Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Connexion de plusieurs AWS Comptes
AWS Les comptes secondaires permettent à AWS DevOps l'agent d'examiner les ressources de plusieurs AWS comptes de votre organisation. Lorsque vos applications couvrent plusieurs comptes, l'ajout de comptes secondaires garantit à l'agent une visibilité sur toutes les ressources pertinentes lors des enquêtes sur les incidents. Un meilleur accès aux comptes et aux ressources composant une application garantit une plus grande précision des enquêtes.
Conditions préalables
Avant d'ajouter un AWS compte secondaire, assurez-vous de disposer des éléments suivants :
Accès à la console de l' AWS DevOps agent depuis le compte principal
Accès administratif au AWS compte secondaire
Autorisations IAM pour créer des rôles dans le compte secondaire
Autorisation de transmettre un rôle IAM (
iam:PassRole) dans le compte principal. Consultez la section Autorisations requises sur votre compte principal.
Autorisations requises sur votre compte principal
Lorsque vous connectez ou mettez à jour un AWS compte secondaire, AWS DevOps l'agent vérifie que le principal appelant peut transmettre un rôle IAM. Le principal est l'utilisateur ou le rôle IAM qui effectue la demande dans le compte principal. Si le principal n'en a pasiam:PassRole, la demande échoue avec un HTTP 403 AccessDeniedException qui nommeiam:PassRole. Cela se produit même lorsque le principal dispose déjà d'un accès complet à AWS DevOps l'agent (par exemple,aidevops:*). iam:PassRoleRenseignez votre politique d'identité sur le compte principal avant d'ajouter un compte secondaire.
La politique suivante accorde le plus petit ensemble d'autorisations requis par la vérification :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<primary-account-id>:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "aidevops.amazonaws.com" } } } ] }
Gardez à l’esprit les points suivants :
Accédez
Resourceau caractère générique du rôle pour votre propre compte :arn:aws:iam::<primary-account-id>:role/*(ou*). N'utilisez pas d'ARN de rôle spécifiques. La vérification utilise la ressource générique, et une politique limitée à des ARN individuels ne la satisfait pas.Utilisez la
iam:PassedToServicecondition définieaidevops.amazonaws.com.rproxy.goskope.compour l'accès avec le moindre privilège. Uneiam:PassRoleautorisation sur le caractère générique du rôle sans condition satisfait également à la vérification. Si vous avez déjà accèsiam:PassRoleà des services spécifiques,aidevops.amazonaws.com.rproxy.goskope.comcomplétez la condition existante.N'oubliez pas que la vérification est exécutée lorsque vous ajoutez un compte secondaire et chaque fois que vous en mettez à jour un. Les comptes secondaires déjà connectés continuent de fonctionner jusqu'à la prochaine mise à jour.
Ajouter un secondaire AWS compte
Outre les étapes ci-dessous, vous pouvez utiliser le AWS DevOps Guide d'intégration de l'agent CLI pour ajouter des comptes secondaires par programmation.
Étape 1 : démarrer la configuration du compte secondaire
Connectez-vous à la console de AWS gestion et accédez à la console de l' AWS DevOps agent
Sélectionnez votre espace d'agent
Accédez à l'onglet Capacités
Dans la section Cloud, localisez la sous-section Sources secondaires
Choisissez Ajouter
Étape 2 : Spécifiez le nom du rôle
Dans le champ Donnez un nom à votre rôle, saisissez le nom du rôle que vous allez créer dans le compte secondaire
Notez ce nom : vous l'utiliserez à nouveau lors de la création du rôle dans le compte secondaire
Copiez la politique de confiance fournie dans la console et enregistrez-la dans un espace à gratter
Étape 3 : Création du rôle dans le compte secondaire
Ouvrez un nouvel onglet de navigateur et connectez-vous à la console IAM dans le compte secondaire AWS
Accédez à IAM > Rôles > Créer un rôle
Sélectionnez une politique de confiance personnalisée
Collez la politique de confiance que vous avez copiée à l'étape 2
Choisissez Next (Suivant)
Étape 4 : attachez le AWS politique gérée
Dans la section Politiques d'autorisations, recherchez AIDevOpsAgentAccessPolicy
Cochez la case à côté de la politique AIDevOpsAgentAccessPolicy gérée
Choisissez Next (Suivant)
Étape 5 : Nommez et créez le rôle
Dans le champ Nom du rôle, entrez le même nom de rôle que vous avez indiqué à l'étape 2
(Facultatif) Ajoutez une description pour aider à identifier l'objectif du rôle
Passez en revue la politique de confiance et les autorisations associées
Sélectionnez Créer un rôle.
Étape 6 : joindre la politique en ligne
Dans la console IAM, localisez et sélectionnez le rôle que vous venez de créer
Accédez à l'onglet Autorisations
Choisissez Ajouter des autorisations > Créer une politique en ligne
Passez à l'onglet JSON
Collez la politique que vous avez enregistrée à l'étape 2
Collez la politique dans l'éditeur JSON de la console IAM
Choisissez Next (Suivant)
Donnez un nom à la politique en ligne (par exemple, DevOpsAgentInlinePolicy « »)
Choisir Create policy (Créer une stratégie)
Étape 7 : terminer la configuration
Revenir à la console de l' AWS DevOps agent dans le compte principal
Cliquez sur Suivant pour terminer la configuration du compte secondaire
Vérifiez que l'état de la connexion est actif
Comprendre les politiques requises
AWS DevOps L'agent a besoin de trois composants de politique pour accéder aux ressources d'un compte secondaire :
Politique de confiance : permet au principal du service de l' AWS DevOps agent (
aidevops.amazonaws.com) d'assumer directement le rôle dans le compte secondaire. La politique utilise une prévention déléguée confuse. Ce contrôle de sécurité empêche un service non autorisé d'utiliser votre rôle pour accéder à vos ressources. Ces conditions autorisent uniquement l'accès à votre espace agent sur le compte principal.AIDevOpsAgentAccessPolicy (politique AWS gérée) : fournit les autorisations de base en lecture seule dont AWS DevOps l'agent a besoin pour étudier les ressources du compte secondaire. Cette politique est maintenue AWS et mise à jour à mesure que de nouvelles fonctionnalités sont ajoutées.
Politique en ligne : fournit des autorisations supplémentaires spécifiques à la configuration de votre espace agent. Cette politique est générée en fonction des paramètres de votre espace agent et peut inclure des autorisations pour des intégrations ou des fonctionnalités spécifiques.
Le service AWS DevOps Agent assume le rôle dans le compte secondaire directement par l'intermédiaire de son principal de service. Les conditions de la politique de confiance garantissent que seul votre espace d'agent sur le compte principal peut initier cet accès entre comptes.
Gestion des comptes secondaires
Affichage des comptes connectés — Dans l'onglet Fonctionnalités, la sous-section Sources secondaires répertorie tous les comptes secondaires connectés avec leur état de connexion.
Mise à jour du rôle IAM : si vous devez modifier les autorisations, mettez à jour la politique en ligne associée au rôle dans le compte secondaire. Les modifications prennent effet immédiatement.
Supprimer un compte secondaire — Pour déconnecter un compte secondaire, sélectionnez-le dans la liste des sources secondaires et choisissez Supprimer. Cela ne supprime pas le rôle IAM dans le compte secondaire.