本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
Amazon Chime SDK 的AWS PrivateLink
透過 AWS PrivateLink,您可以建立介面虛擬私有雲端 (VPC) 端點,直接從 VPC 存取 Amazon Chime SDK Voice、Amazon Chime SDK Meetings、Amazon Chime SDK Messaging、Amazon Chime SDK Identity 和 Amazon Chime SDK Media Pipelines APIs。當您使用界面端點時,VPC 與這些服務之間的流量會保留在 AWS 網路中,而不會周遊公有網際網路。
介面端點採用 AWS PrivateLink
考量事項
-
介面端點只會路由 API 請求。下列類型的流量不支援 PrivateLink:
PSTN 音訊和媒體串流 (Amazon Chime SDK Voice)
語音連接器的 SIP 訊號和媒體 (Amazon Chime SDK Voice)
會議媒體,包括音訊和視訊 (Amazon Chime SDK 會議)
即時傳訊的 WebSocket 連線 (Amazon Chime SDK Messaging)
會議媒體擷取和即時串流 (Amazon Chime SDK 媒體管道)
-
往返 Voice Connectors 的 SIP 流量使用直接 IP 連線,不會周遊介面端點。
-
當您使用介面端點時,來自 VPC 的所有 API 呼叫都會經過端點。這適用於使用 AWS SDK 或 進行的呼叫 AWS CLI,例如建立語音連接器、開始會議、傳送訊息或管理媒體管道的呼叫。
-
介面端點支援 IPv4 和 IPv6 (雙堆疊) 流量。
-
介面端點支援 VPC 端點政策。您可以使用端點政策來控制哪些主體可以使用端點,以及他們可以執行哪些 API 動作。
-
透過 PrivateLink 的 FIPS 端點可在下列區域使用:
區域 語音 會議 簡訊 Identity 媒體管道 美國東部 (維吉尼亞北部) 是 是 是 是 是 美國西部 (奧勒岡) 是 是 是 加拿大 (中部) 是 是 是 AWS GovCloud (美國東部) 是 AWS GovCloud (美國西部) 是 -
In AWS GovCloud (US) 區域、介面端點預設使用 FIPS,而 IAM 政策使用
aws-us-gov分割區。
建立界面端點
您可以使用 Amazon VPC 主控台或 為 Amazon Chime SDK 服務建立介面端點 AWS Command Line Interface。如需建立端點的詳細資訊,請參閱 AWS PrivateLink 指南中的建立 VPC 端點。
使用下列其中一個服務名稱建立介面端點:
com.amazonaws.region.chime-sdk-voice com.amazonaws.region.meetings-chime com.amazonaws.region.messaging-chime com.amazonaws.region.identity-chime com.amazonaws.region.media-pipelines-chime
下列範例使用 AWS CLI 為 Amazon Chime SDK 會議建立介面端點。若要為不同的服務建立端點,請相應地取代服務名稱 (例如,com.amazonaws.us-east-1.chime-sdk-voice語音)。
aws ec2 create-vpc-endpoint \ --vpc-idvpc-1a2b3c4d\ --vpc-endpoint-type Interface \ --service-name com.amazonaws.us-east-1.meetings-chime \ --subnet-idssubnet-abababab\ --security-group-idssg-1a2b3c4d
私有 DNS
當您建立啟用私有 DNS 的介面端點時,您可以使用下列端點 DNS 名稱向 Amazon Chime SDK 服務提出 API 請求:
- Amazon Chime SDK Voice
-
-
voice-chime.region.amazonaws.com -
voice-chime.region.api.aws
-
- Amazon Chime SDK 會議
-
-
meetings-chime.region.amazonaws.com -
meetings-chime.region.api.aws
-
- Amazon Chime SDK 訊息
-
-
messaging-chime.region.amazonaws.com -
messaging-chime.region.api.aws
-
- Amazon Chime SDK 身分
-
-
identity-chime.region.amazonaws.com -
identity-chime.region.api.aws
-
- Amazon Chime SDK 媒體管道
-
-
media-pipelines-chime.region.amazonaws.com -
media-pipelines-chime.region.api.aws
-
啟用私有 DNS 時,您不需要對應用程式程式碼或 SDK 組態進行任何變更。對標準 Amazon Chime SDK 端點的請求會自動透過介面端點路由。
如需私有 DNS 的詳細資訊,請參閱 AWS PrivateLink 指南中的私有 DNS。
FIPS 端點
Amazon Chime SDK Voice FIPS 端點在美國東部 (維吉尼亞北部)、美國西部 (奧勒岡) 和加拿大 (中部) 提供:
-
voice-chime-fips.region.amazonaws.com -
voice-chime-fips.region.api.aws
Amazon Chime SDK Meetings FIPS 端點在美國東部 (維吉尼亞北部)、美國西部 (奧勒岡)、加拿大 (中部)、 AWS GovCloud (美國東部) 和 AWS GovCloud (美國西部) 提供:
-
meetings-chime-fips.region.amazonaws.com -
meetings-chime-fips.region.api.aws
Amazon Chime SDK Messaging FIPS 端點在美國東部 (維吉尼亞北部) 提供:
-
messaging-chime-fips.region.amazonaws.com -
messaging-chime-fips.region.api.aws
Amazon Chime SDK Identity FIPS 端點在美國東部 (維吉尼亞北部) 提供:
-
identity-chime-fips.region.amazonaws.com -
identity-chime-fips.region.api.aws
Amazon Chime SDK 媒體管道 FIPS 端點在美國東部 (維吉尼亞北部)、美國西部 (奧勒岡) 和加拿大 (中部) 提供:
-
media-pipelines-chime-fips.region.amazonaws.com -
media-pipelines-chime-fips.region.api.aws
建立 VPC 端點政策
您可以連接 VPC 端點政策,以控制透過端點存取 Amazon Chime SDK APIs。此政策會指定以下項目:
可執行動作的主體
可執行的動作
可在其中執行動作的資源
如需端點政策的詳細資訊,請參閱 AWS PrivateLink 指南中的 VPC 端點政策。
範例將端點限制為特定動作
下列端點政策允許所有主體透過端點呼叫 GetVoiceConnector 和 ListVoiceConnectors(語音)、 CreateMeeting 和 GetMeeting(會議),以及 CreateMediaCapturePipeline和 ListMediaPipelines(媒體管道),但拒絕所有其他動作。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "chime:GetVoiceConnector", "chime:ListVoiceConnectors", "chime:CreateMeeting", "chime:GetMeeting", "chime:CreateMediaCapturePipeline", "chime:ListMediaPipelines" ], "Resource": "*" } ] }
範例限制對特定 VPC 端點的存取
下列 IAM 政策拒絕存取 Amazon Chime SDK APIs,除非請求來自特定的 VPC 端點。使用 aws:sourceVpce 條件金鑰來限制存取。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "chime:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:sourceVpce": "vpce-1a2b3c4d" } } } ] }