Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Apportez votre propre CIDR IPv6 sur IPAM à l'aide duAWSConsole de gestion
Suivez les étapes de ce didacticiel pour apporter un CIDR IPv6 à IPAM et allouer un VPC avec le CIDR à l'aide de la Console de gestion AWS et du AWS CLI.
Si vous n’avez pas besoin de publier vos adresses IPv6 sur Internet, vous pouvez fournir une adresse IPv6 GUA privée à un IPAM. Pour plus d'informations, consultez Activer le provisionnement de CIDR GUA IPv6 privés.
Important
Le didacticiel présume que vous ayez déjà effectué les étapes suivantes dans les sections suivantes :
-
Chaque étape de ce tutoriel doit être effectuée par l'un des trois comptes Organisations AWS :
Le compte de gestion
Le compte de membre configuré pour être votre administrateur IPAM dans Intégration d'IPAM aux comptes d'une organisation AWS. Dans ce tutoriel, ce compte sera appelé compte IPAM.
Le compte membre de votre organisation qui allouera des CIDR à partir d'un groupe IPAM. Dans ce tutoriel, ce compte sera appelé compte IPAM.
Table des matières
Étape 1 : Création d'un groupe IPAM de niveau supérieur
Puisque vous allez créer un groupe IPAM de niveau supérieur contenant un groupe régional et que nous allons allouer de l’espace à une ressource à partir du groupe régional, vous définirez les paramètres régionaux sur le groupe régional, et non sur le groupe de niveau supérieur. Vous ajouterez les paramètres régionaux au groupe régional lorsque vous le créerez à une étape ultérieure. L'intégration IPAM avec BYOIP nécessite que les paramètres régionaux soient définis sur le groupe utilisé pour le CIDR BYOIP.
Cette étape doit être réalisée par le compte IPAM.
Création d'un groupe
Ouvrez la console IPAM à partir de l'adresse https://console.aws.amazon.com/ipam/
. -
Dans le panneau de navigation, sélectionnez Pools (Groupes).
-
Par défaut, lorsque vous créez un groupe, la portée privée par défaut est sélectionnée. Choisissez la portée Public. Pour plus d'informations sur les portées, consultez Fonctionnement d'IPAM.
-
Sélectionnez Create pool (Créer un groupe).
-
(Facultatif) Ajoutez une valeur Name tag (Étiquette de nom) du groupe et une Description du groupe.
-
Sous Source, choisissez Portée IPAM.
-
SousAddress family (Famille d'adresses), choisissezIPv6.
-
Sous Planification des ressources, laissez sélectionné Planifier l'espace IP dans la portée. Pour plus d'informations sur l'utilisation de cette option pour planifier l'espace IP de sous-réseau dans un VPC, consultez Didacticiel : Planifier l'espace d'adresse IP VPC pour les allocations IP de sous-réseau.
-
SousLocale (paramètre régional), choisissezAucun. Vous définirez les paramètres régionaux sur le groupe régional.
Les paramètres régionaux constituent la Région AWS dans laquelle vous souhaitez que ce groupe IPAM soit disponible pour les allocations. Par exemple, vous pouvez uniquement allouer un CIDR à un VPC à partir d'un groupe IPAM qui partage un paramètre régional avec la Région du VPC. Notez que lorsque vous avez choisi un paramètre régional pour un groupe, vous ne pouvez pas le modifier. Si la région d'accueil de l'IPAM n'est pas disponible en raison d'une panne et que les paramètres régionaux du groupe sont différents de ceux de la région d'accueil de l'IPAM, le groupe peut toujours être utilisé pour allouer des adresses IP.
Note
Si vous créez un groupe unique uniquement et non un groupe de niveau supérieur comportant des groupes régionaux, vous devez choisir un paramètre régional pour ce groupe afin que le groupe soit disponible pour les allocations.
-
Sous Source IP publique, BYOIP est sélectionné par défaut.
-
Dans la section CIDR à provisionner, effectuez l’une des opérations suivantes :
-
Si vous avez vérifié le contrôle de votre domaine à l’aide d’un certificat X.509, vous devez inclure le CIDR, le message BYOIP et la signature du certificat que vous avez créés lors de cette étape afin que nous puissions vérifier que vous contrôlez l’espace public.
-
Si vous avez vérifié le contrôle de votre domaine avec un enregistrement DNS TXT, vous devez inclure le jeton de vérification CIDR et IPAM que vous avez créé dans cette étape afin que nous puissions vérifier que vous contrôlez l’espace public.
Notez que lors du provisionnement d’un CIDR IPv6 dans un groupe au sein du groupe de premier niveau, la plage d’adresses IPv6 la plus spécifique que vous pouvez apporter est /48 pour les CIDR qui peuvent être annoncés publiquement et /60 pour les CIDR qui ne peuvent pas être annoncés publiquement.
Important
Bien que la plupart des approvisionnements soient effectués dans les deux heures, le processus d’allocation des plages qui peuvent être annoncées publiquement peut durer jusqu’à une semaine.
-
-
Laissez l’option Configurer les paramètres des règles d’allocation de ce groupe non sélectionnée.
(En option) Sélectionnez Tags (Étiquettes) pour le groupe.
Sélectionnez Create pool (Créer un groupe).
Vérifiez que ce CIDR a été provisionné avant de continuer. Vous pouvez voir l'état de l'approvisionnement dans l'onglet CIDRdans la page des détails du groupe.
Étape 2. Création d'un groupe régional dans le groupe de niveau supérieur
Création d'un groupe régional dans le groupe de niveau supérieur Un paramètre régional est obligatoire sur le groupe ; il doit s'agir de l'une des Régions d'exploitation que vous avez configurées lors de la création de l'IPAM.
Cette étape doit être réalisée par le compte IPAM.
Création d'un groupe dans un groupe de niveau supérieur
Ouvrez la console IPAM à partir de l'adresse https://console.aws.amazon.com/ipam/
. -
Dans le panneau de navigation, sélectionnez Pools (Groupes).
-
Par défaut, lorsque vous créez un groupe, la portée privée par défaut est sélectionnée. Si vous ne souhaitez pas utiliser la portée privée par défaut, dans le menu déroulant en haut du panneau de contenu, choisissez la portée que vous souhaitez utiliser. Pour plus d'informations sur les portées, consultez Fonctionnement d'IPAM.
-
Sélectionnez Create pool (Créer un groupe).
-
(Facultatif) Ajoutez une valeur Name tag (Étiquette de nom) du groupe et une description du groupe.
-
Sous Source, sélectionnez le groupe de niveau supérieur que vous avez créé dans la section précédente.
-
Sous Planification des ressources, laissez sélectionné Planifier l'espace IP dans la portée. Pour plus d'informations sur l'utilisation de cette option pour planifier l'espace IP de sous-réseau dans un VPC, consultez Didacticiel : Planifier l'espace d'adresse IP VPC pour les allocations IP de sous-réseau.
-
Choisissez les paramètres régionaux du groupe. La sélection d'un paramètre régional garantit qu'il n'y a aucune dépendance régionale entre votre groupe et les ressources qui y sont allouées. Les options disponibles proviennent des Régions d'exploitation que vous avez sélectionnées lors de la création de votre IPAM. Dans ce didacticiel, nous allons utiliser
us-east-2comme paramètre régional pour le groupe régional.Les paramètres régionaux constituent la Région AWS dans laquelle vous souhaitez que ce groupe IPAM soit disponible pour les allocations. Par exemple, vous pouvez uniquement allouer un CIDR à un VPC à partir d'un groupe IPAM qui partage un paramètre régional avec la Région du VPC. Notez que lorsque vous avez choisi un paramètre régional pour un groupe, vous ne pouvez pas le modifier. Si la région d'accueil de l'IPAM n'est pas disponible en raison d'une panne et que les paramètres régionaux du groupe sont différents de ceux de la région d'accueil de l'IPAM, le groupe peut toujours être utilisé pour allouer des adresses IP.
-
Sous Service, choisissez EC2 (EIP/VPC). Le service que vous sélectionnez détermine le service AWS où le CIDR pourra être annoncé. Actuellement, la seule option est EC2 (EIP/VPC), ce qui signifie que les CIDR alloués à partir de ce groupe pourront être annoncés pour le service Amazon EC2 et le service Amazon VPC (pour les CIDR associés aux VPC).
-
Sous CIDR à allouer, choisissez un CIDR à allouer pour le groupe. Notez que lors du provisionnement d’un CIDR IPv6 dans un groupe au sein du groupe de premier niveau, la plage d’adresses IPv6 la plus spécifique que vous pouvez apporter est /48 pour les CIDR qui peuvent être annoncés publiquement et /60 pour les CIDR qui ne peuvent pas être annoncés publiquement.
Activez Configurer les paramètres des règles d’allocation de ce groupe et choisissez des règles d’allocation facultatives pour ce groupe :
Importer automatiquement les ressources découvertes : cette option n'est pas disponible si la valeur Locale (Paramètre régional) est définie sur None (Aucun). Si cette option est sélectionnée, IPAM recherchera en permanence les ressources dans la plage CIDR de ce groupe et les importera automatiquement sous forme d'allocations dans votre IPAM. Remarques :
Les CIDR qui seront alloués à ces ressources ne doivent pas déjà être alloués à d'autres ressources pour que l'importation réussisse.
IPAM importera un CIDR indépendamment de sa conformité avec les règles d'allocation du groupe, de sorte qu'une ressource puisse être importée puis marquée comme non conforme.
Si IPAM découvre plusieurs CIDR qui se chevauchent, IPAM n'importera que le plus grand CIDR.
Si IPAM découvre plusieurs CIDR avec des CIDR correspondants, IPAM n'importera qu'un seul d'entre eux de manière aléatoire.
Longueur minimale du masque réseau : la longueur minimale du masque réseau requise pour que les allocations CIDR dans ce groupe IPAM soient conformes et le bloc d'adresse CIDR de la plus grande taille pouvant être alloué à partir du groupe. La longueur minimale du masque réseau doit être inférieure à la longueur maximale du masque réseau. Les longueurs possibles du masque réseau pour les adresses IPv4 sont
0-32. Les longueurs possibles du masque réseau pour les adresses IPv6 sont0-128.Longueur du masque réseau par défaut : longueur de masque réseau par défaut pour les allocations ajoutées à ce groupe.
Longueur maximale du masque réseau : longueur maximale du masque réseau requise pour les allocations CIDR dans ce groupe. Cette valeur dicte le bloc d'adresse CIDR de la plus petite taille pouvant être alloué à partir du groupe. Assurez-vous que cette valeur est minimale
/48.Exigences d'étiquette : étiquettes requises pour que les ressources allouent de l'espace à partir du groupe. Si les étiquettes des ressources ont été modifiées après l'allocation de l'espace ou si les règles d'étiquette des allocations sont modifiées sur le groupe, la ressource peut être marquée comme non conforme.
-
Paramètres régionaux : paramètres régionaux requis pour les ressources qui utilisent des CIDR de ce groupe. Les ressources importées automatiquement qui ne possèdent pas ces paramètres régionaux seront marquées non conformes. Les ressources qui ne sont pas automatiquement importées dans le groupe ne seront pas autorisées à allouer de l'espace à partir du groupe à moins qu'elles ne se trouvent dans ces paramètres régionaux.
(En option) Sélectionnez Tags (Étiquettes) pour le groupe.
-
Lorsque vous avez fini de configurer votre groupe, choisissez Create pool (Créer un groupe).
Vérifiez que ce CIDR a été provisionné avant de continuer. Vous pouvez voir l'état de l'approvisionnement dans l'onglet CIDRdans la page des détails du groupe.
Étape 3. Partager le groupe régional
Suivez les étapes de cette section pour partager le groupe IPAM en utilisant AWS Resource Access Manager (RAM).
Activer le partage des ressources dans AWS RAM
Après avoir créé votre IPAM, partagez le groupe régional avec d'autres comptes de votre organisation. Avant de partager un groupe IPAM, suivez les étapes de cette section pour activer le partage des ressources avec AWS RAM. Si vous utilisez le AWS CLI pour activer le partage des ressources, utilisez l'option --profile
.management-account
Pour activer le partage des ressources
-
À l'aide du compte de gestion AWS Organizations, ouvrez la console AWS RAM à l'adresse suivante : https://console.aws.amazon.com/ram/
. -
Dans le volet de navigation de gauche, choisissez Paramètres, choisissez Activer le partage avec AWS Organizations, puis choisissez Enregistrer les paramètres.
Vous pouvez désormais partager un groupe IPAM avec d'autres membres de l'organisation.
Partager d'un groupe IPAM à l'aide deAWS RAM
Dans cette section, vous partagerez le groupe régional avec un autre compte membre AWS Organizations. Pour obtenir des instructions complètes sur le partage de groupes IPAM, y compris des informations sur les autorisations IAM requises, consultez Partage d'un groupe IPAM à l'aide d'AWS RAM. Si vous utilisez le AWS CLI pour activer le partage des ressources, utilisez l'option --profile .ipam-account
Pour partager un groupe IPAM à l'aide de AWS RAM
-
À l'aide du compte administrateur IPAM, ouvrez la console IPAM à l'adresse suivante : https://console.aws.amazon.com/ipam/
. -
Dans le panneau de navigation, sélectionnez Pools (Groupes).
-
Choisissez le périmètre privé, choisissez le groupe IPAM, puis choisissez Actions > Afficher les détails.
-
Sous Resource sharing (Partage de ressources), sélectionnez Create resource share (Créer un partage de ressources). La console AWS RAM s’ouvre. Vous partagez le groupe en utilisant AWS RAM.
-
Sélectionnez Create a resource share (Créer un partage de ressources).
-
Dans la console AWS RAM, sélectionnez à nouveau Créer un partage de ressources.
-
Ajoutez un Nom pour la ressource partagée.
-
Sous Sélectionner le type de ressource, choisissez Groupes IPAM, puis choisissez l’ARN du groupe que vous souhaitez partager.
-
Choisissez Suivant.
-
Sélectionnez l'autorisation AWSRAMPermissionIpamPoolByoipCidrImport. Les détails des options d'autorisation ne sont pas abordés dans ce didacticiel, mais vous pouvez en savoir plus sur ces options dans Partage d'un groupe IPAM à l'aide d'AWS RAM.
-
Choisissez Suivant.
-
Dans Principaux > Sélectionner le type de principal, choisissez Compte AWS, saisissez l'ID du compte qui transmettra une plage d'adresses IP à IPAM, puis choisissez Ajouter.
-
Choisissez Suivant.
-
Examinez les options de partage de ressources et les principaux avec lesquels vous procéderez au partage, puis sélectionnez Créer.
-
Pour autoriser le compte
member-accountà allouer les CIDR de l’adresse IP à partir du groupe IPAM, créez un deuxième partage de ressources avecAWSRAMDefaultPermissionsIpamPool. La valeur pour--resource-arnsest l'ARN du groupe IPAM que vous avez créé dans la section précédente. La valeur de--principalsest l’ID de compte dumember-account. La valeur pour--permission-arnsest l'ARN de l'autorisationAWSRAMDefaultPermissionsIpamPool.
Étape 4 : création d'un VPC
Suivez les étapes décrites dans la section Create a VPC du Guide d’utilisation d’Amazon VPC.
Cette étape doit être effectuée par le compte membre.
Note
Lorsque vous ouvrez VPC dans leAWSConsole de gestion, la AWSrégion dans laquelle vous allouez le VPC doit correspondre à l’option
Localeque vous avez choisie lors de la création du groupe qui sera utilisé pour le CIDR BYOIP.Lorsque vous arrivez à l'étape du choix de CIDR pour le VPC, vous aurez la possibilité d'utiliser un CIDR à partir d'un groupe IPAM. Choisissez le groupe régional que vous avez créé dans ce didacticiel.
Lorsque vous créez le VPC,AWSallouez un CIDR dans le pool IPAM au VPC. Vous pouvez afficher l'allocation dans IPAM en choisissant un groupe dans le panneau de contenu de la console IPAM et en affichant l'onglet Allocations du groupe.
Étape 5 : publication du CIDR
Les étapes de cette section doivent être réalisées par le compte IPAM. Une fois que vous avez créé le VPC, vous pouvez commencer à publier le CIDR que vous avez fourni à AWS et qui est dans le groupe ayant défini le Service EC2 (EIP/VPC). Dans ce didacticiel, il s'agit de votre groupe régional. Par défaut, le CIDR n'est pas publié, ce qui signifie qu'il n'est pas accessible publiquement sur Internet.
Cette étape doit être réalisée par le compte IPAM.
Pour publier le CIDR
Ouvrez la console IPAM à partir de l'adresse https://console.aws.amazon.com/ipam/
. -
Dans le panneau de navigation, sélectionnez Pools (Groupes).
-
Par défaut, lorsque vous créez un groupe, la portée privée par défaut est sélectionnée. Choisissez la portée Public. Pour plus d'informations sur les portées, consultez Fonctionnement d'IPAM.
-
Choisissez le groupe régional que vous avez créé dans ce didacticiel.
-
Cliquez sur l'onglet CIDR.
-
Sélectionnez le CIDR BYOIP et cliquez sur Actions >Publicité.
-
Cliques sur Publicité CIDR.
Par conséquent, le CIDR BYOIP est annoncé et la valeur dans la colonne Publicité passe deRetiré à Annoncé.
Étape 6 : nettoyage
Suivez les étapes de cette section pour nettoyer les ressources que vous avez provisionnées et créées dans ce tutoriel.
Étape 1 : Retirez le CIDR de la publicité
Cette étape doit être réalisée par le compte IPAM.
Ouvrez la console IPAM à partir de l'adresse https://console.aws.amazon.com/ipam/
. -
Dans le panneau de navigation, sélectionnez Pools (Groupes).
-
Par défaut, lorsque vous créez un groupe, la portée privée par défaut est sélectionnée. Choisissez la portée Public.
-
Choisissez le groupe régional que vous avez créé dans ce didacticiel.
-
Cliquez sur l'onglet CIDR.
-
Sélectionnez le CIDR BYOIP et cliquez sur Actions >Enlever de la publicité.
-
Cliquez sur Enlever CIDR.
Par conséquent, le CIDR BYOIP n’est plus annoncé et la valeur dans la colonne Publicité passe deAnnoncé à Retiré.
Étape 2 : Supprimer le VPC.
Cette étape doit être effectuée par le compte membre.
Suivez les étapes décrites dans la section Delete a VPC du Guide d’utilisation d’Amazon VPC pour supprimer le VPC. Lorsque vous ouvrez VPC dans leAWSConsole de gestion, la AWSrégion dans laquelle vous supprimez le VPC doit correspondre à l’option
Localeque vous avez choisie lors de la création du groupe qui sera utilisé pour le CIDR BYOIP. Dans ce didacticiel, il s'agit de votre groupe régional.Lorsque vous supprimez le VPC, il faut du temps à IPAM pour découvrir que la ressource a été supprimée et pour décaler le CIDR alloué au VPC. Vous ne pouvez pas passer à l'étape suivante du nettoyage tant que l'IPAM n'a pas supprimé l'allocation du pool dans les détails du pool.Allocationsonglet.
Étape 3 : suppression des partages RAM et désactivation de l'intégration de la RAM avec AWS Organizations
Cette étape doit être effectuée par le compte IPAM et le compte de gestion respectivement.
-
Suivez les étapes décrites dans les sections Deleting a resource share in AWS RAM et Disabling resource sharing with AWS Organizations du Guide d’utilisation d’AWS RAM, dans cet ordre, pour supprimer les partages RAM et désactiver l’intégration de RAM à AWS Organizations.
Étape 4 : Désaprovisionner les CIDR du groupe régional et du groupe de niveau supérieur
Cette étape doit être réalisée par le compte IPAM.
-
Suivez les étapes de Pour désapprovisionner un CIDR de groupepour désaprovisionner les CIDR du groupe régional, puis du groupe de niveau supérieur, dans cet ordre.
Étape 5 : Supprimer le groupe régional et le groupe de niveau supérieur
Cette étape doit être réalisée par le compte IPAM.
-
Suivez les étapes de Suppression d'un groupepour supprimer le groupe régional et ensuite le groupe de niveau supérieur, dans cet ordre.