AWS跨账号VPC端点:如何设置入站解析器值?
跨账号AWS VPC端点解析器值配置方案
首先说明:VPC端点的解析器值是和私有DNS绑定的,启用私有DNS后,AWS会自动给源账号VPC配置Route 53 Resolver解析服务域名到端点私有IP,但跨账号访问得额外做权限和解析规则配置——因为目标账号没法直接继承源账号的解析设置。
必要前提
- 手里得有源账号(创建VPC端点的账号)和目标账号(要访问的账号)的管理员权限
- 目标账号的VPC已经通过AWS资源共享(RAM)关联了源账号的VPC端点
具体操作步骤
1. 源账号:配置VPC端点资源共享
- 打开AWS RAM控制台,新建资源共享,把要共享的VPC端点加进去,指定目标账号ID作为共享对象
- 共享时一定要勾选允许目标账号的VPC访问该端点的权限
2. 目标账号:接受共享并配置Route 53 Resolver规则
- 登目标账号的AWS控制台,进RAM控制台接受资源共享邀请
- 打开Route 53 Resolver控制台,创建条件转发规则:
- 规则域名填你要访问的AWS服务域名(比如
s3.amazonaws.com) - 目标IP填源账号VPC端点的私有IP(去源账号的VPC端点详情页就能查到)
- 把这个规则关联到目标账号里需要访问该端点的VPC上
- 规则域名填你要访问的AWS服务域名(比如
3. 验证配置是否生效
- 在目标账号的EC2实例上跑
nslookup <服务域名>,确认返回的是VPC端点的私有IP - 测试访问对应AWS服务,确认流量走的是VPC端点
重要提醒
- 源账号那边启用私有DNS后,自己VPC的解析是自动好的,但跨账号的目标账号必须手动建条件转发规则,没法直接用源账号的配置
- 如果用的是AWS托管的服务端点(比如S3、EC2消息服务),得保证目标账号VPC和源账号VPC端点在同一个区域,而且网络是通的(比如有VPC对等连接)
- 别去改源账号VPC端点的私有DNS设置,跨账号解析全靠目标账号自己的Resolver规则
内容的提问来源于stack exchange,提问作者Fulliautomatix
相关产品推荐
相关产品推荐

