Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cross-region diaktifkan Layanan AWS
Berikut ini Layanan AWS terintegrasi dengan lintas wilayah AWS PrivateLink. Anda dapat membuat titik akhir antarmuka untuk terhubung ke layanan ini di Wil AWS ayah lain, secara pribadi, seolah-olah mereka berjalan di VPC Anda sendiri.
Pilih tautan di Layanan AWS kolom untuk melihat dokumentasi layanan. Kol om Nama layanan berisi nama layanan yang Anda tentukan saat membuat titik akhir antarmuka.
| Layanan AWS | Nama layanan |
|---|---|
| Amazon S3 | com.amazonaws. region.s3 |
| AWS Identity and Access Management (IAM) | com.amazonaws.iam |
| Amazon ECR | com.amazonaws. region.ecr.api |
com.amazonaws. region.ecr.dkr |
|
| AWS Key Management Service | com.amazonaws. region.km |
com.amazonaws. region.kms-fips |
|
| Amazon ECS | com.amazonaws. region.ecs |
| AWS Lambda | com.amazonaws. region.lambda |
| Selang Api Data Amazon | com.amazonaws. region.kinesis-firehose |
| Layanan Terkelola Amazon untuk Apache Flink | com.amazonaws. region.kinesisanalitik |
com.amazonaws. region.kinesisanalytics-fips |
|
| Amazon Route 53 | com.amazonaws.route53 |
Lihat tersedia Layanan AWS nama
Anda dapat menggunakan perintah describe-vpc-endpoint-services untuk melihat layanan yang diaktifkan lintas Wilayah.
Contoh berikut menampilkan Layanan AWS bahwa pengguna di Wil us-east-1 ayah dapat mengakses melalui titik akhir antarmuka, ke Wilayah layanan (us-west-2) yang ditentukan. --queryOpsi membatasi output ke nama layanan.
aws ec2 describe-vpc-endpoint-services \ --filters Name=service-type,Values=Interface Name=owner,Values=amazon \ --regionus-east-1\ --service-regionus-west-2\ --query ServiceNames
Berikut ini adalah output contoh. Output lengkap tidak ditampilkan.
[
"com.amazonaws.us-west-2.ecr.api",
"com.amazonaws.us-west-2.ecr.dkr",
"com.amazonaws.us-west-2.ecs",
"com.amazonaws.us-west-2.ecs-fips",
...
"com.amazonaws.us-west-2.s3"
]
catatan
Anda harus menggunakan DNS regional. DNS Zonal tidak didukung saat mengakses Layanan AWS di Wilayah lain. Untuk informasi selengkapnya, lihat Melihat dan memperbarui atribut DNS di Panduan Pengguna Amazon VPC.
Izin dan Pertimbangan
-
Secara default, entitas IAM tidak memiliki izin untuk mengakses Layanan AWS di Wilayah lain. Untuk memberikan izin yang diperlukan untuk akses lintas Wilayah, administrator IAM dapat membuat kebijakan IAM yang mengizinkan tindakan khusus izin
vpce:AllowMultiRegion. -
Pastikan Kebijakan Kontrol Layanan (SCP) Anda tidak menolak tindakan khusus
vpce:AllowMultiRegionizin. Untuk menggunakan AWS PrivateLink fitur konektivitas lintas wilayah, kebijakan identitas dan SCP Anda harus mengizinkan tindakan ini. -
Untuk mengontrol Wilayah yang entitas IAM dapat menentukan sebagai Wilayah layanan saat membuat titik akhir VPC, gunakan kunci
ec2:VpceServiceRegionkondisi. -
Konsumen layanan harus memilih Wilayah opt-in sebelum memilihnya sebagai Wilayah layanan untuk titik akhir. Jika memungkinkan, kami menyarankan agar konsumen layanan mengakses layanan menggunakan konektivitas intra-wilayah alih-alih konektivitas lintas wilayah. Intra-Region konektivitas memberikan latensi yang lebih rendah dan biaya yang lebih rendah.
-
Anda dapat menggunakan kunci kondisi
aws:SourceVpcArnglobal baru IAM untuk mengamankan Wilayah, Akun AWS dan VPC mana sumber daya Anda dapat diakses. Kunci ini membantu menerapkan residensi data dan kontrol akses berbasis wilayah. -
Untuk ketersediaan tinggi, buat titik akhir antarmuka yang diaktifkan lintas Wilayah di setidaknya dua Zona Ketersediaan. Dalam hal ini, penyedia dan konsumen tidak diharuskan menggunakan Zona Ketersediaan yang sama.
-
Dengan akses lintas Wilayah, AWS PrivateLink mengelola failover antara Zona Ketersediaan di Wilayah layanan dan konsumen. Itu tidak mengelola failover di seluruh Wilayah.
-
Akses Lintas Wilayah tidak didukung untuk Zona Ketersediaan berikut:
use1-az3usw1-az2,apne1-az3,,apne2-az2, danapne2-az4. -
Anda dapat menggunakan AWS Fault Injection Service untuk mensimulasikan peristiwa regional dan skenario kegagalan model untuk titik akhir antarmuka yang diaktifkan dalam wilayah dan lintas wilayah. Untuk mempelajari lebih lanjut, lihat AWS FIS dokumentasi.
Membuat titik akhir antarmuka ke Layanan AWS di daerah lain
Untuk membuat titik akhir antarmuka menggunakan Konsol, lihat bagian Membuat titik akhir VPC.
Di CLI, Anda dapat menggunakan perintah create-vpc-endpoint untuk membuat titik akhir VPC ke wilayah yang berbeda. Layanan AWS Contoh berikut membuat titik akhir antarmuka ke Amazon S3 us-west-2 dari VPC dius-east-1.
aws ec2 create-vpc-endpoint \ --vpc-idvpc-id\ --service-name com.amazonaws.us-west-2.s3 \ --vpc-endpoint-type Interface \ --subnet-idssubnet-id-1 subnet-id-2\ --region us-east-1 \ --service-region us-west-2