Uso de roles vinculados a servicios en Amazon Route 53 Resolver - Amazon Route 53

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso de roles vinculados a servicios en Amazon Route 53 Resolver

Route 53 Resolver usa roles vinculados a servicios de AWS Identity and Access Management (IAM). Un rol vinculado a un servicio es un tipo único de rol de IAM que está vinculado directamente a Resolver. Los roles vinculados a servicios los predefine Resolver e incluyen todos los permisos que el servicio necesita para llamar a otros servicios de AWS en su nombre.

Un rol vinculado a un servicio simplifica la configuración de Resolver porque ya no tendrá que agregar manualmente los permisos necesarios. Resolver define los permisos de sus roles vinculados a servicios y, a menos que esté definido de otra manera, solo Resolver puede asumir sus roles. Los permisos definidos incluyen las políticas de confianza y de permisos y que la política de permisos no se pueda adjuntar a ninguna otra entidad de IAM.

Solo puede eliminar un rol vinculado a un servicio después de eliminar los recursos relacionados. De esta forma, se protegen los recursos de Resolver, ya que se evita que se puedan eliminar accidentalmente permisos de acceso a los recursos.

Para obtener información sobre otros servicios que admiten roles vinculados a servicios, consulte Servicios de AWS que funcionan con IAM y busque los servicios que muestran Yes (Sí) en la columna Service-Linked Role (Rol vinculado a un servicio). Seleccione una opción con un enlace para ver la documentación acerca del rol vinculado al servicio en cuestión.

Permisos de roles vinculados a servicios para Resolver

Resolver utiliza el rol vinculado a un servicio AWSServiceRoleForRoute53Resolver para entregar registros de consulta en su nombre.

La política de permisos del rol permite que Resolver realice las siguientes acciones en los recursos:

{ "Version": "2012-10-17", "Statement": [ { "Action": [ "logs:CreateLogDelivery", "logs:GetLogDelivery", "logs:UpdateLogDelivery", "logs:DeleteLogDelivery", "logs:ListLogDeliveries", "logs:DescribeResourcePolicies", "logs:DescribeLogGroups", "s3:GetBucketPolicy" ], "Effect": "Allow", "Resource": "*" } ] }

Debe configurar permisos para permitir a una entidad de IAM (como un usuario, grupo o rol) crear, editar o eliminar un rol vinculado a servicios. Para obtener más información, consulte Permisos de roles vinculados a servicios en la Guía del usuario de IAM.

Creación de un rol vinculado a un servicio para Resolver

No necesita crear manualmente un rol vinculado a servicios. Cuando se crea una asociación de configuración del registro de consultas de resolución en la consola de Amazon Route 53, la AWS CLI o la API de AWS, Resolver crea automáticamente el rol vinculado a un servicio.

importante

Este rol vinculado al servicio puede aparecer en su cuenta si se ha completado una acción en otro servicio que utilice las características compatibles con este rol. Además, si utilizaba el servicio de Resolver antes del 12 de agosto de 2020, cuando comenzó a admitir los roles vinculados a servicios, Resolver creó el rol AWSServiceRoleForRoute53Resolver en su cuenta. Para obtener más información, consulte Un nuevo rol ha aparecido en mi cuenta de IAM.

Si elimina este rol vinculado al servicio y necesita crearlo de nuevo, puede utilizar el mismo proceso para volver a crear el rol en su cuenta. Al crear una asociación de configuración del registro de consultas de Resolver, el rol vinculado a un servicio AWSServiceRoleForRoute53Resolver se crea de nuevo automáticamente.

Edición de un rol vinculado a un servicio para Resolver

Resolver no le permite editar el rol vinculado a un servicio AWSServiceRoleForRoute53Resolver. Después de crear un rol vinculado a servicios, no puede cambiarle el nombre, ya que varias entidades pueden hacer referencia al mismo. Sin embargo, puede editar la descripción del rol mediante IAM. Para obtener más información, consulte Editar un rol vinculado a servicios en la Guía del usuario de IAM..

Eliminación de un rol vinculado a un servicio para Resolver

Si ya no necesita utilizar una característica o servicio que requiere un rol vinculado a un servicio, recomendamos que elimine dicho rol. De esta forma no tiene una entidad no utilizada que no se monitorice ni mantenga de forma activa. Sin embargo, debe limpiar los recursos del rol vinculado al servicio antes de eliminarlo manualmente.

nota

Si el servicio Resolver está utilizando el rol cuando intenta eliminar los recursos, la eliminación podría producir un error. En tal caso, espere unos minutos e intente de nuevo la operación.

Eliminación de los recursos de Resolver que se utilizan en AWSServiceRoleForRoute53Resolver
  1. Inicie sesión en la AWS Management Console y abra la consola de Route 53 en https://console.aws.amazon.com/route53/.

  2. Expanda el menú de la consola de Route 53. En la esquina superior izquierda de la consola, elija el icono de las tres barras horizontales ( Menu icon ).

  3. En el menú Resolver (Solucionador), elija Query logging (Registro de consultas).

  4. Seleccione la casilla de verificación situada junto al nombre de la configuración del registro de consultas y, a continuación, elija Delete (Eliminar).

  5. En el cuadro de texto Delete query logging configuration (Eliminar la configuración del registro de consultas), seleccione Stop logging queries (Detener el registro de consultas).

    Esto desasociará la configuración de la VPC. También puede desasociar la configuración del registro de consultas mediante programación. Para obtener más información, consulte disassociate-resolver-query-log-config.

  6. Después de que las consultas de registro se hayan detenido, de forma opcional puede escribir delete en el campo y elegir Delete (Eliminar) para eliminar la configuración del registro de consultas. No obstante, esta acción no es necesaria para eliminar los recursos que utiliza AWSServiceRoleForRoute53Resolver.

Para eliminar manualmente el rol vinculado a servicios mediante IAM

Puede usar la consola de IAM, la AWS CLI o la API de AWS para eliminar el rol vinculado a un servicio AWSServiceRoleForRoute53Resolver. Para obtener más información, consulte Eliminación de un rol vinculado a servicios en la Guía del usuario de IAM.

Regiones admitidas para los roles vinculados a servicios de Resolver

Resolver no permite el uso de los roles vinculados a servicios en todas las regiones en las que el servicio está disponible. Puede usar el rol AWSServiceRoleForRoute53Resolver en las siguientes regiones.

Nombre de la región de Identidad de la región Soporte técnico en Resolver
US East (N. Virginia) us-east-1
US East (Ohio) us-east-2
EE. UU Oeste (Norte de California) us-west-1
EE. UU. Oeste (Oregón) us-west-2
Asia Pacífico (Mumbai) ap-south-1
Asia Pacífico (Osaka) ap-northeast-3
Asia Pacífico (Seúl) ap-northeast-2
Asia Pacífico (Singapur) ap-southeast-1
Asia Pacífico (Sídney) ap-southeast-2
Asia Pacífico (Tokio) ap-northeast-1
Canada (Central) ca-central-1
Europa (Fráncfort) eu-central-1
Europe (Ireland) eu-west-1
Europa (Londres) eu-west-2
Europa (París) eu-west-3
South America (São Paulo) sa-east-1
China (Pekín) cn-north-1
China (Ningxia) cn-northwest-1
AWS GovCloud (US) us-gov-este-1
AWS GovCloud (US) us-gov-oeste-1