View a markdown version of this page

Configuration AWS AppConfig Agent permettant de récupérer les configurations de plusieurs comptes - AWS AppConfig

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration AWS AppConfig Agent permettant de récupérer les configurations de plusieurs comptes

Vous pouvez configurer AWS AppConfig l'agent pour récupérer les configurations de plusieurs utilisateurs Comptes AWS en saisissant des informations d'identification remplacées dans le manifeste de l' AWS AppConfig agent. Les remplacements d'informations d'identification incluent le nom de ressource Amazon (ARN) d'un rôle Gestion des identités et des accès AWS (IAM), un ID de rôle, un nom de session et la durée pendant laquelle l'agent peut assumer le rôle.

Vous saisissez ces informations dans la section « informations d'identification » du manifeste. La section « informations d'identification » utilise le format suivant :

{ "application_name:environment_name:configuration_name": { "credentials": { "roleArn": "arn:partition:iam::account_ID:role/roleName", "roleExternalId": "string", "roleSessionName": "string", "credentialsDuration": "time_in_hours" } } }

Voici un exemple :

{ "My2ndApp:Beta:MyEnableMobilePaymentsFeatureFlagConfiguration": { "credentials": { "roleArn": "arn:aws:us-west-1:iam::123456789012:role/MyTestRole", "roleExternalId": "00b148e2-4ea4-46a1-ab0f-c422b54d0aac", "roleSessionName": "AWSAppConfigAgent", "credentialsDuration": "2h" } } }

Avant de récupérer une configuration, l'agent lit les informations d'identification relatives à la configuration dans le manifeste, puis assume le rôle IAM spécifié pour cette configuration. Vous pouvez spécifier un ensemble différent de remplacements d'informations d'identification pour différentes configurations dans un seul manifeste. Le schéma suivant montre comment l' AWS AppConfig Agent, lorsqu'il s'exécute dans le compte A (le compte de récupération), assume des rôles distincts spécifiés pour les comptes B et C (les comptes fournisseur), puis appelle l'opération d'GetLatestConfigurationAPI pour récupérer les données de configuration lors de l' AWS AppConfig exécution sur ces comptes :

Comment AWS AppConfig l'agent travaille avec les rôles IAM dans différents Comptes AWS domaines.

Configurer les autorisations pour récupérer les données de configuration des comptes fournisseurs

AWS AppConfig L'agent qui s'exécute dans le compte de récupération a besoin d'une autorisation pour récupérer les données de configuration des comptes fournisseurs. Vous accordez l'autorisation à l'agent en créant un rôle Gestion des identités et des accès AWS (IAM) dans chacun des comptes fournisseurs. AWS AppConfig L'agent du compte de récupération assume ce rôle pour obtenir les données des comptes fournisseurs. Suivez les procédures décrites dans cette section pour créer une politique d'autorisations IAM, un rôle IAM et ajouter des remplacements d'agent au manifeste.

Avant de commencer

Collectez les informations suivantes avant de créer une politique d'autorisation et un rôle dans IAM.

  • Les identifiants de chacun Compte AWS. Le compte de récupération est le compte qui appellera d'autres comptes pour les données de configuration. Les comptes fournisseurs sont les comptes qui enverront les données de configuration au compte de récupération.

  • Le nom du rôle IAM utilisé par AWS AppConfig dans le compte de récupération. Voici la liste des rôles utilisés par AWS AppConfig défaut par :

    • Pour Amazon Elastic Compute Cloud (Amazon EC2), AWS AppConfig utilise le rôle d'instance.

    • Pour AWS Lambda, AWS AppConfig utilise le rôle d'exécution Lambda.

    • Pour Amazon Elastic Container Service (Amazon ECS) et Amazon Elastic Kubernetes Service (Amazon EKS), AWS AppConfig utilise le rôle de conteneur.

    Si vous avez configuré AWS AppConfig l'Agent pour qu'il utilise un rôle IAM différent en spécifiant la variable d'ROLE_ARNenvironnement, notez ce nom.

Création de la politique d'autorisations

Suivez la procédure suivante pour créer une politique d'autorisations à l'aide de la console IAM. Effectuez la procédure dans chaque cas Compte AWS qui enverra les données de configuration pour le compte de récupération.

Pour créer une stratégie IAM
  1. Connectez-vous au compte Console de gestion AWS d'un fournisseur.

  2. Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/.

  3. Dans le volet de navigation, sélectionnez Politiques, puis Créer une politique.

  4. Choisissez l'option JSON.

  5. Dans l'éditeur de règles, remplacez le code JSON par défaut par la déclaration de politique suivante. Mettez à jour chacun example resource placeholder avec les détails du compte du fournisseur.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "appconfig:StartConfigurationSession", "appconfig:GetLatestConfiguration" ], "Resource": "arn:aws:appconfig:us-east-1:111122223333:application/vendor_application_ID/environment/vendor_environment_ID/configuration/vendor_configuration_ID" } ] }

    Voici un exemple :

    JSON
    { "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "appconfig:StartConfigurationSession", "appconfig:GetLatestConfiguration" ], "Resource": "arn:aws:appconfig:us-east-2:111122223333:application/abc123/environment/def456/configuration/hij789" } ] }
  6. Choisissez Suivant.

  7. Dans le champ Nom de la politique, entrez un nom.

  8. (Facultatif) Pour Ajouter des balises, ajoutez une ou plusieurs paires tag-clé-valeur pour organiser, suivre ou contrôler l'accès à cette politique.

  9. Choisissez Create Policy (Créer une politique). Le système vous renvoie à la page Policies (Stratégies).

  10. Répétez cette procédure pour chaque appareil Compte AWS qui enverra des données de configuration pour le compte de récupération.

Création du rôle IAM

Suivez la procédure suivante pour créer un rôle IAM à l'aide de la console IAM. Effectuez la procédure dans chaque cas Compte AWS qui enverra les données de configuration pour le compte de récupération.

Pour créer un rôle IAM
  1. Connectez-vous au compte Console de gestion AWS d'un fournisseur.

  2. Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/.

  3. Dans le volet de navigation, choisissez Rôles, puis sélectionnez Créer une politique.

  4. Pour Trusted entity (Entité de confiance), choisissez Compte AWS.

  5. Dans la Compte AWS section, choisissez Autre Compte AWS.

  6. Dans le champ ID du compte, saisissez l'ID du compte de récupération.

  7. (Facultatif) Comme meilleure pratique de sécurité pour ce rôle d'hypothèse, choisissez Exiger un identifiant externe et entrez une chaîne.

  8. Choisissez Suivant.

  9. Sur la page Ajouter des autorisations, utilisez le champ de recherche pour localiser la politique que vous avez créée lors de la procédure précédente. Cochez la case en regard de son nom.

  10. Choisissez Suivant.

  11. Pour Nom du rôle (Role name), saisissez un nom.

  12. (Facultatif) Sous Description, entrez une description.

  13. Pour l'étape 1 : sélectionnez des entités fiables, puis choisissez Modifier. Remplacez la politique de confiance JSON par défaut par la politique suivante. Mettez à jour chacune example resource placeholder d'entre elles avec les informations de votre compte de récupération.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/appconfig_role_in_retrieval_account" }, "Action": "sts:AssumeRole" } ] }
  14. (Facultatif) Pour Tags (Balises), ajoutez une ou plusieurs paires clé-valeur de balise afin d'organiser, de suivre ou de contrôler l'accès pour ce rôle.

  15. Sélectionnez Créer un rôle. Le système vous renvoie à la page Rôles.

  16. Recherchez le rôle que vous venez de créer. Choisissez-le. Dans la section ARN, copiez l'ARN. Vous allez spécifier ces informations dans la procédure suivante.

Ajouter des remplacements d'informations d'identification au manifeste

Après avoir créé le rôle IAM dans votre compte fournisseur, mettez à jour le manifeste dans le compte de récupération. Plus précisément, ajoutez le bloc d'informations d'identification et l'ARN du rôle IAM pour récupérer les données de configuration depuis le compte fournisseur. Voici le format JSON :

{ "vendor_application_name:vendor_environment_name:vendor_configuration_name": { "credentials": { "roleArn": "arn:partition:iam::vendor_account_ID:role/name_of_role_created_in_vendor_account", "roleExternalId": "string", "roleSessionName": "string", "credentialsDuration": "time_in_hours" } } }

Voici un exemple :

{ "My2ndApp:Beta:MyEnableMobilePaymentsFeatureFlagConfiguration": { "credentials": { "roleArn": "arn:aws:us-west-1:iam::123456789012:role/MyTestRole", "roleExternalId": "00b148e2-4ea4-46a1-ab0f-c422b54d0aac", "roleSessionName": "AwsAppConfigAgent", "credentialsDuration": "2h" } } }
Validez que la récupération multi-comptes fonctionne

Vous pouvez vérifier que cet agent est capable de récupérer les données de configuration de plusieurs comptes en consultant les journaux de l' AWS AppConfig agent. Le journal des INFO niveaux des données initiales récupérées pour « YourApplicationName : YourEnvironmentName : YourConfigurationName » est le meilleur indicateur de la réussite des extractions. Si les extractions échouent, vous devriez voir un journal des ERROR niveaux indiquant la raison de l'échec. Voici un exemple de récupération réussie depuis le compte d'un fournisseur :

[appconfig agent] 2023/11/13 11:33:27 INFO AppConfig Agent 2.0.x [appconfig agent] 2023/11/13 11:33:28 INFO serving on localhost:2772 [appconfig agent] 2023/11/13 11:33:28 INFO retrieved initial data for 'MyTestApplication:MyTestEnvironment:MyDenyListConfiguration' in XX.Xms