

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Opciones de conectividad privada de Service Link
<a name="private-connectivity"></a>

Puede configurar el enlace de servicio con una conexión privada para el tráfico entre los puestos avanzados y la AWS región de origen. Puedes elegir usar VIF Direct Connect privados o de tránsito.

Selecciona la opción de conectividad privada cuando crees tu Outpost mediante la AWS Outposts consola, la AWS CLI o la API. Para obtener instrucciones, consulta [ Crear un ](https://docs.aws.amazon.com/outposts/latest/userguide/order-outpost-capacity.html#create-outpost) Outpost. 

Al seleccionar la opción de conectividad privada, se establece una conexión VPN de enlace de servicio después de instalar el Outpost, mediante la VPC y la subred que especifique. Esto permite la conectividad privada a través de la VPC y minimiza la exposición pública a Internet.

La siguiente imagen muestra ambas opciones para establecer una conexión privada VPN de enlace de servicio entre tus puestos avanzados y la región: AWS 

![Las opciones de conexión privada del enlace de servicio.](https://docs.aws.amazon.com/es_es/outposts/latest/userguide/images/outpost-rack-sl-private-connectivity-options.png)


## Requisitos previos
<a name="private-connectivity-prerequisites"></a>

Para poder configurar la conectividad privada de su Outpost, debe cumplir con los siguientes requisitos previos:
+ Debe configurar los permisos de una entidad de IAM (usuario o rol) para permitir que dicho usuario o rol cree el rol vinculado al servicio y el rol de aprovisionamiento para la conectividad privada. La entidad de IAM necesita permiso para acceder a las siguientes acciones:
  + `iam:CreateServiceLinkedRole` del `arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*`
  + `iam:PutRolePolicy` del `arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*`
  + `iam:CreateRole` del `arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*`
  + `iam:PutRolePolicy` del `arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*`
  + `ec2:DescribeVpcs`
  + `ec2:DescribeSubnets`
  + `ec2:DescribeVpcEndpoints`

  Para obtener más información, consulte [AWS Identity and Access ManagementAWS Outposts](https://docs.aws.amazon.com/outposts/latest/userguide/identity-access-management.html)
+ En la misma AWS cuenta y zona de disponibilidad que tu Outpost, crea una VPC con el único propósito de mantener la conectividad privada de Outpost con una subred /24 o superior que no entre en conflicto con la 10.1.0. 0/16. Por ejemplo, puede usar 10.3.0. 0/16.
**importante**  
No elimines esta VPC, ya que mantiene la conexión con tus Outposts.
+ Usa las políticas [ de control de seguridad (SCP) ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) para evitar que esta VPC se elimine.

  El siguiente ejemplo de SCP evita que se eliminen los siguientes elementos:
  + Subred etiquetada como ** Outposts Anchor Subnet **
  + VPC etiquetada como Outposts Anchor VPC ** **
  + Tablas de rutas etiquetadas como ** Outposts Anchor Route Table **
  + Puerta de enlace de tránsito etiquetada como ** Outposts Transit Gateway **
  + Puerta de enlace privada virtual etiquetada como Puerta privada virtual de ** Outposts **
  + Tabla de rutas de Transit Gateway etiquetada como Tabla de rutas de ** Outposts Transit Gateway **
  + Cualquier ENI con la etiqueta ** Outposts Anchor ENI **
+ Configure el grupo de seguridad conectado a la interfaz de red para permitir el siguiente tráfico entrante:
  + ICMP desde la fuente especificada
  + Puerto TCP 443 de la fuente especificada
  + El puerto UDP 443 de la fuente especificada
**nota**  
Se requieren TCP y UDP en el puerto 443 para que la conectividad privada funcione correctamente.
+ Anuncie el CIDR de la subred en las instalaciones. Puedes usarlo AWS Direct Connect para hacerlo. Para obtener más información, consulte [Interfaces virtuales de Direct Connect](https://docs.aws.amazon.com/directconnect/latest/UserGuide/WorkingWithVirtualInterfaces.html) y [Uso de puertas de enlace de Direct Connect](https://docs.aws.amazon.com/directconnect/latest/UserGuide/direct-connect-gateways.html) en la *Guía del usuario de Direct Connect *. 
+ Crea un punto final de VPC para tu AWS Outposts subred y VPC de conectividad privada. El ID de punto de enlace de la VPC es obligatorio para configurar la conectividad privada.

  Usa la siguiente configuración de punto de enlace de la VPC:
  + **Servicio**: Outposts (com.amazonaws). {{region}}. puestos de avanzada)

    Ejemplo: `com.amazonaws.{{us-west-2}}.outposts`
  + **Tipo de punto final: interfaz **
  + **DNS privado habilitado**: establecido en falso (desactivado)
  + **VPC**: la VPC que creaste para la conectividad privada
  + **Subred**: la subred que creaste para la conectividad privada

  Utilice el siguiente documento de política de ** IAM: **

  ```
  {
      "Version":"2012-10-17",
      "Statement": [
          {
              "Action": [
                  "outposts:StartConnection",
                  "outposts:GetConnection"
              ],
              "Effect": "Allow",
              "Resource": "*",
              "Principal": "*"
          }
      ]
  }
  ```
+ Cree un grupo de seguridad para el punto final y autorice el tráfico ** entrante del puerto ** TCP 443 y del puerto ICMP con direcciones `0.0.0.0/0` y sin ** reglas de salida. **

**nota**  
Para seleccionar la opción de conectividad privada cuando tu Outpost esté en ** estado ** PENDIENTE, elige ** Outposts en la AWS Outposts consola y ** selecciona tu Outpost. Seleccione **Acciones**, **Agregar conectividad privada** y siga los pasos.

Tras seleccionar la opción de conectividad privada para tu Outpost, crea AWS Outposts automáticamente un rol vinculado a un servicio en tu cuenta que le permite completar las siguientes tareas en tu nombre:
+ Crea interfaces de red en la subred y la VPC que especifique, y crea un grupo de seguridad para las interfaces de red.
+ Concede permiso al AWS Outposts servicio para conectar las interfaces de red a una instancia de punto final de enlace de servicio de la cuenta.
+ Adjunta las interfaces de red a las instancias del punto de conexión del enlace de servicio desde la cuenta.

Al configurar la conectividad privada, AWS Outposts también crea una función de aprovisionamiento en la cuenta denominada`AWSOutpostsProvisioningRole_{{outpostId}}`. El AWS Outposts servicio utiliza esta función para iniciar y supervisar la conexión de conectividad privada de tu Outpost.

El rol usa la siguiente política de confianza de JSON. `{{accountId}}`Sustitúyala por tu ID de AWS cuenta y `{{outpostArn}}` por tu ARN de Outpost:

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "OutpostsProvisioningRoleTrustPolicy",
      "Effect": "Allow",
      "Principal": { "Service": "outposts.amazonaws.com" },
      "Action": "sts:AssumeRole",
      "Condition": {
        "StringEquals": { "aws:SourceAccount": "{{accountId}}" },
        "ArnEquals": { "aws:SourceArn": "{{outpostArn}}" }
      }
    }
  ]
}
```

El rol usa la siguiente política de permisos en línea de JSON:

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "OutpostProvisioningPermissions",
      "Effect": "Allow",
      "Action": "outposts:StartConnection",
      "Resource": "{{outpostArn}}"
    },
    {
      "Sid": "GetConnectionUnscoped",
      "Effect": "Allow",
      "Action": "outposts:GetConnection",
      "Resource": "*"
    }
  ]
}
```

**importante**  
Una vez instalado su Outpost, confirme la conectividad con las IP privadas de su subred desde su Outpost.

## Opción 1. Conectividad privada mediante Direct Connect VIFs privados
<a name="sl-dx-private-vif-option"></a>

Cree una AWS Direct Connect conexión, una interfaz virtual privada y una puerta de enlace privada virtual para permitir que su Outpost local acceda a la VPC.

Para obtener más información, consulte las siguientes secciones de la Guía del *Direct Connect usuario: *
+ [Conexiones dedicadas y alojadas ](https://docs.aws.amazon.com/directconnect/latest/UserGuide/WorkingWithConnections.html)
+ [Crear una interfaz virtual privada ](https://docs.aws.amazon.com/directconnect/latest/UserGuide/create-private-vif.html)
+ [Asociaciones de pasarelas privadas virtuales ](https://docs.aws.amazon.com/directconnect/latest/UserGuide/virtualgateways.html)

Si la AWS Direct Connect conexión está en una AWS cuenta diferente a la de su VPC, consulte Cómo [ asociar una puerta de enlace privada virtual entre cuentas ](https://docs.aws.amazon.com/directconnect/latest/UserGuide/multi-account-associate-vgw.html) en la Guía del *Direct Connect usuario. *

## Opción 2. Conectividad privada mediante Direct Connect VIF de tránsito
<a name="sl-dx-transit-vif-option"></a>

Cree una AWS Direct Connect conexión, una interfaz virtual de tránsito y una pasarela de tránsito para permitir que su Outpost local acceda a la VPC.

Para obtener más información, consulta las siguientes secciones de la Guía del *Direct Connect usuario: *
+ [Conexiones dedicadas y alojadas ](https://docs.aws.amazon.com/directconnect/latest/UserGuide/WorkingWithConnections.html)
+ [Cree una interfaz virtual de tránsito para la puerta de enlace Direct Connect ](https://docs.aws.amazon.com/directconnect/latest/UserGuide/create-transit-vif-dx.html)
+ [Asociaciones de la puerta de enlace de tránsito](https://docs.aws.amazon.com/directconnect/latest/UserGuide/direct-connect-transit-gateways.html)