View a markdown version of this page

Configurazione dell'accesso tra account ad Amazon Keyspaces senza un VPC condiviso - Amazon Keyspaces (per Apache Cassandra)

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione dell'accesso tra account ad Amazon Keyspaces senza un VPC condiviso

Se la tabella Amazon Keyspaces e l'endpoint VPC privato sono di proprietà di account diversi ma non condividono un VPC, le applicazioni possono comunque connettersi tra più account utilizzando endpoint VPC. Poiché gli account non condividono gli endpoint VPC,, Account A:111111111111 e richiedono i propri endpoint VPC. Account B:222222222222 Account C:333333333333 Per il driver del client Cassandra, Amazon Keyspaces appare come un singolo nodo anziché come un cluster multinodo. Al momento della connessione, il driver del client raggiunge il server DNS che restituisce uno degli endpoint disponibili nel VPC dell'account.

Puoi anche accedere alle tabelle di Amazon Keyspaces su diversi account senza un endpoint VPC condiviso utilizzando gli endpoint pubblici o implementando un endpoint VPC privato in ciascun account. Quando non si utilizza un VPC condiviso, ogni account richiede il proprio endpoint VPC. In questo esempio Account A:111111111111Account B:222222222222, e Account C:333333333333 richiedono i propri endpoint VPC per accedere alla tabella in. Account A:111111111111 Quando si utilizzano gli endpoint VPC in questa configurazione, Amazon Keyspaces appare come un cluster a nodo singolo nel driver del client Cassandra anziché come un cluster multinodo. Al momento della connessione, il driver del client raggiunge il server DNS che restituisce uno degli endpoint disponibili nel VPC dell'account. Ma il driver del client non è in grado di accedere alla system.peers tabella per scoprire endpoint aggiuntivi. Poiché ci sono meno host disponibili, il driver effettua meno connessioni. Per regolare questa situazione, aumentate di tre volte l'impostazione del pool di connessioni del driver.

Diagramma che mostra tre account diversi di proprietà della stessa organizzazione nella stessa Regione AWS senza un VPC condiviso.

Account A:111111111111è l'account che contiene le risorse (una tabella Amazon Keyspaces) a Account C:333333333333 cui devono accedere, così come Account A:111111111111 l'account di fiducia. Account B:222222222222 Account B:222222222222e Account C:333333333333 sono gli account presso i principali che devono accedere alle risorse (una tabella Amazon Keyspaces)Account A:111111111111, Account B:222222222222 e lo Account C:333333333333 sono anche gli account affidabili. L'account fiduciario concede le autorizzazioni agli account affidabili condividendo un ruolo IAM. La procedura seguente illustra i passaggi di configurazione richiesti in. Account A:111111111111

Configurazione per Account A:111111111111
  1. Crea uno spazio chiave e una tabella Amazon Keyspaces. Account A:111111111111

  2. Crea un ruolo IAM con accesso completo alla tabella Amazon Keyspaces e accesso in lettura alle tabelle di sistema Amazon Keyspaces. Account A:111111111111

    { "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "cassandra:Select", "cassandra:Modify" ], "Resource":[ "arn:aws:cassandra:us-east-1:111111111111:/keyspace/mykeyspace/table/mytable", "arn:aws:cassandra:us-east-1:111111111111:/keyspace/system*" ] } ] }
  3. Configura una policy di fiducia per il ruolo IAM in Account A:111111111111 modo che i mandanti entrino Account B:222222222222 e Account C:333333333333 possano assumere il ruolo di account attendibili. Questo viene mostrato nell’esempio seguente.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::222222222222:role/Cross-Account-Role-B", "arn:aws:iam::333333333333:role/Cross-Account-Role-C" ] }, "Action": "sts:AssumeRole", "Condition": {} } ] }

    Per ulteriori informazioni sulle policy IAM per più account, consulta le Cross-account policy nella IAM User Guide.

  4. Configura l'endpoint VPC Account A:111111111111 e allega le autorizzazioni all'endpoint che consentono ai ruoli di accedere Account B:222222222222 e Account C:333333333333 assumere il ruolo nell'Account Auso dell'endpoint VPC. Queste autorizzazioni sono valide per l'endpoint VPC a cui sono collegate. Per ulteriori informazioni sulle politiche degli endpoint VPC, vedere. Controllo dell'accesso agli endpoint VPC di interfaccia per Amazon Keyspaces

    {{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAccessfromSpecificIAMroles", "Effect": "Allow", "Action": "cassandra:*", "Resource": "*", "Principal": "*", "Condition": { "ArnEquals": { "aws:PrincipalArn": [ "arn:aws:iam::222222222222:role/Cross-Account-Role-B", "arn:aws:iam::333333333333:role/Cross-Account-Role-C" ] } } } ] }
Configurazione in Account B:222222222222 and Account C:333333333333
  1. In Account B:222222222222 eAccount C:333333333333, crea nuovi ruoli e allega la seguente politica che consente al principale di assumere il ruolo condiviso creato inAccount A:111111111111.

    { "Version": "2012-10-17", "Statement": { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::111111111111:role/keyspaces_access" } }

    Il permesso al principale di assumere il ruolo condiviso viene implementato utilizzando l'AssumeRoleAPI di Servizio di token di sicurezza AWS (AWS STS). Per ulteriori informazioni, consulta Fornire l'accesso a un utente IAM in un altro Account AWS utente di tua proprietà nella IAM User Guide.

  2. In Account B:222222222222 andAccount C:333333333333, puoi creare applicazioni che utilizzano il plug-in di autenticazione SIGV4, che consente a un'applicazione di assumere il ruolo condiviso di connettersi alla tabella Amazon Keyspaces situata in. Account A:111111111111 Per ulteriori informazioni sul plug-in di autenticazione SIGV4, consulta. Crea credenziali per l'accesso programmatico ad Amazon Keyspaces Per ulteriori informazioni su come configurare un'applicazione per assumere un ruolo in un altro AWS account, consulta Autenticazione e accesso nella Guida di riferimento di AWS SDK e strumenti.