Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Cross-region enabled Services AWS
Les éléments suivants Services AWS s'intègrent à l'ensemble des régions AWS PrivateLink. Vous pouvez créer un point de terminaison d'interface pour vous connecter à ces services dans une autre AWS région, en privé, comme s'ils s'exécutaient dans votre propre VPC.
Cliquez sur le lien dans la Service AWS colonne pour consulter la documentation du service. La colonne Nom du service contient le nom du service que vous spécifiez lorsque vous créez le point de terminaison de l'interface.
| Service AWS | Nom du service |
|---|---|
| Amazon S3 | com.amazonaws. region.s3 |
| Gestion des identités et des accès AWS (AIM) | com.amazonaws.iam |
| Amazon ECR | com.amazonaws. region.ecr.api |
com.amazonaws. region.ecr.dkr |
|
| AWS Key Management Service | com.amazonaws. region.km |
com.amazonaws. region.kms-fips |
|
| Amazon ECS | com.amazonaws. region.ecs |
| AWS Lambda | com.amazonaws. region.lambda |
| Amazon Data Firehose | com.amazonaws. region.kinesis-firehose |
| Service géré Amazon pour Apache Flink | com.amazonaws. region.kinesis analytics |
com.amazonaws. region.kinesisanalytics-fips |
|
| Amazon Route 53 | com.amazonaws.route53 |
Afficher disponible Service AWS names
Vous pouvez utiliser la commande describe-vpc-endpoint-services pour afficher les services activés entre régions.
L'exemple suivant montre Services AWS ce à quoi un utilisateur de la us-east-1 Région peut accéder via les points de terminaison de l'interface, à la Région de service spécifiée (us-west-2). L'option --query limite la sortie aux noms de services.
aws ec2 describe-vpc-endpoint-services \ --filters Name=service-type,Values=Interface Name=owner,Values=amazon \ --regionus-east-1\ --service-regionus-west-2\ --query ServiceNames
Voici un exemple de sortie. La sortie complète n'est pas affichée.
[
"com.amazonaws.us-west-2.ecr.api",
"com.amazonaws.us-west-2.ecr.dkr",
"com.amazonaws.us-west-2.ecs",
"com.amazonaws.us-west-2.ecs-fips",
...
"com.amazonaws.us-west-2.s3"
]
Note
Vous devez utiliser un DNS régional. Le DNS zonal n'est pas pris en charge lors de l'accès Services AWS dans une autre région. Pour plus d'informations, consultez Afficher et mettre à jour les attributs DNS dans le guide de l'utilisateur Amazon VPC.
Autorisations et considérations
-
Par défaut, les entités IAM ne sont pas autorisées à accéder à une entité située Service AWS dans une autre région. Pour accorder les autorisations requises pour l'accès entre régions, un administrateur IAM peut créer des politiques IAM qui autorisent l'action uniquement avec
vpce:AllowMultiRegionautorisation. -
Assurez-vous que votre politique de contrôle des services (SCP) ne refuse pas les actions nécessitant uniquement des
vpce:AllowMultiRegionautorisations. Pour utiliser AWS PrivateLink la fonctionnalité de connectivité interrégionale, votre politique d'identité et votre SCP doivent autoriser cette action. -
Pour contrôler les régions qu'une entité IAM peut spécifier en tant que région de service lors de la création d'un point de terminaison VPC, utilisez la clé de
ec2:VpceServiceRegioncondition. -
Un consommateur de services doit accéder à une région optionnelle avant de la sélectionner comme région de service pour un point de terminaison. Dans la mesure du possible, nous recommandons aux consommateurs de services d'accéder à un service en utilisant la connectivité intra-régionale plutôt que la connectivité interrégionale. Intra-Region la connectivité permet de réduire la latence et les coûts.
-
Vous pouvez utiliser la nouvelle clé de condition
aws:SourceVpcArnglobale d'IAM pour sécuriser les régions Comptes AWS et les VPC depuis lesquels vos ressources sont accessibles. Cette clé permet de mettre en œuvre la résidence des données et le contrôle d'accès basé sur la région. -
Pour une haute disponibilité, créez un point de terminaison d'interface multirégional dans au moins deux zones de disponibilité. Dans ce cas, les fournisseurs et les consommateurs ne sont pas tenus d'utiliser les mêmes zones de disponibilité.
-
Avec un accès interrégional, AWS PrivateLink gère le basculement entre les zones de disponibilité dans les régions de service et de consommation. Il ne gère pas le basculement entre les régions.
-
L'accès interrégional n'est pas pris en charge pour les zones de disponibilité suivantes :
use1-az3usw1-az2apne1-az3,apne2-az2, etapne2-az4. -
Vous pouvez l'utiliser AWS Fault Injection Service pour simuler des événements régionaux et modéliser des scénarios de défaillance pour les points de terminaison d'interface activés au sein et entre les régions. Pour en savoir plus, consultez AWS FIS la documentation.
Créez un point de terminaison d'interface vers un Service AWS dans une autre région
Pour créer un point de terminaison d'interface à l'aide de la console, consultez la section Créer un point de terminaison VPC.
Dans la CLI, vous pouvez utiliser la commande create-vpc-endpoint pour créer un point de terminaison VPC vers une Service AWS autre région. L'exemple suivant crée un point de terminaison d'interface vers Amazon S3 us-west-2 depuis un VPC. us-east-1
aws ec2 create-vpc-endpoint \ --vpc-idvpc-id\ --service-name com.amazonaws.us-west-2.s3 \ --vpc-endpoint-type Interface \ --subnet-idssubnet-id-1 subnet-id-2\ --region us-east-1 \ --service-region us-west-2