View a markdown version of this page

配置 DNS 用于访问 AWS 管理控制台 - AWS 管理控制台

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配置 DNS 用于访问 AWS 管理控制台

AWS 管理控制台 私有访问使用 VPC 终端节点将浏览器流量路由到 AWS 管理控制台。在DNS启用私有功能的情况下创建 VPC 终端节点时, AWS 会自动将 AWS 管理控制台 和 AWS 登录 域名解析为 VPC 终端节点的私有 IP 地址。在大多数情况下,您无需手动配置DNS记录。

DNS配置取决于您的网络设置。以下各节描述了常见场景的配置。

没有互联网接入的单一区域

如果您在无法访问互联网的 VPC WorkSpaces 中使用专用环境,例如 Amazon EC2 实例或 Amazon,DNS则由默认 VPC DNS 解析器自动处理解析。在DNS启用私有模式的情况下为 AWS 登录 AWS 管理控制台、和控制台静态内容创建 VPC 终端节点时,VPC 解析器无需额外配置即可将流量定向到正确的终端节点。

在这种情况下,以下限制适用:

  • AWS 管理控制台 依赖于一些仅在美国东部(弗吉尼亚北部)托管的依赖关系。如果您配置其他区域,则可能无法使用某些功能,例如 Amazon Q Developer。

  • 如果您没有为所有使用的 VPC 终端节点配置 AWS 服务 ,则对没有终端节点的服务的请求将失败。

  • 某些服务控制台会进行跨区域调用。如果您尚未在目标区域配置 VPC 对等互连和 VPC 终端节点,则这些调用将失败。

连接到公司网络的单一区域

如果您使用 Direct Connect 或将 VPC 连接到公司网络 AWS Site-to-Site VPN,请在公司DNS服务器DNS上配置水平分割以将 AWS 管理控制台 流量引导到 VPC 终端节点。将以下域后缀指向相应的 VPC 终端节点:

  • .console.aws.amazon.com— 对于 AWS 管理控制台

  • .signin.aws.amazon.com— 对于 AWS 登录

  • .amazonaws.com/.api.aws— 适用于 AWS 服务 API

  • .console.api.aws以及 .console.awsstatic.com — 用于 AWS 管理控制台 静态内容和内部 API

多个区域连接到公司网络

例如,如果您使用多个区域,如果您使用一个区域作为基础设施,并且需要访问美国东部(弗吉尼亚北部)的 IAM 或 Route 53,请将您的公司配置为将区域前缀指DNS向每个区域中相应的 VPC 终端节点:

  • .region.console.aws.amazon.com— 适用于每个区域 AWS 管理控制台

  • .region.signin.aws.amazon.com— 适用于 AWS 登录 每个区域

  • .region.amazonaws.com/.region.api.aws— 适用于每个区域 AWS 服务 的 API

此外,将以下与区域无关的域指向一个或两个特定区域中的 VPC 终端节点。任何支持的区域都可以处理以下域名:

  • .global.console.aws.amazon.com

  • .console.api.aws

  • .console.awsstatic.com

注意

某些服务控制台,例如 IAM、Cloudfront 和 Route 53,仅在美国东部(弗吉尼亚北部)托管。要访问这些控制台,您必须在美国东部(弗吉尼亚北部)设置 AWS 管理控制台 私有访问权限并使用 VPC 对等互连或将其 AWS Transit Gateway 连接到您的其他区域。

注意

DynamoDB VPC 终端节点需要手动创建私有托管区域。有关说明 AWS PrivateLink ,请参阅 DynamoDB