

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# Amazon Chime SDK 的AWS PrivateLink
<a name="vpc-interface-endpoints"></a>

透過 AWS PrivateLink，您可以建立介面虛擬私有雲端 (VPC) 端點，直接從 VPC 存取 Amazon Chime SDK Voice、Amazon Chime SDK Meetings、Amazon Chime SDK Messaging、Amazon Chime SDK Identity 和 Amazon Chime SDK Media Pipelines APIs。當您使用界面端點時，VPC 與這些服務之間的流量會保留在 AWS 網路中，而不會周遊公有網際網路。

介面端點採用 [AWS PrivateLink](https://aws.amazon.com/privatelink/) 技術，可使用私有 IP 地址與 Amazon Chime SDK APIs進行私有連線。您不需要網際網路閘道、NAT 裝置、VPN 連線或 AWS Direct Connect 連線。如需 AWS PrivateLink 的詳細資訊，請參閱 [AWS PrivateLink 指南](https://docs.aws.amazon.com/vpc/latest/privatelink/)。

## 考量事項
<a name="vpc-endpoint-considerations"></a>
+ 介面端點只會路由 API 請求。下列類型的流量不支援 PrivateLink：
  + PSTN 音訊和媒體串流 (Amazon Chime SDK Voice)
  + 語音連接器的 SIP 訊號和媒體 (Amazon Chime SDK Voice)
  + 會議媒體，包括音訊和視訊 (Amazon Chime SDK 會議）
  + 即時傳訊的 WebSocket 連線 (Amazon Chime SDK Messaging)
  + 會議媒體擷取和即時串流 (Amazon Chime SDK 媒體管道）
+ 往返 Voice Connectors 的 SIP 流量使用直接 IP 連線，不會周遊介面端點。
+ 當您使用介面端點時，來自 VPC 的所有 API 呼叫都會經過端點。這適用於使用 AWS SDK 或 進行的呼叫 AWS CLI，例如建立語音連接器、開始會議、傳送訊息或管理媒體管道的呼叫。
+ 介面端點支援 IPv4 和 IPv6 （雙堆疊） 流量。
+ 介面端點支援 VPC 端點政策。您可以使用端點政策來控制哪些主體可以使用端點，以及他們可以執行哪些 API 動作。
+ 透過 PrivateLink 的 FIPS 端點可在下列區域使用：    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/zh_tw/chime-sdk/latest/dg/vpc-interface-endpoints.html)
+ In AWS GovCloud (US) 區域、介面端點預設使用 FIPS，而 IAM 政策使用 `aws-us-gov`分割區。

## 建立界面端點
<a name="vpc-endpoint-create"></a>

您可以使用 Amazon VPC 主控台或 為 Amazon Chime SDK 服務建立介面端點 AWS Command Line Interface。如需建立端點的詳細資訊，請參閱 *AWS PrivateLink 指南*中的[建立 VPC 端點](https://docs.aws.amazon.com/vpc/latest/privatelink/create-interface-endpoint.html)。

使用下列其中一個服務名稱建立介面端點：

```
com.amazonaws.{{region}}.chime-sdk-voice
com.amazonaws.{{region}}.meetings-chime
com.amazonaws.{{region}}.messaging-chime
com.amazonaws.{{region}}.identity-chime
com.amazonaws.{{region}}.media-pipelines-chime
```

下列範例使用 AWS CLI 為 Amazon Chime SDK 會議建立介面端點。若要為不同的服務建立端點，請相應地取代服務名稱 （例如，`com.amazonaws.us-east-1.chime-sdk-voice`語音）。

```
aws ec2 create-vpc-endpoint \
    --vpc-id {{vpc-1a2b3c4d}} \
    --vpc-endpoint-type Interface \
    --service-name com.amazonaws.{{us-east-1}}.meetings-chime \
    --subnet-ids {{subnet-abababab}} \
    --security-group-ids {{sg-1a2b3c4d}}
```

## 私有 DNS
<a name="vpc-endpoint-private-dns"></a>

當您建立啟用私有 DNS 的介面端點時，您可以使用下列端點 DNS 名稱向 Amazon Chime SDK 服務提出 API 請求：

Amazon Chime SDK Voice  
+ `voice-chime.{{region}}.amazonaws.com`
+ `voice-chime.{{region}}.api.aws`

Amazon Chime SDK 會議  
+ `meetings-chime.{{region}}.amazonaws.com`
+ `meetings-chime.{{region}}.api.aws`

Amazon Chime SDK 訊息  
+ `messaging-chime.{{region}}.amazonaws.com`
+ `messaging-chime.{{region}}.api.aws`

Amazon Chime SDK 身分  
+ `identity-chime.{{region}}.amazonaws.com`
+ `identity-chime.{{region}}.api.aws`

Amazon Chime SDK 媒體管道  
+ `media-pipelines-chime.{{region}}.amazonaws.com`
+ `media-pipelines-chime.{{region}}.api.aws`

啟用私有 DNS 時，您不需要對應用程式程式碼或 SDK 組態進行任何變更。對標準 Amazon Chime SDK 端點的請求會自動透過介面端點路由。

如需私有 DNS 的詳細資訊，請參閱 *AWS PrivateLink 指南*中的[私有 DNS](https://docs.aws.amazon.com/vpc/latest/privatelink/manage-dns-names.html)。

### FIPS 端點
<a name="vpc-endpoint-fips-dns"></a>

Amazon Chime SDK Voice FIPS 端點在美國東部 （維吉尼亞北部）、美國西部 （奧勒岡） 和加拿大 （中部） 提供：
+ `voice-chime-fips.{{region}}.amazonaws.com`
+ `voice-chime-fips.{{region}}.api.aws`

Amazon Chime SDK Meetings FIPS 端點在美國東部 （維吉尼亞北部）、美國西部 （奧勒岡）、加拿大 （中部）、 AWS GovCloud （美國東部） 和 AWS GovCloud （美國西部） 提供：
+ `meetings-chime-fips.{{region}}.amazonaws.com`
+ `meetings-chime-fips.{{region}}.api.aws`

Amazon Chime SDK Messaging FIPS 端點在美國東部 （維吉尼亞北部） 提供：
+ `messaging-chime-fips.{{region}}.amazonaws.com`
+ `messaging-chime-fips.{{region}}.api.aws`

Amazon Chime SDK Identity FIPS 端點在美國東部 （維吉尼亞北部） 提供：
+ `identity-chime-fips.{{region}}.amazonaws.com`
+ `identity-chime-fips.{{region}}.api.aws`

Amazon Chime SDK 媒體管道 FIPS 端點在美國東部 （維吉尼亞北部）、美國西部 （奧勒岡） 和加拿大 （中部） 提供：
+ `media-pipelines-chime-fips.{{region}}.amazonaws.com`
+ `media-pipelines-chime-fips.{{region}}.api.aws`

## 建立 VPC 端點政策
<a name="vpc-endpoint-policy"></a>

您可以連接 VPC 端點政策，以控制透過端點存取 Amazon Chime SDK APIs。此政策會指定以下項目：
+ 可執行動作的主體
+ 可執行的動作
+ 可在其中執行動作的資源

如需端點政策的詳細資訊，請參閱 *AWS PrivateLink 指南*中的 [VPC 端點政策](https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-access.html)。

**Example 將端點限制為特定動作**  
下列端點政策允許所有主體透過端點呼叫 `GetVoiceConnector` 和 `ListVoiceConnectors`（語音）、 `CreateMeeting` 和 `GetMeeting`（會議），以及 `CreateMediaCapturePipeline`和 `ListMediaPipelines`（媒體管道），但拒絕所有其他動作。  

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": "*",
            "Action": [
                "chime:GetVoiceConnector",
                "chime:ListVoiceConnectors",
                "chime:CreateMeeting",
                "chime:GetMeeting",
                "chime:CreateMediaCapturePipeline",
                "chime:ListMediaPipelines"
            ],
            "Resource": "*"
        }
    ]
}
```

**Example 限制對特定 VPC 端點的存取**  
下列 IAM 政策拒絕存取 Amazon Chime SDK APIs，除非請求來自特定的 VPC 端點。使用 `aws:sourceVpce` 條件金鑰來限制存取。  

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "chime:*",
            "Resource": "*",
            "Condition": {
                "StringNotEquals": {
                    "aws:sourceVpce": "{{vpce-1a2b3c4d}}"
                }
            }
        }
    ]
}
```