Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Partagez votre boutique de confiance Elastic Load Balancing pour les équilibreurs de charge d'application
Elastic Load Balancing s'intègre à AWS Resource Access Manager (AWS RAM) pour permettre le partage du Trust Store. AWS RAM est un service qui vous permet de partager en toute sécurité les ressources de votre magasin de confiance Elastic Load Balancing entre Comptes AWS et au sein de votre organisation ou de vos unités organisationnelles (UO). Si vous possédez plusieurs comptes, vous pouvez créer une seule fois un trust store et l'utiliser AWS RAM pour le rendre utilisable par d'autres comptes. Si votre compte est géré par AWS Organizations, vous pouvez partager des magasins de confiance avec tous les comptes de l'organisation ou uniquement avec les comptes des unités organisationnelles (UO) spécifiées.
Avec AWS RAM, vous partagez les ressources que vous possédez en créant un partage de ressources. Un partage de ressources spécifie les ressources à partager, ainsi que les consommateurs avec qui elles seront partagées. Dans ce modèle, le Compte AWS propriétaire du magasin fiduciaire (propriétaire) le partage avec d'autres Comptes AWS (consommateurs). Les consommateurs peuvent associer des magasins de confiance partagés à leurs auditeurs Application Load Balancer de la même manière qu'ils associent des magasins de confiance à leur propre compte.
Le propriétaire d'un Trust Store peut partager un Trust Store avec :
-
Spécifique Comptes AWS à l'intérieur ou à l'extérieur de son organisation dans AWS Organizations
-
Une unité organisationnelle au sein de son organisation en AWS Organizations
-
L'ensemble de son organisation en AWS Organizations
Table des matières
Conditions requises pour le partage de Trust Store
-
Vous devez créer un partage de ressources à l'aide de AWS Resource Access Manager. Pour plus d'informations, voir Créer un partage de ressources dans le Guide de AWS RAM l'utilisateur.
-
Pour partager un trust store, vous devez en être propriétaire dans votre Compte AWS. Vous ne pouvez pas partager une boutique de confiance qui a été partagée avec vous.
-
Pour partager un Trust Store avec votre organisation ou une unité organisationnelle au sein de AWS Organizations, vous devez activer le partage avec AWS Organizations. Pour plus d’informations, consultez Activation du partage avec AWS Organizations dans le Guide de l’utilisateur AWS RAM .
Autorisations pour les magasins de confiance partagés
Propriétaires de magasins de confiance
-
Les propriétaires de magasins de confiance peuvent créer un magasin de confiance.
-
Les propriétaires de Trust Store peuvent utiliser un Trust Store avec des équilibreurs de charge sur le même compte.
-
Les propriétaires de Trust Store peuvent partager un Trust Store avec d'autres AWS comptes ou AWS Organizations.
-
Les propriétaires de Trust Store peuvent annuler le partage d'un Trust Store depuis n'importe quel AWS compte ou AWS Organizations.
-
Les propriétaires de magasins de confiance ne peuvent pas empêcher les équilibreurs de charge d'utiliser un magasin de confiance sur le même compte.
-
Les propriétaires de magasins de confiance peuvent répertorier tous les équilibreurs de charge d'applications à l'aide d'un magasin de confiance partagé.
-
Les propriétaires d'un Trust Store peuvent supprimer un Trust Store s'il n'existe aucune association actuelle.
-
Les propriétaires d'un Trust Store peuvent supprimer des associations avec un Trust Store partagé.
-
Les propriétaires de magasins de confiance reçoivent CloudTrail des journaux lorsqu'un magasin de confiance partagé est utilisé.
Faites confiance aux consommateurs des magasins
-
Les clients des Trust Store peuvent consulter les Trust Stores partagés.
-
Les clients du Trust Store peuvent créer ou modifier des auditeurs à l'aide d'un Trust Store sur le même compte.
-
Les clients du Trust Store peuvent créer ou modifier des auditeurs à l'aide d'un Trust Store partagé.
-
Les clients du Trust Store ne peuvent pas créer d'auditeur à l'aide d'un Trust Store qui n'est plus partagé.
-
Les consommateurs du Trust Store ne peuvent pas modifier un Trust Store partagé.
-
Les consommateurs du Trust Store peuvent consulter l'ARN d'un Trust Store partagé lorsqu'il est associé à un auditeur.
-
Les clients du Trust Store reçoivent des CloudTrail journaux lorsqu'ils créent ou modifient un écouteur à l'aide d'un Trust Store partagé.
Autorisations gérées
Lors du partage d'un Trust Store, le partage de ressources utilise des autorisations gérées pour contrôler les actions autorisées par le consommateur du Trust Store. Vous pouvez utiliser les autorisations gérées par défautAWSRAMPermissionElasticLoadBalancingTrustStore, qui incluent toutes les autorisations disponibles, ou créer vos propres autorisations gérées par le client. Les DescribeTrustStoreAssociations autorisations DescribeTrustStoresDescribeTrustStoreRevocations, et sont toujours activées et ne peuvent pas être supprimées.
Les autorisations suivantes sont prises en charge pour les partages de ressources Trust Store :
- équilibrage de charge élastique : CreateListener
-
Peut associer un magasin de confiance partagé à un nouvel auditeur.
- équilibrage de charge élastique : ModifyListener
-
Peut associer un magasin de confiance partagé à un auditeur existant.
- équilibrage de charge élastique : GetTrustStoreCaCertificatesBundle
-
Peut télécharger le bundle de certificats CA associé au magasin de confiance partagé.
- équilibrage de charge élastique : GetTrustStoreRevocationContent
-
Peut télécharger le fichier de révocation associé au magasin de confiance partagé.
- elasticloadbalancing : DescribeTrustStores (par défaut)
-
Peut répertorier tous les magasins de confiance détenus et partagés avec le compte.
- elasticloadbalancing : DescribeTrustStoreRevocations (par défaut)
-
Peut répertorier tout le contenu de révocation pour l'arn de magasin de confiance donné.
- elasticloadbalancing : DescribeTrustStoreAssociations (par défaut)
-
Peut répertorier toutes les ressources du compte client Trust Store qui sont associées au Trust Store partagé.
Partagez une boutique de confiance
Pour partager un Trust Store, vous devez l'ajouter à un partage de ressources. Un partage de ressources est une ressource AWS RAM qui vous permet de partager vos ressources entre des Comptes AWS. Un partage de ressources spécifie les ressources à partager, les consommateurs avec lesquels elles sont partagées et les actions que les directeurs peuvent effectuer. Lorsque vous partagez un trust store à l'aide de la console Amazon EC2, vous l'ajoutez à un partage de ressources existant. Pour ajouter le Trust Store à un nouveau partage de ressources, vous devez d'abord créer le partage de ressources à l'aide de la AWS RAM
console
Lorsque vous partagez un magasin de confiance que vous possédez avec d'autres comptes Comptes AWS, vous permettez à ces comptes d'associer leurs auditeurs Application Load Balancer aux magasins de confiance de votre compte.
Si vous faites partie d'une organisation AWS Organizations et que le partage au sein de votre organisation est activé, les consommateurs de votre organisation ont automatiquement accès au magasin de confiance partagé. Dans le cas contraire, les consommateurs reçoivent une invitation à rejoindre le partage de ressources et ont accès au magasin de confiance partagé après avoir accepté l'invitation.
Vous pouvez partager un trust store que vous possédez à l'aide de la console Amazon EC2, de AWS RAM la console ou du AWS CLI.
Pour partager un trust store dont vous êtes propriétaire à l'aide de la console Amazon EC2
Ouvrez la console Amazon EC2 à l’adresse https://console.aws.amazon.com/ec2/
. -
Dans le volet de navigation, sous Load Balancing, sélectionnez Trust Stores.
-
Sélectionnez le nom du Trust Store pour afficher sa page de détails.
-
Dans l'onglet Partage, choisissez Share Trust Store.
-
Sur la page Partager le Trust Store, sous Partage de ressources, sélectionnez les partages de ressources avec lesquels votre Trust Store sera partagé.
-
(Facultatif) Si vous devez créer un nouveau partage de ressources, sélectionnez le lien Créer un partage de ressources dans la console RAM.
-
Sélectionnez Share Trust Store.
Pour partager une boutique de confiance dont vous êtes propriétaire à l'aide du AWS RAM console
Consultez Création d’un partage de ressources dans le Guide de l’utilisateur AWS RAM .
Pour partager une boutique de confiance dont vous êtes propriétaire à l'aide du AWS CLI
Utilisez la commande create-resource-share.
Arrêtez de partager un Trust Store
Pour arrêter de partager une boutique de confiance dont vous êtes propriétaire, vous devez la supprimer du partage de ressources. Les associations existantes persistent lorsque vous arrêtez de partager votre magasin de confiance, mais les nouvelles associations avec un magasin de confiance précédemment partagé ne sont pas autorisées. Lorsque le propriétaire du Trust Store ou le consommateur du Trust Store supprime une association, celle-ci est supprimée des deux comptes. Si un client d'un Trust Store souhaite quitter un partage de ressources, il doit demander au propriétaire du partage de ressources de supprimer le compte.
Suppression d'associations
Les propriétaires de magasins de confiance peuvent supprimer de force les associations de magasins de confiance existantes à l'aide de la DeleteTrustStoreAssociation commande. Lorsqu'une association est supprimée, les auditeurs de l'équilibreur de charge utilisant le Trust Store ne peuvent plus vérifier les certificats clients et échoueront aux poignées de liaison TLS.
Vous pouvez arrêter de partager un trust store à l'aide de la console Amazon EC2, de AWS RAM la console ou du AWS CLI.
Pour arrêter de partager un trust store dont vous êtes propriétaire à l'aide de la console Amazon EC2
Ouvrez la console Amazon EC2 à l’adresse https://console.aws.amazon.com/ec2/
. -
Dans le volet de navigation, sous Load Balancing, sélectionnez Trust Stores.
-
Sélectionnez le nom du Trust Store pour afficher sa page de détails.
-
Dans l'onglet Partage, sous Partage des ressources, sélectionnez les partages de ressources avec lesquels arrêter le partage.
-
Cliquez sur Supprimer.
Pour arrêter de partager une boutique de confiance dont vous êtes propriétaire à l'aide du AWS RAM console
Consultez Mise à jour d’un partage de ressources dans le Guide de l’utilisateur AWS RAM .
Pour arrêter de partager une boutique de confiance dont vous êtes propriétaire à l'aide du AWS CLI
Utilisez la commande disassociate-resource-share.
Facturation et mesures
Les magasins de confiance partagés sont soumis au même tarif de stockage de confiance standard, facturé à l'heure, par association de magasins de confiance avec un équilibreur de charge d'applications.
Pour plus d'informations, notamment sur le tarif spécifique par région, consultez la rubrique Tarification d'Elastic Load Balancing