Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Fase 5: Creare ruoli di avvio
In questo passaggio, creerai un ruolo IAM (ruolo di lancio) specificando le autorizzazioni che il motore di provisioning Terraform AWS Service Catalog può assumere quando un utente finale lancia un prodotto Terraform. HashiCorp
Il ruolo IAM (ruolo di lancio) che successivamente assegni al tuo semplice prodotto Terraform bucket Amazon S3 come vincolo di avvio deve avere le seguenti autorizzazioni:
-
Accesso alle AWS risorse sottostanti per il tuo prodotto Terraform. In questo tutorial, ciò include l'accesso alle
s3:CreateBucket*operazionis3:DeleteBucket*,s3:Get*s3:List*, es3:PutBucketTaggingAmazon S3. -
Accesso in lettura al modello Amazon S3 in un bucket Amazon S3 AWS Service Catalog di proprietà
-
Accesso alle operazioni di
CreateGroup,ListGroupResourcesDeleteGroup, eTagdel gruppo di risorse. Queste operazioni consentono AWS Service Catalog di gestire gruppi di risorse e tag
Per creare un ruolo di lancio nel AWS Service Catalog account amministratore
-
Dopo aver effettuato l'accesso all'account AWS Service Catalog amministratore, segui le istruzioni per creare nuove politiche nella scheda JSON nella guida per l'utente IAM.
-
Crea una policy per il tuo semplice prodotto Terraform bucket Amazon S3. Questa policy deve essere creata prima di creare il ruolo di avvio e comprende le seguenti autorizzazioni:
-
s3— Consente le autorizzazioni AWS Service Catalog complete per elencare, leggere, scrivere, fornire e contrassegnare il prodotto Amazon S3. -
s3— Consente l'accesso ai bucket Amazon S3 di proprietà di. AWS Service Catalog Per distribuire il prodotto, è AWS Service Catalog necessario l'accesso agli artefatti di provisioning. -
resourcegroups— Consente di AWS Service Catalog creare, elencare, eliminare ed etichettare. AWS Resource Groups -
tag— Consente le autorizzazioni AWS Service Catalog di etichettatura.
Nota
A seconda delle risorse sottostanti che si desidera distribuire, potrebbe essere necessario modificare la policy JSON di esempio.
Incolla il seguente documento di policy JSON:
-
-
-
Scegli Avanti, Tag.
-
Scegli Avanti, Rivedi.
-
Nella pagina Revisione della politica, inserisci il nome
S3ResourceCreationAndArtifactAccessPolicy. -
Scegli Crea policy.
-
-
Nel pannello di navigazione, scegli Ruoli e quindi Crea ruolo.
-
Per Seleziona entità attendibile, scegli Politica di fiducia personalizzata e inserisci la seguente politica JSON:
-
Scegli Next (Successivo).
-
Nell'elenco delle politiche, seleziona quella
S3ResourceCreationAndArtifactAccessPolicyappena creata. -
Scegli Next (Successivo).
-
Per Nome ruolo, inserisci
SCLaunch-S3product.Importante
I nomi dei ruoli di avvio devono iniziare con «scLaunch» seguito dal nome del ruolo desiderato.
-
Scegli Crea ruolo.
Importante
Dopo aver creato il ruolo di avvio nell'account AWS Service Catalog amministratore, è necessario creare anche un ruolo di avvio identico nell'account dell' AWS Service Catalog utente finale. Il ruolo nell'account utente finale deve avere lo stesso nome e includere la stessa politica del ruolo nell'account amministratore.
Per creare un ruolo di avvio nel AWS Service Catalog account utente finale
-
Accedi come amministratore all'account dell'utente finale, quindi segui le istruzioni per creare nuove politiche nella scheda JSON nella guida per l'utente IAM.
-
Ripeti i passaggi 2-10 indicati sopra per creare un ruolo di avvio nell'account AWS Service Catalog amministratore.
Nota
Quando crei un ruolo di avvio nell'account dell'utente AWS Service Catalog finale, assicurati di utilizzare lo stesso amministratore AccountId nella politica di fiducia personalizzata.
Ora che hai creato un ruolo di avvio sia nell'account amministratore che in quello dell'utente finale, puoi aggiungere un vincolo di avvio al prodotto.