本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
將託管區域遷移至不同的 AWS 帳戶
將託管區域遷移至不同的 時 AWS 帳戶,請遵循這些建議步驟。
這些步驟最適合不常變更記錄的託管區域。對於經常更新記錄的託管區域,請考慮下列事項:
請勿在遷移期間更新任何資源記錄。
在轉移委派之後,在舊託管區域和新託管區域中發佈資源記錄變更。
先決條件
安裝或升級 AWS CLI:
如需有關下載、安裝和設定 的資訊 AWS CLI,請參閱 AWS Command Line Interface 使用者指南。
注意
設定 CLI;當您使用建立託管區域的帳戶和要將託管區域遷移至其中的目標帳戶時,會用到。如需詳細資訊,請參閱 AWS Command Line Interface 使用者指南中的設定。
如果您已經在使用 AWS CLI,我們建議您升級至最新版本的 CLI,以便 CLI 命令支援最新的 Route 53 功能。
主題
步驟 1:準備遷移
準備步驟可協助您將遷移託管區域的相關風險降至最低。
1. 監控區域可用性
您可以監控該區域在您網域名稱中的可用性。這可協助您解決可能導致復原遷移的任何問題。您可以使用 CloudWatch 或查詢記錄來監控大部分流量的網域名稱。如需設定查詢日誌記錄的詳細資訊,請參閱 監控 Amazon Route 53。
可以透過 Shell 指令碼或透過第三方服務進行監控。不過,它不應該是判斷是否需要轉返的唯一訊號,因為您也可能因為網域無法使用而收到客戶的意見回饋。
2. 降低 TTL 設定
記錄的 TTL (存留時間) 設定指定您希望 DNS 解析程式快取記錄和使用快取資訊的時間。當 TTL 過期,解析程式會向網域的 DNS 服務提供者傳送另一個查詢以取得最新資訊。
NS 記錄的典型 TTL 設定為 172800 秒或兩天。NS 記錄列出網域名稱系統 (DNS) 可用來取得有關如何路由網域流量的資訊的名稱伺服器。使用您目前的 DNS 服務提供者和 Route 53 降低 NS 記錄的 TTL,可在遷移 DNS 到 Route 53 時發現問題時,減少網域的停機時間。如果未降低 TTL,您的網域可能會在出現問題時最多兩天內在網際網路上無法使用。
降低 TTL
登入 AWS 管理主控台 並開啟 Route 53 主控台,網址為 https://https://console.aws.amazon.com/route53/
。 在導覽窗格中選擇託管區域。
選擇託管區域的名稱。
選擇 NS 記錄,然後在記錄詳細資訊窗格中選擇編輯記錄。
變更 TTL (Seconds) (TTL (秒)) 的值。我們建議您指定介於 60 秒和 900 秒 (15 分鐘) 之間的值。
選擇儲存。
3. 從父區域移除 DS 記錄 (如果您已設定 DNSSEC)
如果您已為網域設定 DNSSEC,請先從父區域移除委派簽署人 (DS) 記錄,然後再將網域遷移至 Route 53。
如果父區域是透過 Route 53 託管,請參閱 刪除網域的公開金鑰 以取得詳細資訊。如果父區域託管在另一個註冊商上,請聯絡他們以移除 DS 記錄。
Route 53 目前不支援遷移 DNSSEC 設定。因此,您需要停用遷移前針對網域執行的 DNSSEC 驗證,方法是從父區域移除 DS 記錄。遷移之後,您可以在新的託管區域設定 DNSSEC,並將個別的 DS 記錄新增至父區域,以重新啟用 DNSSEC 驗證。
4. 確保沒有其他持續的操作依賴遷移託管區域
有些操作將倚賴遷移託管區域中的 DNS 解析,例如,TLS/SSL 憑證續約程序可能需要變更 DNS 記錄,而且供應商會嘗試將 DNS 記錄解析為驗證方法。在遷移之前,您應該確保沒有發生其他操作,以避免託管區域遷移的意外影響。
步驟 2:建立新的託管區域
在您要遷移託管區域的目標帳戶中建立新的託管區域。
選擇標籤以取得 AWS CLI 或 主控台的指示。
步驟 3:(選用) 遷移運作狀態檢查
您可以將新帳戶中的 DNS 記錄與要遷移之帳戶的 Route 53 運作狀態檢查建立關聯。若要遷移 Route 53 運作狀態檢查,您需要在新帳戶中使用與現有帳戶相同的組態建立新的運作狀態檢查。如需詳細資訊,請參閱建立 Amazon Route 53 運作狀態檢查 。
步驟 4:將記錄從舊託管區域遷移至新的託管區域
您可以使用 主控台或 ,將記錄從 遷移 AWS 帳戶 到另一個 AWS CLI。
步驟 5:比較舊託管區域中的記錄
若要確認您已成功在新的託管區域中建立所有記錄,請輸入下列 CLI 命令來列出新託管區域中的記錄,並將輸出與舊託管區域中的記錄清單進行比較。
aws route53 list-resource-record-sets \ --hosted-zone-idnew-hosted-zone-id\ --output json >path-to-output-file
指定下列值:
針對
,指定新託管區域的 ID。new-hosted-zone-id針對
,指定您要儲存輸出的目錄路徑和檔案名稱。使用與您在步驟 4 中使用的檔案名稱不同的檔案名稱。path-to-output-file>字元會將輸出傳送到指定的檔案。
比較輸出與步驟 4 的輸出。除了 NS 和 SOA 記錄的值,以及您在步驟 4 中所做的任何變更 (例如不同的託管區域 IDs或網域名稱) 之外,這兩個輸出應該是相同的。
如果新託管區域中的記錄與舊託管區域中的記錄不相符,請執行下列其中一項操作:
使用 Route 53 主控台進行小更正。如需詳細資訊,請參閱編輯記錄。
刪除新託管區域中 NS 和 SOA 記錄以外的所有記錄,並重複步驟 4 中的程序。
步驟 6:更新網域註冊以使用新託管區域的名稱伺服器
當您完成將記錄遷移到新的託管區域時,請將網域註冊的名稱伺服器變更為使用新託管區域的名稱伺服器。如需詳細資訊,請參閱將 Amazon Route 53 設為現有網域的 DNS 服務。
如果您的託管區域正在使用 - 例如,如果您的使用者使用網域名稱瀏覽網站或存取 Web 應用程式 - 您應該繼續監控託管區域的流量和可用性,包括網站或應用程式流量、電子郵件等。
如果流量變慢或停止 – 將網域註冊的名稱服務變更回舊託管區域的先前名稱伺服器。然後判斷發生什麼錯誤。
如果流量不受影響 – 繼續下一個步驟。
步驟 7:將 NS 記錄的 TTL 變更回較高的值
在新的託管區域中,將 NS 記錄的 TTL 變更為較典型的值,例如 172800 秒 (兩天)。這減少使用者的延遲,因為他們不必像 DNS 解析程式一樣通常需要等待為網域的名稱伺服器傳送查詢。
變更 TTL
登入 AWS 管理主控台 ,並在 https://https://console.aws.amazon.com/route53/
開啟 Route 53 主控台。 在導覽窗格中選擇託管區域。
選擇託管區域的名稱。
選擇 NS 記錄,然後在記錄詳細資訊窗格中選擇編輯記錄。
將 TTL (秒) 的值變更為您希望 DNS 解析程式快取網域名稱伺服器名稱的秒數。我們建議值 172800 秒。
選擇儲存。
步驟 8:重新啟用 DNSSEC 簽署並建立信任鏈 (如果需要)
您可以透過兩個步驟重新啟用 DNSSEC 簽署:
啟用 Route 53 的 DNSSEC 簽署,並請求 Route 53 根據 中的客戶受管金鑰建立金鑰簽署金鑰 (KSK) AWS Key Management Service。
透過將委派簽署者 (DS) 記錄新增至父區域,為託管區域建立信任鏈,以便使用信任的密碼編譯簽章來驗證 DNS 回應。
如需說明,請參閱啟用 DNSSEC 簽署並建立信任鏈。
步驟 9:(選用) 刪除舊託管區域
當您確信不再需要舊的託管區域時,可以選擇將其刪除。如需說明,請參閱刪除公有託管區域。
重要
在您將網域註冊更新為使用新託管區域的名稱伺服器之後,請至少等待 48 小時再刪除舊託管區域或該託管區域中的任何記錄。如果您在 DNS 解析程式停止使用舊託管區域中的記錄之前就刪除該託管區域,則必須等到解析程式開始使用新的託管區域之後,才能在網際網路上使用您的網域。