View a markdown version of this page

Compartilhando visualizações de DNS do Route 53 Global Resolver entre AWS contas - Amazon Route 53

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Compartilhando visualizações de DNS do Route 53 Global Resolver entre AWS contas

Você pode compartilhar uma visualização de DNS do Route 53 Global Resolver com outras AWS contas usando AWS Resource Access Manager (AWS RAM). AWS RAM permite que você compartilhe seus AWS recursos com qualquer um Conta da AWS ou por meio deles AWS Organizations. Para obter mais informações, consulte o Guia do usuário do Resource Access Manager.

Quando você compartilha uma visualização de DNS, a conta receptora (o consumidor) pode associar suas próprias zonas hospedadas privadas do Route 53 à visualização. Os registros nessas zonas são então resolvidos por meio de seu resolvedor global. O consumidor não precisa transferir a propriedade da zona hospedada ou da visualização do DNS. A conta que possui a visualização do DNS (o proprietário) mantém o controle total do resolvedor global e da visualização do DNS. O proprietário pode parar de compartilhar a visualização ou remover qualquer associação a qualquer momento.

nota

Uma visualização compartilhada do DNS aplica os registros da zona hospedada privada do consumidor à resolução de DNS em todos os Região da AWS lugares em que o resolvedor global do proprietário é executado. Compartilhe apenas uma visualização de DNS com contas nas quais você confia.

Observe o seguinte:

Permissões que o proprietário concede ao consumidor

Ao compartilhar uma visualização de DNS, você escolhe uma permissão AWS RAM gerenciada que define o que o consumidor pode fazer com a visualização. O Route 53 Global Resolver fornece as seguintes permissões AWS gerenciadas para o tipo de route53globalresolver:dns-view recurso:

  • AWSRAMDefaultPermissionDNSView(padrão) — Permite que o consumidor visualize a visualização compartilhada do DNS e associe suas próprias zonas hospedadas privadas à visualização. Essa permissão permite AssociateHostedZone as GetDNSView ações e.

  • AWSRAMPermissionDNSViewLifecycleManagement— Permite que o consumidor visualize, atualize, ative e desative a visualização compartilhada do DNS. Não permite associar zonas hospedadas privadas à visualização.

  • AWSRAMPermissionDNSViewFullAccess— permite que o consumidor associe zonas hospedadas privadas e gerencie o ciclo de vida da visualização compartilhada do DNS.

Você também pode criar uma permissão gerenciada pelo cliente que conceda somente algumas dessas ações. Para obter mais informações, consulte Criação de permissões gerenciadas pelo cliente no Guia AWS Resource Access Manager do usuário.

As associações de zonas hospedadas são de propriedade do consumidor

Uma associação de zona hospedada privada que um consumidor cria em uma visualização compartilhada de DNS pertence à conta do consumidor. O proprietário da visualização do DNS pode ver e excluir essas associações. O consumidor pode gerenciar as associações que criou.

Parar de compartilhar (cancelar o compartilhamento) de uma visualização de DNS

Se você parar de compartilhar uma visualização de DNS, o consumidor não poderá mais criar novas associações de zonas hospedadas na exibição nem atualizar a visualização. No entanto, as associações existentes não são removidas automaticamente. Eles continuam afetando a resolução do DNS até que o proprietário ou o consumidor os remova. Para impedir que os registros de um consumidor sejam resolvidos imediatamente, remova as associações de zonas hospedadas do consumidor da visualização do DNS.

Excluindo uma visualização compartilhada de DNS

Você não pode excluir uma visualização de DNS enquanto ela estiver compartilhada. Pare de compartilhar a exibição primeiro e depois exclua-a.

Cotas

As associações de zonas hospedadas que um consumidor cria em uma visualização compartilhada de DNS contam para a cota do proprietário para associações por visualização de DNS. Para as cotas atuais do Route 53 Global Resolver, consulteCotas para o Route 53 Global Resolver.

Dados em opt-in Regiões da AWS

O resolvedor global do proprietário pode ser executado em um opt-in Regiões da AWS que o consumidor não ativou. Quando um consumidor associa uma zona hospedada privada a uma visualização compartilhada de DNS, o ID e o nome do domínio da zona hospedada são copiados para todas as regiões em que o resolvedor global do proprietário é executado. Isso inclui regiões opcionais que o consumidor não ativou.