Co daje Państwu to połączenie
Połączenie własnego konta AWS umożliwia umieszczenie witryny w Państwa sieci CDN zamiast naszej. Strefa, ruch i rachunek należą do Państwa konta, a pamięć podręczną można nadal czyścić i zmieniać ustawienia sieci CDN z poziomu panelu Zinn® — bez przełączania się między panelami.
Zanim zaczniesz
Konto AWS. Należy utworzyć użytkownika IAM dla tego połączenia, którego polityka zezwala na odczyt usługi CloudFront oraz na operację cloudfront:CreateInvalidation, która jest wymagana do czyszczenia pamięci podręcznej.
Aby obsługiwać własną domenę, usługa CloudFront wymaga również certyfikatu dla tej domeny w usłudze AWS Certificate Manager w regionie us-east-1. Certyfikaty w jakimkolwiek innym regionie są niewidoczne dla usługi CloudFront, niezależnie od regionu, w którym Państwo na co dzień pracują.
1. Utworzenie klucza w usłudze AWS
W konsoli AWS należy otworzyć sekcję IAM → Użytkownicy, wybrać użytkownika, w imieniu którego ma działać to połączenie (należy utworzyć dedykowanego użytkownika — nigdy nie należy używać konta głównego), otworzyć jego kartę Poświadczenia bezpieczeństwa i w sekcji Klucze dostępu wybrać opcję Utwórz klucz dostępu. Jako przypadek użycia należy wybrać opcję Inne, kontynuować, a następnie wybrać opcję Utwórz klucz dostępu. Należy skopiować Identyfikator klucza dostępu oraz Tajny klucz dostępu — usługa AWS wyświetla klucz tajny tylko raz. Każdy użytkownik IAM może posiadać jednocześnie dwa klucze.
2. Nawiązanie połączenia w tym miejscu
Należy otworzyć sekcję Integracje w panelu i wybrać opcję Połącz konto. Jako grupę należy wybrać Własna sieć CDN, a jako konto Amazon CloudFront, wypełnić pola Identyfikator klucza dostępu oraz Tajny klucz dostępu, a następnie nacisnąć przycisk Połącz konto.
Przed zapisaniem czegokolwiek przetestujemy wprowadzone dane. Klucz, który nie działa, nie jest nigdy zapisywany, a komunikat informuje o przyczynie błędu. Działający klucz jest przechowywany w postaci zaszyfrowanej w naszym skarbcu sekretów — nigdy w naszej bazie danych — i nie jest już nigdy pokazywany, nawet Państwu.
Co dzieje się dalej
- Otwórz kartę CDN danej witryny. W sekcji Miejsce serwowania witryny to konto
pojawia się jako miejsce docelowe. Należy je wybrać i potwierdzić; konfiguracja witryny zostanie zbudowana na Państwa koncie, sprawdzona i dopiero wtedy witryna zostanie przeniesiona, dzięki czemu pozostanie ona dostępna w trakcie przenoszenia.
- Z poziomu tej samej karty można wyczyścić pamięć podręczną witryny oraz zmienić ustawienia jej sieci CDN na Państwa
koncie.
- Podczas nawiązywania połączenia sprawdzamy uprawnienia klucza: możliwość wyświetlania listy stref lub zasobów, odczytu jednego z nich
w szczegółach, czyszczenia pamięci podręcznej, zmiany ustawień oraz — jeśli dostawca je udostępnia — reguł geograficznych. Lista kontrolna obok połączenia pokazuje, które z tych elementów udało nam się potwierdzić, dzięki czemu brakujące uprawnienie jest widoczne przed przeniesieniem witryny na dane konto.
- Artykuł Wdrażanie witryny na własne konto CDN zawiera szczegółowy opis przenoszenia witryny między kontami.
Jeśli połączenie nie powiedzie się
Nie można przypisać domeny. Brak certyfikatu dla tej domeny w regionie us-east-1. Należy zażądać certyfikatu w usłudze AWS Certificate Manager w tym regionie, a następnie spróbować ponownie.
Czyszczenie pamięci podręcznej nie powiodło się. Polityka użytkownika nie zawiera uprawnienia cloudfront:CreateInvalidation. Należy je dodać; klucz nie ulega zmianie.
Komunikat informuje o odrzuceniu klucza. Prawie zawsze jest to jeden z trzech przypadków: spacja lub znak nowej linii skopiowane razem z kluczem, wygasły klucz bądź klucz, który został unieważniony lub wygenerowany ponownie po jego skopiowaniu. Należy utworzyć nowy klucz i wkleić go ponownie.
Połączenie zostało nawiązane, ale późniejsza operacja kończy się niepowodzeniem. Klucz przechodzi uwierzytelnianie, ale brakuje mu uprawnienia wymaganego przez daną akcję. Należy utworzyć nowy klucz z uprawnieniami wymienionymi powyżej, a następnie odłączyć stare połączenie i połączyć się przy użyciu nowego klucza.
Rozłączanie
Należy otworzyć sekcję Integracje, odnaleźć konto i nacisnąć przycisk Rozłącz. Spowoduje to natychmiastowe usunięcie zapisanego klucza. Wszystkie elementy, które z niego korzystały, zatrzymają się przy próbie wykonania kolejnej akcji, a ekrany zależne od tego połączenia poinformują o tym zamiast kończyć się cichym błędem.
Rozłączenie nie cofa zmian, które zostały już dokonane — rekordy, wdrożenia lub ustawienia zmienione przez nas na Państwa koncie pozostają bez zmian. Jeśli podejrzewają Państwo, że sam klucz mógł zostać ujawniony, należy go również unieważnić u dostawcy; rozłączenie usuwa naszą kopię, a nie ich.