View a markdown version of this page

Fase 5: Creare ruoli di avvio - AWS Service Catalog

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Fase 5: Creare ruoli di avvio

In questo passaggio, creerai un ruolo IAM (ruolo di lancio) specificando le autorizzazioni che il motore di provisioning Terraform AWS Service Catalog può assumere quando un utente finale lancia un prodotto Terraform. HashiCorp

Il ruolo IAM (ruolo di lancio) che successivamente assegni al tuo semplice prodotto Terraform bucket Amazon S3 come vincolo di avvio deve avere le seguenti autorizzazioni:

  • Accesso alle AWS risorse sottostanti per il tuo prodotto Terraform. In questo tutorial, ciò include l'accesso alle s3:CreateBucket* operazionis3:DeleteBucket*, s3:Get*s3:List*, e s3:PutBucketTagging Amazon S3.

  • Accesso in lettura al modello Amazon S3 in un bucket Amazon S3 AWS Service Catalog di proprietà

  • Accesso alle operazioni diCreateGroup, ListGroupResourcesDeleteGroup, e Tag del gruppo di risorse. Queste operazioni consentono AWS Service Catalog di gestire gruppi di risorse e tag

Per creare un ruolo di lancio nel AWS Service Catalog account amministratore
  1. Dopo aver effettuato l'accesso all'account AWS Service Catalog amministratore, segui le istruzioni per creare nuove politiche nella scheda JSON nella guida per l'utente IAM.

  2. Crea una policy per il tuo semplice prodotto Terraform bucket Amazon S3. Questa policy deve essere creata prima di creare il ruolo di avvio e comprende le seguenti autorizzazioni:

    • s3— Consente le autorizzazioni AWS Service Catalog complete per elencare, leggere, scrivere, fornire e contrassegnare il prodotto Amazon S3.

    • s3— Consente l'accesso ai bucket Amazon S3 di proprietà di. AWS Service Catalog Per distribuire il prodotto, è AWS Service Catalog necessario l'accesso agli artefatti di provisioning.

    • resourcegroups— Consente di AWS Service Catalog creare, elencare, eliminare ed etichettare. AWS Resource Groups

    • tag— Consente le autorizzazioni AWS Service Catalog di etichettatura.

    Nota

    A seconda delle risorse sottostanti che si desidera distribuire, potrebbe essere necessario modificare la policy JSON di esempio.

    Incolla il seguente documento di policy JSON:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": "s3:GetObject", "Resource": "*", "Condition": { "StringEquals": { "s3:ExistingObjectTag/servicecatalog:provisioning": "true" } } }, { "Action": [ "s3:CreateBucket*", "s3:DeleteBucket*", "s3:Get*", "s3:List*", "s3:PutBucketTagging" ], "Resource": "arn:aws:s3:::*", "Effect": "Allow" }, { "Action": [ "resource-groups:CreateGroup", "resource-groups:ListGroupResources", "resource-groups:DeleteGroup", "resource-groups:Tag" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "tag:GetResources", "tag:GetTagKeys", "tag:GetTagValues", "tag:TagResources", "tag:UntagResources" ], "Resource": "*", "Effect": "Allow" } ] }
    1. Scegli Avanti, Tag.

    2. Scegli Avanti, Rivedi.

    3. Nella pagina Revisione della politica, inserisci il nomeS3ResourceCreationAndArtifactAccessPolicy.

    4. Scegli Crea policy.

  3. Nel pannello di navigazione, scegli Ruoli e quindi Crea ruolo.

  4. Per Seleziona entità attendibile, scegli Politica di fiducia personalizzata e inserisci la seguente politica JSON:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "GivePermissionsToServiceCatalog", "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": "sts:AssumeRole" }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/TerraformEngine/TerraformExecutionRole*", "arn:aws:iam::123456789012:role/TerraformEngine/ServiceCatalogExternalParameterParserRole*", "arn:aws:iam::123456789012:role/TerraformEngine/ServiceCatalogTerraformOSParameterParserRole*" ] } } } ] }
  5. Scegli Next (Successivo).

  6. Nell'elenco delle politiche, seleziona quella S3ResourceCreationAndArtifactAccessPolicy appena creata.

  7. Scegli Next (Successivo).

  8. Per Nome ruolo, inserisci SCLaunch-S3product.

    Importante

    I nomi dei ruoli di avvio devono iniziare con «scLaunch» seguito dal nome del ruolo desiderato.

  9. Scegli Crea ruolo.

    Importante

    Dopo aver creato il ruolo di avvio nell'account AWS Service Catalog amministratore, è necessario creare anche un ruolo di avvio identico nell'account dell' AWS Service Catalog utente finale. Il ruolo nell'account utente finale deve avere lo stesso nome e includere la stessa politica del ruolo nell'account amministratore.

Per creare un ruolo di avvio nel AWS Service Catalog account utente finale
  1. Accedi come amministratore all'account dell'utente finale, quindi segui le istruzioni per creare nuove politiche nella scheda JSON nella guida per l'utente IAM.

  2. Ripeti i passaggi 2-10 indicati sopra per creare un ruolo di avvio nell'account AWS Service Catalog amministratore.

Nota

Quando crei un ruolo di avvio nell'account dell'utente AWS Service Catalog finale, assicurati di utilizzare lo stesso amministratore AccountId nella politica di fiducia personalizzata.

Ora che hai creato un ruolo di avvio sia nell'account amministratore che in quello dell'utente finale, puoi aggiungere un vincolo di avvio al prodotto.