Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration de l'accès entre comptes à Amazon Keyspaces sans VPC partagé
Si la table Amazon Keyspaces et le point de terminaison VPC privé appartiennent à des comptes différents mais ne partagent pas de VPC, les applications peuvent toujours se connecter entre comptes à l'aide de points de terminaison VPC. Parce que les comptes ne partagent pas les points de terminaison VPC Account A:111111111111Account B:222222222222, et Account C:333333333333 nécessitent leurs propres points de terminaison VPC. Pour le pilote client Cassandra, Amazon Keyspaces apparaît comme un nœud unique au lieu d'un cluster multi-nœuds. Lors de la connexion, le pilote client atteint le serveur DNS qui renvoie l'un des points de terminaison disponibles dans le VPC du compte.
Vous pouvez également accéder aux tableaux Amazon Keyspaces sur différents comptes sans point de terminaison VPC partagé en utilisant les points de terminaison publics ou en déployant un point de terminaison VPC privé dans chaque compte. Lorsque vous n'utilisez pas de VPC partagé, chaque compte nécessite son propre point de terminaison VPC. Dans cet exemple Account A:111111111111Account B:222222222222, et Account C:333333333333 ont besoin de leurs propres points de terminaison VPC pour accéder à la table dans. Account A:111111111111 Lorsque vous utilisez des points de terminaison VPC dans cette configuration, Amazon Keyspaces apparaît comme un cluster à nœud unique pour le pilote client Cassandra au lieu d'un cluster à nœuds multiples. Lors de la connexion, le pilote client atteint le serveur DNS qui renvoie l'un des points de terminaison disponibles dans le VPC du compte. Mais le pilote client n'est pas en mesure d'accéder au system.peers tableau pour découvrir des points de terminaison supplémentaires. Comme il y a moins d'hôtes disponibles, le pilote établit moins de connexions. Pour régler cela, multipliez par trois le paramètre du pool de connexions du pilote.
Account A:111111111111est le compte qui contient les ressources (une table Amazon Keyspaces) auxquelles Account B:222222222222 et Account C:333333333333 doivent accéder, tout comme le Account A:111111111111 compte de confiance. Account B:222222222222et Account C:333333333333 sont les comptes dans lesquels les principaux ont besoin d'accéder aux ressources (un tableau Amazon Keyspaces)Account A:111111111111, de même que Account B:222222222222 Account C:333333333333 les comptes fiables. Le compte de confiance accorde les autorisations aux comptes de confiance en partageant un rôle IAM. La procédure suivante décrit les étapes de configuration requises dansAccount A:111111111111.
Configuration pour Compte A:111111111111
Créez un espace clé et un tableau Amazon Keyspaces dans.
Account A:111111111111Créez un rôle IAM avec un accès complet à la table Amazon Keyspaces et un accès en lecture aux tables système Amazon Keyspaces.
Account A:111111111111{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "cassandra:Select", "cassandra:Modify" ], "Resource":[ "arn:aws:cassandra:us-east-1:111111111111:/keyspace/mykeyspace/table/mytable", "arn:aws:cassandra:us-east-1:111111111111:/keyspace/system*" ] } ] }Configurez une politique de confiance pour le rôle IAM dans
Account A:111111111111afin que les principaux utilisateurs puissent accéder au rôle deAccount B:222222222222comptes sécurisés etAccount C:333333333333assumer ce rôle en tant que tels. Voici un exemple :{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::222222222222:role/Cross-Account-Role-B", "arn:aws:iam::333333333333:role/Cross-Account-Role-C" ] }, "Action": "sts:AssumeRole", "Condition": {} } ] }Pour plus d'informations sur les politiques IAM intercomptes, consultez les politiques du Cross-account Guide de l'utilisateur IAM.
Configurez le point de terminaison VPC
Account A:111111111111et attachez-y des autorisations qui autorisent les rôles à partir du point de terminaison VPCAccount B:222222222222etAccount C:333333333333à assumer le rôle lors de sonAccount Autilisation. Ces autorisations sont valides pour le point de terminaison VPC auquel elles sont attachées. Pour plus d'informations sur les politiques relatives aux terminaux VPC, consultezContrôle de l'accès aux points de terminaison VPC de l'interface pour Amazon Keyspaces.{{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAccessfromSpecificIAMroles", "Effect": "Allow", "Action": "cassandra:*", "Resource": "*", "Principal": "*", "Condition": { "ArnEquals": { "aws:PrincipalArn": [ "arn:aws:iam::222222222222:role/Cross-Account-Role-B", "arn:aws:iam::333333333333:role/Cross-Account-Role-C" ] } } } ] }
Configuration dans Compte B:222222222222 and Compte C:333333333333
Dans
Account B:222222222222etAccount C:333333333333, créez de nouveaux rôles et joignez la politique suivante qui permet au principal d'assumer le rôle partagé créé dansAccount A:111111111111.{ "Version": "2012-10-17", "Statement": { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::111111111111:role/keyspaces_access" } }Permettre au principal d'assumer le rôle partagé est implémenté à l'aide de l'
AssumeRoleAPI du AWS Security Token Service (AWS STS). Pour plus d'informations, consultez la section Fournir l'accès à un utilisateur IAM dans un autre utilisateur Compte AWS que vous possédez dans le Guide de l'utilisateur IAM.Dans
Account B:222222222222etAccount C:333333333333, vous pouvez créer des applications qui utilisent le plug-in d'authentification SIGV4, qui permet à une application d'assumer le rôle partagé pour se connecter à la table Amazon Keyspaces située dans.Account A:111111111111Pour plus d'informations sur le plug-in d'authentification SIGV4, consultezCréez des informations d'identification pour un accès programmatique à Amazon Keyspaces. Pour plus d'informations sur la façon de configurer une application pour qu'elle joue un rôle dans un autre AWS compte, consultez la section Authentification et accès dans le Guide de référence AWS des kits de développement logiciel et des outils.