기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
여러 AWS 계정 연결
보조 AWS 계정을 사용하면 AWS DevOps Agent가 조직의 여러 AWS 계정에서 리소스를 조사할 수 있습니다. 애플리케이션이 여러 계정에 걸쳐 있는 경우 보조 계정을 추가하면 인시던트 조사 중에 에이전트가 모든 관련 리소스를 볼 수 있습니다. 애플리케이션을 구성하는 계정 및 리소스에 대한 액세스 권한이 높아지면 조사 정확도가 높아집니다.
사전 조건
보조 AWS 계정을 추가하기 전에 다음이 있는지 확인합니다.
기본 계정의 AWS DevOps 에이전트 콘솔에 대한 액세스
보조 AWS 계정에 대한 관리 액세스
보조 계정에서 역할을 생성할 수 있는 IAM 권한
기본 계정에서 IAM 역할(
iam:PassRole)을 전달할 수 있는 권한. 기본 계정의 필수 권한을 참조하세요.
기본 계정에 필요한 권한
보조 AWS 계정을 연결하거나 업데이트할 때 AWS DevOps Agent는 호출 보안 주체가 IAM 역할을 전달할 수 있는지 확인합니다. 보안 주체는 기본 계정에서 요청하는 IAM 사용자 또는 역할입니다. 보안 주체에이 없으면 이름이 인 HTTP 403으로 iam:PassRole요청이 실패AccessDeniedException합니다iam:PassRole. 이는 보안 주체가 이미 AWS DevOps 에이전트에 대한 전체 액세스 권한을 가지고 있는 경우에도 발생합니다(예: aidevops:*). 보조 계정을 iam:PassRole 추가하기 전에 기본 계정의 자격 증명 정책에를 추가합니다.
다음 정책은 검사에 필요한 가장 작은 권한 집합을 부여합니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<primary-account-id>:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "aidevops.amazonaws.com" } } } ] }
다음 사항에 유의하세요:
자신의 계정에 대한 역할 와일드카드
Resource범위:arn:aws:iam::<primary-account-id>:role/*(또는*). 특정 역할 ARNs 사용하지 마십시오. 검사는 와일드카드 리소스를 사용하며 개별 ARNs으로 범위가 지정된 정책은 와일드카드 리소스를 충족하지 않습니다.최소 권한 액세스를
aidevops.amazonaws.com위해 로 설정된iam:PassedToService조건을 사용합니다. 조건 없이 역할 와일드카드에 대한iam:PassRole권한 부여도 검사를 충족합니다. 이미iam:PassRole특정 서비스로 범위를 지정하는 경우 기존 조건에aidevops.amazonaws.com를 추가합니다.보조 계정을 추가하고 업데이트할 때마다 점검이 실행됩니다. 이미 연결된 보조 계정은 다음에 업데이트할 때까지 계속 작동합니다.
보조 AWS 계정 추가
아래 단계 외에도를 사용하여 보조 계정을 AWS DevOps Agent CLI 온보딩 가이드 프로그래밍 방식으로 추가할 수 있습니다.
1단계: 보조 계정 구성 시작
AWS Management Console에 로그인하고 AWS DevOps 에이전트 콘솔로 이동합니다.
에이전트 스페이스 선택
기능 탭으로 이동
클라우드 섹션에서 보조 소스 하위 섹션을 찾습니다.
추가를 선택합니다.
2단계: 역할 이름 지정
역할 이름 지정 필드에 보조 계정에서 생성할 역할의 이름을 입력합니다.
이 이름 참고 - 보조 계정에서 역할을 생성할 때 다시 사용합니다.
콘솔에 제공된 신뢰 정책을 복사하여 스크래치 공간에 저장합니다.
3단계: 보조 계정에서 역할 생성
새 브라우저 탭을 열고 보조 AWS 계정의 IAM 콘솔에 로그인합니다.
IAM > 역할 > 역할 생성으로 이동합니다.
사용자 지정 신뢰 정책 선택
2단계에서 복사한 신뢰 정책 붙여넣기
다음을 선택합니다.
4단계: AWS 관리형 정책 연결
권한 정책 섹션에서 AIDevOpsAgentAccessPolicy를 검색합니다.
AIDevOpsAgentAccessPolicy 관리형 정책 옆의 확인란을 선택합니다.
다음을 선택합니다.
5단계: 역할 이름 지정 및 생성
역할 이름 필드에 2단계에서 제공한 것과 동일한 역할 이름을 입력합니다.
(선택 사항) 역할의 목적을 식별하는 데 도움이 되는 설명을 추가합니다.
신뢰 정책 및 연결된 권한 검토
역할 생성을 선택합니다.
6단계: 인라인 정책 연결
IAM 콘솔에서 방금 생성한 역할을 찾아 선택합니다.
권한 탭으로 이동
권한 추가 > 인라인 정책 생성을 선택합니다.
JSON 탭으로 전환
2단계에서 저장한 정책 붙여넣기
IAM 콘솔의 JSON 편집기에 정책 붙여넣기
다음을 선택합니다.
인라인 정책의 이름을 입력합니다(예: "DevOpsAgentInlinePolicy").
정책 생성(Create policy)을 선택합니다.
7단계: 구성 완료
기본 계정의 AWS DevOps 에이전트 콘솔로 돌아가기
다음을 선택하여 보조 계정 구성을 완료합니다.
연결 상태가 활성으로 표시되는지 확인
필수 정책 이해
AWS DevOps Agent는 보조 계정의 리소스에 액세스하려면 세 가지 정책 구성 요소가 필요합니다.
신뢰 정책 - AWS DevOps 에이전트 서비스 보안 주체(
aidevops.amazonaws.com)가 보조 계정에서 역할을 직접 수임할 수 있도록 합니다. 이 정책은 혼동된 대리자 방지를 사용합니다. 이 보안 제어는 권한이 없는 서비스가 역할을 사용하여 리소스에 액세스하는 것을 방지합니다. 이러한 조건은 기본 계정의 에이전트 공간만 액세스를 시작하도록 허용합니다.AIDevOpsAgentAccessPolicy(AWS 관리형 정책) - 보조 계정의 리소스를 조사하는 데 AWS DevOps 필요한 핵심 읽기 전용 권한을 제공합니다. 이 정책은에서 유지 AWS 관리하며 새 기능이 추가되면 업데이트됩니다.
인라인 정책 - 에이전트 공간 구성과 관련된 추가 권한을 제공합니다. 이 정책은 에이전트 공간 설정을 기반으로 생성되며 특정 통합 또는 기능에 대한 권한을 포함할 수 있습니다.
AWS DevOps 에이전트 서비스는 서비스 보안 주체를 통해 직접 보조 계정의 역할을 수임합니다. 신뢰 정책 조건은 기본 계정의 에이전트 스페이스만이 교차 계정 액세스를 시작할 수 있도록 합니다.
보조 계정 관리
연결된 계정 보기 - 기능 탭의 보조 소스 하위 섹션에는 연결된 모든 보조 계정이 연결 상태로 나열됩니다.
IAM 역할 업데이트 - 권한을 수정해야 하는 경우 보조 계정의 역할에 연결된 인라인 정책을 업데이트합니다. 변경 사항은 즉시 적용됩니다.
보조 계정 제거 - 보조 계정의 연결을 해제하려면 보조 소스 목록에서 해당 계정을 선택하고 제거를 선택합니다. 이렇게 해도 보조 계정의 IAM 역할은 삭제되지 않습니다.