Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Connessione delle risorse di Azure
L'integrazione con Azure Resources consente all' AWS DevOps agente di scoprire e analizzare le risorse nelle sottoscrizioni di Azure durante le indagini sugli incidenti. L'agente utilizza Azure Resource Graph per l'individuazione delle risorse e può accedere a metriche, log e dati di configurazione in tutto l'ambiente Azure.
Questa integrazione segue un processo in due fasi: registra Azure a livello di AWS account, quindi associa sottoscrizioni di Azure specifiche ai singoli Agent Spaces. Puoi creare più di una registrazione di Azure Resources in un account e registrare lo stesso tenant di Azure in più di un account. AWS Se usi App Registration, ogni registrazione deve utilizzare un'applicazione diversa (ID client). Per ulteriori informazioni, vedi Connecting Azure.
Prerequisiti
Prima di connettere Azure Resources, assicurati di avere:
Accesso alla console dell' AWS DevOps agente
Un account Azure con accesso alla sottoscrizione di destinazione
Per il metodo Admin Consent: un account con l'autorizzazione a eseguire il consenso dell'amministratore in Microsoft Entra ID
Per il metodo di registrazione delle app: un'applicazione Entra con autorizzazioni per configurare credenziali di identità federate e Outbound Identity Federation abilitata nel tuo account AWS
Registrazione delle risorse di Azure tramite il consenso dell'amministratore
Il metodo Admin Consent utilizza un flusso basato sul consenso con l'applicazione gestita dall' AWS DevOps agente.
Fase 1: Avviare la registrazione
Accedi alla console di AWS gestione e vai alla console dell' AWS DevOps agente
Vai alla pagina dei fornitori di capacità
Individua la sezione Azure Cloud e scegli Registrati
Seleziona il metodo di registrazione del consenso dell'amministratore
Fase 2: Completa il consenso dell'amministratore
Rivedi le autorizzazioni richieste
Scegli di procedere: verrai reindirizzato alla pagina di consenso dell'amministratore di Microsoft Entra
Accedi con un account principale utente che dispone dell'autorizzazione per eseguire il consenso da amministratore
Rivedi e concedi il consenso per l'applicazione AWS DevOps Agent
Fase 3: Completare l'autorizzazione dell'utente
Dopo il consenso dell'amministratore, ti viene richiesta l'autorizzazione dell'utente per verificare la tua identità come membro del tenant autorizzato
Accedi con un account appartenente allo stesso tenant di Azure
Dopo l'autorizzazione, verrai reindirizzato alla console AWS DevOps dell'agente con lo stato di successo
Fase 4: Assegnazione dei ruoli
Vedi Assegnazione dei ruoli di Azure di seguito. Cerca AWS DevOps Agent quando selezioni i membri.
Registrazione delle risorse di Azure tramite App Registration
Il metodo di registrazione delle app utilizza l'applicazione Entra dell'utente con credenziali di identità federate.
Fase 1: Avviare la registrazione
Nella console dell' AWS DevOps agente, vai alla pagina dei fornitori di capacità
Individua la sezione Azure Cloud e scegli Registrati
Seleziona il metodo di registrazione dell'app
Fase 2: Creare e configurare l'applicazione Entra
Segui le istruzioni visualizzate nella console per:
Abilita Outbound Identity Federation nel tuo AWS account (nella console IAM, vai su Impostazioni account → Outbound Identity Federation)
Crea un'applicazione Entra nel tuo ID Microsoft Entra o usane una esistente
Configura le credenziali di identità federate sull'applicazione
Passaggio 3: fornire i dettagli di registrazione
Compila il modulo di registrazione con:
ID tenant: il tuo identificativo del tenant di Azure
Nome tenant: un nome visualizzato per il tenant
ID cliente: l'ID dell'applicazione (client) dell'applicazione Entra creata
Destinatari: l'identificatore del pubblico per la credenziale federata
Fase 4: Creare il ruolo IAM
Un ruolo IAM verrà creato automaticamente quando invii la registrazione tramite la console. Consente all' AWS DevOps agente di assumere le credenziali e richiamarle. sts:GetWebIdentityToken
Fase 5: Assegnazione dei ruoli
Vedi Assegnazione dei ruoli di Azure di seguito. Cerca l'applicazione Entra creata durante la selezione dei membri.
Fase 6: Completa la registrazione
Conferma la configurazione nella console AWS DevOps dell'agente
Scegli Invia per completare la registrazione
Assegnazione dei ruoli di Azure
Dopo la registrazione, concedi all'applicazione l'accesso in lettura alla tua sottoscrizione di Azure. Questo passaggio è lo stesso per i metodi Admin Consent e App Registration.
Nel portale di Azure, accedi alla sottoscrizione di destinazione
Vai a Access Control (IAM)
Scegli Aggiungi > Aggiungi assegnazione di ruolo
Seleziona il ruolo Reader e scegli Avanti
Scegli Seleziona membri, cerca l'applicazione (AWS DevOps Agent for Admin Consent o la tua applicazione Entra per la registrazione dell'app)
Seleziona l'applicazione e scegli Rivedi + assegna
(Facoltativo) Per consentire all'agente di accedere ai cluster di Azure Kubernetes Service (AKS), completa la seguente configurazione di accesso AKS.
Configurazione dell'accesso AKS (opzionale)
Passaggio 1: accesso a livello di Azure Resource Manager (ARM)
Assegna il ruolo utente del cluster di servizi Azure Kubernetes all'applicazione.
Nel portale di Azure, vai su Sottoscrizioni → seleziona sottoscrizione → Access Control (IAM) → Aggiungi assegnazione di ruolo → seleziona Ruolo utente di Azure Kubernetes Service Cluster → assegna all'applicazione (AWS DevOps Agent for Admin Consent o la tua applicazione Entra per la registrazione delle app).
Questo copre tutti i cluster AKS della sottoscrizione. Per assegnare l'ambito a cluster specifici, assegnalo invece a livello di gruppo di risorse o di singolo cluster.
Fase 2: accesso all'API Kubernetes
Scegli un'opzione in base alla configurazione di autenticazione del tuo cluster:
Opzione A: Azure Role-Based Access Control (RBAC) per Kubernetes (consigliata)
Abilita Azure RBAC sul cluster se non è già abilitato: Azure Portal → cluster AKS → Impostazioni → Configurazione della sicurezza → Autenticazione e autorizzazione → seleziona Azure RBAC
Assegna un ruolo di sola lettura: Azure Portal → Subscriptions → seleziona subscription → Access Control (IAM) → Aggiungi assegnazione di ruolo → seleziona Azure Kubernetes Service RBAC Reader → assegna all'applicazione
Questo copre tutti i cluster AKS della sottoscrizione.
Opzione B: Azure Active Directory (Azure AD) + Kubernetes RBAC
Usa questa opzione se il tuo cluster utilizza già la configurazione di autenticazione predefinita di Azure AD e preferisci non abilitare Azure RBAC. Ciò richiede una configurazione per cluster. kubectl
Salva il seguente manifesto con nome:
devops-agent-reader.yaml
apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRole metadata: name: devops-agent-reader rules: - apiGroups: [""] resources: ["namespaces", "pods", "pods/log", "services", "events", "nodes"] verbs: ["get", "list"] - apiGroups: ["apps"] resources: ["deployments", "replicasets", "statefulsets", "daemonsets"] verbs: ["get", "list"] - apiGroups: ["metrics.k8s.io"] resources: ["pods", "nodes"] verbs: ["get", "list"] --- apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRoleBinding metadata: name: devops-agent-reader-binding subjects: - kind: User name: "<SERVICE_PRINCIPAL_OBJECT_ID>" apiGroup: rbac.authorization.k8s.io roleRef: kind: ClusterRole name: devops-agent-reader apiGroup: rbac.authorization.k8s.io
Sostituiscilo
<SERVICE_PRINCIPAL_OBJECT_ID>con l'ID oggetto del responsabile del servizio. Per trovarlo: Azure Portal → Entra ID → Enterprise Applications → cerca il nome dell'applicazione (AWS DevOps Agent for Admin Consent o la tua applicazione Entra per la registrazione delle app).Applica a ciascun cluster:
az aks get-credentials --resource-group <rg> --name <cluster-name> kubectl apply -f devops-agent-reader.yaml
Least-privileged ruolo personalizzato (opzionale)
Per un controllo degli accessi più rigoroso, puoi creare un ruolo Azure personalizzato riservato solo ai provider di risorse utilizzati da AWS DevOps Agent, invece del ruolo generico di Reader:
{ "Name": "AWS DevOps Agent - Azure Reader", "Description": "Least-privilege read-only access for AWS DevOps Agent incident investigations.", "Actions": [ "Microsoft.AlertsManagement/*/read", "Microsoft.Compute/*/read", "Microsoft.ContainerRegistry/*/read", "Microsoft.ContainerService/*/read", "Microsoft.ContainerService/managedClusters/commandResults/read", "Microsoft.DocumentDB/*/read", "Microsoft.Insights/*/read", "Microsoft.KeyVault/vaults/read", "Microsoft.ManagedIdentity/*/read", "Microsoft.Monitor/*/read", "Microsoft.Network/*/read", "Microsoft.OperationalInsights/*/read", "Microsoft.ResourceGraph/resources/read", "Microsoft.ResourceHealth/*/read", "Microsoft.Resources/*/read", "Microsoft.Sql/*/read", "Microsoft.Storage/*/read", "Microsoft.Web/*/read" ], "NotActions": [], "DataActions": [], "NotDataActions": [], "AssignableScopes": [ "/subscriptions/{your-subscription-id}" ] }
Associazione di una sottoscrizione a un Agent Space
Dopo aver registrato Azure a livello di account, associa sottoscrizioni specifiche ai tuoi Agent Spaces:
Nella console dell' AWS DevOps agente, seleziona il tuo Agent Space
Vai alla scheda Funzionalità
Nella sezione Fonti secondarie, scegli Aggiungi
Scegli la registrazione di Azure che contiene la sottoscrizione che desideri usare.
Fornisci l'ID della sottoscrizione per la sottoscrizione di Azure che desideri associare
Scegli Aggiungi per completare l'associazione
Puoi associare più sottoscrizioni allo stesso Agent Space, incluse le sottoscrizioni di registrazioni diverse, per dare visibilità all'agente in tutto il tuo ambiente Azure. Per associare un'altra sottoscrizione, ripeti questi passaggi.
Gestione delle connessioni di Azure Resources
Visualizzazione delle sottoscrizioni connesse: nella scheda Funzionalità, la sezione Fonti secondarie elenca tutte le sottoscrizioni di Azure connesse.
Rimozione di una sottoscrizione: per disconnettere una sottoscrizione da un Agent Space, selezionala nell'elenco delle fonti secondarie e scegli Rimuovi. Ciò non influisce sulla registrazione a livello di account.
Rimozione della registrazione: per rimuovere completamente la registrazione di Azure Cloud, vai alla pagina dei Capability Providers ed elimina la registrazione. Tutte le associazioni di Agent Space devono essere prima rimosse.