View a markdown version of this page

Menghubungkan Sumber Daya Azure - AWS DevOps Agen

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menghubungkan Sumber Daya Azure

Integrasi Azure Resources memungkinkan AWS DevOps Agen menemukan dan menyelidiki sumber daya di langganan Azure Anda selama penyelidikan insiden. Agen menggunakan Azure Resource Graph untuk penemuan sumber daya dan dapat mengakses metrik, log, dan data konfigurasi di seluruh lingkungan Azure Anda.

Integrasi ini mengikuti proses dua langkah: daftarkan Azure di tingkat AWS akun, lalu kaitkan langganan Azure tertentu dengan Spaces Agen individual. Anda dapat membuat lebih dari satu pendaftaran Sumber Daya Azure di akun, dan mendaftarkan penyewa Azure yang sama di lebih dari satu AWS akun. Jika Anda menggunakan Pendaftaran Aplikasi, setiap pendaftaran harus menggunakan aplikasi yang berbeda (ID klien). Untuk informasi selengkapnya, lihat Mengh ubungkan Azure.

Prasyarat

Sebelum menghubungkan Azure Resources, pastikan Anda memiliki:

  • Akses ke konsol AWS DevOps Agen

  • Akun Azure dengan akses ke langganan target

  • Untuk metode Persetujuan Admin: akun dengan izin untuk melakukan persetujuan admin di Microsoft Entra ID

  • Untuk metode Pendaftaran Aplikasi: aplikasi Entra dengan izin untuk mengonfigurasi kredentif identitas federasi, dan Federasi Identitas Keluar diaktifkan di akun Anda AWS

Metode Persetujuan Admin menggunakan alur berbasis persetujuan dengan aplikasi yang dikelola AWS DevOps Agen.

Langkah 1: Mulai pendaftaran

  1. Masuk ke Konsol AWS Manajemen dan navigasikan ke konsol AWS DevOps Agen

  2. Buka halaman Penye dia Kemampuan

  3. Temukan bagian Azure Cloud dan pilih Daftar

  4. Pilih metode pendaftaran Per setujuan Admin

  1. Tinjau izin yang diminta

  2. Pilih untuk melanjutkan - Anda diarahkan ke halaman persetujuan admin Microsoft Entra

  3. Masuk dengan akun utama pengguna yang memiliki izin untuk melakukan persetujuan admin

  4. Meninjau dan memberikan persetujuan untuk aplikasi AWS DevOps Agen

Langkah 3: Selesaikan otorisasi pengguna

  1. Setelah persetujuan admin, Anda akan diminta otorisasi pengguna untuk memverifikasi identitas Anda sebagai anggota penyewa resmi

  2. Masuk dengan akun milik penyewa Azure yang sama

  3. Setelah otorisasi, Anda diarahkan kembali ke konsol AWS DevOps Agen dengan status sukses

Langkah 4: Tetapkan peran

Lihat Men etapkan peran Azure di bawah ini. Cari AWS DevOps Agen saat memilih anggota.

Mendaftarkan Sumber Daya Azure melalui Pendaftaran Aplikasi

Metode Pendaftaran Aplikasi menggunakan aplikasi Entra Anda sendiri dengan kredentif identitas federasi.

Langkah 1: Mulai pendaftaran

  1. Di konsol AWS DevOps Agen, buka halaman Penye dia Kemampuan

  2. Temukan bagian Azure Cloud dan pilih Daftar

  3. Pilih metode Pend aftaran Aplikasi

Langkah 2: Buat dan konfigurasikan aplikasi Entra Anda

Ikuti petunjuk yang ditampilkan di konsol untuk:

  1. Aktifkan Federasi Identitas Keluar di AWS akun Anda (di konsol IAM, buka Pengaturan akun → Federasi Identitas Keluar)

  2. Buat aplikasi Entra di ID Microsoft Entra Anda, atau gunakan yang sudah ada

  3. Mengonfigurasi kredentif identitas federasi pada aplikasi

Langkah 3: Berikan rincian pendaftaran

Isi formulir pendaftaran dengan:

  • ID Penyewa — Pengidentifikasi penyewa Azure Anda

  • Nama Penyewa — Nama tampilan untuk penyewa

  • ID Kli en — ID aplikasi (klien) dari aplikasi Entra yang Anda buat

  • Audiens — Pengidentifikasi audiens untuk kredensi federasi

Langkah 4: Buat peran IAM

Peran IAM akan dibuat secara otomatis saat Anda mengirimkan pendaftaran melalui konsol. Ini memungkinkan A AWS DevOps gen untuk mengambil kredensi dan memanggil. sts:GetWebIdentityToken

Langkah 5: Tetapkan peran

Lihat Men etapkan peran Azure di bawah ini. Cari aplikasi Entra yang Anda buat saat memilih anggota.

Langkah 6: Selesaikan pendaftaran

  1. Konfirmasikan konfigurasi di konsol AWS DevOps Agen

  2. Pilih Kirim untuk menyelesaikan pendaftaran

Menetapkan peran Azure

Setelah pendaftaran, berikan akses baca aplikasi ke langganan Azure Anda. Langkah ini sama untuk metode Persetujuan Admin dan Pendaftaran Aplikasi.

  1. Di Portal Azure, navigasikan ke langganan target Anda

  2. Pergi ke Kontrol Akses (IAM)

  3. Pilih Tam bah > Tambahkan penugasan peran

  4. Pilih peran Pembaca dan pilih Ber ikutnya

  5. Pilih Pilih anggota, cari aplikasi (baik AWS DevOps Agen untuk Persetujuan Admin, atau aplikasi Entra Anda sendiri untuk Pendaftaran Aplikasi)

  6. Pilih aplikasi dan pilih T injau + tetapkan

  7. (Opsional) Untuk mengaktifkan agen mengakses cluster Azure Kubernetes Service (AKS), selesaikan pengaturan akses AKS berikut.

Pengaturan akses AKS (opsional)

Langkah 1: Akses tingkat Azure Resource Manager (ARM)

Tetapkan Peran Pengguna Cluster Layanan Azure Kubernetes ke aplikasi.

Di Portal Azure, buka Langganan → pilih langganan → Kontrol Akses (IAM) → Tambahkan penetapan peran → pilih Peran Pengguna Cluster Layanan Azure Kubernetes → tetapkan ke aplikasi (baik AWS DevOps Agen untuk Persetujuan Admin, atau aplikasi Entra Anda sendiri untuk Pendaftaran Aplikasi).

Ini mencakup semua cluster AKS dalam langganan. Untuk menjangkau ke cluster tertentu, tetapkan pada kelompok sumber daya atau tingkat cluster individu sebagai gantinya.

Langkah 2: Akses API Kubernetes

Pilih satu opsi berdasarkan konfigurasi otentikasi cluster Anda:

Opsi A: Azure Role-Based Access Control (RBAC) untuk Kubernetes (disarankan)

  1. Aktifkan Azure RBAC pada cluster jika belum diaktifkan: Portal Azure → Cluster AKS → Peng aturan → Konfigur asi keamanan → Oten tikasi dan otorisasi → pilih Azure RBAC

  2. Tetapkan peran baca-saja: Portal Azure → Langganan → pilih langganan → Kontrol Akses (IAM) → Tambahkan penetapan peran → pilih Azure Kubernetes Service RBAC Reader → tetapkan ke aplikasi

Ini mencakup semua cluster AKS dalam langganan.

Opsi B: Direktori Aktif Azure (Azure AD) +Kubernetes RBAC

Gunakan ini jika cluster Anda sudah menggunakan konfigurasi otentikasi Azure AD default dan Anda memilih untuk tidak mengaktifkan Azure RBAC. Ini membutuhkan kubectl pengaturan per cluster.

  1. Simpan manifes berikut sebagaidevops-agent-reader.yaml:

apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRole metadata: name: devops-agent-reader rules: - apiGroups: [""] resources: ["namespaces", "pods", "pods/log", "services", "events", "nodes"] verbs: ["get", "list"] - apiGroups: ["apps"] resources: ["deployments", "replicasets", "statefulsets", "daemonsets"] verbs: ["get", "list"] - apiGroups: ["metrics.k8s.io"] resources: ["pods", "nodes"] verbs: ["get", "list"] --- apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRoleBinding metadata: name: devops-agent-reader-binding subjects: - kind: User name: "<SERVICE_PRINCIPAL_OBJECT_ID>" apiGroup: rbac.authorization.k8s.io roleRef: kind: ClusterRole name: devops-agent-reader apiGroup: rbac.authorization.k8s.io
  1. Ganti <SERVICE_PRINCIPAL_OBJECT_ID> dengan Object ID kepala sekolah layanan Anda. Untuk menemukannya: Portal Azure → Entra ID → Aplikasi Perusahaan → cari nama aplikasi (baik AWS DevOps Agen untuk Persetujuan Admin, atau aplikasi Entra Anda sendiri untuk Pendaftaran Aplikasi).

  2. Terapkan untuk setiap cluster:

az aks get-credentials --resource-group <rg> --name <cluster-name> kubectl apply -f devops-agent-reader.yaml

Least-privileged peran khusus (opsional)

Untuk kontrol akses yang lebih ketat, Anda dapat membuat peran Azure kustom yang hanya dicakup oleh penyedia sumber daya yang digunakan AWS DevOps Agen, bukan peran Pembaca yang luas:

{ "Name": "AWS DevOps Agent - Azure Reader", "Description": "Least-privilege read-only access for AWS DevOps Agent incident investigations.", "Actions": [ "Microsoft.AlertsManagement/*/read", "Microsoft.Compute/*/read", "Microsoft.ContainerRegistry/*/read", "Microsoft.ContainerService/*/read", "Microsoft.ContainerService/managedClusters/commandResults/read", "Microsoft.DocumentDB/*/read", "Microsoft.Insights/*/read", "Microsoft.KeyVault/vaults/read", "Microsoft.ManagedIdentity/*/read", "Microsoft.Monitor/*/read", "Microsoft.Network/*/read", "Microsoft.OperationalInsights/*/read", "Microsoft.ResourceGraph/resources/read", "Microsoft.ResourceHealth/*/read", "Microsoft.Resources/*/read", "Microsoft.Sql/*/read", "Microsoft.Storage/*/read", "Microsoft.Web/*/read" ], "NotActions": [], "DataActions": [], "NotDataActions": [], "AssignableScopes": [ "/subscriptions/{your-subscription-id}" ] }

Mengaitkan langganan dengan Ruang Agen

Setelah mendaftarkan Azure di tingkat akun, kaitkan langganan tertentu dengan Ruang Agen Anda:

  1. Di konsol AWS DevOps Agen, pilih Ruang Agen Anda

  2. Buka tab Capabilities

  3. Di bagian Sumber sekunder, pilih Tam bah

  4. Pilih pendaftaran Azure yang berisi langganan yang ingin Anda gunakan.

  5. Berikan ID Lang ganan untuk langganan Azure yang ingin Anda kaitkan

  6. Pilih Tambah untuk menyelesaikan asosiasi

Anda dapat mengaitkan beberapa langganan dengan Ruang Agen yang sama, termasuk langganan dari pendaftaran yang berbeda, untuk memberikan visibilitas agen di seluruh lingkungan Azure Anda. Untuk mengaitkan langganan lain, ulangi langkah-langkah ini.

Mengelola koneksi Azure Resources

  • Melihat langganan yang terhubung — Di tab Kemampuan, bagian Sumber sekunder mencantumkan semua langganan Azure yang terhubung.

  • Menghapus langganan — Untuk memutuskan langganan dari Ruang Agen, pilih di daftar Sumber sekunder dan pilih H apus. Ini tidak mempengaruhi pendaftaran tingkat akun.

  • Menghapus pendaftaran — Untuk menghapus pendaftaran Azure Cloud sepenuhnya, buka halaman Penye dia Kemampuan dan hapus pendaftaran. Semua asosiasi Agen Space harus dihapus terlebih dahulu.