View a markdown version of this page

Chiamata Servizi AWS da un ambiente in AWS Cloud9 - AWS Cloud9

AWS Cloud9 non è più disponibile per i nuovi clienti. I clienti esistenti di AWS Cloud9 possono continuare a utilizzare il servizio come di consueto. Ulteriori informazioni

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Chiamata Servizi AWS da un ambiente in AWS Cloud9

È possibile chiamare Servizi AWS da un ambiente di AWS Cloud9 sviluppo. Ad esempio, puoi eseguire le operazioni seguenti:

  • Caricare e scaricare i dati nei bucket Amazon Simple Storage Service (Amazon S3).

  • Inviare notifiche di trasmissione tramite gli argomenti Amazon Simple Notification Service (Amazon SNS).

  • Leggere e scrivere i dati nei database Amazon DynamoDB (DynamoDB).

Puoi chiamare Servizi AWS dal tuo ambiente in diversi modi. Ad esempio, è possibile utilizzare AWS Command Line Interface (AWS CLI) o the AWS CloudShell per eseguire comandi da una sessione di terminale. Puoi anche chiamare i Servizi AWS dal codice che esegui all'interno del tuo ambiente. Puoi farlo usando AWS gli SDK per linguaggi di programmazione come JavaScriptPython,Ruby, PHPGo, eC++. Per ulteriori informazioni, consulta Esempio di AWS CLI e aws-shell, la Guida per l'utente di AWS Command Line Interface e SDK AWS.

Ogni volta che il AWS CLI, il AWS CloudShell, o il tuo codice chiama un Servizio AWS, il AWS CLI AWS CloudShell, il o il tuo codice deve fornire un set di credenziali di AWS accesso insieme alla chiamata. Tali credenziali servono a determinare se l'intermediario dispone delle autorizzazioni appropriate per effettuare la chiamata. Se le credenziali non coprono le autorizzazioni appropriate, la chiamata ha esito negativo.

Ci sono diversi modi per fornire le credenziali per l'ambiente. La tabella seguente descrive alcuni approcci.

Tipo di ambiente Approccio

EC2

Utilizza credenziali temporanee AWS gestite.

Consigliamo questo approccio per un ambiente EC2. AWS credenziali temporanee gestite gestisci le credenziali di AWS accesso in un ambiente EC2 per tuo conto, seguendo anche le AWS migliori pratiche di sicurezza.

Se usi un ambiente EC2, puoi ignorare il resto di questo argomento. Questo perché le credenziali temporanee AWS gestite sono già configurate per te nell'ambiente.

Per ulteriori informazioni, consulta AWS Credenziali temporanee gestite da .

EC2

Allega un profilo dell'istanza IAM all'istanza.

Utilizza questo approccio solo se per qualche motivo non puoi utilizzare credenziali temporanee AWS gestite. Analogamente alle credenziali temporanee AWS gestite, un profilo di istanza gestisce le credenziali di AWS accesso per tuo conto. Tuttavia, devi creare, gestire e collegare il profilo dell'istanza all'istanza Amazon EC2 tu stesso.

Per istruzioni, consulta la sezione relativa alla creazione e utilizzo di un profilo dell'istanza per gestire credenziali temporanee.

EC2 o SSH

Archivia le tue credenziali di AWS accesso permanenti all'interno dell'ambiente.

Questo approccio è meno sicuro rispetto all'utilizzo di credenziali di AWS accesso temporanee. Tuttavia, è l'unico approccio supportato per un ambiente SSH.

Per istruzioni, consulta la sezione relativa alla creazione e archivio delle credenziali di accesso permanenti in un ambiente.

EC2 o SSH

Inserisci le tue credenziali di AWS accesso permanenti direttamente nel tuo codice.

Sconsigliamo questo approccio perché non segue le migliori pratiche AWS di sicurezza.

Siccome scoraggiamo questo approccio, non lo affrontiamo in questo argomento.

Creazione e utilizzo di un profilo dell'istanza per gestire le credenziali temporanee

Nota

Non è possibile utilizzare questa procedura per un ambiente di sviluppo AWS Cloud9 SSH. Invece, passa a Creazione e archivio delle credenziali di accesso permanenti in un ambiente.

Si consiglia di utilizzare credenziali temporanee AWS gestite anziché un profilo di istanza. Segui queste istruzioni solo se per qualche motivo non puoi utilizzare credenziali temporanee AWS gestite. Per ulteriori informazioni, consulta Credenziali temporanee gestite da AWS.

In questa procedura, utilizzi IAM e Amazon EC2 per creare e collegare un profilo dell'istanza IAM all'istanza Amazon EC2 che si collega all'ambiente. Il profilo dell'istanza gestisce le credenziali temporanee per tuo conto. Questa procedura presuppone che tu abbia già creato un ambiente in AWS Cloud9. Per creare un ambiente, consulta Creazione di un ambiente.

Puoi completare questi processi con le console di IAM e Amazon EC2 o con l'AWS Command Line Interface (AWS CLI).

Creazione di un profilo dell'istanza con la console IAM

Nota

Se disponi già di un ruolo IAM che contiene un profilo dell'istanza, passa a Allegare un profilo dell'istanza a un'istanza con la console Amazon EC2.

  1. Accedi alla console IAM, all'indirizzo https://console.aws.amazon.com/iam.

    Per questa fase consigliamo di effettuare l'accesso utilizzando le credenziali a livello di amministratore nell' Account AWS. Se non si è in grado di eseguire questa operazione, contattare l'amministratore dell' Account AWS .

  2. Nella barra di navigazione, scegli Ruoli.

    Nota

    Non puoi utilizzare la console IAM per creare un profilo dell'istanza da solo. Devi creare un ruolo IAM, che contiene un profilo dell'istanza.

  3. Selezionare Create role (Crea ruolo).

  4. Nella pagina Select type of trusted entity (Seleziona tipo di entità affidabile) con il Servizio AWS già selezionato, per Choose the service that will use this role (Scegli il servizio che utilizzerà questo ruolo) seleziona EC2.

  5. Per Select your use case (Seleziona il tuo caso d'uso), selezionare EC2.

  6. Scegli Successivo: autorizzazioni.

  7. Nella pagina Allega le politiche di autorizzazione, nell'elenco delle politiche, seleziona la casella accanto a AdministratorAccess, quindi scegli Avanti: Revisione.

    Nota

    La AdministratorAccess policy consente l'accesso illimitato a tutte le AWS azioni e le risorse in tutto il tuo. Account AWS Usala solo per scopi di sperimentazione. Per ulteriori informazioni, consulta Policy IAM nella Guida per l'utente di IAM.

  8. Nella pagina Review (Verifica), per Role Name (Nome ruolo), immetti il nome del ruolo, ad esempio my-demo-cloud9-instance-profile.

  9. Selezionare Create Role (Crea ruolo).

Passa a Allegare un profilo dell'istanza a un'istanza con la console Amazon EC2.

Crea un profilo di istanza con AWS CLI

Nota

Se disponi già di un ruolo IAM che contiene un profilo dell'istanza, passa a Allegare un profilo dell'istanza a un'istanza con la AWS CLI.

Per questo argomento, ti consigliamo di configurare l' AWS CLI utilizzo delle credenziali a livello di amministratore nel tuo. Account AWS Se non si è in grado di eseguire questa operazione, contattare l'amministratore dell' Account AWS .

Nota

Se utilizzi credenziali temporanee AWS gestite, non puoi utilizzare una sessione di terminale nell' AWS Cloud9 IDE per eseguire alcuni o tutti i comandi di questa sezione. Per soddisfare le best practice AWS di sicurezza, le credenziali temporanee AWS gestite non consentono l'esecuzione di alcuni comandi. È invece possibile eseguire questi comandi da un'installazione separata di AWS Command Line Interface (AWS CLI).

  1. Definisci una relazione di fiducia AWS per il ruolo IAM richiesto dal profilo di istanza. Per eseguire questa operazione, devi creare un file con i seguenti contenuti (ad esempio, my-demo-cloud9-instance-profile-role-trust.json).

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "ec2.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  2. Utilizzando il terminale o il prompt dei comandi, passa alla directory dove hai già salvato questo file.

  3. Crea un ruolo IAM per il profilo dell'istanza. A tale scopo, esegui il comando IAM create-role, specificando un nome per il nuovo ruolo IAM (ad esempio my-demo-cloud9-instance-profile-role) e il nome del file appena salvato.

    aws iam create-role --role-name my-demo-cloud9-instance-profile-role --assume-role-policy-document file://my-demo-cloud9-instance-profile-role-trust.json
  4. Allega le autorizzazioni di AWS accesso al ruolo IAM del profilo dell'istanza. A tale scopo, esegui il comando IAM attach-role-policy, Specifica il nome del ruolo IAM esistente e l'Amazon Resource Name (ARN) della policy AWS gestita denominata. AdministratorAccess

    aws iam attach-role-policy --role-name my-demo-cloud9-instance-profile-role --policy-arn arn:aws:iam::aws:policy/AdministratorAccess
    Nota

    La AdministratorAccess policy consente l'accesso illimitato a tutte le AWS azioni e le risorse in tutto il tuo. Account AWS Usala solo per scopi di sperimentazione. Per ulteriori informazioni, consulta Policy IAM nella Guida per l'utente di IAM.

  5. Crea il profilo dell'istanza. Per eseguire questa operazione, esegui il comando create-instance-profile di IAM, specificando un nome per il nuovo profilo dell'istanza (ad esempio, my-demo-cloud9-instance-profile).

    aws iam create-instance-profile --instance-profile-name my-demo-cloud9-instance-profile
  6. Allega un ruolo IAM al profilo dell'istanza. Per eseguire questa operazione, esegui add-role-to-instance-profile di IAM, specificando il nome del ruolo IAM esistente e il profilo dell'istanza.

    aws iam add-role-to-instance-profile --role-name my-demo-cloud9-instance-profile-role --instance-profile-name my-demo-cloud9-instance-profile

Passa a Creazione di un profilo dell'istanza con la AWS CLI.

Allegare un profilo dell'istanza a un'istanza con la console Amazon EC2.

  1. Accedi alla console Amazon EC2, all'indirizzo. https://console.aws.amazon.com/ec2

    Per questa fase consigliamo di effettuare l'accesso utilizzando le credenziali a livello di amministratore nell' Account AWS. Se non si è in grado di eseguire questa operazione, contattare l'amministratore dell' Account AWS .

  2. Nella barra di navigazione, assicurati che il selettore della regione visualizzi la Regione AWS che corrisponde a quella dell'ambiente. Ad esempio, se hai creato l'ambiente nella regione Stati Uniti orientali (Ohio), scegli US East (Ohio) (Stati Uniti orientali (Ohio)) anche nel selettore della regione.

  3. Scegliere il link Running Instances (Istanze in esecuzione) oppure, nel riquadro di navigazione, espandere Instances (Istanze) e selezionare Instances (Istanze).

  4. Nell'elenco delle istanze, scegli l'istanza con il Name (Nome) che include il nome dell'ambiente. Ad esempio, se il nome dell'ambiente è my-demo-environment, scegli l'istanza con il Name (Nome) che include my-demo-environment.

  5. Nel menu Actions (Operazioni), scegliere Security (Sicurezza), Modify IAM role (Modifica ruolo IAM).

    Nota

    Nonostante tu stia collegando un ruolo all'istanza, il ruolo contiene un profilo dell'istanza.

  6. Nella pagina Modify IAM Role (Modifica ruolo IAM), per IAM role (Ruolo IAM), selezionare il nome del ruolo identificato o creato nella procedura precedente, quindi selezionare Apply (Applica).

  7. Tornato nell'ambiente, usa il AWS CLI per eseguire il aws configure comando o il AWS CloudShell per eseguire il configure comando. Non specificare alcun valore per AWS Access Key ID (ID chiave di accesso AWS ) o AWS Secret Access Key (Chiave di accesso segreta AWS ) e premi Enter dopo ognuno di questi prompt. Per il nome della regione predefinita, specifica la regione Regione AWS più vicina a te o la regione in cui si trovano AWS le tue risorse. Ad esempio, per la regione Stati Uniti orientali (Ohio) utilizzare us-east-2. Per un elenco delle regioni, consulta Regioni AWS la sezione Endpoints in. Riferimenti generali di Amazon Web Services Opzionalmente, specifica un valore per Default output format (Formato di output predefinito) (ad esempio, json).

Ora puoi iniziare a chiamare Servizi AWS dal tuo ambiente. Per utilizzare AWS CLI, o entrambi per chiamare aws-shell Servizi AWS, consulta l'esempio AWS CLI e aws-shell. Per chiamare i Servizi AWS dal codice, consulta i nostri tutorial ed esempi.

Allega un profilo di istanza a un'istanza con AWS CLI

Nota

Se utilizzi credenziali temporanee AWS gestite, non puoi utilizzare una sessione di terminale nell' AWS Cloud9 IDE per eseguire alcuni o tutti i comandi di questa sezione. Per soddisfare le best practice AWS di sicurezza, le credenziali temporanee AWS gestite non consentono l'esecuzione di alcuni comandi. È invece possibile eseguire questi comandi da un'installazione separata di AWS Command Line Interface (AWS CLI).

  1. Esegui il comando Amazon EC2 associate-iam-instance-profile. Specifica il nome del profilo dell'istanza e l'ID e l' Regione AWS ID dell'istanza Amazon EC2 per l'ambiente.

    aws ec2 associate-iam-instance-profile --iam-instance-profile Name=my-demo-cloud9-instance-profile --region us-east-2 --instance-id i-12a3b45678cdef9a0

    Nel comando precedente, sostituisci us-east-2 con l'ID della Regione AWS per l'istanza e i-12a3b45678cdef9a0 con l'ID dell'istanza.

    Per ottenere l'ID dell'istanza, puoi ad esempio eseguire il comando describe-instances di Amazon EC2, specificando il nome e l'ID della Regione AWS dell'ambiente.

    aws ec2 describe-instances --region us-east-2 --filters Name=tag:Name,Values=*my-environment* --query "Reservations[*].Instances[*].InstanceId" --output text

    Nel comando precedente, sostituisci us-east-2 con l'ID della Regione AWS per l'istanza e my-environment con il nome dell'ambiente.

  2. Tornando nell'ambiente, usa il AWS CLI per eseguire il aws configure comando o il aws-shell per eseguire il configure comando. Non specificare alcun valore per AWS Access Key ID (ID chiave di accesso AWS ) o AWS Secret Access Key (Chiave di accesso segreta AWS ). Premi Enter dopo ciascuno di questi prompt. Per il nome della regione predefinita, specifica la regione Regione AWS più vicina a te o la regione in cui si trovano AWS le tue risorse. Ad esempio, per la regione Stati Uniti orientali (Ohio) utilizzare us-east-2. Per un elenco delle regioni, consulta AWS Regioni ed endpoint nel Riferimenti generali di Amazon Web Services. Opzionalmente, specifica un valore per Default output format (Formato di output predefinito) (ad esempio, json).

Ora puoi iniziare a chiamare Servizi AWS dal tuo ambiente. Per utilizzare AWS CLI, o entrambi per chiamare aws-shell Servizi AWS, consulta l'esempio AWS CLI e aws-shell. Per chiamare i Servizi AWS dal codice, consulta i nostri tutorial ed esempi.

Creazione e archiviazione di credenziali di accesso permanenti in un ambiente

Nota

Se utilizzi un ambiente di sviluppo AWS Cloud9 EC2, ti consigliamo di utilizzare credenziali temporanee AWS gestite anziché credenziali di AWS accesso permanenti. Per lavorare con credenziali temporanee AWS gestite, consulta. AWS managed temporary credentials (credenziali temporanee gestite)

In questa sezione, utilizzi AWS Identity and Access Management (IAM) per generare un set di credenziali permanenti. Il AWS CLIaws-shell, il o il tuo codice possono utilizzare questo set di credenziali durante la chiamata. Servizi AWS Questo set include un ID della chiave di AWS accesso e una chiave di accesso AWS segreta, che sono univoci per l'utente nel tuo Account AWS. Se disponi già di un ID della chiave di AWS accesso e di una chiave di accesso AWS segreta, annota tali credenziali e poi passa a Archivia le credenziali di accesso permanenti in un ambiente.

Puoi creare un set di credenziali permanenti tramite la console IAM o la AWS CLI.

Concessione dell'accesso programmatico

Gli utenti hanno bisogno di un accesso programmatico se vogliono interagire con AWS l'esterno. Console di gestione AWS Il modo per concedere l'accesso programmatico dipende dal tipo di utente che accede. AWS

Per fornire agli utenti l’accesso programmatico, scegli una delle seguenti opzioni.

Quale utente necessita dell’accesso programmatico? Per Come
IAM (Consigliato) Utilizza le credenziali della console come credenziali temporanee per firmare richieste programmatiche agli AWS SDK o alle AWS CLI API. AWS

Segui le istruzioni per l’interfaccia che desideri utilizzare.

Identità della forza lavoro

(Utenti gestiti nel centro identità IAM)

Usa le credenziali temporanee per firmare le richieste programmatiche agli AWS SDK o alle AWS CLI API. AWS

Segui le istruzioni per l’interfaccia che desideri utilizzare.

IAM Usa le credenziali temporanee per firmare le richieste programmatiche agli SDK o alle API AWS CLI. AWS AWS Seguendo le istruzioni in Uso delle credenziali temporanee con le AWS risorse nella IAM User Guide.
IAM

(Non consigliato)

Usa le credenziali a lungo termine per firmare richieste programmatiche agli AWS CLI AWS SDK o alle API. AWS

Segui le istruzioni per l’interfaccia che desideri utilizzare.

Crea credenziali di accesso permanenti con AWS CLI

Nota

Per questa sezione, ti consigliamo di configurare l' AWS CLI utilizzo delle credenziali a livello di amministratore nel tuo. Account AWS Se non riesci a farlo, contatta il tuo amministratore. Account AWS

Nota

Se utilizzi credenziali temporanee AWS gestite, non puoi utilizzare una sessione di terminale nell' AWS Cloud9 IDE per eseguire alcuni o tutti i comandi di questa sezione. Per soddisfare le best practice AWS di sicurezza, le credenziali temporanee AWS gestite non consentono l'esecuzione di alcuni comandi. È invece possibile eseguire questi comandi da un'installazione separata di AWS Command Line Interface (AWS CLI).

Esegui il create-access-key comando IAM per creare una nuova chiave di AWS accesso e la corrispondente chiave di accesso AWS segreta per l'utente.

aws iam create-access-key --user-name MyUser

Nel comando precedente, sostituisci MyUser con il nome dell'utente.

In un posto sicuro, salva i valori AccessKeyId e SecretAccessKey visualizzati. Dopo aver eseguito il create-access-key comando IAM, questa è l'unica volta che puoi utilizzare AWS CLI per visualizzare la chiave di accesso AWS segreta dell'utente. Per generare una nuova chiave di accesso AWS segreta per l'utente in un secondo momento, se necessario, consulta Creazione, modifica e visualizzazione delle chiavi di accesso (API, CLI PowerShell) nella Guida per l'utente IAM.

Archivio delle credenziali di accesso permanenti in un ambiente

In questa procedura, utilizzi l' AWS Cloud9 IDE per archiviare le tue credenziali di AWS accesso permanenti nel tuo ambiente. Questa procedura presuppone che tu abbia già creato un ambiente in AWS Cloud9, aperto l'ambiente e che tu stia visualizzando l' AWS Cloud9 IDE nel tuo browser web. Per ulteriori informazioni, consulta Creazione di un ambiente e Apertura di un ambiente.

Nota

La procedura seguente mostra come archiviare le proprie credenziali di accesso permanenti utilizzando variabili di ambiente. Se hai aws-shell installato AWS CLI o the nel tuo ambiente, puoi invece utilizzare il aws configure comando per AWS CLI o il comando per per aws-shell memorizzare le tue credenziali di accesso permanenti. configure Per istruzioni, consulta la sezione Configurazione rapida nella Guida per l'utente di AWS Command Line Interface .

  1. Con l'ambiente aperto, nell' AWS Cloud9 IDE, avvia una nuova sessione di terminale, se non ne è già stata avviata una. Per avviare una nuova sessione del terminale, dalla barra dei menu, selezionare Window (Finestra), New Terminal (Nuovo terminale).

  2. Esegui ciascuno dei seguenti comandi, un comando alla volta, per impostare le variabili di ambiente locale che rappresentano le tue credenziali di accesso permanenti. In questi comandi, dopoAWS_ACCESS_KEY_ID:, inserisci l'ID della tua chiave di AWS accesso. DopoAWS_SECRET_ACCESS_KEY, inserisci la tua chiave di accesso AWS segreta. SuccessivamenteAWS_DEFAULT_REGION_ID, inserisci l' Regione AWS identificativo associato al Regione AWS più vicino a te (o al tuo preferito Regione AWS). Per un elenco degli identificatori disponibili, consulta Regioni AWS Endpoints in. Riferimenti generali di Amazon Web Services Ad esempio, per la regione Stati Uniti orientali (Ohio) utilizza us-east-2.

    export AWS_ACCESS_KEY_ID= export AWS_SECRET_ACCESS_KEY= export AWS_DEFAULT_REGION=
  3. Nota che le variabili di ambiente precedenti sono valide solo per la sessione terminale corrente. Per rendere queste variabili di ambiente disponibili tra le sessioni del terminale, devi aggiungerle al tuo file di profilo shell come variabili di utente di ambiente, come segue.

    1. Nella finestra Environment (Ambiente) dell'IDE, scegli l'icona a forma di ingranaggio, quindi scegli Show Home in Favorites (Mostra Home in Preferiti). Ripetere questa fase e selezionare anche Show Hidden Files (Mostra file nascosti).

    2. Apri il file ~/.bashrc.

    3. Immetti o incolla il codice seguente alla fine del file. In questi comandi, dopoAWS_ACCESS_KEY_ID:, inserisci l'ID della tua chiave di AWS accesso. DopoAWS_SECRET_ACCESS_KEY, inserisci la tua chiave di accesso AWS segreta. SuccessivamenteAWS_DEFAULT_REGION_ID, inserisci l' Regione AWS identificativo associato al Regione AWS più vicino a te (o al tuo preferito Regione AWS). Per un elenco degli identificatori disponibili, consulta Regioni AWS Endpoints in. Riferimenti generali di Amazon Web Services Ad esempio, per la regione Stati Uniti orientali (Ohio) utilizza us-east-2.

      export AWS_ACCESS_KEY_ID= export AWS_SECRET_ACCESS_KEY= export AWS_DEFAULT_REGION=
    4. Salvare il file.

    5. Crea il file ~/.bashrc per caricare queste nuove variabili di ambiente.

      . ~/.bashrc

Ora puoi iniziare a chiamare Servizi AWS dal tuo ambiente. Per utilizzare AWS CLI o aws-shell chiamare Servizi AWS, consulta l'esempio di AWS CLI and aws-shell. Per chiamare i Servizi AWS dal codice, consulta i nostri tutorial ed esempi.