背景与问题

在采用多账号架构的 AWS 环境中,网络团队通常集中运维 Amazon Route 53 Global Resolver 及其 DNS 视图,用以统一控制私有托管区的可见性。应用团队在各自账号内创建如 payments.internal.example.com 的私有托管区后,必须将该区关联到 DNS 视图,才能通过 Global Resolver 解析。

此前,只有 DNS 视图拥有者(网络团队)可执行关联操作,流程依赖工单、邮件或即时消息请求,网络团队逐一审批并操作。当数十个团队每日发布服务时,该团队成为发布阻塞点,且需跨账号查看非自有区域,权限复杂度上升。

新能力:基于 RAM 的 DNS 视图共享

AWS 现支持通过 AWS Resource Access Manager(RAM)将 DNS 视图共享给其他账号。消费账号接受共享后,即可将自己的私有托管区关联到该视图,且无需转移资源所有权。

主要运维改进

  • 权责分离:网络团队持有 Resolver 与视图,应用团队持有托管区,双方互不侵入对方环境。
  • 去除人工交接:应用团队按自身节奏关联或解除关联,等待审批周期消失。
  • 自动多区域覆盖:单一区域内进行的关联会自动同步至 Global Resolver 生效的其他区域。
  • 分级权限:RAM 提供仅关联、生命周期管理、完全访问等托管权限集,也支持自定义。
  • 审计透明:关联归属消费账号但对视图拥有者可见,拥有者可随时撤销。

参考架构

典型部署涉及三类账号:

  • 中央网络账号(拥有者):运行 Global Resolver、维护 DNS 视图、通过 RAM 分发共享,保留 inspect 与撤销权。
  • 应用团队账号(消费者):管理业务托管区,接受共享后自助关联。
  • 安全团队账号(消费者):独立接收同一视图,管理安全基础设施域名,不与应用团队协调。

配置要点

实操流程包括:在网络账号创建 DNS 视图;通过 RAM(需位于 us-east-1)创建资源共享并指定视图与主体;消费账号接受共享。前置条件含 AWS Organizations 结构、Global Resolver 实例,以及相应 IAM 权限。

该功能在支持 Global Resolver 的区域免费提供,仅按标准 Resolver 查询与托管区用量计费。

对读者的意义与技术解读

对于管理混合云或多账号 AWS 网络的 SRE 与运维人员,这一特性将 DNS 治理模型从“集中式网关”演进为“集中策略、分布执行”。它直接降低了跨团队工单带来的部署延迟,也减少了因权限放大导致的安全风险。在涉及本地数据中心、分支与远程用户的统一解析场景中,运维者可以沿用既有 Global Resolver 端点,而让业务域名的生命周期回归业务团队,更符合基础设施自助化趋势。需要注意的是,视图拥有者虽不接触消费账号区域记录,但仍能看到关联关系,因此在合规审计与故障定位时具备正向价值。