View a markdown version of this page

Tâches de l'administrateur - AWS Backup

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Tâches de l'administrateur

Plusieurs tâches impliquant une Multi-party vue AWS Backup d'ensemble nécessitaient un utilisateur disposant de droits d'administrateur et d'un accès au compte de gestion.

Création d'une équipe d'approbation

Un utilisateur de votre organisation disposant de droits d'administrateur pour un AWS compte doit configurer Multi-party l'approbation (étape 3 de la présentation).

Avant d'effectuer cette étape, il est recommandé de configurer à la fois une organisation principale et une organisation secondaire (à des fins de restauration) AWS Organizations (étape 1 de la section Présentation).

Consultez la section Créer une équipe d'approbation dans le guide de l'utilisateur d'Multi-party approbation pour créer votre équipe.

Pendant l'aws mpa create-approval-teamopération, l'un des paramètres estpolicies. Voici une liste des ARN (Amazon Resource Names) pour les politiques relatives aux ressources Multi-party d'approbation qui définissent les autorisations qui protègent l'équipe.

La politique présentée dans l'exemple du Guide de Multi-party l'utilisateur d'approbation dans la procédure Créer une équipe d'approbation contient la politique ["arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault"] avec plusieurs autorisations nécessaires.

Procédez comme suit pour afficher la liste des politiques disponibles en utilisant mpa list-policies :

  1. Politiques relatives à la liste :

    aws mpa list-policies --region us-east-1
  2. Répertoriez toutes les versions de la politique :

    aws mpa list-policy-versions --policy-arn arn:aws:mpa:::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault --region us-east-1
  3. Pour en savoir plus sur une politique :

    aws mpa get-policy-version --policy-version-arn arn:aws:mpa:::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault/1 --region us-east-1

Développez ci-dessous pour voir la politique qui sera créée puis attachée à votre équipe d'approbation par cette opération :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VaultOwnerPermissions", "Effect": "Allow", "Principal": { "AWS": "*" }, "Resource": "*", "Action": [ "mpa:StartSession", "mpa:CancelSession" ], "Condition": { "StringEquals": { "mpa:RequestedOperation": "backup:RevokeRestoreAccessBackupVault", "mpa:ProtectedResourceAccount": "${aws:PrincipalAccount}" }, "Bool": { "aws:ViaAWSService": "true" } } } ] }

Partagez une équipe d' Multi-party approbation à l'aide de AWS RAM

Vous pouvez partager une équipe Multi-party d'approbation avec d'autres AWS comptes à l'aide de AWS Resource Access Manager (RAM), étape 4 de l'aperçu.

Console
Partagez une équipe d' Multi-party approbation à l'aide de AWS RAM
  1. Connectez-vous à la console AWS RAM.

  2. Dans le volet de navigation, choisissez Partage de ressources.

  3. Choisissez Créer une ressource.

  4. Dans le champ Nom, entrez un nom descriptif pour votre partage de ressources.

  5. Sous Type de ressource, sélectionnez Équipe Multi-party d'approbation dans le menu déroulant.

  6. Dans Ressources, sélectionnez l'équipe d'approbation que vous souhaitez partager.

  7. Sous Responsables, indiquez les AWS comptes avec lesquels vous souhaitez partager l'équipe d'approbation.

  8. Pour partager avec des AWS comptes spécifiques, sélectionnez AWS des comptes et entrez les identifiants de compte à 12 chiffres.

  9. Pour partager avec une organisation ou une unité organisationnelle, sélectionnez Organisation ou Unité organisationnelle et entrez l'identifiant approprié.

  10. (Facultatif) Sous Balises, ajoutez les balises que vous souhaitez associer à ce partage de ressources.

  11. Choisissez Créer une ressource.

L'état du partage des ressources sera initialement affiché sous la formePENDING. Une fois que les comptes des destinataires auront accepté l'invitation, le statut passera àACTIVE.

CLI

Pour partager une équipe Multi-party d'approbation AWS RAM via l'interface de ligne de commande, utilisez les commandes suivantes :

Tout d'abord, identifiez l'ARN de l'équipe d'approbation que vous souhaitez partager :

aws mpa list-approval-teams --region us-east-1

Créez un partage de ressources à l'aide de la commande create-resource-share :

aws ram create-resource-share \ --name "MPA-Team-Share" \ --resource-arns "arn:aws:mpa:us-east-1:ACCOUNT_ID:approval-team/TEAM_ID" \ --principals "ACCOUNT_ID_TO_SHARE_WITH" \ --permission-arns "arn:aws:ram::aws:permission/AWSRAMMPAApprovalTeamAccess" \ --region us-east-1

Pour partager avec une organisation plutôt qu'avec des comptes spécifiques, procédez comme suit :

aws ram create-resource-share \ --name "MPA-Team-Share" \ --resource-arns "arn:aws:mpa:us-east-1:ACCOUNT_ID:approval-team/TEAM_ID" \ --permission-arns "arn:aws:ram::aws:permission/AWSRAMMPAApprovalTeamAccess" \ --allow-external-principals \ --region us-east-1

Vérifiez l'état de votre partage de ressources :

aws ram get-resource-shares \ --resource-owner SELF \ --region us-east-1

Le ou les comptes du destinataire devront accepter l'invitation de partage de ressources :

aws ram get-resource-share-invitations --region us-east-1

Exécutez dans le compte du destinataire pour accepter une invitation :

aws ram accept-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:REGION:ACCOUNT_ID:resource-share-invitation/INVITATION_ID" \ --region us-east-1

Une fois l'invitation acceptée, l'équipe Multi-party d'approbation sera disponible pour être utilisée sur le compte du destinataire.

AWS propose des outils pour partager l'accès au compte, y compris via AWS Resource Access Manager et Multi-party accès. Lorsque vous choisissez de partager un coffre-fort logiquement séparé avec un autre compte, tenez compte des informations suivantes :

Fonctionnalité AWS RAM partage basé Multi-party accès basé sur l'approbation
Accès à des chambres fortes logiquement espacées Une fois le partage de RAM terminé, les coffres-forts sont accessibles. Toute tentative effectuée par un autre compte doit être approuvée par un certain nombre de membres de Multi-party l'équipe d'approbation. La session d'approbation expire automatiquement 24 heures après le lancement de la demande.
Suppression de l'accès Le compte propriétaire du coffre-fort logiquement espacé peut mettre fin au partage basé sur la RAM à tout moment. L'accès à un coffre-fort ne peut être supprimé que sur demande adressée à l'équipe Multi-party d'approbation.
Copier entre les comptes et and/or les régions Cette option n'est pas prise en charge actuellement. Les sauvegardes peuvent être copiées sur le même compte ou sur d'autres comptes de la même organisation que le compte de restauration.
Cross-Region facturation des transferts Cross-Region les transferts sont facturés sur le même compte que celui qui possède le coffre-fort de sauvegarde Restore Access.
Usage recommandé L'utilisation principale est la restauration des données perdues et les tests de restauration. L'utilisation principale concerne les situations où l'accès ou la sécurité du compte sont suspectés d'être compromis.
Régions Disponible partout Régions AWS où des chambres fortes à espace d'air logique sont prises en charge. Disponible partout Régions AWS où des chambres fortes à espace d'air logique sont prises en charge.
Restaure Tous les types de ressources pris en charge peuvent être restaurés à partir d'un compte partagé. Tous les types de ressources pris en charge peuvent être restaurés à partir d'un compte partagé.
Configuration Le partage peut avoir lieu dès que le AWS Backup compte configure le partage de RAM et que le compte destinataire accepte le partage. Le partage nécessite que le compte de gestion crée d'abord une équipe, puis configure le partage de RAM. Ensuite, le compte de gestion accepte l' Multi-party approbation et affecte cette équipe à un coffre-fort logiquement séparé.
Partage

Le partage se fait via la RAM au sein d' AWS une même organisation ou entre AWS organisations.

L'accès est accordé selon le modèle « push », dans lequel le compte propriétaire du coffre-fort logiquement espacé accorde d'abord l'accès. Ensuite, l'autre compte accepte l'accès.

L'accès à un coffre-fort logiquement espacé se fait par le biais d'équipes d'approbation soutenues par les organisations au sein de la même AWS organisation ou entre les organisations.

L'accès est accordé selon le modèle « pull », dans lequel le compte destinataire demande d'abord l'accès, puis l'équipe d'approbation accorde ou refuse la demande.