AWS Resource Access Manager
AWS Resource Access Manager (AWS RAM) — это сервис облачной платформы Amazon Web Services (AWS), предназначенный для безопасного совместного использования ресурсов AWS между учётными записями в рамках одной организации AWS или с другими учётными записями, не входящими в организацию. Сервис позволяет централизованно управлять доступом к ресурсам, устраняя необходимость создавать дублирующие копии ресурсов или вручную настраивать разрешения для каждой учётной записи. AWS RAM предоставляет возможность делиться такими ресурсами, как подсети Amazon Virtual Private Cloud (VPC), правила брандмауэра AWS Firewall Manager, лицензии AWS License Manager, шлюзы AWS Transit Gateway, а также ресурсами сервисов AWS Resource Groups, AWS Glue, AWS Outposts, Amazon Route 53, Amazon EC2 и других.
История и развитие
AWS RAM был анонсирован компанией Amazon Web Services в ноябре 2018 года на конференции AWS re:Invent. Сервис стал частью стратегии AWS по упрощению управления многопользовательскими средами и централизации контроля доступа. До появления AWS RAM совместное использование ресурсов между учётными записями требовало сложных ручных настроек, использования скриптов или сторонних инструментов. AWS RAM автоматизировал этот процесс, предоставив единый интерфейс для управления разрешениями.
С момента запуска сервис постоянно расширял список поддерживаемых типов ресурсов. В 2019 году была добавлена поддержка для Amazon EC2 (образы машин, резервированные экземпляры), AWS License Manager и AWS Transit Gateway. В 2020 году появилась возможность делиться ресурсами AWS Resource Groups и AWS Glue. В 2021 году AWS RAM интегрировался с AWS Firewall Manager, AWS Outposts и Amazon Route 53 Resolver. В 2022 году была добавлена поддержка для Amazon VPC Lattice и AWS PrivateLink. В 2023 году сервис начал поддерживать совместное использование ресурсов AWS Backup и AWS Systems Manager.
Основные концепции
Совместное использование ресурсов (Resource Sharing)
AWS RAM позволяет создавать «совместные использования» (resource shares) — логические контейнеры, в которых указываются ресурсы и участники (учётные записи или организационные единицы). Участники получают доступ к ресурсам в соответствии с политиками, определёнными владельцем. Совместное использование может быть одноразовым или долгосрочным.
Управляемые разрешения (Managed Permissions)
AWS RAM использует управляемые разрешения — предопределённые политики, которые определяют, какие действия могут выполнять участники с общими ресурсами. Разрешения могут быть как стандартными (например, «чтение» или «запись»), так и настраиваемыми. Владелец ресурса может создавать собственные разрешения, но они должны соответствовать политикам безопасности AWS.
Организация AWS (AWS Organizations)
AWS RAM тесно интегрирован с AWS Organizations — сервисом для централизованного управления несколькими учётными записями AWS. При использовании организации AWS RAM автоматически распространяет разрешения на все учётные записи внутри организации, если владелец указал соответствующую организационную единицу. Это упрощает управление доступом в крупных корпоративных средах.
Поддерживаемые типы ресурсов
AWS RAM поддерживает совместное использование для следующих типов ресурсов (по состоянию на 2024 год):
- Amazon VPC — подсети (subnets) для размещения ресурсов в общей сети.
- AWS Transit Gateway — центральные шлюзы для соединения VPC и локальных сетей.
- AWS Firewall Manager — правила брандмауэра и политики безопасности.
- AWS License Manager — лицензии на программное обеспечение.
- AWS Resource Groups — группы ресурсов для управления инвентаризацией.
- AWS Glue — каталоги данных и конвейеры ETL.
- AWS Outposts — локальные вычислительные ресурсы.
- Amazon Route 53 Resolver — правила разрешения DNS.
- Amazon EC2 — образы машин (AMI) и резервированные экземпляры.
- Amazon VPC Lattice — сервис для управления сетевым трафиком между сервисами.
- AWS PrivateLink — конечные точки для безопасного доступа к сервисам.
- AWS Backup — политики резервного копирования.
- AWS Systems Manager — документы и конфигурации.
Применение
Централизованное управление сетями
Одно из наиболее распространённых применений AWS RAM — совместное использование подсетей VPC. Вместо того чтобы создавать отдельные VPC для каждой учётной записи, администратор может создать одну VPC и поделиться её подсетями с другими учётными записями. Это упрощает управление сетевыми политиками, снижает затраты на IP-адреса и повышает безопасность.
Совместное использование лицензий
AWS RAM позволяет централизованно управлять лицензиями на программное обеспечение, например, на Microsoft Windows Server или SQL Server. Владелец лицензии может поделиться ею с другими учётными записями, избегая дублирования затрат.
Управление резервированными экземплярами EC2
AWS RAM даёт возможность делиться резервированными экземплярами Amazon EC2 между учётными записями. Это позволяет оптимизировать затраты на вычислительные ресурсы, особенно в организациях с несколькими командами.
Безопасность и аудит
AWS RAM предоставляет журналы аудита через AWS CloudTrail, что позволяет отслеживать, кто и когда создавал или изменял совместные использования. Это важно для соответствия требованиям комплаенса и внутреннего аудита.
Преимущества
- Снижение затрат — устранение дублирования ресурсов и оптимизация использования лицензий.
- Упрощение управления — централизованное управление доступом через единый интерфейс.
- Повышение безопасности — контроль доступа на основе политик и аудит всех действий.
- Масштабируемость — поддержка организаций с сотнями и тысячами учётных записей.
Ограничения
- Зависимость от региона — ресурсы совместно используются только в пределах одного региона AWS. Для межрегионального доступа требуется отдельная настройка.
- Ограничения типов ресурсов — не все сервисы AWS поддерживают совместное использование через AWS RAM. Полный список поддерживаемых ресурсов обновляется в документации AWS.
- Необходимость организации AWS — для автоматического распространения разрешений на все учётные записи требуется использование AWS Organizations. Без этого сервиса совместное использование возможно только вручную для каждой учётной записи.
- Сложность настройки разрешений — неправильная конфигурация управляемых разрешений может привести к утечке данных или нарушению политик безопасности.
Интеграция с другими сервисами AWS
AWS RAM интегрируется с рядом других сервисов AWS, включая:
- AWS CloudTrail — для аудита действий с совместными использованиями.
- AWS Config — для отслеживания изменений конфигурации ресурсов.
- AWS Organizations — для централизованного управления учётными записями.
- AWS Identity and Access Management (IAM) — для управления доступом к самому сервису AWS RAM.
- AWS Service Catalog — для каталогизации общих ресурсов.
Сравнение с альтернативами
В отличие от ручного управления доступом через IAM-роли или политики, AWS RAM предоставляет автоматизированный и централизованный подход. В отличие от VPC Peering или AWS Transit Gateway, которые решают только сетевые задачи, AWS RAM охватывает более широкий спектр ресурсов. Однако для некоторых сценариев, таких как межрегиональное совместное использование, могут потребоваться дополнительные сервисы, например, AWS PrivateLink или AWS VPN.
Интересные факты
- AWS RAM является одним из немногих сервисов AWS, который не взимает дополнительную плату за использование — оплачиваются только сами ресурсы, которыми делятся.
- Сервис поддерживает совместное использование с учётными записями, не входящими в организацию AWS, но в этом случае требуется явное подтверждение со стороны получателя.
- AWS RAM активно используется в архитектурах многоарендных приложений (multi-tenant), где одна инфраструктура обслуживает несколько клиентов.
Источники
- AWS Documentation: AWS Resource Access Manager
- AWS re:Invent 2018 Launch Announcement
- AWS What's New: AWS Resource Access Manager Updates (2019–2024)
- AWS Security Best Practices: Managing Shared Resources
- AWS Whitepaper: Multi-Account Management with AWS Organizations
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →