Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Cross-region enabled Servizi AWS
Quanto segue si Servizi AWS integra con diverse regioni. AWS PrivateLink Puoi creare un endpoint di interfaccia per connetterti a questi servizi in un'altra AWS regione, privatamente, come se fossero in esecuzione nel tuo VPC.
Scegli il link nella Servizio AWS colonna per visualizzare la documentazione del servizio. La colonna Nome del servizio contiene il nome del servizio specificato quando si crea l'endpoint dell'interfaccia.
| Servizio AWS | Nome del servizio |
|---|---|
| Amazon S3 | com.amazonaws. region.s3 |
| AWS Identity and Access Management (IAM) | com.amazonaws.iam |
| Amazon ECR | com.amazonaws. region.ecr.api |
com.amazonaws. region.ecr.dkr |
|
| AWS Key Management Service | com.amazonaws. region.kms |
com.amazonaws. region.kms-fips |
|
| Amazon ECS | com.amazonaws. region.ecs |
| AWS Lambda | com.amazonaws. region.lambda |
| Amazon Data Firehose | com.amazonaws. region.kinesis-firehose |
| Servizio gestito da Amazon per Apache Flink | com.amazonaws. region.kinesis analytics |
com.amazonaws. region.kinesisanalytics-fips |
|
| Amazon Route 53 | com.amazonaws.route53 |
Visualizzazione disponibile Servizio AWS nomi
È possibile utilizzare il comando https://docs.aws.amazon.com/cli/latest/reference/ec2/describe-vpc-endpoint-services.html describe-vpc-endpoint-services per visualizzare i servizi abilitati per più regioni.
L'esempio seguente mostra a Servizi AWS che un utente nella us-east-1 regione può accedere tramite endpoint di interfaccia, alla regione di servizio specificata (). us-west-2 L'opzione --query limita l'output ai nomi dei servizi.
aws ec2 describe-vpc-endpoint-services \ --filters Name=service-type,Values=Interface Name=owner,Values=amazon \ --regionus-east-1\ --service-regionus-west-2\ --query ServiceNames
Di seguito è riportato un output di esempio. L'output completo non viene mostrato.
[
"com.amazonaws.us-west-2.ecr.api",
"com.amazonaws.us-west-2.ecr.dkr",
"com.amazonaws.us-west-2.ecs",
"com.amazonaws.us-west-2.ecs-fips",
...
"com.amazonaws.us-west-2.s3"
]
Nota
È necessario utilizzare il DNS regionale. Il DNS zonale non è supportato quando si accede da un'altra Servizi AWS regione. Per ulteriori informazioni, consulta Visualizzare e aggiornare gli attributi DNS nella Amazon VPC User Guide.
Autorizzazioni e considerazioni
-
Per impostazione predefinita, le entità IAM non sono autorizzate ad accedere a un sito Servizio AWS in un'altra regione. Per concedere le autorizzazioni richieste per l'accesso tra regioni, un amministratore IAM può creare policy IAM che consentano l'azione di
vpce:AllowMultiRegionsola autorizzazione. -
Assicurati che la tua Service Control Policy (SCP) non neghi l'azione basata sulle sole autorizzazioni.
vpce:AllowMultiRegionPer utilizzare AWS PrivateLink la funzionalità di connettività interregionale, sia la tua politica di identità che il tuo SCP devono consentire questa azione. -
Per controllare le regioni che un'entità IAM può specificare come regione di servizio durante la creazione di un endpoint VPC, utilizza la chiave di condizione.
ec2:VpceServiceRegion -
Un consumatore di servizi deve attivare una regione di attivazione prima di selezionarla come regione di servizio per un endpoint. Ove possibile, consigliamo ai consumatori di servizi di accedere a un servizio utilizzando la connettività interregionale anziché la connettività interregionale. Intra-Region la connettività offre una latenza inferiore e costi inferiori.
-
Puoi utilizzare la nuova chiave di condizione
aws:SourceVpcArnglobale di IAM per proteggere le regioni Account AWS e i VPC da cui è possibile accedere alle tue risorse. Questa chiave aiuta a implementare la residenza dei dati e il controllo degli accessi basato sulla regione. -
Per una disponibilità elevata, crea un endpoint di interfaccia abilitato per più regioni in almeno due zone di disponibilità. In questo caso, fornitori e consumatori non sono tenuti a utilizzare le stesse zone di disponibilità.
-
Grazie all'accesso interregionale, AWS PrivateLink gestisce il failover tra le zone di disponibilità nelle regioni di servizio e di consumo. Non gestisce il failover tra le regioni.
-
L'accesso interregionale non è supportato per le seguenti zone di disponibilità:
use1-az3,usw1-az2,apne1-az3apne2-az2, eapne2-az4. -
È possibile utilizzarlo AWS Fault Injection Service per simulare eventi regionali e modellare scenari di errore per endpoint di interfaccia abilitati a livello regionale e interregionale. Per saperne di più, consulta la documentazione. AWS FIS
Crea un endpoint di interfaccia per un Servizio AWS in un'altra regione
Per creare un endpoint di interfaccia utilizzando la Console, consulta la sezione Creare un endpoint VPC.
Nella CLI, puoi utilizzare il comando create-vpc-endpoint per creare un endpoint VPC in una regione diversa. Servizio AWS L'esempio seguente crea un endpoint di interfaccia per Amazon S3 in da un ingresso VPC. us-west-2 us-east-1
aws ec2 create-vpc-endpoint \ --vpc-idvpc-id\ --service-name com.amazonaws.us-west-2.s3 \ --vpc-endpoint-type Interface \ --subnet-idssubnet-id-1 subnet-id-2\ --region us-east-1 \ --service-region us-west-2