View a markdown version of this page

Rollen in verschiedenen AWS Konto für kontoübergreifenden Zugriff — optional - AWS Resilience Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Rollen in verschiedenen AWS Konto für kontoübergreifenden Zugriff — optional

Wenn sich Ihre Ressourcen in secondary/resource Konten befinden, müssen Sie in jedem dieser Konten Rollen erstellen, AWS Resilience Hub damit Ihre Bewerbung erfolgreich geprüft werden kann. Das Verfahren zur Rollenerstellung ähnelt dem Prozess zur Erstellung der Invoker-Rolle, mit Ausnahme der Konfiguration der Vertrauensrichtlinie.

Anmerkung

Sie müssen die Rollen in sekundären Konten erstellen, in denen sich die Ressourcen befinden.

Topics

Eine Rolle für secondary/resource Konten in der IAM-Konsole erstellen

Um den Zugriff auf AWS Dienste und Ressourcen in anderen AWS Konten AWS Resilience Hub zu ermöglichen, müssen Sie Rollen in jedem dieser Konten erstellen.

Um in der IAM-Konsole eine Rolle für die secondary/resource Konten zu erstellen, die die IAM-Konsole verwenden
  1. Öffnen Sie unter https://console.aws.amazon.com/iam/ die IAM-Konsole.

  2. Wählen Sie im Navigationsbereich Rollen und dann Rolle erstellen aus.

  3. Wählen Sie Benutzerdefinierte Vertrauensrichtlinie aus, kopieren Sie die folgende Richtlinie in das Fenster Benutzerdefinierte Vertrauensrichtlinie und wählen Sie dann Weiter.

    Anmerkung

    Wenn sich Ihre Ressourcen in verschiedenen Konten befinden, müssen Sie für jedes dieser Konten eine Rolle erstellen und die Vertrauensrichtlinie für das sekundäre Konto für die anderen Konten verwenden.

  4. Geben Sie auf der Seite „Berechtigungen hinzufügen“ AWSResilienceHubAsssessmentExecutionPolicy im Abschnitt „Berechtigungsrichtlinien“ das Feld „Richtlinien nach Eigenschaften oder Richtliniennamen filtern“ ein und drücken Sie die Eingabetaste.

  5. Wählen Sie die Richtlinie aus und klicken Sie auf Weiter.

  6. Geben Sie im Abschnitt Rollendetails einen eindeutigen Rollennamen (z. B.AWSResilienceHubAssessmentRole) in das Feld Rollenname ein.

  7. (Optional) Geben Sie eine Beschreibung der Rolle in das Feld Beschreibung ein.

  8. Wählen Sie Rolle erstellen aus.

    Um die Anwendungsfälle und Berechtigungen zu bearbeiten, klicken Sie in Schritt 6 auf die Schaltfläche Bearbeiten, die sich rechts neben den Abschnitten Schritt 1: Vertrauenswürdige Entitäten auswählen oder Schritt 2: Berechtigungen hinzufügen befindet.

Darüber hinaus müssen Sie der Aufruferrolle die sts:assumeRole Berechtigung hinzufügen, damit sie die Rollen in Ihren sekundären Konten übernehmen kann.

Fügen Sie Ihrer Invoker-Rolle für jede der sekundären Rollen, die Sie erstellt haben, die folgende Richtlinie hinzu:

{ "Effect": "Allow", "Resource": [ "arn:aws:iam::secondary_account_id_1:role/RoleInSecondaryAccount_1", "arn:aws:iam::secondary_account_id_2:role/RoleInSecondaryAccount_2", ... ], "Action": [ "sts:AssumeRole" ] }

Verwalten von Rollen mit der IAM-API

Die Vertrauensrichtlinie einer Rolle erteilt dem angegebenen Prinzipal die Erlaubnis, die Rolle zu übernehmen. Verwenden Sie den create-role Befehl, um die Rollen mithilfe von AWS Command Line Interface (AWS CLI) zu erstellen. Wenn Sie diesen Befehl verwenden, können Sie die Vertrauensrichtlinie angeben. Das folgende Beispiel zeigt, wie Sie dem AWS Resilience Hub Dienstprinzipal die Erlaubnis erteilen, Ihre Rolle zu übernehmen.

Anmerkung

Die Anforderung, Anführungszeichen (' ') in der JSON-Zeichenfolge zu maskieren, kann je nach Shell-Version variieren.

Beispiel create-role

aws iam create-role --role-name AWSResilienceHubAssessmentRole --assume-role-policy-document '{"Version": "2012-10-17","Statement": [{"Effect": "Allow","Principal": {"AWS": ["arn:aws:iam::primary_account_id:role/InvokerRoleName"]},"Action": "sts:AssumeRole"}]}'

Sie können die Vertrauensrichtlinie für die Rolle auch mithilfe einer separaten JSON-Datei definieren. Im folgenden Beispiel ist trust-policy.json eine Datei im aktuellen Verzeichnis.

Definition einer Vertrauensrichtlinie mithilfe einer JSON-Datei

Sie können die Vertrauensrichtlinie für die Rolle mithilfe einer separaten JSON-Datei definieren und dann den create-role Befehl ausführen. Im folgenden Beispiel trust-policy.json handelt es sich um eine Datei, die die Vertrauensrichtlinie im aktuellen Verzeichnis enthält. Diese Richtlinie wird durch Ausführen eines create-role Befehls an eine Rolle angehängt. Die Ausgabe des create-role Befehls wird in der Beispielausgabe angezeigt. Um einer Rolle Berechtigungen hinzuzufügen, verwenden Sie den Befehl attach-policy-to-role. Sie können damit beginnen, die verwaltete Richtlinie hinzuzufügen. AWSResilienceHubAsssessmentExecutionPolicy Weitere Informationen zu dieser verwalteten Richtlinie finden Sie unter. AWSResilienceHubAsssessmentExecutionPolicy

Beispiel trust-policy.json

Beispiel create-role

aws iam create-role --role-name AWSResilienceHubAssessmentRole --assume-role-policy-document file://trust-policy.json

Beispiel für eine Ausgabe

Beispiel attach-policy-to-role

aws iam attach-role-policy --role-name AWSResilienceHubAssessmentRole --policy-arn arn:aws:iam::aws:policy/AWSResilienceHubAsssessmentExecutionPolicy.