View a markdown version of this page

Connessioni agli account di ambiente - AWS Proton

Avviso di fine del supporto: il 7 ottobre 2026, AWS terminerà il supporto per AWS Proton. Dopo il 7 ottobre 2026, non potrai più accedere alla AWS Proton console o AWS Proton alle risorse. L'infrastruttura implementata rimarrà intatta. Per ulteriori informazioni, consulta la AWS Proton Service Deprecation and Migration Guide.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Connessioni agli account di ambiente

Panoramica

Scopri come creare e gestire un AWS Proton ambiente in un account ed effettuare il provisioning delle risorse di infrastruttura in un altro account. Questo può contribuire a migliorare la visibilità e l'efficienza su larga scala. Le connessioni agli account di ambiente supportano solo il provisioning standard con CloudFormation l'infrastruttura come codice.

Nota

Le informazioni contenute in questo argomento sono rilevanti per gli ambienti configurati con provisioning AWS gestito. Con ambienti configurati con provisioning autogestito, AWS Proton non esegue direttamente il provisioning dell'infrastruttura. Invece, invia richieste pull (PR) al tuo repository per il provisioning. È tua responsabilità assicurarti che il codice di automazione assuma l'identità e il ruolo corretti.

Per ulteriori informazioni sui metodi di provisioning, vedere. In che modo AWS Proton fornisce l'infrastruttura

Terminologia

Un diagramma che descrive AWS Proton le risorse all'interno di un singolo account (account di gestione) che si trova in un singolo Regione AWS. Mostra inoltre come AWS Proton gli ambienti di quell'account possono utilizzare le connessioni degli account di ambiente per la distribuzione su altri account (account di ambiente) nella stessa regione.

Con le connessioni agli account di AWS Proton ambiente, puoi creare un AWS Proton ambiente da un account ed eseguire il provisioning della sua infrastruttura in un altro account.

Gestione dell'account

L'account unico in cui, in qualità di amministratore, crei un AWS Proton ambiente che fornisce le risorse di infrastruttura in un altro account di ambiente.

Account ambientale

Un account in cui viene eseguito il provisioning dell'infrastruttura ambientale, quando si crea un AWS Proton ambiente in un altro account.

Connessione all'account di ambiente

Una connessione bidirezionale sicura tra un account di gestione e un account di ambiente. Mantiene le autorizzazioni e le autorizzazioni come descritto più avanti nelle sezioni seguenti.

Quando si crea una connessione all'account di ambiente in un account di ambiente in una regione specifica, solo gli account di gestione nella stessa regione possono visualizzare e utilizzare la connessione all'account di ambiente. Ciò significa che l' AWS Proton ambiente creato nell'account di gestione e l'infrastruttura ambientale fornita nell'account di ambiente devono trovarsi nella stessa regione.

Considerazioni sulla connessione all'account di ambiente

  • È necessaria una connessione all'account di ambiente per ogni ambiente di cui si desidera eseguire il provisioning in un account di ambiente.

  • Per informazioni sulle quote di connessione agli account di ambiente, vedereAWS Proton quote.

Assegnazione di tag

Nell'account di ambiente, utilizza la console o i tag gestiti dal cliente AWS CLI per visualizzare e gestire la connessione all'account di ambiente. AWS i tag gestiti non vengono generati per le connessioni agli account di ambiente. Per ulteriori informazioni, consulta AWS Proton risorse e tag.

Crea un ambiente in un account ed esegui il provisioning della sua infrastruttura in un altro account

Per creare ed eseguire il provisioning di un ambiente da un singolo account di gestione, configura un account di ambiente per l'ambiente che intendi creare.

Inizia dall'account di ambiente e crea una connessione.

Nell'account di ambiente, crea un ruolo di AWS Proton servizio limitato alle sole autorizzazioni necessarie per il provisioning delle risorse dell'infrastruttura ambientale. Per ulteriori informazioni, consulta AWS Proton ruolo di servizio per il provisioning utilizzando CloudFormation.

Quindi, crea e invia una richiesta di connessione all'account di ambiente al tuo account di gestione. Quando la richiesta viene accettata, AWS Proton può utilizzare il ruolo IAM associato che consente il provisioning delle risorse di ambiente nell'account di ambiente associato.

Nell'account di gestione, accetta o rifiuta la connessione all'account di ambiente.

Nell'account di gestione, accetta o rifiuta la richiesta di connessione all'account di ambiente. Non puoi eliminare una connessione all'account di ambiente dal tuo account di gestione.

Se si accetta la richiesta, è AWS Proton possibile utilizzare il ruolo IAM associato che consente il provisioning delle risorse nell'account di ambiente associato.

Il provisioning delle risorse dell'infrastruttura ambientale viene effettuato nell'account di ambiente associato. Puoi utilizzare le AWS Proton API solo per accedere e gestire il tuo ambiente e le relative risorse infrastrutturali, dal tuo account di gestione. Per ulteriori informazioni, consulta Crea un ambiente in un account ed esegui il provisioning in un altro account e Aggiornare un ambiente.

Dopo aver rifiutato una richiesta, non puoi accettare o utilizzare la connessione all'account di ambiente rifiutata.

Nota

Non è possibile rifiutare una connessione all'account di ambiente connessa a un ambiente. Per rifiutare la connessione all'account di ambiente, è necessario innanzitutto eliminare l'ambiente associato.

Nell'account di ambiente, accedi alle risorse di infrastruttura assegnate.

Nell'account di ambiente, è possibile visualizzare e accedere alle risorse di infrastruttura assegnate. Ad esempio, puoi utilizzare le azioni CloudFormation API per monitorare e ripulire gli stack, se necessario. Non è possibile utilizzare le azioni AWS Proton API per accedere o gestire l' AWS Proton ambiente utilizzato per il provisioning delle risorse dell'infrastruttura.

Nell'account di ambiente, puoi eliminare le connessioni all'account di ambiente che hai creato nell'account di ambiente. Non puoi accettarli o rifiutarli. Se si elimina una connessione all'account di ambiente utilizzata da un AWS Proton ambiente, AWS Proton non sarà possibile gestire le risorse dell'infrastruttura ambientale finché non verrà accettata una nuova connessione di ambiente per l'account di ambiente denominata environment. Sei responsabile della pulizia delle risorse assegnate che rimangono senza una connessione all'ambiente.

Usa la console o la CLI per gestire le connessioni agli account di ambiente

È possibile utilizzare la console o la CLI per creare e gestire le connessioni agli account di ambiente.

Console di gestione AWS
Usa la console per creare una connessione all'account di ambiente e inviare una richiesta all'account di gestione come mostrato nei passaggi successivi.
  1. Decidi un nome per l'ambiente che intendi creare nel tuo account di gestione o scegli il nome di un ambiente esistente che richiede una connessione all'account di ambiente.

  2. In un account di ambiente, nella AWS Proton console, scegli Connessioni all'account di ambiente nel riquadro di navigazione.

  3. Nella pagina Connessioni agli account di ambiente, scegli Richiedi di connessione.

    Nota

    Verifica l'ID dell'account elencato nell'intestazione della pagina di connessione all'account Environment. Assicurati che corrisponda all'ID dell'account di ambiente in cui desideri eseguire il provisioning dell'ambiente denominato.

  4. Nella pagina Richiesta di connessione:

    1. Nella sezione Connetti all'account di gestione, inserisci l'ID dell'account di gestione e il nome dell'ambiente che hai inserito nel passaggio 1.

    2. Nella sezione Ruolo Ambiente, scegli Nuovo ruolo di servizio e crea AWS Proton automaticamente un nuovo ruolo per te. In alternativa, seleziona Ruolo di servizio esistente e il nome del ruolo di servizio creato in precedenza.

      Nota

      Il ruolo che AWS Proton viene creato automaticamente per te dispone di autorizzazioni ampie. Ti consigliamo di limitare il ruolo alle autorizzazioni necessarie per fornire le risorse dell'infrastruttura ambientale. Per ulteriori informazioni, consulta AWS Proton ruolo di servizio per il provisioning utilizzando CloudFormation.

    3. (Facoltativo) Nella sezione Tag, scegli Aggiungi nuovo tag per creare un tag gestito dal cliente per la connessione al tuo account di ambiente.

    4. Scegli Richiedi di connessione.

  5. La tua richiesta viene visualizzata come in sospeso nella tabella Environment (connessioni inviate a un account di gestione) e una finestra modale ti consente di sapere come accettare la richiesta dall'account di gestione.

Accetta o rifiuta una richiesta di connessione all'account di ambiente.
  1. In un account di gestione, nella AWS Proton console, scegli Connessioni all'account di ambiente nel riquadro di navigazione.

  2. Nella pagina Connessioni all'account di ambiente, nella tabella Richieste di connessione all'account di ambiente, scegli la richiesta di connessione all'ambiente da accettare o rifiutare.

    Nota

    Verifica l'ID dell'account elencato nell'intestazione della pagina di connessione all'account Ambiente. Assicurati che corrisponda all'ID dell'account di gestione associato alla connessione all'account di ambiente da rifiutare. Dopo aver rifiutato questa connessione all'account di ambiente, non puoi accettare o utilizzare la connessione all'account di ambiente rifiutata.

  3. Scegli Rifiuta o Accetta.

    • Se hai selezionato Rifiuta, lo stato cambia da in sospeso a rifiutato.

    • Se hai selezionato Accetta, lo stato cambia da in sospeso a connesso.

Elimina una connessione all'account di ambiente.
  1. In un account di ambiente, nella AWS Proton console, scegli Connessioni all'account di ambiente nel riquadro di navigazione.

    Nota

    Verifica l'ID dell'account elencato nell'intestazione della pagina di connessione all'account di ambiente. Assicurati che corrisponda all'ID dell'account di gestione associato alla connessione all'account di ambiente da rifiutare. Dopo aver eliminato questa connessione all'account di ambiente, non è AWS Proton possibile gestire le risorse dell'infrastruttura di ambiente nell'account di ambiente. Può gestirla solo dopo che una nuova connessione all'account di ambiente e all'ambiente denominato è stata accettata dall'account di gestione.

  2. Nella pagina Connessioni all'account di ambiente, nella sezione Richieste inviate di connessione all'account di gestione, scegli Elimina.

  3. Una finestra modale richiede di confermare che si desidera eliminare. Scegliere Elimina.

AWS CLI

Decidi un nome per l'ambiente che intendi creare nel tuo account di gestione o scegli il nome di un ambiente esistente che richiede una connessione all'account di ambiente.

Crea una connessione all'account di ambiente in un account di ambiente.

Esegui il comando seguente:

$ aws proton create-environment-account-connection \ --environment-name "simple-env-connected" \ --role-arn "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role" \ --management-account-id "111111111111"

Risposta:

{ "environmentAccountConnection": { "arn": "arn:aws:proton:region-id:222222222222:environment-account-connection/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "environmentAccountId": "222222222222", "environmentName": "simple-env-connected", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "lastModifiedAt": "2021-04-28T23:13:50.847000+00:00", "managementAccountId": "111111111111", "requestedAt": "2021-04-28T23:13:50.847000+00:00", "roleArn": "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role", "status": "PENDING" } }

Accetta o rifiuta una connessione all'account di ambiente in un account di gestione come mostrato nel comando e nella risposta seguenti.

Nota

Se rifiuti questa connessione all'account di ambiente, non sarai in grado di accettare o utilizzare la connessione all'account di ambiente rifiutata.

Se si specifica Rifiuta, lo stato cambia da in sospeso a rifiutato.

Se si specifica Accetta, lo stato cambia da in sospeso a connesso.

Eseguite il comando seguente per accettare la connessione all'account di ambiente:

$ aws proton accept-environment-account-connection \ --id "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Risposta:

{ "environmentAccountConnection": { "arn": "arn:aws:proton:region-id:222222222222:environment-account-connection/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "environmentAccountId": "222222222222", "environmentName": "simple-env-connected", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "lastModifiedAt": "2021-04-28T23:15:33.486000+00:00", "managementAccountId": "111111111111", "requestedAt": "2021-04-28T23:13:50.847000+00:00", "roleArn": "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role", "status": "CONNECTED" } }

Esegui il comando seguente per rifiutare la connessione all'account di ambiente:

$ aws proton reject-environment-account-connection \ --id "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Risposta:

{ "environmentAccountConnection": { "arn": "arn:aws:proton:us-east-1:222222222222:environment-account-connection/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "status": "REJECTED", "environmentAccountId": "222222222222", "environmentName": "simple-env-reject", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "lastModifiedAt": "2021-04-28T23:13:50.847000+00:00", "managementAccountId": "111111111111", "requestedAt": "2021-04-28T23:13:50.847000+00:00", "roleArn": "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role" } }

Visualizza le connessioni di un account di ambiente. È possibile ottenere o elencare le connessioni degli account di ambiente.

Esegui il seguente comando get:

$ aws proton get-environment-account-connection \ --id "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Risposta:

{ "environmentAccountConnection": { "arn": "arn:aws:proton:region-id:222222222222:environment-account-connection/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "environmentAccountId": "222222222222", "environmentName": "simple-env-connected", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "lastModifiedAt": "2021-04-28T23:15:33.486000+00:00", "managementAccountId": "111111111111", "requestedAt": "2021-04-28T23:13:50.847000+00:00", "roleArn": "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role", "status": "CONNECTED" } }

Eliminare una connessione all'account di ambiente in un account di ambiente.

Nota

Se si elimina questa connessione all'account di ambiente, AWS Proton non sarà possibile gestire le risorse dell'infrastruttura di ambiente nell'account di ambiente finché non sarà stata accettata una nuova connessione di ambiente per l'account di ambiente e denominata environment. Sei responsabile della pulizia delle risorse assegnate che rimangono senza una connessione all'ambiente.

Esegui il comando seguente:

$ aws proton delete-environment-account-connection \ --id "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Risposta:

{ "environmentAccountConnection": { "arn": "arn:aws:proton:us-east-1:222222222222:environment-account-connection/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "environmentAccountId": "222222222222", "environmentName": "simple-env-connected", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "lastModifiedAt": "2021-04-28T23:13:50.847000+00:00", "managementAccountId": "111111111111", "requestedAt": "2021-04-28T23:13:50.847000+00:00", "roleArn": "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role", "status": "CONNECTED" } }