View a markdown version of this page

Layanan Amazon ECS Terhubung dengan berbagi AWS Cloud Map ruang nama - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Layanan Amazon ECS Terhubung dengan berbagi AWS Cloud Map ruang nama

Amazon ECS Service Connect mendukung penggunaan ruang nama bersama di AWS Cloud Map beberapa ruang nama Akun AWS dalam yang sama. Wilayah AWS Kemampuan ini memungkinkan Anda untuk membuat aplikasi terdistribusi di mana layanan yang berjalan di tempat yang berbeda Akun AWS dapat menemukan dan berkomunikasi satu sama lain melalui Service Connect. Ruang nama bersama dikelola menggunakan AWS Resource Access Manager (AWS RAM), yang memungkinkan berbagi sumber daya lintas akun yang aman. Untuk informasi selengkapnya tentang ruang nama bersama, lihat berbagi Cross-account AWS Cloud Map namespace di Panduan Peng AWS Cloud Map embang.

penting

Anda harus menggunakan izin AWSRAMPermissionCloudMapECSFullPermission terkelola untuk berbagi namespace agar Service Connect berfungsi dengan baik dengan namespace.

Saat Anda menggunakan ruang AWS Cloud Map nama bersama dengan Service Connect, layanan dari beberapa Akun AWS dapat berpartisipasi dalam namespace layanan yang sama. Ini sangat berguna bagi organisasi dengan banyak Akun AWS yang perlu mempertahankan komunikasi layanan-ke-layanan lintas batas akun sambil menjaga keamanan dan isolasi.

catatan

Untuk berkomunikasi dengan layanan yang ada di VPC yang berbeda, Anda perlu mengkonfigurasi konektivitas antar-VPC. Ini dapat dicapai dengan menggunakan koneksi VPC Peering. Untuk informasi selengkapnya, lihat Membuat atau menghapus koneksi VPC Peering di panduan Amazon Virtual Private Cloud VPC Peering.

Pertimbangan-pertimbangan

Pertimbangkan hal berikut saat menggunakan ruang AWS Cloud Map nama bersama dengan Service Connect:

  • AWS RAM harus tersedia di Wilayah AWS tempat Anda ingin menggunakan namespace bersama.

  • Namespace bersama harus Wilayah AWS sama dengan layanan dan cluster Amazon ECS Anda.

  • Anda harus menggunakan namespace ARN, bukan ID, saat mengonfigurasi Service Connect dengan namespace bersama.

  • Semua jenis namespace didukung: HTTP, DNS Pribadi, dan ruang nama DNS Publik.

  • Jika akses ke namespace bersama dicabut, operasi Amazon ECS yang memerlukan interaksi dengan namespace (sepertiCreateService,UpdateService, dan) akan gagal. ListServicesByNamespace Untuk informasi selengkapnya tentang memecahkan masalah izin dengan ruang nama bersama, lihat. Memecahkan masalah Amazon ECS Service Connect dengan berbagi AWS Cloud Map ruang nama

  • Untuk penemuan layanan menggunakan kueri DNS di namespace DNS pribadi bersama:

    • Pemilik namespace perlu memanggil create-vpc-association-authorization dengan ID zona pribadi yang dihosting yang terkait dengan namespace, dan VPC konsumen.

      aws route53 create-vpc-association-authorization --hosted-zone-id Z1234567890ABC --vpc VPCRegion=us-east-1,VPCId=vpc-12345678
    • Konsumen namespace perlu menelepon associate-vpc-with-hosted-zone dengan ID zona pribadi yang dihosting.

      aws route53 associate-vpc-with-hosted-zone --hosted-zone-id Z1234567890ABC --vpc VPCRegion=us-east-1,VPCId=vpc-12345678
  • Hanya pemilik namespace yang dapat mengelola berbagi sumber daya.

  • Konsumen namespace dapat membuat dan mengelola layanan dalam namespace bersama tetapi tidak dapat memodifikasi namespace itu sendiri.

  • Nama penemuan harus unik dalam namespace bersama, terlepas dari akun mana yang membuat layanan.

  • Layanan dalam namespace bersama dapat menemukan dan terhubung ke layanan dari AWS akun lain yang memiliki akses ke namespace.

  • Saat mengaktifkan TLS untuk Service Connect dan menggunakan namespace bersama, Otoritas AWS Private CA Sertifikat (CA) dicakup ke namespace. Ketika akses ke namespace bersama dicabut, akses ke CA dihentikan.

  • Saat bekerja dengan namespace bersama, pemilik namespace dan konsumen tidak memiliki akses ke CloudWatch metrik Amazon lintas akun secara default. Metrik target hanya dipublikasikan ke akun yang memiliki layanan klien. Akun yang memiliki layanan klien tidak memiliki akses ke metrik yang diterima oleh akun yang memiliki layanan klien-server, dan sebaliknya. Untuk memungkinkan akses lintas akun ke metrik, atur pengamatan CloudWatch lintas akun. Untuk informasi selengkapnya tentang mengonfigurasi observabilitas lintas akun, lihat observ CloudWatch abilitas lintas akun di Panduan Pengguna Amazon. CloudWatch Untuk informasi selengkapnya tentang CloudWatch metrik untuk Service Connect, lihatMetrik Amazon ECS CloudWatch.