon.com//cli/latest/reference/ec2/describe-vpc-endpoint-services.html Ad esempio, in us-east-1, questo comando ha il seguente aspetto:

aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.credentials
Nota

La funzione VPC per la creazione automatica di un record DNS è disattivata. Per unirsi a questi endpoint, è necessario creare manualmente un registro DNS privato. Per ulteriori informazioni sui registri DNS VPC privati, consulta DNS privato per gli endpoint di interfaccia. Per ulteriori informazioni sulle limitazioni del VPC, consulta. AWS IoT Core Limitazioni

Per connettere i client HTTP alle interfacce degli endpoint VPC:

  • All'interno della tua zona ospitata privata, crea un record alias per ogni IP dell'interfaccia di rete elastica per l'endpoint VPC. Se si dispone di più IP di interfaccia di rete per più endpoint VPC, crea registri DNS ponderati con pesi uguali in tutti i registri ponderati. Questi indirizzi IP sono disponibili nella chiamata DescribeNetworkInterfaces API se filtrati in base all'ID dell'endpoint VPC nel campo della descrizione.

Consulta le istruzioni dettagliate di seguito per creare un endpoint di interfaccia Amazon VPC e configurare una zona privata ospitata per il provider di credenziali. AWS IoT Core

Creazione di un endpoint di interfaccia Amazon VPC

Puoi creare un endpoint VPC di interfaccia per connetterti ai servizi forniti da AWS . AWS PrivateLink Utilizza la seguente procedura per creare un endpoint VPC di interfaccia che si connette al piano AWS IoT Core dati o al provider di credenziali. AWS IoT Core Per ulteriori informazioni, consulta Accedere a un AWS servizio utilizzando un endpoint VPC di interfaccia.

Nota

I processi per creare un endpoint di interfaccia Amazon VPC per il piano AWS IoT Core dati e il provider di AWS IoT Core credenziali sono simili, ma è necessario apportare modifiche specifiche all'endpoint per far funzionare la connessione.

Per creare un endpoint di interfaccia VPC utilizzando la console VPC Endpoints https://console.aws.amazon.com/vpc/home#/endpoints

  1. Accedi alla console VPC Endpoints, in Virtual private cloud nel menu a sinistra, seleziona Endpoints quindi Create Endpoint.

  2. Nella pagina Crea endpoint, specifica le seguenti informazioni.

    • Scegli Servizio AWS s per Categoria di servizio.

    • Per Service Name (Nome servizio), esegui la ricerca inserendo la parola chiave iot. Nell'elenco dei iot servizi visualizzati, scegli l'endpoint.

      Se crei un endpoint VPC per il piano di AWS IoT Core controllo, scegli l'endpoint API del piano AWS IoT Core di controllo per il tuo. Regione AWS L'endpoint sarà del formato com.amazonaws.region.iot.api.

      Se crei un endpoint VPC per il piano AWS IoT Core dati, scegli l'endpoint API del piano AWS IoT Core dati per la tua regione. L'endpoint sarà del formato com.amazonaws.region.iot.data.

      Se crei un endpoint VPC per il fornitore di AWS IoT Core credenziali, scegli l'endpoint del provider di AWS IoT Core credenziali per la tua regione. L'endpoint sarà del formato com.amazonaws.region.iot.credentials.

      Se crei un endpoint VPC per le regioni Federal Information Processing Standard (FIPS), scegli l'endpoint API FIPS adatto a te. Regione AWS L'endpoint sarà del formato com.amazonaws.region.iot-fips.api. Questo è solo per il piano di controllo.

      Nota

      Il nome del servizio per il piano AWS IoT Core dati nella regione cinese sarà il formatocn.com.amazonaws.region.iot.data. Il nome del servizio per AWS IoT Core il piano di controllo nella regione cinese sarà nel formatocom.amazonaws.region.iot.api.

    • Per VPC e Subnets (Sottoreti) scegli il VPC in cui desideri creare l'endpoint e le zone di disponibilità in cui desideri creare la rete endpoint.

    • Per Abilita nome DNS, assicurati che Abilita per questo endpoint non sia selezionato per il piano AWS IoT Core dati e il provider di AWS IoT Core credenziali. Né il piano AWS IoT Core dati né il provider di AWS IoT Core credenziali supportano ancora i nomi DNS privati.

      Per il piano AWS IoT Core di controllo, l'opzione Abilita nome DNS è selezionata per impostazione predefinita. Ciò garantisce che qualsiasi richiesta agli endpoint pubblici del piano di AWS IoT Core controllo venga indirizzata invece attraverso gli endpoint VPC. Quando questa opzione è abilitata, non è necessario configurare una zona ospitata privata.

    • In Security group (Gruppo di sicurezza), scegli i gruppi di sicurezza da associare alle interfacce di rete dell'endpoint.

    • Facoltativamente, puoi aggiungere o rimuovere i tag. I tag sono coppie nome-valore utilizzate per l'associazione al tuo endpoint.

  3. Per creare l'endpoint VPC, scegli Create endpoint (Crea endpoint).

Dopo aver creato l' AWS PrivateLink endpoint, nella scheda Dettagli dell'endpoint, vedrai un elenco di nomi DNS. Puoi utilizzare uno di questi nomi DNS che hai creato in questa sezione per configurare la tua zona ospitata privata. Se si utilizza AWS IoT Core il piano di controllo, non è necessario configurare una zona ospitata privata.

Configura una zona ospitata privata

Nota

Se si utilizza AWS IoT Core il piano di controllo e l'opzione Abilita nome DNS è selezionata, non è necessario configurare una zona ospitata privata. Se la disabiliti, devi seguire questa procedura per configurare una zona ospitata privata.

Puoi utilizzare uno di questi nomi DNS che hai creato nella sezione precedente per configurare la tua zona ospitata privata.

Per il piano AWS IoT Core dati

Il nome DNS deve essere il nome di configurazione del dominio o l'IoT:Data-ATSendpoint. Un esempio di nome DNS può essere:. xxx-ats.data.iot.region.amazonaws.com

Per il fornitore di AWS IoT Core credenziali

Il nome DNS deve essere il tuo iot:CredentialProvider endpoint. Un esempio di nome DNS può essere:. xxxx.credentials.iot.region.amazonaws.com

Per il piano AWS IoT Core di controllo

Il nome DNS deve essere l'endpoint AWS IoT Core del piano di controllo. Un esempio di nome DNS per il piano di AWS IoT Core controllo è. xxxx.api.iot.region.amazonaws.com

Nota

I processi per configurare la zona ospitata privata per il piano AWS IoT Core dati e il provider di AWS IoT Core credenziali sono simili, ma è necessario apportare modifiche specifiche all'endpoint per far funzionare la connessione.

Crea una zona ospitata privata

Per creare una zona ospitata privata utilizzando la console Route 53

  1. Passa alla console Route 53 Hosted zone (Zone ospitate) e scegli Create hosted zone (Crea una zona ospitata).

  2. Nella pagina Create hosted zone (Crea una zona ospitata), specifica le informazioni riportate di seguito.

    • Per Nome di dominio, inserisci l'indirizzo dell'endpoint del tuo iot:Data-ATS o dell'iot:CredentialProviderendpoint. Il seguente comando AWS CLI mostra come ottenere l'endpoint tramite una rete pubblica:, o. aws iot describe-endpoint --endpoint-type iot:Data-ATS aws iot describe-endpoint --endpoint-type iot:CredentialProvider

      Nota

      Se utilizzi domini personalizzati, consulta Utilizzo di domini personalizzati con endpoint VPC. I domini personalizzati non sono supportati per AWS IoT Core il provider di credenziali.

    • Nell'elenco Type (Tipo), scegli Private Hosted Zone (Zona ospitata privata).

    • Facoltativamente, puoi aggiungere o rimuovere tag da associare alla tua zona ospitata.

  3. Per creare la tua zona privata ospitata, scegli Create hosted zone (Crea una zona ospitata).

Per ulteriori informazioni consulta Creating a private hosted zone (Creazione di una zona ospitata privata).

Creazione di un record

Dopo aver creato una zona ospitata privata, è possibile creare un registro che indica al DNS come si desidera che il traffico venga instradato a quel dominio.

Per creare un record

  1. Nell'elenco delle zone ospitate visualizzate, scegli la zona ospitata privata creata in precedenza e scegli Create record (Crea un record).

  2. Utilizza il metodo della procedura guidata per creare il record. Se la console presenta il metodo Quick create (Creazione rapida), scegli Switch to wizard (Passa alla procedura guidata).

  3. Scegli Simple Routing (Instradamento semplice) per Routing policy (Policy di instradamento) e poi Next (Successivo).

  4. Nella pagina Configure records (Configura record), scegli Define simple record (Definisci record semplice).

  5. Nella pagina Define simple record (Definisci record semplice):

    • Per Nome del record, inserisci iot:Data-ATS endpoint o iot:CredentialProvider endpoint. Deve essere lo stesso nome della zona ospitata privata.

    • Per il tipo di record, se desideri solo il supporto IPv4, mantieni il valore come. A - Routes traffic to an IPv4 address and some AWS resources Se desideri solo il supporto IPv6, mantieni il valore as. AAAA - Routes traffic to an IPv6 address and some AWS resources Se desideri il supporto dual-stack (sia IPv4 che IPv6), crea due record (e AAAA nella zona ospitata) con lo stesso nome di record A e lo stesso traffico verso. Value/Route

    • Per il Value/Route traffico diretto, scegli Alias to VPC endpoint. Scegli la tua Regione quindi scegli l'endpoint creato in precedenza, come descritto in Creazione di un endpoint di interfaccia Amazon VPC dall'elenco degli endpoint visualizzati.

  6. Scegli Define simple record (Definizione del record semplice) per creare il record.

Controllo dell'accesso a AWS IoT Core su endpoint VPC

È possibile limitare l'accesso AWS IoT Core al dispositivo in modo che sia consentito solo tramite l'endpoint VPC utilizzando le chiavi di contesto delle condizioni VPC. AWS IoT Core supporta le seguenti chiavi di contesto relative a VPC:

Nota

AWS IoT Core non supporta le policy Endpoints per gli endpoint VPC.

Ad esempio, la seguente politica concede il permesso di connettersi AWS IoT Core utilizzando un ID client che corrisponda al nome dell'oggetto e di pubblicare su qualsiasi argomento preceduto dal nome dell'oggetto, a condizione che il dispositivo si connetta a un endpoint VPC con un particolare ID VPC Endpoint. Questa policy negherebbe i tentativi di connessione all'endpoint dati IoT pubblico.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iot:Connect" ], "Resource": [ "arn:aws:iot:us-east-1:123456789012:client/${iot:Connection.Thing.ThingName}" ], "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-1a2b3c4d" } } }, { "Effect": "Allow", "Action": [ "iot:Publish" ], "Resource": [ "arn:aws:iot:us-east-1:123456789012:topic/${iot:Connection.Thing.ThingName}/*" ] } ] }

Limitazioni

Gli endpoint VPC sono attualmente supportati per gli endpoint del piano di AWS IoT Core controllo, gli endpoint di dati e gli endpoint dei provider di credenziali. AWS IoT Core AWS IoT Core Gli endpoint VPC sono supportati solo per gli endpoint FIPS (Federal Information Processing Standard) quando si utilizza il piano di controllo. AWS IoT Core

Limitazioni degli endpoint VPC del piano di controllo IoT

Questa sezione illustra le limitazioni degli endpoint VPC del piano di controllo IoT.

  • Gli endpoint VPC serviranno solo i certificati ATS.

  • I domini personalizzati non sono supportati per gli endpoint del piano di controllo.

  • Per informazioni sulle politiche di sicurezza FIPS, vedere le politiche di sicurezza FIPS.

Limitazioni degli endpoint VPC per i dati IoT

Questa sezione illustra le limitazioni degli endpoint VPC per dati IoT.

  • I periodi keep-alive di MQTT i sono limitati a 230 secondi. I periodi di mantenimento in vita più lunghi di tale periodo verranno automaticamente ridotti a 230 secondi.

  • Ogni endpoint VPC supporta un totale di 100.000 dispositivi collegati. Se hai bisogno di più connessioni, consultaScalabilità degli endpoint VPC con AWS IoT Core.

  • Gli endpoint VPC serviranno solo Certificati ATS, ad eccezione dei domini personalizzati.

  • Le policy degli endpoint VPC non sono supportate.

  • Per gli endpoint VPC creati per il piano AWS IoT Core dati, AWS IoT Core non supporta l'utilizzo di record DNS pubblici zonali o regionali.

Limitazioni degli endpoint dei provider di credenziali

Questa sezione illustra le limitazioni degli endpoint VPC dei provider di credenziali.

Scalabilità degli endpoint VPC con AWS IoT Core

AWS IoT Core Gli endpoint Interface VPC sono limitati a 100.000 dispositivi connessi su un singolo endpoint di interfaccia. Se il tuo caso d'uso richiede più connessioni simultanee al broker, ti consigliamo di utilizzare più endpoint VPC e di instradare manualmente i tuoi dispositivi attraverso gli endpoint dell'interfaccia. Quando crei registri DNS privati per instradare il traffico verso gli endpoint VPC, assicurati di creare tutti i registri ponderati quanti sono gli endpoint VPC per distribuire il traffico su più endpoint.

Utilizzo di domini personalizzati con endpoint VPC

Se desideri utilizzare domini personalizzati con endpoint VPC, devi creare i record dei nomi di dominio personalizzati in una zona ospitata privata e creare i record di routing in Route53. Per ulteriori informazioni, consulta Creazione di una zona ospitata privata.

Nota

I domini personalizzati sono supportati solo per gli endpoint di AWS IoT Core dati.

Disponibilità di endpoint VPC per AWS IoT Core

AWS IoT Core Gli endpoint Interface VPC sono disponibili in tutte le regioni supportate. AWS IoT Core AWS IoT Core Gli endpoint Interface VPC per i provider di AWS IoT Core credenziali non sono supportati nella regione Cina e. AWS GovCloud (US) Regions