Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Connessione multipla AWS Account
AWS Gli account secondari consentono all' AWS DevOps agente di esaminare le risorse su più AWS account dell'organizzazione. Quando le applicazioni si estendono su più account, l'aggiunta di account secondari garantisce che l'agente abbia visibilità su tutte le risorse pertinenti durante le indagini sugli incidenti. Un maggiore accesso agli account e alle risorse che compongono un'applicazione garantisce una maggiore precisione delle indagini.
Prerequisiti
Prima di aggiungere un AWS account secondario, assicurati di avere:
Accesso alla console AWS DevOps dell'agente nell'account principale
Accesso amministrativo all' AWS account secondario
Autorizzazioni IAM per creare ruoli nell'account secondario
Autorizzazione a passare un ruolo IAM (
iam:PassRole) nell'account principale. Vedi Autorizzazioni richieste nel tuo account principale.
Autorizzazioni richieste nel tuo account principale
Quando si collega o si aggiorna un AWS account secondario, l' AWS DevOps agente verifica che il principale chiamante possa passare un ruolo IAM. Il principale è l'utente o il ruolo IAM che effettua la richiesta nell'account principale. Se il principale non lo haiam:PassRole, la richiesta ha esito negativo con un HTTP 403 AccessDeniedException con un nomeiam:PassRole. Ciò accade anche quando il principale ha già pieno accesso all' AWS DevOps agente (ad esempio,aidevops:*). Aggiungilo iam:PassRole alla tua politica di identità nell'account principale prima di aggiungere un account secondario.
La seguente politica concede il set minimo di autorizzazioni richiesto dal controllo:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<primary-account-id>:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "aidevops.amazonaws.com" } } } ] }
Ricorda quanto segue:
ResourceAmbito del ruolo wildcard per il tuo account:arn:aws:iam::<primary-account-id>:role/*(o).*Non utilizzare ARN per ruoli specifici. Il controllo utilizza la risorsa wildcard e una policy limitata ai singoli ARN non la soddisfa.Utilizza la
iam:PassedToServicecondizione impostata suaidevops.amazonaws.com.rproxy.goskope.comper l'accesso con privilegi minimi. Anche unaiam:PassRoleconcessione al ruolo jolly senza condizioni soddisfa il criterio. Se hai già accessoiam:PassRolea servizi specifici, aggiungiliaidevops.amazonaws.com.rproxy.goskope.comalla condizione esistente.Ricorda che il controllo viene eseguito quando aggiungi un account secondario e ogni volta che ne aggiorni uno. Gli account secondari già connessi continuano a funzionare fino al successivo aggiornamento.
Aggiungere un secondario AWS account
Oltre ai passaggi seguenti, puoi utilizzare l'opzione AWS DevOps Guida all'onboarding dell'agente CLI per aggiungere account secondari in modo programmatico.
Fase 1: Avviare la configurazione dell'account secondario
Accedi alla console di AWS gestione e vai alla console dell' AWS DevOps agente
Seleziona il tuo spazio agente
Vai alla scheda Funzionalità
Nella sezione Cloud, individua la sottosezione Fonti secondarie
Scegli Aggiungi
Fase 2: Specificare il nome del ruolo
Nel campo Assegna un nome al tuo ruolo, inserisci un nome per il ruolo che creerai nell'account secondario
Nota questo nome: lo utilizzerai nuovamente durante la creazione del ruolo nell'account secondario
Copia la politica di fiducia fornita nella console e salvala in uno spazio libero
Passaggio 3: creare il ruolo nell'account secondario
Apri una nuova scheda del browser e accedi alla console IAM nell' AWS account secondario
Passa a IAM > Ruoli > Crea ruolo
Seleziona Politica di fiducia personalizzata
Incolla la politica di fiducia che hai copiato dal passaggio 2
Seleziona Next (Successivo).
Passaggio 4: allegare il AWS policy gestita
Nella sezione Politiche di autorizzazione, cerca AIDevOpsAgentAccessPolicy
Seleziona la casella di controllo accanto alla policy gestita AIDevOpsAgentAccessPolicy
Seleziona Next (Successivo).
Passaggio 5: assegna un nome e crea il ruolo
Nel campo Nome ruolo, inserisci lo stesso nome del ruolo che hai fornito nel passaggio 2
(Facoltativo) Aggiungi una descrizione per identificare lo scopo del ruolo
Rivedi la politica di fiducia e le autorizzazioni allegate
Seleziona Create Role (Crea ruolo).
Passaggio 6: allegare la politica in linea
Nella console IAM, individua e seleziona il ruolo che hai appena creato
Vai alla scheda Autorizzazioni
Scegli Aggiungi autorizzazioni > Crea policy inline
Passa alla scheda JSON
Incolla la policy che hai salvato nel passaggio 2
Incolla la policy nell'editor JSON della console IAM
Seleziona Next (Successivo).
Fornisci un nome per la policy in linea (ad esempio, "«DevOpsAgentInlinePolicy)
Selezionare Creare policy
Passaggio 7: completare la configurazione
Tornare alla console AWS DevOps dell'agente nell'account principale
Scegli Avanti per completare la configurazione dell'account secondario
Verifica che lo stato della connessione sia indicato come Attivo
Comprensione delle politiche richieste
AWS DevOps L'agente richiede tre componenti di policy per accedere alle risorse in un account secondario:
Politica di fiducia: consente al responsabile del servizio AWS DevOps Agent (
aidevops.amazonaws.com) di assumere direttamente il ruolo nell'account secondario. La politica utilizza la prevenzione sostitutiva confusa. Questo controllo di sicurezza impedisce a un servizio non autorizzato di utilizzare il ruolo dell'utente per accedere alle risorse. Queste condizioni consentono solo all'Agent Space dell'account principale di avviare l'accesso.AIDevOpsAgentAccessPolicy (politica AWS gestita): fornisce le autorizzazioni principali di sola lettura necessarie all' AWS DevOps agente per esaminare le risorse nell'account secondario. Questa politica viene gestita AWS e aggiornata man mano che vengono aggiunte nuove funzionalità.
Politica in linea: fornisce autorizzazioni aggiuntive specifiche per la configurazione di Agent Space. Questa policy viene generata in base alle impostazioni di Agent Space e può includere autorizzazioni per integrazioni o funzionalità specifiche.
Il servizio AWS DevOps Agent assume il ruolo nell'account secondario direttamente tramite il suo principale di servizio. Le condizioni della politica di fiducia assicurano che solo l'Agent Space dell'account principale possa avviare questo accesso tra account.
Gestione degli account secondari
Visualizzazione degli account connessi: nella scheda Funzionalità, la sottosezione Fonti secondarie elenca tutti gli account secondari connessi con il relativo stato di connessione.
Aggiornamento del ruolo IAM: se devi modificare le autorizzazioni, aggiorna la policy in linea associata al ruolo nell'account secondario. Le modifiche diventano effettive immediatamente.
Rimozione di un account secondario: per disconnettere un account secondario, selezionalo nell'elenco Fonti secondarie e scegli Rimuovi. Ciò non elimina il ruolo IAM nell'account secondario.