Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Ruoli in diversi AWS account per l'accesso tra account - opzionale
Quando le risorse si trovano negli secondary/resource account, è necessario creare ruoli in ciascuno di questi account per consentire di AWS Resilience Hub valutare correttamente la candidatura. La procedura di creazione del ruolo è simile al processo di creazione del ruolo dell'invocatore, fatta eccezione per la configurazione della politica di fiducia.
Nota
È necessario creare i ruoli negli account secondari in cui si trovano le risorse.
Argomenti
Creazione di un ruolo nella console IAM per secondary/resource gli account
Per consentire l'accesso AWS Resilience Hub a AWS servizi e risorse in altri AWS account, è necessario creare ruoli in ciascuno di questi account.
Per creare un ruolo nella console IAM per secondary/resource gli account utilizzando la console IAM
-
Aprire la console IAM all'indirizzo
https://console.aws.amazon.com/iam/. -
Dal pannello di navigazione, scegli Ruoli, quindi scegli Crea ruolo.
-
Seleziona Politica di fiducia personalizzata, copia la seguente politica nella finestra Politica di fiducia personalizzata, quindi scegli Avanti.
Nota
Se le risorse si trovano in account diversi, è necessario creare un ruolo in ciascuno di questi account e utilizzare la politica di attendibilità dell'account secondario per gli altri account.
-
Nella sezione Criteri di autorizzazione della pagina Aggiungi autorizzazioni, inserisci
AWSResilienceHubAsssessmentExecutionPolicyla casella Filtra i criteri per proprietà o nome del criterio e premi la casella Invio. -
Seleziona la policy e scegli Avanti.
-
Nella sezione Dettagli del ruolo, inserisci un nome di ruolo univoco (ad esempio
AWSResilienceHubAssessmentRole) nella casella Nome ruolo. -
(Facoltativo) Inserisci una descrizione del ruolo nella casella Descrizione.
-
Selezionare Crea ruolo.
Per modificare i casi d'uso e le autorizzazioni, nel passaggio 6, scegli il pulsante Modifica che si trova a destra del Passaggio 1: Seleziona le entità attendibili o del Passaggio 2: Aggiungi le sezioni delle autorizzazioni.
Inoltre, devi aggiungere l'sts:assumeRoleautorizzazione al ruolo invoker per consentirgli di assumere i ruoli nei tuoi account secondari.
Aggiungi la seguente politica al tuo ruolo di richiamo per ciascuno dei ruoli secondari che hai creato:
{ "Effect": "Allow", "Resource": [ "arn:aws:iam::secondary_account_id_1:role/RoleInSecondaryAccount_1", "arn:aws:iam::secondary_account_id_2:role/RoleInSecondaryAccount_2", ... ], "Action": [ "sts:AssumeRole" ] }
Gestione dei ruoli con l'API IAM
La politica di fiducia di un ruolo fornisce al principale specificato il permesso di assumere il ruolo. Per creare i ruoli usando AWS Command Line Interface (AWS CLI), usa il create-role comando. Quando utilizzi questo comando, puoi specificare la policy di attendibilità in linea. L'esempio seguente mostra come concedere al responsabile del AWS Resilience Hub servizio l'autorizzazione ad assumere il proprio ruolo.
Nota
Il requisito per l'escape delle virgolette (' ') nella stringa JSON può variare in base alla versione della shell.
Esempio create-role
aws iam create-role --role-name AWSResilienceHubAssessmentRole --assume-role-policy-document '{"Version": "2012-10-17","Statement": [{"Effect": "Allow","Principal": {"AWS": ["arn:aws:iam::primary_account_id:role/InvokerRoleName"]},"Action": "sts:AssumeRole"}]}'
Puoi inoltre definire la policy di attendibilità per il ruolo utilizzando un file JSON separato. Nell'esempio seguente, trust-policy.json è un file che si trova nella directory attuale.
Definizione della politica di fiducia utilizzando il file JSON
È possibile definire la politica di fiducia per il ruolo utilizzando un file JSON separato e quindi eseguire il create-role comando. Nell'esempio seguente, trust-policy.json è un file che contiene la politica di fiducia nella directory corrente. Questa politica è associata a un ruolo eseguendo create-role il comando. L'output del create-role comando è mostrato nell'output di esempio. Per aggiungere autorizzazioni a un ruolo, usa il comando attach-policy-to-role e puoi iniziare aggiungendo la policy gestita. AWSResilienceHubAsssessmentExecutionPolicy Per ulteriori informazioni su questa politica gestita, vedere. AWSResilienceHubAsssessmentExecutionPolicy
Esempio trust-policy.json
Esempio create-role
aws iam create-role --role-name AWSResilienceHubAssessmentRole --assume-role-policy-document file://trust-policy.json
Esempio di output
Esempio attach-policy-to-role
aws iam attach-role-policy --role-name
AWSResilienceHubAssessmentRole --policy-arn
arn:aws:iam::aws:policy/AWSResilienceHubAsssessmentExecutionPolicy.