기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
지시된 작업 작업
AWS DevOps 에이전트는 운영자가 명시적으로 요청할 때 연결된 서비스 및 AWS 계정에 대해 조치를 취할 수 있습니다. 예를 들어 인시던트를 조사하는 운영자는 에이전트에게 리소스의 상태를 설명하도록 요청할 수 있습니다. 적절한 권한과 승인을 통해 운영자는 에이전트에게 문제를 직접 해결하도록 요청할 수도 있습니다.
에이전트는 두 가지 종류의 작업을 구분합니다.
읽기 전용 작업: 연결된 서비스 및 AWS 계정의 정보만 읽는 작업입니다. 기본적으로 사용할 수 있습니다.
지시된 작업: 리소스를 생성, 수정 또는 기타 방식으로 변경하는 작업입니다. 지시된 작업 승격: 기본적으로 비활성화되며 명시적인 계층화된 옵트인과 작업당 연산자의 승인이 필요합니다.
지시된 작업에 대한 안전 모델은 심층 방어입니다. 기능은 기본적으로 비활성화되어 있습니다. 독립 계층을 통해 옵트인합니다. 즉, 에이전트 공간에서 지시된 작업을 활성화하고, 계정별 IAM 역할을 등록하고, 각 도구를 분류합니다. 모든 지시된 작업에는 실행 시 운영자 승인이 필요합니다. 모든 승인 및 결과 작업은 승인 연산자 in AWS CloudTrail에 기인합니다.
AWS 리소스에 대한 작업의 경우 에이전트는 사용자가 부여하는 권한과 관계없이 호출하는 AWS SDK 작업에 자체 가드레일을 적용합니다. 이러한 가드레일에 대한 자세한 내용은 에이전트가 수행하지 않는 작업을 참조하세요.
예: 조사에서 완화 계획 실행
이 예제는 일반적인 시나리오에 대한 end-to-end 경험을 보여줍니다. 운영자는 조사의 완화 계획 또는 개선 권장 사항을 검토합니다. 운영자는 에이전트에게 대화에서 나가지 않고 수행하도록 요청합니다.
사이트 신뢰성 엔지니어(SRE)는 채팅 중인 에이전트에게에서 SSH 액세스를 허용하는 모든 계정을 찾도록 요청합니다0.0.0.0/0. 에이전트가 열린 수신 규칙이 있는 보안 그룹을 찾습니다. 완화: 규칙을 내부 네트워크 범위로 제한할 것을 권장합니다. 연산자는 에이전트에게 이를 적용하라고 지시합니다.
에이전트가 변경을 제안합니다. 에이전트는 보안 그룹(읽기 전용 작업)을 검사합니다. 규칙을 제거하고 내부 네트워크 범위로 범위가 지정된 규칙을
0.0.0.0/0추가할 것을 제안합니다. 제안은 정확한 API 작업, 대상 보안 그룹, 위험 평가, 예상 폭발 반경 및 롤백 단계를 식별합니다.연산자가 검토하고 승인합니다. 작업은 리소스를 변경하므로 지시된 작업입니다. 승인 요청에는 작업과 해당 파라미터가 표시됩니다. 연산자는
10.0.0.0/8로 범위를 좁히10.1.0.0/16거나 요청을 거부하는 등의 파라미터를 조정할 수 있습니다. 명시적 승인 없이는 아무것도 실행되지 않습니다.에이전트는 범위가 지정된 자격 증명으로 실행됩니다. 에이전트는 등록된 승격된 역할의 자격 증명을 사용합니다. 자격 증명은 승인된 작업 및 리소스로 범위가 지정되며 제한된 기간에 유효합니다. 승인은 다른 작업 또는 리소스에 재사용할 수 없습니다.
작업은 완전히 감사할 수 있습니다. 통화는 승인 연산자에 속성을 지정하는 소스 자격 증명과 함께 AWS CloudTrail에 나타납니다. CloudTrail은 승인되고 실행된 파라미터를 기록합니다.
조사 완화 계획 또는 개선 권장 사항을 검사하고 에이전트에게 단계를 실행하도록 요청할 때도 동일한 흐름이 적용됩니다. 에이전트는 단계를 제안된 특정 작업으로 전환하고 조치를 취하기 전에 승인을 요청합니다.
타사 도구에도 동일한 흐름이 적용됩니다. 알림 노이즈를 분류하는 운영자는 Grafana 알림 규칙의 임계값을 높일 것을 에이전트에게 요청합니다. AWS DevOps 에이전트는이 도구를 변경으로 분류하고 팀은 통합에 대한 승격된 액세스를 활성화했습니다. 에이전트가 도구 및 파라미터를 보여주는 승인 요청을 표시합니다. 승인 후 에이전트는 통합을 통해 도구를 호출합니다. AWS DevOps 에이전트는 승인 연산자에게 작업을 속성으로 지정합니다.
지시된 작업이 활성화되거나 등록된 승격된 역할이 없는 경우에도 에이전트는 읽기 전용 작업으로 계속 조사합니다. 실행 가능한 변경 대신 수동 수정 단계를 제공합니다.
사전 조건
지시된 작업을 사용하려면 먼저 다음이 필요합니다.
AWS 계정에 하나 이상의 연결 또는 지원되는 타사 통합이 있는 에이전트 공간 in AWS DevOps Agent.
예를 들어 AWS DevOps 에이전트 콘솔 또는 API를 통해 에이전트 공간 및 해당 연결을 업데이트할 수 있는 권한.
대상 계정의 권한은 IAM 역할을 생성하고 AWS 계정에 대한 지시된 작업에 대한 신뢰 및 권한 정책을 정의합니다.
iam:PassRole조건 키가 로iam:PassedToService설정된 자체 계정arn:aws:iam::<account-id>:role/*의에aidevops.amazonaws.com대한 권한으로 연결에 역할을 등록할 수 있습니다. 더 광범위한iam:PassRole권한 부여는이 요구 사항도 충족합니다.지시된 작업을 승인할 운영자의 에이전트 공간에 대한 액세스입니다.
에이전트 공간에서 지시된 작업 활성화
다른 승격된 구성을 적용하려면 먼저 에이전트 공간에서 지시된 작업을 활성화해야 합니다. 이는 지시된 작업에 대한 기본 제어입니다. 비활성화된 경우 승격된 역할 등록 및 승격된 도구 옵트인은 영향을 미치지 않습니다. 승격된 구성을 등록하려는 시도는 거부될 수 있습니다.
콘솔에서 활성화
AWS DevOps 에이전트 콘솔을 엽니다.
에이전트 공간을 선택합니다.
에이전트 공간 설정으로 이동하여 지시된 작업을 활성화합니다.
변경을 확인합니다.
API를 통해 활성화
에이전트 공간의를 통해 지시된 작업을 활성화합니다preferences. 이 필드는 기본 설정 키를 부울 값에 입력하는 맵입니다. CreateAgentSpace 및에서 설정합니다UpdateAgentSpace.
다음 예시에서는 AWS CLI를 사용하여 지시된 작업을 활성화합니다.
aws devops-agent update-agent-space \ --agent-space-id <your-agent-space-id> \ --preferences elevatedActionsEnabled=true
preferences 필드에는 다음과 같은 동작이 있습니다.
preferences에서를 제공하면 전체 세트가UpdateAgentSpace대체되므로 생략된 기본 설정이 기본값으로 되돌아갑니다.preferences필드를 생략하면 현재 값이 변경되지 않습니다.기본 설정은 기본적으로 이므로 설정은 선택 사항
elevatedActionsEnabled입니다false.에서는 알 수 없는 기본 설정 키를 제공하지 못합니다
ValidationException.기본 설정 변경은 즉시 적용되며 콘솔 토글과 동일합니다.
를 호출하면 설정을 확인하는 현재
preferences맵이GetAgentSpace반환됩니다.
AWS 계정에 대한 승격된 역할 등록
연결된 각 AWS 계정에 대해 선택적으로 승격된 역할을 등록할 수 있습니다. 모니터 계정과 모든 소스 계정은 각각 승격된 역할 등록을 지원합니다. 승격된 역할은 AWS DevOps 에이전트가 사용자를 대신하여 지시된 작업을 수행하기 위해 수임하는 계정의 IAM 역할입니다. 연결 구성에서 agentElevatedRoleArn를 설정하여 역할을 등록합니다 AWS .
승격된 역할을 등록할 때는 다음 사항에 유의하세요.
계정당 등록은 선택 사항입니다. 계정에 대해 승격된 역할을 등록하지 않으면 해당 계정에 대해 읽기 전용 작업만 사용할 수 있습니다.
승격된 역할을 쉽게 감사할 수
DevOpsAgent-ElevatedAction-*있도록와 같은 인식 가능한 이름 지정 규칙을 사용하는 것이 좋습니다. 서비스에는 특정 이름이 필요하지 않습니다.역할의 권한 정책은 고객 관리형입니다. 에이전트가 수행할 수 있는 작업으로 범위를 지정합니다. 역할은 에이전트가 계정에서 수행할 수 있는 작업의 상한을 정의합니다. 이는 지속적인 권한 부여가 아닙니다. 모든 지시된 작업에는 실행 시 운영자 승인이 추가로 필요하며 에이전트의 세션은 승인된 특정 작업으로 추가 범위가 지정됩니다.
신뢰 정책 작성
승격된 역할은 AWS DevOps 에이전트 서비스 보안 주체를 신뢰해야 합니다. 검증은 수임-역할 경로를 연습합니다. AWS DevOps 에이전트는 역할을 수임할 때 3개의 STS 작업을 사용합니다. 신뢰 정책은 sts:AssumeRole, sts:SetSourceIdentity및의 세 가지를 모두 허용해야 합니다sts:TagSession. sts:SetSourceIdentity 또는를 생략하면 검증 상태가 인 경우에도 보안 인증 시 sts:TagSession지시된 작업이 실패합니다valid.
다음 예제에서는 승격된 역할에 대한 신뢰 정책을 보여줍니다. 111122223333를 AWS 계정 ID로 바꾸고를 에이전트 공간의 AWS 리전us-east-1으로 바꿉니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "aidevops.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetSourceIdentity", "sts:TagSession" ], "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:aidevops:us-east-1:111122223333:agentspace/*" } } } ] }
aws:SourceAccount 및 aws:SourceArn 조건은 혼동된 대리자 문제를 방지합니다. 이는 역할이 자체 에이전트 공간을 대신하여만 수임될 수 있도록 합니다. aws:SourceArn 조건의 리전은 에이전트 공간의 리전과 일치해야 합니다. 여러 리전에서 에이전트 공간을 운영하는 경우 리전 와일드카드(arn:aws:aidevops:*:111122223333:agentspace/*) 또는 특정 에이전트 공간 ARN을 사용합니다.
승격된 역할에 권한 부여
승격된 역할의 권한 정책은 지시된 작업을 통해 계정에서 AWS DevOps 에이전트가 수행할 수 있는 작업의 상한을 정의합니다. 에이전트는이 천장에서 작동하지 않습니다. 모든 지시된 작업에는 운영자 승인이 필요합니다. 승인된 작업에 대해 발급된 자격 증명에는 세션 정책이 포함됩니다. 세션 정책은 운영자가 승인한 특정 작업 및 리소스로 범위를 좁힙니다. 에이전트는 AWS DevOps 에이전트가 유지 관리하는 지원되는 AWS IAM 작업의 선별된 목록에서만 세션 정책을 작성합니다. 이 목록 외부의 작업은 세션 정책의 일부가 될 수 없습니다. 목록을 찾아보려면 AWS DevOps 에이전트 콘솔에서 구성 페이지를 엽니다. 에이전트 작업 섹션에서 지원되는 작업 보기를 선택합니다. 권한 정책에는 두 가지 옵션이 있습니다.
옵션 1: AWS 관리형 정책 연결. AWS DevOps 에이전트는 AIDevOpsAgentActionsPolicy 관리형 정책을 제공합니다. ARN은 arn:aws:iam::aws:policy/AIDevOpsAgentActionsPolicy입니다. 코드 형식의 정책 문서는 AWS 관리형 정책 참조 가이드를 참조하세요.
관리형 정책에는 다음과 같은 특성이 있습니다.
모든 리소스에 대해 모든 작업이라는 광범위한 권한을 부여합니다. 자격 증명, 자격 증명 및 조직 관리 서비스는 제외됩니다. 제외된 서비스는
account:*, ,cognito-identity:*,iam:*,identitystore:*,organizations:*ram:*,rolesanywhere:*, 및sso:*입니다sts:*. 따라서 역할은 자격 증명을 관리하거나 추가 액세스 권한을 얻을 수 없습니다.,
account:GetAccountInformation, , , , , ,account:GetGovCloudAccountInformationaccount:GetPrimaryEmailaccount:ListRegionsiam:ListRolesorganizations:DescribeEffectivePolicyorganizations:DescribeOrganization, 등의 서비스에서 작은 읽기 전용 작업 세트를 다시 허용합니다sts:DecodeAuthorizationMessage.여기에는 천장에 삭제 클래스 작업이 포함됩니다. 에이전트 자체는 역할의 권한에 관계없이 삭제 클래스 작업을 거부합니다. 에이전트가 거부하는 작업에 대한 자세한 내용은 에이전트가 수행하지 않을 작업을 참조하세요.
정책은 천장만 정의합니다. 단일 작업에 대한 유효 권한은 실행 시 승인된 작업으로 좁혀집니다.
옵션 2: 고객 관리형 정책을 작성합니다. 관리형 정책이 제공하는 것보다 더 엄격한 상한을 원하는 경우 자체 정책을 작성합니다. 에이전트가 접촉할 작업과 리소스로 범위를 지정하고 역할에 연결합니다. 최소 권한 원칙을 따릅니다. 연산자가 승인할 것으로 예상되는 작업부터 시작하고 필요에 따라서만 확장합니다. 역할이 허용하지 않는 지시된 작업은 승인되었더라도 실행 시간에 실패합니다.
두 옵션 중 하나를 사용하면 에이전트가 서비스 제어 정책(SCPs) 및 권한 경계를 사용하여 수행할 수 있는 작업을 추가로 제한할 수 있습니다. 이러한 제어는 계정의 다른 역할과 마찬가지로 승격된 역할에 적용됩니다. 에이전트의 액세스 범위 지정에 대한 자세한 내용은 섹션을 참조하세요AWS 계정의 에이전트 액세스 제한.
검증 수명 주기
신뢰 정책 검증 실행 방법은 계정 유형에 따라 다릅니다.
(기본) 계정을 모니터링합니다. 검증은 동기식입니다. AWS DevOps 에이전트는 저장 시 역할을 검증합니다. 결과는 페이지가 다시 로드되거나 API 호출이 반환될 때까지 사용할 수 있습니다.는
valid또는를invalid즉시agentElevatedRoleArnStatus반영합니다.소스(보조) 계정. 검증은 비동기식입니다. 승격된 역할을 등록하면 다음과 같은 상황이 발생합니다.
연결은 등록을 즉시 수락하고
agentElevatedRoleArnStatus로 보고합니다pending-confirmation.AWS DevOps Agent는 역할 수임 경로를 실행하여 역할을 검증합니다.
valid검증에 성공하거나 실패invalid하면 상태가 로 전환됩니다.
역할은 상태가 인 후에만 지시된 작업에 사용됩니다valid.
소스 계정의 경우 GetAssociation 또는 와의 연결을 폴링ListAssociations하고 agentElevatedRoleArnStatus 필드를 확인합니다. 검증은 일반적으로 몇 분 내에 완료됩니다.
에이전트가 수행하지 않을 작업
에이전트는 부여하는 권한과 관계없이 직접 호출하는 AWS SDK 작업에 대해 자체 가드레일을 지시된 작업으로 적용합니다. 이러한 가드레일은 AWS 리소스에 대한 작업에만 적용됩니다. 도구 분류는 대신 타사 도구를 관리합니다. 도구 분류에 대한 자세한 내용은 타사 통합을 위한 도구 분류를 참조하세요. 이러한 가드레일은 승격된 역할의 정책이 작업을 허용하는 경우에도 적용됩니다. 연산자 승인은 이를 재정의하지 않습니다.
리소스를 삭제합니다. 에이전트는 인스턴스, 버킷, 테이블, 함수 또는 스택 삭제와 같은 삭제 클래스 작업을 거부합니다. 운영자는 자체 자격 증명을 사용하여 리소스 자체를 삭제합니다.
권한 경계를 변경합니다. 에이전트는 IAM 권한 경계
iam:PutRolePermissionsBoundary,iam:PutUserPermissionsBoundary, 및iam:DeleteRolePermissionsBoundary를 설정하거나 제거하는 작업을 거부합니다iam:DeleteUserPermissionsBoundary. 경계는 조직에서 에이전트를 제한하는 데 사용하는 제어이므로 에이전트는 이를 변경할 수 없습니다.가 필요합니다
iam:PassRole. 기본적으로 에이전트는 AWS 서비스에 IAM 역할을 전달하는 작업을 지원하지 않습니다. 예를 들어 인스턴스 프로파일로 인스턴스를 시작하거나 실행 역할로 Lambda 함수를 생성하는 경우가 있습니다. 작업 역할로 작업을 시작하는 것도 또 다른 예입니다. 역할을 전달하면 서비스가 사용자를 대신하여 수행하는 작업을 간접적으로 확장할 수 있습니다.
이러한 작업 중 하나를 수행하도록 지시되면 에이전트가 거부하고 이유를 설명합니다. 가능한 경우 수동 단계를 대신 설명합니다.
이러한 가드레일은 승격된 역할의 권한 정책, SCPs 및 승격된 역할에 대한 권한 경계 등 소유한 제어를 보완합니다.
타사 통합을 위한 도구 분류
타사 및 MCP 통합은 에이전트가 도구를 호출할 수 있는지 여부와 필요한 승인이 무엇인지를 게이트하는 세 가지 범주의 도구를 노출합니다. AWS DevOps Agent는 기본 통합에 고정 분류를 할당합니다. 고객이 구성한 MCP 서버에 할당합니다.
| 분류 | 의미 | 동작 |
|---|---|---|
READ_ONLY |
도구는 정보만 읽습니다. | 읽기 전용 작업으로 사용할 수 있습니다. |
MUTATIVE |
도구는 리소스를 생성하거나 수정할 수 있습니다. | 채팅에서 지시된 작업을 활성화하고 작업당 운영자 승인을 받아야 합니다. |
DESTRUCTIVE |
도구는 리소스를 삭제하거나 되돌릴 수 없는 방식으로 변경할 수 있습니다. | 에이전트는이 분류에서 도구를 호출하지 않습니다. |
고객 구성 MCP 서버
MCP 서버 연결(SigV4 변형 포함)의 경우 도구별 항목 목록toolDetails인를 통해 도구를 직접 분류합니다. 각 항목에는 name 및이 있습니다toolClassification.
각 항목은 연결의 활성화된 도구 목록의 항목과 정확히 일치해야
name합니다. 등록 시 불일치가 거부됩니다.저장된 분류가 없는 도구는 기본적으로 입니다
READ_ONLY. AWS SDK, AWS CLI 또는 직접 API 직접 호출을 통해 프로그래밍 방식으로 MCP 서버 연결을 등록하거나 업데이트하고를 제공하지 않는 경우toolDetailsAWS DevOps Agent는 해당 연결의 모든 도구를 로 취급합니다READ_ONLY. 에이전트는 승인을 요청하지 않고 읽기 전용 도구를 실행합니다. 리소스를 생성하거나 수정하는 도구가 실행되기 전에 운영자 승인을 요구하려면 해당 도구를 로 명시적으로 분류합니다MUTATIVE. 콘솔에 검색된 각 도구를 분류하라는 메시지가 표시됩니다. 프로그래밍 방식 호출자는toolDetails자신을 설정해야 합니다.도구 이름은 1~128자입니다. 연결당 최대 500개의 도구를 분류할 수 있습니다.
MCP 도구 연결 및 허용 목록에 대한 자세한 내용은 섹션을 참조하세요MCP 서버 연결.
네이티브 통합(Datadog, Grafana)
Datadog 및 Grafana와 같은 기본 통합의 경우 분류는 AWS DevOps 에이전트에 의해 수정됩니다. 분류를 제공하지 않습니다. 이러한 분류는 재정의할 수 없습니다. 대신 도구 항목 목록enabledElevatedTools인를 통해에서 특정 변경 도구를 선택합니다.
AWS DevOps 에이전트가 로 분류하는 도구만 활성화할 수
MUTATIVE있습니다.DESTRUCTIVE(예:grafana_delete_alert_rule)로 분류된 도구는 활성화할 수 없습니다.
지시된 작업 승인
지시된 작업은 human-in-the-loop 루프입니다. 에이전트는 수행하도록 지시된 작업이 리소스를 변경한다고 판단하면 작업을 직접 실행하지 않습니다. 대신 다음과 같은 상황이 발생합니다.
에이전트는 특정 도구, 작업 및 대상 리소스를 운영자에게 제시하여 승인을 요청합니다.
운영자는 요청을 검토하고 승인하거나 거부합니다.
승인되면 에이전트가 작업을 수행합니다. 각 승인에는 요청된 특정 도구, 작업 및 리소스만 포함됩니다. 제한된 기간 동안 유효하며 다른 작업 또는 리소스에 재사용할 수 없습니다.
AWS DevOps Agent는 운영자 승인 요청을 채팅으로만 표시합니다. 에이전트가 예를 들어 자율 조사 중에 채팅 외부에서 변경 도구를 호출하면 승인 요청을 표시하는 대신 호출이 실패합니다. AWS DevOps Agent는 승인 없이 변경 도구를 실행하지 않습니다.
승인 및 결과 작업은 승인 연산자 in AWS CloudTrail에 기인합니다.
API의 승인 흐름
SendMessage는 승인 요청을 스트리밍합니다. 요청은 재개할 인터럽트 식별자를 사용하여 도구, 작업 및 대상 리소스를 식별합니다. 실행 중인 예제로 연산자가 Claude와 같은 AI 어시스턴트에서 작동한다고 가정해 보겠습니다. 연산자는 배달 못한 편지 대기열을 제거하도록 요청합니다arn:aws:sqs:us-east-1:111122223333:my-app-dlq. Claude는SendMessageon AWS DevOps Agent를 호출하며 응답 스트림에는sqs:PurgeQueue, 및approvalId식별자와 함께 도구use_aws, 작업toolUseIdinterruptId및 대기열 ARN을 식별하는 승인 요청이 포함됩니다.연산자는를 사용하여 결정을 기록합니다
UpdateApprovalAction. 연산자는 확정된 범위로 승인하거나 선택적 이유로 거부합니다. 여기서 Claude는 작업자에게 요청을 표시한 다음,action: APPROVED및를 대기열 ARNoperation에use_awsargumentPins고정UpdateApprovalAction하여 도구finalPattern의sqs:PurgeQueue및resource_arn를 사용하여를 호출합니다.확정된 범위는 요청 범위를 좁힐 수 있지만 요청을 확대할 수는 없습니다.
연산자는 승인 일회용을 표시하거나 최대 4시간의 재사용 기간을 설정합니다. 대기열 제거는 일회성 작업이므로 연산자는이 승인 일회용(
singleUse: true, 없음)을 표시합니다ttlSeconds.클라이언트는 결정이 연결된 상태로를
SendMessage다시 호출하여 일시 중지된 대화를 재개합니다. 이 예제에서 Claude는를userActionResponse로 설정하고interruptIdtoolUseId,approvalId, 및APPROVED결정을APPROVAL_ACTIONapprovalAction제공합니다. 그런 다음 AWS DevOps 에이전트는 대기열을 제거합니다.승인 수명 주기는
PENDING, (APPROVED사용 가능) 또는REJECTED(터미널)입니다.APPROVED승인은 사용된REDEEMED후 이루어지며 사용REVOKED전에 이루어질 수 있습니다. 여기서 요청은 연산자가 결정하는PENDING동안, 결정APPROVED후, 에이전트가 대기열을 제거한REDEEMED후에 이루어집니다.
모든 에이전트 소비자는 Claude, Slack 봇 또는 사용자 지정 작업 클라이언트와 같은 AI 어시스턴트와 상관없이이 흐름을 동일한 방식으로 구동할 수 있습니다.를 호출하고SendMessage, 운영자에게 승인 요청을 표시하고,를 사용하여 결정을 기록하고UpdateApprovalAction, 와의 대화를 재개합니다SendMessage.
모니터링 및 감사
역할 검증 상태 - AWS 연결(
GetAssociation또는를 통해ListAssociations)agentElevatedRoleArnStatus을 모니터링하여 승격된 역할이valid상태로 유지되는지 확인합니다.AWS CloudTrail - AWS 계정에서 수행되는 지시된 작업이 CloudTrail에 표시됩니다. 수임된 역할 세션은 승인 연산자에 작업을 속성화하는 소스 자격 증명을 포함합니다. 모든 지시된 작업을 승인한 사람에게 다시 추적할 수 있습니다.
문제 해결
등록된 역할은에 남아 있습니다pending-confirmation. 이는 검증이 비동기식인 소스(보조) 계정에 적용됩니다. 검증은 일반적으로 몇 분 내에 완료됩니다. 상태가 전환되지 않으면 역할이 존재하는지 확인하고 역할 ARN을 다시 등록하여 검증을 다시 트리거합니다.
역할 상태는 입니다invalid. 신뢰 정책 검증에 실패했습니다. 다음을 확인합니다.
신뢰 정책은 AWS DevOps Agent 서비스 보안 주체의 이름을 지정합니다.
신뢰 정책은뿐만 아니라 필요한 모든 STS 작업(
sts:AssumeRole,sts:SetSourceIdentity및sts:TagSession)을 허용합니다sts:AssumeRole.aws:SourceAccount조건은 에이전트 공간을 소유한 계정과 일치합니다.aws:SourceArn조건의 리전은 에이전트 공간의 리전과 일치합니다(또는 리전 와일드카드 사용).
신뢰 정책을 수정하고 역할을 다시 등록합니다.
역할 상태가 인 경우에도 지시된 작업은 실패합니다valid. valid 상태는 등록 시 검증 검사를 반영합니다. 검증 후 신뢰 정책이 변경되었거나 aws:SourceArn 조건이 에이전트 공간과 다른 리전에 고정되어 있는 경우에도 라이브 수임 역할 호출은 여전히 실패할 수 있습니다. 위 체크리스트와 비교하여 신뢰 정책을 검토합니다.
ValidationException 승격된 역할을 등록할 때 승격된 구성을 등록하려면 먼저 에이전트 공간에서 지시된 작업을 활성화해야 합니다. 먼저 에이전트 공간에서 지시된 작업을 활성화한 다음 역할을 등록합니다.
를 제공할 때 도구 이름 불일치 오류가 발생했습니다toolDetails. 의 각 이름은 사례를 포함하여 연결에서 활성화된 도구 목록의 도구 이름과 정확히 일치해야 toolDetails 합니다. 두 목록을 비교하고 불일치를 수정한 다음 다시 시도합니다.