Ce que cela vous apporte
Connecter votre propre compte AWS permet de diffuser les DNS d'un domaine à partir de votre compte plutôt que du nôtre. Vous conservez la zone, la facture et le tableau de bord du fournisseur ; nous créons et mettons à jour les enregistrements nécessaires à vos sites et boîtes aux lettres, vous évitant ainsi de les copier manuellement.
Avant de commencer
Un compte AWS. Amazon Route 53 facture chaque zone hébergée et chaque requête sur votre facture AWS.
Créez un utilisateur IAM pour cette connexion avec une politique autorisant route53:ListHostedZones, route53:ListResourceRecordSets et route53:ChangeResourceRecordSets.
1. Créer la clé sur AWS
Dans la console AWS, ouvrez IAM → Utilisateurs, choisissez l'utilisateur qui sera utilisé pour cette connexion (créez-en un dédié — n'utilisez jamais votre compte root), ouvrez son onglet Informations d'identification de sécurité et, sous Clés d'accès, choisissez Créer une clé d'accès. Sélectionnez Autre comme cas d'utilisation, continuez, puis choisissez Créer une clé d'accès. Copiez l'ID de la clé d'accès et la Clé d'accès secrète — AWS n'affiche la clé secrète qu'une seule fois. Chaque utilisateur IAM peut détenir deux clés à la fois.
2. L'associer ici
Ouvrez Intégrations dans votre tableau de bord et choisissez Connecter un compte. Sélectionnez Votre propre DNS comme groupe et Amazon Route 53 comme compte, renseignez l'ID de la clé d'accès et la Clé d'accès secrète, puis appuyez sur Connecter le compte.
Nous testons ce que vous collez avant qu'un enregistrement ne soit effectué. Une clé qui ne fonctionne pas n'est jamais stockée, et le message indique ce qui n'allait pas. Une clé valide est conservée de manière chiffrée dans notre coffre-fort de secrets — jamais dans notre base de données — et n'est plus jamais affichée, pas même pour vous.
Que se passe-t-il ensuite
- Sur n'importe quel domaine, ouvrez son onglet DNS et choisissez ce compte comme source de diffusion des DNS du domaine. Nous y créons la zone si elle n'existe pas et y écrivons les enregistrements nécessaires aux sites et aux e-mails du domaine.
- Lorsqu'un changement de notre côté modifie la valeur requise pour un enregistrement (déplacement d'un site, changement de CDN ou ajout d'une boîte aux lettres), nous mettons à jour l'enregistrement sur votre compte.
- Pour finaliser le transfert, les serveurs de noms de votre domaine doivent pointer vers AWS. Si le domaine est enregistré chez nous ou auprès d'un registrar que vous avez connecté, nous les configurons pour vous ; dans le cas contraire, la page du domaine indique les serveurs de noms à paramétrer.
- Lors de la connexion, nous vérifions que la clé permet de lister vos zones, de lire les enregistrements et de les modifier. La liste de contrôle située à côté de la connexion indique lesquels de ces éléments ont pu être confirmés.
En cas de problème de connexion
La connexion réussit, mais la modification d'un enregistrement échoue. L'énumération des zones et la modification des enregistrements relèvent de permissions IAM distinctes, et la modification n'est vérifiée que lors de notre première tentative. Ajoutez route53:ChangeResourceRecordSets à la politique de l'utilisateur — la clé elle-même ne change pas.
AWS a refusé les informations d'identification. La clé d'accès a été désactivée ou supprimée dans IAM.
Il est indiqué que la clé a été rejetée. Cela est presque toujours dû à l'une de ces trois causes : un espace ou un saut de ligne copié avec la clé, une clé expirée, ou une clé révoquée ou régénérée après que vous l'avez copiée. Créez-en une nouvelle et collez-la à nouveau.
La connexion s'établit, mais un problème survient par la suite. La clé s'authentifie mais ne dispose pas d'une permission requise par l'action. Créez une nouvelle clé dotée des permissions énumérées ci-dessus, puis déconnectez l'ancienne liaison et connectez la nouvelle clé.
Déconnexion
Ouvrez Intégrations, recherchez le compte et appuyez sur Déconnecter. Cette action supprime immédiatement la clé stockée. Tout service l'utilisant s'arrêtera lors de sa prochaine action, et les écrans qui en dépendaient le signaleront au lieu d'échouer silencieusement.
La déconnexion n'annule pas ce qui a déjà été fait : les enregistrements, déploiements ou paramètres que nous avons modifiés sur votre compte restent inchangés. Si vous pensez que la clé elle-même a pu être compromise, révoquez-la également auprès du fournisseur ; la déconnexion supprime notre copie, pas la leur.