View a markdown version of this page

Menghubungkan beberapa AWS Akun - AWS DevOps Agen

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menghubungkan beberapa AWS Akun

AWS Akun sekunder memungkinkan AWS DevOps Agen menyelidiki sumber daya di beberapa AWS akun di organisasi Anda. Ketika aplikasi Anda menjangkau beberapa akun, menambahkan akun sekunder memastikan agen memiliki visibilitas ke semua sumber daya yang relevan selama penyelidikan insiden. Akses yang lebih besar ke akun dan sumber daya yang menyusun aplikasi memastikan akurasi investigasi yang lebih besar.

Prasyarat

Sebelum menambahkan AWS akun sekunder, pastikan Anda memiliki:

  • Akses ke konsol AWS DevOps Agen di akun utama

  • Akses administratif ke AWS akun sekunder

  • Izin IAM untuk membuat peran di akun sekunder

  • Izin untuk meneruskan peran IAM (iam:PassRole) di akun utama. Lihat Izin yang diperlukan di akun utama Anda.

Izin yang diperlukan di akun utama Anda

Saat Anda menghubungkan atau memperbarui AWS akun sekunder, AWS DevOps Agen memeriksa apakah kepala pemanggil dapat melewati peran IAM. Prinsipnya adalah pengguna atau peran IAM yang membuat permintaan di akun utama. Jika prinsipal tidak memilikiiam:PassRole, permintaan gagal dengan nama HTTP 403 AccessDeniedExceptioniam:PassRole. Ini terjadi bahkan ketika kepala sekolah sudah memiliki akses penuh ke AWS DevOps Agen (misalnya,aidevops:*). Tambahkan iam:PassRole ke kebijakan identitas Anda di akun utama sebelum Anda menambahkan akun sekunder.

Kebijakan berikut memberikan kumpulan izin terkecil yang diperlukan pemeriksaan:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<primary-account-id>:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "aidevops.amazonaws.com" } } } ] }

Ingatlah hal-hal berikut ini:

  • C Resource akupan ke wildcard peran untuk akun Anda sendiri: arn:aws:iam::<primary-account-id>:role/* (atau*). Jangan gunakan ARN peran tertentu. Pemeriksaan menggunakan sumber daya wildcard, dan kebijakan yang dicakup untuk ARN individual tidak memenuhinya.

  • Gunakan iam:PassedToService kondisi yang disetel ke aidevops.amazonaws.com untuk akses hak istimewa terkecil. Hi iam:PassRole bah pada wildcard peran tanpa syarat juga memenuhi cek. Jika Anda sudah mencakup iam:PassRole layanan tertentu, tambahkan aidevops.amazonaws.com ke kondisi yang ada.

  • Ingatlah bahwa pemeriksaan berjalan ketika Anda menambahkan akun sekunder dan setiap kali Anda memperbaruinya. Akun sekunder yang sudah terhubung terus berfungsi hingga saat berikutnya Anda memperbaruinya.

Menambahkan sekunder AWS akun

Selain langkah-langkah di bawah ini, Anda dapat menggunakan AWS DevOps Panduan orientasi agen CLI untuk menambahkan akun sekunder secara terprogram.

Langkah 1: Mulai konfigurasi akun sekunder

  1. Masuk ke Konsol AWS Manajemen dan navigasikan ke konsol AWS DevOps Agen

  2. Pilih Ruang Agen Anda

  3. Buka tab Capabilities

  4. Di bagian Cloud, cari subbagian Sumber sekunder

  5. Pilih Tam bah

Langkah 2: Tentukan nama peran

  1. Di bidang Nama peran Anda, masukkan nama untuk peran yang akan Anda buat di akun sekunder

  2. Perhatikan nama ini—Anda akan menggunakannya lagi saat membuat peran di akun sekunder

  3. Salin kebijakan kepercayaan yang disediakan di konsol dan simpan di ruang awal

Langkah 3: Buat peran di akun sekunder

  1. Buka tab browser baru dan masuk ke konsol IAM di akun sekunder AWS

  2. Arahkan ke IAM> Per an > Buat peran

  3. Pilih Kebijakan kepercayaan kustom

  4. Tempelkan kebijakan kepercayaan yang Anda salin dari Langkah 2

  5. Pilih Berikutnya

Langkah 4: Pasang AWS Kebijakan terkelola

  1. Di bagian Kebijakan Izin, cari AIDevOpsAgentAccessPolicy

  2. Pilih kotak centang di sebelah kebijakan terkel AIDevOpsAgentAccessPolicy ola

  3. Pilih Berikutnya

Langkah 5: Beri nama dan buat peran

  1. Di bidang Nama peran, masukkan nama peran yang sama yang Anda berikan di Langkah 2

  2. (Opsional) Tambahkan deskripsi untuk membantu mengidentifikasi tujuan peran

  3. Tinjau kebijakan kepercayaan dan izin terlampir

  4. Pilih Buat peran

Langkah 6: Lampirkan kebijakan sebaris

  1. Di konsol IAM, cari dan pilih peran yang baru saja Anda buat

  2. Buka tab Izin

  3. Pilih Tambahkan izin > Buat kebijakan inline

  4. Beralih ke tab JSON

  5. Rekatkan kebijakan yang Anda simpan di Langkah 2

  6. Tempelkan kebijakan ke editor JSON di konsol IAM

  7. Pilih Berikutnya

  8. Berikan nama untuk kebijakan sebaris (misalnya, "DevOpsAgentInlinePolicy“)

  9. Pilih Buat kebijakan.

Langkah 7: Selesaikan konfigurasi

  1. Kembali ke konsol AWS DevOps Agen di akun utama

  2. Pilih Berikutnya untuk menyelesaikan konfigurasi akun sekunder

  3. Verifikasi status koneksi ditampilkan sebagai Aktif

Memahami kebijakan yang diperlukan

AWS DevOps Agen memerlukan tiga komponen kebijakan untuk mengakses sumber daya di akun sekunder:

  • Kebijakan kepercayaan — Memungkinkan AWS DevOps Agent service principal (aidevops.amazonaws.com) untuk mengambil peran dalam akun sekunder secara langsung. Kebijakan tersebut menggunakan pencegahan wakil yang membingungkan. Kontrol keamanan ini mencegah layanan yang tidak sah menggunakan peran Anda untuk mengakses sumber daya Anda. Kondisi ini hanya mengizinkan Ruang Agen Anda di akun utama untuk memulai akses.

  • AIDevOpsAgentAccessPolicy (kebijakan AWS terkelola) — Menyediakan izin baca-saja inti yang dibutuhkan AWS DevOps Agen untuk menyelidiki sumber daya di akun sekunder. Kebijakan ini dikelola oleh AWS dan diperbarui saat kemampuan baru ditambahkan.

  • Kebijakan sebaris — Menyediakan izin tambahan khusus untuk konfigurasi Ruang Agen Anda. Kebijakan ini dibuat berdasarkan pengaturan Ruang Agen Anda dan mungkin menyertakan izin untuk integrasi atau fitur tertentu.

Layanan AWS DevOps Agen mengambil peran dalam akun sekunder secara langsung melalui prinsipal layanannya. Ketentuan kebijakan kepercayaan memastikan bahwa hanya Ruang Agen Anda di akun utama yang dapat memulai akses lintas akun ini.

Mengelola akun sekunder

  • Melihat akun yang terhubung — Di tab Kemampuan, subbagian Sumber sekunder mencantumkan semua akun sekunder yang terhubung dengan status koneksinya.

  • Memperbarui peran IAM — Jika Anda perlu mengubah izin, perbarui kebijakan sebaris yang dilampirkan ke peran di akun sekunder. Perubahannya akan diterapkan segera.

  • Menghapus akun sekunder — Untuk memutuskan sambungan akun sekunder, pilih akun tersebut di daftar Sumber sekunder dan pilih H apus. Ini tidak menghapus peran IAM di akun sekunder.