Что дает подключение
Подключение вашей собственной учетной записи AWS позволяет обслуживать DNS домена из вашей учетной записи, а не из нашей. Вы сохраняете за собой зону, счета и панель управления поставщика; мы создаем и обновляем записи, необходимые для ваших сайтов и почтовых ящиков, поэтому вам не нужно копировать их вручную.
Перед началом работы
Учетная запись AWS. Сервис Amazon Route 53 взимает плату за размещенную зону и за каждый запрос в вашем счете AWS.
Создайте пользователя IAM для этого подключения с политикой, разрешающей route53:ListHostedZones, route53:ListResourceRecordSets и route53:ChangeResourceRecordSets.
1. Создание ключа в AWS
В консоли AWS откройте IAM → Пользователи, выберите пользователя, от имени которого должно работать это подключение (создайте отдельного пользователя — никогда не используйте корневую учетную запись), откройте вкладку Учетные данные безопасности и в разделе Ключи доступа выберите Создать ключ доступа. Выберите Другое в качестве сценария использования, продолжите и выберите Создать ключ доступа. Скопируйте Идентификатор ключа доступа и Секретный ключ доступа — AWS показывает секретный ключ только один раз. Каждый пользователь IAM может одновременно иметь два ключа.
2. Подключение здесь
Откройте раздел Интеграции в своей панели управления и выберите Подключить учетную запись. Выберите Ваш собственный DNS в качестве группы и Amazon Route 53 в качестве учетной записи, заполните поля Идентификатор ключа доступа и Секретный ключ доступа и нажмите Подключить учетную запись.
Мы проверяем то, что вы вставили, перед сохранением любых данных. Неработающий ключ никогда не сохраняется, а в ответе указывается, что именно было не так. Работающий ключ хранится в зашифрованном виде в нашем хранилище секретов (но не в нашей базе данных) и больше никогда не показывается, даже вам.
Что происходит дальше
- Для любого домена откройте вкладку DNS и выберите эту учетную запись в качестве места обслуживания DNS домена. Мы создаем там зону, если она не существует, и записываем записи, необходимые для сайтов и почты домена.
- Когда что-то на нашей стороне изменяет требования к записи (вы перемещаете сайт, переключаете CDN или добавляете почтовый ящик), мы обновляем запись в вашей учетной записи.
- Чтобы завершить перенос, серверов имен вашего домена должны указывать на AWS. Если домен зарегистрирован у нас или у подключенного вами регистратора, мы установим их для вас; в противном случае на странице домена будут показаны серверы имен, которые необходимо установить.
- При подключении мы проверяем, может ли ключ перечислять ваши зоны, читать записи и изменять записи. Чек-лист рядом с подключением показывает, какие из этих действий мы смогли подтвердить.
Если подключение не удается
Подключение происходит, но изменение записи завершается с ошибкой. Список зон и изменение записей — это отдельные разрешения IAM, и изменение проверяется только при первой попытке его выполнения. Добавьте route53:ChangeResourceRecordSets в политику пользователя — сам ключ при этом менять не нужно.
AWS отклонил учетные данные. Ключ доступа был деактивирован или удален в IAM.
Сообщение об отклонении ключа. Почти всегда это одна из трех причин: вместе с ключом был скопирован пробел или разрыв строки, срок действия ключа истек, либо ключ был отозван или пересоздан после того, как вы его скопировали. Создайте новый ключ и вставьте его снова.
Подключение происходит, но впоследствии что-то дает сбой. Ключ проходит аутентификацию, но у него отсутствуют разрешения, необходимые для выполнения действия. Создайте новый ключ с разрешениями, перечисленными выше, затем отключите старое подключение и подключите новый ключ.
Отключение
Откройте раздел Интеграции, найдите учетную запись и нажмите Отключить. Это приведет к немедленному удалению сохраненного ключа. Все, что его использовало, прекратит работу при следующем действии, и экраны, зависевшие от него, сообщат об этом вместо того, чтобы завершаться с тихой ошибкой.
Отключение не отменяет того, что уже было сделано — записи, развертывания или настройки, которые мы изменили в вашей учетной записи, останутся прежними. Если вы считаете, что сам ключ мог быть скомпрометирован, также отзовите его у поставщика; при отключении удаляется наша копия, а не их.