Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Melakukan konfigurasi AWS AppConfig Agen untuk mengambil konfigurasi dari beberapa akun
Anda dapat mengonfigurasi AWS AppConfig Agen untuk mengambil konfigurasi dari beberapa konfigurasi Akun AWS dengan memasukkan penggantian kredensia dalam manifes AWS AppConfig Agen. Penggantian kredensi termasuk Nama Sumber Daya Amazon (ARN) dari peran AWS Identity and Access Management (IAM), ID peran, nama sesi, dan durasi berapa lama agen dapat mengambil peran tersebut.
Anda memasukkan detail ini di bagian “kredenSIAL” di manifes. Bagian “kredenSIAL” menggunakan format berikut:
{ "application_name:environment_name:configuration_name": { "credentials": { "roleArn": "arn:partition:iam::account_ID:role/roleName", "roleExternalId": "string", "roleSessionName": "string", "credentialsDuration": "time_in_hours" } } }
Inilah contohnya:
{ "My2ndApp:Beta:MyEnableMobilePaymentsFeatureFlagConfiguration": { "credentials": { "roleArn": "arn:aws:us-west-1:iam::123456789012:role/MyTestRole", "roleExternalId": "00b148e2-4ea4-46a1-ab0f-c422b54d0aac", "roleSessionName": "AWSAppConfigAgent", "credentialsDuration": "2h" } } }
Sebelum mengambil konfigurasi, agen membaca detail kredensi untuk konfigurasi dari manifes dan kemudian mengambil peran IAM yang ditentukan untuk konfigurasi tersebut. Anda dapat menentukan kumpulan penggantian kredensia yang berbeda untuk konfigurasi yang berbeda dalam satu manifes. Diagram berikut menunjukkan bagaimana AWS AppConfig Agen, saat berjalan di Akun A (akun pengambilan), mengambil peran terpisah yang ditentukan untuk Akun B dan C (akun vendor) dan kemudian memanggil operasi GetLatestConfiguration API untuk mengambil data konfigurasi dari AWS AppConfig berjalan di akun tersebut:
Konfigurasikan izin untuk mengambil data konfigurasi dari akun vendor
AWS AppConfig Agen yang berjalan di akun pengambilan memerlukan izin untuk mengambil data konfigurasi dari akun vendor. Anda memberikan izin agen dengan membuat peran AWS Identity and Access Management (IAM) di setiap akun vendor. AWS AppConfig Agen di akun pengambilan mengambil peran ini untuk mendapatkan data dari akun vendor. Selesaikan prosedur di bagian ini untuk membuat kebijakan izin IAM, peran IAM, dan menambahkan penggantian agen ke manifes.
Sebelum Anda mulai
Kumpulkan informasi berikut sebelum Anda membuat kebijakan izin dan peran di IAM.
-
ID untuk masing-masing Akun AWS. Akun pengambilan adalah akun yang akan memanggil akun lain untuk data konfigurasi. Akun vendor adalah akun yang akan menjual data konfigurasi ke akun pengambilan.
-
Nama peran IAM yang digunakan oleh AWS AppConfig dalam akun pengambilan. Berikut daftar peran yang digunakan oleh AWS AppConfig, secara default:
-
Untuk Amazon Elastic Compute Cloud (Amazon EC2), gunakan AWS AppConfig peran instans.
-
Untuk AWS Lambda, AWS AppConfig menggunakan peran eksekusi Lambda.
-
Untuk Amazon Elastic Container Service (Amazon ECS) dan Amazon Elastic Kubernetes Service (Amazon EKS), gunakan peran wadah AWS AppConfig .
Jika Anda mengonfigurasi AWS AppConfig Agen untuk menggunakan peran IAM yang berbeda dengan menentukan variabel
ROLE_ARNlingkungan, catat nama itu. -
Buat kebijakan izin
Gunakan prosedur berikut untuk membuat kebijakan izin menggunakan konsol IAM. Selesaikan prosedur di masing-masing Akun AWS yang akan menjual data konfigurasi untuk akun pengambilan.
Untuk membuat kebijakan IAM
-
Masuk ke Konsol Manajemen AWS akun vendor.
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Kebijakan dan kemudian pilih Buat kebijakan.
-
Pilih opsi JSON.
-
Di editor Kebijakan, ganti JSON default dengan pernyataan kebijakan berikut. Perbarui masing-masing
example resource placeholderdengan detail akun vendor.Inilah contohnya:
-
Pilih Berikutnya.
-
Di bidang Nama kebijakan, masukkan nama.
-
(Opsional) Untuk Tambah tag, tambahkan satu atau beberapa pasangan nilai tag-kunci untuk mengatur, melacak, atau mengontrol akses kebijakan ini.
-
Pilih Buat kebijakan. Sistem mengembalikan Anda ke halaman Kebijakan.
-
Ulangi prosedur ini di masing-masing Akun AWS yang akan menjual data konfigurasi untuk akun pengambilan.
Buat peran IAM
Gunakan prosedur berikut untuk membuat peran IAM menggunakan konsol IAM. Selesaikan prosedur di masing-masing Akun AWS yang akan menjual data konfigurasi untuk akun pengambilan.
Untuk membuat IAM role
-
Masuk ke Konsol Manajemen AWS akun vendor.
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Per an, lalu pilih Buat kebijakan.
-
Untuk Ti pe entitas tepercaya, pilih Akun AWS.
-
Di Akun AWS bagian tersebut, pilih L ain Akun AWS.
-
Di bidang ID Akun, masukkan ID akun pengambilan.
-
(Opsional) Sebagai praktik terbaik keamanan untuk peran asumsi ini, pilih Memerlukan ID eksternal dan masukkan string.
-
Pilih Berikutnya.
-
Pada halaman Tambah izin, gunakan bidang Pencarian untuk menemukan kebijakan yang Anda buat dalam prosedur sebelumnya. Pilih kotak centang di sebelah namanya.
-
Pilih Berikutnya.
-
Untuk Nama Per an, masukkan nama.
-
(Opsional) Untuk Deskripsi, masukkan deskripsi.
-
Untuk Langkah 1: Pilih entitas tepercaya, pilih Edit. Ganti kebijakan kepercayaan JSON default dengan kebijakan berikut. Perbarui masing-masing
example resource placeholderdengan informasi dari akun pengambilan Anda. -
(Opsional) Untuk Tag, tambahkan satu atau lebih pasangan nilai tag-kunci untuk mengatur, melacak, atau mengontrol akses untuk peran ini.
-
Pilih Buat peran. Sistem mengembalikan Anda ke halaman Peran.
-
Cari peran yang baru saja Anda buat. Pilih bucket tersebut. Di bagian ARN, salin ARN. Anda akan menentukan informasi ini dalam prosedur berikutnya.
Tambahkan penggantian kredensi ke manifes
Setelah Anda membuat peran IAM di akun vendor Anda, perbarui manifes di akun pengambilan. Secara khusus, tambahkan blok kredenSIAL dan peran IAM ARN untuk mengambil data konfigurasi dari akun vendor. Berikut adalah format JSON:
{ "vendor_application_name:vendor_environment_name:vendor_configuration_name": { "credentials": { "roleArn": "arn:partition:iam::vendor_account_ID:role/name_of_role_created_in_vendor_account", "roleExternalId": "string", "roleSessionName": "string", "credentialsDuration": "time_in_hours" } } }
Inilah contohnya:
{ "My2ndApp:Beta:MyEnableMobilePaymentsFeatureFlagConfiguration": { "credentials": { "roleArn": "arn:aws:us-west-1:iam::123456789012:role/MyTestRole", "roleExternalId": "00b148e2-4ea4-46a1-ab0f-c422b54d0aac", "roleSessionName": "AwsAppConfigAgent", "credentialsDuration": "2h" } } }
Memvalidasi bahwa pengambilan multi-akun berfungsi
Anda dapat memvalidasi bahwa agen tersebut dapat mengambil data konfigurasi dari beberapa akun dengan meninjau log AWS AppConfig agen. Log INFO level untuk data awal yang diambil untuk 'YourApplicationName:YourEnvironmentName:YourConfigurationName' adalah indikator terbaik untuk pengambilan yang berhasil. Jika pengambilan gagal, Anda akan melihat log ERROR level yang menunjukkan alasan kegagalan. Berikut adalah contoh untuk pengambilan yang berhasil dari akun vendor:
[appconfig agent] 2023/11/13 11:33:27 INFO AppConfig Agent 2.0.x [appconfig agent] 2023/11/13 11:33:28 INFO serving on localhost:2772 [appconfig agent] 2023/11/13 11:33:28 INFO retrieved initial data for 'MyTestApplication:MyTestEnvironment:MyDenyListConfiguration' in XX.Xms