View a markdown version of this page

在 Transit Gateway 中關聯 AWS 傳輸閘道政策表 - Amazon VPC

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在 Transit Gateway 中關聯 AWS 傳輸閘道政策表

將政策資料表與一或多個傳輸閘道附件建立關聯。附件可以與政策資料表或路由表建立關聯,但不能同時與兩者建立關聯。如果附件目前有相關聯的路由表,您必須先將其取消關聯。

客戶受管政策型路由與所有傳輸閘道連接類型相容:VPC、 Direct Connect、VPN (Site-to-Site)、Client VPN、VPN Concentrator、Network Functions、Transport Gateway Connect 和對等。例外狀況是傳輸gateway-to-Cloud WAN (CWAN) 對等互連附件。如需詳細資訊,請參閱限制。

您可以將相同的政策資料表與多個附件建立關聯。到達這些附件的所有流量都會根據相同的規則集進行評估。

取消現有路由表的關聯

如果附件目前與路由表相關聯,請先將其取消關聯。

使用主控台取消與路由表的關聯
  1. 在 https://console.aws.amazon.com/vpc/ 開啟 Amazon VPC 主控台。

  2. 在導覽窗格中,選擇傳輸閘道路由表,然後選取路由表。

  3. 選擇 Associations (關聯) 標籤。

  4. 選取附件列,然後選擇刪除關聯。

  5. 在確認對話方塊中,選擇刪除關聯。

使用 取消路由表的關聯 AWS CLI

使用 disassociate-transit-gateway-route-table 命令。

# Disassociate existing route table (if applicable) aws ec2 disassociate-transit-gateway-route-table \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE \ --transit-gateway-route-table-id tgw-rtb-CURRENTEXAMPLE

回應範例。關聯會轉換為 disassociating 狀態:

{ "Association": { "TransitGatewayRouteTableId": "tgw-rtb-CURRENTEXAMPLE", "TransitGatewayAttachmentId": "tgw-attach-0def6EXAMPLE", "ResourceId": "vpc-0abcd1234EXAMPLE", "ResourceType": "vpc", "State": "disassociating" } }

關聯政策資料表

使用主控台關聯政策資料表
  1. 在 https://console.aws.amazon.com/vpc/ 開啟 Amazon VPC 主控台。

  2. 在導覽窗格的傳輸閘道下,選擇傳輸閘道政策表,然後選取您的政策表。

  3. 選擇 Associations (關聯) 標籤。

  4. 選擇 Create association (建立關聯)。

  5. 在建立關聯模態上,傳輸閘道政策和傳輸閘道 ID 欄位會預先填入。

  6. 對於傳輸閘道連接,從下拉式清單中選取連接。下拉式清單會列出相同傳輸閘道 (VPC、 Direct Connect、VPN、傳輸閘道 Connect、對等) 上的所有合格附件。

  7. 選擇建立。

關聯狀態會從關聯轉換為關聯。您可以重複這些步驟,將其他附件與相同的政策資料表建立關聯。

使用 建立政策資料表的關聯 AWS CLI

使用 associate-transit-gateway-policy-table 命令。

# Associate the policy table aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE

回應範例。關聯會在 associating 狀態開始,並轉換為 associated:

{ "Association": { "TransitGatewayPolicyTableId": "tgw-ptb-0ca78a549EXAMPLE", "TransitGatewayAttachmentId": "tgw-attach-0def6EXAMPLE", "ResourceType": "vpc", "State": "associating" } }

IAM 條件範例

您可以使用資源層級條件來限制委託人可以處理哪些附件或政策資料表。例如,以下政策允許使用者將政策資料表與標記為 的附件建立關聯network: Prod Network:

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": ["ec2:AssociateTransitGatewayPolicyTable"], "Resource": "arn:aws:ec2:*:*:transit-gateway-attachment/*", "Condition": { "StringEquals": { "ec2:ResourceTag/network": "Prod Network" } } }] }