View a markdown version of this page

AWS PrivateLink per Amazon Chime SDK - SDK Amazon Chime

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS PrivateLink per Amazon Chime SDK

Con AWS PrivateLink, puoi creare endpoint di interfaccia Virtual Private Cloud (VPC) per accedere alle API Amazon Chime SDK Voice, Amazon Chime SDK Meetings, Amazon Chime SDK Messaging, Amazon Chime SDK Identity e Amazon Chime SDK Media Pipelines direttamente dal tuo VPC. Quando utilizzi un endpoint di interfaccia, il traffico tra il tuo VPC e questi servizi rimane all'interno della rete e non attraversa la rete Internet pubblica. AWS

Gli endpoint di interfaccia sono alimentati da AWS PrivateLink, il che consente la connettività privata alle API SDK di Amazon Chime utilizzando indirizzi IP privati. Non è necessario un gateway Internet, un dispositivo NAT, una connessione VPN o una connessione Direct Connect. AWS Per ulteriori informazioni AWS PrivateLink, consulta la AWS PrivateLink Guida.

Considerazioni

  • Gli endpoint dell'interfaccia indirizzano solo le richieste API. I seguenti tipi di traffico non sono supportati PrivateLink:

    • Stream audio e multimediali PSTN (Amazon Chime SDK Voice)

    • Segnalazione SIP e contenuti multimediali per connettori vocali (Amazon Chime SDK Voice)

    • Supporti multimediali per le riunioni, inclusi audio e video (Amazon Chime SDK Meetings)

    • WebSocket connessioni per la messaggistica in tempo reale (Amazon Chime SDK Messaging)

    • Acquisizione di contenuti multimediali e streaming live delle riunioni (Amazon Chime SDK Media Pipelines)

  • Il traffico SIP da e verso Voice Connectors utilizza la connettività IP diretta e non attraversa gli endpoint dell'interfaccia.

  • Quando utilizzi un endpoint di interfaccia, tutte le chiamate API dal tuo VPC passano attraverso l'endpoint. Questo vale per le chiamate effettuate con un AWS SDK o con AWS CLI, ad esempio, le chiamate per creare connettori vocali, avviare riunioni, inviare messaggi o gestire pipeline multimediali.

  • Gli endpoint di interfaccia supportano sia il traffico IPv4 che IPv6 (dualstack).

  • Gli endpoint di interfaccia supportano le policy degli endpoint VPC. Puoi utilizzare le policy degli endpoint per controllare quali principali possono utilizzare l'endpoint e quali azioni API possono eseguire.

  • Gli endpoint FIPS fino a PrivateLink sono disponibili nelle seguenti regioni:

    Region Voce Riunioni Messaggistica Identità Pipeline multimediali
    Stati Uniti orientali (Virginia settentrionale)
    US West (Oregon)
    Canada (Centrale)
    AWS GovCloud (US-East)
    AWS GovCloud (US-West)
  • Nelle regioni AWS GovCloud (USA), gli endpoint di interfaccia utilizzano FIPS per impostazione predefinita e le policy IAM utilizzano la partizione. aws-us-gov

Creazione di un endpoint di interfaccia

Puoi creare un endpoint di interfaccia per i servizi SDK di Amazon Chime utilizzando la console Amazon VPC o il. AWS Command Line Interface Per ulteriori informazioni sulla creazione di endpoint, consulta Create a VPC endpoint nella Guida. AWS PrivateLink

Crea un endpoint di interfaccia utilizzando uno dei seguenti nomi di servizio:

com.amazonaws.region.chime-sdk-voice com.amazonaws.region.meetings-chime com.amazonaws.region.messaging-chime com.amazonaws.region.identity-chime com.amazonaws.region.media-pipelines-chime

L'esempio seguente utilizza AWS CLI per creare un endpoint di interfaccia per Amazon Chime SDK Meetings. Per creare un endpoint per un servizio diverso, sostituisci il nome del servizio di conseguenza (ad esempio, com.amazonaws.us-east-1.chime-sdk-voice per Voice).

aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.us-east-1.meetings-chime \ --subnet-ids subnet-abababab \ --security-group-ids sg-1a2b3c4d

DNS privato

Quando crei un endpoint di interfaccia con DNS privato abilitato, puoi effettuare richieste API ai servizi Amazon Chime SDK utilizzando i seguenti nomi DNS per endpoint:

Amazon Chime SDK Voice
  • voice-chime.region.amazonaws.com

  • voice-chime.region.api.aws

Riunioni Amazon Chime SDK
  • meetings-chime.region.amazonaws.com

  • meetings-chime.region.api.aws

Messaggistica SDK Amazon Chime
  • messaging-chime.region.amazonaws.com

  • messaging-chime.region.api.aws

Identità di SDK di Amazon Chime
  • identity-chime.region.amazonaws.com

  • identity-chime.region.api.aws

Pipeline multimediali dell'SDK Amazon Chime
  • media-pipelines-chime.region.amazonaws.com

  • media-pipelines-chime.region.api.aws

Con il DNS privato abilitato, non è necessario apportare modifiche al codice dell'applicazione o alla configurazione dell'SDK. Le richieste agli endpoint standard dell'SDK Amazon Chime vengono indirizzate automaticamente attraverso l'endpoint dell'interfaccia.

Per ulteriori informazioni sul DNS privato, consulta Private DNS nella Guida. AWS PrivateLink

Endpoint FIPS

Gli endpoint Amazon Chime SDK Voice FIPS sono disponibili negli Stati Uniti orientali (Virginia settentrionale), Stati Uniti occidentali (Oregon) e Canada (centrali):

  • voice-chime-fips.region.amazonaws.com

  • voice-chime-fips.region.api.aws

Gli endpoint FIPS di Amazon Chime SDK Meetings sono disponibili negli Stati Uniti orientali (Virginia settentrionale), Stati Uniti occidentali (Oregon), Canada (Centrale), () e (): AWS GovCloud US-East AWS GovCloud US-West

  • meetings-chime-fips.region.amazonaws.com

  • meetings-chime-fips.region.api.aws

Gli endpoint FIPS di Amazon Chime SDK Messaging sono disponibili negli Stati Uniti orientali (Virginia settentrionale):

  • messaging-chime-fips.region.amazonaws.com

  • messaging-chime-fips.region.api.aws

Gli endpoint FIPS Amazon Chime SDK Identity sono disponibili negli Stati Uniti orientali (Virginia settentrionale):

  • identity-chime-fips.region.amazonaws.com

  • identity-chime-fips.region.api.aws

Gli endpoint FIPS di Amazon Chime SDK Media Pipelines sono disponibili negli Stati Uniti orientali (Virginia settentrionale), negli Stati Uniti occidentali (Oregon) e in Canada (centrali):

  • media-pipelines-chime-fips.region.amazonaws.com

  • media-pipelines-chime-fips.region.api.aws

Creazione di una policy degli endpoint VPC

Puoi allegare una policy sugli endpoint VPC per controllare l'accesso alle API SDK di Amazon Chime tramite l'endpoint. La policy specifica quanto segue:

  • I principi che possono eseguire azioni

  • Le azioni che possono essere eseguite

  • Le risorse sui cui si possono eseguire le azioni

Per ulteriori informazioni sulle politiche degli endpoint, consulta le politiche degli endpoint VPC nella Guida. AWS PrivateLink

Esempio Limita l'endpoint ad azioni specifiche

La seguente politica sugli endpoint consente a tutti i principali di chiamare GetVoiceConnector and ListVoiceConnectors (Voice), (Meetings) CreateMeeting e CreateMediaCapturePipeline and GetMeeting ListMediaPipelines (Media Pipelines) attraverso l'endpoint, ma nega tutte le altre azioni.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "chime:GetVoiceConnector", "chime:ListVoiceConnectors", "chime:CreateMeeting", "chime:GetMeeting", "chime:CreateMediaCapturePipeline", "chime:ListMediaPipelines" ], "Resource": "*" } ] }
Esempio Limita l'accesso a un endpoint VPC specifico

La seguente policy IAM nega l'accesso alle API SDK di Amazon Chime a meno che la richiesta non provenga da un endpoint VPC specifico. Usa la chiave condizionale per limitare l'accesso. aws:sourceVpce

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "chime:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:sourceVpce": "vpce-1a2b3c4d" } } } ] }