As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conectando vários AWS Contas
AWS As contas secundárias permitem que o AWS DevOps agente investigue recursos em várias AWS contas em sua organização. Quando seus aplicativos abrangem várias contas, adicionar contas secundárias garante que o agente tenha visibilidade de todos os recursos relevantes durante as investigações de incidentes. Um maior acesso às contas e aos recursos que compõem um aplicativo garante maior precisão na investigação.
Pré-requisitos
Antes de adicionar uma AWS conta secundária, verifique se você tem:
Acesso ao console do AWS DevOps agente na conta principal
Acesso administrativo à AWS conta secundária
Permissões do IAM para criar funções na conta secundária
Permissão para passar uma função do IAM (
iam:PassRole) na conta primária. Consulte Permissões necessárias em sua conta principal.
Permissões necessárias em sua conta principal
Quando você conecta ou atualiza uma AWS conta secundária, o AWS DevOps agente verifica se o responsável pela chamada pode passar por uma função do IAM. O principal é o usuário ou a função do IAM que faz a solicitação na conta principal. Se o principal não tiveriam:PassRole, a solicitação falhará com um HTTP 403 AccessDeniedException que nomeiaiam:PassRole. Isso acontece mesmo quando o diretor já tem acesso total ao AWS DevOps Agente (por exemplo,aidevops:*). Adicione iam:PassRole à sua política de identidade na conta principal antes de adicionar uma conta secundária.
A política a seguir concede o menor conjunto de permissões exigido pela verificação:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<primary-account-id>:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "aidevops.amazonaws.com" } } } ] }
Lembre-se do seguinte:
Escopo
Resourceda função curinga para sua própria conta:arn:aws:iam::<primary-account-id>:role/*(ou*). Não use ARNs de função específicos. A verificação usa o recurso curinga, e uma política com escopo para ARNs individuais não a satisfaz.Use a
iam:PassedToServicecondição definida comoaidevops.amazonaws.com.rproxy.goskope.compara acesso com menos privilégios. Umaiam:PassRoleconcessão no curinga da função sem nenhuma condição também satisfaz a verificação. Se você já usaiam:PassRoleo escopo para serviços específicos, adicioneaidevops.amazonaws.comà condição existente.Lembre-se de que a verificação é executada quando você adiciona uma conta secundária e toda vez que você atualiza uma. As contas secundárias que já estão conectadas continuarão funcionando até a próxima vez que você as atualizar.
Adicionando um secundário AWS account
Além das etapas abaixo, você pode usar o AWS DevOps Guia de integração do Agent CLI para adicionar contas secundárias de forma programática.
Etapa 1: iniciar a configuração da conta secundária
Faça login no AWS Management Console e navegue até o console do AWS DevOps Agente
Selecione seu Agent Space
Vá para a guia Capacidades
Na seção Nuvem, localize a subseção Fontes secundárias
Escolha Adicionar.
Etapa 2: especificar o nome da função
No campo Nome da sua função, insira um nome para a função que você criará na conta secundária
Anote esse nome: você o usará novamente ao criar a função na conta secundária
Copie a política de confiança fornecida no console e salve-a em um espaço de rascunho
Etapa 3: criar a função na conta secundária
Abra uma nova guia do navegador e faça login no console do IAM na AWS conta secundária
Navegue até IAM > Funções > Criar função
Selecione Política de confiança personalizada
Cole a política de confiança que você copiou da Etapa 2
Escolha Próximo.
Etapa 4: anexar o AWS política gerenciada
Na seção Políticas de permissões, pesquise AIDevOpsAgentAccessPolicy
Marque a caixa de seleção ao lado da política AIDevOpsAgentAccessPolicy gerenciada
Escolha Próximo.
Etapa 5: nomeie e crie a função
No campo Nome da função, insira o mesmo nome da função que você forneceu na Etapa 2
(Opcional) Adicione uma descrição para ajudar a identificar a finalidade da função
Revise a política de confiança e as permissões anexadas
Selecione Create role (Criar função)
Etapa 6: anexar a política em linha
No console do IAM, localize e selecione a função que você acabou de criar
Vá para a guia Permissões
Escolha Adicionar permissões > Criar política em linha
Mudar para a guia JSON
Cole a política que você salvou na Etapa 2
Cole a política no editor JSON no console do IAM
Escolha Próximo.
Forneça um nome para a política embutida (por exemplo, "DevOpsAgentInlinePolicy“)
Escolha Criar política.
Etapa 7: Concluir a configuração
Retorne ao console do AWS DevOps agente na conta principal
Escolha Avançar para concluir a configuração da conta secundária
Verifique se o status da conexão é exibido como Ativo
Entendendo as políticas necessárias
AWS DevOps O agente exige três componentes de política para acessar recursos em uma conta secundária:
Política de confiança — permite que o AWS DevOps agente principal do serviço (
aidevops.amazonaws.com) assuma diretamente a função na conta secundária. A política usa uma prevenção delegada confusa. Esse controle de segurança impede que um serviço não autorizado use sua função para acessar seus recursos. Essas condições permitem que somente seu Espaço do Agente na conta principal inicie o acesso.AIDevOpsAgentAccessPolicy (política AWS gerenciada) — Fornece as principais permissões somente de leitura que o AWS DevOps Agente precisa para investigar recursos na conta secundária. Essa política é mantida AWS e atualizada à medida que novos recursos são adicionados.
Política embutida — Fornece permissões adicionais específicas para sua configuração do Agent Space. Essa política é gerada com base nas configurações do seu Espaço do Agente e pode incluir permissões para integrações ou recursos específicos.
O serviço AWS DevOps Agente assume a função na conta secundária diretamente por meio de seu principal serviço. As condições da política de confiança garantem que somente seu Espaço do Agente na conta principal possa iniciar esse acesso entre contas.
Gerenciando contas secundárias
Visualizando contas conectadas — Na guia Capacidades, a subseção Fontes secundárias lista todas as contas secundárias conectadas com seu status de conexão.
Atualização da função do IAM — Se você precisar modificar as permissões, atualize a política embutida anexada à função na conta secundária. As alterações terão efeito imediatamente.
Removendo uma conta secundária — Para desconectar uma conta secundária, selecione-a na lista Fontes secundárias e escolha Remover. Isso não exclui a função do IAM na conta secundária.