Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Mit geteilten Meshes arbeiten
Wichtig
Hinweis zum Ende des Supports: Am 30. September 2026 AWS wird der Support für eingestellt. AWS App Mesh Nach dem 30. September 2026 werden Sie nicht mehr auf die AWS App Mesh Konsole oder die Ressourcen zugreifen können. AWS App Mesh Weitere Informationen finden Sie in diesem Blogbeitrag Migration von AWS App Mesh zu Amazon ECS Service Connect.
Sie können Ihre App Mesh-Meshes für mehrere AWS Konten freigeben, die den AWS Resource Access Manager Service verwenden. Ein gemeinsames Mesh ermöglicht es Ressourcen, die von verschiedenen AWS Konten erstellt wurden, im selben Mesh miteinander zu kommunizieren.
Bei einem AWS Konto kann es sich um einen Mesh-Ressourcenbesitzer, einen Mesh-Verbraucher oder beides handeln. Verbraucher können Ressourcen in einem Mesh erstellen, das mit ihrem Konto gemeinsam genutzt wird. Besitzer können Ressourcen in jedem Mesh erstellen, das dem Konto gehört. Ein Mesh-Besitzer kann ein Mesh mit den folgenden Arten von Mesh-Verbrauchern teilen.
-
Bestimmte AWS Konten innerhalb oder außerhalb seiner Organisation in AWS Organizations
-
Eine Organisationseinheit innerhalb ihrer Organisation in AWS Organizations
-
Es ist die gesamte Organisation in AWS Organizations
Eine vollständige Anleitung zur gemeinsamen Nutzung eines Meshs finden Sie unter Cross-account Mesh-Walkthrough
Erteilen von Berechtigungen zum Teilen von Meshes
Wenn Meshes kontoübergreifend gemeinsam genutzt werden, sind Berechtigungen für den IAM-Principal erforderlich, der das Mesh gemeinsam nutzt, und für das Mesh selbst sind Berechtigungen auf Ressourcenebene erforderlich.
Erteilen der Erlaubnis, ein Mesh gemeinsam zu nutzen
Ein IAM-Principal benötigt ein Mindestmaß an Berechtigungen, um ein Mesh gemeinsam nutzen zu können. Wir empfehlen, die AWSAppMeshFullAccess und AWSResourceAccessManagerFullAccess verwalteten IAM-Richtlinien zu verwenden, um sicherzustellen, dass Ihre IAM-Principals über die erforderlichen Berechtigungen zum Teilen und Verwenden gemeinsam genutzter Meshes verfügen.
Wenn Sie eine benutzerdefinierte IAM-Richtlinie verwenden, sind die Aktionen, appmesh:PutMeshPolicy und appmesh:GetMeshPolicy erforderlich. appmesh:DeleteMeshPolicy Dies sind IAM-Aktionen, die nur für Berechtigungen gelten. Wenn einem IAM-Principal diese Berechtigungen nicht erteilt wurden, tritt beim Versuch, das Mesh mithilfe des Dienstes gemeinsam zu nutzen, ein Fehler auf AWS RAM .
Weitere Informationen darüber, wie der AWS Resource Access Manager Service IAM verwendet, finden Sie im Benutzerhandbuch unter AWS RAM Verwendung von IAM. AWS Resource Access Manager
Erteilen von Berechtigungen für ein Mesh
Ein gemeinsam genutztes Mesh hat die folgenden Berechtigungen.
-
Verbraucher können alle Ressourcen in einem Mesh auflisten und beschreiben, das mit dem Konto gemeinsam genutzt wird.
-
Besitzer können alle Ressourcen in jedem Mesh, das das Konto besitzt, auflisten und beschreiben.
-
Besitzer und Verbraucher können Ressourcen in einem Mesh ändern, die das Konto erstellt hat, aber sie können keine Ressourcen ändern, die ein anderes Konto erstellt hat.
-
Verbraucher können jede Ressource in einem Mesh löschen, die das Konto erstellt hat.
-
Besitzer können jede Ressource in einem Mesh löschen, die ein beliebiges Konto erstellt hat.
-
Die Ressourcen des Besitzers können nur auf andere Ressourcen desselben Kontos verweisen. Beispielsweise kann ein virtueller Knoten nur auf ein AWS Certificate Manager Zertifikat AWS Cloud Map verweisen, das sich im selben Konto wie der Besitzer des virtuellen Knotens befindet.
-
Besitzer und Verbraucher können einen Envoy-Proxy als virtuellen Knoten, den das Konto besitzt, mit App Mesh verbinden.
-
Besitzer können virtuelle Gateways und virtuelle Gateway-Routen erstellen.
-
Besitzer und Verbraucher können Tags und tag/untag Ressourcen in einem Mesh auflisten, das das Konto erstellt hat. Sie können keine Tags und tag/untag Ressourcen in einem Mesh auflisten, die nicht vom Konto erstellt wurden.
Geteilte Meshes verwenden eine richtlinienbasierte Autorisierung. Ein Mesh wird mit einem festen Satz von Berechtigungen geteilt. Diese Berechtigungen werden ausgewählt, um einer Ressourcenrichtlinie hinzugefügt zu werden. Eine optionale IAM-Richtlinie kann auch basierend auf user/role IAM ausgewählt werden. Die Schnittmenge der in diesen Richtlinien zulässigen Berechtigungen abzüglich aller explizit verweigerten Berechtigungen bestimmt den Zugriff eines Prinzipals auf das Mesh.
Wenn Sie ein Mesh gemeinsam nutzen, erstellt der AWS Resource Access Manager Service eine verwaltete Richtlinie mit dem Namen AWSRAMDefaultPermissionAppMesh und ordnet sie Ihrem App Mesh zu, das die folgenden Berechtigungen gewährt.
-
appmesh:CreateVirtualNode -
appmesh:CreateVirtualRouter -
appmesh:CreateRoute -
appmesh:CreateVirtualService -
appmesh:UpdateVirtualNode -
appmesh:UpdateVirtualRouter -
appmesh:UpdateRoute -
appmesh:UpdateVirtualService -
appmesh:ListVirtualNodes -
appmesh:ListVirtualRouters -
appmesh:ListRoutes -
appmesh:ListVirtualServices -
appmesh:DescribeMesh -
appmesh:DescribeVirtualNode -
appmesh:DescribeVirtualRouter -
appmesh:DescribeRoute -
appmesh:DescribeVirtualService -
appmesh:DeleteVirtualNode -
appmesh:DeleteVirtualRouter -
appmesh:DeleteRoute -
appmesh:DeleteVirtualService -
appmesh:TagResource -
appmesh:UntagResource
Voraussetzungen für die gemeinsame Nutzung von Meshes
Um ein Netz gemeinsam nutzen zu können, müssen Sie die folgenden Voraussetzungen erfüllen.
-
Sie müssen das Mesh in Ihrem AWS Konto besitzen. Sie können ein Mesh nicht teilen, das mit Ihnen geteilt wurde.
-
Um ein Mesh für Ihre Organisation oder eine Organisationseinheit in freizugeben AWS Organizations, müssen Sie das Teilen mit aktivieren AWS Organizations. Weitere Informationen finden Sie unter Freigabe für AWS Organizations aktivieren im AWS RAM -Benutzerhandbuch.
-
Ihre Dienste müssen in einer Amazon-VPC bereitgestellt werden, die über eine gemeinsame Konnektivität für alle Konten verfügt, zu denen auch die Mesh-Ressourcen gehören, mit denen Sie miteinander kommunizieren möchten. Eine Möglichkeit, die Netzwerkkonnektivität gemeinsam zu nutzen, besteht darin, alle Dienste, die Sie in Ihrem Mesh verwenden möchten, in einem gemeinsamen Subnetz bereitzustellen. Weitere Informationen und Einschränkungen finden Sie unter Sharing a Subnet.
-
Dienste müssen über DNS oder auffindbar sein. AWS Cloud Map Weitere Informationen zur Diensterkennung finden Sie unter Virtuelle Knoten.
Zugehörige Services
Mesh-Sharing ist in AWS Resource Access Manager (AWS RAM) integriert. AWS RAM ist ein Dienst, mit dem Sie Ihre AWS Ressourcen mit einem beliebigen AWS Konto oder über teilen können AWS Organizations. Mit teilen Sie Ressourcen AWS RAM, die Sie besitzen, indem Sie eine Ressourcenfreigabe erstellen. Eine Ressourcenfreigabe legt die freizugebenden Ressourcen und die Konsumenten fest, für die sie freigegeben werden sollen. Bei Verbrauchern kann es sich um einzelne AWS Konten, Organisationseinheiten oder eine gesamte Organisation handeln AWS Organizations.
Weitere Informationen dazu AWS RAM finden Sie im AWS RAM Benutzerhandbuch .
Ein Netz gemeinsam nutzen
Durch die gemeinsame Nutzung eines Meshs können Mesh-Ressourcen, die von verschiedenen Konten erstellt wurden, im selben Mesh miteinander kommunizieren. Sie können nur ein Mesh gemeinsam nutzen, das Ihnen gehört. Um ein Mesh gemeinsam zu nutzen, müssen Sie es einer Ressourcenfreigabe hinzufügen. Eine Ressourcenfreigabe ist eine AWS RAM Ressource, mit der Sie Ihre Ressourcen für mehrere AWS Konten gemeinsam nutzen können. Eine Ressourcenfreigabe gibt an, welche Ressourcen geteilt werden sollen und mit welchen Nutzern sie geteilt werden. Wenn Sie ein Mesh über die Amazon Linux-Konsole teilen, fügen Sie es einem vorhandenen Resource Share hinzu. Um das Mesh zu einer neuen Ressourcenfreigabe hinzuzufügen, erstellen Sie die Ressourcenfreigabe mithilfe der AWS RAM Konsole
Wenn Sie Teil einer Organisation sind AWS Organizations und die gemeinsame Nutzung innerhalb Ihrer Organisation aktiviert ist, kann Verbrauchern in Ihrer Organisation automatisch Zugriff auf das gemeinsam genutzte Mesh gewährt werden. Andernfalls erhalten Verbraucher eine Einladung, dem Resource Share beizutreten, und nach Annahme der Einladung erhalten sie Zugriff auf das gemeinsam genutzte Mesh.
Sie können ein Mesh, das Ihnen gehört, über die AWS RAM Konsole oder die teilen AWS CLI.
Um ein Mesh, das Ihnen gehört, gemeinsam zu nutzen, verwenden Sie das AWS RAM Konsole
Eine Anleitung finden Sie im AWS RAM Benutzerhandbuch unter Erstellen einer gemeinsamen Nutzung von Ressourcen. Wenn Sie einen Ressourcentyp auswählen, wählen Sie Netze und dann das Netz aus, das Sie gemeinsam nutzen möchten. Wenn keine Netze aufgeführt sind, erstellen Sie zuerst ein Netz. Weitere Informationen finden Sie unter Ein Service Mesh erstellen.
Um ein Mesh, das Ihnen gehört, gemeinsam zu nutzen, verwenden Sie das AWS CLI
Verwenden Sie den Befehl create-resource-share. Geben Sie für --resource-arns diese Option den ARN des Meshs an, das Sie gemeinsam nutzen möchten.
Aufheben der gemeinsamen Nutzung eines Meshs
Wenn Sie die gemeinsame Nutzung eines Meshs aufheben, deaktiviert App Mesh den weiteren Zugriff auf das Mesh durch ehemalige Nutzer des Meshs. App Mesh löscht jedoch nicht die von den Verbrauchern erstellten Ressourcen. Nachdem die gemeinsame Nutzung des Meshs aufgehoben wurde, kann nur der Mesh-Besitzer auf die Ressourcen zugreifen und sie löschen. App Mesh verhindert, dass das Konto, dem Ressourcen im Mesh gehörten, Konfigurationsinformationen erhält, nachdem die gemeinsame Nutzung des Meshs aufgehoben wurde. App Mesh verhindert auch, dass andere Konten mit Ressourcen im Mesh Konfigurationsinformationen von einem Mesh erhalten, das nicht gemeinsam genutzt wird. Nur der Besitzer des Meshs kann die gemeinsame Nutzung aufheben.
Um die gemeinsame Nutzung eines Meshs, dessen Eigentümer Sie sind, aufzuheben, müssen Sie es aus der Ressourcenfreigabe entfernen. Sie können dies mit der AWS RAM Konsole oder dem AWS CLI tun.
Um die gemeinsame Nutzung eines Meshs, dessen Eigentümer Sie sind, aufzuheben, verwenden Sie den AWS RAM Konsole
Eine Anleitung finden Sie im AWS RAM Benutzerhandbuch unter Aktualisieren einer Ressourcenfreigabe.
Um die gemeinsame Nutzung eines Meshs, dessen Eigentümer Sie sind, aufzuheben, verwenden Sie den AWS CLI
Verwenden Sie den Befehl disassociate-resource-share.
Identifizieren eines gemeinsam genutzten Meshs
Eigentümer und Verbraucher können gemeinsam genutzte Meshes und Mesh-Ressourcen mithilfe der Amazon Linux-Konsole identifizieren und AWS CLI
Um ein gemeinsam genutztes Mesh mithilfe der Amazon Linux-Konsole zu identifizieren
-
Öffnen Sie die App Mesh-Konsole unter https://console.aws.amazon.com/appmesh/
. -
Wählen Sie im linken Navigationsbereich Meshes aus. Die Konto-ID des Mesh-Besitzers für jedes Mesh ist in der Spalte Mesh-Besitzer aufgeführt.
-
Wählen Sie in der linken Navigationsleiste Virtuelle Dienste, Virtuelle Router oder Virtuelle Knoten aus. Sie sehen die Konto-ID für den Mesh-Besitzer und den Ressourcenbesitzer für jede der Ressourcen.
Um ein gemeinsam benutztes Mesh zu identifizieren, verwenden Sie AWS CLI
Verwenden Sie den aws appmesh list Befehl, z. resourceaws appmesh list-meshes B. Der Befehl gibt die Netze zurück, die Sie besitzen, und die Netze, die mit Ihnen gemeinsam genutzt werden. Die meshOwner Eigenschaft zeigt die AWS
Konto-ID des meshOwner und die resourceOwner Eigenschaft zeigt die AWS Konto-ID des Ressourcenbesitzers. Jeder Befehl, der für eine Mesh-Ressource ausgeführt wird, gibt diese Eigenschaften zurück.
Die benutzerdefinierten Tags, die Sie einem gemeinsam genutzten Mesh zuordnen, sind nur für Sie verfügbar AWS-Konto. Sie sind für die anderen Konten, mit denen das Mesh geteilt wird, nicht verfügbar. Dem aws appmesh list-tags-for-resource Befehl für ein Mesh in einem anderen Konto wurde der Zugriff verweigert.
Fakturierung und Messung
Für die gemeinsame Nutzung eines Meshs fallen keine Gebühren an.
Kontingente für Instanzen
Alle Kontingente für ein Mesh gelten auch für gemeinsam genutzte Meshes, unabhängig davon, wer die Ressourcen im Mesh erstellt hat. Nur ein Mesh-Besitzer kann Quotenerhöhungen beantragen. Weitere Informationen finden Sie unter App Mesh Mesh-Dienstkontingente. Der AWS Resource Access Manager Dienst hat auch Kontingente. Weitere Informationen finden Sie unter Service Quotas.