View a markdown version of this page

Konfigurieren AWS AppConfig Agent zum Abrufen von Konfigurationen von mehreren Konten - AWS AppConfig

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren AWS AppConfig Agent zum Abrufen von Konfigurationen von mehreren Konten

Sie können den AWS AppConfig Agenten so konfigurieren, dass Konfigurationen von mehreren abgerufen werden, AWS-Konten indem Sie die Überschreibungen von Anmeldeinformationen in das AWS AppConfig Agent-Manifest eingeben. Zu den Überschreibungen von Anmeldeinformationen gehören der Amazon-Ressourcenname (ARN) einer AWS Identity and Access Management (IAM) -Rolle, eine Rollen-ID, ein Sitzungsname und eine Dauer, für die der Agent die Rolle übernehmen kann.

Sie geben diese Details in einem Abschnitt „Anmeldeinformationen“ im Manifest ein. Der Abschnitt „Anmeldeinformationen“ verwendet das folgende Format:

{ "application_name:environment_name:configuration_name": { "credentials": { "roleArn": "arn:partition:iam::account_ID:role/roleName", "roleExternalId": "string", "roleSessionName": "string", "credentialsDuration": "time_in_hours" } } }

Ein Beispiel:

{ "My2ndApp:Beta:MyEnableMobilePaymentsFeatureFlagConfiguration": { "credentials": { "roleArn": "arn:aws:us-west-1:iam::123456789012:role/MyTestRole", "roleExternalId": "00b148e2-4ea4-46a1-ab0f-c422b54d0aac", "roleSessionName": "AWSAppConfigAgent", "credentialsDuration": "2h" } } }

Vor dem Abrufen einer Konfiguration liest der Agent die Anmeldeinformationen für die Konfiguration aus dem Manifest und übernimmt dann die für diese Konfiguration angegebene IAM-Rolle. Sie können für verschiedene Konfigurationen in einem einzigen Manifest einen anderen Satz von Anmeldeinformationsüberschreibungen angeben. Das folgende Diagramm zeigt, wie der AWS AppConfig Agent, während er in Konto A (dem Abrufkonto) ausgeführt wird, separate Rollen übernimmt, die für die Konten B und C (die Herstellerkonten) angegeben sind, und dann den GetLatestConfiguration API-Vorgang aufruft, um Konfigurationsdaten von den in diesen Konten AWS AppConfig ausgeführten Konfigurationsdaten abzurufen:

So arbeitet der AWS AppConfig Agent mit unterschiedlichen IAM-Rollen. AWS-Konten

Konfigurieren Sie die Berechtigungen zum Abrufen von Konfigurationsdaten aus Anbieterkonten

AWS AppConfig Der Agent, der im Abrufkonto ausgeführt wird, benötigt die Erlaubnis, Konfigurationsdaten von den Herstellerkonten abzurufen. Sie erteilen dem Agenten die Erlaubnis, indem Sie in jedem der Lieferantenkonten eine AWS Identity and Access Management (IAM-) Rolle erstellen. AWS AppConfig Der Agent im Abrufkonto übernimmt diese Rolle, um Daten von Lieferantenkonten abzurufen. Gehen Sie wie in diesem Abschnitt beschrieben vor, um eine IAM-Berechtigungsrichtlinie und eine IAM-Rolle zu erstellen und Agenten-Overrides zum Manifest hinzuzufügen.

Bevor Sie beginnen

Sammeln Sie die folgenden Informationen, bevor Sie eine Berechtigungsrichtlinie und eine Rolle in IAM erstellen.

  • Die IDs für jeden AWS-Konto. Das Abrufkonto ist das Konto, das andere Konten für Konfigurationsdaten aufruft. Die Herstellerkonten sind die Konten, die Konfigurationsdaten an das Abrufkonto senden.

  • Der Name der IAM-Rolle, die von AWS AppConfig im Abrufkonto verwendet wird. Hier ist eine Liste der Rollen AWS AppConfig, die standardmäßig von verwendet werden:

    • AWS AppConfig Verwendet für Amazon Elastic Compute Cloud (Amazon EC2) die Instance-Rolle.

    • Für AWS Lambda, AWS AppConfig verwendet die Lambda-Ausführungsrolle.

    • AWS AppConfig Verwendet für Amazon Elastic Container Service (Amazon ECS) und Amazon Elastic Kubernetes Service (Amazon EKS) die Container-Rolle.

    Wenn Sie den AWS AppConfig Agenten so konfiguriert haben, dass er eine andere IAM-Rolle verwendet, indem Sie die ROLE_ARN Umgebungsvariable angegeben haben, notieren Sie sich diesen Namen.

Erstellen Sie die Berechtigungsrichtlinie

Gehen Sie wie folgt vor, um mithilfe der IAM-Konsole eine Berechtigungsrichtlinie zu erstellen. Führen Sie jeweils das Verfahren durch, mit dem AWS-Konto die Konfigurationsdaten für das Abrufkonto übertragen werden.

So erstellen Sie eine IAM-Richtlinie
  1. Melden Sie sich AWS-Managementkonsole in einem Anbieterkonto an.

  2. Öffnen Sie unter https://console.aws.amazon.com/iam/ die IAM-Konsole.

  3. Wählen Sie im Navigationsbereich Richtlinien und dann Richtlinie erstellen.

  4. Wählen Sie die JSON-Option.

  5. Ersetzen Sie im Richtlinieneditor das Standard-JSON durch die folgende Richtlinienanweisung. Aktualisieren Sie jede example resource placeholder Seite mit den Angaben zum Lieferantenkonto.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "appconfig:StartConfigurationSession", "appconfig:GetLatestConfiguration" ], "Resource": "arn:aws:appconfig:us-east-1:111122223333:application/vendor_application_ID/environment/vendor_environment_ID/configuration/vendor_configuration_ID" } ] }

    Hier ein Beispiel:

    JSON
    { "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "appconfig:StartConfigurationSession", "appconfig:GetLatestConfiguration" ], "Resource": "arn:aws:appconfig:us-east-2:111122223333:application/abc123/environment/def456/configuration/hij789" } ] }
  6. Wählen Sie Weiter aus.

  7. Geben Sie im Feld Richtlinienname einen Namen ein.

  8. (Optional) Fügen Sie unter „Tags hinzufügen“ ein oder mehrere Tag-Schlüssel-Wert-Paare hinzu, um den Zugriff auf diese Richtlinie zu organisieren, zu verfolgen oder zu steuern.

  9. Wählen Sie Richtlinie erstellen aus. Das System führt Sie zur Seite Policies (Richtlinien) zurück.

  10. Wiederholen Sie diesen Vorgang in jedem Fall AWS-Konto , um die Konfigurationsdaten für das Abrufkonto zu verkaufen.

Erstellen Sie die IAM-Rolle

Gehen Sie wie folgt vor, um mithilfe der IAM-Konsole eine IAM-Rolle zu erstellen. Führen Sie jeweils das Verfahren durch, mit dem AWS-Konto die Konfigurationsdaten für das Abrufkonto übertragen werden.

So erstellen Sie eine IAM-Rolle
  1. Melden Sie sich AWS-Managementkonsole in einem Anbieterkonto an.

  2. Öffnen Sie unter https://console.aws.amazon.com/iam/ die IAM-Konsole.

  3. Wählen Sie im Navigationsbereich Rollen und dann Richtlinie erstellen aus.

  4. Wählen Sie für Vertrauenswürdige Entität die Option AWS-Konto aus.

  5. Wählen Sie im AWS-Konto Abschnitt Andere aus AWS-Konto.

  6. Geben Sie im Feld Konto-ID die Konto-ID für den Abruf ein.

  7. (Optional) Wählen Sie aus Sicherheitsgründen die Option Externe ID erforderlich aus und geben Sie eine Zeichenfolge ein.

  8. Wählen Sie Weiter aus.

  9. Suchen Sie auf der Seite „Berechtigungen hinzufügen“ im Suchfeld nach der Richtlinie, die Sie im vorherigen Verfahren erstellt haben. Aktivieren Sie das Kontrollkästchen neben dem Namen.

  10. Wählen Sie Weiter aus.

  11. Geben Sie in Role name (Name der Rolle) einen Namen ein.

  12. (Optional) Geben Sie unter Description (Beschreibung) eine Beschreibung ein.

  13. Wählen Sie für Schritt 1: Vertrauenswürdige Entitäten auswählen die Option Bearbeiten aus. Ersetzen Sie die standardmäßige JSON-Vertrauensrichtlinie durch die folgende Richtlinie. Aktualisieren Sie jede example resource placeholder Datei mit Informationen aus Ihrem Abrufkonto.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/appconfig_role_in_retrieval_account" }, "Action": "sts:AssumeRole" } ] }
  14. (Optional) Fügen Sie für Tags ein oder mehrere Tag-Schlüssel-Wert-Paare hinzu, um den Zugriff für diese Rolle zu organisieren, nachzuverfolgen oder zu steuern.

  15. Wählen Sie Create role (Rolle erstellen) aus. Das System leitet Sie zur Seite Rollen zurück.

  16. Suchen Sie nach der Rolle, die Sie gerade erstellt haben. Wählen Sie diesen aus. Kopieren Sie im Abschnitt ARN den ARN. Sie geben diese Informationen im nächsten Verfahren an.

Fügen Sie dem Manifest Überschreibungen für Anmeldeinformationen hinzu

Nachdem Sie die IAM-Rolle in Ihrem Anbieterkonto erstellt haben, aktualisieren Sie das Manifest im Abrufkonto. Fügen Sie insbesondere den Anmeldeinformationsblock und den IAM-Rollen-ARN hinzu, um Konfigurationsdaten aus dem Anbieterkonto abzurufen. Hier ist das JSON-Format:

{ "vendor_application_name:vendor_environment_name:vendor_configuration_name": { "credentials": { "roleArn": "arn:partition:iam::vendor_account_ID:role/name_of_role_created_in_vendor_account", "roleExternalId": "string", "roleSessionName": "string", "credentialsDuration": "time_in_hours" } } }

Ein Beispiel:

{ "My2ndApp:Beta:MyEnableMobilePaymentsFeatureFlagConfiguration": { "credentials": { "roleArn": "arn:aws:us-west-1:iam::123456789012:role/MyTestRole", "roleExternalId": "00b148e2-4ea4-46a1-ab0f-c422b54d0aac", "roleSessionName": "AwsAppConfigAgent", "credentialsDuration": "2h" } } }
Stellen Sie sicher, dass der Abruf mehrerer Konten funktioniert

Sie können überprüfen, ob dieser Agent in der Lage ist, Konfigurationsdaten von mehreren Konten abzurufen, indem Sie die AWS AppConfig Agentenprotokolle überprüfen. Das INFO Levelprotokoll für abgerufene Anfangsdaten für 'YourApplicationNameYourEnvironmentName::YourConfigurationName' ist der beste Indikator für erfolgreiche Abrufe. Wenn Abrufe fehlschlagen, sollten Sie ein ERROR Levelprotokoll sehen, das den Grund für den Fehler angibt. Hier ist ein Beispiel für einen erfolgreichen Abruf von einem Lieferantenkonto:

[appconfig agent] 2023/11/13 11:33:27 INFO AppConfig Agent 2.0.x [appconfig agent] 2023/11/13 11:33:28 INFO serving on localhost:2772 [appconfig agent] 2023/11/13 11:33:28 INFO retrieved initial data for 'MyTestApplication:MyTestEnvironment:MyDenyListConfiguration' in XX.Xms