View a markdown version of this page

Cross-region diaktifkan Layanan AWS - Amazon Virtual Private Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cross-region diaktifkan Layanan AWS

Berikut ini Layanan AWS terintegrasi dengan lintas wilayah AWS PrivateLink. Anda dapat membuat titik akhir antarmuka untuk terhubung ke layanan ini di Wil AWS ayah lain, secara pribadi, seolah-olah mereka berjalan di VPC Anda sendiri.

Pilih tautan di Layanan AWS kolom untuk melihat dokumentasi layanan. Kol om Nama layanan berisi nama layanan yang Anda tentukan saat membuat titik akhir antarmuka.

Layanan AWS Nama layanan
Amazon S3 com.amazonaws. region.s3
AWS Identity and Access Management (IAM) com.amazonaws.iam
Amazon ECR com.amazonaws. region.ecr.api
com.amazonaws. region.ecr.dkr
AWS Key Management Service com.amazonaws. region.km
com.amazonaws. region.kms-fips
Amazon ECS com.amazonaws. region.ecs
AWS Lambda com.amazonaws. region.lambda
Selang Api Data Amazon com.amazonaws. region.kinesis-firehose
Layanan Terkelola Amazon untuk Apache Flink com.amazonaws. region.kinesisanalitik
com.amazonaws. region.kinesisanalytics-fips
Amazon Route 53 com.amazonaws.route53

Lihat tersedia Layanan AWS nama

Anda dapat menggunakan perintah describe-vpc-endpoint-services untuk melihat layanan yang diaktifkan lintas Wilayah.

Contoh berikut menampilkan Layanan AWS bahwa pengguna di Wil us-east-1 ayah dapat mengakses melalui titik akhir antarmuka, ke Wilayah layanan (us-west-2) yang ditentukan. --queryOpsi membatasi output ke nama layanan.

aws ec2 describe-vpc-endpoint-services \ --filters Name=service-type,Values=Interface Name=owner,Values=amazon \ --region us-east-1 \ --service-region us-west-2 \ --query ServiceNames

Berikut ini adalah output contoh. Output lengkap tidak ditampilkan.

[ "com.amazonaws.us-west-2.ecr.api", "com.amazonaws.us-west-2.ecr.dkr", "com.amazonaws.us-west-2.ecs", "com.amazonaws.us-west-2.ecs-fips", ... "com.amazonaws.us-west-2.s3" ]
catatan

Anda harus menggunakan DNS regional. DNS Zonal tidak didukung saat mengakses Layanan AWS di Wilayah lain. Untuk informasi selengkapnya, lihat Melihat dan memperbarui atribut DNS di Panduan Pengguna Amazon VPC.

Izin dan Pertimbangan

  • Secara default, entitas IAM tidak memiliki izin untuk mengakses Layanan AWS di Wilayah lain. Untuk memberikan izin yang diperlukan untuk akses lintas Wilayah, administrator IAM dapat membuat kebijakan IAM yang mengizinkan tindakan khusus izinvpce:AllowMultiRegion.

  • Pastikan Kebijakan Kontrol Layanan (SCP) Anda tidak menolak tindakan khusus vpce:AllowMultiRegion izin. Untuk menggunakan AWS PrivateLink fitur konektivitas lintas wilayah, kebijakan identitas dan SCP Anda harus mengizinkan tindakan ini.

  • Untuk mengontrol Wilayah yang entitas IAM dapat menentukan sebagai Wilayah layanan saat membuat titik akhir VPC, gunakan kunci ec2:VpceServiceRegion kondisi.

  • Konsumen layanan harus memilih Wilayah opt-in sebelum memilihnya sebagai Wilayah layanan untuk titik akhir. Jika memungkinkan, kami menyarankan agar konsumen layanan mengakses layanan menggunakan konektivitas intra-wilayah alih-alih konektivitas lintas wilayah. Intra-Region konektivitas memberikan latensi yang lebih rendah dan biaya yang lebih rendah.

  • Anda dapat menggunakan kunci kondisi aws:SourceVpcArn global baru IAM untuk mengamankan Wilayah, Akun AWS dan VPC mana sumber daya Anda dapat diakses. Kunci ini membantu menerapkan residensi data dan kontrol akses berbasis wilayah.

  • Untuk ketersediaan tinggi, buat titik akhir antarmuka yang diaktifkan lintas Wilayah di setidaknya dua Zona Ketersediaan. Dalam hal ini, penyedia dan konsumen tidak diharuskan menggunakan Zona Ketersediaan yang sama.

  • Dengan akses lintas Wilayah, AWS PrivateLink mengelola failover antara Zona Ketersediaan di Wilayah layanan dan konsumen. Itu tidak mengelola failover di seluruh Wilayah.

  • Akses Lintas Wilayah tidak didukung untuk Zona Ketersediaan berikut: use1-az3usw1-az2,apne1-az3,,apne2-az2, danapne2-az4.

  • Anda dapat menggunakan AWS Fault Injection Service untuk mensimulasikan peristiwa regional dan skenario kegagalan model untuk titik akhir antarmuka yang diaktifkan dalam wilayah dan lintas wilayah. Untuk mempelajari lebih lanjut, lihat AWS FIS dokumentasi.

Membuat titik akhir antarmuka ke Layanan AWS di daerah lain

Untuk membuat titik akhir antarmuka menggunakan Konsol, lihat bagian Membuat titik akhir VPC.

Di CLI, Anda dapat menggunakan perintah create-vpc-endpoint untuk membuat titik akhir VPC ke wilayah yang berbeda. Layanan AWS Contoh berikut membuat titik akhir antarmuka ke Amazon S3 us-west-2 dari VPC dius-east-1.

aws ec2 create-vpc-endpoint \ --vpc-id vpc-id \ --service-name com.amazonaws.us-west-2.s3 \ --vpc-endpoint-type Interface \ --subnet-ids subnet-id-1 subnet-id-2 \ --region us-east-1 \ --service-region us-west-2