View a markdown version of this page

Connessione multipla AWS Account - AWS DevOps Agente

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Connessione multipla AWS Account

AWS Gli account secondari consentono all' AWS DevOps agente di esaminare le risorse su più AWS account dell'organizzazione. Quando le applicazioni si estendono su più account, l'aggiunta di account secondari garantisce che l'agente abbia visibilità su tutte le risorse pertinenti durante le indagini sugli incidenti. Un maggiore accesso agli account e alle risorse che compongono un'applicazione garantisce una maggiore precisione delle indagini.

Prerequisiti

Prima di aggiungere un AWS account secondario, assicurati di avere:

  • Accesso alla console AWS DevOps dell'agente nell'account principale

  • Accesso amministrativo all' AWS account secondario

  • Autorizzazioni IAM per creare ruoli nell'account secondario

  • Autorizzazione a passare un ruolo IAM (iam:PassRole) nell'account principale. Vedi Autorizzazioni richieste nel tuo account principale.

Autorizzazioni richieste nel tuo account principale

Quando si collega o si aggiorna un AWS account secondario, l' AWS DevOps agente verifica che il principale chiamante possa passare un ruolo IAM. Il principale è l'utente o il ruolo IAM che effettua la richiesta nell'account principale. Se il principale non lo haiam:PassRole, la richiesta ha esito negativo con un HTTP 403 AccessDeniedException con un nomeiam:PassRole. Ciò accade anche quando il principale ha già pieno accesso all' AWS DevOps agente (ad esempio,aidevops:*). Aggiungilo iam:PassRole alla tua politica di identità nell'account principale prima di aggiungere un account secondario.

La seguente politica concede il set minimo di autorizzazioni richiesto dal controllo:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<primary-account-id>:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "aidevops.amazonaws.com" } } } ] }

Ricorda quanto segue:

  • ResourceAmbito del ruolo wildcard per il tuo account: arn:aws:iam::<primary-account-id>:role/* (o). * Non utilizzare ARN per ruoli specifici. Il controllo utilizza la risorsa wildcard e una policy limitata ai singoli ARN non la soddisfa.

  • Utilizza la iam:PassedToService condizione impostata su aidevops.amazonaws.com per l'accesso con privilegi minimi. Anche una iam:PassRole concessione al ruolo jolly senza condizioni soddisfa il criterio. Se hai già accesso iam:PassRole a servizi specifici, aggiungili aidevops.amazonaws.com alla condizione esistente.

  • Ricorda che il controllo viene eseguito quando aggiungi un account secondario e ogni volta che ne aggiorni uno. Gli account secondari già connessi continuano a funzionare fino al successivo aggiornamento.

Aggiungere un secondario AWS account

Oltre ai passaggi seguenti, puoi utilizzare l'opzione AWS DevOps Guida all'onboarding dell'agente CLI per aggiungere account secondari in modo programmatico.

Fase 1: Avviare la configurazione dell'account secondario

  1. Accedi alla console di AWS gestione e vai alla console dell' AWS DevOps agente

  2. Seleziona il tuo spazio agente

  3. Vai alla scheda Funzionalità

  4. Nella sezione Cloud, individua la sottosezione Fonti secondarie

  5. Scegli Aggiungi

Fase 2: Specificare il nome del ruolo

  1. Nel campo Assegna un nome al tuo ruolo, inserisci un nome per il ruolo che creerai nell'account secondario

  2. Nota questo nome: lo utilizzerai nuovamente durante la creazione del ruolo nell'account secondario

  3. Copia la politica di fiducia fornita nella console e salvala in uno spazio libero

Passaggio 3: creare il ruolo nell'account secondario

  1. Apri una nuova scheda del browser e accedi alla console IAM nell' AWS account secondario

  2. Passa a IAM > Ruoli > Crea ruolo

  3. Seleziona Politica di fiducia personalizzata

  4. Incolla la politica di fiducia che hai copiato dal passaggio 2

  5. Seleziona Next (Successivo).

Passaggio 4: allegare il AWS policy gestita

  1. Nella sezione Politiche di autorizzazione, cerca AIDevOpsAgentAccessPolicy

  2. Seleziona la casella di controllo accanto alla policy gestita AIDevOpsAgentAccessPolicy

  3. Seleziona Next (Successivo).

Passaggio 5: assegna un nome e crea il ruolo

  1. Nel campo Nome ruolo, inserisci lo stesso nome del ruolo che hai fornito nel passaggio 2

  2. (Facoltativo) Aggiungi una descrizione per identificare lo scopo del ruolo

  3. Rivedi la politica di fiducia e le autorizzazioni allegate

  4. Seleziona Create Role (Crea ruolo).

Passaggio 6: allegare la politica in linea

  1. Nella console IAM, individua e seleziona il ruolo che hai appena creato

  2. Vai alla scheda Autorizzazioni

  3. Scegli Aggiungi autorizzazioni > Crea policy inline

  4. Passa alla scheda JSON

  5. Incolla la policy che hai salvato nel passaggio 2

  6. Incolla la policy nell'editor JSON della console IAM

  7. Seleziona Next (Successivo).

  8. Fornisci un nome per la policy in linea (ad esempio, "«DevOpsAgentInlinePolicy)

  9. Selezionare Creare policy

Passaggio 7: completare la configurazione

  1. Tornare alla console AWS DevOps dell'agente nell'account principale

  2. Scegli Avanti per completare la configurazione dell'account secondario

  3. Verifica che lo stato della connessione sia indicato come Attivo

Comprensione delle politiche richieste

AWS DevOps L'agente richiede tre componenti di policy per accedere alle risorse in un account secondario:

  • Politica di fiducia: consente al responsabile del servizio AWS DevOps Agent (aidevops.amazonaws.com) di assumere direttamente il ruolo nell'account secondario. La politica utilizza la prevenzione sostitutiva confusa. Questo controllo di sicurezza impedisce a un servizio non autorizzato di utilizzare il ruolo dell'utente per accedere alle risorse. Queste condizioni consentono solo all'Agent Space dell'account principale di avviare l'accesso.

  • AIDevOpsAgentAccessPolicy (politica AWS gestita): fornisce le autorizzazioni principali di sola lettura necessarie all' AWS DevOps agente per esaminare le risorse nell'account secondario. Questa politica viene gestita AWS e aggiornata man mano che vengono aggiunte nuove funzionalità.

  • Politica in linea: fornisce autorizzazioni aggiuntive specifiche per la configurazione di Agent Space. Questa policy viene generata in base alle impostazioni di Agent Space e può includere autorizzazioni per integrazioni o funzionalità specifiche.

Il servizio AWS DevOps Agent assume il ruolo nell'account secondario direttamente tramite il suo principale di servizio. Le condizioni della politica di fiducia assicurano che solo l'Agent Space dell'account principale possa avviare questo accesso tra account.

Gestione degli account secondari

  • Visualizzazione degli account connessi: nella scheda Funzionalità, la sottosezione Fonti secondarie elenca tutti gli account secondari connessi con il relativo stato di connessione.

  • Aggiornamento del ruolo IAM: se devi modificare le autorizzazioni, aggiorna la policy in linea associata al ruolo nell'account secondario. Le modifiche diventano effettive immediatamente.

  • Rimozione di un account secondario: per disconnettere un account secondario, selezionalo nell'elenco Fonti secondarie e scegli Rimuovi. Ciò non elimina il ruolo IAM nell'account secondario.