As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Cross-region enabled Serviços da AWS
O seguinte Serviços da AWS se integra com várias regiões AWS PrivateLink. Você pode criar um endpoint de interface para se conectar a esses serviços em outra AWS região, de forma privada, como se eles estivessem sendo executados em sua própria VPC.
Escolha o link na AWS service (Serviço da AWS) coluna para ver a documentação do serviço. A coluna Nome do serviço contém o nome do serviço que você especifica ao criar o endpoint da interface.
| AWS service (Serviço da AWS) | Nome do serviço |
|---|---|
| Amazon S3 | com.amazonas. region.s3 |
| AWS Identity and Access Management (IAM) | com.amazonaws.iam |
| Amazon ECR | com.amazonas. region.ecr.api |
com.amazonas. region.ecr.dkr |
|
| AWS Key Management Service | com.amazonas. region.kms |
com.amazonas. region.kms-fips |
|
| Amazon ECS | com.amazonas. region.ecs |
| AWS Lambda | com.amazonas. region.lambda |
| Amazon Data Firehose | com.amazonas. region.kinesis - mangueira de incêndio |
| Amazon Managed Service for Apache Flink | com.amazonas. regionanálise de.kinesis |
com.amazonas. region.kinesis analytics-fips |
|
| Amazon Route 53 | com.amazonaws.route53 |
Exibir disponível AWS service (Serviço da AWS) Nomes
Você pode usar o comando describe-vpc-endpoint-services para visualizar serviços habilitados em várias regiões.
O exemplo a seguir mostra o Serviços da AWS que um usuário na us-east-1 região pode acessar por meio de endpoints da interface, até a região de serviço especificada (us-west-2). A opção --query limita a saída para aos nomes dos serviços
aws ec2 describe-vpc-endpoint-services \ --filters Name=service-type,Values=Interface Name=owner,Values=amazon \ --regionus-east-1\ --service-regionus-west-2\ --query ServiceNames
A seguir está um exemplo de saída. A saída completa não é mostrada.
[
"com.amazonaws.us-west-2.ecr.api",
"com.amazonaws.us-west-2.ecr.dkr",
"com.amazonaws.us-west-2.ecs",
"com.amazonaws.us-west-2.ecs-fips",
...
"com.amazonaws.us-west-2.s3"
]
nota
Você deve usar o DNS regional. O DNS zonal não é suportado ao acessar Serviços da AWS em outra região. Para obter mais informações, consulte Visualizar e atualizar atributos de DNS no Guia do usuário do Amazon VPC.
Permissões e considerações
-
Por padrão, as entidades do IAM não têm permissão para acessar uma AWS service (Serviço da AWS) em outra região. Para conceder as permissões necessárias para o acesso entre regiões, um administrador do IAM pode criar políticas do IAM que permitem a ação somente com
vpce:AllowMultiRegionpermissão. -
Certifique-se de que sua Política de Controle de Serviços (SCP) não negue a ação somente de
vpce:AllowMultiRegionpermissão. Para usar AWS PrivateLink o recurso de conectividade entre regiões do, sua política de identidade e seu SCP devem permitir essa ação. -
Para controlar as regiões que uma entidade do IAM pode especificar como uma região de serviço ao criar um endpoint da VPC, use a chave de condição
ec2:VpceServiceRegion. -
Um consumidor de serviço deve fazer a opção por uma região opcional antes de selecioná-la como uma região de serviço para um endpoint. Sempre que possível, recomendamos que os consumidores acessem um serviço usando conectividade intra-regional em vez de conectividade entre regiões. Intra-Region a conectividade fornece menor latência e custos mais baixos.
-
Você pode usar a nova chave de condição
aws:SourceVpcArnglobal do IAM para proteger de quais regiões Contas da AWS e VPCs seus recursos podem ser acessados. Essa chave ajuda a implementar a residência de dados e o controle de acesso baseado na região. -
Para alta disponibilidade, crie um endpoint de interface habilitado para várias regiões em pelo menos duas zonas de disponibilidade. Nesse caso, os fornecedores e consumidores não precisam usar as mesmas zonas de disponibilidade.
-
Com acesso entre regiões, AWS PrivateLink gerencia o failover entre as zonas de disponibilidade nas regiões de serviços e consumidores. Ele não gerencia o failover inter-regional.
-
O acesso entre regiões não é suportado nas seguintes zonas de disponibilidade:
use1-az3usw1-az2apne1-az3,apne2-az2,,apne2-az4e. -
Você pode usar AWS Fault Injection Service para simular eventos regionais e modelar cenários de falha para endpoints de interface habilitados em regiões e entre regiões. Para saber mais, consulte a AWS FIS documentação.
Crie um endpoint de interface para um AWS service (Serviço da AWS) em outra região
Para criar um endpoint de interface usando o console, consulte a seção Criar um endpoint de VPC.
Na CLI, você pode usar o comando create-vpc-endpoint para criar um VPC endpoint para uma região diferente. AWS service (Serviço da AWS) O exemplo a seguir cria um endpoint de interface para o Amazon S3 a us-west-2 partir de uma VPC em. us-east-1
aws ec2 create-vpc-endpoint \ --vpc-idvpc-id\ --service-name com.amazonaws.us-west-2.s3 \ --vpc-endpoint-type Interface \ --subnet-idssubnet-id-1 subnet-id-2\ --region us-east-1 \ --service-region us-west-2