View a markdown version of this page

Amazon Chime SDK 的AWS PrivateLink - Amazon Chime SDK

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

Amazon Chime SDK 的AWS PrivateLink

透過 AWS PrivateLink,您可以建立介面虛擬私有雲端 (VPC) 端點,直接從 VPC 存取 Amazon Chime SDK Voice、Amazon Chime SDK Meetings、Amazon Chime SDK Messaging、Amazon Chime SDK Identity 和 Amazon Chime SDK Media Pipelines APIs。當您使用界面端點時,VPC 與這些服務之間的流量會保留在 AWS 網路中,而不會周遊公有網際網路。

介面端點採用 AWS PrivateLink 技術,可使用私有 IP 地址與 Amazon Chime SDK APIs進行私有連線。您不需要網際網路閘道、NAT 裝置、VPN 連線或 AWS Direct Connect 連線。如需 AWS PrivateLink 的詳細資訊,請參閱 AWS PrivateLink 指南

考量事項

  • 介面端點只會路由 API 請求。下列類型的流量不支援 PrivateLink:

    • PSTN 音訊和媒體串流 (Amazon Chime SDK Voice)

    • 語音連接器的 SIP 訊號和媒體 (Amazon Chime SDK Voice)

    • 會議媒體,包括音訊和視訊 (Amazon Chime SDK 會議)

    • 即時傳訊的 WebSocket 連線 (Amazon Chime SDK Messaging)

    • 會議媒體擷取和即時串流 (Amazon Chime SDK 媒體管道)

  • 往返 Voice Connectors 的 SIP 流量使用直接 IP 連線,不會周遊介面端點。

  • 當您使用介面端點時,來自 VPC 的所有 API 呼叫都會經過端點。這適用於使用 AWS SDK 或 進行的呼叫 AWS CLI,例如建立語音連接器、開始會議、傳送訊息或管理媒體管道的呼叫。

  • 介面端點支援 IPv4 和 IPv6 (雙堆疊) 流量。

  • 介面端點支援 VPC 端點政策。您可以使用端點政策來控制哪些主體可以使用端點,以及他們可以執行哪些 API 動作。

  • 透過 PrivateLink 的 FIPS 端點可在下列區域使用:

    區域 語音 會議 簡訊 Identity 媒體管道
    美國東部 (維吉尼亞北部)
    美國西部 (奧勒岡)
    加拿大 (中部)
    AWS GovCloud (美國東部)
    AWS GovCloud (美國西部)
  • In AWS GovCloud (US) 區域、介面端點預設使用 FIPS,而 IAM 政策使用 aws-us-gov分割區。

建立界面端點

您可以使用 Amazon VPC 主控台或 為 Amazon Chime SDK 服務建立介面端點 AWS Command Line Interface。如需建立端點的詳細資訊,請參閱 AWS PrivateLink 指南中的建立 VPC 端點

使用下列其中一個服務名稱建立介面端點:

com.amazonaws.region.chime-sdk-voice com.amazonaws.region.meetings-chime com.amazonaws.region.messaging-chime com.amazonaws.region.identity-chime com.amazonaws.region.media-pipelines-chime

下列範例使用 AWS CLI 為 Amazon Chime SDK 會議建立介面端點。若要為不同的服務建立端點,請相應地取代服務名稱 (例如,com.amazonaws.us-east-1.chime-sdk-voice語音)。

aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.us-east-1.meetings-chime \ --subnet-ids subnet-abababab \ --security-group-ids sg-1a2b3c4d

私有 DNS

當您建立啟用私有 DNS 的介面端點時,您可以使用下列端點 DNS 名稱向 Amazon Chime SDK 服務提出 API 請求:

Amazon Chime SDK Voice
  • voice-chime.region.amazonaws.com

  • voice-chime.region.api.aws

Amazon Chime SDK 會議
  • meetings-chime.region.amazonaws.com

  • meetings-chime.region.api.aws

Amazon Chime SDK 訊息
  • messaging-chime.region.amazonaws.com

  • messaging-chime.region.api.aws

Amazon Chime SDK 身分
  • identity-chime.region.amazonaws.com

  • identity-chime.region.api.aws

Amazon Chime SDK 媒體管道
  • media-pipelines-chime.region.amazonaws.com

  • media-pipelines-chime.region.api.aws

啟用私有 DNS 時,您不需要對應用程式程式碼或 SDK 組態進行任何變更。對標準 Amazon Chime SDK 端點的請求會自動透過介面端點路由。

如需私有 DNS 的詳細資訊,請參閱 AWS PrivateLink 指南中的私有 DNS

FIPS 端點

Amazon Chime SDK Voice FIPS 端點在美國東部 (維吉尼亞北部)、美國西部 (奧勒岡) 和加拿大 (中部) 提供:

  • voice-chime-fips.region.amazonaws.com

  • voice-chime-fips.region.api.aws

Amazon Chime SDK Meetings FIPS 端點在美國東部 (維吉尼亞北部)、美國西部 (奧勒岡)、加拿大 (中部)、 AWS GovCloud (美國東部) 和 AWS GovCloud (美國西部) 提供:

  • meetings-chime-fips.region.amazonaws.com

  • meetings-chime-fips.region.api.aws

Amazon Chime SDK Messaging FIPS 端點在美國東部 (維吉尼亞北部) 提供:

  • messaging-chime-fips.region.amazonaws.com

  • messaging-chime-fips.region.api.aws

Amazon Chime SDK Identity FIPS 端點在美國東部 (維吉尼亞北部) 提供:

  • identity-chime-fips.region.amazonaws.com

  • identity-chime-fips.region.api.aws

Amazon Chime SDK 媒體管道 FIPS 端點在美國東部 (維吉尼亞北部)、美國西部 (奧勒岡) 和加拿大 (中部) 提供:

  • media-pipelines-chime-fips.region.amazonaws.com

  • media-pipelines-chime-fips.region.api.aws

建立 VPC 端點政策

您可以連接 VPC 端點政策,以控制透過端點存取 Amazon Chime SDK APIs。此政策會指定以下項目:

  • 可執行動作的主體

  • 可執行的動作

  • 可在其中執行動作的資源

如需端點政策的詳細資訊,請參閱 AWS PrivateLink 指南中的 VPC 端點政策

範例將端點限制為特定動作

下列端點政策允許所有主體透過端點呼叫 GetVoiceConnectorListVoiceConnectors(語音)、 CreateMeetingGetMeeting(會議),以及 CreateMediaCapturePipelineListMediaPipelines(媒體管道),但拒絕所有其他動作。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "chime:GetVoiceConnector", "chime:ListVoiceConnectors", "chime:CreateMeeting", "chime:GetMeeting", "chime:CreateMediaCapturePipeline", "chime:ListMediaPipelines" ], "Resource": "*" } ] }
範例限制對特定 VPC 端點的存取

下列 IAM 政策拒絕存取 Amazon Chime SDK APIs,除非請求來自特定的 VPC 端點。使用 aws:sourceVpce 條件金鑰來限制存取。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "chime:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:sourceVpce": "vpce-1a2b3c4d" } } } ] }