View a markdown version of this page

Conexión de múltiples AWS Cuentas - AWS DevOps Agente

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conexión de múltiples AWS Cuentas

AWS Las cuentas secundarias permiten al AWS DevOps agente investigar los recursos de varias AWS cuentas de su organización. Cuando sus aplicaciones abarcan varias cuentas, agregar cuentas secundarias garantiza que el agente tenga visibilidad de todos los recursos relevantes durante la investigación de los incidentes. Un mayor acceso a las cuentas y los recursos que componen una aplicación garantiza una mayor precisión en la investigación.

Requisitos previos

Antes de agregar una AWS cuenta secundaria, asegúrese de tener:

  • Acceso a la consola del AWS DevOps agente en la cuenta principal

  • Acceso administrativo a la AWS cuenta secundaria

  • Permisos de IAM para crear funciones en la cuenta secundaria

  • Permiso para transferir un rol de IAM (iam:PassRole) a la cuenta principal. Consulta Permisos obligatorios en tu cuenta principal.

Permisos necesarios en tu cuenta principal

Cuando conectas o actualizas una AWS cuenta secundaria, el AWS DevOps agente comprueba que la persona principal que llama puede pasar a desempeñar una función de IAM. El principal es el usuario o rol de IAM que realiza la solicitud en la cuenta principal. Si el principal no lo tieneiam:PassRole, la solicitud falla y se obtiene un HTTP 403 con AccessDeniedException ese nombreiam:PassRole. Esto ocurre incluso cuando el principal ya tiene acceso total al AWS DevOps agente (por ejemplo,aidevops:*). Agréguela iam:PassRole a su política de identidad en la cuenta principal antes de agregar una cuenta secundaria.

La siguiente política otorga el conjunto de permisos más pequeño que requiere la verificación:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<primary-account-id>:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "aidevops.amazonaws.com" } } } ] }

Tenga en cuenta lo siguiente:

  • Elige Resource el rol comodín para tu propia cuenta: arn:aws:iam::<primary-account-id>:role/* (o*). No utilices ARN de roles específicos. La comprobación utiliza el recurso comodín, y una política que se refiera a ARN individuales no lo satisface.

  • Utilice la iam:PassedToService condición establecida en para aidevops.amazonaws.com el acceso con privilegios mínimos. Si se iam:PassRole concede el rol como comodín sin condiciones, también se cumple la comprobación. Si ya se refiere iam:PassRole a servicios específicos, agréguelos aidevops.amazonaws.com a la condición existente.

  • Recuerda que la comprobación se ejecuta cada vez que añades una cuenta secundaria y cada vez que actualizas una. Las cuentas secundarias que ya están conectadas seguirán funcionando hasta la próxima vez que las actualices.

Agregar una secundaria AWS inscrita

Además de los pasos que se indican a continuación, puedes usar el AWS DevOps Guía de incorporación de Agent CLI para agregar cuentas secundarias mediante programación.

Paso 1: Inicie la configuración de la cuenta secundaria

  1. Inicie sesión en la consola AWS de administración y navegue hasta la consola del AWS DevOps agente

  2. Seleccione su espacio de agente

  3. Vaya a la pestaña Capacidades

  4. En la sección Nube, localiza la subsección Fuentes secundarias

  5. Elija Agregar.

Paso 2: Especifique el nombre del rol

  1. En el campo Asigne un nombre a su rol, introduzca un nombre para el rol que va a crear en la cuenta secundaria

  2. Anota este nombre: lo volverás a usar al crear el rol en la cuenta secundaria

  3. Copia la política de confianza que se proporciona en la consola y guárdala en un espacio virtual

Paso 3: Crea el rol en la cuenta secundaria

  1. Abre una nueva pestaña del navegador e inicia sesión en la consola de IAM de la cuenta secundaria AWS

  2. Diríjase a IAM > Funciones > Crear función

  3. Seleccione Política de confianza personalizada

  4. Pegue la política de confianza que copió del paso 2

  5. Elija Siguiente.

Paso 4: Adjunte el AWS política administrada

  1. En la sección Políticas de permisos, busca AIDevOpsAgentAccessPolicy

  2. Seleccione la casilla de verificación situada junto a la política AIDevOpsAgentAccessPolicy gestionada

  3. Elija Siguiente.

Paso 5: Asigne un nombre al rol y créelo

  1. En el campo Nombre del rol, introduzca el mismo nombre del rol que especificó en el paso 2

  2. (Opcional) Agregue una descripción para ayudar a identificar el propósito del rol

  3. Revisa la política de confianza y los permisos adjuntos

  4. Seleccione Create role (Crear función)

Paso 6: Adjunte la política en línea

  1. En la consola de IAM, localice y seleccione el rol que acaba de crear

  2. Ve a la pestaña Permisos

  3. Elija Agregar permisos > Crear política insertada

  4. Cambia a la pestaña JSON

  5. Pegue la política que guardó en el paso 2

  6. Pega la política en el editor JSON de la consola de IAM

  7. Elija Siguiente.

  8. Proporcione un nombre para la política en línea (por ejemplo, "«DevOpsAgentInlinePolicy)

  9. Elija Create Policy

Paso 7: Complete la configuración

  1. Vuelva a la consola del AWS DevOps agente en la cuenta principal

  2. Elija Siguiente para completar la configuración de la cuenta secundaria

  3. Verifique que el estado de la conexión aparezca como Activo

Comprender las políticas requeridas

AWS DevOps El agente requiere tres componentes de política para acceder a los recursos de una cuenta secundaria:

  • Política de confianza: permite al principal de servicio del AWS DevOps agente (aidevops.amazonaws.com) asumir directamente el rol en la cuenta secundaria. La política utiliza la prevención de subdivisiones confusas. Este control de seguridad evita que un servicio no autorizado utilice su función para acceder a sus recursos. Estas condiciones permiten que solo su espacio de agente en la cuenta principal inicie el acceso.

  • AIDevOpsAgentAccessPolicy (política AWS administrada): proporciona los permisos básicos de solo lectura que el AWS DevOps agente necesita para investigar los recursos de la cuenta secundaria. Esta política se mantiene AWS y actualiza a medida que se agregan nuevas capacidades.

  • Política en línea: proporciona permisos adicionales específicos para su configuración de Agent Space. Esta política se genera en función de la configuración de su espacio de agente y puede incluir permisos para integraciones o funciones específicas.

El servicio de AWS DevOps agente asume la función en la cuenta secundaria directamente a través de su principal de servicio. Las condiciones de la política de confianza garantizan que solo su espacio de agente en la cuenta principal pueda iniciar este acceso multicuenta.

Administrar cuentas secundarias

  • Ver las cuentas conectadas: en la pestaña Capacidades, la subsección Fuentes secundarias muestra todas las cuentas secundarias conectadas con su estado de conexión.

  • Actualización del rol de IAM: si necesitas modificar los permisos, actualiza la política interna asociada al rol en la cuenta secundaria. Los cambios surten efecto inmediatamente.

  • Eliminar una cuenta secundaria: para desconectar una cuenta secundaria, selecciónela en la lista de fuentes secundarias y elija Eliminar. Esto no elimina la función de IAM de la cuenta secundaria.