View a markdown version of this page

Conectando vários AWS Contas - AWS DevOps Agente

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Conectando vários AWS Contas

AWS As contas secundárias permitem que o AWS DevOps agente investigue recursos em várias AWS contas em sua organização. Quando seus aplicativos abrangem várias contas, adicionar contas secundárias garante que o agente tenha visibilidade de todos os recursos relevantes durante as investigações de incidentes. Um maior acesso às contas e aos recursos que compõem um aplicativo garante maior precisão na investigação.

Pré-requisitos

Antes de adicionar uma AWS conta secundária, verifique se você tem:

  • Acesso ao console do AWS DevOps agente na conta principal

  • Acesso administrativo à AWS conta secundária

  • Permissões do IAM para criar funções na conta secundária

  • Permissão para passar uma função do IAM (iam:PassRole) na conta primária. Consulte Permissões necessárias em sua conta principal.

Permissões necessárias em sua conta principal

Quando você conecta ou atualiza uma AWS conta secundária, o AWS DevOps agente verifica se o responsável pela chamada pode passar por uma função do IAM. O principal é o usuário ou a função do IAM que faz a solicitação na conta principal. Se o principal não tiveriam:PassRole, a solicitação falhará com um HTTP 403 AccessDeniedException que nomeiaiam:PassRole. Isso acontece mesmo quando o diretor já tem acesso total ao AWS DevOps Agente (por exemplo,aidevops:*). Adicione iam:PassRole à sua política de identidade na conta principal antes de adicionar uma conta secundária.

A política a seguir concede o menor conjunto de permissões exigido pela verificação:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<primary-account-id>:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "aidevops.amazonaws.com" } } } ] }

Lembre-se do seguinte:

  • Escopo Resource da função curinga para sua própria conta: arn:aws:iam::<primary-account-id>:role/* (ou*). Não use ARNs de função específicos. A verificação usa o recurso curinga, e uma política com escopo para ARNs individuais não a satisfaz.

  • Use a iam:PassedToService condição definida como aidevops.amazonaws.com para acesso com menos privilégios. Uma iam:PassRole concessão no curinga da função sem nenhuma condição também satisfaz a verificação. Se você já usa iam:PassRole o escopo para serviços específicos, adicione aidevops.amazonaws.com à condição existente.

  • Lembre-se de que a verificação é executada quando você adiciona uma conta secundária e toda vez que você atualiza uma. As contas secundárias que já estão conectadas continuarão funcionando até a próxima vez que você as atualizar.

Adicionando um secundário AWS account

Além das etapas abaixo, você pode usar o AWS DevOps Guia de integração do Agent CLI para adicionar contas secundárias de forma programática.

Etapa 1: iniciar a configuração da conta secundária

  1. Faça login no AWS Management Console e navegue até o console do AWS DevOps Agente

  2. Selecione seu Agent Space

  3. Vá para a guia Capacidades

  4. Na seção Nuvem, localize a subseção Fontes secundárias

  5. Escolha Adicionar.

Etapa 2: especificar o nome da função

  1. No campo Nome da sua função, insira um nome para a função que você criará na conta secundária

  2. Anote esse nome: você o usará novamente ao criar a função na conta secundária

  3. Copie a política de confiança fornecida no console e salve-a em um espaço de rascunho

Etapa 3: criar a função na conta secundária

  1. Abra uma nova guia do navegador e faça login no console do IAM na AWS conta secundária

  2. Navegue até IAM > Funções > Criar função

  3. Selecione Política de confiança personalizada

  4. Cole a política de confiança que você copiou da Etapa 2

  5. Escolha Próximo.

Etapa 4: anexar o AWS política gerenciada

  1. Na seção Políticas de permissões, pesquise AIDevOpsAgentAccessPolicy

  2. Marque a caixa de seleção ao lado da política AIDevOpsAgentAccessPolicy gerenciada

  3. Escolha Próximo.

Etapa 5: nomeie e crie a função

  1. No campo Nome da função, insira o mesmo nome da função que você forneceu na Etapa 2

  2. (Opcional) Adicione uma descrição para ajudar a identificar a finalidade da função

  3. Revise a política de confiança e as permissões anexadas

  4. Selecione Create role (Criar função)

Etapa 6: anexar a política em linha

  1. No console do IAM, localize e selecione a função que você acabou de criar

  2. Vá para a guia Permissões

  3. Escolha Adicionar permissões > Criar política em linha

  4. Mudar para a guia JSON

  5. Cole a política que você salvou na Etapa 2

  6. Cole a política no editor JSON no console do IAM

  7. Escolha Próximo.

  8. Forneça um nome para a política embutida (por exemplo, "DevOpsAgentInlinePolicy“)

  9. Escolha Criar política.

Etapa 7: Concluir a configuração

  1. Retorne ao console do AWS DevOps agente na conta principal

  2. Escolha Avançar para concluir a configuração da conta secundária

  3. Verifique se o status da conexão é exibido como Ativo

Entendendo as políticas necessárias

AWS DevOps O agente exige três componentes de política para acessar recursos em uma conta secundária:

  • Política de confiança — permite que o AWS DevOps agente principal do serviço (aidevops.amazonaws.com) assuma diretamente a função na conta secundária. A política usa uma prevenção delegada confusa. Esse controle de segurança impede que um serviço não autorizado use sua função para acessar seus recursos. Essas condições permitem que somente seu Espaço do Agente na conta principal inicie o acesso.

  • AIDevOpsAgentAccessPolicy (política AWS gerenciada) — Fornece as principais permissões somente de leitura que o AWS DevOps Agente precisa para investigar recursos na conta secundária. Essa política é mantida AWS e atualizada à medida que novos recursos são adicionados.

  • Política embutida — Fornece permissões adicionais específicas para sua configuração do Agent Space. Essa política é gerada com base nas configurações do seu Espaço do Agente e pode incluir permissões para integrações ou recursos específicos.

O serviço AWS DevOps Agente assume a função na conta secundária diretamente por meio de seu principal serviço. As condições da política de confiança garantem que somente seu Espaço do Agente na conta principal possa iniciar esse acesso entre contas.

Gerenciando contas secundárias

  • Visualizando contas conectadas — Na guia Capacidades, a subseção Fontes secundárias lista todas as contas secundárias conectadas com seu status de conexão.

  • Atualização da função do IAM — Se você precisar modificar as permissões, atualize a política embutida anexada à função na conta secundária. As alterações terão efeito imediatamente.

  • Removendo uma conta secundária — Para desconectar uma conta secundária, selecione-a na lista Fontes secundárias e escolha Remover. Isso não exclui a função do IAM na conta secundária.