Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Bekerja dengan tindakan terarah
AWS DevOps Agen dapat bertindak pada layanan dan AWS akun Anda yang terhubung ketika operator secara eksplisit memintanya. Misalnya, operator yang menyelidiki insiden dapat meminta agen untuk menggambarkan keadaan sumber daya. Dengan izin dan persetujuan yang sesuai, operator juga dapat meminta agen untuk memperbaiki masalah secara langsung.
Agen membedakan dua jenis operasi:
Read-only tindakan: operasi yang hanya membaca informasi dari layanan dan AWS akun Anda yang terhubung. Ini tersedia secara default.
Tindakan terarah: operasi yang membuat, memodifikasi, atau mengubah sumber daya. Tindakan terarah ditingkatkan: Tindakan tersebut dinonaktifkan secara default dan memerlukan persetujuan operator per tindakan yang eksplisit dan berlapis ditambah persetujuan operator per tindakan.
Model keselamatan untuk tindakan terarah adalah pertahanan secara mendalam. Kemampuan dinonaktifkan secara default. Anda memilih masuk melalui lapisan independen: mengaktifkan tindakan terarah di ruang agen, mendaftarkan peran IAM per akun, dan mengkategorikan setiap alat. Setiap tindakan yang diarahkan memerlukan persetujuan operator pada saat eksekusi. Setiap persetujuan dan tindakan yang dihasilkan dapat dikaitkan dengan operator yang menyetujui di. AWS CloudTrail
Untuk tindakan terhadap AWS sumber daya, agen memberlakukan pagar pembatas sendiri pada operasi AWS SDK yang dipanggilnya, terlepas dari izin yang Anda berikan. Untuk informasi selengkapnya tentang pagar pembatas ini, lihat Operasi yang tidak akan dilakukan agen.
Contoh: melaksanakan rencana mitigasi dari penyelidikan
Contoh ini menunjukkan pengalaman end-to-end untuk skenario umum. Operator meninjau rencana mitigasi investigasi, atau rekomendasi perbaikan. Operator meminta agen untuk melaksanakannya tanpa meninggalkan percakapan.
Seorang insinyur keandalan situs (SRE) meminta agen dalam obrolan untuk mencari akun apa pun yang memungkinkan akses SSH dari0.0.0.0/0. Agen menemukan grup keamanan dengan aturan masuk terbuka. Ini merekomendasikan mitigasi: batasi aturan ke jangkauan jaringan internal. Operator memberitahu agen untuk menerapkannya.
Agen mengusulkan perubahan. Agen memeriksa grup keamanan (tindakan baca-saja). Ini mengusulkan menghapus
0.0.0.0/0aturan dan menambahkan aturan yang dicakup ke rentang jaringan internal. Proposal mengidentifikasi operasi API yang tepat, kelompok keamanan target, penilaian risiko, radius ledakan yang diharapkan, dan langkah-langkah rollback.Operator meninjau dan menyetujui. Operasi mengubah sumber daya, jadi ini adalah tindakan terarah. Permintaan persetujuan menunjukkan operasi dan parameternya. Operator dapat menyesuaikan parameter, misalnya mempers
10.0.0.0/8empit10.1.0.0/16, atau menolak permintaan. Tidak ada yang dieksekusi tanpa persetujuan eksplisit.Agen mengeksekusi di bawah kredenSIAL terlingkup. Agen menggunakan kredenSIAL dari peran yang ditinggikan terdaftar. KredenSIAL dicakup ke operasi dan sumber daya yang disetujui, dan valid untuk jendela terbatas. Persetujuan tidak dapat digunakan kembali untuk operasi atau sumber daya yang berbeda.
Tindakan ini sepenuhnya dapat diaudit. Panggilan muncul AWS CloudTrail dengan identitas sumber yang menghubungkannya dengan operator yang menyetujui. CloudTrail mencatat parameter yang disetujui dan dieksekusi.
Alur yang sama berlaku ketika Anda memeriksa rencana mitigasi investigasi atau rekomendasi perbaikan dan meminta agen untuk melakukan langkah. Agen mengubah langkah menjadi operasi yang diusulkan tertentu dan meminta persetujuan sebelum bertindak.
Alur yang sama berlaku untuk alat pihak ketiga. Noise peringatan triaging operator meminta agen untuk menaikkan ambang batas pada aturan peringatan Grafana. AWS DevOps Agen mengklasifikasikan alat ini sebagai bermutasi, dan tim mengaktifkannya untuk akses yang ditingkatkan pada integrasi. Agen menyajikan permintaan persetujuan yang menunjukkan alat dan parameter. Setelah persetujuan, agen memanggil alat melalui integrasi. AWS DevOps Agen mengaitkan tindakan ke operator yang menyetujui.
Sebelum tindakan terarah diaktifkan, atau tanpa peran tinggi terdaftar, agen masih menyelidiki dengan tindakan baca-saja. Ini menyediakan langkah-langkah remediasi manual alih-alih perubahan yang dapat dieksekusi.
Prasyarat
Sebelum Anda dapat menggunakan tindakan terarah, Anda memerlukan yang berikut ini:
Ruang AWS DevOps agen di Agen dengan setidaknya satu asosiasi ke AWS akun atau integrasi pihak ketiga yang didukung.
Izin untuk memperbarui ruang agen dan asosiasinya, misalnya melalui konsol AWS DevOps Agen atau API.
Izin di akun target untuk membuat peran IAM dan menentukan kebijakan kepercayaan dan izinnya, untuk tindakan terarah terhadap AWS akun.
iam:PassRoleizin aktifarn:aws:iam::<account-id>:role/*di akun Anda sendiri, dengan kunci kondisi diseteliam:PassedToServicekeaidevops.amazonaws.com, untuk mendaftarkan peran pada asosiasi. Hiiam:PassRolebah yang lebih luas juga memenuhi persyaratan ini.Akses ke ruang agen untuk operator yang akan menyetujui tindakan terarah.
Mengaktifkan tindakan terarah pada ruang agen
Tindakan terarah harus diaktifkan pada ruang agen sebelum konfigurasi peningkatan lainnya berlaku. Ini adalah kontrol utama untuk tindakan terarah. Jika dinonaktifkan, pendaftaran peran yang ditingkatkan dan opt-in alat yang ditingkatkan tidak berpengaruh. Upaya untuk mendaftarkan konfigurasi yang ditinggikan mungkin ditolak.
Mengaktifkan di konsol
Buka konsol AWS DevOps Agen.
Pilih ruang agen Anda.
Arahkan ke pengaturan ruang agen dan aktifkan tindakan terarah.
Konfirmasikan perubahannya.
Mengaktifkan melalui API
Anda mengaktifkan tindakan terarah melalui ruang agenpreferences. Bidang ini adalah peta yang diketik dari kunci preferensi ke nilai Boolean. Anda mengaturnya CreateAgentSpace danUpdateAgentSpace.
Contoh berikut memungkinkan tindakan terarah dengan AWS CLI.
aws devops-agent update-agent-space \ --agent-space-id <your-agent-space-id> \ --preferences elevatedActionsEnabled=true
preferencesBidang memiliki perilaku berikut:
Men
preferencesyediUpdateAgentSpaceakan menggantikan set lengkap, jadi preferensi yang dihilangkan kembali ke defaultnya.Menghilangkan
preferencesbidang membuat nilai saat ini tidak berubah.Pengaturan
elevatedActionsEnabledbersifat opsional, karena preferensi default kefalse.Menyediakan kunci preferensi yang tidak dikenal gagal dengan
ValidationException.Mengubah preferensi segera berlaku dan setara dengan sakelar konsol.
Panggilan
GetAgentSpacemengembalikanpreferencespeta saat ini, yang mengkonfirmasi pengaturan.
Mendaftarkan peran yang ditinggikan untuk AWS akun
Untuk setiap AWS akun terkait, Anda dapat secara opsional mendaftarkan peran yang ditinggikan. Akun monitor dan akun sumber apa pun masing-masing mendukung pendaftaran peran yang ditingkatkan. Peran yang ditinggikan adalah peran IAM di akun Anda yang diasumsikan AWS DevOps Agen untuk melakukan tindakan terarah atas nama Anda. Anda mendaftarkan peran dengan agentElevatedRoleArn mengatur AWS konfigurasi asosiasi.
Saat Anda mendaftarkan peran yang ditinggikan, ingatlah hal-hal berikut:
Pendaftaran bersifat opsional per akun. Jika Anda tidak mendaftarkan peran yang ditingkatkan untuk akun, hanya tindakan baca-saja yang tersedia untuk akun tersebut.
Kami merekomendasikan konvensi penamaan yang dapat dikenali seperti
DevOpsAgent-ElevatedAction-*agar peran yang ditinggikan mudah diaudit. Layanan ini tidak memerlukan nama tertentu.Kebijakan izin peran dikelola oleh pelanggan. Cakupan ke tindakan yang Anda ingin agen dapat mengambil. Peran menentukan batas apa yang dapat dilakukan agen di akun Anda. Ini bukan hibah tetap. Setiap tindakan yang diarahkan juga memerlukan persetujuan operator pada waktu eksekusi, dan sesi agen selanjutnya dicakup ke operasi tertentu yang disetujui.
Menulis Kebijakan Kepercayaan
Peran yang ditinggikan harus mempercayai AWS DevOps prinsipal layanan Agen. Validasi menggunakan jalur asumsi-peran. AWS DevOps Agen menggunakan tiga tindakan STS ketika mengambil peran. Kebijakan kepercayaan harus mengizinkan ketiganya:sts:AssumeRole,sts:SetSourceIdentity, dansts:TagSession. Jika Anda menghilangkan sts:SetSourceIdentity atausts:TagSession, tindakan terarah gagal pada waktu kredensi bahkan ketika status validasi ada. valid
Contoh berikut menunjukkan kebijakan kepercayaan untuk peran yang ditinggikan. Ganti 111122223333 dengan ID AWS akun Anda dan us-east-1 dengan AWS Wilayah ruang agen Anda.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "aidevops.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetSourceIdentity", "sts:TagSession" ], "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:aidevops:us-east-1:111122223333:agentspace/*" } } } ] }
Kondisi aws:SourceAccount dan aws:SourceArn kondisi melindungi dari masalah wakil yang membingungkan. Mereka memastikan bahwa peran hanya dapat diasumsikan atas nama ruang agen Anda sendiri. Wilayah dalam aws:SourceArn kondisi harus sesuai dengan Wilayah ruang agen Anda. Jika Anda mengoperasikan ruang agen di beberapa Wilayah, gunakan Wilayah wildcard (arn:aws:aidevops:*:111122223333:agentspace/*) atau ruang agen tertentu ARN.
Memberikan izin ke peran yang ditinggikan
Kebijakan izin peran yang ditingkatkan menentukan batas apa yang dapat AWS DevOps dilakukan Agen di akun Anda melalui tindakan terarah. Agen tidak pernah beroperasi di langit-langit ini. Setiap tindakan yang diarahkan memerlukan persetujuan operator. KredenSIAL yang dikeluarkan untuk tindakan yang disetujui membawa kebijakan sesi. Kebijakan sesi mencakup operasi dan sumber daya tertentu yang disetujui operator. Agen menyusun kebijakan sesi hanya dari daftar tindakan AWS IAM yang didukung yang AWS DevOps dikelola Agen. Tindakan di luar daftar itu tidak akan pernah menjadi bagian dari kebijakan sesi. Untuk menelusuri daftar, buka halaman Konfigurasi di konsol AWS DevOps Agen. Pilih Lihat Tindakan yang Di dukung di bagian Tindakan Agen. Anda memiliki dua opsi untuk kebijakan izin.
Opsi 1: Lampirkan kebijakan AWS terkelola. AWS DevOps Agen menyediakan kebijakan yang AIDevOpsAgentActionsPolicy dikelola. ARN-nya adalaharn:aws:iam::aws:policy/AIDevOpsAgentActionsPolicy. Untuk dokumen kebijakan dalam format kode, lihat Panduan Referensi AWS Kebijakan Terkelola.
Kebijakan yang dikelola memiliki karakteristik sebagai berikut:
Ini memberikan izin luas: semua tindakan, pada semua sumber daya. Ini tidak termasuk identitas, kredensi, dan layanan manajemen organisasi. Layanan yang dikecualikan adalah
account:*cognito-identity:*iam:*,identitystore:*,organizations:*,ram:*,,rolesanywhere:*,sso:*, dansts:*. Akibatnya, peran tidak dapat mengelola identitas atau mendapatkan akses lebih lanjut.Ini memungkinkan serangkaian kecil tindakan baca-saja kembali dari layanan tersebut:
account:GetAccountInformation,,,account:GetGovCloudAccountInformation,account:GetPrimaryEmail,account:ListRegions,iam:ListRolesorganizations:DescribeEffectivePolicyorganizations:DescribeOrganization, dan.sts:DecodeAuthorizationMessageItu memang termasuk tindakan kelas hapus di langit-langit. Agen itu sendiri menolak operasi kelas hapus terlepas dari izin peran tersebut. Untuk informasi selengkapnya tentang operasi yang ditolak agen, lihat Operasi yang tidak akan dilakukan agen.
Kebijakan hanya mendefinisikan plafon. Izin efektif untuk setiap tindakan tunggal dipersempit pada waktu eksekusi ke operasi yang disetujui.
Opsi 2: Tulis kebijakan yang dikelola pelanggan. Jika Anda menginginkan plafon yang lebih ketat daripada yang disediakan kebijakan terkelola, tulis kebijakan Anda sendiri. Cakupan ke tindakan dan sumber daya yang Anda ingin agen sentuh, dan lampirkan ke peran. Ikuti prinsip hak istimewa paling sedikit: mulai dari operasi yang Anda harapkan untuk disetujui operator, dan perluas hanya sesuai kebutuhan. Tindakan terarah peran tidak mengizinkan gagal pada waktu eksekusi bahkan ketika disetujui.
Dengan salah satu opsi, Anda dapat membatasi lebih lanjut apa yang dapat dilakukan agen menggunakan kebijakan kontrol layanan (SCP) dan batas izin. Kontrol ini berlaku untuk peran yang ditinggikan seperti peran lainnya di akun Anda. Untuk informasi selengkapnya tentang cakupan akses agen, lihatMembatasi Akses Agen dalam sebuah AWS Akun.
Siklus hidup validasi
Cara validasi kebijakan kepercayaan berjalan tergantung pada jenis akun.
Memantau akun (utama). Validasi sinkron. AWS DevOps Agen memvalidasi peran saat Anda menyimpannya. Hasilnya tersedia pada saat halaman dimuat ulang atau panggilan API kembali.
agentElevatedRoleArnStatusmerefvalidleksikan atauinvalidsegera.Akun sumber (sekunder). Validasi tidak sinkron. Setelah Anda mendaftarkan peran yang ditinggikan, hal berikut terjadi:
Asosiasi segera menerima pendaftaran dan melaporkan
agentElevatedRoleArnStatussebagaipending-confirmation.AWS DevOps Agen memvalidasi peran dengan menggunakan jalur asumsi-peran.
Status bertransisi ke
validjika validasi berhasil, atauinvalidjika gagal.
Peran ini digunakan untuk tindakan terarah hanya setelah statusnya adavalid.
Untuk akun sumber, jajak pendapat asosiasi dengan GetAssociation atau ListAssociations dan periksa agentElevatedRoleArnStatus bidangnya. Validasi biasanya selesai dalam beberapa menit.
Operasi yang tidak akan dilakukan agen
Terlepas dari izin yang Anda berikan, agen memberlakukan pagar pembatas sendiri pada operasi AWS SDK yang dipanggilnya sebagai tindakan terarah. Pagar pembatas ini hanya berlaku untuk tindakan terhadap AWS sumber daya. Klasifikasi alat mengatur alat pihak ketiga sebagai gantinya. Untuk informasi selengkapnya tentang klasifikasi alat, lihat Meng kategorikan alat untuk integrasi pihak ketiga. Pagar pembatas ini berlaku bahkan ketika kebijakan peran yang ditinggikan memungkinkan operasi. Persetujuan operator tidak mengesampingkannya.
Hapus sumber daya. Agen menolak operasi kelas penghapusan, misalnya menghapus instance, bucket, tabel, fungsi, atau tumpukan. Operator menghapus sumber daya sendiri dengan kredensialnya sendiri.
Mutasi batas izin. Agen menolak operasi yang menetapkan atau menghapus batas izin IAM:
iam:PutRolePermissionsBoundary,,iam:DeleteRolePermissionsBoundaryiam:PutUserPermissionsBoundary, daniam:DeleteUserPermissionsBoundary. Batas adalah kontrol yang digunakan organisasi Anda untuk membatasi agen, sehingga agen tidak dapat mengubahnya.Membutuhkan
iam:PassRole. Secara default, agen tidak mendukung operasi yang meneruskan peran IAM ke AWS layanan. Contohnya termasuk meluncurkan instance dengan profil instance atau membuat fungsi Lambda dengan peran eksekusi. Memulai tugas dengan peran tugas adalah contoh lain. Melewati peran secara tidak langsung dapat memperluas apa yang dilakukan layanan atas nama Anda.
Ketika diarahkan untuk melakukan salah satu operasi ini, agen menolak dan menjelaskan alasannya. Di mana bisa, itu menggambarkan langkah-langkah manual sebagai gantinya.
Pagar pembatas ini melengkapi kontrol yang Anda miliki: kebijakan izin peran yang ditinggikan, SCP, dan batas izin pada peran yang ditinggikan.
Alat kategorisasi untuk integrasi pihak ketiga
Third-party dan integrasi MCP mengekspos alat dalam tiga kategori yang menentukan apakah agen dapat memanggil alat dan persetujuan apa yang diperlukan. AWS DevOps Agen menetapkan klasifikasi tetap untuk integrasi asli. Anda menetapkannya untuk server MCP yang dikonfigurasi pelanggan.
| Klasifikasi | Arti | Perilaku |
|---|---|---|
READ_ONLY |
Alat ini hanya membaca informasi. | Tersedia sebagai tindakan baca-saja. |
MUTATIVE |
Alat ini dapat membuat atau memodifikasi sumber daya. | Memerlukan tindakan terarah untuk diaktifkan dan persetujuan operator per tindakan dalam obrolan. |
DESTRUCTIVE |
Alat ini dapat menghapus atau mengubah sumber daya secara permanen. | Agen tidak pernah memanggil alat dalam klasifikasi ini. |
Customer-configured Server MCP
Untuk asosiasi server MCP (termasuk varian SIGv4), Anda mengklasifikasikan alat sendiri melaluitoolDetails, daftar entri per alat. Setiap entri memiliki name a dan atoolClassification.
Masing-masing
nameharus benar-benar cocok dengan entri dalam daftar alat yang diaktifkan asosiasi. Ketidakcocokan ditolak pada waktu pendaftaran.Alat tanpa klasifikasi tersimpan default ke
READ_ONLY. Jika Anda mendaftarkan atau memperbarui asosiasi server MCP secara terprogram, melalui AWS SDK, AWS CLI, atau panggilan API langsung, dan Anda tidak menyediakantoolDetails, AWS DevOps Agen memperlakukan setiap alat pada asosiasi itu sebagai.READ_ONLYAgen menjalankan alat baca-saja tanpa meminta persetujuan. Untuk meminta persetujuan operator sebelum alat yang membuat atau memodifikasi sumber daya berjalan, klasifikasikan alat itu secara eksplisit sebagaiMUTATIVE. Konsol meminta Anda untuk mengklasifikasikan setiap alat yang ditemukan. Pemanggil terprogram harus mengaturtoolDetailssendiri.Nama alat adalah 1-128 karakter. Anda dapat mengklasifikasikan hingga 500 alat per asosiasi.
Untuk informasi selengkapnya tentang menghubungkan dan mengizinkan daftar alat MCP, lihat. Menghubungkan Server MCP
Integrasi asli (Datadog, Grafana)
Untuk integrasi asli seperti Datadog dan Grafana, klasifikasi diperbaiki oleh Agen. AWS DevOps Anda tidak memberikan klasifikasi. Anda tidak dapat mengganti klasifikasi ini. Sebagai gantinya, Anda memilih alat mutasi tertentu melaluienabledElevatedTools, daftar entri alat.
Hanya alat yang diklasifikasikan oleh AWS DevOps Agen yang
MUTATIVEdapat diaktifkan.Alat yang diklasifikasikan sebagai
DESTRUCTIVE(misalnya,grafana_delete_alert_rule) tidak pernah dapat diaktifkan.
Menyetujui tindakan terarah
Tindakan terarah adalah tindakan manusia-in-the-loop. Ketika agen menentukan bahwa operasi yang telah diarahkan untuk dilakukan mengubah sumber daya, ia tidak menjalankan operasi secara langsung. Sebaliknya, hal berikut terjadi:
Agen meminta persetujuan, menyajikan alat tertentu, operasi, dan sumber daya target kepada operator.
Operator meninjau permintaan dan menyetujui atau menolaknya.
Jika disetujui, agen melakukan operasi. Setiap persetujuan hanya mencakup alat, operasi, dan sumber daya tertentu yang diminta. Ini tetap valid untuk jendela waktu terbatas dan tidak dapat digunakan kembali untuk operasi atau sumber daya yang berbeda.
AWS DevOps Agen menampilkan permintaan persetujuan operator hanya dalam obrolan. Jika agen memanggil alat mutasi di luar obrolan, misalnya selama penyelidikan otonom, panggilan gagal alih-alih menyajikan permintaan persetujuan. AWS DevOps Agen tidak pernah mengeksekusi alat bermutasi tanpa persetujuan.
Persetujuan dan tindakan yang dihasilkan dapat dikaitkan dengan operator yang menyetujui di. AWS CloudTrail
Alur persetujuan di API
SendMessagemengalirkan permintaan persetujuan. Permintaan mengidentifikasi alat, operasi, dan sumber daya target, dengan pengidentifikasi interupsi untuk dilanjutkan. Sebagai contoh berjalan, misalkan operator bekerja di asisten AI seperti Claude. Operator memintanya untuk membersihkan antrian huruf mati.arn:aws:sqs:us-east-1:111122223333:my-app-dlqClaudeSendMessagememang AWS DevOps gil Agen, dan aliran respons membawa permintaan persetujuan yang mengidentifikasi alatuse_aws, operasisqs:PurgeQueue, dan antrian ARN, bersama dengantoolUseId,interruptId, dan pengiapprovalIddentifikasi.Operator mencatat keputusan dengan
UpdateApprovalAction. Operator menyetujui dengan ruang lingkup akhir atau menolak dengan alasan opsional. Di sini Claude menampilkan permintaan ke operator, kemudian memanggilUpdateApprovalActiondengan alataction: APPROVEDdan alatfinalPatternuse_aws, dengan menyematkanargumentPinskesqs:PurgeQueuedanoperationresource_arnke antrian ARN.Ruang lingkup yang diselesaikan dapat mempersempit permintaan, tetapi tidak pernah dapat memperluasnya.
Operator menandai persetujuan sekali pakai, atau menetapkan jendela penggunaan kembali hingga 4 jam. Pembersihan antrian adalah operasi satu kali, jadi operator menandai persetujuan ini sekali pakai (
singleUse: true, tidakttlSeconds).Klien melanjutkan percakapan yang dijeda dengan menelepon
SendMessagelagi dengan keputusan terlampir. Dalam contoh ini, ClauuserActionResponsede menetapkanAPPROVAL_ACTIONdan memasokapprovalActiondengantoolUseIdinterruptId,approvalId,, danAPPROVEDkeputusan. AWS DevOps Agen kemudian membersihkan antrian.Siklus hidup persetujuan adalah
PENDING, kemudianAPPROVED(dapat ditukarkan) atauREJECTED(terminal). PerAPPROVEDsetujuan menjadiREDEEMEDsetelah dikonsumsi, dan bisaREVOKEDsebelum digunakan. Di sini permintaan adalahPENDINGsaat operator memutuskan,APPROVEDsetelah keputusan, danREDEEMEDsetelah agen membersihkan antrian.
Setiap konsumen agen dapat mendorong aliran ini dengan cara yang sama, apakah asisten AI seperti Claude, bot Slack, atau klien operasi khusus: PanggilSendMessage, tampilkan permintaan persetujuan ke operator, catat keputusanUpdateApprovalAction, dan lanjutkan percakapan dengannyaSendMessage.
Pemantauan dan audit
Status validasi peran — Pantau
agentElevatedRoleArnStatusas AWS osiasi Anda (melaluiGetAssociationatauListAssociations) untuk mengonfirmasi bahwa peran yang ditinggikan tetap berada divalidnegara bagian.AWS CloudTrail— Tindakan terarah yang dilakukan di AWS akun Anda muncul di CloudTrail. Sesi peran yang diasumsikan membawa identitas sumber yang mengaitkan tindakan ke operator yang menyetujui. Anda dapat melacak setiap tindakan yang diarahkan kembali ke manusia yang menyetujuinya.
Pemecahan masalah
Peran terdaftar tetap adapending-confirmation. Ini berlaku untuk akun sumber (sekunder), di mana validasi tidak sinkron. Validasi biasanya selesai dalam beberapa menit. Jika status tidak bertransisi, verifikasi peran itu ada, dan daftarkan ulang peran ARN untuk memicu validasi lagi.
Status perannya adalahinvalid. Validasi kebijakan kepercayaan gagal. Periksa itu:
Kebijakan kepercayaan menamai prinsi AWS DevOps pal layanan Agen.
Kebijakan kepercayaan memungkinkan semua tindakan STS yang diperlukan (
sts:AssumeRole,sts:SetSourceIdentity, dansts:TagSession), tidak hanyasts:AssumeRole.aws:SourceAccountKondisi ini cocok dengan akun yang memiliki ruang agen.Wilayah dalam
aws:SourceArnkondisi cocok dengan Region ruang agen (atau menggunakan wildcard Wilayah).
Perbaiki kebijakan kepercayaan dan daftarkan ulang peran.
Tindakan terarah gagal meskipun status perannya adavalid. validStatus mencerminkan pemeriksaan validasi pada waktu pendaftaran. Jika kebijakan kepercayaan diubah setelah validasi, atau jika aws:SourceArn kondisinya disematkan ke Wilayah yang berbeda dari ruang agen, panggilan peran asumsi langsung masih dapat gagal. Tinjau kebijakan kepercayaan terhadap daftar periksa di atas.
ValidationExceptionsaat mendaftarkan peran yang ditinggikan. Tindakan terarah harus diaktifkan pada ruang agen sebelum Anda dapat mendaftarkan konfigurasi yang ditingkatkan. Aktifkan tindakan terarah pada ruang agen terlebih dahulu, lalu daftarkan peran.
Kesalahan ketidakcocokan nama alat saat memasoktoolDetails. Setiap nama di toolDetails harus sama persis dengan nama alat dalam daftar alat yang diaktifkan asosiasi, termasuk kasus. Bandingkan kedua daftar, perbaiki ketidakcocokan, lalu coba lagi.