View a markdown version of this page

Schritt 5: Startrollen erstellen - AWS Service Catalog

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Schritt 5: Startrollen erstellen

In diesem Schritt erstellen Sie eine IAM-Rolle (Startrolle), in der die Berechtigungen angegeben sind, die die Terraform-Provisioning-Engine und die Terraform-Bereitstellungsengine übernehmen AWS Service Catalog können, wenn ein Endbenutzer ein Terraform-Produkt startet. HashiCorp

Die IAM-Rolle (Startrolle), die Sie später Ihrem einfachen Amazon S3-Bucket-Terraform-Produkt als Starteinschränkung zuweisen, muss über die folgenden Berechtigungen verfügen:

  • Zugriff auf die zugrunde liegenden AWS Ressourcen für Ihr Terraform-Produkt. In diesem Tutorial beinhaltet dies den Zugriff auf die s3:CreateBucket* Operationens3:DeleteBucket*, s3:Get*s3:List*, und s3:PutBucketTagging Amazon S3.

  • Lesezugriff auf die Amazon S3-Vorlage in einem AWS Service Catalog Amazon S3-Bucket

  • Zugriff auf die Operationen CreateGroupListGroupResources,DeleteGroup, und Tag Ressourcengruppen. Diese Operationen ermöglichen AWS Service Catalog die Verwaltung von Ressourcengruppen und Tags

So erstellen Sie eine Startrolle in der AWS Service Catalog Administratorkonto
  1. Folgen Sie, während Sie mit dem AWS Service Catalog Administratorkonto angemeldet sind, den Anweisungen zum Erstellen neuer Richtlinien auf der Registerkarte JSON im IAM-Benutzerhandbuch.

  2. Erstellen Sie eine Richtlinie für Ihr einfaches Amazon S3-Bucket-Terraform-Produkt. Diese Richtlinie muss erstellt werden, bevor Sie die Startrolle erstellen, und besteht aus den folgenden Berechtigungen:

    • s3— Erlaubt AWS Service Catalog vollständige Berechtigungen zum Auflisten, Lesen, Schreiben, Bereitstellen und Taggen des Amazon S3-Produkts.

    • s3— Ermöglicht den Zugriff auf Amazon S3-Buckets, die Eigentum von AWS Service Catalog. Für die Bereitstellung des Produkts ist Zugriff auf Bereitstellungsartefakte AWS Service Catalog erforderlich.

    • resourcegroups— Ermöglicht AWS Service Catalog das Erstellen, Auflisten, Löschen und AWS -Ressourcengruppen Taggen.

    • tag— Erlaubt Berechtigungen AWS Service Catalog zum Taggen.

    Anmerkung

    Abhängig von den zugrunde liegenden Ressourcen, die Sie bereitstellen möchten, müssen Sie möglicherweise die JSON-Beispielrichtlinie ändern.

    Fügen Sie das folgende JSON-Richtliniendokument ein:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": "s3:GetObject", "Resource": "*", "Condition": { "StringEquals": { "s3:ExistingObjectTag/servicecatalog:provisioning": "true" } } }, { "Action": [ "s3:CreateBucket*", "s3:DeleteBucket*", "s3:Get*", "s3:List*", "s3:PutBucketTagging" ], "Resource": "arn:aws:s3:::*", "Effect": "Allow" }, { "Action": [ "resource-groups:CreateGroup", "resource-groups:ListGroupResources", "resource-groups:DeleteGroup", "resource-groups:Tag" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "tag:GetResources", "tag:GetTagKeys", "tag:GetTagValues", "tag:TagResources", "tag:UntagResources" ], "Resource": "*", "Effect": "Allow" } ] }
    1. Wählen Sie Weiter, Tags.

    2. Wählen Sie „Weiter“, „Überprüfen“.

    3. Geben Sie auf der Seite „Richtlinie überprüfen“ für den Namen Folgendes einS3ResourceCreationAndArtifactAccessPolicy.

    4. Wählen Sie Richtlinie erstellen aus.

  3. Wählen Sie im Navigationsbereich Rollen und dann Rolle erstellen.

  4. Wählen Sie unter Vertrauenswürdige Entität auswählen die Option Benutzerdefinierte Vertrauensrichtlinie aus und geben Sie dann die folgende JSON-Richtlinie ein:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "GivePermissionsToServiceCatalog", "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": "sts:AssumeRole" }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/TerraformEngine/TerraformExecutionRole*", "arn:aws:iam::123456789012:role/TerraformEngine/ServiceCatalogExternalParameterParserRole*", "arn:aws:iam::123456789012:role/TerraformEngine/ServiceCatalogTerraformOSParameterParserRole*" ] } } } ] }
  5. Wählen Sie Weiter aus.

  6. Wählen Sie in der Liste der Richtlinien die gerade S3ResourceCreationAndArtifactAccessPolicy erstellte aus.

  7. Wählen Sie Weiter aus.

  8. Geben Sie für Rollenname den Namen SCLaunch-S3product ein.

    Wichtig

    Die Namen der Startrollen müssen mit „scLaunch“ beginnen, gefolgt vom gewünschten Rollennamen.

  9. Wählen Sie Rolle erstellen aus.

    Wichtig

    Nachdem Sie die Startrolle in Ihrem AWS Service Catalog Administratorkonto erstellt haben, müssen Sie auch im AWS Service Catalog Endbenutzerkonto eine identische Startrolle erstellen. Die Rolle im Endbenutzerkonto muss denselben Namen haben und dieselbe Richtlinie wie die Rolle im Administratorkonto enthalten.

Um eine Startrolle in der zu erstellen AWS Service Catalog Endbenutzer-Konto
  1. Melden Sie sich als Administrator beim Endbenutzerkonto an und folgen Sie dann den Anweisungen zum Erstellen neuer Richtlinien auf der Registerkarte JSON im IAM-Benutzerhandbuch.

  2. Wiederholen Sie die Schritte 2—10 unter So erstellen Sie eine Startrolle im AWS Service Catalog Administratorkonto weiter oben.

Anmerkung

Stellen Sie beim Erstellen einer Startrolle im AWS Service Catalog Endbenutzerkonto sicher, dass Sie AccountId in der benutzerdefinierten Vertrauensrichtlinie denselben Administrator verwenden.

Nachdem Sie nun sowohl im Administrator- als auch im Endbenutzerkonto eine Startrolle erstellt haben, können Sie dem Produkt eine Startbeschränkung hinzufügen.