Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Penyedia API: Bagikan nama domain kustom pribadi Anda menggunakan AWS RAM
Anda dapat menyediakan konsumen API di Akun AWS akses lain ke nama domain kustom pribadi Anda. Di bagian ini, Anda mempelajari cara membagikan nama domain kustom pribadi Anda menggunakan AWS RAM dan cara mengontrol akses ke nama domain kustom pribadi Anda.
Pertimbangan untuk membagikan nama domain kustom pribadi Anda
Pertimbangan berikut mungkin memengaruhi cara Anda memberikan akses ke nama domain kustom pribadi Anda menggunakan AWS RAM. Untuk mempelajari cara membagikan nama domain kustom pribadi Anda tanpa menggunakan AWS RAM, lihatPenyedia API: Bagikan nama domain kustom pribadi Anda menggunakan API Gateway AWS CLI.
-
Nama domain kustom pribadi dibagikan di Wilayah AWS level tersebut. Baik nama domain kustom pribadi dan titik akhir VPC harus sama Wilayah AWS.
-
Anda dapat menggunakan satu pembagian sumber daya dengan beberapa prinsipal, dan setelah Anda membuat berbagi sumber daya, Anda dapat menambahkan lebih banyak prinsipal ke dalamnya. Sebaiknya jika memungkinkan, Anda menggunakan kembali berbagi sumber daya Anda.
-
Anda selalu perlu memberikan akses titik akhir VPC konsumen API untuk memanggil nama domain kustom pribadi Anda dan API pribadi apa pun yang dipetakan ke dalamnya.
-
Jika konsumen API dan penyedia API berada di organisasi yang sama menggunakan AWS Organizations, pembagian sumber daya diterima secara otomatis. Anda masih perlu membuat pembagian sumber daya menggunakan AWS RAM.
-
Jika konsumen API dan penyedia API berada di organisasi yang sama menggunakan AWS Organizations dan berbagi sumber daya dalam organisasi Anda diaktifkan, semua prinsipal dalam organisasi yang Anda bagikan secara otomatis diberikan akses ke berbagi sumber daya. Tidak perlu undangan dan Anda dapat melewati pembagian sumber daya.
-
Jika konsumen API tidak menerima pembagian sumber daya dalam waktu 12 jam, penyedia API harus membagikan sumber daya lagi.
-
Setelah Anda membuat berbagi sumber daya, AWS RAM perbarui layanan Manajemen Gateway API Amazon untuk nama domain kustom pribadi Anda untuk mencegah akses ke kepala sekolah tanpa
allowakses eksplisit.managementPolicyUntuk informasi selengkapnya, lihat Men entukan apakah permintaan diizinkan atau ditolak dalam akun di Panduan Pengguna IAM.Yang diperbarui
managementPolicyakan terlihat seperti berikut:AWS RAM telah mencegah kepala sekolah tanpa
allowakses eksplisit untuk membuat asosiasi akses dengan nama domain kustom pribadi Anda, dengan menambahkan yang berikut:"StringNotEquals": { "aws:PrincipalAccount": "111122223333" }Anda masih dapat menggunakan prinsip di Akun AWS siapa yang membuat nama domain kustom pribadi untuk membuat asosiasi akses nama domain.
Izinkan akun lain untuk membuat asosiasi akses nama domain dengan nama domain kustom pribadi Anda
Pertama, Anda memberikan akses ke yang lain Akun AWS untuk membuat asosiasi akses nama domain dengan nama domain kustom pribadi Anda.
Setelah Anda memberikan akses ke akun lain Akun AWS, konsumen API di akun tersebut harus membuat asosiasi akses nama domain antara titik akhir VPC mereka dengan nama domain kustom pribadi Anda. Anda tidak dapat membuat asosiasi akses nama domain untuk mereka. Untuk informasi selengkapnya, lihat Mengaitkan titik akhir VPC Anda dengan nama domain kustom pribadi bersama.
Izinkan akun lain untuk memanggil nama domain kustom pribadi Anda
Selanjutnya, Anda memberikan akses untuk titik akhir VPC konsumen API untuk memanggil nama domain kustom pribadi Anda dan API pribadi apa pun yang dipetakan ke sana.