Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Multi-account einrichten (ohne AWS Organisationen)
Wenn die Ressourcen Ihres Dienstes mehrere AWS Konten umfassen und Sie keine AWS Organisationen verwenden, benötigen Sie zusätzlich zur Aufruferrolle kontoübergreifende Rollen.
Schritt 1: Erstellen Sie kontoübergreifende Rollen
Erstellen Sie in jedem Konto, das Ressourcen für Ihren Service enthält, eine Rolle mit:
-
ReadOnlyAccessRichtlinie beigefügt. -
Eine Vertrauensrichtlinie, die es dem Aufrufer ermöglicht, diese Rolle zu übernehmen, wobei ein verwendet wird,
ExternalIdum verwirrte Angriffe durch Stellvertreter zu verhindern. Verwenden Sie einen eindeutigenExternalIdWert pro Kombination aus Dienst und Konto:{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": "resiliencehub.amazonaws.com" }, "Action": "sts:AssumeRole" }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/AWSResilienceHubAssessmentRole" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "ngrh-my-service-111122223333" } } }] }
Schritt 2: Erteilen Sie der Invoker-Rolle die Berechtigung, kontoübergreifende Rollen zu übernehmen
Fügen Sie Ihrer Invoker-Rolle eine Inline-Richtlinie hinzu, die es ihr ermöglicht, die kontoübergreifenden Rollen zu übernehmen:
{ "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::111122223333:role/NGRHResourceRole", "arn:aws:iam::444455556666:role/NGRHResourceRole" ] }
Schritt 3: Konfigurieren Sie kontoübergreifende Rollen in Ihrem Service
Geben Sie bei der Erstellung des Dienstes die ARNs und externen IDs der kontoübergreifenden Rolle an:
aws resiliencehubv2 create-service \ --name "my-service" \ --regions '["us-east-1"]' \ --permission-model '{ "invokerRoleName": "AWSResilienceHubAssessmentRole", "crossAccountRoles": [ { "crossAccountRoleArn": "arn:aws:iam::111122223333:role/NGRHResourceRole", "externalId": "ngrh-my-service-111122223333" }, { "crossAccountRoleArn": "arn:aws:iam::444455556666:role/NGRHResourceRole", "externalId": "ngrh-my-service-444455556666" } ] }'
Sie können bis zu 5 kontoübergreifende rollenübergreifende ARNs pro Dienst konfigurieren.