View a markdown version of this page

Mehrere verbinden AWS Konten - AWS DevOps Agentin

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Mehrere verbinden AWS Konten

Sekundäre AWS Konten ermöglichen es dem AWS DevOps Agenten, Ressourcen mehrerer AWS Konten in Ihrer Organisation zu untersuchen. Wenn Ihre Anwendungen mehrere Konten umfassen, stellt das Hinzufügen von Sekundärkonten sicher, dass der Agent bei der Untersuchung des Vorfalls Einblick in alle relevanten Ressourcen hat. Ein besserer Zugriff auf die Konten und Ressourcen, aus denen sich eine Anwendung zusammensetzt, gewährleistet eine höhere Genauigkeit der Ermittlungen.

Voraussetzungen

Bevor Sie ein sekundäres AWS Konto hinzufügen, stellen Sie sicher, dass Sie über Folgendes verfügen:

  • Zugriff auf die AWS DevOps Agentenkonsole im Hauptkonto

  • Administratorzugriff auf das sekundäre AWS Konto

  • IAM-Berechtigungen zum Erstellen von Rollen im sekundären Konto

  • Berechtigung zur Übergabe einer IAM-Rolle (iam:PassRole) im Hauptkonto. Weitere Informationen finden Sie unter Erforderliche Berechtigungen in Ihrem Hauptkonto.

Erforderliche Berechtigungen in Ihrem Hauptkonto

Wenn Sie ein sekundäres AWS Konto verbinden oder aktualisieren, überprüft der AWS DevOps Agent, ob der aufrufende Principal eine IAM-Rolle übergeben kann. Der Principal ist der IAM-Benutzer oder die IAM-Rolle, der die Anfrage im primären Konto stellt. Wenn der Principal dies nicht hatiam:PassRole, schlägt die Anfrage mit einem AccessDeniedException HTTP-403-Namen iam:PassRole fehl. Dies passiert auch dann, wenn der Prinzipal bereits vollen Zugriff auf den AWS DevOps Agenten hat (z. B.aidevops:*). Fügen iam:PassRole Sie Ihre Identitätsrichtlinie im Hauptkonto hinzu, bevor Sie ein sekundäres Konto hinzufügen.

Die folgende Richtlinie gewährt den kleinsten Satz von Berechtigungen, die für die Prüfung erforderlich sind:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<primary-account-id>:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "aidevops.amazonaws.com" } } } ] }

Beachten Sie Folgendes:

  • Geltungsbereich Resource der Rolle als Platzhalter für Ihr eigenes Konto: arn:aws:iam::<primary-account-id>:role/* (oder*). Verwenden Sie keine spezifischen Rollen-ARNs. Bei der Prüfung wird die Platzhalterressource verwendet, und eine Richtlinie, die auf einzelne ARNs beschränkt ist, erfüllt sie nicht.

  • Verwenden Sie die auf festgelegte iam:PassedToService Bedingung für den Zugriff mit den geringsten Rechtenaidevops.amazonaws.com. Eine iam:PassRole Zuweisung für die Rolle als Platzhalter ohne Bedingung erfüllt ebenfalls die Prüfung. Wenn Sie bereits bestimmte Dienste iam:PassRole in Anspruch nehmen, fügen Sie die bestehende aidevops.amazonaws.com Bedingung hinzu.

  • Denken Sie daran, dass die Prüfung ausgeführt wird, wenn Sie ein sekundäres Konto hinzufügen und jedes Mal, wenn Sie eines aktualisieren. Sekundäre Konten, die bereits verbunden sind, funktionieren weiter, bis Sie sie das nächste Mal aktualisieren.

Hinzufügen eines sekundären AWS Konto

Zusätzlich zu den unten aufgeführten Schritten können Sie die verwenden, AWS DevOps Anleitung zum Onboarding der Agenten-CLI um sekundäre Konten programmgesteuert hinzuzufügen.

Schritt 1: Starten Sie die Konfiguration des sekundären Kontos

  1. Melden Sie sich bei der AWS Management Console an und navigieren Sie zur AWS DevOps Agent-Konsole

  2. Wählen Sie Ihren Agentenbereich aus

  3. Gehen Sie zum Tab „Funktionen“

  4. Suchen Sie im Abschnitt Cloud den Unterabschnitt Sekundäre Quellen

  5. Wählen Sie Hinzufügen

Schritt 2: Geben Sie den Rollennamen an

  1. Geben Sie im Feld Name your role einen Namen für die Rolle ein, die Sie im sekundären Konto erstellen

  2. Notieren Sie sich diesen Namen — Sie werden ihn erneut verwenden, wenn Sie die Rolle im sekundären Konto erstellen

  3. Kopieren Sie die in der Konsole bereitgestellte Vertrauensrichtlinie und speichern Sie sie in einem Scratch-Bereich

Schritt 3: Erstellen Sie die Rolle im sekundären Konto

  1. Öffnen Sie einen neuen Browser-Tab und melden Sie sich im sekundären AWS Konto bei der IAM-Konsole an

  2. Navigieren Sie zu IAM > Rollen > Rolle erstellen

  3. Wählen Sie Benutzerdefinierte Vertrauensrichtlinie

  4. Fügen Sie die Vertrauensrichtlinie ein, die Sie aus Schritt 2 kopiert haben

  5. Wählen Sie Weiter

Schritt 4: Hängen Sie das an AWS Verwaltete Richtlinie

  1. Suchen Sie im Abschnitt Berechtigungsrichtlinien nach AIDevOpsAgentAccessPolicy

  2. Markieren Sie das Kontrollkästchen neben der AIDevOpsAgentAccessPolicy verwalteten Richtlinie

  3. Wählen Sie Weiter

Schritt 5: Benennen und erstellen Sie die Rolle

  1. Geben Sie im Feld Rollenname denselben Rollennamen ein, den Sie in Schritt 2 angegeben haben

  2. (Optional) Fügen Sie eine Beschreibung hinzu, um den Zweck der Rolle leichter identifizieren zu können

  3. Prüfen Sie die Vertrauensrichtlinie und die zugehörigen Berechtigungen

  4. Wählen Sie Create role (Rolle erstellen) aus

Schritt 6: Hängen Sie die Inline-Richtlinie an

  1. Suchen Sie in der IAM-Konsole nach der Rolle, die Sie gerade erstellt haben, und wählen Sie sie aus

  2. Gehen Sie zur Registerkarte „Berechtigungen

  3. Klicken Sie auf Berechtigungen hinzufügen > Inline-Richtlinie erstellen.

  4. Wechseln Sie zum JSON-Tab

  5. Fügen Sie die Richtlinie ein, die Sie in Schritt 2 gespeichert haben

  6. Fügen Sie die Richtlinie in den JSON-Editor in der IAM-Konsole ein

  7. Wählen Sie Weiter

  8. Geben Sie einen Namen für die Inline-Richtlinie an (z. B. "DevOpsAgentInlinePolicy„)

  9. Wählen Sie Richtlinie erstellen aus

Schritt 7: Schließen Sie die Konfiguration ab

  1. Kehren Sie zur AWS DevOps Agentenkonsole im Hauptkonto zurück

  2. Wählen Sie Weiter, um die Konfiguration des sekundären Kontos abzuschließen

  3. Stellen Sie sicher, dass der Verbindungsstatus als Aktiv angezeigt wird

Die erforderlichen Richtlinien verstehen

AWS DevOps Der Agent benötigt drei Richtlinienkomponenten, um auf Ressourcen in einem sekundären Konto zuzugreifen:

  • Vertrauensrichtlinie — Ermöglicht dem AWS DevOps Agentendienstprinzipal (aidevops.amazonaws.com), die Rolle im sekundären Konto direkt zu übernehmen. Die Richtlinie verwendet verwirrende stellvertretende Prävention. Diese Sicherheitskontrolle verhindert, dass ein nicht autorisierter Dienst Ihre Rolle für den Zugriff auf Ihre Ressourcen verwendet. Unter diesen Bedingungen kann nur Ihr Agentenbereich im Hauptkonto den Zugriff initiieren.

  • AIDevOpsAgentAccessPolicy (AWS verwaltete Richtlinie) — Stellt die wichtigsten Leseberechtigungen bereit, die der AWS DevOps Agent benötigt, um die Ressourcen im sekundären Konto zu untersuchen. Diese Richtlinie wird von verwaltet AWS und aktualisiert, sobald neue Funktionen hinzugefügt werden.

  • Inline-Richtlinie — Bietet zusätzliche Berechtigungen, die für Ihre Agent Space-Konfiguration spezifisch sind. Diese Richtlinie wird auf der Grundlage Ihrer Agent Space-Einstellungen generiert und kann Berechtigungen für bestimmte Integrationen oder Funktionen beinhalten.

Der AWS DevOps Agentendienst übernimmt die Rolle im sekundären Konto direkt über seinen Dienstprinzipal. Die Bedingungen der Vertrauensrichtlinie stellen sicher, dass nur Ihr Agentenbereich im Hauptkonto diesen kontoübergreifenden Zugriff initiieren kann.

Verwaltung sekundärer Konten

  • Verbundene Konten anzeigen — Auf der Registerkarte Funktionen werden im Unterabschnitt Sekundäre Quellen alle verbundenen sekundären Konten mit ihrem Verbindungsstatus aufgeführt.

  • Aktualisierung der IAM-Rolle — Wenn Sie die Berechtigungen ändern müssen, aktualisieren Sie die Inline-Richtlinie, die der Rolle im sekundären Konto zugeordnet ist. Änderungen werden sofort wirksam.

  • Entfernen eines sekundären Kontos — Um die Verbindung zu einem sekundären Konto zu trennen, wählen Sie es in der Liste der sekundären Quellen aus und klicken Sie auf Entfernen. Dadurch wird die IAM-Rolle im sekundären Konto nicht gelöscht.