As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Utilizar AWS IoT Device Management tunelamento seguro com endpoints VPC de interface
AWS IoT Device Management o tunelamento seguro oferece suporte a endpoints VPC de interface. Você pode usar endpoints de VPC para manter o tráfego entre sua VPC e AWS IoT Secure Tunneling dentro da AWS rede, sem precisar de um gateway de Internet, dispositivo NAT, conexão VPN ou conexão. AWS Direct Connect
Os endpoints da Interface VPC são AWS PrivateLink alimentados por uma tecnologia que permite acessar serviços de forma privada usando endereços IP privados. Para obter mais informações, consulte Acessar um AWS serviço usando uma interface VPC endpoint no AWS PrivateLink Guia.
Conteúdos
Pré-requisitos
Antes de criar VPC endpoints para AWS IoT Secure Tunneling, verifique se você tem o seguinte:
-
Uma AWS conta com as permissões necessárias para criar endpoints VPC.
-
Uma VPC em sua AWS conta.
-
Compreensão dos conceitos de tunelamento AWS IoT Device Management seguro.
-
Familiaridade com as políticas de endpoint da VPC e AWS Identity and Access Management (IAM)
Recebendo notificações de túnel por meio de endpoints de VPC
Para receber notificações de túnel por meio de um endpoint de VPC, seus dispositivos podem se conectar ao plano de AWS IoT Core dados por meio de um endpoint de VPC e assinar o tópico MQTT reservado sobre tunelamento seguro.
Para obter instruções sobre como criar e configurar um endpoint VPC no plano de AWS IoT Core dados, consulte Usando AWS IoT Core com interface VPC endpoints no Guia do desenvolvedor. AWS IoT
Criação de endpoints de VPC para tunelamento seguro
Você pode criar endpoints VPC tanto para o plano de controle de tunelamento seguro quanto para o servidor proxy.
Para criar um endpoint VPC para tunelamento seguro
-
Siga as etapas em Criação de um endpoint de interface no Guia do desenvolvedor do Amazon VPC
-
Em Nome do serviço, escolha uma das seguintes opções com base no seu tipo de endpoint:
Ambiente de gerenciamento
-
Padrão:
com.amazonaws.<region>.iot.tunneling.api -
FIPS (disponível nas regiões FIPS):
com.amazonaws.<region>.iot-fips.tunneling.api
Servidor de proxy
-
Padrão:
com.amazonaws.<region>.iot.tunneling.data -
FIPS (disponível nas regiões FIPS):
com.amazonaws.<region>.iot-fips.tunneling.data
<region>Substitua pelo seu Região da AWS. Por exemplo, .us-east-1 -
-
Conclua as etapas restantes no processo de criação do VPC endpoint de acordo com seus requisitos de rede.
Configurando políticas de endpoint de VPC no servidor proxy
Além da autorização baseada em token de acesso do cliente que é usada para autorizar conexões com túneis, você pode usar políticas de endpoint de VPC para restringir ainda mais como os dispositivos podem usar um endpoint VPC para se conectar ao Secure Tunneling Proxy Server. As políticas de endpoint da VPC seguem uma IAM-like sintaxe e são configuradas no próprio endpoint da VPC.
Observe que a única ação do IAM compatível com as políticas de endpoint de VPC do servidor proxy é. iot:ConnectToTunnel
Abaixo estão exemplos de diferentes políticas de endpoint de VPC.
Exemplos de políticas de endpoint VPC do servidor proxy
Os exemplos a seguir mostram as configurações da política de endpoint do Proxy Server VPC para casos de uso comuns.
exemplo- Política padrão
Essa política permite que dispositivos dentro da sua VPC se conectem a qualquer túnel no mesmo Região da AWS local em que o endpoint é criado, em qualquer AWS conta.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "*", "Resource": "*" } ] }
exemplo- Restringir o acesso a determinados AWS contas
Essa política permite que o endpoint da VPC se conecte somente a túneis em contas específicas. AWS
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*", "arn:aws:iot:us-east-1:444455556666:tunnel/*" ] } ] }
exemplo- Restringir conexões por terminal de túnel
Você pode restringir o acesso ao VPC endpoint para permitir que os dispositivos se conectem apenas à extremidade de origem ou destino de um túnel.
Somente fonte:
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "iot:ClientMode": "source" } } } ] }
Destino somente:
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "iot:ClientMode": "destination" } } } ] }
exemplo- Restrinja o acesso com base em tags de recursos
Essa política permite que o endpoint da VPC se conecte somente a túneis marcados com um par de valores-chave específico.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/Environment": "Production" } } } ] }
exemplo- Condições de política combinadas
Essa política demonstra a combinação de vários elementos de política. Ele permite conexões com qualquer túnel em uma AWS conta específica, mas somente se o túnel estiver marcado com AllowConnectionsThroughPrivateLink set to true e o cliente não estiver se conectando à extremidade de destino do túnel.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*" ], "Condition": { "StringEquals": { "aws:ResourceTag/AllowConnectionsThroughPrivateLink": "true" } } }, { "Effect": "Deny", "Principal": "*", "Action": "iot:ConnectToTunnel", "Resource": [ "arn:aws:iot:us-east-1:111122223333:tunnel/*" ], "Condition": { "StringEquals": { "iot:ClientMode": "destination" } } } ] }
Próximas etapas
Depois de criar e configurar seus endpoints VPC para AWS IoT Secure Tunneling, considere o seguinte:
-
Teste a configuração do seu VPC endpoint conectando dispositivos por meio do endpoint.
-
Monitore o uso do VPC endpoint por meio de métricas Amazon CloudWatch .
-
Revise e atualize suas políticas de endpoint de VPC conforme necessário para seus requisitos de segurança.
Para obter mais informações sobre tunelamento AWS IoT Device Management seguro, consulte. AWS IoT Secure Tunneling