Co daje to połączenie
Połączenie własnego konta AWS umożliwia obsługę DNS domeny z Państwa konta zamiast naszego. Zachowują Państwo strefę, rachunek i panel dostawcy; my tworzymy i aktualizujemy rekordy, których potrzebują Państwo witryny i skrzynki pocztowe, dzięki czemu nie trzeba ich kopiować ręcznie.
Zanim Państwo zaczną
Konto AWS. Usługa Route 53 nalicza opłaty za każdą hostowaną strefę oraz za każde zapytanie na Państwa rachunku AWS.
Należy utworzyć użytkownika IAM dla tego połączenia z polityką zezwalającą na route53:ListHostedZones, route53:ListResourceRecordSets oraz route53:ChangeResourceRecordSets.
1. Utworzenie klucza w AWS
W konsoli AWS należy otworzyć IAM → Users, wybrać użytkownika, w imieniu którego ma działać to połączenie (należy utworzyć dedykowanego użytkownika – nigdy nie należy używać konta głównego/root), otworzyć kartę Security credentials i w sekcji Access keys wybrać Create access key. Jako przypadek użycia należy wybrać Other, kontynuować i wybrać Create access key. Następnie należy skopiować Access key ID oraz Secret access key – AWS pokazuje klucz tajny tylko raz. Każdy użytkownik IAM może posiadać jednocześnie dwa klucze.
2. Połączenie tutaj
Należy otworzyć sekcję Integrations w panelu sterowania i wybrać Connect an account. Jako grupę należy wybrać Your own DNS, a jako konto Amazon Route 53, wpisać Access key ID i Secret access key, a następnie nacisnąć Connect account.
Przed zapisaniem czegokolwiek sprawdzamy poprawność wklejonych danych. Klucz, który nie działa, nigdy nie jest zapisywany, a komunikat informuje o przyczynie błędu. Działający klucz jest przechowywany w postaci zaszyfrowanej w naszym skarbcu sekretów – nigdy w bazie danych – i nie jest już nigdy pokazywany, nawet Państwu.
Co dzieje się dalej
- W przypadku dowolnej domeny należy otworzyć jej kartę DNS i wybrać to konto jako miejsce obsługi DNS domeny. Jeśli strefa nie istnieje, tworzymy ją tam i zapisujemy rekordy wymagane przez witryny i pocztę domeny.
- Gdy po naszej stronie zmieni się wymagana treść rekordu – w przypadku przeniesienia witryny, zmiany sieci CDN lub dodania skrzynki pocztowej – aktualizujemy rekord na Państwa koncie.
- Aby zakończyć przenoszenie, serwery nazw domeny muszą wskazywać na AWS. Jeśli domena jest zarejestrowana u nas lub u połączonego rejestratora, skonfigurujemy je dla Państwa; w przeciwnym razie na stronie domeny zostaną wyświetlone serwery nazw, które należy ustawić.
- Podczas nawiązywania połączenia sprawdzamy, czy klucz umożliwia wyświetlanie list stref, odczytywanie rekordów oraz ich modyfikowanie. Lista kontrolna obok połączenia pokazuje, które z tych czynności udało się potwierdzić.
Jeśli połączenie nie powiedzie się
Połączenie powiodło się, ale zmiana rekordu kończy się błędem. Listowanie stref oraz zmienianie rekordów to osobne uprawnienia IAM, a zmiana jest weryfikowana dopiero przy pierwszym podjęciu takiej akcji przez nas. Należy dodać route53:ChangeResourceRecordSets do polityki użytkownika – sam klucz nie ulega zmianie.
AWS odrzucił poświadczenia. Klucz dostępu został dezaktywowany lub usunięty w usłudze IAM.
Komunikat informuje o odrzuceniu klucza. Prawie zawsze wynika to z jednej z trzech przyczyn: wraz z kluczem skopiowano spację lub znak nowego wiersza, klucz wygasł lub został unieważniony albo wygenerowany ponownie po skopiowaniu. Należy utworzyć nowy klucz i wkleić go ponownie.
Połączenie powiodło się, ale późniejsza akcja kończy się błędem. Klucz uwierzytelnia się poprawnie, ale brakuje mu uprawnień wymaganych do wykonania tej akcji. Należy utworzyć nowy klucz z uprawnieniami wymienionymi powyżej, a następnie odłączyć stare połączenie i połączyć nowy klucz.
Odłączanie
Należy otworzyć sekcję Integrations, odnaleźć konto i nacisnąć Disconnect. Spowoduje to natychmiastowe usunięcie zapisanego klucza. Wszystkie elementy, które z niego korzystały, zatrzymają się przy kolejnej akcji, a ekrany od nich zależne poinformują o tym zamiast kończyć się cichym błędem.
Odłączenie nie cofa tego, co zostało już zrobione – rekordy, wdrożenia lub ustawienia zmienione przez nas na Państwa koncie pozostają bez zmian. Jeśli podejrzewają Państwo, że sam klucz mógł zostać ujawniony, należy go również unieważnić u dostawcy; odłączenie usuwa naszą kopię, a nie ich.