Saltar al contenido

¿Cómo soluciono los errores que se muestran al crear puntos de enlace de la interfaz de Amazon VPC?

5 minutos de lectura
0

Quiero resolver los errores que se muestran al crear puntos de enlace de la interfaz de Amazon Virtual Private Cloud (Amazon VPC).

Descripción breve

Al crear puntos de enlace de la interfaz de Amazon VPC, es posible que se muestren errores por los siguientes motivos:

  • Has superado el límite de cuota del servicio de Amazon VPC para los puntos de enlace.
  • La API está aplicando limitación.
  • Los espacios de nombres DNS privados se solapan.
  • No tienes suficientes permisos de AWS Identity and Access Management (IAM).

Resolución

Nota: Si se muestran errores al ejecutar comandos de la Interfaz de la línea de comandos de AWS (AWS CLI), consulta Solución de errores de la AWS CLI. Además, asegúrate de utilizar la versión más reciente de la AWS CLI.

Requisito previo: Localiza la llamada a la API CreateVpcEndpoint en tus eventos de AWS CloudTrail.

Solución de problemas de los puntos de enlace de la interfaz que superan la cuota de servicio de Amazon VPC

**Importante:**El número total de puntos de enlace de VPC en una subred compartida no puede superar la cuota de la cuenta de AWS del propietario.

De forma predeterminada, la cuota de puntos finales de interfaz y puntos de enlace del equilibrador de carga de puerta de enlace por VPC es de 50. Ese número incluye los puntos de enlace de VPC que crean las cuentas de los participantes. Para obtener más información, consulta los AWS PrivateLink quotas (cuotas de AWS PrivateLink).

Has superado el límite de cuota del servicio Amazon VPC para puntos de enlace

Si creas más puntos de enlace de los que permite tu cuota de servicio, es posible que recibas el siguiente error en tu evento de CloudTrail:

"errorCode": "Client.VpcEndpointLimitExceeded",

"errorMessage": "Limit of VPC endpoints per VPC exceeded."

Para resolver este problema, solicita un servicio de aumento de cuota.

Has creado un punto de enlace de Amazon VPC a partir de la cuenta del participante en una Amazon VPC compartida

Nota: Las cuentas de los participantes no pueden crear puntos de enlace de interfaz en una subred compartida. Sin embargo, si la cuenta de un participante configura un servicio compatible en la subred compartida de la VPC, ese servicio crea un punto de enlace de interfaz en la subred compartida.

Si creas un punto de enlace desde la cuenta de AWS participante, se produce el siguiente error:

"errorCode": "Client.UnauthorizedOperation"

"errorMessage": "This operation does not support shared VPCs."

Ejecuta el comando describe-subnets para verificar la propiedad de la subred y comprueba el SubnetArn:

aws ec2 describe-subnets --subnet-ids example-subnet-id

Nota: Sustituye el example-subnet-id por el ID de tu subred.

Para resolver este error, crea el punto de enlace desde la cuenta del propietario de Amazon VPC. Para obtener más información, consulta Administración de recursos de VPC.

Has creado un punto de enlace de Amazon VPC a partir de la cuenta del propietario con un grupo de seguridad que la cuenta del participante posee en una Amazon VPC compartida

Si creas un punto de enlace desde la cuenta del propietario con un grupo de seguridad del que es propietario la cuenta del participante, se produce el siguiente error:

"errorCode": "Client.InvalidParameter",

"errorMessage": "You are not authorized to perform CreateNetworkInterface operation. A subnet in this vpc is shared but the provided object is not owned by you"

Ejecuta el comando describe-security-groups para comprobar el OwnerId del grupo de seguridad:

aws ec2 describe-security-groups --group-id security-group-id

Nota: Sustituye security-group-id por el ID de tu grupo de seguridad.

Para resolver este error, usa un grupo de seguridad que pertenezca a la misma cuenta que la cuenta del propietario.

La API está aplicando limitación

Si se aplica limitación a las llamadas a la API, se produce el siguiente error en el evento de CloudTrail:

"errorCode": "Client.RequestLimitExceeded",

"errorMessage": "Request limit exceeded."

Para resolverlo, haz lo siguiente:

  • Vuelve a intentar la solicitud de API fallida con el mecanismo de retroceso.
  • Procesa varios recursos.
  • Aumenta el intervalo de reposo entre las solicitudes para reducir la tasa de solicitudes.
    Nota: La práctica recomendada es utilizar un intervalo de reposo creciente o variable.

Para obtener más información, consulta Limitación de solicitudes para la API de Amazon Elastic Compute Cloud (Amazon EC2).

Los espacios de nombres DNS privados se solapan

Si tus espacios de nombres de DNS privados se solapan, se produce el siguiente error en el evento de CloudTrail:

"errorCode": "Client.InvalidParameter",

"errorMessage": "private-dns-enabled cannot be set because there is already a conflicting DNS domain for in VPC "

Los siguientes problemas también provocan este error:

  • Existe un punto de enlace de interfaz con el DNS privado para el mismo servicio en la Amazon VPC.
  • Una zona alojada privada con el mismo nombre de servicio está asociada a la Amazon VPC.

Para resolver este error, desactiva **PrivateDNSEnabled ** cuando crees el punto de enlace y utiliza el DNS predeterminado del punto de enlace de Amazon VPC. Para las VPC de Amazon con zonas alojadas privadas que tienen espacios de nombres solapados, crea manualmente un registro ALIAS con el DNS predeterminado del punto de enlace de Amazon VPC.

Una zona alojada privada de Amazon Route 53 asociada a la Amazon VPC puede estar en otra cuenta. Para ver detalles sobre todas las asociaciones de zonas alojadas de forma privada, ejecuta el comando list-hosted-zones-by-vpc:

aws route53 list-hosted-zones-by-vpc --vpc-id example-vpc-ID --vpc-region example-region

Nota: Sustituye example-vpc-ID por tu ID de VPC y example-region por tu región de AWS.

Permisos de IAM insuficientes

Si no tienes suficientes permisos de IAM al crear un punto de enlace de Amazon VPC, recibirás el error "AccessDenied". Para resolver este error, revisa los permisos del rol de IAM que realiza la llamada a la API. A continuación, actualiza el rol de IAM con los permisos necesarios.

Información relacionada

Responsabilidades y permisos para propietarios y participantes

Cuotas de Amazon VPC

OFICIAL DE AWSActualizada hace un año