You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨账户共享Route53 Resolver时账户B无法解析账户C记录问题咨询

跨账户Route53 Resolver共享后私有托管区解析失败排查方案
  • 检查Resolver共享配置
    • 确认账户A的Route53 Resolver共享是通过AWS RAM完成,且共享范围包含账户B、账户C的完整账号ID,无遗漏组织单元/账号的配置
    • 确认账户B、C均已接受RAM中的共享邀请,共享状态为已激活
    • 检查账户A的Resolver出站端点、入站端点所属安全组,是否允许来自账户B、C VPC CIDR的53端口(TCP/UDP)入站/出站流量
  • 检查私有托管区(PHZ)关联配置
    • 确认账户C的私有托管区,已经关联了账户A的Resolver所属的VPC,或者关联了账户B需要发起解析请求的VPC:未跨账户关联的PHZ默认仅允许所属账号内关联VPC的资源解析
    • 如果使用Resolver规则跨账户解析PHZ,确认账户A中创建的转发规则已经共享给账户B,且规则的目标域名匹配账户C的PHZ域名后缀,转发目标指向账户C的VPC关联的Resolver入站端点IP
  • 检查VPC解析配置
    • 确认账户B发起解析请求的VPC,已开启DNS解析和DNS主机名选项,两项配置必须同时开启才能正常调用共享Resolver
    • 确认账户B的VPC没有配置自定义DHCP选项集覆盖默认DNS服务器,默认DNS服务器应为VPC网段+2的地址(如VPC为10.0.0.0/16则默认DNS为10.0.0.2)
    • 登录账户B的EC2实例,执行dig <账户C的测试域名> @<账户A的Resolver入站端点IP>验证直接指向Resolver的解析是否正常,排除本地配置问题
  • 检查Resolver规则优先级
    • 确认账户A的Resolver规则列表中,指向账户C PHZ的规则优先级高于其他可能匹配该域名的规则(比如公网解析规则),避免解析请求被错误转发
    • 确认账户B没有本地配置的PHZ覆盖了账户C的域名后缀,优先匹配了本地错误的解析记录

内容的提问来源于stack exchange,提问作者Maya Ray

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.29 02:36:03