Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menghubungkan Sumber Daya Azure
Integrasi Azure Resources memungkinkan AWS DevOps Agen menemukan dan menyelidiki sumber daya di langganan Azure Anda selama penyelidikan insiden. Agen menggunakan Azure Resource Graph untuk penemuan sumber daya dan dapat mengakses metrik, log, dan data konfigurasi di seluruh lingkungan Azure Anda.
Integrasi ini mengikuti proses dua langkah: daftarkan Azure di tingkat AWS akun, lalu kaitkan langganan Azure tertentu dengan Spaces Agen individual. Anda dapat membuat lebih dari satu pendaftaran Sumber Daya Azure di akun, dan mendaftarkan penyewa Azure yang sama di lebih dari satu AWS akun. Jika Anda menggunakan Pendaftaran Aplikasi, setiap pendaftaran harus menggunakan aplikasi yang berbeda (ID klien). Untuk informasi selengkapnya, lihat Mengh ubungkan Azure.
Prasyarat
Sebelum menghubungkan Azure Resources, pastikan Anda memiliki:
Akses ke konsol AWS DevOps Agen
Akun Azure dengan akses ke langganan target
Untuk metode Persetujuan Admin: akun dengan izin untuk melakukan persetujuan admin di Microsoft Entra ID
Untuk metode Pendaftaran Aplikasi: aplikasi Entra dengan izin untuk mengonfigurasi kredentif identitas federasi, dan Federasi Identitas Keluar diaktifkan di akun Anda AWS
Mendaftarkan Sumber Daya Azure melalui Persetujuan Admin
Metode Persetujuan Admin menggunakan alur berbasis persetujuan dengan aplikasi yang dikelola AWS DevOps Agen.
Langkah 1: Mulai pendaftaran
Masuk ke Konsol AWS Manajemen dan navigasikan ke konsol AWS DevOps Agen
Buka halaman Penye dia Kemampuan
Temukan bagian Azure Cloud dan pilih Daftar
Pilih metode pendaftaran Per setujuan Admin
Langkah 2: Persetujuan Admin Lengkap
Tinjau izin yang diminta
Pilih untuk melanjutkan - Anda diarahkan ke halaman persetujuan admin Microsoft Entra
Masuk dengan akun utama pengguna yang memiliki izin untuk melakukan persetujuan admin
Meninjau dan memberikan persetujuan untuk aplikasi AWS DevOps Agen
Langkah 3: Selesaikan otorisasi pengguna
Setelah persetujuan admin, Anda akan diminta otorisasi pengguna untuk memverifikasi identitas Anda sebagai anggota penyewa resmi
Masuk dengan akun milik penyewa Azure yang sama
Setelah otorisasi, Anda diarahkan kembali ke konsol AWS DevOps Agen dengan status sukses
Langkah 4: Tetapkan peran
Lihat Men etapkan peran Azure di bawah ini. Cari AWS DevOps Agen saat memilih anggota.
Mendaftarkan Sumber Daya Azure melalui Pendaftaran Aplikasi
Metode Pendaftaran Aplikasi menggunakan aplikasi Entra Anda sendiri dengan kredentif identitas federasi.
Langkah 1: Mulai pendaftaran
Di konsol AWS DevOps Agen, buka halaman Penye dia Kemampuan
Temukan bagian Azure Cloud dan pilih Daftar
Pilih metode Pend aftaran Aplikasi
Langkah 2: Buat dan konfigurasikan aplikasi Entra Anda
Ikuti petunjuk yang ditampilkan di konsol untuk:
Aktifkan Federasi Identitas Keluar di AWS akun Anda (di konsol IAM, buka Pengaturan akun → Federasi Identitas Keluar)
Buat aplikasi Entra di ID Microsoft Entra Anda, atau gunakan yang sudah ada
Mengonfigurasi kredentif identitas federasi pada aplikasi
Langkah 3: Berikan rincian pendaftaran
Isi formulir pendaftaran dengan:
ID Penyewa — Pengidentifikasi penyewa Azure Anda
Nama Penyewa — Nama tampilan untuk penyewa
ID Kli en — ID aplikasi (klien) dari aplikasi Entra yang Anda buat
Audiens — Pengidentifikasi audiens untuk kredensi federasi
Langkah 4: Buat peran IAM
Peran IAM akan dibuat secara otomatis saat Anda mengirimkan pendaftaran melalui konsol. Ini memungkinkan A AWS DevOps gen untuk mengambil kredensi dan memanggil. sts:GetWebIdentityToken
Langkah 5: Tetapkan peran
Lihat Men etapkan peran Azure di bawah ini. Cari aplikasi Entra yang Anda buat saat memilih anggota.
Langkah 6: Selesaikan pendaftaran
Konfirmasikan konfigurasi di konsol AWS DevOps Agen
Pilih Kirim untuk menyelesaikan pendaftaran
Menetapkan peran Azure
Setelah pendaftaran, berikan akses baca aplikasi ke langganan Azure Anda. Langkah ini sama untuk metode Persetujuan Admin dan Pendaftaran Aplikasi.
Di Portal Azure, navigasikan ke langganan target Anda
Pergi ke Kontrol Akses (IAM)
Pilih Tam bah > Tambahkan penugasan peran
Pilih peran Pembaca dan pilih Ber ikutnya
Pilih Pilih anggota, cari aplikasi (baik AWS DevOps Agen untuk Persetujuan Admin, atau aplikasi Entra Anda sendiri untuk Pendaftaran Aplikasi)
Pilih aplikasi dan pilih T injau + tetapkan
(Opsional) Untuk mengaktifkan agen mengakses cluster Azure Kubernetes Service (AKS), selesaikan pengaturan akses AKS berikut.
Pengaturan akses AKS (opsional)
Langkah 1: Akses tingkat Azure Resource Manager (ARM)
Tetapkan Peran Pengguna Cluster Layanan Azure Kubernetes ke aplikasi.
Di Portal Azure, buka Langganan → pilih langganan → Kontrol Akses (IAM) → Tambahkan penetapan peran → pilih Peran Pengguna Cluster Layanan Azure Kubernetes → tetapkan ke aplikasi (baik AWS DevOps Agen untuk Persetujuan Admin, atau aplikasi Entra Anda sendiri untuk Pendaftaran Aplikasi).
Ini mencakup semua cluster AKS dalam langganan. Untuk menjangkau ke cluster tertentu, tetapkan pada kelompok sumber daya atau tingkat cluster individu sebagai gantinya.
Langkah 2: Akses API Kubernetes
Pilih satu opsi berdasarkan konfigurasi otentikasi cluster Anda:
Opsi A: Azure Role-Based Access Control (RBAC) untuk Kubernetes (disarankan)
Aktifkan Azure RBAC pada cluster jika belum diaktifkan: Portal Azure → Cluster AKS → Peng aturan → Konfigur asi keamanan → Oten tikasi dan otorisasi → pilih Azure RBAC
Tetapkan peran baca-saja: Portal Azure → Langganan → pilih langganan → Kontrol Akses (IAM) → Tambahkan penetapan peran → pilih Azure Kubernetes Service RBAC Reader → tetapkan ke aplikasi
Ini mencakup semua cluster AKS dalam langganan.
Opsi B: Direktori Aktif Azure (Azure AD) +Kubernetes RBAC
Gunakan ini jika cluster Anda sudah menggunakan konfigurasi otentikasi Azure AD default dan Anda memilih untuk tidak mengaktifkan Azure RBAC. Ini membutuhkan kubectl pengaturan per cluster.
Simpan manifes berikut sebagai
devops-agent-reader.yaml:
apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRole metadata: name: devops-agent-reader rules: - apiGroups: [""] resources: ["namespaces", "pods", "pods/log", "services", "events", "nodes"] verbs: ["get", "list"] - apiGroups: ["apps"] resources: ["deployments", "replicasets", "statefulsets", "daemonsets"] verbs: ["get", "list"] - apiGroups: ["metrics.k8s.io"] resources: ["pods", "nodes"] verbs: ["get", "list"] --- apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRoleBinding metadata: name: devops-agent-reader-binding subjects: - kind: User name: "<SERVICE_PRINCIPAL_OBJECT_ID>" apiGroup: rbac.authorization.k8s.io roleRef: kind: ClusterRole name: devops-agent-reader apiGroup: rbac.authorization.k8s.io
Ganti
<SERVICE_PRINCIPAL_OBJECT_ID>dengan Object ID kepala sekolah layanan Anda. Untuk menemukannya: Portal Azure → Entra ID → Aplikasi Perusahaan → cari nama aplikasi (baik AWS DevOps Agen untuk Persetujuan Admin, atau aplikasi Entra Anda sendiri untuk Pendaftaran Aplikasi).Terapkan untuk setiap cluster:
az aks get-credentials --resource-group <rg> --name <cluster-name> kubectl apply -f devops-agent-reader.yaml
Least-privileged peran khusus (opsional)
Untuk kontrol akses yang lebih ketat, Anda dapat membuat peran Azure kustom yang hanya dicakup oleh penyedia sumber daya yang digunakan AWS DevOps Agen, bukan peran Pembaca yang luas:
{ "Name": "AWS DevOps Agent - Azure Reader", "Description": "Least-privilege read-only access for AWS DevOps Agent incident investigations.", "Actions": [ "Microsoft.AlertsManagement/*/read", "Microsoft.Compute/*/read", "Microsoft.ContainerRegistry/*/read", "Microsoft.ContainerService/*/read", "Microsoft.ContainerService/managedClusters/commandResults/read", "Microsoft.DocumentDB/*/read", "Microsoft.Insights/*/read", "Microsoft.KeyVault/vaults/read", "Microsoft.ManagedIdentity/*/read", "Microsoft.Monitor/*/read", "Microsoft.Network/*/read", "Microsoft.OperationalInsights/*/read", "Microsoft.ResourceGraph/resources/read", "Microsoft.ResourceHealth/*/read", "Microsoft.Resources/*/read", "Microsoft.Sql/*/read", "Microsoft.Storage/*/read", "Microsoft.Web/*/read" ], "NotActions": [], "DataActions": [], "NotDataActions": [], "AssignableScopes": [ "/subscriptions/{your-subscription-id}" ] }
Mengaitkan langganan dengan Ruang Agen
Setelah mendaftarkan Azure di tingkat akun, kaitkan langganan tertentu dengan Ruang Agen Anda:
Di konsol AWS DevOps Agen, pilih Ruang Agen Anda
Buka tab Capabilities
Di bagian Sumber sekunder, pilih Tam bah
Pilih pendaftaran Azure yang berisi langganan yang ingin Anda gunakan.
Berikan ID Lang ganan untuk langganan Azure yang ingin Anda kaitkan
Pilih Tambah untuk menyelesaikan asosiasi
Anda dapat mengaitkan beberapa langganan dengan Ruang Agen yang sama, termasuk langganan dari pendaftaran yang berbeda, untuk memberikan visibilitas agen di seluruh lingkungan Azure Anda. Untuk mengaitkan langganan lain, ulangi langkah-langkah ini.
Mengelola koneksi Azure Resources
Melihat langganan yang terhubung — Di tab Kemampuan, bagian Sumber sekunder mencantumkan semua langganan Azure yang terhubung.
Menghapus langganan — Untuk memutuskan langganan dari Ruang Agen, pilih di daftar Sumber sekunder dan pilih H apus. Ini tidak mempengaruhi pendaftaran tingkat akun.
Menghapus pendaftaran — Untuk menghapus pendaftaran Azure Cloud sepenuhnya, buka halaman Penye dia Kemampuan dan hapus pendaftaran. Semua asosiasi Agen Space harus dihapus terlebih dahulu.