

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Connexion de plusieurs AWS Comptes
<a name="configuring-integrations-and-knowledge-connecting-multiple-aws-accounts"></a>

 AWS Les comptes secondaires permettent à AWS DevOps l'agent d'examiner les ressources de plusieurs AWS comptes de votre organisation. Lorsque vos applications couvrent plusieurs comptes, l'ajout de comptes secondaires garantit à l'agent une visibilité sur toutes les ressources pertinentes lors des enquêtes sur les incidents. Un meilleur accès aux comptes et aux ressources composant une application garantit une plus grande précision des enquêtes.

## Conditions préalables
<a name="prerequisites"></a>

Avant d'ajouter un AWS compte secondaire, assurez-vous de disposer des éléments suivants :
+ Accès à la console de l' AWS DevOps agent depuis le compte principal
+ Accès administratif au AWS compte secondaire
+ Autorisations IAM pour créer des rôles dans le compte secondaire
+ Autorisation de transmettre un rôle IAM (`iam:PassRole`) dans le compte principal. Consultez la section Autorisations [ requises sur votre compte principal](#required-permissions-in-your-primary-account).

## Autorisations requises sur votre compte principal
<a name="required-permissions-in-your-primary-account"></a>

Lorsque vous connectez ou mettez à jour un AWS compte secondaire, AWS DevOps l'agent vérifie que le principal appelant peut transmettre un rôle IAM. Le principal est l'utilisateur ou le rôle IAM qui effectue la demande dans le compte principal. Si le principal n'en a pas`iam:PassRole`, la demande échoue avec un HTTP 403 `AccessDeniedException` qui nomme`iam:PassRole`. Cela se produit même lorsque le principal dispose déjà d'un accès complet à AWS DevOps l'agent (par exemple,`aidevops:*`). `iam:PassRole`Renseignez votre politique d'identité sur le compte principal avant d'ajouter un compte secondaire.

La politique suivante accorde le plus petit ensemble d'autorisations requis par la vérification :

```
{
  "Version": "2012-10-17",		 	 	 		 	 	 
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "iam:PassRole",
      "Resource": "arn:aws:iam::<primary-account-id>:role/*",
      "Condition": {
        "StringEquals": {
          "iam:PassedToService": "aidevops.amazonaws.com"
        }
      }
    }
  ]
}
```

Gardez à l’esprit les points suivants :
+ Accédez `Resource` au caractère générique du rôle pour votre propre compte : `arn:aws:iam::<primary-account-id>:role/*` (ou`*`). N'utilisez pas d'ARN de rôle spécifiques. La vérification utilise la ressource générique, et une politique limitée à des ARN individuels ne la satisfait pas.
+ Utilisez la `iam:PassedToService` condition définie `aidevops.amazonaws.com` pour l'accès avec le moindre privilège. Une `iam:PassRole` autorisation sur le caractère générique du rôle sans condition satisfait également à la vérification. Si vous avez déjà accès `iam:PassRole` à des services spécifiques, `aidevops.amazonaws.com` complétez la condition existante.
+ N'oubliez pas que la vérification est exécutée lorsque vous ajoutez un compte secondaire et chaque fois que vous en mettez à jour un. Les comptes secondaires déjà connectés continuent de fonctionner jusqu'à la prochaine mise à jour.

## Ajouter un secondaire AWS compte
<a name="adding-a-secondary-aws-account"></a>

Outre les étapes ci-dessous, vous pouvez utiliser le [AWS DevOps Guide d'intégration de l'agent CLI](getting-started-with-aws-devops-agent-cli-onboarding-guide.md) pour ajouter des comptes secondaires par programmation.

### Étape 1 : démarrer la configuration du compte secondaire
<a name="step-1-start-the-secondary-account-configuration"></a>

1. Connectez-vous à la console de AWS gestion et accédez à la console de l' AWS DevOps agent

1. Sélectionnez votre espace d'agent

1. Accédez à l'**onglet ** Capacités

1. Dans la ** section ** Cloud, localisez la ** sous-section Sources ** secondaires

1. Choisissez ** Ajouter **

### Étape 2 : Spécifiez le nom du rôle
<a name="step-2-specify-the-role-name"></a>

1. Dans le ** champ Donnez un ** nom à votre rôle, saisissez le nom du rôle que vous allez créer dans le compte secondaire

1. Notez ce nom : vous l'utiliserez à nouveau lors de la création du rôle dans le compte secondaire

1. Copiez la politique de confiance fournie dans la console et enregistrez-la dans un espace à gratter

### Étape 3 : Création du rôle dans le compte secondaire
<a name="step-3-create-the-role-in-the-secondary-account"></a>

1. Ouvrez un nouvel onglet de navigateur et connectez-vous à la console IAM dans le compte secondaire AWS 

1. Accédez à ** IAM > ** ** Rôles ** > ** Créer un rôle **

1. Sélectionnez une politique de confiance ** personnalisée **

1. Collez la politique de confiance que vous avez copiée à l'étape 2

1. Choisissez **Next** (Suivant)

### Étape 4 : attachez le AWS politique gérée
<a name="step-4-attach-the-aws-managed-policy"></a>

1. Dans la ** section Politiques d'**autorisations, recherchez ** AIDevOpsAgentAccessPolicy **

1. Cochez la case à côté de la politique ** AIDevOpsAgentAccessPolicy ** gérée

1. Choisissez **Next** (Suivant)

### Étape 5 : Nommez et créez le rôle
<a name="step-5-name-and-create-the-role"></a>

1. Dans le ** champ Nom du ** rôle, entrez le même nom de rôle que vous avez indiqué à l'étape 2

1. (Facultatif) Ajoutez une description pour aider à identifier l'objectif du rôle

1. Passez en revue la politique de confiance et les autorisations associées

1. Sélectionnez **Créer un rôle**.

### Étape 6 : joindre la politique en ligne
<a name="step-6-attach-the-inline-policy"></a>

1. Dans la console IAM, localisez et sélectionnez le rôle que vous venez de créer

1. Accédez à l'**onglet ** Autorisations

1. Choisissez **Ajouter des autorisations** > **Créer une politique en ligne**

1. Passez à l'**onglet ** JSON

1. Collez la politique que vous avez enregistrée à l'étape 2

1. Collez la politique dans l'éditeur JSON de la console IAM

1. Choisissez **Next** (Suivant)

1. Donnez un nom à la politique en ligne (par exemple, DevOpsAgentInlinePolicy « »)

1. Choisir **Create policy (Créer une stratégie)**

### Étape 7 : terminer la configuration
<a name="step-7-complete-the-configuration"></a>

1. Revenir à la console de l' AWS DevOps agent dans le compte principal

1. Cliquez ** sur ** Suivant pour terminer la configuration du compte secondaire

1. Vérifiez que l'état de la connexion est ** actif **

## Comprendre les politiques requises
<a name="understanding-the-required-policies"></a>

AWS DevOps L'agent a besoin de trois composants de politique pour accéder aux ressources d'un compte secondaire :
+ **Politique de confiance ** : permet au principal du service de l' AWS DevOps agent (`aidevops.amazonaws.com`) d'assumer directement le rôle dans le compte secondaire. La politique utilise une prévention déléguée confuse. Ce contrôle de sécurité empêche un service non autorisé d'utiliser votre rôle pour accéder à vos ressources. Ces conditions autorisent uniquement l'accès à votre espace agent sur le compte principal.
+ **AIDevOpsAgentAccessPolicy (politique AWS gérée) ** : fournit les autorisations de base en lecture seule dont AWS DevOps l'agent a besoin pour étudier les ressources du compte secondaire. Cette politique est maintenue AWS et mise à jour à mesure que de nouvelles fonctionnalités sont ajoutées.
+ **Politique en ligne ** : fournit des autorisations supplémentaires spécifiques à la configuration de votre espace agent. Cette politique est générée en fonction des paramètres de votre espace agent et peut inclure des autorisations pour des intégrations ou des fonctionnalités spécifiques.

Le service AWS DevOps Agent assume le rôle dans le compte secondaire directement par l'intermédiaire de son principal de service. Les conditions de la politique de confiance garantissent que seul votre espace d'agent sur le compte principal peut initier cet accès entre comptes.

## Gestion des comptes secondaires
<a name="managing-secondary-accounts"></a>
+ **Affichage des comptes connectés ** — Dans l'**onglet ** Fonctionnalités, la ** sous-section Sources ** secondaires répertorie tous les comptes secondaires connectés avec leur état de connexion.
+ **Mise à jour du rôle IAM ** : si vous devez modifier les autorisations, mettez à jour la politique en ligne associée au rôle dans le compte secondaire. Les modifications prennent effet immédiatement.
+ **Supprimer un compte secondaire ** — Pour déconnecter un compte secondaire, sélectionnez-le dans la ** liste des sources ** secondaires et choisissez ** Supprimer**. Cela ne supprime pas le rôle IAM dans le compte secondaire.