【问题标题】:AWS Route53 and ACM certificate - Allow other account within same organization to create records in hosted zoneAWS Route53 和 ACM 证书 - 允许同一组织内的其他账户在托管区域中创建记录
【发布时间】:2022-01-31 23:15:23
【问题描述】:

我有多个通过 AWS 组织管理的 AWS 账户。我有一个用于共享资源的通用帐户。在这个通用帐户中,我创建了一个与我通过 Route53 购买的域相关的 Route53 托管区域。让我们将此域称为 mydomain.example。

我想将此主域的子域连接到我的测试和生产帐户中的不同 ECS 服务。例如:test.mydomain.example 和 production.mydomain.example。到目前为止,一切都很好。我在通用帐户的托管区域中创建了这些域,并将它们指向我的负载均衡器(它执行基于主机的路由)。

现在的问题是 TLS。如何制作 ACM 证书,其验证记录存储在另一个账户的托管区域中?跨账户 IAM 似乎是针对每个 AWS 服务的特定实施。

【问题讨论】:

  • 为什么不直接将特定子域委托给子账户中的 Route53 托管区域?
  • @MarkB 我只能将主域指向域注册表中的一组名称服务器。我认为这会影响我可以用该域做什么,但这只是一个假设。
  • 是的,您只能在 root 域上拥有一组名称服务器。您可以为每个子域设置另一组。
  • 查看我上面链接的文档中的步骤。它会引导您完成确切的步骤。

标签: amazon-web-services amazon-route53 aws-acm aws-acm-certificate


【解决方案1】:

我曾经创建了一个用于在另一个帐户中创建记录的解决方案。 Di 用 sns 和 lambdas 做到了这一点。在我的情况下,我有一个创建记录的 CF 和一个触发 lambda 的 CR 以发布到该帐户中的主 HZ 的帐户中的 sns 主题,我有一个 Lambda 作为该 sns 主题的订阅者。并且主账户中的lambda添加了主HZ中的记录。

【讨论】:

  • 我使用 Terraform,所以这将是一个困难的工作。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2018-11-24
  • 2015-12-06
  • 2020-01-25
  • 2016-10-31
  • 1970-01-01
  • 2019-03-21
  • 2017-07-25
相关资源
最近更新 更多