Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Tutorial: Creazione di IPAM e pool utilizzando la console
In questo tutorial, crei un IPAM, integri, crei pool di indirizzi IP e crei un VPC con un CIDR da un pool IPAM. AWS Organizations
Questo tutorial mostra come utilizzare IPAM per organizzare lo spazio degli indirizzi IP in base alle diverse esigenze di sviluppo. Dopo aver completato questo tutorial, avrai un pool di indirizzi IP per le risorse di pre-produzione. A questo punto, potrai creare altri pool in base alle tue esigenze di routing e sicurezza, ad esempio un pool per le risorse di produzione.
Sebbene sia possibile utilizzare IPAM come utente singolo, l'integrazione con AWS Organizations consente di gestire gli indirizzi IP di tutti gli account dell'organizzazione. In questo tutorial viene illustrata l'integrazione di IPAM con gli account in un'organizzazione. Non spiega come Come integrare IPAM con account esterni alla tua organizzazione.
Nota
Ai fini di questo tutorial, le istruzioni ti diranno di denominare le risorse IPAM in un modo particolare, creare risorse IPAM in Regioni specifiche e utilizzare intervalli CIDR di indirizzi IP specifici per i tuoi pool. Lo scopo è quello di semplificare le scelte disponibili in IPAM e di iniziare rapidamente a utilizzare IPAM. Dopo aver completato questo tutorial, potresti decidere di creare un nuovo IPAM e configurarlo in modo diverso.
Prerequisiti
Prima di iniziare, devi aver creato un AWS Organizations account con almeno un account membro. Per istruzioni, consulta Creazione e configurazione di un'organizzazione nella Guida per l'utente di AWS Organizations .
In che modo AWS Organizations si integra con IPAM
Questa sezione mostra un esempio degli AWS Organizations account utilizzati in questo tutorial. Nella tua organizzazione esistono tre account che utilizzi quando effettui l'integrazione con IPAM in questo tutorial:
-
L'account di gestione (chiamato example-management-account nell'immagine seguente) per accedere alla console IPAM e delegare un amministratore IPAM. Non puoi utilizzare l'account di gestione dell'organizzazione come amministratore IPAM.
-
Un account membro (denominato example-member-account-1 nell'immagine seguente) come account amministratore di IPAM. L'account amministratore di IPAM è responsabile della creazione e dell'utilizzo di un IPAM per gestire e monitorare l'uso dell'indirizzo IP nell'organizzazione. Qualsiasi account membro dell'organizzazione può essere delegato come amministratore di IPAM.
-
Un account membro (denominato example-member-account-2 nell'immagine seguente) come account sviluppatore. Questo account crea un VPC con un CIDR assegnato da un pool IPAM.
Oltre agli account, avrai bisogno dell'ID dell'unità organizzativa (ou-fssg-q5brfv9c nell'immagine precedente) che contiene l'account membro che utilizzerai come account sviluppatore. È necessario questo ID in modo che, in una fase successiva, quando si condivide il pool IPAM, sia possibile condividerlo con questa unità organizzativa.
Nota
Per ulteriori informazioni sui tipi di account, ad esempio gli account di gestione e gli AWS Organizations account per i membri, consulta la terminologia e i concetti. AWS Organizations
Fase 1: delega di un amministratore IPAM
In questo passaggio, delegherai un account AWS Organizations membro come amministratore IPAM. Quando deleghi un amministratore IPAM, viene creato automaticamente un ruolo collegato al servizio in ciascuno dei tuoi account membri. AWS Organizations IPAM monitora l'utilizzo dell'indirizzo IP in questi account assumendo il ruolo collegato al servizio in ciascun account membro. Quindi, può scoprire le risorse e i relativi CIDR indipendentemente dalla propria unità organizzativa.
Non puoi completare questo passaggio se non disponi delle autorizzazioni AWS Identity and Access Management (IAM) richieste. Per ulteriori informazioni, consulta Integra IPAM con gli account in un AWS Organizzazione.
Per delegare un account amministratore IPAM
Utilizzando l'account AWS Organizations di gestione, apri la console IPAM all'indirizzo. https://console.aws.amazon.com/ipam/
In Console di gestione AWS, scegli la AWS regione in cui desideri lavorare con IPAM.
-
Nel riquadro di navigazione, seleziona Impostazioni organizzazione.
-
Scegli Delega. L'opzione Delega è disponibile solo se hai effettuato l'accesso alla console come account di gestione. AWS Organizations
-
Inserisci l'ID AWS dell'account di un membro dell'organizzazione. L'amministratore IPAM deve essere un account AWS Organizations membro, non l'account di gestione.
-
Scegli Save changes (Salva modifiche). Le informazioni sull'amministratore delegato sono compilate con i dettagli relativi all'account membro.
Passaggio 2: creazione di un IPAM
In questo passaggio creerai un IPAM. Quando si crea un IPAM, IPAM crea automaticamente due ambiti per l'IPAM: l'ambito privato destinato a tutto lo spazio privato e l'ambito pubblico destinato a tutto lo spazio pubblico. Gli ambiti, insieme a pool e assegnazioni, sono componenti chiave del tuo IPAM. Per ulteriori informazioni, consulta Funzionamento di IPAM.
Come creare un’IPAM
-
Utilizzando l'account AWS Organizations membro delegato come amministratore IPAM nel passaggio precedente, apri la console IPAM all'indirizzo. https://console.aws.amazon.com/ipam/
Nella console di AWS gestione, scegli la AWS regione in cui desideri creare l'IPAM. Crea l'IPAM nella tua Regione operativa principale.
-
Nella home page del servizio, scegli Crea IPAM.
Seleziona Consenti a IP Address Manager di Amazon VPC di replicare i dati dagli account sorgente verso l'account IPAM delegato. Se non si seleziona questa opzione, non sarà possibile creare un IPAM.
In Aree operative, scegli le AWS regioni in cui questo IPAM può gestire e scoprire le risorse. La AWS regione in cui stai creando l'IPAM viene selezionata automaticamente come una delle regioni operative. In questo tutorial, la regione di origine del nostro IPAM è us-east-1, quindi sceglieremo us-west-1 e us-west-2 come regioni operative aggiuntive. Se dimentichi una regione operativa, puoi modificare le impostazioni IPAM in un secondo momento e aggiungere o rimuovere Regioni.
Scegli Create IPAM (Crea IPAM).
Passaggio 3: creazione di un pool IPAM di livello superiore
In questo tutorial, creerai una gerarchia di pool a partire dal pool IPAM di livello superiore. Nei passaggi successivi, creerai un paio di pool regionali e un pool di sviluppo di preproduzione in uno dei pool regionali.
Per ulteriori informazioni sulle gerarchie di pool che è possibile creare con IPAM, consulta la sezione Esempio di piani di pool IPAM.
Per creare un pool di livello superiore
-
Utilizzando l'account amministratore IPAM, apri la console IPAM all'indirizzo. https://console.aws.amazon.com/ipam/
-
Nel pannello di navigazione, seleziona Pool.
-
Scegli l'ambito privato.
-
Scegli Crea pool.
-
Sotto la voce Ambito IPAM lascia selezionato l'ambito privato.
(Facoltativo) Aggiungi un tag Name per il pool e una descrizione per il pool, ad esempio «Pool globale».
In Source (Origine), scegli IPAM scope (Ambito IPAM). Poiché questo è il nostro pool di primo livello, non avrà un pool di origine.
-
In Address family (Famiglia di indirizzi), scegli IPv4.
-
In Resource planning (Pianificazione delle risorse), lascia selezionato Plan IP space within the scope (Pianifica spazio IP nell’ambito). Per ulteriori informazioni sull'utilizzo di questa opzione per la pianificazione dello spazio IP della sottorete in un VPC, consulta Tutorial: Pianificare lo spazio degli indirizzi IP VPC per le allocazioni IP delle sottoreti.
Per la Località, scegli Nessuna. Le impostazioni locali sono le AWS regioni in cui si desidera che questo pool IPAM sia disponibile per le allocazioni. Imposterai le impostazioni locali per i pool regionali che creerai nella prossima sezione di questo tutorial.
-
Scegli un CIDR su cui effettuare il provisioning per il pool. In questo esempio, eseguiamo il provisioning della versione 10.0.0. 0/16.
Lascia disattivate le impostazioni delle regole di allocazione di Configura questo pool. Questo è il nostro pool di livello superiore e non assegnerai CIDR ai VPC direttamente da questo pool. Li allocherai, invece, da un sottogruppo creato da questo pool.
Scegli Crea pool. Il pool viene creato e il CIDR è in uno Pending-provision stato:
Attendi che lo stato sia Con provisioning prima di continuare con il passaggio successivo.
Ora che hai creato il tuo pool di primo livello, creerai i pool regionali in us-west-1 e us-west-2.
Fase 4: creazione di pool IPAM regionali
In questa sezione viene descritto come organizzare gli indirizzi IP utilizzando due pool Regionali. In questo tutorial, seguiremo uno degli esempi di piani di pool IPAM e creeremo due pool regionali che possono essere utilizzati dagli account membri della tua organizzazione per allocare i CIDR ai propri VPC.
Per creare un pool regionale
-
Utilizzando l'account amministratore IPAM, apri la console IPAM all'indirizzo. https://console.aws.amazon.com/ipam/
-
Nel pannello di navigazione, seleziona Pool.
-
Scegli l'ambito privato.
-
Scegli Crea pool.
Sotto la voce Ambito IPAM lascia selezionato l'ambito privato.
(Facoltativo) Aggiungi un Tag del nome e una descrizione per il pool, come pool regionale us-west-1.
-
In Fonte, seleziona il pool IPAM e seleziona il pool di primo livello («Pool globale») in cui hai creato. Passaggio 3: creazione di un pool IPAM di livello superiore Quindi, in Impostazione locale, scegli us-west-1.
-
In Resource planning (Pianificazione delle risorse), lascia selezionato Plan IP space within the scope (Pianifica spazio IP nell’ambito). Per ulteriori informazioni sull'utilizzo di questa opzione per la pianificazione dello spazio IP della sottorete in un VPC, consulta Tutorial: Pianificare lo spazio degli indirizzi IP VPC per le allocazioni IP delle sottoreti.
-
In CIDR to provisioning, inserisci 10.0.0. 0/18, che fornirà a questo pool circa 16.000 indirizzi IP disponibili.
Lascia disattivate le impostazioni delle regole di allocazione di Configura questo pool. Non allocherai CIDR ai VPC direttamente da questo pool. Li allocherai, invece, da un sottogruppo creato da questo pool.
Scegli Crea pool.
Torna alla vista Pools per vedere la gerarchia dei pool IPAM che hai creato.
Ripeti i passaggi in questa sezione e crea un secondo pool regionale in locale us-west-2 con il CIDR 10.0.64. 0/18fornito ad esso. Una volta completato il processo, avrai tre pool in una gerarchia simile a questa:
Fase 5: creazione di un pool di sviluppo di pre-produzione
Segui i passaggi in questa sezione per creare un pool di sviluppo per le risorse di pre-produzione all'interno del tuo pool regionale.
Per creare un pool di sviluppo di pre-produzione
-
Come hai fatto nella sezione precedente, usando l'account amministratore IPAM, crea un pool chiamato pool, ma questa volta usa il Pre-prod pool regionale us-west-1 come pool di origine.
Specificate un CIDR di 10.0.0. 0/20 al provisioning, che fornirà a questo pool circa 4.000 indirizzi IP.
Attiva l'opzione Configura le impostazioni delle regole di allocazione di questo pool. Esegui questa operazione:
In Gestione CIDR, per Importa automaticamente le risorse rilevate, lascia selezionata l'opzione predefinita Non consentire. Questa opzione consentirebbe a IPAM di importare automaticamente i CIDR delle risorse che rileva nelle impostazioni locali del pool. Una descrizione dettagliata di questa opzione non rientra tra gli argomenti trattati in questo tutorial, ma puoi leggere maggiori informazioni su questa opzione in Come creare un pool di livello superiore IPv4.
In Conformità alla maschera di rete, scegli /24 per la lunghezza minima, predefinita e massima della maschera di rete. Una descrizione dettagliata di questa opzione non rientra tra gli argomenti trattati in questo tutorial, ma puoi leggere maggiori informazioni su questa opzione in Come creare un pool di livello superiore IPv4. Ciò che è importante notare è che il VPC che creerai successivamente con un CIDR di questo pool sarà limitato a /24 in base a ciò che abbiamo impostato qui.
In Tag compliance, inserisci -prod. environment/pre Questo tag sarà necessario per consentire ai VPC di assegnare spazio dal pool. Dimostreremo in seguito come funziona.
Scegli Crea pool.
-
La gerarchia dei pool ora include un sottopool aggiuntivo nel pool regionale us-west-1:
Ora sei pronto per condividere il pool IPAM con un altro account membro della tua organizzazione e consentire a quell'account di allocare un CIDR dal pool per creare un VPC.
Fase 6: condivisione del pool IPAM
Segui i passaggi descritti in questa sezione per condividere il pool IPAM di pre-produzione utilizzando (RAM). AWS Resource Access Manager
Questa sezione è composta da due sottosezioni:
-
Fase 6.1. Abilita la condivisione delle risorse in AWS RAM: questo passaggio deve essere eseguito dall'account di gestione di AWS Organizations .
-
Fase 6.2. Condividi un pool IPAM utilizzando AWS RAM: questo passaggio deve essere eseguito dall'amministratore di IPAM.
Fase 6.1. Abilita la condivisione delle risorse in AWS RAM
Dopo aver creato il tuo IPAM, ti consigliamo di condividere i pool di indirizzi IP con altri account della tua organizzazione. Prima di condividere un pool IPAM, completa i passaggi in questa sezione per abilitare la condivisione delle risorse con. AWS RAM
Per abilitare la condivisione delle risorse
-
Utilizzando l'account AWS Organizations di gestione, apri la AWS RAM console all'indirizzo https://console.aws.amazon.com/ram/
. -
Nel riquadro di navigazione a sinistra, scegli Impostazioni, scegli Abilita condivisione con AWS Organizations, quindi scegli Salva impostazioni.
Ora puoi condividere un pool IPAM con altri membri dell'organizzazione.
Fase 6.2. Condividi un pool IPAM utilizzando AWS RAM
In questa sezione condividerai il pool di sviluppo in fase di pre-produzione con un altro account AWS Organizations membro. Per istruzioni complete sulla condivisione dei pool IPAM, comprese le informazioni sulle autorizzazioni IAM richieste, consulta Condividi un pool IPAM utilizzando AWS RAM.
Per condividere un pool IPAM usando AWS RAM
-
Utilizzando l'account amministratore IPAM, apri la console IPAM all'indirizzo. https://console.aws.amazon.com/ipam/
-
Nel pannello di navigazione, seleziona Pool.
-
Scegli l'ambito privato, scegli il pool IPAM di pre-produzione e scegli Azioni > Visualizza dettagli.
-
Alla voce Condivisione risorse, scegli Crea condivisione di risorse. La AWS RAM console si apre. Condividerai la piscina usando AWS RAM.
-
Selezionare Create a resource share (Crea una condivisione di risorse).
La AWS RAM console si apre.
-
Nella AWS RAM console, scegli nuovamente Crea una condivisione di risorse.
-
Aggiungi un Nome per il pool condiviso.
-
In Seleziona il tipo di risorsa, scegli i pool IPAM, quindi scegli l'ARN del pool di sviluppo di pre-produzione.
-
Scegli Next (Successivo).
-
Lascia selezionata l'AWSRAMDefaultPermissionsIpamPoolautorizzazione predefinita. I dettagli delle opzioni di autorizzazione non rientrano nell'ambito di questo tutorial, ma puoi trovare ulteriori informazioni su queste opzioni alla sezione Condividi un pool IPAM utilizzando AWS RAM.
-
Scegli Next (Successivo).
In Principali, scegli Consenti la condivisione solo all'interno dell'organizzazione. Inserisci AWS Organizations l'ID dell'unità organizzativa (come indicato in)In che modo AWS Organizations si integra con IPAM, quindi scegli Aggiungi.
-
Scegli Next (Successivo).
-
Esamina le opzioni di condivisione delle risorse e i principali con cui condividerai le risorse, quindi scegli Crea.
Ora che il pool è stato condiviso, vai al passaggio successivo per creare un VPC con un CIDR allocato da un pool IPAM.
Fase 7: creazione di un VPC con un CIDR assegnato da un pool IPAM
Segui la procedura descritta in questa sezione per creare un VPC con un CIDR assegnato dal pool di pre-produzione. Questo passaggio deve essere completato dall'account membro nell'unità organizzativa con cui è stato condiviso il pool IPAM nella sezione precedente (denominato example-member-account-2 in In che modo AWS Organizations si integra con IPAM). Per ulteriori informazioni sulle autorizzazioni IAM necessarie per creare VPC, consulta gli esempi delle policy di Amazon VPC in Nozioni di base su Amazon VPC.
Per creare un VPC con un CIDR assegnato da un pool IPAM
-
Utilizzando l'account membro, apri la console VPC https://console.aws.amazon.com/vpc/
come account membro che utilizzerai come account sviluppatore. Seleziona Crea VPC.
Esegui questa operazione:
-
Inserisci un nome, come VPC di esempio.
-
Scegli il blocco IPAM-allocated CIDR IPv4.
-
Nel pool IPAM IPv4, scegli l'ID del pool di pre-produzione.
-
Scegli una lunghezza della Maschera di rete. Poiché hai limitato la lunghezza della maschera di rete disponibile per questo pool a /24 (in Fase 5: creazione di un pool di sviluppo di pre-produzione), l'unica opzione di maschera di rete disponibile è /24.
-
-
A scopo dimostrativo, in Tag, non aggiungere altri tag in questo momento. Quando hai creato il pool pre-prod (inFase 5: creazione di un pool di sviluppo di pre-produzione), hai aggiunto una regola di allocazione che richiedeva che tutti i VPC creati con CIDR da questo pool avessero un tag -prod. environment/pre Lasciate il tag environment/pre -prod disattivato per ora in modo da vedere che appare un errore che indica che il tag richiesto non è stato aggiunto.
-
Seleziona Crea VPC.
Viene visualizzato un errore che indica che non è stato aggiunto un tag obbligatorio. L'errore viene visualizzato perché hai impostato una regola di allocazione quando hai creato il pool di pre-produzione (in Fase 5: creazione di un pool di sviluppo di pre-produzione). La regola di allocazione richiedeva che tutti i VPC creati con CIDR da questo pool avessero un tag -prod. environment/pre
Ora, in Tag, aggiungi il tag environment/pre -prod e scegli nuovamente Crea VPC.
Il VPC è stato creato correttamente e il VPC è conforme alla regola dei tag sul pool di pre-produzione:
Nel pannello Risorse della console IPAM, l'amministratore IPAM sarà in grado di visualizzare e gestire il VPC e il relativo CIDR allocato. Tieni presente che occorre del tempo prima che il VPC venga visualizzato nel riquadro Risorse.
Passaggio 8: pulizia
In questo tutorial, hai creato un IPAM con un amministratore delegato, creato più pool e abilitato un account membro della tua organizzazione ad allocare un CIDR VPC da un pool.
Segui i passaggi in questa sezione per eliminare le risorse che hai creato in questo tutorial.
Per eliminare le risorse create in questo tutorial
Utilizzando l'account membro che ha creato il VPC di esempio, elimina il VPC. Per istruzioni dettagliate, consulta Eliminazione del VPC nella Guida per l'utente di Amazon Virtual Private Cloud.
Utilizzando l'account amministratore IPAM, elimina l'esempio di condivisione delle risorse nella console. AWS RAM Per istruzioni dettagliate, consulta Eliminazione di una condivisione di risorse in AWSAWS RAM nella Guida per l'utente di AWS Resource Access Manager .
Utilizzando l'account amministratore IPAM, accedi alla console RAM e disabilita la condivisione con AWS Organizations che abiliti in Fase 6.1. Abilita la condivisione delle risorse in AWS RAM.
Utilizzando l'account amministratore IPAM, elimina l'IPAM di esempio selezionando l'IPAM nella console IPAM e quindi scegliendo Azioni > Elimina. Per istruzioni dettagliate, vedi Elimina un IPAM.
Quando ti viene richiesto di eliminare l'IPAM, scegli Elimina a cascata. Questo eliminerà tutti gli ambiti e i pool all'interno dell'IPAM prima di eliminare l'IPAM.
Immetti elimina, quindi scegli Elimina.
Utilizzando l'account di AWS Organizations gestione, accedi alla console IPAM, scegli Impostazioni e rimuovi l'account amministratore delegato.
(Facoltativo) Quando si integra IPAM con AWS Organizations, IPAM crea automaticamente un ruolo collegato al servizio in ogni account membro. Utilizzando ogni account AWS Organizations membro, accedi a IAM ed elimina il ruolo collegato al AWSServiceRoleForIPAM servizio in ogni account membro.
-
La pulizia è completa.