

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 在中关联中转网关策略表 Amazon Transit Gateway
<a name="tgw-policy-tables-associate"></a>

将策略表与一个或多个中转网关附件相关联。附件可以与策略表或路由表相关联，但不能同时与两者关联。如果该附件当前关联了路由表，则必须先取消其关联。

Customer-managed 基于策略的路由与所有传输网关连接类型兼容：VPC、 Amazon Direct Connect、VPN (Site-to-Site)、客户端 VPN、VPN 集中器、网络功能、传输网关连接和对等。唯一的例外是传输网关到云的广域网 (CWAN) 对等连接附件。有关更多信息，请参阅 [限制](tgw-policy-tables-limitations.md)。

您可以将同一个策略表与多个附件相关联。所有通过这些附件到达的流量都将根据相同的规则集进行评估。

## 取消关联现有路由表
<a name="tgw-policy-tables-associate-disassociate-rtb"></a>

如果该附件当前与路由表关联，请先将其取消关联。

**使用控制台解除路由表关联**

1. 打开位于 [https://console.aws.amazon.com/vpc/](https://console.amazonaws.cn/vpc/) 的 Amazon VPC 控制台。

1. 在导航窗格中，选择 ** Transit Gateway 路由表，**然后选择路由表。

1. 选择 **Associations (关联)** 选项卡。

1. 选择附件行，然后选择 “**删除关联” **。

1. 在确认对话框中，选择**删除关联**。

**要取消关联路由表，请使用 Amazon CLI**  
使用 [disassociate-transit-gateway-route-table](https://docs.amazonaws.cn/cli/latest/reference/ec2/disassociate-transit-gateway-route-table.html) 命令。

```
# Disassociate existing route table (if applicable)
aws ec2 disassociate-transit-gateway-route-table \
    --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE \
    --transit-gateway-route-table-id tgw-rtb-CURRENTEXAMPLE
```

示例响应。该协会过渡到`disassociating`状态：

```
{
    "Association": {
        "TransitGatewayRouteTableId": "tgw-rtb-CURRENTEXAMPLE",
        "TransitGatewayAttachmentId": "tgw-attach-0def6EXAMPLE",
        "ResourceId": "vpc-0abcd1234EXAMPLE",
        "ResourceType": "vpc",
        "State": "disassociating"
    }
}
```

## 关联策略表
<a name="tgw-policy-tables-associate-table"></a>

**使用控制台关联策略表**

1. 打开位于 [https://console.aws.amazon.com/vpc/](https://console.amazonaws.cn/vpc/) 的 Amazon VPC 控制台。

1. 在导航窗格的 “**传输网关” 下**，选择 “**公交网关策略表”，**然后选择您的策略表。

1. 选择 **Associations (关联)** 选项卡。

1. 选择 **Create association（创建关联）**。

1. 在**创建关联**模式中，已预先填写**公交网关策略表**和**公交网关 ID ** 字段。

1. 对于 ** Transit 网关附件**，请从下拉列表中选择附件。下拉列表列出了同一传输网关（VPC、、VPN、 Amazon Direct Connect中转网关连接、对等）上的所有符合条件的附件。

1. 选择**创建**。

关联**状态从 “关联” ** 过渡**到 “**关**联**”。您可以重复这些步骤，将其他附件与同一个策略表相关联。

**要关联策略表，请使用 Amazon CLI**  
使用[关联传输网关策略表命令](https://docs.amazonaws.cn/cli/latest/reference/ec2/associate-transit-gateway-policy-table.html)。

```
# Associate the policy table
aws ec2 associate-transit-gateway-policy-table \
    --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \
    --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE
```

示例响应。该关联从`associating`状态开始并过渡到`associated`：

```
{
    "Association": {
        "TransitGatewayPolicyTableId": "tgw-ptb-0ca78a549EXAMPLE",
        "TransitGatewayAttachmentId": "tgw-attach-0def6EXAMPLE",
        "ResourceType": "vpc",
        "State": "associating"
    }
}
```

## IAM 条件示例
<a name="tgw-policy-tables-associate-iam"></a>

您可以使用资源级条件来限制委托人可以对哪些附件或策略表进行操作。例如，以下策略仅允许用户将策略表与标记的附件相关联`network: Prod Network`：

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Effect": "Allow",
        "Action": ["ec2:AssociateTransitGatewayPolicyTable"],
        "Resource": "arn:aws:ec2:*:*:transit-gateway-attachment/*",
        "Condition": {
            "StringEquals": {
                "ec2:ResourceTag/network": "Prod Network"
            }
        }
    }]
}
```