View a markdown version of this page

Cross-region enabled Services AWS - Amazon Virtual Private Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Cross-region enabled Services AWS

Les éléments suivants Services AWS s'intègrent à l'ensemble des régions AWS PrivateLink. Vous pouvez créer un point de terminaison d'interface pour vous connecter à ces services dans une autre AWS région, en privé, comme s'ils s'exécutaient dans votre propre VPC.

Cliquez sur le lien dans la Service AWS colonne pour consulter la documentation du service. La colonne Nom du service contient le nom du service que vous spécifiez lorsque vous créez le point de terminaison de l'interface.

Service AWS Nom du service
Amazon S3 com.amazonaws. region.s3
Gestion des identités et des accès AWS (AIM) com.amazonaws.iam
Amazon ECR com.amazonaws. region.ecr.api
com.amazonaws. region.ecr.dkr
AWS Key Management Service com.amazonaws. region.km
com.amazonaws. region.kms-fips
Amazon ECS com.amazonaws. region.ecs
AWS Lambda com.amazonaws. region.lambda
Amazon Data Firehose com.amazonaws. region.kinesis-firehose
Service géré Amazon pour Apache Flink com.amazonaws. region.kinesis analytics
com.amazonaws. region.kinesisanalytics-fips
Amazon Route 53 com.amazonaws.route53

Afficher disponible Service AWS names

Vous pouvez utiliser la commande describe-vpc-endpoint-services pour afficher les services activés entre régions.

L'exemple suivant montre Services AWS ce à quoi un utilisateur de la us-east-1 Région peut accéder via les points de terminaison de l'interface, à la Région de service spécifiée (us-west-2). L'option --query limite la sortie aux noms de services.

aws ec2 describe-vpc-endpoint-services \ --filters Name=service-type,Values=Interface Name=owner,Values=amazon \ --region us-east-1 \ --service-region us-west-2 \ --query ServiceNames

Voici un exemple de sortie. La sortie complète n'est pas affichée.

[ "com.amazonaws.us-west-2.ecr.api", "com.amazonaws.us-west-2.ecr.dkr", "com.amazonaws.us-west-2.ecs", "com.amazonaws.us-west-2.ecs-fips", ... "com.amazonaws.us-west-2.s3" ]
Note

Vous devez utiliser un DNS régional. Le DNS zonal n'est pas pris en charge lors de l'accès Services AWS dans une autre région. Pour plus d'informations, consultez Afficher et mettre à jour les attributs DNS dans le guide de l'utilisateur Amazon VPC.

Autorisations et considérations

  • Par défaut, les entités IAM ne sont pas autorisées à accéder à une entité située Service AWS dans une autre région. Pour accorder les autorisations requises pour l'accès entre régions, un administrateur IAM peut créer des politiques IAM qui autorisent l'action uniquement avec vpce:AllowMultiRegion autorisation.

  • Assurez-vous que votre politique de contrôle des services (SCP) ne refuse pas les actions nécessitant uniquement des vpce:AllowMultiRegion autorisations. Pour utiliser AWS PrivateLink la fonctionnalité de connectivité interrégionale, votre politique d'identité et votre SCP doivent autoriser cette action.

  • Pour contrôler les régions qu'une entité IAM peut spécifier en tant que région de service lors de la création d'un point de terminaison VPC, utilisez la clé de ec2:VpceServiceRegion condition.

  • Un consommateur de services doit accéder à une région optionnelle avant de la sélectionner comme région de service pour un point de terminaison. Dans la mesure du possible, nous recommandons aux consommateurs de services d'accéder à un service en utilisant la connectivité intra-régionale plutôt que la connectivité interrégionale. Intra-Region la connectivité permet de réduire la latence et les coûts.

  • Vous pouvez utiliser la nouvelle clé de condition aws:SourceVpcArn globale d'IAM pour sécuriser les régions Comptes AWS et les VPC depuis lesquels vos ressources sont accessibles. Cette clé permet de mettre en œuvre la résidence des données et le contrôle d'accès basé sur la région.

  • Pour une haute disponibilité, créez un point de terminaison d'interface multirégional dans au moins deux zones de disponibilité. Dans ce cas, les fournisseurs et les consommateurs ne sont pas tenus d'utiliser les mêmes zones de disponibilité.

  • Avec un accès interrégional, AWS PrivateLink gère le basculement entre les zones de disponibilité dans les régions de service et de consommation. Il ne gère pas le basculement entre les régions.

  • L'accès interrégional n'est pas pris en charge pour les zones de disponibilité suivantes : use1-az3 usw1-az2apne1-az3,apne2-az2, etapne2-az4.

  • Vous pouvez l'utiliser AWS Fault Injection Service pour simuler des événements régionaux et modéliser des scénarios de défaillance pour les points de terminaison d'interface activés au sein et entre les régions. Pour en savoir plus, consultez AWS FIS la documentation.

Créez un point de terminaison d'interface vers un Service AWS dans une autre région

Pour créer un point de terminaison d'interface à l'aide de la console, consultez la section Créer un point de terminaison VPC.

Dans la CLI, vous pouvez utiliser la commande create-vpc-endpoint pour créer un point de terminaison VPC vers une Service AWS autre région. L'exemple suivant crée un point de terminaison d'interface vers Amazon S3 us-west-2 depuis un VPC. us-east-1

aws ec2 create-vpc-endpoint \ --vpc-id vpc-id \ --service-name com.amazonaws.us-west-2.s3 \ --vpc-endpoint-type Interface \ --subnet-ids subnet-id-1 subnet-id-2 \ --region us-east-1 \ --service-region us-west-2