Size: a a a

2020 June 23

S

Salem in AWS_RU
уже привыкли все через гит с днс работать
источник

KT

Karen Tovmasyan in AWS_RU
Roman 🇲🇪
Это так удобно когда в каждом аккаунте свой домен есть, что даже слова только матерные от радости
Ну извините, это гибче чем в один аккаунт ломиться
источник

S

Salem in AWS_RU
можно, конечно, добавить логику и пулять нужные зоны в нужные аккаунты, но это такое
источник

S

Salem in AWS_RU
тут вся днска конторы в одном месте
источник

V

Vladislav Alexandrov in AWS_RU
Salem
у меня терраформ раскатывает все зоны из yaml файликов
я терраформом и днс в других аккаунтах разруливаю при создании серта, также из тф через assume role
источник

S

Salem in AWS_RU
да, но как оказалось не все тф знают, чтобы пулл реквест забабахать для модификации днса
источник

S

Salem in AWS_RU
пришлось на тф натянуть питон скриптец, который генерит тф конфигурацию из ямла
источник

RS

Roman Sevko in AWS_RU
Делаю для таких целей стэк на нужные DNS записи в аккаунте, где лежит домен. На каждую запись. В результате можно зайти и посмотреть в стэке, что за записи на какие аккаунты регионы выданы.
источник

RS

Roman Sevko in AWS_RU
Автоматизировано при помощи библиотеки, легко понять-удалить, если что пошло не так.
источник

S

Salem in AWS_RU
ну то есть домен тоже в аккаунте
источник

RS

Roman Sevko in AWS_RU
Как в описанном случае - один домен на много аккаунтов. Jenkins переключается в аккаунт, где живёт домен и создаёт там стэк - для каждого аккаунта, запрашивающего, например, подтверждение сертификата.
источник

i

inqfen in AWS_RU
Salem
короче, у нас route53 менеджится в отдельном аккаунте. Вышла статья недавно https://aws.amazon.com/about-aws/whats-new/2020/06/aws-certificate-manager-extends-automation-certificate-issuance-via-cloudformation/ я бы хотел за один прогон aws cloudformation deploy сетапить серт для API Gateway, но подтверждающие dns записи сделать в другом аккаунте
С терраформом не проблема
источник

i

inqfen in AWS_RU
Одни ресурсы одним провайдером создаешь, другие - другим
источник

S

Salem in AWS_RU
про тф я и не спрашивал)) дело в CF
источник

i

inqfen in AWS_RU
А, не сразу понял, что в CF дело, подумал про возможность вообще
источник

S

Salem in AWS_RU
вроде очевидная фишка, а не впилили до сих пор
источник

RS

Roman Sevko in AWS_RU
В результате аккаунт с централизированным Route53 выглядит примерно так.
источник

i

inqfen in AWS_RU
Да как-то cf кмк семимильными шагами начинает отставать от tf и pulumi
источник

i

inqfen in AWS_RU
Roman Sevko
В результате аккаунт с централизированным Route53 выглядит примерно так.
Не всегда подходит поддомен переносить
источник

RS

Roman Sevko in AWS_RU
Домен не переносится - это как раз для описанного варианта, когда нужно хранить домены в одном месте для всех окружений, разбросанных по аккаунтам. К DNS записи не получится добавить тэг, чтобы описать зачем-кому нужен. А в случае варианта со стэком описание добавляется в Description стэка. Денег за стэки не берут, видно в консоли, автоматизировано для CI/CD.
источник