View a markdown version of this page

Aktuelle IAM-Benutzerberechtigungen verwenden - AWS Resilience Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktuelle IAM-Benutzerberechtigungen verwenden

Verwenden Sie diese Methode, wenn Sie Ihre aktuellen IAM-Benutzerberechtigungen verwenden möchten, um eine Bewertung zu erstellen und durchzuführen. Sie können die AWSResilienceHubAsssessmentExecutionPolicy verwaltete Richtlinie an Ihren IAM-Benutzer oder eine Ihrem Benutzer zugeordnete Rolle anhängen.

Einrichtung eines einzelnen Kontos

Die oben erwähnte verwaltete Richtlinie reicht aus, um eine Bewertung für eine Anwendung durchzuführen, die im selben Konto wie der IAM-Benutzer verwaltet wird.

Geplante Einrichtung der Bewertung

Sie müssen eine neue Rolle erstellenAwsResilienceHubPeriodicAssessmentRole, um geplante Aufgaben im Zusammenhang mit der Bewertung ausführen AWS Resilience Hub zu können.

Anmerkung
  • Bei Verwendung des rollenbasierten Zugriffs (mit der oben genannten Aufruferrolle) ist dieser Schritt nicht erforderlich.

  • Der Rollenname muss lauten. AwsResilienceHubPeriodicAssessmentRole

Um zu aktivieren AWS Resilience Hub um geplante Aufgaben im Zusammenhang mit der Bewertung durchzuführen
  1. Hängen Sie die von AWSResilienceHubAsssessmentExecutionPolicy verwaltete Richtlinie an die Rolle an.

  2. Fügen Sie die folgende Richtlinie hinzu. Dabei primary_account_id handelt es sich um das AWS Konto, in dem die Anwendung definiert ist und die Bewertung durchführt. Darüber hinaus müssen Sie die zugehörige Vertrauensrichtlinie für die Rolle der geplanten Bewertung hinzufügen (AwsResilienceHubPeriodicAssessmentRole), die dem AWS Resilience Hub Dienst die Berechtigungen erteilt, die Rolle der geplanten Bewertung zu übernehmen.

    Vertrauensrichtlinie für die Rolle der geplanten Bewertung (AwsResilienceHubPeriodicAssessmentRole)

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "resiliencehub.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Cross-account einrichten

Die folgenden IAM-Berechtigungsrichtlinien sind erforderlich, wenn Sie AWS Resilience Hub mit mehreren Konten verwenden. Jedes AWS Konto benötigt je nach Anwendungsfall möglicherweise unterschiedliche Berechtigungen. Bei der Einrichtung AWS Resilience Hub des kontoübergreifenden Zugriffs werden die folgenden Konten und Rollen berücksichtigt:

  • Hauptkonto — AWS Konto, in dem Sie die Anwendung erstellen und Bewertungen durchführen möchten.

  • Secondary/Resource Konto (e) — AWS Konto (e), in dem sich die Ressourcen befinden.

Anmerkung

Einrichtung des primären Kontos

Sie müssen eine neue Rolle AwsResilienceHubAdminAccountRole im Hauptkonto erstellen und den AWS Resilience Hub Zugriff aktivieren, damit sie übernommen werden kann. Diese Rolle wird verwendet, um auf eine andere Rolle in Ihrem AWS Konto zuzugreifen, die Ihre Ressourcen enthält. Sie sollte keine Berechtigungen zum Lesen von Ressourcen haben.

Anmerkung
  • Der Rollenname muss lautenAwsResilienceHubAdminAccountRole.

  • Er muss im Hauptkonto erstellt werden.

  • Ihr aktueller IAM user/role muss die iam:assumeRole Erlaubnis haben, diese Rolle zu übernehmen.

  • secondary_account_id_1/2/...Ersetzen Sie das Konto durch die entsprechenden sekundären Kontokennungen.

Die folgende Richtlinie gewährt Ihrer Rolle Ausführungsberechtigungen für den Zugriff auf Ressourcen in einer anderen Rolle in Ihrem Konto: AWS

Die Vertrauensrichtlinie für die Admin-Rolle (AwsResilienceHubAdminAccountRole) lautet wie folgt:

Secondary/Resource Konto (e) eingerichtet

In jedem Ihrer sekundären Konten müssen Sie ein neues erstellen AwsResilienceHubExecutorAccountRole und die oben erstellte Administratorrolle aktivieren, um diese Rolle übernehmen zu können. Da diese Rolle von verwendet wird AWS Resilience Hub , um Ihre Anwendungsressourcen zu scannen und zu bewerten, sind auch die entsprechenden Berechtigungen erforderlich.

Sie müssen jedoch die AWSResilienceHubAsssessmentExecutionPolicy verwaltete Richtlinie an die Rolle anhängen und die Richtlinie für die Executor-Rolle anhängen.

Die Vertrauensrichtlinie für die Rolle „Executor“ lautet wie folgt: