View a markdown version of this page

Multi-account einrichten (ohne AWS Organisationen) - AWS Resilience Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Multi-account einrichten (ohne AWS Organisationen)

Wenn die Ressourcen Ihres Dienstes mehrere AWS Konten umfassen und Sie keine AWS Organisationen verwenden, benötigen Sie zusätzlich zur Aufruferrolle kontoübergreifende Rollen.

Schritt 1: Erstellen Sie kontoübergreifende Rollen

Erstellen Sie in jedem Konto, das Ressourcen für Ihren Service enthält, eine Rolle mit:

  • ReadOnlyAccessRichtlinie beigefügt.

  • Eine Vertrauensrichtlinie, die es dem Aufrufer ermöglicht, diese Rolle zu übernehmen, wobei ein verwendet wird, ExternalId um verwirrte Angriffe durch Stellvertreter zu verhindern. Verwenden Sie einen eindeutigen ExternalId Wert pro Kombination aus Dienst und Konto:

    { "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": "resiliencehub.amazonaws.com" }, "Action": "sts:AssumeRole" }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/AWSResilienceHubAssessmentRole" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "ngrh-my-service-111122223333" } } }] }

Schritt 2: Erteilen Sie der Invoker-Rolle die Berechtigung, kontoübergreifende Rollen zu übernehmen

Fügen Sie Ihrer Invoker-Rolle eine Inline-Richtlinie hinzu, die es ihr ermöglicht, die kontoübergreifenden Rollen zu übernehmen:

{ "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::111122223333:role/NGRHResourceRole", "arn:aws:iam::444455556666:role/NGRHResourceRole" ] }

Schritt 3: Konfigurieren Sie kontoübergreifende Rollen in Ihrem Service

Geben Sie bei der Erstellung des Dienstes die ARNs und externen IDs der kontoübergreifenden Rolle an:

aws resiliencehubv2 create-service \ --name "my-service" \ --regions '["us-east-1"]' \ --permission-model '{ "invokerRoleName": "AWSResilienceHubAssessmentRole", "crossAccountRoles": [ { "crossAccountRoleArn": "arn:aws:iam::111122223333:role/NGRHResourceRole", "externalId": "ngrh-my-service-111122223333" }, { "crossAccountRoleArn": "arn:aws:iam::444455556666:role/NGRHResourceRole", "externalId": "ngrh-my-service-444455556666" } ] }'

Sie können bis zu 5 kontoübergreifende rollenübergreifende ARNs pro Dienst konfigurieren.