6.3. 1 단계 - VPC 소유자: AWS 조직 내에서 공유할 VPC 구성
VPC 내의 서브넷을 AWS 조직의 다른 AWS 계정과 공유할 수 있습니다.
프로세스
- AWS 콘솔의 VPC 섹션에서 사양에 VPC를 생성하거나 수정합니다. 올바른 리전을 선택했는지 확인합니다.
Route 53 역할을생성합니다.참고Amazon
Route 53 호스팅 영역을 생성하려는 동일한 계정에서 Route 53 역할을생성해야 합니다(단계 3). 예를 들어 중앙 집중식으로 관리되는 VPC 계정에서 호스팅 영역을 생성하려면 VPC 소유자 계정에서Route 53 역할을생성해야 합니다. 워크로드 계정에서 호스팅 영역을 생성하려면 Cluster Creator 계정에서Route 53 역할을생성해야 합니다.역할을 가정할 수 있는 권한을 부여하는 사용자 정의 신뢰 정책 파일을 생성합니다.
$ cat <<EOF > /tmp/route53-role.json { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<Account-ID>:root" }, "Action": "sts:AssumeRole" } ] } EOF신뢰 정책 주체(
Principal.AWS)는루트가 아닌 ingress Operator 역할 및 설치 관리자 계정 역할로 범위가 지정될 수 있습니다.AWS 관리 정책
ROSASharedVPCRoute53Policy에 대한 IAM 역할을 생성합니다.$ aws iam create-role --role-name <role_name> \ --assume-role-policy-document file:///tmp/route53-role.json필요한 공유 VPC 권한을 허용하도록 AWS 관리 정책
ROSASharedVPCRoute53Policy를 연결합니다.$ aws iam attach-role-policy --role-name <role_name> \ --policy-arn arn:aws:iam::aws:policy/ROSASharedVPCRoute53Policy
VPC 끝점 역할을생성합니다.역할을 가정할 수 있는 권한을 부여하는 사용자 정의 신뢰 정책 파일을 생성합니다.
$ cat <<EOF > /tmp/shared-vpc-role.json { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<Account-ID>:root" }, "Action": "sts:AssumeRole" } ] } EOF신뢰 정책 주체(
Principal.AWS)는루트가 아닌 ingress Operator 역할 및 설치 관리자 계정 역할로 범위가 지정될 수 있습니다.AWS 관리 정책
ROSASharedVPCEndpointPolicy에 대한 IAM 역할을 생성합니다.$ aws iam create-role --role-name <role_name> \ --assume-role-policy-document file:///tmp/vpce-role.json필요한 공유 VPC 권한을 허용하도록 AWS 관리 정책
ROSASharedVPCEndpointPolicy를 연결합니다.$ aws iam attach-role-policy --role-name <role_name> \ --policy-arn arn:aws:iam::aws:policy/ROSASharedVPCEndpointPolicy
-
구성을
계속하려면 Route 53 역할ARN 및VPC 끝점 역할ARN을 Cluster Creator 에 제공합니다.