翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
環境アカウント接続
概要
あるアカウントで AWS Proton 環境を作成および管理し、別のアカウントでそのインフラストラクチャリソースをプロビジョニングする方法について説明します。これにより、可視性と効率性が大幅に向上します。環境アカウント接続では、 AWS CloudFormation Infrastructure as Code を含む標準プロビジョニングのみがサポートされます。
注記
このトピックの情報は、AWS マネージドプロビジョニングが設定されている環境に関する内容です。セルフマネージドプロビジョニングで設定された環境 AWS Proton では、インフラストラクチャを直接プロビジョニングしないでください。代わりに、プルリクエスト (PRs) をリポジトリに送信してプロビジョニングします。自動コードに正しい ID とロールを引き受けさせる責任はあなたにあります。
プロビジョニング方法の詳細については、「AWS Proton ではどのようにしてインフラストラクチャがプロビジョニングされるのか」を参照してください。
用語
AWS Proton 環境アカウント接続を使用すると、あるアカウントから環境を作成し AWS Proton 、そのインフラストラクチャを別のアカウントにプロビジョニングできます。
- 管理アカウント
-
管理者として、別の AWS Proton 環境アカウント でインフラストラクチャリソースをプロビジョニングする環境を作成する単一のアカウント。
- 環境アカウント
-
別のアカウント内で AWS Proton 環境を作成した際に環境インフラストラクチャがプロビジョニングされるアカウント。
- 環境アカウント接続
-
管理アカウントと環境アカウントの間をつなぐセキュアな双方向接続。次のセクションで詳しく説明するように、認可と権限が維持されます。
環境アカウントで環境アカウント接続を作成すると、特定のリージョンで環境アカウント接続の表示と使用ができるのは、同じリージョン内の管理アカウントのみです。つまり、管理アカウントで作成された AWS Proton 環境と、環境アカウントでプロビジョニングされた環境インフラストラクチャは、同じリージョンに存在する必要があります。
環境アカウントの接続に関する考慮事項
-
環境アカウントでプロビジョニングする環境ごとに環境アカウント接続が必要です。
-
環境アカウント接続クォータの詳細については、「AWS Proton のクォータ」を参照してください。
タグ付け
環境アカウントで、コンソールまたは を使用して、環境アカウント接続のカスタマーマネージドタグ AWS CLI を表示および管理します。 AWS マネージドタグは、環境アカウント接続では生成されません。詳細については、「AWS Proton リソースとタグ付け」を参照してください。
1 つのアカウントに環境を作成し、別のアカウントでそのインフラストラクチャをプロビジョニングします。
単一の管理アカウントから環境を作成してプロビジョニングするには、作成しようとする環境のための環境アカウントを設定します。
環境アカウント内で起動して接続を作成します。
環境アカウントで、環境インフラストラクチャリソースのプロビジョニングに必要なアクセス許可のみにスコープダウンされた AWS Proton サービスロールを作成します。詳細については、「AWS Proton を使用したプロビジョニングのサービスロール AWS CloudFormation」を参照してください。
次いで、環境アカウント接続リクエストを作成してあなたの管理アカウントに送信します。リクエストが承諾されると、 は、関連付けられた環境アカウントで環境リソースのプロビジョニングを許可する関連付けられたIAMロール AWS Proton を使用できます。
管理アカウント内で、環境アカウント接続を受け入れるか拒否します。
管理アカウント内で、環境アカウント接続リクエストを受け入れるか拒否します。管理アカウントから環境アカウント接続を削除することはできません。
リクエストを受け入れると、 AWS Proton は、関連付けられた環境アカウントでリソースのプロビジョニングを許可する関連付けられたIAMロールを使用できます。
環境インフラストラクチャリソースは、関連付けられた環境アカウントにプロビジョニングされます。は AWS Proton APIs、 管理アカウントから環境とそのインフラストラクチャリソースにアクセスして管理するためにのみ使用できます。詳細については、「1 つのアカウントに環境を作成し、別のアカウントでプロビジョニングします。」および「環境を更新する」を参照してください。
リクエストを拒否した後は、拒否した環境アカウント接続を受け入れたり使用することはできません。
注記
環境に接続されている環境アカウント接続を拒否することはできません。環境アカウント接続を拒否するには、まず関連付けられた環境を削除する必要があります。
環境アカウント内で、プロビジョニングされたインフラストラクチャリソースにアクセスします。
環境アカウント内で、プロビジョニングされたインフラストラクチャリソースの表示やアクセスが可能です。例えば、 アクションを使用して CloudFormation API、必要に応じてスタックをモニタリングおよびクリーンアップできます。アクションを使用して、インフラストラクチャリソースの AWS Proton APIプロビジョニングに使用された AWS Proton 環境にアクセスまたは管理することはできません。
環境アカウント内で作成した環境アカウント接続を環境アカウント内で削除できます。受け入れも拒否もできません。環境によって使用されている AWS Proton 環境アカウント接続を削除すると、 AWS Proton は、環境アカウントと名前付き環境に対して新しい環境接続が受け入れられるまで、環境インフラストラクチャリソースを管理できなくなります。プロビジョニングされて環境接続がないまま残っているリソースをクリーンアップする責任はあなたにあります。
コンソールまたは CLIを使用して環境アカウント接続を管理する
コンソールまたは を使用してCLI、環境アカウント接続を作成および管理できます。