View a markdown version of this page

Partage des vues DNS de Route 53 Global Resolver entre AWS comptes - Amazon Route 53

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Partage des vues DNS de Route 53 Global Resolver entre AWS comptes

Vous pouvez partager une vue DNS Route 53 Global Resolver avec d'autres AWS comptes en utilisant AWS Resource Access Manager (AWS RAM). AWS RAM vous permet de partager vos AWS ressources avec n'importe qui Compte AWS ou via AWS Organizations. Pour plus d'informations, consultez le guide de l'utilisateur du Resource Access Manager.

Lorsque vous partagez une vue DNS, le compte destinataire (le consommateur) peut associer ses propres zones hébergées privées Route 53 à la vue. Les enregistrements de ces zones sont ensuite résolus via votre résolveur global. Le consommateur n'a pas besoin de transférer la propriété de la zone hébergée ou de la vue DNS. Le compte propriétaire de la vue DNS (le propriétaire) conserve le contrôle total du résolveur global et de la vue DNS. Le propriétaire peut arrêter de partager la vue ou supprimer toute association à tout moment.

Note

Une vue DNS partagée applique les enregistrements de la zone hébergée privée du consommateur à la résolution DNS partout Région AWS où s'exécute le résolveur global du propriétaire. Ne partagez une vue DNS qu'avec des comptes auxquels vous faites confiance.

Notez ce qui suit :

Autorisations que le propriétaire accorde au consommateur

Lorsque vous partagez une vue DNS, vous choisissez une autorisation AWS RAM gérée qui définit ce que le consommateur peut faire avec cette vue. Route 53 Global Resolver fournit les autorisations AWS gérées suivantes pour le type de route53globalresolver:dns-view ressource :

  • AWSRAMDefaultPermissionDNSView(par défaut) — Permet au consommateur d'afficher la vue DNS partagée et d'associer ses propres zones hébergées privées à cette vue. Cette autorisation autorise les GetDNSView actions AssociateHostedZone et.

  • AWSRAMPermissionDNSViewLifecycleManagement— Permet au consommateur d'afficher, de mettre à jour, d'activer et de désactiver la vue DNS partagée. N'autorise pas l'association de zones hébergées privées à la vue.

  • AWSRAMPermissionDNSViewFullAccess— Permet au consommateur d'associer des zones hébergées privées et de gérer le cycle de vie de la vue DNS partagée.

Vous pouvez également créer une autorisation gérée par le client qui n'accorde que certaines de ces actions. Pour plus d'informations, consultez la section Création d'autorisations gérées par le client dans le Guide de AWS Resource Access Manager l'utilisateur.

Les associations de zones hébergées appartiennent au consommateur

Une association de zone hébergée privée qu'un consommateur crée sur une vue DNS partagée appartient au compte du consommateur. Le propriétaire de la vue DNS peut voir et supprimer ces associations. Le consommateur peut gérer les associations qu'il a créées.

Arrêt du partage (annulation du partage) d'une vue DNS

Si vous arrêtez de partager une vue DNS, le consommateur ne peut plus créer de nouvelles associations de zones hébergées sur la vue ni mettre à jour la vue. Cependant, les associations existantes ne sont pas supprimées automatiquement. Ils continuent d'affecter la résolution du DNS jusqu'à ce que le propriétaire ou le consommateur les supprime. Pour empêcher la résolution immédiate des dossiers d'un consommateur, supprimez les associations de zones hébergées du consommateur de la vue DNS.

Supprimer une vue DNS partagée

Vous ne pouvez pas supprimer une vue DNS lorsqu'elle est partagée. Arrêtez d'abord de partager la vue, puis supprimez-la.

Quotas

Les associations de zones hébergées créées par un consommateur sur une vue DNS partagée sont prises en compte dans le quota d'associations par vue DNS attribué au propriétaire. Pour les quotas actuels de Route 53 Global Resolver, consultezQuotas pour Route 53 Global Resolver.

Données relatives à l'opt-in Régions AWS

Le résolveur global du propriétaire peut fonctionner en mode opt-in Régions AWS que le consommateur n'a pas activé. Lorsqu'un consommateur associe une zone hébergée privée à une vue DNS partagée, l'ID de la zone hébergée et le nom de domaine sont copiés dans toutes les régions où s'exécute le résolveur global du propriétaire. Cela inclut les régions optionnelles que le consommateur n'a pas activées.