View a markdown version of this page

Utilizzo dei profili Route 53 condivisi - Amazon Route 53

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo dei profili Route 53 condivisi

Puoi condividere un profilo con altri account tramite:

  • Concessione di autorizzazioni di sola lettura, il che significa che l'altro account può associare il profilo ai propri VPC. In questo caso tutte le risorse e le configurazioni DNS saranno attive sui VPC associati.

  • Concessione delle autorizzazioni di amministratore. In questo caso, gli account con il profilo condiviso possono modificare il profilo e quindi associarlo ai propri VPC. Un proprietario può anche creare autorizzazioni gestite dal cliente che possono essere utilizzate per specificare quali azioni possono essere eseguite dall'account consumatore. Per ulteriori informazioni, vedere Autorizzazioni gestite dal cliente nella Guida per l'AWS RAM utente.

Amazon Route 53 Profile si integra con AWS Resource Access Manager (AWS RAM) per consentire la condivisione delle risorse. AWS RAM è un servizio che ti consente di condividere alcune risorse di Route 53 con altri Account AWS o tramite AWS Organizations. Con AWS RAM, condividi le risorse che possiedi creando una condivisione di risorse. Una condivisione delle risorse specifica le risorse da condividere e gli utenti con cui condividerle. I consumatori includono:

  • Specifico Account AWS

  • Un'unità organizzativa all'interno della sua organizzazione in AWS Organizations

  • La sua intera organizzazione in AWS Organizations

Per ulteriori informazioni AWS RAM, consulta la Guida AWS RAM per l'utente .

Questo argomento spiega come condividere le tue risorse e come utilizzare le risorse condivise con te.

Concessione delle autorizzazioni per la condivisione dei profili Route 53

Un responsabile IAM richiede un set minimo di autorizzazioni per condividere un profilo. Ti consigliamo di utilizzare la policy IAM AmazonRoute53ProfilesFullAccess gestita per assicurarti che i tuoi presidi IAM dispongano delle autorizzazioni necessarie per condividere e utilizzare i profili condivisi.

Se utilizzi una policy IAM personalizzata, sono necessarie le operazioni route53profiles:GetProfilePolicy e route53profiles:PutProfilePolicy. Si tratta di operazioni IAM che richiedono solo l'autorizzazione. Se a un responsabile IAM non vengono concesse queste autorizzazioni, si verificherà un errore nel tentativo di condividere il profilo utilizzando il servizio. AWS RAM

Prerequisiti per la condivisione dei profili Route 53

  • Per condividere un profilo Route 53, devi possederlo nel tuo Account AWS. Ciò significa che la risorsa deve essere allocata o assegnata all’account. Non puoi condividere un profilo Route 53 che è stato condiviso con te.

  • Per condividere un profilo Route 53 con la tua organizzazione o un'unità organizzativa in AWS Organizations, devi abilitare la condivisione con AWS Organizations. Per ulteriori informazioni, consulta Abilita la condivisione con AWS Organizations nella Guida per l'utente AWS RAM .

Condivisione di un profilo Route 53

Quando condividi un profilo che possiedi con un altro Account AWS, consenti a quest'ultimo di applicare le DNS-related impostazioni del profilo ai suoi VPC. Ciò semplifica l'applicazione di configurazioni DNS uniformi su migliaia di VPC con un sovraccarico di gestione minimo.

Per condividere un profilo Route 53, devi aggiungerlo a una condivisione di risorse. Una condivisione di risorse è una risorsa AWS RAM che consente di condividere le risorse tra Account AWS. Una condivisione di risorse specifica le risorse da condividere e i consumatori con cui sono condivise. Quando condividi un profilo Route 53 utilizzando la console Route 53, lo aggiungi a una condivisione di risorse esistente. Per aggiungere il profilo Route 53 a una nuova condivisione di risorse, devi prima creare la condivisione di risorse utilizzando la AWS RAM console.

Se fai parte di un'organizzazione AWS Organizations e la condivisione all'interno della tua organizzazione è abilitata, ai consumatori dell'organizzazione viene automaticamente concesso l'accesso al profilo Route 53 condiviso. In caso contrario, i consumatori ricevono un invito a partecipare alla condivisione delle risorse e ottengono l'accesso al profilo Route 53 condiviso dopo aver accettato l'invito.

Puoi iniziare a condividere un profilo Route 53 di tua proprietà sulla console Route 53 e continuare sulla AWS RAM console.

Per condividere un profilo Route 53 di tua proprietà utilizzando la console Route 53
  1. Accedi Console di gestione AWS e apri la console Route 53 all'indirizzo https://console.aws.amazon.com/route53/.

  2. Nel riquadro di navigazione, scegli Profili.

  3. Seleziona il profilo che desideri condividere e, nella pagina dei dettagli del profilo, scegli Condividi profilo.

  4. Verrai indirizzato alla AWS RAM console in cui puoi seguire questi passaggi: Creazione di una condivisione di risorse nella Guida per l'AWS RAM utente.

  5. Se un profilo è condiviso con te, la tabella Profili include il testo Condiviso con me.

    Quando hai condiviso un profilo, questo viene elencato come Condiviso nella tabella Profili.

Per condividere un profilo Route 53 di tua proprietà utilizzando AWS RAM console

Consulta Creazione di una condivisione di risorse in Guida per l'utente di AWS RAM .

Per condividere un profilo Route 53 di tua proprietà utilizzando AWS CLI

Utilizza il comando create-resource-share.

Annullare la condivisione di un profilo Route 53 condiviso

Quando annulli la condivisione di un profilo e i VPC a cui sono associate le configurazioni di quel profilo, le perderanno e verranno utilizzate le configurazioni predefinite. VPC-specific

Per annullare la condivisione di un profilo Route 53 condiviso di tua proprietà, devi rimuoverlo dalla condivisione delle risorse. Puoi farlo utilizzando la console Route 53, la AWS RAM console o il AWS CLI.

Per annullare la condivisione di un profilo Route 53 condiviso di tua proprietà utilizzando la console Route 53
  1. Accedi Console di gestione AWS e apri la console Route 53 all'indirizzo https://console.aws.amazon.com/route53/.

  2. Nel riquadro di navigazione, scegli Profili.

  3. Seleziona il nome collegato del profilo che desideri annullare la condivisione e, nella <Profile name>pagina, scegli Gestisci condivisione.

  4. Verrai indirizzato alla AWS RAM console in cui puoi seguire questi passaggi: Aggiornamento di una condivisione di risorse nella Guida per l'AWS RAM utente.

Per annullare la condivisione di un profilo Route 53 condiviso di tua proprietà, utilizza AWS RAM console

Consulta Aggiornamento di una condivisione di risorse in Guida per l'utente di AWS RAM .

Per annullare la condivisione di un profilo Route 53 condiviso di tua proprietà utilizzando AWS CLI

Utilizza il comando disassociate-resource-share.

Identificazione di un profilo Route 53 condiviso

I proprietari e i consumatori possono identificare i profili Route 53 condivisi utilizzando la console Route 53 e AWS CLI.

Per identificare un profilo Route 53 condiviso utilizzando la console Route 53
  1. Accedi Console di gestione AWS e apri la console Route 53 all'indirizzo https://console.aws.amazon.com/route53/.

  2. Nel riquadro di navigazione, scegli Profili.

  3. Se un profilo è condiviso con te, la tabella Profili include il testo Condiviso con me.

    Quando hai condiviso un profilo, questo viene elencato come Condiviso nella tabella Profili.

Per identificare un profilo Route 53 condiviso utilizzando AWS CLI

Usa il comando get-profile o https://awscli.amazonaws.com/v2/documentation/api/latest/reference/_route53profiles/list-profile.html list-profile. I comandi restituiscono informazioni sui profili Route 53 di cui sei proprietario e sullo stato di condivisione dei profili Route 53.

Responsabilità e autorizzazioni per i profili Route 53 condivisi

Autorizzazioni per i proprietari

Il proprietario del profilo può visualizzare, gestire ed eliminare le associazioni di risorse del profilo, comprese le associazioni di risorse create dagli account utente. Il proprietario è in grado di visualizzare ed eliminare le associazioni VPC di cui è proprietario. Inoltre, solo il proprietario del profilo può eliminare un profilo di cui è proprietario e ciò rimuove automaticamente tutte le associazioni di risorse del profilo.

Nota

È necessario creare un'autorizzazione gestita personalizzata che includa l'route53profiles:AssociateResourceToProfileazione, oltre a quelle predefinite, per associare tutte le risorse dagli account con cui è condiviso il profilo, poiché la politica predefinita AWSRAMPermissionRoute53ProfileAllowAssociation non la include.

Autorizzazioni per gli utenti

L'autorizzazione predefinita per i consumatori di un profilo condiviso è di sola lettura. Con l'autorizzazione di sola lettura possono vedere le risorse associate e associarle ai VPC, ma non possono gestire le associazioni di risorse.

Un proprietario può anche creare autorizzazioni gestite dal cliente sulla console. AWS RAM Per ulteriori informazioni, vedere Creazione e utilizzo delle autorizzazioni gestite dal cliente nella Guida per l'AWS RAM utente.

Fatturazione e misurazione

I profili Route 53 vengono fatturati in base al numero di associazioni VPC. Il proprietario del profilo è responsabile della fattura per le associazioni VPC da parte del cliente.

Quote di istanza

I proprietari e i consumatori del profilo condividono la stessa quota, ad eccezione del numero di profili Route 53 per account in una regione. Per ulteriori informazioni, consulta Quote sui profili Route 53