Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo AWS IoT Core con endpoint VPC di interfaccia
Con AWS IoT Core, puoi creare endpoint del piano di controllo IoT e endpoint di dati IoT all'interno del tuo cloud privato virtuale (VPC) utilizzando gli endpoint dell'interfaccia VPC. https://docs.aws.amazon.com//vpc/latest/userguide/vpce-interface.html#create-interface-endpoint Gli endpoint Interface VPC sono alimentati da AWS PrivateLink, una AWS tecnologia che puoi utilizzare per accedere ai servizi in esecuzione utilizzando indirizzi IP privati. AWS Per ulteriori informazioni, consulta Amazon Virtual Private Cloud.
Per connettere i dispositivi sul campo su reti remote, ad esempio una rete aziendale, al tuo Amazon VPC, consulta le opzioni elencate nella matrice di connettività Network-to-Amazon VPC.
Indice
Creazione di endpoint VPC per AWS IoT Core piano di controllo
Puoi creare un endpoint VPC per l'API del piano di AWS IoT Core controllo per connettere i tuoi dispositivi a AWS IoT servizi e altri servizi. AWS Per iniziare con gli endpoint VPC, crea un endpoint VPC di interfaccia e selezionalo come servizio. AWS IoT Core AWS Se utilizzi la CLI, chiama innanzitutto describe-vpc-endpoint-services per assicurarti di scegliere una zona di disponibilità in cui è presente la tua zona di disponibilità. AWS IoT Core Regione AWS Ad esempio, in us-east-1, questo comando ha il seguente aspetto:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.api
Consulta le istruzioni dettagliate di seguito per creare un endpoint di interfaccia Amazon VPC per il piano di controllo. Creazione di un endpoint di interfaccia Amazon VPC AWS IoT Core
Creazione di endpoint VPC per AWS IoT Core piano dati
Puoi creare un endpoint VPC per l'API AWS IoT Core Data Plane per connettere i tuoi dispositivi a AWS IoT servizi e altri servizi. AWS Per iniziare con gli endpoint VPC, crea un endpoint VPC di interfaccia e selezionalo come servizio. AWS IoT Core AWS Se utilizzi la CLI, chiama innanzitutto describe-vpc-endpoint-services per assicurarti di scegliere una zona di disponibilità in cui è presente la tua zona di disponibilità. AWS IoT Core Regione AWS Ad esempio, in us-east-1, questo comando ha il seguente aspetto:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.data
Nota
La funzione VPC per la creazione automatica di un record DNS è disattivata. Per unirsi a questi endpoint, è necessario creare manualmente un registro DNS privato. Per ulteriori informazioni sui registri DNS VPC privati, consulta DNS privato per gli endpoint di interfaccia. Per ulteriori Limitazioni informazioni sulle limitazioni del VPC, consulta. AWS IoT Core
Per connettere i client MQTT alle interfacce degli endpoint VPC:
-
È necessario creare manualmente i record DNS in una zona ospitata privata collegata al VPC. Per iniziare, consulta Creazione di una zona ospitata privata.
-
All'interno della tua zona ospitata privata, crea un record alias per ogni IP dell'interfaccia di rete elastica per l'endpoint VPC. Se si dispone di più IP di interfaccia di rete per più endpoint VPC, crea registri DNS ponderati con pesi uguali in tutti i registri ponderati. Questi indirizzi IP sono disponibili nella chiamata DescribeNetworkInterfaces API se filtrati in base all'ID dell'endpoint VPC nel campo della descrizione.
Consulta le istruzioni dettagliate di seguito per creare un endpoint di interfaccia Amazon VPC e configurare una zona privata ospitata per il piano dati. AWS IoT Core
Creazione di endpoint VPC per AWS IoT Core fornitore di credenziali
È possibile creare un endpoint VPC per consentire al provider di AWS IoT Core credenziali di connettere i dispositivi utilizzando l'autenticazione basata su certificati client e ottenere credenziali temporanee AWS nel formato Signature Version 4. AWS Per iniziare con gli endpoint VPC per i provider di AWS IoT Core credenziali, esegui il comando create-vpc-endpoint CLI per creare un endpoint VPC di interfaccia e seleziona il provider di credenziali come servizio. https://docs.aws.amazon.com//vpc/latest/privatelink/vpce-interface.html#create-interface-endpoint AWS IoT Core AWS Per assicurarti di scegliere una zona di disponibilità in cui è presente la tua particolare zona, esegui prima il comando describe-vpc-endpoint-services AWS IoT Core . Regione AWShttps://docs.aws.amazon.com//cli/latest/reference/ec2/describe-vpc-endpoint-services.html Ad esempio, in us-east-1, questo comando ha il seguente aspetto:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.credentials
Nota
La funzione VPC per la creazione automatica di un record DNS è disattivata. Per unirsi a questi endpoint, è necessario creare manualmente un registro DNS privato. Per ulteriori informazioni sui registri DNS VPC privati, consulta DNS privato per gli endpoint di interfaccia. Per ulteriori informazioni sulle limitazioni del VPC, consulta. AWS IoT Core Limitazioni
Per connettere i client HTTP alle interfacce degli endpoint VPC:
-
È necessario creare manualmente i record DNS in una zona ospitata privata collegata al VPC. Per iniziare, consulta Creazione di una zona ospitata privata.
-
All'interno della tua zona ospitata privata, crea un record alias per ogni IP dell'interfaccia di rete elastica per l'endpoint VPC. Se si dispone di più IP di interfaccia di rete per più endpoint VPC, crea registri DNS ponderati con pesi uguali in tutti i registri ponderati. Questi indirizzi IP sono disponibili nella chiamata DescribeNetworkInterfaces API se filtrati in base all'ID dell'endpoint VPC nel campo della descrizione.
Consulta le istruzioni dettagliate di seguito per creare un endpoint di interfaccia Amazon VPC e configurare una zona privata ospitata per il provider di credenziali. AWS IoT Core
Creazione di un endpoint di interfaccia Amazon VPC
Puoi creare un endpoint VPC di interfaccia per connetterti ai servizi forniti da AWS . AWS PrivateLink Utilizza la seguente procedura per creare un endpoint VPC di interfaccia che si connette al piano AWS IoT Core dati o al provider di credenziali. AWS IoT Core Per ulteriori informazioni, consulta Accedere a un AWS servizio utilizzando un endpoint VPC di interfaccia.
Nota
I processi per creare un endpoint di interfaccia Amazon VPC per il piano AWS IoT Core dati e il provider di AWS IoT Core credenziali sono simili, ma è necessario apportare modifiche specifiche all'endpoint per far funzionare la connessione.
Per creare un endpoint di interfaccia VPC utilizzando la console VPC Endpoints https://console.aws.amazon.com/vpc/home#/endpoints
-
Accedi alla console VPC
Endpoints, in Virtual private cloud nel menu a sinistra, seleziona Endpoints quindi Create Endpoint. -
Nella pagina Crea endpoint, specifica le seguenti informazioni.
-
Scegli Servizio AWS s per Categoria di servizio.
-
Per Service Name (Nome servizio), esegui la ricerca inserendo la parola chiave
iot. Nell'elenco deiiotservizi visualizzati, scegli l'endpoint.Se crei un endpoint VPC per il piano di AWS IoT Core controllo, scegli l'endpoint API del piano AWS IoT Core di controllo per il tuo. Regione AWS L'endpoint sarà del formato
com.amazonaws..region.iot.apiSe crei un endpoint VPC per il piano AWS IoT Core dati, scegli l'endpoint API del piano AWS IoT Core dati per la tua regione. L'endpoint sarà del formato
com.amazonaws..region.iot.dataSe crei un endpoint VPC per il fornitore di AWS IoT Core credenziali, scegli l'endpoint del provider di AWS IoT Core credenziali per la tua regione. L'endpoint sarà del formato
com.amazonaws..region.iot.credentialsSe crei un endpoint VPC per le regioni Federal Information Processing Standard (FIPS), scegli l'endpoint API FIPS adatto a te. Regione AWS L'endpoint sarà del formato
com.amazonaws.. Questo è solo per il piano di controllo.region.iot-fips.apiNota
Il nome del servizio per il piano AWS IoT Core dati nella regione cinese sarà il formato
cn.com.amazonaws.. Il nome del servizio per AWS IoT Core il piano di controllo nella regione cinese sarà nel formatoregion.iot.datacom.amazonaws..region.iot.api -
Per VPC e Subnets (Sottoreti) scegli il VPC in cui desideri creare l'endpoint e le zone di disponibilità in cui desideri creare la rete endpoint.
-
Per Abilita nome DNS, assicurati che Abilita per questo endpoint non sia selezionato per il piano AWS IoT Core dati e il provider di AWS IoT Core credenziali. Né il piano AWS IoT Core dati né il provider di AWS IoT Core credenziali supportano ancora i nomi DNS privati.
Per il piano AWS IoT Core di controllo, l'opzione Abilita nome DNS è selezionata per impostazione predefinita. Ciò garantisce che qualsiasi richiesta agli endpoint pubblici del piano di AWS IoT Core controllo venga indirizzata invece attraverso gli endpoint VPC. Quando questa opzione è abilitata, non è necessario configurare una zona ospitata privata.
-
In Security group (Gruppo di sicurezza), scegli i gruppi di sicurezza da associare alle interfacce di rete dell'endpoint.
-
Facoltativamente, puoi aggiungere o rimuovere i tag. I tag sono coppie nome-valore utilizzate per l'associazione al tuo endpoint.
-
-
Per creare l'endpoint VPC, scegli Create endpoint (Crea endpoint).
Dopo aver creato l' AWS PrivateLink endpoint, nella scheda Dettagli dell'endpoint, vedrai un elenco di nomi DNS. Puoi utilizzare uno di questi nomi DNS che hai creato in questa sezione per configurare la tua zona ospitata privata. Se si utilizza AWS IoT Core il piano di controllo, non è necessario configurare una zona ospitata privata.
Configura una zona ospitata privata
Nota
Se si utilizza AWS IoT Core il piano di controllo e l'opzione Abilita nome DNS è selezionata, non è necessario configurare una zona ospitata privata. Se la disabiliti, devi seguire questa procedura per configurare una zona ospitata privata.
Puoi utilizzare uno di questi nomi DNS che hai creato nella sezione precedente per configurare la tua zona ospitata privata.
Per il piano AWS IoT Core dati
Il nome DNS deve essere il nome di configurazione del dominio o l'IoT:Data-ATSendpoint. Un esempio di nome DNS può essere:.
xxx-ats.data.iot.region.amazonaws.com
Per il fornitore di AWS IoT Core credenziali
Il nome DNS deve essere il tuo iot:CredentialProvider endpoint. Un esempio di nome DNS può essere:.
xxxx.credentials.iot.region.amazonaws.com
Per il piano AWS IoT Core di controllo
Il nome DNS deve essere l'endpoint AWS IoT Core del piano di controllo. Un esempio di nome DNS per il piano di AWS IoT Core controllo è.
xxxx.api.iot.region.amazonaws.com
Nota
I processi per configurare la zona ospitata privata per il piano AWS IoT Core dati e il provider di AWS IoT Core credenziali sono simili, ma è necessario apportare modifiche specifiche all'endpoint per far funzionare la connessione.
Crea una zona ospitata privata
Per creare una zona ospitata privata utilizzando la console Route 53
-
Passa alla console Route 53
Hosted zone (Zone ospitate) e scegli Create hosted zone (Crea una zona ospitata). -
Nella pagina Create hosted zone (Crea una zona ospitata), specifica le informazioni riportate di seguito.
-
Per Nome di dominio, inserisci l'indirizzo dell'endpoint del tuo
iot:Data-ATSo dell'iot:CredentialProviderendpoint. Il seguente comando AWS CLI mostra come ottenere l'endpoint tramite una rete pubblica:, o.aws iot describe-endpoint --endpoint-type iot:Data-ATSaws iot describe-endpoint --endpoint-type iot:CredentialProviderNota
Se utilizzi domini personalizzati, consulta Utilizzo di domini personalizzati con endpoint VPC. I domini personalizzati non sono supportati per AWS IoT Core il provider di credenziali.
-
Nell'elenco Type (Tipo), scegli Private Hosted Zone (Zona ospitata privata).
-
Facoltativamente, puoi aggiungere o rimuovere tag da associare alla tua zona ospitata.
-
-
Per creare la tua zona privata ospitata, scegli Create hosted zone (Crea una zona ospitata).
Per ulteriori informazioni consulta Creating a private hosted zone (Creazione di una zona ospitata privata).
Creazione di un record
Dopo aver creato una zona ospitata privata, è possibile creare un registro che indica al DNS come si desidera che il traffico venga instradato a quel dominio.
Per creare un record
-
Nell'elenco delle zone ospitate visualizzate, scegli la zona ospitata privata creata in precedenza e scegli Create record (Crea un record).
-
Utilizza il metodo della procedura guidata per creare il record. Se la console presenta il metodo Quick create (Creazione rapida), scegli Switch to wizard (Passa alla procedura guidata).
-
Scegli Simple Routing (Instradamento semplice) per Routing policy (Policy di instradamento) e poi Next (Successivo).
-
Nella pagina Configure records (Configura record), scegli Define simple record (Definisci record semplice).
-
Nella pagina Define simple record (Definisci record semplice):
-
Per Nome del record, inserisci
iot:Data-ATSendpoint oiot:CredentialProviderendpoint. Deve essere lo stesso nome della zona ospitata privata. -
Per il tipo di record, se desideri solo il supporto IPv4, mantieni il valore come.
A - Routes traffic to an IPv4 address and some AWS resourcesSe desideri solo il supporto IPv6, mantieni il valore as.AAAA - Routes traffic to an IPv6 address and some AWS resourcesSe desideri il supporto dual-stack (sia IPv4 che IPv6), crea due record (eAAAAnella zona ospitata) con lo stesso nome di recordAe lo stesso traffico verso. Value/Route -
Per il Value/Route traffico diretto, scegli Alias to VPC endpoint. Scegli la tua Regione quindi scegli l'endpoint creato in precedenza, come descritto in Creazione di un endpoint di interfaccia Amazon VPC dall'elenco degli endpoint visualizzati.
-
-
Scegli Define simple record (Definizione del record semplice) per creare il record.
Controllo dell'accesso a AWS IoT Core su endpoint VPC
È possibile limitare l'accesso AWS IoT Core al dispositivo in modo che sia consentito solo tramite l'endpoint VPC utilizzando le chiavi di contesto delle condizioni VPC. AWS IoT Core supporta le seguenti chiavi di contesto relative a VPC:
Nota
AWS IoT Core non supporta le policy Endpoints per gli endpoint VPC.
Ad esempio, la seguente politica concede il permesso di connettersi AWS IoT Core utilizzando un ID client che corrisponda al nome dell'oggetto e di pubblicare su qualsiasi argomento preceduto dal nome dell'oggetto, a condizione che il dispositivo si connetta a un endpoint VPC con un particolare ID VPC Endpoint. Questa policy negherebbe i tentativi di connessione all'endpoint dati IoT pubblico.
-
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iot:Connect" ], "Resource": [ "arn:aws:iot:us-east-1:123456789012:client/${iot:Connection.Thing.ThingName}" ], "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-1a2b3c4d" } } }, { "Effect": "Allow", "Action": [ "iot:Publish" ], "Resource": [ "arn:aws:iot:us-east-1:123456789012:topic/${iot:Connection.Thing.ThingName}/*" ] } ] }
Limitazioni
Gli endpoint VPC sono attualmente supportati per gli endpoint del piano di AWS IoT Core controllo, gli endpoint di dati e gli endpoint dei provider di credenziali. AWS IoT Core AWS IoT Core Gli endpoint VPC sono supportati solo per gli endpoint FIPS (Federal Information Processing Standard) quando si utilizza il piano di controllo. AWS IoT Core
Limitazioni degli endpoint VPC del piano di controllo IoT
Questa sezione illustra le limitazioni degli endpoint VPC del piano di controllo IoT.
-
Gli endpoint VPC serviranno solo i certificati ATS.
-
I domini personalizzati non sono supportati per gli endpoint del piano di controllo.
-
Per informazioni sulle politiche di sicurezza FIPS, vedere le politiche di sicurezza FIPS.
Limitazioni degli endpoint VPC per i dati IoT
Questa sezione illustra le limitazioni degli endpoint VPC per dati IoT.
-
I periodi keep-alive di MQTT i sono limitati a 230 secondi. I periodi di mantenimento in vita più lunghi di tale periodo verranno automaticamente ridotti a 230 secondi.
-
Ogni endpoint VPC supporta un totale di 100.000 dispositivi collegati. Se hai bisogno di più connessioni, consultaScalabilità degli endpoint VPC con AWS IoT Core.
-
Gli endpoint VPC serviranno solo Certificati ATS, ad eccezione dei domini personalizzati.
-
Le policy degli endpoint VPC non sono supportate.
-
Per gli endpoint VPC creati per il piano AWS IoT Core dati, AWS IoT Core non supporta l'utilizzo di record DNS pubblici zonali o regionali.
Limitazioni degli endpoint dei provider di credenziali
Questa sezione illustra le limitazioni degli endpoint VPC dei provider di credenziali.
-
Gli endpoint VPC serviranno solo i certificati ATS. https://docs.aws.amazon.com//iot/latest/developerguide/server-authentication.html
-
Le policy degli endpoint VPC non sono supportate.
-
I domini personalizzati non sono supportati per gli endpoint dei provider di credenziali.
-
Per gli endpoint VPC creati per il provider di AWS IoT Core credenziali, AWS IoT Core non supporta l'utilizzo di record DNS pubblici zonali o regionali.
Scalabilità degli endpoint VPC con AWS IoT Core
AWS IoT Core Gli endpoint Interface VPC sono limitati a 100.000 dispositivi connessi su un singolo endpoint di interfaccia. Se il tuo caso d'uso richiede più connessioni simultanee al broker, ti consigliamo di utilizzare più endpoint VPC e di instradare manualmente i tuoi dispositivi attraverso gli endpoint dell'interfaccia. Quando crei registri DNS privati per instradare il traffico verso gli endpoint VPC, assicurati di creare tutti i registri ponderati quanti sono gli endpoint VPC per distribuire il traffico su più endpoint.
Utilizzo di domini personalizzati con endpoint VPC
Se desideri utilizzare domini personalizzati con endpoint VPC, devi creare i record dei nomi di dominio personalizzati in una zona ospitata privata e creare i record di routing in Route53. Per ulteriori informazioni, consulta Creazione di una zona ospitata privata.
Nota
I domini personalizzati sono supportati solo per gli endpoint di AWS IoT Core dati.
Disponibilità di endpoint VPC per AWS IoT Core
AWS IoT Core Gli endpoint Interface VPC sono disponibili in tutte le regioni supportate. AWS IoT Core