

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# AWS Private CA Titik akhir VPC (AWS PrivateLink)
<a name="vpc-endpoints"></a>

Anda dapat membuat koneksi pribadi antara VPC Anda dan AWS Private CA dengan mengonfigurasi titik akhir VPC antarmuka. Titik akhir antarmuka didukung oleh [AWS PrivateLink](https://docs.aws.amazon.com/whitepapers/latest/aws-vpc-connectivity-options/aws-privatelink.html), teknologi untuk mengakses operasi AWS Private CA API secara pribadi. AWS PrivateLink merutekan semua lalu lintas jaringan antara VPC Anda dan AWS Private CA melalui jaringan Amazon, menghindari paparan di internet terbuka. Setiap titik akhir VPC diwakili oleh satu atau lebih antarmuka jaringan [ elastis ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-eni.html) dengan alamat IP pribadi di subnet VPC Anda. 

Antarmuka titik akhir VPC menghubungkan VPC Anda secara langsung AWS Private CA tanpa gateway internet, perangkat NAT, koneksi VPN, atau Direct Connect koneksi. Instans di VPC Anda tidak memerlukan alamat IP publik untuk berkomunikasi dengan AWS Private CA API. 

Untuk menggunakan AWS Private CA melalui VPC Anda, Anda harus terhubung dari instance yang ada di dalam VPC. Atau, Anda dapat menghubungkan jaringan pribadi Anda ke VPC Anda dengan menggunakan AWS Virtual Private Network (Site-to-Site VPN) atau Direct Connect. Untuk informasi tentang Site-to-Site VPN, lihat [ Koneksi VPN ](https://docs.aws.amazon.com/vpc/latest/userguide/vpn-connections.html) di Panduan * * Pengguna Amazon VPC. Untuk informasi tentang Direct Connect, lihat [Membuat hubungan ](https://docs.aws.amazon.com/directconnect/latest/UserGuide/dedicated_connection.html#create-connection)di *Panduan Pengguna Direct Connect *.

AWS Private CA tidak memerlukan penggunaan AWS PrivateLink, tetapi kami merekomendasikannya sebagai lapisan keamanan tambahan. Untuk informasi selengkapnya tentang AWS PrivateLink dan titik akhir VPC, lihat Mengakses [ Layanan Melalui. AWS PrivateLink](https://docs.aws.amazon.com/vpc/latest/userguide/privatelink-access-aws-services.html)

## Pertimbangan untuk AWS Private CA Titik akhir VPC
<a name="vpc-endpoint-considerations"></a>

Sebelum Anda menyiapkan titik akhir antarmuka VPC AWS Private CA, perhatikan pertimbangan berikut:
+ AWS Private CA mungkin tidak mendukung titik akhir VPC di beberapa Zona Ketersediaan. Saat Anda membuat VPC endpoint, periksa terlebih dahulu dukungan di konsol manajemen. Availability Zone yang tidak didukung ditandai "Layanan tidak didukung di Availability Zone ini".
+ VPC endpoint saat ini tidak mendukung permintaan lintas Wilayah. Pastikan bahwa Anda membuat titik akhir Anda di Wilayah yang sama tempat Anda berencana untuk mengeluarkan panggilan API ke AWS Private CA.
+ VPC endpoint hanya support Amazon yang disediakan DNS melalui Amazon Route 53. Jika Anda ingin menggunakan DNS Anda sendiri, Anda dapat menggunakan penerusan DNS bersyarat. Untuk informasi selengkapnya, lihat [Pengaturan DHCP](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_DHCP_Options.html) dalam *Panduan Pengguna Amazon VPC*.
+ Grup keamanan yang dilampirkan ke VPC endpoint harus mengizinkan koneksi masuk pada port 443 dari subnet privat VPC.

AWS Private CA API saat ini mendukung titik akhir VPC sebagai berikut: Wilayah AWS
+ AS Timur (Ohio)
+ AS Timur (Virginia Utara)
+ AS Barat (California Utara)
+ AS Barat (Oregon)
+ Afrika (Cape Town)
+ Asia Pasifik (Hong Kong)
+ Asia Pasifik (Hyderabad)
+ Asia Pasifik (Jakarta)
+ Asia Pasifik (Melbourne)
+ Asia Pasifik (Mumbai)
+ Asia Pasifik (Osaka)
+ Asia Pasifik (Seoul)
+ Asia Pasifik (Singapura)
+ Asia Pasifik (Sydney)
+ Asia Pasifik (Tokyo)
+ (Canada (Central)
+ Kanada Barat (Calgary)
+ Eropa (Frankfurt)
+ Eropa (Irlandia)
+ Eropa (London)
+ Eropa (Milan)
+ Eropa (Paris) 
+ Eropa (Spanyol) 
+ Eropa (Stockholm)
+ Eropa (Zürich)
+ Israel (Tel Aviv)
+ Timur Tengah (Bahrain)
+ Timur Tengah (UEA)
+ Amerika Selatan (Sao Paulo)

## Membuat titik akhir VPC untuk AWS Private CA
<a name="ecs-setting-up-vpc-create"></a>

Anda dapat membuat titik akhir VPC untuk AWS Private CA layanan menggunakan konsol VPC di [ https://console.aws.amazon.com/vpc/ ](https://console.aws.amazon.com/vpc/) atau. AWS Command Line Interface Untuk informasi selengkapnya, lihat [ prosedur ](https://docs.aws.amazon.com/vpc/latest/userguide/vpce-interface.html#create-interface-endpoint) Membuat Titik Akhir Antarmuka di Panduan * Pengguna * Amazon VPC. AWS Private CA mendukung membuat panggilan ke semua operasi API di dalam VPC Anda.

Jika Anda telah mengaktifkan nama host DNS pribadi untuk titik akhir, titik akhir default sekarang AWS Private CA diselesaikan ke titik akhir VPC Anda. Untuk daftar lengkap titik akhir layanan default, lihat [Titik Akhir dan Kuota Layanan](https://docs.aws.amazon.com/general/latest/gr/aws-service-information.html).

Jika Anda belum mengaktifkan nama host DNS privat, Amazon VPC menyediakan nama titik akhir DNS yang dapat Anda gunakan dalam format berikut:

```
{{vpc-endpoint-id}}.acm-pca.{{region}}.vpce.amazonaws.com
```

**catatan**  
Nilai tersebut {{region}} mewakili pengidentifikasi Wilayah untuk AWS Wilayah yang didukung oleh AWS Private CA, seperti `us-east-2` untuk Wilayah AS Timur (Ohio). Untuk daftar AWS Private CA, lihat Titik Akhir dan [AWS Kuota ](https://docs.aws.amazon.com/general/latest/gr/pca.html) Otoritas Sertifikat Pribadi Manajer Sertifikat.

Untuk informasi selengkapnya, lihat titik [AWS Private CA akhir VPC (AWS PrivateLink) ](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints.html) di Panduan Pengguna * Amazon VPC. * 

## Membuat kebijakan titik akhir VPC untuk AWS Private CA
<a name="api-private-link-policy"></a>

Anda dapat membuat kebijakan untuk titik akhir Amazon VPC AWS Private CA untuk menentukan hal berikut: 
+ Prinsip-prinsip yang dapat melakukan tindakan.
+ Tindakan yang dapat dilakukan
+ Sumber daya yang padanya tindakan dapat dilakukan

Untuk informasi selengkapnya, lihat Meng [ ontrol Akses ke Layanan dengan Titik Akhir VPC ](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints-access.html) di Panduan * Amazon VPC. * 

**Contoh - Kebijakan titik akhir VPC untuk AWS Private CA tindakan**  
Saat dilampirkan ke titik akhir, kebijakan berikut memberikan akses bagi semua prinsipal ke AWS Private CA tindakan`IssueCertificate`,,`DescribeCertificateAuthority`,`GetCertificate`, `GetCertificateAuthorityCertificate``ListPermissions`, dan`ListTags`. Sumber daya di setiap bait adalah CA privat. Bait pertama mengizinkan pembuatan sertifikat entitas akhir menggunakan CA privat dan templat sertifikat yang ditentukan. Jika Anda tidak ingin mengontrol templat yang digunakan, bagian `Condition` tidak diperlukan. Namun, menghapus ini memungkinkan semua entitas keamanan untuk membuat sertifikat CA serta sertifikat entitas akhir.

```
{
      "Statement":[
         {
            "Principal":"*",
            "Effect":"Allow",
            "Action":[
               "acm-pca:IssueCertificate"
            ],
            "Resource":[
               "arn:{{aws}}:acm-pca:{{us-east-1}}:{{111122223333}}:certificate-authority/{{11223344-1234-1122-2233-112233445566}}"
            ],
            "Condition":{
               "StringEquals":{
                  "acm-pca:TemplateArn":"arn:aws:acm-pca:::template/EndEntityCertificate/V1"
               }
            }
         },
         {
            "Principal":"*",
            "Effect":"Allow",
            "Action":[
               "acm-pca:DescribeCertificateAuthority",
               "acm-pca:GetCertificate",
               "acm-pca:GetCertificateAuthorityCertificate",
               "acm-pca:ListPermissions",
               "acm-pca:ListTags"
            ],
            "Resource":[
               "arn:{{aws}}:acm-pca:{{us-east-1}}:{{111122223333}}:certificate-authority/{{11223344-1234-1122-2233-112233445566}}"
            ]
         }
      ]
   }
```