View a markdown version of this page

Konfigurieren Sie den kontoübergreifenden Zugriff auf Amazon Keyspaces mithilfe von VPC-Endpunkten in einer gemeinsam genutzten VPC - Amazon Keyspaces (für Apache Cassandra)

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie den kontoübergreifenden Zugriff auf Amazon Keyspaces mithilfe von VPC-Endpunkten in einer gemeinsam genutzten VPC

Sie können verschiedene Ressourcen erstellen AWS-Konten , um sie von Anwendungen zu trennen. Sie können beispielsweise ein Konto für Ihre Amazon Keyspaces-Tabellen, ein anderes Konto für Anwendungen in einer Entwicklungsumgebung und ein weiteres Konto für Anwendungen in einer Produktionsumgebung erstellen. Dieses Thema führt Sie durch die Konfigurationsschritte, die erforderlich sind, um den kontoübergreifenden Zugriff für Amazon Keyspaces mithilfe von Schnittstellen-VPC-Endpunkten in einer gemeinsam genutzten VPC einzurichten.

Eine ausführliche Anleitung zur Konfiguration eines VPC-Endpunkts für Amazon Keyspaces finden Sie unter. Schritt 3: Erstellen Sie einen VPC-Endpunkt für Amazon Keyspaces

In diesem Beispiel verwenden wir die folgenden drei Konten in einer gemeinsam genutzten VPC:

  • Account A:111111111111— Dieses Konto enthält die Infrastruktur, einschließlich der VPC-Endpunkte, der VPC-Subnetze und Amazon Keyspaces-Tabellen.

  • Account B:222222222222— Dieses Konto enthält eine Anwendung in einer Entwicklungsumgebung, die eine Verbindung zur Amazon Keyspaces-Tabelle in herstellen muss. Account A:111111111111

  • Account C:333333333333— Dieses Konto enthält eine Anwendung in einer Produktionsumgebung, die eine Verbindung zur Amazon Keyspaces-Tabelle in herstellen muss. Account A:111111111111

Das Diagramm zeigt, AWS-Region dass drei verschiedene Konten derselben Organisation gehören und eine gemeinsam genutzte VPC verwenden.

Account A:111111111111ist das Konto, das die Ressourcen (eine Amazon Keyspaces-Tabelle) enthält, auf die Account B:222222222222 und auf die zugegriffen werden Account C:333333333333 muss, ebenso Account A:111111111111 das vertrauenswürdige Konto. Account B:222222222222und Account C:333333333333 sind die Konten mit den Principals, die Zugriff auf die Ressourcen (eine Amazon Keyspaces-Tabelle) benötigenAccount A:111111111111, also Account B:222222222222 und Account C:333333333333 sind es die vertrauenswürdigen Konten. Das vertrauenswürdige Konto gewährt den vertrauenswürdigen Konten die Berechtigungen, indem es sich eine IAM-Rolle teilt. Das folgende Verfahren beschreibt die erforderlichen Konfigurationsschritte unter. Account A:111111111111

Konfiguration für Konto A:111111111111
  1. Wird verwendet AWS Resource Access Manager , um eine Ressourcenfreigabe für das Subnetz zu erstellen und das private Subnetz mit Account B:222222222222 und zu teilen. Account C:333333333333

    Account B:222222222222und Account C:333333333333 kann jetzt Ressourcen in dem Subnetz sehen und erstellen, das mit ihnen geteilt wurde.

  2. Erstellen Sie einen privaten VPC-Endpunkt von Amazon Keyspaces, unterstützt von. AWS PrivateLink Dadurch werden mehrere Endpunkte in gemeinsam genutzten Subnetzen und DNS-Einträgen für den Amazon Keyspaces-Service-Endpunkt erstellt.

  3. Erstellen Sie einen Amazon Keyspaces-Schlüsselraum und eine Tabelle.

  4. Erstellen Sie eine IAM-RolleAccount A:111111111111, die vollen Zugriff auf die Amazon Keyspaces-Tabelle und Lesezugriff auf die Amazon Keyspaces-Systemtabellen hat und in der Lage ist, die Amazon EC2-VPC-Ressourcen zu beschreiben, wie im folgenden Richtlinienbeispiel gezeigt.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "CrossAccountAccess", "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcEndpoints", "cassandra:*" ], "Resource": "*" } ] }
  5. Konfigurieren Sie eine Vertrauensrichtlinie für die IAM-Rolle, Account A:111111111111 sodass diese Rolle als Account B:222222222222 vertrauenswürdige Konten übernommen Account C:333333333333 werden kann. Dies wird im folgenden Beispiel veranschaulicht.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::222222222222:role/Cross-Account-Role-B", "arn:aws:iam::333333333333:role/Cross-Account-Role-C" ] }, "Action": "sts:AssumeRole", "Condition": {} } ] }

    Weitere Informationen zu kontoübergreifenden IAM-Richtlinien finden Sie unter Cross-account Richtlinien im IAM-Benutzerhandbuch.

Konfiguration in Konto B:222222222222 und Konto C:333333333333
  1. Erstellen Sie in Account B:222222222222 und Account C:333333333333 neue Rollen und fügen Sie die folgende Richtlinie hinzu, die es dem Principal ermöglicht, die in erstellte gemeinsame Rolle zu übernehmenAccount A:111111111111.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ec2.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

    Es wird mithilfe der AssumeRole API von AWS -Security-Token-Service (AWS STS) implementiert, dass der Schulleiter die gemeinsame Rolle übernehmen kann. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Gewähren des Zugriffs für einen IAM-Benutzer in einem anderen Benutzer AWS-Konto , dessen Besitzer Sie sind.

  2. In Account B:222222222222 und können Sie Anwendungen erstellenAccount C:333333333333, die das SIGV4-Authentifizierungs-Plugin verwenden. Dadurch kann eine Anwendung die gemeinsame Rolle übernehmen, um eine Verbindung zur Amazon Keyspaces-Tabelle herzustellen, die sich Account A:111111111111 über den VPC-Endpunkt in der gemeinsam genutzten VPC befindet. Weitere Informationen zum SIGV4-Authentifizierungs-Plugin finden Sie unter. Anmeldeinformationen für den programmatischen Zugriff auf Amazon Keyspaces erstellen Weitere Informationen dazu, wie Sie eine Anwendung so konfigurieren, dass sie eine Rolle in einem anderen AWS Konto übernimmt, finden Sie unter Authentifizierung und Zugriff im Referenzhandbuch für AWS SDKs und Tools.