View a markdown version of this page

之间共享 Route 53 全球解析器 DNS 视图 AWS accounts - Amazon Route 53

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

之间共享 Route 53 全球解析器 DNS 视图 AWS accounts

您可以使用 AWS Resource Access Manager (AWS RAM) 与其他 AWS 账户共享 Route 53 全球解析器 DNS 视图。 AWS RAM 允许您与 any AWS 账户 或 through 共享您的 AWS 资源 AWS Organizations。有关更多信息,请参阅资源访问管理器用户指南

当您共享 DNS 视图时,接收账户(消费者)可以将其自己的 Route 53 私有托管区域与该视图关联起来。然后,这些区域中的记录将通过您的全球解析器进行解析。消费者无需转让托管区域或 DNS 视图的所有权。拥有 DNS 视图的账户(所有者)完全控制全球解析器和 DNS 视图。所有者可以随时停止共享视图或移除任何关联。

注意

共享 DNS 视图将消费者的私有托管区域记录应用于所有者全球解析器运行的每个 AWS 区域 地方的 DNS 解析。仅与您信任的账户共享 DNS 视图。

注意以下几点:

所有者授予消费者的权限

共享 DNS 视图时,您可以选择一个 AWS RAM 管理权限,该权限定义了消费者可以对该视图执行的操作。Route 53 全球解析器为该route53globalresolver:dns-view资源类型提供以下 AWS 托管权限:

  • AWSRAMDefaultPermissionDNSView(默认)— 允许消费者查看共享 DNS 视图并将自己的私有托管区域与该视图关联起来。此权限允许AssociateHostedZoneGetDNSView操作。

  • AWSRAMPermissionDNSViewLifecycleManagement— 允许消费者查看、更新、启用和禁用共享 DNS 视图。不允许将私有托管区域与视图相关联。

  • AWSRAMPermissionDNSViewFullAccess— 让消费者既可以关联私有托管区域,又可以管理共享 DNS 视图的生命周期。

您也可以创建仅授予部分操作的客户管理权限。有关更多信息,请参阅《AWS Resource Access Manager 用户指南》中的创建客户管理权限

托管区域协会归消费者所有

消费者在共享 DNS 视图上创建的私有托管区域关联属于该消费者的账户。DNS 视图的所有者可以查看和删除这些关联。消费者可以管理其创建的关联。

停止共享(取消共享)DNS 视图

如果您停止共享 DNS 视图,则消费者无法再在该视图上创建新的托管区域关联或更新视图。但是,不会自动删除现有关联。它们会继续影响 DNS 解析,直到所有者或消费者将其删除。要阻止消费者的记录立即解析,请从 DNS 视图中移除消费者的托管区域关联。

删除共享 DNS 视图

共享 DNS 视图时,您无法将其删除。先停止共享视图,然后将其删除。

配额

消费者在共享 DNS 视图上创建的托管区域关联计入所有者每个 DNS 视图的关联配额。有关当前的 Route 53 全球解析器配额,请参阅Route 53 全球解析器的配额

选择加入的数据 AWS 区域

所有者的全局解析器可能会选择 AWS 区域 在消费者尚未开启的情况下运行。当消费者将私有托管区域与共享 DNS 视图关联时,托管区域 ID 和域名会复制到所有者全球解析器运行的所有区域。这包括消费者尚未开启的可选区域。