As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Utilizar AWS IoT Core com interface VPC endpoints
Com AWS IoT Core, você pode criar endpoints do plano de controle de IoT e endpoints de dados de IoT em sua nuvem privada virtual (VPC) usando endpoints de interface VPC. https://docs.aws.amazon.com//vpc/latest/userguide/vpce-interface.html#create-interface-endpoint Os endpoints da Interface VPC são alimentados por AWS PrivateLink uma AWS tecnologia que você pode usar para acessar serviços em execução AWS usando endereços IP privados. Para obter mais informações, consulte o Amazon Virtual Private Cloud.
Para conectar dispositivos em campo em redes remotas, como uma rede corporativa, à sua Amazon VPC, consulte as opções listadas na matriz de conectividade da Network-to-Amazon VPC.
Conteúdo
Criação de endpoints VPC para AWS IoT Core plano de controle
Você pode criar um endpoint VPC para a API do plano de AWS IoT Core controle para conectar seus dispositivos a AWS IoT serviços e outros AWS serviços. Para começar a usar os endpoints de VPC, crie uma interface de VPC endpoint e selecione AWS IoT Core como serviço. AWS Se você estiver usando a CLI, primeiro chame describe-vpc-endpoint-services para garantir que você esteja escolhendo uma zona de disponibilidade onde esteja presente em sua área específica. AWS IoT Core Região da AWS Por exemplo, na região us-east-1, esse comando ficaria da seguinte maneira:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.api
Veja as instruções detalhadas abaixo para criar um endpoint de interface Amazon VPC para o plano de AWS IoT Core controle.
Criação de endpoints VPC para AWS IoT Core plano de dados
Você pode criar um endpoint VPC para API de plano de AWS IoT Core dados para conectar seus dispositivos a AWS IoT serviços e outros AWS serviços. Para começar a usar os endpoints de VPC, crie uma interface de VPC endpoint e selecione AWS IoT Core como serviço. AWS Se você estiver usando a CLI, primeiro chame describe-vpc-endpoint-services para garantir que você esteja escolhendo uma zona de disponibilidade onde esteja presente em sua área específica. AWS IoT Core Região da AWS Por exemplo, na região us-east-1, esse comando ficaria da seguinte maneira:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.data
nota
O atributo de VPC para criar automaticamente um registro DNS está desativado. Para se conectar a esses endpoints, é necessário criar manualmente um registro DNS privado. Para obter mais informações sobre registros DNS de VPC privada, consulte DNS privado para endpoints de interface. Para obter mais informações sobre as limitações da AWS IoT Core VPC, consulteLimitações.
Para conectar clientes MQTT às interfaces de endpoint da VPC:
-
É necessário criar manualmente registros DNS em uma zona hospedada privada vinculada à sua VPC. Para começar, consulte Criar uma zona hospedada privada.
-
Na sua zona hospedada privada, crie um registro de alias para cada IP de interface de rede elástica para o endpoint da VPC. Se você tiver vários IPs de interface de rede para vários endpoints da VPC, crie registros DNS ponderados com pesos iguais em todos os registros ponderados. Esses endereços IP estão disponíveis na chamada da DescribeNetworkInterfaces API quando filtrados pelo ID do endpoint da VPC no campo de descrição.
Veja as instruções detalhadas abaixo para criar um endpoint de interface Amazon VPC e configurar uma zona hospedada privada para o plano de AWS IoT Core dados.
Criação de endpoints VPC para AWS IoT Core provedor de credencial
Você pode criar um endpoint VPC para que o provedor de AWS IoT Core credenciais conecte dispositivos usando autenticação baseada em certificado de cliente e obtenha AWS credenciais temporárias no formato Signature versão 4. AWS Para começar a usar os endpoints VPC para o provedor de AWS IoT Core credenciais, execute o comando create-vpc-endpoint CLI para criar uma interface de VPC endpoint e selecionar o provedor de credenciais como o serviço. AWS IoT Core AWS Para garantir que você esteja escolhendo uma zona de disponibilidade em sua área específica Região da AWS, primeiro execute o comando describe-vpc-endpoint-services. AWS IoT Core Por exemplo, na região us-east-1, esse comando ficaria da seguinte maneira:
aws ec2 describe-vpc-endpoint-services --service-name com.amazonaws.us-east-1.iot.credentials
nota
O atributo de VPC para criar automaticamente um registro DNS está desativado. Para se conectar a esses endpoints, é necessário criar manualmente um registro DNS privado. Para obter mais informações sobre registros DNS de VPC privada, consulte DNS privado para endpoints de interface. Para obter mais informações sobre as limitações da AWS IoT Core VPC, consulteLimitações.
Para conectar clientes HTTP às interfaces de endpoint da VPC:
-
É necessário criar manualmente registros DNS em uma zona hospedada privada vinculada à sua VPC. Para começar, consulte Criar uma zona hospedada privada.
-
Na sua zona hospedada privada, crie um registro de alias para cada IP de interface de rede elástica para o endpoint da VPC. Se você tiver vários IPs de interface de rede para vários endpoints da VPC, crie registros DNS ponderados com pesos iguais em todos os registros ponderados. Esses endereços IP estão disponíveis na chamada da DescribeNetworkInterfaces API quando filtrados pelo ID do endpoint da VPC no campo de descrição.
Veja as instruções detalhadas abaixo para criar um endpoint de interface Amazon VPC e configurar uma zona hospedada privada para o provedor de AWS IoT Core credenciais.
Criar um endpoint de interface da Amazon VPC
Você pode criar uma interface de VPC endpoint para se conectar a AWS serviços fornecidos por. AWS PrivateLink Use o procedimento a seguir para criar uma interface de VPC endpoint que se conecte ao plano de AWS IoT Core dados ou ao provedor de AWS IoT Core credenciais. Para obter mais informações, consulte Acessar um AWS serviço usando uma interface VPC endpoint.
nota
Os processos para criar um endpoint de interface Amazon VPC para o plano de AWS IoT Core dados e o provedor de AWS IoT Core credenciais são semelhantes, mas você deve fazer alterações específicas no endpoint para que a conexão funcione.
Para criar um endpoint da VPC de interface usando o console VPC
-
Navegue até o console VPC
Endpoints, em Nuvem privada virtual no menu à esquerda, escolha Endpoints e, em seguida, Criar endpoint. -
Na página Criar endpoint, especifique as seguintes informações.
-
Escolha AWS service (Serviço da AWS) para a Categoria de serviço.
-
Para Nome do serviço, pesquise inserindo a palavra-chave
iot. Na lista de serviços doiotexibida, escolha o endpoint.Se você criar um endpoint VPC para o plano de AWS IoT Core controle, escolha o endpoint da API do plano AWS IoT Core de controle para o seu. Região da AWS O endpoint será do formato
com.amazonaws..region.iot.apiSe você criar um endpoint VPC para o plano de AWS IoT Core dados, escolha o endpoint da API do plano de AWS IoT Core dados para sua região. O endpoint será do formato
com.amazonaws..region.iot.dataSe você criar um endpoint VPC para o provedor de AWS IoT Core credenciais, escolha o endpoint do provedor de AWS IoT Core credenciais para sua região. O endpoint será do formato
com.amazonaws..region.iot.credentialsSe você criar um endpoint VPC para regiões do Federal Information Processing Standard (FIPS), escolha o endpoint da API FIPS para você. Região da AWS O endpoint será do formato
com.amazonaws.. Isso é apenas para o plano de controle.region.iot-fips.apinota
O nome do serviço para o plano de AWS IoT Core dados na região da China será do formato
cn.com.amazonaws.. O nome do serviço para AWS IoT Core o plano de controle na região da China será do formatoregion.iot.datacom.amazonaws..region.iot.api -
Para VPC e sub-redes, escolha a VPC em que deseja criar o endpoint e as zonas de disponibilidade (AZs) nas quais deseja criar a rede do endpoint.
-
Em Habilitar nome DNS, certifique-se de que Habilitar para este endpoint não esteja selecionado para plano de AWS IoT Core dados e provedor de AWS IoT Core credenciais. Nem o plano AWS IoT Core de dados nem o provedor de AWS IoT Core credenciais oferecem suporte a nomes DNS privados ainda.
Para o plano AWS IoT Core de controle, Ativar nome DNS é selecionado por padrão. Isso garante que, em vez disso, todas as solicitações para os endpoints públicos do plano de AWS IoT Core controle sejam roteadas pelos endpoints da VPC. Quando isso está ativado, você não precisa configurar uma zona hospedada privada.
-
Em Grupo de segurança, selecione os grupos de segurança a serem associados às interfaces de rede do endpoint.
-
Se quiser, adicione ou remova tags. As tags são pares de nome-valor usados para associar ao seu endpoint.
-
-
Para criar um endpoint da VPC, selecione Criar endpoint.
Depois de criar o AWS PrivateLink endpoint, na guia Detalhes do seu endpoint, você verá uma lista de nomes de DNS. Você pode usar um desses nomes DNS criados nesta seção para configurar a zona hospedada privada. Se você estiver usando o plano de AWS IoT Core controle, não precisará configurar uma zona hospedada privada.
Configurar uma zona hospedada privada
nota
Se você estiver usando o plano de AWS IoT Core controle e tiver selecionado o nome Ativar DNS, não precisará configurar uma zona hospedada privada. Se você desativá-la, siga este procedimento para configurar uma zona hospedada privada.
Você pode usar um desses nomes DNS criados na seção anterior para configurar a zona hospedada privada.
Para plano AWS IoT Core de dados
O nome DNS deve ser o nome de configuração do domínio ou o endpoint do IoT:Data-ATS. Um exemplo de nome DNS pode ser:
. xxx-ats.data.iot.region.amazonaws.com
Para provedor de AWS IoT Core credenciais
O nome DNS deve estar sem o endpoint do iot:CredentialProvider. Um exemplo de nome DNS pode ser:
. xxxx.credentials.iot.region.amazonaws.com
Para plano AWS IoT Core de controle
O nome DNS deve ser seu endpoint do plano AWS IoT Core de controle. Um exemplo de nome DNS para o plano AWS IoT Core de controle é
. xxxx.api.iot.region.amazonaws.com
nota
Os processos para configurar a zona hospedada privada para o plano de AWS IoT Core dados e o provedor de AWS IoT Core credenciais são semelhantes, mas você deve fazer alterações específicas no endpoint para que a conexão funcione.
Criar uma zona hospedada privada
Para criar uma zona hospedada privada usando o console do Route 53
-
Navegue até o console de zonas hospedadas do Route 53
e escolha Criar zona hospedada. -
Na página Criar zona hospedada, especifique as seguintes informações.
-
Em Nome do domínio, insira o endereço do endpoint do seu
iot:Data-ATSou o endpoint doiot:CredentialProvider. O comando da CLI da AWS a seguir mostra como obter o endpoint por meio de uma rede pública:aws iot describe-endpoint --endpoint-type iot:Data-ATS, ouaws iot describe-endpoint --endpoint-type iot:CredentialProvider.nota
Se você estiver usando domínios personalizados, consulte Usar domínios personalizados com endpoints da VPC. Os domínios personalizados não são suportados pelo provedor de AWS IoT Core credenciais.
-
Em Tipo, escolha Zona hospedada privada.
-
Opcionalmente, você pode adicionar ou remover tags para associar à zona hospedada.
-
-
Para criar a zona hospedada privada, escolha Criar zona hospedada.
Para obter mais informações, consulte Criar uma zona hospedada privada.
Criar um registro
Depois de criar uma zona hospedada privada, é possível criar um registro que informe ao DNS como você deseja que o tráfego seja direcionado para esse domínio.
Para criar um registro
-
Na lista de zonas hospedadas exibida, escolha a zona hospedada privada que você criou antes e escolha Criar registro.
-
Use o método do assistente para criar o registro. Se o console apresentar o método de Criação rápida, escolha Alternar para assistente.
-
Escolha Roteamento simples em Política de roteamento e, em seguida, Próximo.
-
Na página Configurar registros, escolha Definir registro simples.
-
Na página Definir registro simples:
-
Em Nome do registro, insira endpoint do
iot:Data-ATSou endpoint doiot:CredentialProvider. Deve ser igual ao nome da zona hospedada privada. -
Para o tipo de registro, se você quiser apenas suporte a IPv4, mantenha o valor como
A - Routes traffic to an IPv4 address and some AWS resources. Se você quiser apenas suporte a IPv6, mantenha o valor comoAAAA - Routes traffic to an IPv6 address and some AWS resources. Se você quiser suporte de pilha dupla (IPv4 e IPv6), crie dois registros (eAAAAna zona hospedada) com o mesmo nome de registroAe tráfego para. Value/Route -
Para Value/Route tráfego para, escolha Alias para o endpoint VPC. Em seguida, escolha a Região e, em seguida, escolha o endpoint que você criou antes, conforme descrito em Criar um endpoint de interface da Amazon VPC na lista de endpoints exibida.
-
-
Escolha Definir registro simples para criar seu registro.
Controlando o acesso a AWS IoT Core sobre endpoints de VPC
Você pode restringir o acesso ao dispositivo AWS IoT Core para que seja permitido somente por meio do endpoint da VPC usando as chaves de contexto de condição da VPC. AWS IoT Core oferece suporte às seguintes chaves de contexto relacionadas à VPC:
nota
AWS IoT Core não oferece suporte a políticas de endpoints para endpoints de VPC.
Por exemplo, a política a seguir concede permissão para se conectar AWS IoT Core usando um ID de cliente que corresponda ao nome da coisa e para publicar em qualquer tópico prefixado pelo nome da coisa, desde que o dispositivo se conecte a um endpoint VPC com uma ID de endpoint VPC específica. Essa política nega tentativas de conexão com o endpoint de dados de IoT público.
-
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iot:Connect" ], "Resource": [ "arn:aws:iot:us-east-1:123456789012:client/${iot:Connection.Thing.ThingName}" ], "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-1a2b3c4d" } } }, { "Effect": "Allow", "Action": [ "iot:Publish" ], "Resource": [ "arn:aws:iot:us-east-1:123456789012:topic/${iot:Connection.Thing.ThingName}/*" ] } ] }
Limitações
Atualmente, os endpoints VPC são compatíveis com endpoints do plano de AWS IoT Core controle, endpoints de AWS IoT Core dados e AWS IoT Core endpoints de provedores de credenciais. Os endpoints VPC só são compatíveis com endpoints do Federal Information Processing Standard (FIPS) ao usar o plano de controle. AWS IoT Core
Limitações dos endpoints VPC do plano de controle da IoT
Esta seção aborda as limitações dos endpoints VPC do plano de controle de IoT.
-
Os endpoints da VPC servirão somente certificados ATS.
-
Os domínios personalizados não são compatíveis com endpoints do plano de controle.
-
Para obter informações sobre as políticas de segurança do FIPS, consulte Políticas de segurança do FIPS.
Limitações dos endpoints da VPC de dados de IoT
Esta seção aborda as limitações dos endpoints da VPC de dados de IoT.
-
Os períodos de keep alive do MQTT são limitados a 230 segundos. Períodos de manutenção maiores do que isso serão automaticamente reduzidos para 230 segundos.
-
Cada endpoint da VPC é compatível com um total de 100.000 dispositivos conectados simultaneamente. Se você precisar de mais conexões, consulteEscalando endpoints de VPC com AWS IoT Core.
-
Os endpoints da VPC servirão somente certificados ATS, exceto para domínios personalizados.
-
As Políticas de endpoint da VPC não são compatíveis.
-
Para endpoints VPC criados para o plano de AWS IoT Core dados, AWS IoT Core não oferece suporte ao uso de registros DNS públicos zonais ou regionais.
Limitações dos endpoints do provedor de credenciais
Esta seção aborda as limitações dos endpoints da VPC do provedor de credenciais.
-
Os endpoints da VPC servirão somente certificados ATS.
-
As Políticas de endpoint da VPC não são compatíveis.
-
Os domínios personalizados não são compatíveis com os endpoints do provedor de credenciais.
-
Para endpoints VPC criados para o provedor de AWS IoT Core credenciais, AWS IoT Core não oferece suporte ao uso de registros DNS públicos zonais ou regionais.
Escalando endpoints de VPC com AWS IoT Core
AWS IoT Core Os endpoints de interface VPC são limitados a 100.000 dispositivos conectados em um único endpoint de interface. Se seu caso de uso exigir mais conexões simultâneas com o agente, recomendamos usar vários endpoints da VPC e rotear manualmente seus dispositivos pelos endpoints da interface. Ao criar registros DNS privados para rotear o tráfego para seus endpoints da VPC, certifique-se de criar o mesmo número de registros ponderados que os endpoints da VPC para distribuir o tráfego entre os vários endpoints.
Usar domínios personalizados com endpoints da VPC
Para usar domínios personalizados com endpoints da VPC, é necessário criar os registros de nome de domínio personalizados em uma zona hospedada privada e criar registros de roteamento no Route53. Para obter mais informações, consulte Criar uma zona hospedada privada.
nota
Os domínios personalizados só são compatíveis com endpoints de AWS IoT Core dados.
Disponibilidade de endpoints VPC para AWS IoT Core
AWS IoT Core Os endpoints de interface VPC estão disponíveis em todas as regiões AWS IoT Core
suportadas.