Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Condividi il tuo trust store di Elastic Load Balancing per Application Load Balancer
Elastic Load Balancing si integra con AWS Resource Access Manager (AWS RAM) per consentire la condivisione dei trust store. AWS RAM è un servizio che consente di condividere in modo sicuro le risorse del trust store di Elastic Load Balancing tra Account AWS e all'interno dell'organizzazione o delle unità organizzative (OU). Se disponi di più account, puoi creare un trust store una sola volta e utilizzarlo AWS RAM per renderlo utilizzabile da altri account. Se il tuo account è gestito da AWS Organizations, puoi condividere gli archivi di fiducia con tutti gli account dell'organizzazione o solo con gli account all'interno di unità organizzative (OU) specificate.
Con AWS RAM, condividi le risorse che possiedi creando una condivisione di risorse. Una condivisione delle risorse specifica le risorse da condividere e gli utenti con cui condividerle. In questo modello, il Account AWS proprietario del negozio fiduciario (proprietario) lo condivide con altri Account AWS (consumatori). I consumatori possono associare i trust store condivisi ai propri listener di Application Load Balancer nello stesso modo in cui associano i trust store nel proprio account.
Il proprietario di un trust store può condividere un trust store con:
-
Specifico Account AWS all'interno o all'esterno della sua organizzazione in AWS Organizations
-
Un'unità organizzativa all'interno della sua organizzazione in AWS Organizations
-
La sua intera organizzazione in AWS Organizations
Indice
Prerequisiti per la condivisione di Trust Store
-
È necessario creare una condivisione di risorse utilizzando AWS Resource Access Manager. Per ulteriori informazioni, vedere Creare una condivisione di risorse nella Guida AWS RAM per l'utente.
-
Per condividere un trust store, devi possederlo nel tuo Account AWS. Non puoi condividere un trust store che è stato condiviso con te.
-
Per condividere un trust store con la tua organizzazione o un'unità organizzativa in AWS Organizations, devi abilitare la condivisione con AWS Organizations. Per ulteriori informazioni, consulta Abilita la condivisione con AWS Organizations nella Guida per l'utente AWS RAM .
Autorizzazioni per archivi fiduciari condivisi
Titolari di negozi fiduciari
-
I proprietari di negozi fiduciari possono creare un negozio fiduciario.
-
I proprietari di un negozio fiduciario possono utilizzare un trust store con sistemi di bilanciamento del carico nello stesso account.
-
I proprietari di un trust store possono condividere un trust store con altri AWS account o. AWS Organizations
-
I proprietari di un negozio fiduciario possono annullare la condivisione di un trust store da qualsiasi AWS account o AWS Organizations.
-
I proprietari di trust store non possono impedire ai load balancer di utilizzare un trust store nello stesso account.
-
I proprietari dei trust store possono elencare tutti gli Application Load Balancer utilizzando un trust store condiviso.
-
I proprietari di un trust store possono eliminare un trust store se non ci sono associazioni correnti.
-
I proprietari di un trust store possono eliminare le associazioni con un trust store condiviso.
-
I proprietari di un trust store ricevono CloudTrail i log quando viene utilizzato un trust store condiviso.
I consumatori di Trust Store
-
I consumatori dei Trust Store possono visualizzare i trust store condivisi.
-
I consumatori di Trust Store possono creare o modificare ascoltatori utilizzando un trust store nello stesso account.
-
I consumatori di Trust Store possono creare o modificare i listener utilizzando un trust store condiviso.
-
I consumatori di Trust Store non possono creare un listener utilizzando un trust store non più condiviso.
-
I consumatori di Trust Store non possono modificare un trust store condiviso.
-
I consumatori di Trust Store possono visualizzare l'ARN di un trust store condiviso se associato a un listener.
-
I consumatori di Trust Store ricevono CloudTrail i log quando creano o modificano un listener utilizzando un trust store condiviso.
Autorizzazioni gestite
Quando si condivide un trust store, la condivisione delle risorse utilizza autorizzazioni gestite per controllare quali azioni sono consentite dal consumatore del trust store. Puoi utilizzare le autorizzazioni gestite predefiniteAWSRAMPermissionElasticLoadBalancingTrustStore, che includono tutte le autorizzazioni disponibili, oppure creare le tue autorizzazioni gestite dai clienti. Le DescribeTrustStoreAssociations autorizzazioni DescribeTrustStoresDescribeTrustStoreRevocations, e sono sempre abilitate e non possono essere rimosse.
Le seguenti autorizzazioni sono supportate per le condivisioni di risorse del Trust Store:
- bilanciamento del carico elastico: CreateListener
-
Può collegare un trust store condiviso a un nuovo listener.
- bilanciamento del carico elastico: ModifyListener
-
Può collegare un trust store condiviso a un listener esistente.
- bilanciamento del carico elastico: GetTrustStoreCaCertificatesBundle
-
Può scaricare il pacchetto di certificati ca associato al trust store condiviso.
- bilanciamento del carico elastico: GetTrustStoreRevocationContent
-
Può scaricare il file di revoca associato al trust store condiviso.
- elasticloadbalancing: (impostazione predefinita) DescribeTrustStores
-
Può elencare tutti i trust store posseduti e condivisi con l'account.
- elasticloadbalancing: (impostazione predefinita) DescribeTrustStoreRevocations
-
Può elencare tutti i contenuti di revoca per un determinato trust store arn.
- elasticloadbalancing: (impostazione predefinita) DescribeTrustStoreAssociations
-
Può elencare tutte le risorse nell'account consumer del trust store associate al trust store condiviso.
Condividi un trust store
Per condividere un archivio fiduciario, devi aggiungerlo a una condivisione di risorse. Una condivisione di risorse è una risorsa AWS RAM che consente di condividere le risorse tra Account AWS. Una condivisione delle risorse specifica le risorse da condividere, i consumatori con cui sono condivise e quali azioni possono eseguire i mandanti. Quando condividi un trust store utilizzando la console Amazon EC2, lo aggiungi a una condivisione di risorse esistente. Per aggiungere il trust store a una nuova condivisione di risorse, devi prima creare la condivisione di risorse utilizzando la AWS RAM
console
Quando condividete un trust store di vostra proprietà con altri Account AWS, consentite a tali account di associare i relativi listener di Application Load Balancer ai trust store presenti nel vostro account.
Se fai parte di un'organizzazione AWS Organizations e la condivisione all'interno della tua organizzazione è abilitata, ai consumatori dell'organizzazione viene automaticamente concesso l'accesso al trust store condiviso. In caso contrario, i consumatori ricevono un invito a partecipare alla condivisione delle risorse e ottengono l'accesso al trust store condiviso dopo aver accettato l'invito.
Puoi condividere un trust store di tua proprietà utilizzando la console Amazon EC2, la AWS RAM console o il AWS CLI.
Per condividere un trust store di tua proprietà utilizzando la console Amazon EC2
Apri la console Amazon EC2 all'indirizzo https://console.aws.amazon.com/ec2/
. -
Nel pannello di navigazione, in Load Balancing, scegli Trust Stores.
-
Seleziona il nome del trust store per visualizzarne la pagina dei dettagli.
-
Nella scheda Condivisione, scegli Condividi trust store.
-
Nella pagina Condividi trust store, in Condivisioni di risorse, seleziona con quali condivisioni di risorse verrà condiviso il tuo trust store.
-
(Facoltativo) Se devi creare una nuova condivisione di risorse, seleziona il link Crea una condivisione di risorse nella console RAM.
-
Seleziona Condividi trust store.
Per condividere un archivio fiduciario di tua proprietà utilizzando AWS RAM console
Consulta Creazione di una condivisione di risorse in Guida per l'utente di AWS RAM .
Per condividere un archivio fiduciario di tua proprietà utilizzando AWS CLI
Utilizza il comando create-resource-share.
Smetti di condividere un trust store
Per interrompere la condivisione di un trust store di tua proprietà, devi rimuoverlo dalla condivisione delle risorse. Le associazioni esistenti persistono dopo l'interruzione della condivisione del trust store, tuttavia non sono consentite nuove associazioni a un trust store precedentemente condiviso. Quando il proprietario del trust store o il consumatore del trust store eliminano un'associazione, questa viene eliminata da entrambi gli account. Se un utente del trust store desidera abbandonare una condivisione di risorse, deve chiedere al proprietario della condivisione di risorse di rimuovere l'account.
Eliminazione di associazioni
I proprietari dei trust store possono eliminare forzatamente le associazioni esistenti utilizzando il DeleteTrustStoreAssociation comando. Quando un'associazione viene eliminata, qualsiasi listener del load balancer che utilizza il trust store non può più verificare i certificati client e fallirà gli handshake TLS.
Puoi interrompere la condivisione di un trust store utilizzando la console Amazon EC2, la console o il. AWS RAM AWS CLI
Per interrompere la condivisione di un trust store di tua proprietà, utilizza la console Amazon EC2
Apri la console Amazon EC2 all'indirizzo https://console.aws.amazon.com/ec2/
. -
Nel pannello di navigazione, in Load Balancing, scegli Trust Stores.
-
Seleziona il nome del trust store per visualizzarne la pagina dei dettagli.
-
Nella scheda Condivisione, in Condivisione delle risorse, seleziona le condivisioni di risorse con cui interrompere la condivisione.
-
Scegli Rimuovi.
Per interrompere la condivisione di un trust store di tua proprietà, utilizza AWS RAM console
Consulta Aggiornamento di una condivisione di risorse in Guida per l'utente di AWS RAM .
Per interrompere la condivisione di un archivio fiduciario di tua proprietà, utilizza AWS CLI
Utilizza il comando disassociate-resource-share.
Fatturazione e misurazione
I trust store condivisi prevedono la stessa tariffa standard, fatturata all'ora, per ogni trust store associato a un Application Load Balancer.
Per ulteriori informazioni, inclusa la tariffa specifica per regione, consulta i prezzi di Elastic Load Balancing