View a markdown version of this page

Multi-account pengaturan (tanpa AWS Organisasi) - AWS Pusat Ketahanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Multi-account pengaturan (tanpa AWS Organisasi)

Jika sumber daya layanan Anda mencakup beberapa AWS akun dan Anda tidak menggunakan AWS Organisasi, Anda memerlukan peran lintas akun selain peran pemanggil.

Langkah 1: Buat peran lintas akun

Di setiap akun yang berisi sumber daya untuk layanan Anda, buat peran dengan:

  • ReadOnlyAccesskebijakan terlampir.

  • Kebijakan kepercayaan yang memungkinkan peran pemohon untuk memikulkannya, menggunakan untuk mencegah serangan wakil yang ExternalId membingungkan. Gunakan ExternalId nilai unik per layanan dan kombinasi akun:

    { "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": "resiliencehub.amazonaws.com" }, "Action": "sts:AssumeRole" }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/AWSResilienceHubAssessmentRole" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "ngrh-my-service-111122223333" } } }] }

Langkah 2: Berikan izin peran pemanggil untuk mengambil peran lintas akun

Tambahkan kebijakan sebaris ke peran pemanggil Anda yang memungkinkannya mengambil peran lintas akun:

{ "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::111122223333:role/NGRHResourceRole", "arn:aws:iam::444455556666:role/NGRHResourceRole" ] }

Langkah 3: Konfigurasikan peran lintas akun di layanan Anda

Tentukan peran lintas akun ARN dan ID eksternal saat membuat layanan:

aws resiliencehubv2 create-service \ --name "my-service" \ --regions '["us-east-1"]' \ --permission-model '{ "invokerRoleName": "AWSResilienceHubAssessmentRole", "crossAccountRoles": [ { "crossAccountRoleArn": "arn:aws:iam::111122223333:role/NGRHResourceRole", "externalId": "ngrh-my-service-111122223333" }, { "crossAccountRoleArn": "arn:aws:iam::444455556666:role/NGRHResourceRole", "externalId": "ngrh-my-service-444455556666" } ] }'

Anda dapat mengonfigurasi hingga 5 ARN peran lintas akun per layanan.