私有子网中的安全令牌服务(STS)访问

时间:2016-02-22 03:29:58

标签: amazon-web-services amazon-ec2

AWS安全令牌服务(STS)只能从Internet访问,如果我错了,请纠正我。

我的客户希望从同一AWS账户中的EC2实例访问DynamoDB。

EC2实例位于没有Internet访问权限的私有子网中。这是否意味着EC2实例无法利用STS?这有解决方法吗?我们尽量避免使用永久访问密钥和密钥来访问AWS中的资源。

2 个答案:

答案 0 :(得分:1)

不仅是STS,您还需要互联网访问才能使用任何AWS服务。对于STS,端点 https://sts.amazonaws.com 应该是可访问的。每个AWS服务都有端点。唯一不需要互联网访问的服务是元数据服务器 http://169.254.169.254

如果您的安全策略允许,您可以通过NAT向您的子网添加Internet路由。您可以通过在安全组中设置出站规则,让实例仅访问某个IP地址。

答案 1 :(得分:0)

从2020年12月开始,您可以在没有出站Internet访问的专用子网中使用sts VPC端点。

enter image description here