Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Mehrere verbinden AWS Konten
Sekundäre AWS Konten ermöglichen es dem AWS DevOps Agenten, Ressourcen mehrerer AWS Konten in Ihrer Organisation zu untersuchen. Wenn Ihre Anwendungen mehrere Konten umfassen, stellt das Hinzufügen von Sekundärkonten sicher, dass der Agent bei der Untersuchung des Vorfalls Einblick in alle relevanten Ressourcen hat. Ein besserer Zugriff auf die Konten und Ressourcen, aus denen sich eine Anwendung zusammensetzt, gewährleistet eine höhere Genauigkeit der Ermittlungen.
Voraussetzungen
Bevor Sie ein sekundäres AWS Konto hinzufügen, stellen Sie sicher, dass Sie über Folgendes verfügen:
Zugriff auf die AWS DevOps Agentenkonsole im Hauptkonto
Administratorzugriff auf das sekundäre AWS Konto
IAM-Berechtigungen zum Erstellen von Rollen im sekundären Konto
Berechtigung zur Übergabe einer IAM-Rolle (
iam:PassRole) im Hauptkonto. Weitere Informationen finden Sie unter Erforderliche Berechtigungen in Ihrem Hauptkonto.
Erforderliche Berechtigungen in Ihrem Hauptkonto
Wenn Sie ein sekundäres AWS Konto verbinden oder aktualisieren, überprüft der AWS DevOps Agent, ob der aufrufende Principal eine IAM-Rolle übergeben kann. Der Principal ist der IAM-Benutzer oder die IAM-Rolle, der die Anfrage im primären Konto stellt. Wenn der Principal dies nicht hatiam:PassRole, schlägt die Anfrage mit einem AccessDeniedException HTTP-403-Namen iam:PassRole fehl. Dies passiert auch dann, wenn der Prinzipal bereits vollen Zugriff auf den AWS DevOps Agenten hat (z. B.aidevops:*). Fügen iam:PassRole Sie Ihre Identitätsrichtlinie im Hauptkonto hinzu, bevor Sie ein sekundäres Konto hinzufügen.
Die folgende Richtlinie gewährt den kleinsten Satz von Berechtigungen, die für die Prüfung erforderlich sind:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<primary-account-id>:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "aidevops.amazonaws.com" } } } ] }
Beachten Sie Folgendes:
Geltungsbereich
Resourceder Rolle als Platzhalter für Ihr eigenes Konto:arn:aws:iam::<primary-account-id>:role/*(oder*). Verwenden Sie keine spezifischen Rollen-ARNs. Bei der Prüfung wird die Platzhalterressource verwendet, und eine Richtlinie, die auf einzelne ARNs beschränkt ist, erfüllt sie nicht.Verwenden Sie die auf festgelegte
iam:PassedToServiceBedingung für den Zugriff mit den geringsten Rechtenaidevops.amazonaws.com. Eineiam:PassRoleZuweisung für die Rolle als Platzhalter ohne Bedingung erfüllt ebenfalls die Prüfung. Wenn Sie bereits bestimmte Diensteiam:PassRolein Anspruch nehmen, fügen Sie die bestehendeaidevops.amazonaws.com.rproxy.goskope.comBedingung hinzu.Denken Sie daran, dass die Prüfung ausgeführt wird, wenn Sie ein sekundäres Konto hinzufügen und jedes Mal, wenn Sie eines aktualisieren. Sekundäre Konten, die bereits verbunden sind, funktionieren weiter, bis Sie sie das nächste Mal aktualisieren.
Hinzufügen eines sekundären AWS Konto
Zusätzlich zu den unten aufgeführten Schritten können Sie die verwenden, AWS DevOps Anleitung zum Onboarding der Agenten-CLI um sekundäre Konten programmgesteuert hinzuzufügen.
Schritt 1: Starten Sie die Konfiguration des sekundären Kontos
Melden Sie sich bei der AWS Management Console an und navigieren Sie zur AWS DevOps Agent-Konsole
Wählen Sie Ihren Agentenbereich aus
Gehen Sie zum Tab „Funktionen“
Suchen Sie im Abschnitt Cloud den Unterabschnitt Sekundäre Quellen
Wählen Sie Hinzufügen
Schritt 2: Geben Sie den Rollennamen an
Geben Sie im Feld Name your role einen Namen für die Rolle ein, die Sie im sekundären Konto erstellen
Notieren Sie sich diesen Namen — Sie werden ihn erneut verwenden, wenn Sie die Rolle im sekundären Konto erstellen
Kopieren Sie die in der Konsole bereitgestellte Vertrauensrichtlinie und speichern Sie sie in einem Scratch-Bereich
Schritt 3: Erstellen Sie die Rolle im sekundären Konto
Öffnen Sie einen neuen Browser-Tab und melden Sie sich im sekundären AWS Konto bei der IAM-Konsole an
Navigieren Sie zu IAM > Rollen > Rolle erstellen
Wählen Sie Benutzerdefinierte Vertrauensrichtlinie
Fügen Sie die Vertrauensrichtlinie ein, die Sie aus Schritt 2 kopiert haben
Wählen Sie Weiter
Schritt 4: Hängen Sie das an AWS Verwaltete Richtlinie
Suchen Sie im Abschnitt Berechtigungsrichtlinien nach AIDevOpsAgentAccessPolicy
Markieren Sie das Kontrollkästchen neben der AIDevOpsAgentAccessPolicy verwalteten Richtlinie
Wählen Sie Weiter
Schritt 5: Benennen und erstellen Sie die Rolle
Geben Sie im Feld Rollenname denselben Rollennamen ein, den Sie in Schritt 2 angegeben haben
(Optional) Fügen Sie eine Beschreibung hinzu, um den Zweck der Rolle leichter identifizieren zu können
Prüfen Sie die Vertrauensrichtlinie und die zugehörigen Berechtigungen
Wählen Sie Create role (Rolle erstellen) aus
Schritt 6: Hängen Sie die Inline-Richtlinie an
Suchen Sie in der IAM-Konsole nach der Rolle, die Sie gerade erstellt haben, und wählen Sie sie aus
Gehen Sie zur Registerkarte „Berechtigungen“
Klicken Sie auf Berechtigungen hinzufügen > Inline-Richtlinie erstellen.
Wechseln Sie zum JSON-Tab
Fügen Sie die Richtlinie ein, die Sie in Schritt 2 gespeichert haben
Fügen Sie die Richtlinie in den JSON-Editor in der IAM-Konsole ein
Wählen Sie Weiter
Geben Sie einen Namen für die Inline-Richtlinie an (z. B. "DevOpsAgentInlinePolicy„)
Wählen Sie Richtlinie erstellen aus
Schritt 7: Schließen Sie die Konfiguration ab
Kehren Sie zur AWS DevOps Agentenkonsole im Hauptkonto zurück
Wählen Sie Weiter, um die Konfiguration des sekundären Kontos abzuschließen
Stellen Sie sicher, dass der Verbindungsstatus als Aktiv angezeigt wird
Die erforderlichen Richtlinien verstehen
AWS DevOps Der Agent benötigt drei Richtlinienkomponenten, um auf Ressourcen in einem sekundären Konto zuzugreifen:
Vertrauensrichtlinie — Ermöglicht dem AWS DevOps Agentendienstprinzipal (
aidevops.amazonaws.com), die Rolle im sekundären Konto direkt zu übernehmen. Die Richtlinie verwendet verwirrende stellvertretende Prävention. Diese Sicherheitskontrolle verhindert, dass ein nicht autorisierter Dienst Ihre Rolle für den Zugriff auf Ihre Ressourcen verwendet. Unter diesen Bedingungen kann nur Ihr Agentenbereich im Hauptkonto den Zugriff initiieren.AIDevOpsAgentAccessPolicy (AWS verwaltete Richtlinie) — Stellt die wichtigsten Leseberechtigungen bereit, die der AWS DevOps Agent benötigt, um die Ressourcen im sekundären Konto zu untersuchen. Diese Richtlinie wird von verwaltet AWS und aktualisiert, sobald neue Funktionen hinzugefügt werden.
Inline-Richtlinie — Bietet zusätzliche Berechtigungen, die für Ihre Agent Space-Konfiguration spezifisch sind. Diese Richtlinie wird auf der Grundlage Ihrer Agent Space-Einstellungen generiert und kann Berechtigungen für bestimmte Integrationen oder Funktionen beinhalten.
Der AWS DevOps Agentendienst übernimmt die Rolle im sekundären Konto direkt über seinen Dienstprinzipal. Die Bedingungen der Vertrauensrichtlinie stellen sicher, dass nur Ihr Agentenbereich im Hauptkonto diesen kontoübergreifenden Zugriff initiieren kann.
Verwaltung sekundärer Konten
Verbundene Konten anzeigen — Auf der Registerkarte Funktionen werden im Unterabschnitt Sekundäre Quellen alle verbundenen sekundären Konten mit ihrem Verbindungsstatus aufgeführt.
Aktualisierung der IAM-Rolle — Wenn Sie die Berechtigungen ändern müssen, aktualisieren Sie die Inline-Richtlinie, die der Rolle im sekundären Konto zugeordnet ist. Änderungen werden sofort wirksam.
Entfernen eines sekundären Kontos — Um die Verbindung zu einem sekundären Konto zu trennen, wählen Sie es in der Liste der sekundären Quellen aus und klicken Sie auf Entfernen. Dadurch wird die IAM-Rolle im sekundären Konto nicht gelöscht.