Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menghubungkan beberapa AWS Akun
AWS Akun sekunder memungkinkan AWS DevOps Agen untuk menyelidiki sumber daya di beberapa AWS akun di organisasi Anda. Ketika aplikasi Anda menjangkau beberapa akun, menambahkan akun sekunder memastikan agen memiliki visibilitas ke semua sumber daya yang relevan selama investigasi insiden. Akses yang lebih besar ke akun dan sumber daya yang menyusun aplikasi memastikan akurasi investigasi yang lebih besar.
Prasyarat
Sebelum menambahkan AWS akun sekunder, pastikan Anda memiliki:
Akses ke konsol AWS DevOps Agen di akun utama
Akses administratif ke AWS akun sekunder
Izin IAM untuk membuat peran di akun sekunder
Menambahkan sekunder AWS akun
Selain langkah-langkah di bawah ini, Anda dapat menggunakan AWS DevOps Panduan orientasi Agen CLI untuk menambahkan akun sekunder secara terprogram.
Langkah 1: Mulai konfigurasi akun sekunder
Masuk ke Konsol AWS Manajemen dan arahkan ke konsol AWS DevOps Agen
Pilih Ruang Agen Anda
Buka tab Kemampuan
Di bagian Cloud, cari subbagian Sumber sekunder
Pilih Tambah
Langkah 2: Tentukan nama peran
Di bidang Nama peran Anda, masukkan nama untuk peran yang akan Anda buat di akun sekunder
Perhatikan nama ini—Anda akan menggunakannya lagi saat membuat peran di akun sekunder
Salin kebijakan kepercayaan yang disediakan di konsol dan simpan di ruang awal
Langkah 3: Buat peran di akun sekunder
Buka tab browser baru dan masuk ke konsol IAM di akun sekunder AWS
Arahkan ke IAM > Peran > Buat peran
Pilih Kebijakan kepercayaan khusus
Tempelkan kebijakan kepercayaan yang Anda salin dari Langkah 2
Pilih Berikutnya
Langkah 4: Pasang AWS Kebijakan terkelola
Di bagian Kebijakan izin, cari AIDevOpsAgentAccessPolicy
Pilih kotak centang di samping kebijakan AIDevOpsAgentAccessPolicyterkelola
Pilih Berikutnya
Langkah 5: Beri nama dan buat peran
Di bidang Nama peran, masukkan nama peran yang sama yang Anda berikan di Langkah 2
(Opsional) Tambahkan deskripsi untuk membantu mengidentifikasi tujuan peran
Tinjau kebijakan kepercayaan dan izin terlampir
Pilih Buat peran
Langkah 6: Lampirkan kebijakan inline
Di konsol IAM, cari dan pilih peran yang baru saja Anda buat
Buka tab Izin
Pilih Tambahkan izin > Buat kebijakan inline
Beralih ke tab JSON
Rekatkan kebijakan yang Anda simpan di Langkah 2
Tempelkan kebijakan ke editor JSON di konsol IAM
Pilih Berikutnya
Berikan nama untuk kebijakan inline (misalnya, "DevOpsAgentInlinePolicy“)
Pilih Buat kebijakan.
Langkah 7: Selesaikan konfigurasi
Kembali ke konsol AWS DevOps Agen di akun utama
Pilih Berikutnya untuk menyelesaikan konfigurasi akun sekunder
Verifikasi status koneksi ditampilkan sebagai Aktif
Memahami kebijakan yang diperlukan
AWS DevOps Agen membutuhkan tiga komponen kebijakan untuk mengakses sumber daya di akun sekunder:
Kebijakan kepercayaan — Memungkinkan prinsipal layanan AWS DevOps Agen (
aidevops.amazonaws.com) untuk mengambil peran dalam akun sekunder secara langsung. Kebijakan tersebut menggunakan pencegahan wakil yang membingungkan. Kontrol keamanan ini mencegah layanan yang tidak sah menggunakan peran Anda untuk mengakses sumber daya Anda. Ketentuan ini hanya memungkinkan Ruang Agen Anda di akun utama untuk memulai akses.AIDevOpsAgentAccessPolicy (kebijakan AWS terkelola) — Menyediakan izin baca-saja inti yang dibutuhkan AWS DevOps Agen untuk menyelidiki sumber daya di akun sekunder. Kebijakan ini dikelola oleh AWS dan diperbarui saat kemampuan baru ditambahkan.
Kebijakan sebaris - Memberikan izin tambahan khusus untuk konfigurasi Ruang Agen Anda. Kebijakan ini dibuat berdasarkan pengaturan Ruang Agen Anda dan dapat mencakup izin untuk integrasi atau fitur tertentu.
Layanan AWS DevOps Agen mengambil peran dalam akun sekunder secara langsung melalui prinsipal layanannya. Ketentuan kebijakan kepercayaan memastikan bahwa hanya Ruang Agen Anda di akun utama yang dapat memulai akses lintas akun ini.
Mengelola akun sekunder
Melihat akun yang terhubung — Di tab Kemampuan, subbagian Sumber sekunder mencantumkan semua akun sekunder yang terhubung dengan status koneksinya.
Memperbarui peran IAM — Jika Anda perlu mengubah izin, perbarui kebijakan inline yang dilampirkan pada peran di akun sekunder. Perubahannya akan diterapkan segera.
Menghapus akun sekunder — Untuk memutuskan akun sekunder, pilih akun tersebut di daftar Sumber sekunder dan pilih Hapus. Ini tidak menghapus peran IAM di akun sekunder.