

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# AWS PrivateLink 适用于亚马逊 Chime SDK
<a name="vpc-interface-endpoints"></a>

使用 AWS PrivateLink，您可以创建接口虚拟私有云 (VPC) 终端节点，直接从您的 VPC 访问亚马逊 Chime SDK 语音、亚马逊 Chime SDK 会议、亚马逊 Chime SDK 消息、亚马逊 Chime SDK 身份和亚马逊 Chime SDK 媒体管道 API。当您使用接口终端节点时，您的 VPC 和这些服务之间的流量会停留在 AWS 网络内，不会穿越公共互联网。

接口终端节点由提供支持 [AWS PrivateLink](https://aws.amazon.com/privatelink/)，这允许使用私有 IP 地址与 Amazon Chime SDK API 进行私有连接。您不需要互联网网关、NAT 设备、VPN 连接或 AWS 直接连接连接。有关的更多信息 AWS PrivateLink，请参阅[AWS PrivateLink 指南](https://docs.aws.amazon.com/vpc/latest/privatelink/)。

## 注意事项
<a name="vpc-endpoint-considerations"></a>
+ 接口终端节点仅路由 API 请求。不支持以下类型的流量 PrivateLink：
  + PSTN 音频和媒体流（亚马逊 Chime SDK 语音）
  + 语音连接器的 SIP 信号和媒体（亚马逊 Chime SDK 语音）
  + 会议媒体，包括音频和视频（亚马逊 Chime SDK 会议）
  + WebSocket 实时消息连接（亚马逊 Chime SDK 消息）
  + 会议媒体采集和直播（亚马逊 Chime SDK 媒体管道）
+ 进出语音连接器的 SIP 流量使用直接 IP 连接，不穿过接口端点。
+ 当您使用接口终端节点时，来自您的 VPC 的所有 API 调用都会通过该终端节点。这适用于使用 AWS SDK 或的呼叫 AWS CLI，例如为创建语音连接器、开始会议、发送消息或管理媒体管道而进行的呼叫。
+ 接口端点支持 IPv4 和 IPv6（双栈）流量。
+ 接口终端节点支持 VPC 终端节点策略。您可以使用终端节点策略来控制哪些委托人可以使用终端节点以及他们可以执行哪些 API 操作。
+ FIPS 终端节点可在 PrivateLink 以下地区使用：    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/zh_cn/chime-sdk/latest/dg/vpc-interface-endpoints.html)
+ 在 AWS GovCloud （美国）地区，接口终端节点默认使用 FIPS，IAM 策略使用`aws-us-gov`分区。

## 创建接口终端节点
<a name="vpc-endpoint-create"></a>

您可以使用亚马逊 VPC 控制台或... 为亚马逊 Chime 开发工具包服务创建接口终端节点。 AWS Command Line Interface有关创建终端节点的更多信息，请参阅*AWS PrivateLink 指南[中的](https://docs.aws.amazon.com/vpc/latest/privatelink/create-interface-endpoint.html)创建 VPC 终端节点*。

使用以下服务名之一创建接口端点：

```
com.amazonaws.{{region}}.chime-sdk-voice
com.amazonaws.{{region}}.meetings-chime
com.amazonaws.{{region}}.messaging-chime
com.amazonaws.{{region}}.identity-chime
com.amazonaws.{{region}}.media-pipelines-chime
```

以下示例使用为亚马逊 Chime SDK 会议创建接口终端节点。 AWS CLI 要为其他服务创建终端节点，请相应地替换服务名称（`com.amazonaws.us-east-1.chime-sdk-voice`例如，语音名称）。

```
aws ec2 create-vpc-endpoint \
    --vpc-id {{vpc-1a2b3c4d}} \
    --vpc-endpoint-type Interface \
    --service-name com.amazonaws.{{us-east-1}}.meetings-chime \
    --subnet-ids {{subnet-abababab}} \
    --security-group-ids {{sg-1a2b3c4d}}
```

## 私有 DNS
<a name="vpc-endpoint-private-dns"></a>

当您创建启用私有 DNS 的接口终端节点时，您可以使用以下终端节点 DNS 名称向 Amazon Chime SDK 服务发出 API 请求：

亚马逊 Chime SDK 语音  
+ `voice-chime.{{region}}.amazonaws.com`
+ `voice-chime.{{region}}.api.aws`

亚马逊 Chime SDK 会议  
+ `meetings-chime.{{region}}.amazonaws.com`
+ `meetings-chime.{{region}}.api.aws`

亚马逊 Chime SDK 消息  
+ `messaging-chime.{{region}}.amazonaws.com`
+ `messaging-chime.{{region}}.api.aws`

Amazon Chime SDK 身份  
+ `identity-chime.{{region}}.amazonaws.com`
+ `identity-chime.{{region}}.api.aws`

亚马逊 Chime SDK 媒体管道  
+ `media-pipelines-chime.{{region}}.amazonaws.com`
+ `media-pipelines-chime.{{region}}.api.aws`

启用私有 DNS 后，您无需对应用程序代码或 SDK 配置进行任何更改。对标准 Amazon Chime SDK 终端节点的请求会自动通过接口终端节点进行路由。

有关私有 DNS 的更多信息，请参阅*AWS PrivateLink 指南[中的](https://docs.aws.amazon.com/vpc/latest/privatelink/manage-dns-names.html)私有 DNS *。

### FIPS 端点
<a name="vpc-endpoint-fips-dns"></a>

Amazon Chime SDK 语音 FIPS 终端节点在美国东部（弗吉尼亚北部）、美国西部（俄勒冈）和加拿大（中部）提供：
+ `voice-chime-fips.{{region}}.amazonaws.com`
+ `voice-chime-fips.{{region}}.api.aws`

Amazon Chime SDK 会议 FIPS 终端节点在美国东部（弗吉尼亚北部）、美国西部（俄勒冈）、加拿大（中部）、 AWS GovCloud (US-East) 和 AWS GovCloud (US-West) 提供：
+ `meetings-chime-fips.{{region}}.amazonaws.com`
+ `meetings-chime-fips.{{region}}.api.aws`

亚马逊 Chime SDK 消息 FIPS 终端节点在美国东部（弗吉尼亚北部）可用：
+ `messaging-chime-fips.{{region}}.amazonaws.com`
+ `messaging-chime-fips.{{region}}.api.aws`

亚马逊 Chime SDK 身份 FIPS 终端节点在美国东部（弗吉尼亚北部）可用：
+ `identity-chime-fips.{{region}}.amazonaws.com`
+ `identity-chime-fips.{{region}}.api.aws`

Amazon Chime SDK 媒体管道 FIPS 终端节点在美国东部（弗吉尼亚北部）、美国西部（俄勒冈）和加拿大（中部）提供：
+ `media-pipelines-chime-fips.{{region}}.amazonaws.com`
+ `media-pipelines-chime-fips.{{region}}.api.aws`

## 创建 VPC 端点策略
<a name="vpc-endpoint-policy"></a>

您可以附加 VPC 终端节点策略，通过终端节点控制对 Amazon Chime 软件开发工具包 API 的访问。此策略指定以下内容：
+ 可以执行操作的负责人
+ 可执行的操作
+ 可对其执行操作的资源

有关终端节点策略的更多信息，请参阅*AWS PrivateLink 指南[中的 VPC 终端节点策略](https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-access.html)*。

**Example 将终端限制为特定操作**  
以下端点策略允许所有委托人通过终端呼叫`GetVoiceConnector``CreateMeeting`和 `ListVoiceConnectors``GetMeeting`（语音）、（会议）`CreateMediaCapturePipeline`和`ListMediaPipelines`（媒体管道），但拒绝所有其他操作。  

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": "*",
            "Action": [
                "chime:GetVoiceConnector",
                "chime:ListVoiceConnectors",
                "chime:CreateMeeting",
                "chime:GetMeeting",
                "chime:CreateMediaCapturePipeline",
                "chime:ListMediaPipelines"
            ],
            "Resource": "*"
        }
    ]
}
```

**Example 限制对特定 VPC 终端节点的访问**  
以下 IAM 政策拒绝访问亚马逊 Chime 软件开发工具包 API，除非请求来自特定 VPC 终端节点。使用`aws:sourceVpce`条件键限制访问权限。  

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "chime:*",
            "Resource": "*",
            "Condition": {
                "StringNotEquals": {
                    "aws:sourceVpce": "{{vpce-1a2b3c4d}}"
                }
            }
        }
    ]
}
```