Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Aufgaben von API-Anbietern und API-Verbrauchern für benutzerdefinierte Domainnamen für private APIs
Wenn Sie einen privaten benutzerdefinierten Domainnamen erstellen, sind Sie ein API-Anbieter. Wenn Sie einen privaten benutzerdefinierten Domainnamen aufrufen, sind Sie ein API-Verbraucher. Sie können einen privaten benutzerdefinierten Domainnamen von Ihrem eigenen AWS-Konto oder einem anderen verwenden. AWS-Konto
Im folgenden Abschnitt werden die Aufgaben erläutert, die der API-Anbieter und der API-Verbraucher ausführen müssen, um einen privaten benutzerdefinierten Domainnamen verwenden zu können. Wenn Sie einen eigenen privaten benutzerdefinierten Domainnamen aufrufen möchten AWS-Konto, sind Sie sowohl der API-Anbieter als auch der API-Verbraucher. Wenn Sie eine private benutzerdefinierte Domain in einer anderen Domain aufrufen möchten AWS-Konto, AWS RAM können Sie je nach Vertrauensverhältnis zwischen dem API-Anbieter und dem API-Verbraucher einige Aufgaben für Sie erledigen. AWS Organizations
Aufgaben eines API-Anbieters
API-Anbieter erstellen private APIs und weisen sie benutzerdefinierten Domainnamen zu.
API-Anbieter verwalten zwei Ressourcenrichtlinien zum Schutz ihrer privaten benutzerdefinierten Domainnamen. Die erste Richtlinie bezieht sich auf den execute-api-Service und steuert, welche VPC-Endpunkte Ihren privaten benutzerdefinierten Domainnamen aufrufen können. In der Konfiguration des privaten benutzerdefinierten Domainnamens wird dies als policy bezeichnet.
Die zweite Richtlinie bezieht sich auf den Amazon API Gateway Management Service und steuert, welche VPC-Endpunkte in anderen Ländern eine Verbindung zum Domainnamen-Zugriff mit Ihrem privaten benutzerdefinierten Domainnamen herstellen AWS-Konten können. Ein VPC-Endpunkt muss eine Domainnamenzugriffszuweisung mit einem privaten benutzerdefinierten Domainnamen bilden, um ihn aufzurufen. In der Konfiguration des privaten benutzerdefinierten Domainnamens ist dies managementPolicy. Sie können unser API Gateway verwenden AWS RAM , um diese Richtlinie zu aktualisieren. Wenn Sie nicht beabsichtigen, VPC-Endpunkten in anderen Ländern AWS-Konten zu gestatten, Ihren benutzerdefinierten Domainnamen aufzurufen, bearbeiten Sie den nicht. managementPolicy
Wenn Sie ein API-Anbieter sind, müssen Sie Folgendes tun:
Erstellen einer privaten API
-
Aktualisieren Sie die
policyIhrer privaten API, um Ihrem VPC-Endpunkt Zugriff auf Ihre private API zu gewähren. Einen privaten benutzerdefinierten Domainnamen erstellen.
-
Aktualisieren Sie die
policyIhres privaten benutzerdefinierten Domainnamens, um Ihrem VPC-Endpunkt Zugriff auf Ihren privaten benutzerdefinierten Domainnamen zu gewähren. -
Erstellen Sie eine Basispfadzuweisung oder eine Routing-Regel, um Datenverkehr von Ihrer privaten API an Ihren privaten benutzerdefinierten Domainnamen zu senden. Weitere Informationen finden Sie unter Senden Sie Traffic APIs über Ihren benutzerdefinierten Domainnamen in API Gateway an Sie.
Wenn Sie API-Nutzern in anderen AWS-Konten Ländern den Zugriff auf Ihren privaten benutzerdefinierten Domainnamen ermöglichen möchten, gehen Sie wie folgt vor:
-
Aktualisieren Sie die
managementPolicyIhres privaten benutzerdefinierten Domainnamens, damit API-Verbraucher in anderen Konten ihre VPC-Endpunkte mit Ihrem privaten benutzerdefinierten Domainnamen verknüpfen können. Gehen Sie hierzu wie folgt vor:- AWS RAM
-
Wenn der API-Anbieter und der API-Verbraucher derselben Organisation angehören, die sie verwendet AWS Organizations, wird die gemeinsame Nutzung der Ressourcen zwischen Anbieter und Verbraucher automatisch akzeptiert. AWS RAM Andernfalls sollten Sie warten, bis der API-Verbraucher die gemeinsame Nutzung der Ressource akzeptiert. Wir empfehlen, dass Sie Ihren privaten benutzerdefinierten Domainnamen verwenden, AWS RAM um ihn zu teilen.
- API Gateway
-
Mit API Gateway AWS CLI wird nur das unterstützt. Sie müssen Ihren privaten benutzerdefinierten Domainnamen mithilfe eines Patch-Vorgangs aktualisieren und Ihr eigenes Richtliniendokument für die
managementPolicybereitstellen.
-
Aktualisieren Sie die
policyIhres privaten benutzerdefinierten Domainnamens und aller zugeordneten privaten APIs, um Zugriff auf den VPC-Endpunkt des API-Verbrauchers zu gewähren.
Anweisungen zur Bereitstellung Ihrer API für andere finden Sie AWS-Konto unterAPI-Anbieter: Teilen Sie Ihren privaten benutzerdefinierten Domainnamen mit AWS RAM.
Aufgaben eines API-Verbrauchers
API-Verbraucher verknüpfen ihre VPC-Endpunkte mit einem Domainnamen-ARN, um einen privaten benutzerdefinierten Domainnamen aufzurufen. API-Verbraucher müssen keine API-Gateway-API erstellen.
Wenn Sie ein API-Verbraucher sind, gehen Sie wie folgt vor:
-
Erstellen Sie einen VPC-Endpunkt mit aktiviertem privaten DNS in Amazon VPC.
-
(Optional — falls AWS RAM verwendet) Akzeptieren Sie eine private benutzerdefinierte Domain-Ressourcenfreigabe AWS RAM innerhalb von 12 Stunden nach der Ressourcenfreigabe. Wenn Sie und der API-Anbieter derselben Organisation angehören, wird die gemeinsame Nutzung der Ressource automatisch akzeptiert.
-
Rufen den privaten benutzerdefinierten Domainnamen-ARN ab. Da die URL des privaten benutzerdefinierten Domainnamens nicht eindeutig ist, verwenden Sie den privaten benutzerdefinierten Domainnamen-ARN, um die Domainnamenzugriffszuweisung zwischen Ihrem VPC-Endpunkt und dem privaten benutzerdefinierten Domainnamen zu bilden. Sie können ihn verwenden AWS RAM , um den privaten benutzerdefinierten Domainnamen ARN abzurufen.
-
Ordnen Sie den privaten benutzerdefinierten Domain-ARN Ihrem VPC-Endpunkt in API Gateway zu. Dadurch wird eine sichere Verbindung zwischen Ihrem VPC-Endpunkt und dem privaten benutzerdefinierten Domainnamen hergestellt. Der Datenverkehr verlässt das Amazon-Netzwerk nicht.
-
Warten Sie, bis der API-Anbieter Ihrem VPC-Endpunkt Zugriff auf den privaten benutzerdefinierten Domainnamen und alle zugeordneten privaten APIs gewährt. Wenn Sie sowohl der API-Anbieter als auch der API-Verbraucher sind, gewähren Sie Ihrem eigenen VPC-Endpunkt den Zugriff.
-
Erstellen Sie eine private gehostete Route 53-Zone und einen Route 53-Datensatz, um den privaten benutzerdefinierten Domainnamen in Route 53 aufzulösen.
Anweisungen zum Verwenden einer API in einer anderen AWS-Konto finden Sie unterAPI-Verbraucher: Zuweisung Ihres VPC-Endpunkts zu einem mit Ihnen gemeinsam genutzten privaten benutzerdefinierten Domainnamen.