什么是 Amazon Resource Access Manager? - Amazon Resource Access Manager
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

什么是 Amazon Resource Access Manager?

Amazon Resource Access Manager(Amazon RAM) 可帮助您安全地将您在一个Amazon资源中创建的资源Amazon Web Services 账户与其他资源共享Amazon Web Services 账户。如果您有多个资源Amazon Web Services 账户,则可以创建一次资源,然后使用该资源Amazon RAM使该资源可供其他帐户使用。如果您的帐户由管理Amazon Organizations,则您可以与组织中的所有其他帐户共享资源,也可以仅与一个或多个指定组织单位 (OU) 包含的帐户共享资源。您也可以Amazon Web Services 账户按账户 ID 与特定账户共享,无论该账户是否属于组织。某些支持的资源类型还允许您与指定的 IAM 角色和用户共享这些资源。

优点

为什么要使用 Amazon RAM? 它具有以下优点:

  • 减少运营开销-创建一次资源,然后Amazon RAM用于与其他账户共享该资源。这样您就不需要在每个账户中预置重复的资源,这可以减少运营开销。

  • 提供安全性和一致性-使用一组策略和权限,简化共享资源的安全管理。相反,如果您要在所有单独的账户中创建重复的资源,则需要实施相同的策略和权限,然后必须使它们在所有这些账户中保持一致。相反,Amazon RAM资源共享的所有用户都由一组单一的策略和权限管理。 Amazon RAM为共享不同类型的Amazon资源提供一致的体验。

  • 提供可见性和可审计性 — 通过Amazon RAM与 Amazon CloudWatch 和的集成,查看共享资源的使用详情Amazon CloudTrail。 Amazon RAM提供对共享资源和帐户的全面可见性。

使用基于资源的策略进行跨账户访问呢?

您可以Amazon Web Services 账户通过附加基于Amazon资源的权限策略与其他人共享某些类型的资源,该策略可以识别您外部的委托人Amazon Web Services 账户。但是,通过附加保单共享资源并不能利用所Amazon RAM提供的额外好处。通过使用Amazon RAM,您可以获得以下功能:

  • 您可以与组织或企业部门 (OU) 共享,无需列举每个Amazon Web Services 账户 ID。相关的所有委托人Amazon Web Services 账户都会自动获得对此类资源共享中资源的访问权限。

  • 用户可以直接在原始Amazon Web Service控制台和 API 操作中看到与他们共享的资源,就好像这些资源直接位于用户的账户中一样。例如,如果您与其他账户共享一个 Amazon VPC 子网,则该账户中的用户可以在 Amazon VPC 控制台以及在该账户中执行的 Amazon VPC API 操作的结果中看到该子网。策略共享的资源以这种方式不可见;相反,您必须通过其 ARN 发现并明确引用该资源。

  • 资源的所有者可以查看哪些委托人有权访问他们共享的每个单独资源。

  • 如果您与不属于您的组织的账户共享资源,则Amazon RAM会启动邀请流程。接收者必须接受邀请,然后该委托人才能访问共享的资源。启用在组织内共享的功能后,与组织中的帐户共享不需要邀请。

如果您使用基于资源的权限策略共享了资源,则可以使用PromoteResourceShareCreatedFromPolicy API 操作或其等效的 CLI 将这些资源 “提升” 为完全Amazon RAM托管的资源promote-resource-share-created-from-policy

资源共享的工作原理

当您与他人共享资源时Amazon Web Services 账户,您就是在向该账户中的委托人授予对共享资源的访问权限。适用于您与之共享资源的账户的任何策略和权限也适用于共享资源。共享中的资源看起来像是Amazon Web Services 账户您共享的资源中的原生资源。

您可以共享全球和区域资源。有关更多信息,请参阅 与全球资源相比,共享区域资源

共享资源

利用 Amazon RAM,您可通过创建资源共享来共享您拥有的资源。要创建资源共享,需要指定以下内容:

  • 要Amazon Web Services 区域在其中创建资源共享。在控制台中,您可以从控制台右上角的区域下拉菜单中选择。在中Amazon CLI,您可以使用--region参数。

    • 资源共享只能包含与资源共享Amazon Web Services 区域相同的区域资源。

    • 仅当资源共享位于指定的主区域,即美国东部(弗吉尼亚北部)时,资源共享才能包含全球资源us-east-1

  • 资源共享的名称。

  • 作为此资源共享的一部分,您要授予访问权限的资源列表。

  • 您向其授予资源共享访问权限的委托人。委托人可以是个人Amazon Web Services 账户、组织或组织单位 (OU) 中的账户Amazon Organizations,也可以是个人Amazon Identity and Access Management (IAM) 角色或用户。

    注意

    并非所有资源类型都可以与 IAM 角色和用户共享。有关您可以与这些负责人共享的资源的信息,请参阅可共享Amazon资源

  • 与每种资源类型关联的Amazon RAM权限。这是一种Amazon托管权限,它决定了其他账户中的委托人可以对资源共享中的资源做什么。

您的账户对您共享的资源保留完整所有权。

使用共享资源

当资源的所有者与您的账户共享资源时,您可以访问该共享资源,就像您的账户拥有该资源时一样。您可以使用相关服务的控制台、Amazon Command Line Interface (Amazon CLI) 命令和 API 操作来访问资源。允许您账户中的委托人执行的 API 操作因资源类型而异,并由附加到资源共享的Amazon RAM权限指定。在您的账户中配置的所有 IAM 策略和服务控制策略也将继续适用,这使您能够利用您在安全和监管控制方面的现有投资。

当您使用该资源的服务访问共享资源时,您的能力和限制与拥有Amazon Web Services 账户该资源的人相同。

  • 如果资源为区域资源,则只能从所属账户Amazon Web Services 区域中存在的资源中访问该资源。

  • 如果资源是全局性的,则您可以从Amazon Web Services 区域该资源的服务控制台和工具支持的任何资源中访问该资源。请注意,您只能在指定的主区域,即美国东部(弗吉尼亚北部)的Amazon RAM控制台和工具中查看和管理资源共享及其全球资源us-east-1

Service Quotas

您Amazon Web Services 账户有以下与之相关的限制Amazon RAM。您可以请求增加部分限制的值。要请求提高限制,请联系 Amazon Web Services Support

资源 默认限制

账户Amazon Web Services 区域中每个账户的最大资源共享数

5000

一个账户Amazon Web Services 区域中每个账户的最大共享委托人数

5000

一个账户Amazon Web Services 区域中每个共享资源的最大数量

5000

每个共享账户的最大待接受邀请数

  • 此配额仅适用于与不属于同一Amazon组织的账户共享的发送账户。

  • 对于接收账户可以有多少个待接受邀请,没有配额。

  • 在属于同一Amazon组织的两个账户之间共享并且组织内的资源共享处于启用状态时,Amazon不使用邀请。

20

访问 Amazon RAM

您可以通过以下任何方式使用 Amazon RAM:

Amazon RAM 控制台

Amazon RAM 提供基于 Web 的用户界面,即 Amazon RAM 控制台。如果您已注册Amazon Web Services 账户,可以通过登录Amazon RAM控制台主页Amazon Web Services Management Console并Amazon RAM从主机主页选择来访问控制台。

您也可以在浏览器中直接导航到Amazon RAM控制台。如果你还没有登录,那么在主机出现之前,系统会要求你登录。

Amazon CLI和适用于 Windows 的工具 PowerShell

Amazon CLI和工具 PowerShell 提供对Amazon RAM公共 API 操作的直接访问。 Amazon在 Windows、macOS 和 Linux 上支持这些工具。有关开始使用的更多信息,请参阅Amazon Command Line Interface用户指南Amazon Tools for Windows PowerShell用户指南。有关命令的更多信息Amazon RAM,请参阅Amazon CLI命令参考Amazon Tools for Windows PowerShellCmdlet 参考

Amazon 软件开发工具包

Amazon为众多编程语言提供 API 命令。有关入门的更多信息,请参阅 AmazonSDK 和工具参考指南

查询 API

如果您不使用其中一种支持的编程语言,则Amazon RAM HTTPS 查询 API 将为您提供对Amazon RAM和的编程访问权限Amazon。使用Amazon RAM API,您可以直接向服务发布 HTTPS 请求。当您使用 Amazon RAM API 时,必须添加代码,才能使用您的凭证对请求进行数字化签名。有关详细信息,请参阅 Amazon RAM API 参考

定价

使用Amazon RAM或创建资源共享以及跨账户共享资源不会产生额外费用。资源使用费因资源类型而异。有关如何对共享资源进行Amazon账单的更多信息,请参阅资源所属服务的文档。

合规和国际标准

PCI DSS

Amazon Resource Access Manager(Amazon RAM) 支持由商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商或服务提供商

有关 PCI DSS 的更多信息,包括如何请求 Amazon PCI Compliance Package 的副本,请参阅 PCI DSS 第 1 级

SOC 和 ISO

Amazon Resource Access Manager可用于符合服务组织控制 (SOC) 和国际标准化组织 (ISO) ISO 9001、ISO 27001、ISO 27017、ISO 27018 和 ISO 27701 标准的工作负载。金融、医疗保健和其他监管领域的客户可以深入了解保护客户数据的安全流程和控制措施,这些信息可以在SOC报告、Amazon ISO和CSA STAR证书中找到Amazon Artifact

有关 SOC 合规性的更多信息,请参阅 SOC 合规性。

有关 ISO 合规性的更多信息,请参阅 ISO 9001ISO 2700 1、ISO 27017ISO 27018ISO 27701