Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Multi-account configurazione (senza AWS Organizzazioni)
Se le risorse del tuo servizio si estendono su più AWS account e non stai utilizzando AWS Organizations, oltre al ruolo di richiamo sono necessari ruoli tra account.
Fase 1: Creare ruoli tra più account
In ogni account che contiene risorse per il tuo servizio, crea un ruolo con:
-
ReadOnlyAccesspolitica allegata. -
Una politica di fiducia che consente all'invocatore di assumerla, utilizzando e
ExternalIdper prevenire attacchi confusi di vice. Utilizza unExternalIdvalore univoco per combinazione di servizio e account:{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": "resiliencehub.amazonaws.com" }, "Action": "sts:AssumeRole" }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/AWSResilienceHubAssessmentRole" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "ngrh-my-service-111122223333" } } }] }
Passaggio 2: concedere al ruolo di richiamante l'autorizzazione ad assumere ruoli tra più account
Aggiungi una policy in linea al tuo ruolo di invoker che gli consenta di assumere i ruoli tra account:
{ "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::111122223333:role/NGRHResourceRole", "arn:aws:iam::444455556666:role/NGRHResourceRole" ] }
Passaggio 3: configura i ruoli tra account sul tuo servizio
Specifica gli ARN e gli ID esterni dei ruoli tra account durante la creazione del servizio:
aws resiliencehubv2 create-service \ --name "my-service" \ --regions '["us-east-1"]' \ --permission-model '{ "invokerRoleName": "AWSResilienceHubAssessmentRole", "crossAccountRoles": [ { "crossAccountRoleArn": "arn:aws:iam::111122223333:role/NGRHResourceRole", "externalId": "ngrh-my-service-111122223333" }, { "crossAccountRoleArn": "arn:aws:iam::444455556666:role/NGRHResourceRole", "externalId": "ngrh-my-service-444455556666" } ] }'
È possibile configurare fino a 5 ARN con ruoli multiaccount per servizio.