Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tutorial: Membuat IPAM dan kumpulan menggunakan konsol
Dalam tutorial ini, Anda membuat IPAM, mengintegrasikan dengan AWS Organizations, membuat kumpulan alamat IP, dan membuat VPC dengan CIDR dari kolam IPAM.
Tutorial ini menunjukkan kepada Anda bagaimana Anda dapat menggunakan IPAM untuk mengatur ruang alamat IP berdasarkan kebutuhan pengembangan yang berbeda. Setelah Anda menyelesaikan tutorial ini, Anda akan memiliki satu kumpulan alamat IP untuk sumber daya pra-produksi. Anda kemudian dapat membuat kumpulan lain berdasarkan kebutuhan perutean dan keamanan Anda, seperti kumpulan untuk sumber daya produksi.
Meskipun Anda dapat menggunakan IPAM sebagai pengguna tunggal, mengintegrasikan dengan AWS Organizations memungkinkan Anda mengelola alamat IP di seluruh akun di organisasi Anda. Tutorial ini mencakup mengintegrasikan IPAM dengan akun dalam suatu organisasi. Itu tidak mencakup bagaimana caranyaIntegrasikan IPAM dengan akun di luar organisasi Anda.
catatan
Untuk keperluan tutorial ini, instruksi akan memberitahu Anda untuk memberi nama sumber daya IPAM dengan cara tertentu, membuat sumber daya IPAM di Wilayah tertentu, dan menggunakan rentang CIDR alamat IP tertentu untuk kumpulan Anda. Ini dimaksudkan untuk merampingkan pilihan yang tersedia di IPAM dan membantu Anda memulai dengan IPAM dengan cepat. Setelah Anda menyelesaikan tutorial ini, Anda mungkin memutuskan untuk membuat IPAM baru dan mengkonfigurasinya secara berbeda.
Prasyarat
Sebelum memulai, Anda harus membuat AWS Organizations akun dengan setidaknya satu akun anggota. Untuk petunjuk petunjuk, lihat Membuat dan mengelola organisasi di Panduan AWS Organizations Pengguna.
Bagaimana AWS Organizations terintegrasi dengan IPAM
Bagian ini menunjukkan contoh AWS Organizations akun yang Anda gunakan dalam tutorial ini. Ada tiga akun di organisasi Anda yang Anda gunakan ketika Anda mengintegrasikan dengan IPAM dalam tutorial ini:
-
Akun manajemen (disebut example-management-account pada gambar berikut) untuk masuk ke konsol IPAM dan mendelegasikan admin IPAM. Anda tidak dapat menggunakan akun manajemen organisasi sebagai admin IPAM Anda.
-
Akun anggota (disebut example-member-account-1 pada gambar berikut) sebagai akun admin IPAM. Akun admin IPAM bertanggung jawab untuk membuat IPAM dan menggunakannya untuk mengelola dan memantau penggunaan alamat IP di seluruh organisasi. Setiap akun anggota di organisasi Anda dapat didelegasikan sebagai admin IPAM.
-
Akun anggota (disebut example-member-account-2 di bawah ini di atas) sebagai akun pengembang. Akun ini membuat VPC dengan CIDR yang dialokasikan dari kumpulan IPAM.
Selain akun, Anda memerlukan ID unit organisasi (ou-fssg-q5brfv9c pada gambar sebelumnya) yang berisi akun anggota yang akan Anda gunakan sebagai akun pengembang. Anda memerlukan ID ini sehingga, pada langkah selanjutnya, ketika Anda berbagi kumpulan IPAM Anda, Anda dapat membagikannya dengan OU ini.
catatan
Untuk informasi selengkapnya tentang jenis AWS Organizations akun seperti manajemen dan akun anggota, lihat AWS Organizations terminologi dan konsep.
Langkah 1: Delegasikan administrator IPAM
Pada langkah ini, Anda akan mendelegasikan akun AWS Organizations anggota sebagai admin IPAM. Saat Anda mendelegasikan admin IPAM, peran terkait layanan secara otomatis dibuat di setiap akun anggota Anda AWS Organizations . IPAM memantau penggunaan alamat IP di akun ini dengan mengasumsikan peran terkait layanan di setiap akun anggota. Kemudian dapat menemukan sumber daya dan CIDR mereka terlepas dari Unit Organisasi mereka.
Anda tidak dapat menyelesaikan langkah ini kecuali Anda memiliki izin AWS Identity and Access Management (IAM) yang diperlukan. Untuk informasi selengkapnya, lihat Integrasikan IPAM dengan akun di AWS Organisasi.
Untuk mendelegasikan akun admin IPAM
Menggunakan akun AWS Organizations manajemen, buka konsol IPAM di https://console.aws.amazon.com/ipam/
. Di Konsol Manajemen AWS, pilih Wil AWS ayah di mana Anda ingin bekerja dengan IPAM.
-
Di panel navigasi, pilih Pengaturan organisasi.
-
Pilih Delegasikan. Opsi Delegasi hanya tersedia jika Anda masuk ke konsol sebagai akun AWS Organizations manajemen.
-
Masukkan ID AWS akun untuk akun anggota organisasi. Administrator IPAM harus akun AWS Organizations anggota, bukan akun manajemen.
-
Pilih Simpan perubahan. Informasi administrator yang di delegasikan diisi dengan detail yang terkait dengan akun anggota.
Langkah 2: Buat IPAM
Pada langkah ini Anda akan membuat IPAM. Saat Anda membuat IPAM, IPAM secara otomatis membuat dua cakupan untuk IPAM: cakupan pribadi yang ditujukan untuk semua ruang pribadi, dan cakupan publik yang ditujukan untuk semua ruang publik. Cakupan, bersama dengan kumpulan dan alokasi, adalah komponen utama IPAM Anda. Untuk informasi selengkapnya, lihat Cara kerja IPAM.
Untuk membuat IPAM
-
Menggunakan akun AWS Organizations anggota yang didelegasikan sebagai admin IPAM pada langkah sebelumnya, buka konsol IPAM di. https://console.aws.amazon.com/ipam/
Di Konsol AWS Manajemen, pilih AWS Wilayah tempat Anda ingin membuat IPAM. Buat IPAM di Wilayah operasi utama Anda.
-
Pada halaman beranda layanan, pilih Buat IPAM.
Pilih Izinkan Amazon VPC IP Address Manager untuk mereplikasi data dari akun sumber ke akun delegasi IPAM. Jika Anda tidak memilih opsi ini, Anda tidak dapat membuat IPAM.
Di bawah Wilayah Operasi, pilih AWS Wilayah di mana IPAM ini dapat mengelola dan menemukan sumber daya. Wil AWS ayah tempat Anda membuat IPAM dipilih secara otomatis sebagai salah satu Wilayah operasi. Dalam tutorial ini, Wilayah asal IPAM kami adalah us-east-1, jadi kami akan memilih us-west-1 dan us-west-2 sebagai Wilayah operasi tambahan. Jika lupa Wilayah operasi, Anda dapat mengedit pengaturan IPAM nanti dan menambah atau menghapus Wilayah.
Pilih Buat IPAM.
Langkah 3: Buat kumpulan IPAM tingkat atas
Dalam tutorial ini, Anda membuat hierarki kumpulan dimulai dengan kumpulan IPAM tingkat atas. Pada langkah selanjutnya, Anda akan membuat sepasang kumpulan Regional dan kolam pengembangan pra-produksi di salah satu kumpulan regional.
Untuk informasi selengkapnya tentang hierarki kumpulan yang dapat Anda buat dengan IPAM, lihat. Contoh rencana kolam IPAM
Untuk membuat kumpulan tingkat atas
-
Menggunakan akun admin IPAM, buka konsol IPAM di. https://console.aws.amazon.com/ipam/
-
Di panel navigasi, pilih Pools.
-
Pilih ruang lingkup pribadi.
-
Pilih Buat kolam.
-
Di bawah cakupan IPAM, biarkan cakupan pribadi dipilih.
(Opsional) Tambahkan tag Nama untuk kumpulan dan deskripsi untuk kumpulan, seperti “Kumpulan global”.
Di bawah Sumber, pilih cakupan IPAM. Karena ini adalah kolam tingkat atas kami, itu tidak akan memiliki kumpulan sumber.
-
Di bawah Keluarga alamat, pilih IPv4.
-
Di bawah perencanaan sumber daya, biarkan ruang Plan IP dalam lingkup yang dipilih. Untuk informasi selengkapnya tentang menggunakan opsi ini untuk merencanakan ruang IP subnet dalam VPC, lihat. Tutorial: Rencanakan ruang alamat IP VPC untuk alokasi IP subnet
Untuk Lokal, pilih Tidak Ada. Lokal adalah Wil AWS ayah tempat Anda ingin kumpulan IPAM ini tersedia untuk alokasi. Anda akan mengatur lokal untuk kumpulan Regional yang Anda buat di bagian selanjutnya dari tutorial ini.
-
Pilih CIDR untuk penyediaan kolam. Dalam contoh ini, kami menyediakan 10.0.0. 0/16.
Biarkan Konfigurasi pengaturan aturan alokasi kumpulan ini dinonaktifkan. Ini adalah kumpulan tingkat atas kami, dan Anda tidak akan mengalokasikan CIDR ke VPC langsung dari kumpulan ini. Sebagai gantinya, Anda akan mengalokasikannya dari sub-pool yang Anda buat dari kumpulan ini.
Pilih Buat kolam. Kolam dibuat dan CIDR berada dalam Pending-provision keadaan:
Tunggu status disediakan sebelum Anda melanjutkan ke langkah berikutnya.
Sekarang setelah Anda membuat kumpulan tingkat atas, Anda akan membuat kumpulan Regional di us-west-1 dan us-west-2.
Langkah 4: Buat kumpulan IPAM Regional
Bagian ini menunjukkan cara mengatur alamat IP menggunakan dua kumpulan Regional. Dalam tutorial ini, kita mengikuti salah satu contoh rencana kumpulan IPAM dan membuat dua kumpulan Regional yang dapat digunakan oleh akun anggota di organisasi Anda untuk mengalokasikan CIDR ke VPC mereka.
Untuk membuat kumpulan Regional
-
Menggunakan akun admin IPAM, buka konsol IPAM di. https://console.aws.amazon.com/ipam/
-
Di panel navigasi, pilih Pools.
-
Pilih ruang lingkup pribadi.
-
Pilih Buat kolam.
Di bawah cakupan IPAM, biarkan cakupan pribadi dipilih.
(Opsional) Tambahkan tag Nama untuk kolam dan deskripsi untuk kolam, seperti Regional pool us-west-1.
-
Di bawah Sumber, pilih kumpulan IPAM dan pilih kumpulan tingkat atas (“kumpulan global”) yang Anda buat. Langkah 3: Buat kumpulan IPAM tingkat atas Kemudian, di bawah Lokale, pilih us-west-1.
-
Di bawah perencanaan sumber daya, tinggalkan ruang Plan IP dalam lingkup yang dipilih. Untuk informasi selengkapnya tentang menggunakan opsi ini untuk merencanakan ruang IP subnet dalam VPC, lihat. Tutorial: Rencanakan ruang alamat IP VPC untuk alokasi IP subnet
-
Di bawah CIDRs untuk penyediaan, masukkan 10.0.0. 0/18, yang akan memberikan kolam ini sekitar 16.000 alamat IP yang tersedia.
Biarkan Konfigurasi pengaturan aturan alokasi kumpulan ini dinonaktifkan. Anda tidak akan mengalokasikan CIDR ke VPC langsung dari kumpulan ini. Sebagai gantinya, Anda akan mengalokasikannya dari sub-pool yang Anda buat dari kumpulan ini.
Pilih Buat kolam.
Kembali ke tampilan Kumpulan untuk melihat hierarki kumpulan IPAM yang telah Anda buat.
Ulangi langkah-langkah di bagian ini dan buat kumpulan Regional kedua di us-west-2 locale dengan C IDR 10.0.64. 0/18disediakan untuk itu. Ketika Anda menyelesaikan proses itu, Anda akan memiliki tiga kumpulan dalam hierarki yang mirip dengan yang ini:
Langkah 5: Buat kumpulan pengembangan pra-produksi
Ikuti langkah-langkah di bagian ini untuk membuat kumpulan pengembangan untuk sumber daya pra-produksi dalam salah satu kumpulan Regional Anda.
Untuk membuat kumpulan pengembangan pra-produksi
-
Dengan cara yang sama seperti yang Anda lakukan di bagian sebelumnya, menggunakan akun admin IPAM, buat kumpulan yang disebut Pre-prod pool, tetapi kali ini gunakan Regional pool us-west-1 sebagai kumpulan sumber.
Tentukan CIDR 10.0.0. 0/20 untuk penyediaan, yang akan memberikan kolam ini sekitar 4.000 alamat IP.
Alihkan opsi untuk Konfigurasikan pengaturan aturan alokasi kumpulan ini. Lakukan hal-hal berikut:
Di bawah manajemen CIDR, untuk Mengimpor sumber daya yang ditemukan secara otomatis, biarkan opsi default Jangan izinkan dipilih. Opsi ini akan memungkinkan IPAM untuk secara otomatis mengimpor CIDR sumber daya yang ditemukannya di lokal kumpulan. Penjelasan rinci tentang opsi ini berada di luar cakupan tutorial ini, tetapi Anda dapat membaca lebih lanjut tentang opsi diBuat kumpulan IPv4 tingkat atas.
Di bawah Kepatuhan Netmask, pilih /24 untuk panjang netmask minimum, default, dan maksimum. Penjelasan rinci tentang opsi ini berada di luar cakupan tutorial ini, tetapi Anda dapat membaca lebih lanjut tentang opsi diBuat kumpulan IPv4 tingkat atas. Yang penting untuk dicatat adalah bahwa VPC yang Anda buat nanti dengan CIDR dari kumpulan ini akan dibatasi hingga /24 berdasarkan apa yang kami tetapkan di sini.
Di bawah Kepatuhan tag, masukkan environment/pre -prod. Tag ini akan diperlukan untuk VPC untuk mengalokasikan ruang dari kolam. Kami akan mendemonstrasikan nanti bagaimana ini bekerja.
Pilih Buat kolam.
-
Hirarki kumpulan sekarang menyertakan subpool tambahan di bawah Regional pool us-west-1:
Sekarang Anda siap untuk berbagi kumpulan IPAM dengan akun anggota lain di organisasi Anda dan mengaktifkan akun tersebut untuk mengalokasikan CIDR dari kumpulan untuk membuat VPC.
Langkah 6: Bagikan kolam IPAM
Ikuti langkah-langkah di bagian ini untuk berbagi kumpulan IPAM pra-produksi menggunakan AWS Resource Access Manager (RAM).
Bagian ini terdiri dari dua subbagian:
-
Langkah 6.1. Aktifkan berbagi sumber daya di AWS RAM: Langkah ini harus dilakukan oleh akun AWS Organizations manajemen.
-
Langkah 6.2. Bagikan kumpulan IPAM menggunakan AWS RAM: Langkah ini harus dilakukan oleh admin IPAM.
Langkah 6.1. Aktifkan berbagi sumber daya di AWS RAM
Setelah membuat IPAM, Anda akan ingin berbagi kumpulan alamat IP dengan akun lain di organisasi Anda. Sebelum Anda berbagi kumpulan IPAM, selesaikan langkah-langkah di bagian ini untuk mengaktifkan berbagi sumber daya dengan AWS RAM.
Untuk mengaktifkan berbagi sumber daya
-
Menggunakan akun AWS Organizations manajemen, buka AWS RAM konsol di https://console.aws.amazon.com/ram/
. -
Di panel navigasi kiri, pilih Peng aturan, pilih Aktifkan berbagi dengan AWS Organizations, lalu pilih S impan pengaturan.
Anda sekarang dapat berbagi kumpulan IPAM dengan anggota organisasi lainnya.
Langkah 6.2. Bagikan kumpulan IPAM menggunakan AWS RAM
Di bagian ini Anda akan berbagi kumpulan pengembangan pra-produksi dengan akun AWS Organizations anggota lain. Untuk petunjuk lengkap tentang berbagi kumpulan IPAM, termasuk informasi tentang izin IAM yang diperlukan, lihat. Bagikan kumpulan IPAM menggunakan AWS RAM
Untuk berbagi kumpulan IPAM menggunakan AWS RAM
-
Menggunakan akun admin IPAM, buka konsol IPAM di. https://console.aws.amazon.com/ipam/
-
Di panel navigasi, pilih Pools.
-
Pilih cakupan pribadi, pilih kumpulan IPAM pra-produksi, dan pilih Tindakan > Lihat detail.
-
Di bawah Berbagi sumber daya, pilih Buat berbagi sumber daya. Kon AWS RAM sol terbuka. Anda akan berbagi kolam menggunakan AWS RAM.
-
Pilih Buat berbagi sumber daya.
Kon AWS RAM sol terbuka.
-
Di AWS RAM konsol, pilih Buat berbagi sumber daya lagi.
-
Tambahkan Nama untuk kumpulan bersama.
-
Di bawah Pilih jenis sumber daya, pilih kumpulan IPAM, lalu pilih ARN dari kumpulan pengembangan pra-produksi.
-
Pilih Berikutnya.
-
Biarkan AWSRAMDefaultPermissionsIpamPool izin default dipilih. Rincian opsi izin berada di luar cakupan untuk tutorial ini, tetapi Anda dapat mengetahui lebih lanjut tentang opsi ini diBagikan kumpulan IPAM menggunakan AWS RAM.
-
Pilih Berikutnya.
Di bawah Prinsipal, pilih Izinkan berbagi hanya dalam organisasi Anda. Masukkan ID unit AWS Organizations organisasi Anda (seperti yang disebutkan diBagaimana AWS Organizations terintegrasi dengan IPAM, lalu pilih Tam bah.
-
Pilih Berikutnya.
-
Tinjau opsi berbagi sumber daya dan prinsipal yang akan Anda bagikan, lalu pilih Buat.
Sekarang kumpulan telah dibagikan, lanjutkan ke langkah berikutnya untuk membuat VPC dengan CIDR yang dialokasikan dari kolam IPAM.
Langkah 7: Buat VPC dengan CIDR yang dialokasikan dari kumpulan IPAM
Ikuti langkah-langkah di bagian ini untuk membuat VPC dengan CIDR yang dialokasikan dari kumpulan pra-produksi. Langkah ini harus diselesaikan oleh akun anggota di OU yang dibagikan dengan kumpulan IPAM di bagian sebelumnya (disebut example-member- account-2 di). Bagaimana AWS Organizations terintegrasi dengan IPAM Untuk informasi selengkapnya tentang izin IAM yang diperlukan untuk membuat VPC, lihat contoh kebijakan Amazon VPC di Panduan Pengguna Amazon VPC.
Untuk membuat VPC dengan CIDR yang dialokasikan dari kumpulan IPAM
-
Menggunakan akun anggota, buka konsol VPC di https://console.aws.amazon.com/vpc/
sebagai akun anggota yang akan Anda gunakan sebagai akun pengembang. Pilih Buat VPC.
Lakukan hal-hal berikut:
-
Masukkan nama, seperti Contoh VPC.
-
Pilih blok IPAM-allocated IPv4 CIDR.
-
Di bawah IPv4 IPAM pool, pilih ID kumpulan pra-produksi.
-
Pilih panjang Netmask. Karena Anda membatasi panjang netmask yang tersedia untuk kumpulan ini menjadi /24 (inLangkah 5: Buat kumpulan pengembangan pra-produksi), satu-satunya opsi netmask yang tersedia adalah /24.
-
-
Untuk tujuan demonstrasi, di bawah Tag, jangan menambahkan tag tambahan apa pun saat ini. Saat Anda membuat pra-prod pool (inLangkah 5: Buat kumpulan pengembangan pra-produksi), Anda menambahkan aturan alokasi yang mengharuskan VPC apa pun yang dibuat dengan CIDR dari kumpulan ini memiliki tag -prod. environment/pre Biarkan tag environment/pre -prod mati untuk saat ini sehingga Anda dapat melihat bahwa muncul kesalahan yang memberi tahu Anda bahwa tag yang diperlukan tidak ditambahkan.
-
Pilih Buat VPC.
Sebuah kesalahan muncul memberi tahu Anda bahwa tag yang diperlukan tidak ditambahkan. Kesalahan muncul karena Anda menetapkan aturan alokasi saat Anda membuat pool pra-prod (inLangkah 5: Buat kumpulan pengembangan pra-produksi). Aturan alokasi mengharuskan VPC apa pun yang dibuat dengan CIDR dari kumpulan ini memiliki tag environment/pre -prod.
Sekarang, di bawah Tag, tambahkan tag environment/pre -prod dan pilih Create V PC lagi.
VPC berhasil dibuat, dan VPC mematuhi aturan tag pada kumpulan pra-produksi:
Di panel Resources pada konsol IPAM, admin IPAM akan dapat melihat dan mengelola VPC dan CIDR yang dialokasikan. Perhatikan bahwa perlu beberapa waktu bagi VPC untuk muncul di panel Resources.
Langkah 8: Pembersihan
Dalam tutorial ini, Anda membuat IPAM dengan admin yang didelegasikan, membuat beberapa kumpulan, dan mengaktifkan akun anggota di organisasi Anda untuk mengalokasikan VPC CIDR dari kumpulan.
Ikuti langkah-langkah di bagian ini untuk membersihkan sumber daya yang Anda buat dalam tutorial ini.
Untuk membersihkan sumber daya yang dibuat dalam tutorial ini
Menggunakan akun anggota yang membuat contoh VPC, hapus VPC. Untuk petunjuk terperinci, lihat Menghapus VPC Anda di Panduan Pengguna Amazon Virtual Private Cloud.
Menggunakan akun admin IPAM, hapus contoh berbagi sumber daya di AWS RAM konsol. Untuk petunjuk terperinci, lihat Menghapus berbagi sumber daya AWSAWS RAM di Panduan AWS Resource Access Manager Pengguna.
Menggunakan akun admin IPAM, masuk ke konsol RAM dan nonaktifkan berbagi dengan AWS Organizations yang Anda aktifkan. Langkah 6.1. Aktifkan berbagi sumber daya di AWS RAM
Menggunakan akun admin IPAM, hapus contoh IPAM dengan memilih IPAM di konsol IPAM dan kemudian memilih Tindakan > Hapus. Untuk petunjuk mendetail, lihat Hapus IPAM.
Ketika Anda diminta untuk menghapus IPAM, pilih Cascade delete. Ini akan menghapus semua cakupan dan kumpulan dalam IPAM sebelum menghapus IPAM.
Masukkan hapus dan kemudian pilih H apus.
Menggunakan akun AWS Organizations manajemen, masuk ke konsol IPAM, pilih Peng aturan, dan hapus akun administrator yang didelegasikan.
(Opsional) Saat Anda mengintegrasikan IPAM dengan AWS Organizations, IPAM secara otomatis membuat peran terkait layanan di setiap akun anggota. Dengan menggunakan setiap akun AWS Organizations anggota, masuk ke IAM dan hapus peran terkait AWSServiceRoleForIPAM layanan di setiap akun anggota.
-
Pembersihan selesai.