shiichan

Route 53 Global Resolver、DNS ビューをアカウント越しに共有できるようになったよ!

やっほー、しぃちゃんだよ!今日は DNS まわりの、地味だけどじわじわ効く便利アップデートを見つけちゃったから紹介するね。

AWS What's New aws.amazon.com

なにが発表されたの?

AWS の What's New から、Amazon Route 53 Global ResolverDNS ビューを別の AWS アカウントと共有できるようになったっていうお知らせだよ。共有には AWS Resource Access Manager (AWS RAM) を使うの。

コンシューマー側のアカウントは、自分の Route 53 プライベートホストゾーンを共有された DNS ビューに関連付けるだけで、オーナーのグローバルリゾルバーが動いている全リージョンから名前解決できるようになるんだって。しかもホストゾーンや DNS ビューの所有権を移さなくていいのがうれしいポイントなの。

今までどうだったの?

中央に集約したグローバルリゾルバーでみんなの名前を解決したいとき、ネックになりがちなのが「各チームが持つプライベートホストゾーンをどう見せるか」だったよね。所有権はチームごとに握ったまま、名前解決だけ中央に寄せたい、っていうニーズに今回の共有機能が応えてくれるの。

これで何が変わるの?

チームは自分のプライベートホストゾーンをこれまでどおり自分で持って管理しつつ、中央のグローバルリゾルバー経由で解決できるようになるよ。所有権の移管なしで名前解決だけ共有できるから、権限や運用の線引きがすっきりするね。

深く潜ってみよう

アクセス制御は AWS RAM の管理ポリシーから選べるよ。用意されているのは「デフォルト(関連付けのみ)」「ライフサイクル管理」「フルアクセス」の 3 段階で、カスタム権限を作ってコンシューマーに特定のアクションだけ許可することもできるの。

コンシューマーが作ったプライベートホストゾーンの関連付けは、コンシューマーのアカウントに属するけど、オーナー側からも見えて削除できるようになっているよ。

お財布にもやさしくて、追加料金なしで使えるの。利用できるのは Route 53 Global Resolver が対応している全 AWS リージョンだよ。料金の詳細は Route 53 の料金ページで確認してね。

まとめ

  • Route 53 Global Resolver の DNS ビューを、AWS RAM で別アカウントと共有できるようになったよ
  • コンシューマーは自分のプライベートホストゾーンを関連付けて、オーナーのグローバルリゾルバーから解決可能に
  • ホストゾーンや DNS ビューの所有権は移さなくて OK
  • アクセス制御は RAM の 3 段階の管理ポリシー+カスタム権限から選べる
  • 追加料金なしで、対応する全リージョンで利用できる

マルチアカウント構成で DNS を中央管理したいインフラ担当の人に、じわっと刺さるアップデートだね!