View a markdown version of this page

Pipeline für die Bereitstellung von AFT-Konten - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Pipeline für die Bereitstellung von AFT-Konten

Nachdem die Phase der Kontobereitstellung der Pipeline abgeschlossen ist, wird das AFT-Framework fortgesetzt. Es führt automatisch eine Reihe von Schritten durch, um sicherzustellen, dass die neu bereitgestellten Konten über die entsprechenden Details verfügen, bevor die Anpassungen des Kontos Phase beginnt.

Hier sind die nächsten Schritte, die die AFT-Pipeline ausführt.
  1. Validiert die Eingabe der Kontoanforderung.

  2. Ruft Informationen über das bereitgestellte Konto ab, z. B. die Konto-ID.

  3. Speichert die Kontometadaten in einer DynamoDB-Tabelle im AFT-Verwaltungskonto.

  4. Erstellt die AWSaftExecution IAM-Rolle im neu bereitgestellten Konto. AFT übernimmt diese Rolle, um die Phase der Kontoanpassungen durchzuführen, da diese Rolle Zugriff auf das Account Factory-Portfolio gewährt.

  5. Wendet die Konto-Tags an, die Sie als Teil der Eingabeparameter für die Kontoanforderung angegeben haben.

  6. Wendet die AFT-Funktionsoptionen an, die Sie bei der AFT-Bereitstellung ausgewählt haben.

  7. Wendet die von Ihnen bereitgestellten Anpassungen für die AFT-Kontobereitstellung an. Im nächsten Abschnitt erfahren Sie mehr darüber, wie Sie diese Anpassungen mit einer AWS Step Functions-Zustandsmaschine in einem Repository einrichten. git Diese Phase wird manchmal als Framework-Phase für die Kontobereitstellung bezeichnet. Sie ist Teil des zentralen Bereitstellungsprozesses, aber Sie haben zuvor ein Framework eingerichtet, das im Rahmen Ihres Workflows zur Kontobereitstellung maßgeschneiderte Integrationen bereitstellt, bevor in der nächsten Phase weitere Anpassungen zu den Konten hinzugefügt werden.

  8. Für jedes bereitgestellte Konto wird AWS CodePipeline im AFT-Verwaltungskonto ein Konto erstellt, das ausgeführt wird, um die (nächste, globale) Phase durchzuführen. Anpassungen des Kontos

  9. Ruft die Pipeline zur Kontoanpassung für jedes bereitgestellte (und zielgerichtete) Konto auf.

  10. Sendet eine Erfolgs- oder Fehlerbenachrichtigung an das SNS-Thema, von dem Sie die Meldungen abrufen können.

Richten Sie die Anpassungen des Frameworks für die Kontobereitstellung mit einer Zustandsmaschine ein

Wenn Sie benutzerdefinierte Integrationen einrichten, die nicht von Terraform stammen, bevor Sie Ihre Konten bereitstellen, sind diese Anpassungen in Ihrem Workflow für die Bereitstellung von AFT-Konten enthalten. Beispielsweise benötigen Sie möglicherweise bestimmte Anpassungen, um sicherzustellen, dass alle von AFT erstellten Konten den Standards und Richtlinien Ihrer Organisation, wie z. B. Sicherheitsstandards, entsprechen. Diese Standards können vor weiteren Anpassungen zu Konten hinzugefügt werden. Diese Anpassungen des Frameworks für die Kontobereitstellung werden auf jedem bereitgestellten Konto implementiert, bevor die nächste Phase der globalen Kontoanpassung beginnt.

Anmerkung

Die in diesem Abschnitt beschriebene AFT-Funktion richtet sich an fortgeschrittene Benutzer, die mit der Funktionsweise von AWS Step Functions vertraut sind. Als Alternative empfehlen wir, dass Sie in der Phase der Kontoanpassungen mit den globalen Helfern arbeiten.

Das AFT-Framework für die Kontobereitstellung ruft eine von Ihnen definierte AWS Step Functions-Zustandsmaschine auf, um Ihre Anpassungen zu implementieren. Weitere Informationen zu den möglichen State-Machine-Integrationen finden Sie in der Dokumentation zu AWS Step Functions.

Hier sind einige gängige Integrationen.

  • AWS Lambda funktioniert in der Sprache Ihrer Wahl

  • AWS ECS- oder AWS Fargate-Aufgaben mithilfe von Docker-Containern

  • AWS Step Functions-Aktivitäten mit benutzerdefinierten Mitarbeitern, die entweder in AWS oder vor Ort gehostet werden

  • Amazon SNS- oder SQS-Integrationen

Wenn keine AWS Step Functions-Zustandsmaschine definiert ist, wird die Phase mit einem No-Op abgeschlossen. Folgen Sie den Anweisungen unter, um eine Zustandsmaschine für die Bereitstellung von Anpassungen für AFT-Konten zu erstellen. Erstellen Sie Ihre Zustandsmaschine für Anpassungen bei der Bereitstellung Ihres AFT-Kontos Bevor Sie Anpassungen hinzufügen, stellen Sie sicher, dass die Voraussetzungen erfüllt sind.

Diese Arten von Integrationen sind nicht Teil von AWS Control Tower und können während der globalen Pre-API-Phase der AFT-Kontoanpassung nicht hinzugefügt werden. Stattdessen ermöglicht Ihnen die AFT-Pipeline, diese Anpassungen als Teil des Bereitstellungsprozesses einzurichten, und sie werden im Bereitstellungsworkflow ausgeführt. Sie müssen diese Anpassungen implementieren, indem Sie Ihren State Machine im Voraus erstellen, bevor Sie mit der Bereitstellung des AFT-Kontos beginnen, wie in den folgenden Abschnitten beschrieben.

Voraussetzungen für die Erstellung einer Zustandsmaschine

Erstellen Sie Ihre Zustandsmaschine für Anpassungen bei der Bereitstellung Ihres AFT-Kontos

Schritt 1: Ändern Sie die State-Machine-Definition

Ändern Sie das Beispiel für eine customizations.asl.json State-Machine-Definition. Das Beispiel ist in dem git Repository verfügbar, das Sie für die Speicherung der Anpassungen der AFT-Kontobereitstellung eingerichtet haben, und zwar in den Schritten nach der Bereitstellung. Weitere Informationen zu State-Machine-Definitionen finden Sie im AWS Step Functions Developer Guide.

Schritt 2: Fügen Sie die entsprechende Terraform-Konfiguration hinzu

Fügen Sie Terraform-Dateien mit der .tf Erweiterung in dasselbe git Repository mit der State-Machine-Definition für Ihre benutzerdefinierte Integration ein. Wenn Sie sich beispielsweise dafür entscheiden, eine Lambda-Funktion in Ihrer State-Machine-Aufgabendefinition aufzurufen, würden Sie die lambda.tf Datei in dasselbe Verzeichnis aufnehmen. Stellen Sie sicher, dass Sie die erforderlichen IAM-Rollen und -Berechtigungen für Ihre benutzerdefinierten Konfigurationen angeben.

Wenn Sie die entsprechenden Eingaben machen, ruft die AFT-Pipeline automatisch Ihren State Machine auf und stellt Ihre Anpassungen als Teil der AFT-Account-Provisioning-Framework-Phase bereit.

Um das Framework für die Bereitstellung von AFT-Konten und die Anpassungen neu zu starten

AFT führt das Framework für die Kontobereitstellung und die Anpassungsschritte für jedes Konto aus, das über die AFT-Pipeline verkauft wird. Um die Anpassungen der Kontobereitstellung erneut zu starten, können Sie eine der beiden folgenden Methoden verwenden:

  1. Nehmen Sie im Kontoanforderungs-Repo alle Änderungen an einem vorhandenen Konto vor.

  2. Richten Sie ein neues Konto bei AFT ein.