As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conectando vários AWS Contas
AWS As contas secundárias permitem que o AWS DevOps Agente investigue recursos em várias AWS contas em sua organização. Quando seus aplicativos abrangem várias contas, adicionar contas secundárias garante que o agente tenha visibilidade de todos os recursos relevantes durante as investigações de incidentes. O maior acesso às contas e aos recursos que compõem um aplicativo garante maior precisão na investigação.
Pré-requisitos
Antes de adicionar uma AWS conta secundária, verifique se você tem:
Acesso ao console do AWS DevOps agente na conta principal
Acesso administrativo à AWS conta secundária
Permissões do IAM para criar funções na conta secundária
Adicionando um secundário AWS account
Além das etapas abaixo, você pode usar o AWS DevOps Guia de integração do Agent CLI para adicionar contas secundárias de forma programática.
Etapa 1: iniciar a configuração da conta secundária
Faça login no console AWS de gerenciamento e navegue até o console do AWS DevOps agente
Selecione seu espaço de agente
Vá para a guia Capacidades
Na seção Nuvem, localize a subseção Fontes secundárias
Escolha Adicionar.
Etapa 2: especificar o nome da função
No campo Nome da sua função, insira um nome para a função que você criará na conta secundária
Anote esse nome: você o usará novamente ao criar a função na conta secundária
Copie a política de confiança fornecida no console e salve-a em um espaço rascunho
Etapa 3: criar a função na conta secundária
Abra uma nova guia do navegador e faça login no console do IAM na AWS conta secundária
Navegue até IAM > Funções > Criar função
Selecione Política de confiança personalizada
Cole a política de confiança que você copiou da Etapa 2
Escolha Próximo.
Etapa 4: Anexar o AWS política gerenciada
Na seção Políticas de permissões, pesquise AIDevOpsAgentAccessPolicy
Marque a caixa de seleção ao lado da política AIDevOpsAgentAccessPolicygerenciada
Escolha Próximo.
Etapa 5: nomear e criar a função
No campo Nome da função, insira o mesmo nome da função que você forneceu na Etapa 2
(Opcional) Adicione uma descrição para ajudar a identificar a finalidade da função
Revise a política de confiança e as permissões anexadas
Selecione Create role (Criar função)
Etapa 6: anexar a política em linha
No console do IAM, localize e selecione a função que você acabou de criar
Vá para a guia Permissões
Escolha Adicionar permissões > Criar política em linha
Mudar para a guia JSON
Cole a política que você salvou na Etapa 2
Cole a política no editor JSON no console do IAM
Escolha Próximo.
Forneça um nome para a política em linha (por exemplo, "DevOpsAgentInlinePolicy“)
Escolha Criar política.
Etapa 7: Concluir a configuração
Retorne ao console do AWS DevOps agente na conta principal
Escolha Avançar para concluir a configuração da conta secundária
Verifique se o status da conexão é exibido como Ativo
Entendendo as políticas necessárias
AWS DevOps O agente exige três componentes de política para acessar recursos em uma conta secundária:
Política de confiança — permite que o AWS DevOps agente principal de serviço (
aidevops.amazonaws.com) assuma diretamente a função na conta secundária. A política usa uma prevenção policial confusa. Esse controle de segurança impede que um serviço não autorizado use sua função para acessar seus recursos. Essas condições permitem que somente seu Espaço do Agente na conta principal inicie o acesso.AIDevOpsAgentAccessPolicy (política AWS gerenciada) — Fornece as principais permissões de somente leitura que o AWS DevOps agente precisa para investigar recursos na conta secundária. Essa política é mantida AWS e atualizada à medida que novos recursos são adicionados.
Política embutida — fornece permissões adicionais específicas para sua configuração do Agent Space. Essa política é gerada com base nas configurações do seu Espaço do Agente e pode incluir permissões para integrações ou recursos específicos.
O serviço de AWS DevOps agente assume a função na conta secundária diretamente por meio de seu principal serviço. As condições da política de confiança garantem que somente seu Espaço do Agente na conta principal possa iniciar esse acesso entre contas.
Gerenciando contas secundárias
Visualizando contas conectadas — Na guia Capacidades, a subseção Fontes secundárias lista todas as contas secundárias conectadas com seu status de conexão.
Atualização da função do IAM — Se você precisar modificar as permissões, atualize a política embutida anexada à função na conta secundária. As alterações terão efeito imediatamente.
Removendo uma conta secundária — Para desconectar uma conta secundária, selecione-a na lista Fontes secundárias e escolha Remover. Isso não exclui a função do IAM na conta secundária.