Che cosa comporta il collegamento
Il collegamento del proprio account AWS consente di gestire il DNS di un dominio dal vostro account anziché dal nostro. La zona, la fattura e la dashboard del fornitore rimangono vostre; noi creiamo e aggiorniamo i record necessari per i vostri siti e le vostre caselle di posta, evitando la copia manuale.
Prima di iniziare
Un account AWS. Amazon Route 53 prevede costi addebitati sulla fattura AWS in base alla zona ospitata e alle query.
Creare un utente IAM per questo collegamento con una policy che consenta route53:ListHostedZones, route53:ListResourceRecordSets e route53:ChangeResourceRecordSets.
1. Creare la chiave su AWS
Nella console AWS aprire IAM → Utenti, selezionare l'utente associato a questo collegamento (se ne crei uno dedicato, senza mai usare l'account di root), aprire la scheda Credenziali di sicurezza e, sotto Chiavi di accesso, scegliere Crea chiave di accesso. Scegliere Altro come caso d'uso, continuare e selezionare Crea chiave di accesso. Copiare l'ID chiave di accesso e la Chiave di accesso segreta (AWS mostra la chiave segreta una sola volta). Ogni utente IAM può disporre di due chiavi contemporaneamente.
2. Effettuare il collegamento qui
Aprire Integrazioni nella dashboard e selezionare Collega un account. Scegliere Il vostro DNS come gruppo e Amazon Route 53 come account, inserire l'ID chiave di accesso e la Chiave di accesso segreta, quindi premere Collega account.
Prima di salvare qualsiasi elemento, verifichiamo i dati inseriti. Una chiave non funzionante non viene mai memorizzata e il messaggio di risposta indica l'errore riscontrato. Una chiave funzionante viene conservata crittografata nel nostro caveau dei segreti, mai nel database, e non viene più mostrata, nemmeno all'utente.
Che cosa succede dopo
- Per qualsiasi dominio, aprire la scheda DNS e selezionare questo account come origine per la gestione del
DNS del dominio. Se la zona non esiste, viene creata da noi, così come i record necessari per i siti e la posta del dominio.
- Quando si verifica una modifica dal nostro lato che richiede l'aggiornamento di un record (ad esempio lo spostamento di un sito, il cambio di CDN o
l'aggiunta di una casella di posta), provvediamo ad aggiornare il record sul vostro account.
- Per completare il trasferimento, i nameserver del dominio devono puntare su AWS. Se il dominio è
registrato con noi o presso un registrar collegato, provvediamo a configurarli noi; in caso contrario, la pagina del dominio mostra i nameserver da impostare.
- Al momento del collegamento, verifichiamo che la chiave sia in grado di elencare le zone, leggere i record e modificarli.
L'elenco di controllo accanto al collegamento mostra quali di queste operazioni sono state confermate.
In caso di problemi di collegamento
Il collegamento viene stabilito, ma la modifica di un record non riesce. L'elenco delle zone e la modifica dei record sono permessi IAM distinti e la modifica viene verificata solo alla prima esecuzione da parte nostra. Aggiungere route53:ChangeResourceRecordSets alla policy dell'utente (la chiave in sé non subisce variazioni).
AWS ha rifiutato le credenziali. La chiave di accesso è stata disattivata o eliminata in IAM.
Viene indicato che la chiave è stata rifiutata. Nella quasi totalità dei casi la causa è una di queste tre: la presenza di uno spazio o di un'interruzione di riga copiati insieme alla chiave, una chiave scaduta oppure una chiave revocata o rigenerata dopo la copia. Creare una nuova chiave e reinserirla.
Il collegamento riesce, ma in seguito si verifica un errore. La chiave viene autenticata, ma non dispone di un permesso richiesto dall'azione. Creare una nuova chiave con i permessi indicati sopra, quindi scollegare il vecchio collegamento e collegare la nuova chiave.
Scollegamento
Aprire Integrazioni, individuare l'account e premere Scollega. Questa operazione elimina immediatamente la chiave memorizzata. Qualsiasi elemento che la stesse utilizzando si interromperà all'azione successiva e le schermate dipendenti da essa lo segnaleranno anziché generare un errore invisibile.
Lo scollegamento non annulla le operazioni già eseguite: i record, i rilasci o le impostazioni modificati sul vostro account rimangono inalterati. Se si sospetta che la chiave sia stata compromessa, è opportuno revocarla anche presso il fornitore; lo scollegamento rimuove la nostra copia, non la loro.