6.3. ステップ 1: VPC 所有者: AWS 組織内で共有するための VPC の設定
VPC 内のサブネットを、AWS 組織内の別の AWS アカウントと共有できます。
手順
- AWS コンソールの VPC セクション で、仕様に合わせて VPC を作成または変更します。正しいリージョンを選択していることを確認してください。
Route 53 roleを作成します。注記Route 53 roleは、Amazon Route 53 ホストゾーン (ステップ 3 で作成) を作成する予定のアカウントと同じアカウントに作成する必要があります。たとえば、VPC を一元管理しているアカウントにホストゾーンを作成する場合は、VPC 所有者 アカウントにRoute 53 roleを作成する必要があります。ワークロードアカウントにホストゾーンを作成する場合は、クラスター作成者 アカウントにRoute 53 roleを作成する必要があります。ロールを引き受ける権限を付与するカスタム信頼ポリシーファイルを作成します。
$ cat <<EOF > /tmp/route53-role.json { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<Account-ID>:root" }, "Action": "sts:AssumeRole" } ] } EOF信頼ポリシーのプリンシパル (
Principal.AWS) は、rootではなく、イングレス Operator ロールとインストーラーアカウントロールにスコープを絞ることができます。AWS 管理ポリシー
ROSASharedVPCRoute53Policy用の IAM ロールを作成します。$ aws iam create-role --role-name <role_name> \ --assume-role-policy-document file:///tmp/route53-role.json必要な共有 VPC 権限を許可するために、AWS 管理ポリシー
ROSASharedVPCRoute53Policyをアタッチします。$ aws iam attach-role-policy --role-name <role_name> \ --policy-arn arn:aws:iam::aws:policy/ROSASharedVPCRoute53Policy
VPC endpoint roleを作成します。ロールを引き受ける権限を付与するカスタム信頼ポリシーファイルを作成します。
$ cat <<EOF > /tmp/shared-vpc-role.json { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<Account-ID>:root" }, "Action": "sts:AssumeRole" } ] } EOF信頼ポリシーのプリンシパル (
Principal.AWS) は、rootではなく、イングレス Operator ロールとインストーラーアカウントロールにスコープを絞ることができます。AWS 管理ポリシー
ROSASharedVPCEndpointPolicy用の IAM ロールを作成します。$ aws iam create-role --role-name <role_name> \ --assume-role-policy-document file:///tmp/vpce-role.json必要な共有 VPC 権限を許可するために、AWS 管理ポリシー
ROSASharedVPCEndpointPolicyをアタッチします。$ aws iam attach-role-policy --role-name <role_name> \ --policy-arn arn:aws:iam::aws:policy/ROSASharedVPCEndpointPolicy
-
設定を続行するために、
Route 53 roleARN とVPC endpoint roleARN を クラスター作成者 に提供します。