View a markdown version of this page

Uso de Service-Linked roles para Amazon Route 53 Resolver - Amazon Route 53

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso de Service-Linked roles para Amazon Route 53 Resolver

Route 53 VPC Resolver usa funciones vinculadas a servicios AWS Identity and Access Management (IAM). https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role Un rol vinculado a un servicio es un tipo único de rol de IAM que está vinculado directamente a VPC Resolver. Service-linked Las funciones están predefinidas por VPC Resolver e incluyen todos los permisos que el servicio necesita para llamar a otros AWS servicios en tu nombre.

Una función vinculada a un servicio facilita la configuración de VPC Resolver, ya que no es necesario añadir manualmente los permisos necesarios. VPC Resolver define los permisos de sus funciones vinculadas a servicios y, a menos que se defina lo contrario, solo VPC Resolver puede asumir sus funciones. Los permisos definidos incluyen las políticas de confianza y de permisos, y que la política de permisos no se pueda asociar a ninguna otra entidad de IAM.

Solo puede eliminar un rol vinculado a servicios después de eliminar los recursos relacionados. Esto protege tus recursos de VPC Resolver porque no puedes eliminar inadvertidamente el permiso de acceso a los recursos.

Para obtener información sobre otros servicios que admiten funciones vinculadas a servicios, consulte AWS Servicios que funcionan con IAM y busque los servicios que tengan la palabra Sí en la columna Función. Service-Linked Elija una opción Sí con un enlace para ver la documentación acerca del rol vinculado al servicio en cuestión.

Service-Linked Permisos de rol para VPC Resolver

VPC Resolver usa la función AWSServiceRoleForRoute53Resolver vinculada a un servicio para entregar los registros de consultas en tu nombre.

La política de permisos de funciones permite a VPC Resolver completar las siguientes acciones en tus recursos:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:CreateLogDelivery", "logs:GetLogDelivery", "logs:UpdateLogDelivery", "logs:DeleteLogDelivery", "logs:ListLogDeliveries", "logs:DescribeResourcePolicies", "logs:DescribeLogGroups", "s3:GetBucketPolicy" ], "Effect": "Allow", "Resource": "*" } ] }

Debe configurar permisos para permitir a una entidad de IAM (como un usuario, grupo o rol) crear, editar o eliminar un rol vinculado a servicios. Para obtener más información, consulte los permisos de Service-Linked rol en la guía del usuario de IAM.

Creación de un Service-Linked rol para VPC Resolver

No necesita crear manualmente un rol vinculado a servicios. Cuando crea una asociación de configuración de registros de consultas de resolución en la consola de Amazon Route 53 AWS CLI, la VPC Resolver o la AWS API, crea automáticamente la función vinculada al servicio.

importante

Este rol vinculado a servicios puede aparecer en su cuenta si se ha completado una acción en otro servicio que utilice las características compatibles con este rol. Además, si utilizaba el servicio VPC Resolver antes del 12 de agosto de 2020, cuando comenzó a admitir funciones vinculadas a servicios, VPC Resolver creó la función en su cuenta. AWSServiceRoleForRoute53Resolver Para obtener más información, consulte Un nuevo rol ha aparecido en mi cuenta de IAM.

Si elimina este rol vinculado a servicios y necesita crearlo de nuevo, puede utilizar el mismo proceso para volver a crear el rol en su cuenta. Al crear una asociación de configuración del registro de consultas de Resolver, el rol vinculado a un servicio AWSServiceRoleForRoute53Resolver se crea de nuevo automáticamente.

Edición de un rol para VPC Resolver Service-Linked

El solucionador de VPC no permite editar el rol vinculado al AWSServiceRoleForRoute53Resolver servicio. Después de crear un rol vinculado al servicio, no podrá cambiar el nombre del rol, ya que varias entidades podrían hacer referencia al rol. Sin embargo, sí puede editar la descripción del rol con IAM. Para obtener más información, consulte Edición de un Service-Linked rol en la Guía del usuario de IAM.

Eliminar un Service-Linked rol para VPC Resolver

Si ya no necesita usar una característica o servicio que requieran un rol vinculado a un servicio, le recomendamos que elimine dicho rol. Así no tendrá una entidad no utilizada que no se supervise ni mantenga de forma activa. Sin embargo, debe limpiar los recursos de su rol vinculado al servicio antes de eliminarlo manualmente.

nota

Si el servicio de resolución de VPC usa el rol cuando intentas eliminar los recursos, es posible que la eliminación falle. En tal caso, espere unos minutos e intente de nuevo la operación.

Para eliminar los recursos de VPC Resolver utilizados por AWSServiceRoleForRoute53Resolver
  1. Inicie sesión en Consola de administración de AWS y abra la consola de Route 53 en https://console.aws.amazon.com/route53/.

  2. Expanda el menú de la consola de Route 53. En la esquina superior izquierda de la consola, elija el icono de las tres barras horizontales ( Menu icon ).

  3. En el menú Resolver, elija Registro de consultas.

  4. Seleccione la casilla de verificación situada junto al nombre de la configuración del registro de consultas y, a continuación, elija Delete (Eliminar).

  5. En el cuadro de texto Delete query logging configuration (Eliminar la configuración del registro de consultas), seleccione Stop logging queries (Detener el registro de consultas).

    Esto desasociará la configuración de la VPC. También puede desasociar la configuración del registro de consultas mediante programación. Para obtener más información, consulte disassociate-resolver-query-log-config.

  6. Después de que las consultas de registro se hayan detenido, de forma opcional puede escribir delete en el campo y elegir Delete (Eliminar) para eliminar la configuración del registro de consultas. No obstante, esta acción no es necesaria para eliminar los recursos que utiliza AWSServiceRoleForRoute53Resolver.

Para eliminar manualmente el rol vinculado a servicios mediante IAM

Utilice la consola de IAM AWS CLI, la API o la AWS API para eliminar el rol vinculado al AWSServiceRoleForRoute53Resolver servicio. Para obtener más información, consulte Eliminar un Service-Linked rol en la Guía del usuario de IAM.

Regiones compatibles con las funciones de resolución de VPC Service-Linked

VPC Resolver no admite el uso de funciones vinculadas a servicios en todas las regiones en las que el servicio esté disponible. Puede usar el rol AWSServiceRoleForRoute53Resolver en las siguientes regiones.

Nombre de la región Identidad de la región Soporte en VPC Resolver
Este de EE. UU. (Norte de Virginia) us-east-1 Sí
Este de EE. UU. (Ohio) us-east-2 Sí
Oeste de EE. UU. (Norte de California) us-west-1 Sí
Oeste de EE. UU. (Oregón) us-west-2 Sí
Asia-Pacífico (Mumbai) ap-south-1 Sí
Asia-Pacífico (Osaka) ap-northeast-3 Sí
Asia-Pacífico (Seúl) ap-northeast-2 Sí
Asia-Pacífico (Singapur) ap-southeast-1 Sí
Asia-Pacífico (Sídney) ap-southeast-2 Sí
Asia-Pacífico (Tokio) ap-northeast-1 Sí
Canadá (centro) ca-central-1 Sí
Europa (Fráncfort) eu-central-1 Sí
Europa (Irlanda) eu-west-1 Sí
Europa (Londres) eu-west-2 Sí
Europa (París) eu-west-3 Sí
América del Sur (São Paulo) sa-east-1 Sí
China (Pekín) cn-north-1 Sí
China (Ningxia) cn-northwest-1 Sí
AWS GovCloud (US) us-gov-east-1 Sí
AWS GovCloud (US) us-gov-west-1 Sí