Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer l'accès entre comptes à Amazon Keyspaces à l'aide de points de terminaison VPC dans un VPC partagé
Vous pouvez en créer différents Comptes AWS pour séparer les ressources des applications. Par exemple, vous pouvez créer un compte pour vos tables Amazon Keyspaces, un compte différent pour les applications dans un environnement de développement et un autre compte pour les applications dans un environnement de production. Cette rubrique décrit les étapes de configuration requises pour configurer l'accès entre comptes à Amazon Keyspaces à l'aide de points de terminaison VPC d'interface dans un VPC partagé.
Pour obtenir des instructions détaillées sur la configuration d'un point de terminaison VPC pour Amazon Keyspaces, consultez. Étape 3 : créer un point de terminaison VPC pour Amazon Keyspaces
Dans cet exemple, nous utilisons les trois comptes suivants dans un VPC partagé :
Account A:111111111111— Ce compte contient l'infrastructure, y compris les points de terminaison VPC, les sous-réseaux VPC et les tables Amazon Keyspaces.Account B:222222222222— Ce compte contient une application dans un environnement de développement qui doit se connecter à la table Amazon Keyspaces dansAccount A:111111111111.Account C:333333333333— Ce compte contient une application dans un environnement de production qui doit se connecter à la table Amazon Keyspaces dansAccount A:111111111111.
Account A:111111111111est le compte qui contient les ressources (une table Amazon Keyspaces) auxquelles Account B:222222222222 et Account C:333333333333 doivent accéder, tout comme le Account A:111111111111 compte de confiance. Account B:222222222222et Account C:333333333333 sont les comptes dans lesquels les principaux ont besoin d'accéder aux ressources (un tableau Amazon Keyspaces)Account A:111111111111, de même que Account B:222222222222 Account C:333333333333 les comptes fiables. Le compte de confiance accorde les autorisations aux comptes de confiance en partageant un rôle IAM. La procédure suivante décrit les étapes de configuration requises dansAccount A:111111111111.
Configuration pour Compte A:111111111111
Permet AWS Resource Access Manager de créer un partage de ressources pour le sous-réseau et de partager le sous-réseau privé avec
Account B:222222222222et.Account C:333333333333Account B:222222222222etAccount C:333333333333peuvent désormais voir et créer des ressources dans le sous-réseau qui a été partagé avec eux.Créez un point de terminaison VPC privé Amazon Keyspaces alimenté par. AWS PrivateLink Cela crée plusieurs points de terminaison sur des sous-réseaux et des entrées DNS partagés pour le point de terminaison du service Amazon Keyspaces.
Créez un espace clé et un tableau Amazon Keyspaces.
Créez un rôle IAM
Account A:111111111111qui dispose d'un accès complet à la table Amazon Keyspaces, d'un accès en lecture aux tables système Amazon Keyspaces et capable de décrire les ressources Amazon EC2 VPC, comme indiqué dans l'exemple de politique suivant.{ "Version": "2012-10-17", "Statement": [ { "Sid": "CrossAccountAccess", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcEndpoints", "cassandra:*" ], "Resource": "*" } ] }Configurez une politique de confiance pour le rôle IAM
Account A:111111111111afin qu'ilAccount B:222222222222Account C:333333333333puisse assumer le rôle de comptes sécurisés. Voici un exemple :{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::222222222222:role/Cross-Account-Role-B", "arn:aws:iam::333333333333:role/Cross-Account-Role-C" ] }, "Action": "sts:AssumeRole", "Condition": {} } ] }Pour plus d'informations sur les politiques IAM intercomptes, consultez les politiques du Cross-account Guide de l'utilisateur IAM.
Configuration dans Compte B:222222222222 and Compte C:333333333333
Dans
Account B:222222222222etAccount C:333333333333, créez de nouveaux rôles et joignez la politique suivante qui permet au principal d'assumer le rôle partagé créé dansAccount A:111111111111.{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ec2.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }Permettre au principal d'assumer le rôle partagé est implémenté à l'aide de l'
AssumeRoleAPI du AWS Security Token Service (AWS STS). Pour plus d'informations, consultez la section Fournir l'accès à un utilisateur IAM dans un autre utilisateur Compte AWS que vous possédez dans le Guide de l'utilisateur IAM.Dans
Account B:222222222222etAccount C:333333333333, vous pouvez créer des applications qui utilisent le plug-in d'authentification SIGV4, qui permet à une application d'assumer le rôle partagé pour se connecter à la table Amazon Keyspaces situéeAccount A:111111111111via le point de terminaison du VPC dans le VPC partagé. Pour plus d'informations sur le plug-in d'authentification SIGV4, consultezCréez des informations d'identification pour un accès programmatique à Amazon Keyspaces. Pour plus d'informations sur la façon de configurer une application pour qu'elle joue un rôle dans un autre AWS compte, consultez la section Authentification et accès dans le Guide de référence AWS des kits de développement logiciel et des outils.