View a markdown version of this page

Menambahkan Deputi yang Bingung ke mesin penyediaan Terraform Anda - AWS Service Catalog

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menambahkan Deputi yang Bingung ke mesin penyediaan Terraform Anda

Kunci konteks Deputi yang bingung pada titik akhir untuk membatasi akses operasi lambda:Invoke

Fungsi Lambda parser parameter yang dibuat AWS Service Catalog oleh mesin -provided memiliki kebijakan akses yang memberikan izin lambda:Invoke lintas akun hanya kepada prinsipal layanan: AWS Service Catalog

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": "lambda:InvokeFunction", "Resource": "arn:aws:lambda:us-east-1:111122223333:function:ServiceCatalogTerraformOSParameterParser" } ] }

Ini harus menjadi satu-satunya izin yang diperlukan agar integrasi dengan berfungsi AWS Service Catalog dengan baik. Namun, Anda dapat membatasi ini lebih lanjut menggunakan kunci konteks Deputi aws:SourceAccount Bingung. Saat AWS Service Catalog mengirim pesan ke antrian ini, AWS Service Catalog isi kunci dengan ID akun penyediaan. Ini sangat membantu ketika Anda berniat untuk mendistribusikan produk melalui berbagi portofolio dan ingin memastikan bahwa hanya akun tertentu yang menggunakan mesin Anda.

Misalnya, Anda dapat membatasi mesin Anda untuk hanya mengizinkan permintaan yang berasal dari 000000000000 dan 111111111111 menggunakan kondisi yang ditunjukkan di bawah ini:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": "lambda:InvokeFunction", "Resource": "arn:aws:lambda:us-east-1:111122223333:function:ServiceCatalogTerraformOSParameterParser", "Condition": { "StringLike": { "aws:SourceAccount": [ "000000000000", "111111111111" ] } } } ] }

Kunci konteks Deputi yang bingung pada titik akhir untuk membatasi akses operasi sqs:SendMessage

Antrian operasi penyediaan Amazon SQS yang dibuat AWS Service Catalog oleh engine yang disediakan memiliki kebijakan akses yang memberikan izin sqs:SendMessage lintas akun (dan KMS terkait) hanya kepada prinsipal layanan: AWS Service Catalog

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Enable AWS Service Catalog to send messages to the queue", "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": "sqs:SendMessage", "Resource": [ "arn:aws:sqs:us-east-1:111122223333:ServiceCatalogTerraformOSProvisionOperationQueue" ] }, { "Sid": "Enable AWS Service Catalog encryption/decryption permissions when sending message to queue", "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": [ "kms:DescribeKey", "kms:Decrypt", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key_id" } ] }

Ini harus menjadi satu-satunya izin yang diperlukan agar integrasi dengan berfungsi AWS Service Catalog dengan baik. Namun, Anda dapat membatasi ini lebih lanjut menggunakan kunci konteks Deputi aws:SourceAccount Bingung. Saat AWS Service Catalog mengirim pesan ke antrian ini, AWS Service Catalog isi kunci dengan ID akun penyediaan. Ini sangat membantu ketika Anda berniat untuk mendistribusikan produk melalui berbagi portofolio dan ingin memastikan bahwa hanya akun tertentu yang menggunakan mesin Anda.

Misalnya, Anda dapat membatasi mesin Anda untuk hanya mengizinkan permintaan yang berasal dari 000000000000 dan 111111111111 menggunakan kondisi yang ditunjukkan di bawah ini:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Enable AWS Service Catalog to send messages to the queue", "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": "sqs:SendMessage", "Resource": [ "arn:aws:sqs:us-east-1:111122223333:ServiceCatalogTerraformOSProvisionOperationQueue" ], "Condition": { "StringLike": { "aws:SourceAccount": [ "000000000000", "111111111111" ] } } }, { "Sid": "Enable AWS Service Catalog encryption/decryption permissions when sending message to queue", "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": [ "kms:DescribeKey", "kms:Decrypt", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key_id" } ] }