As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conectando recursos do Azure
A integração dos Recursos do Azure permite que o AWS DevOps Agente descubra e investigue recursos em suas assinaturas do Azure durante investigações de incidentes. O agente usa o Azure Resource Graph para descobrir recursos e pode acessar métricas, registros e dados de configuração em todo o seu ambiente Azure.
Essa integração segue um processo de duas etapas: registrar o Azure no nível da AWS conta e associar assinaturas específicas do Azure a espaços de agente individuais. Você pode criar mais de um registro de Recursos do Azure em uma conta e registrar o mesmo inquilino do Azure em mais de uma AWS conta. Se você usa o Registro de aplicativo, cada registro deve usar um aplicativo diferente (ID do cliente). Para obter mais informações, consulte Conectando o Azure.
Pré-requisitos
Antes de conectar os Recursos do Azure, verifique se você tem:
Acesso ao console do AWS DevOps agente
Uma conta do Azure com acesso à assinatura de destino
Para o método de consentimento do administrador: uma conta com permissão para realizar o consentimento do administrador no Microsoft Entra ID
Para o método de registro de aplicativos: um aplicativo Entra com permissões para configurar credenciais de identidade federadas e Federação de Identidade de Saída habilitada em sua conta AWS
Registrando recursos do Azure por meio do consentimento do administrador
O método de consentimento do administrador usa um fluxo baseado em consentimento com o aplicativo gerenciado pelo AWS DevOps agente.
Etapa 1: iniciar o registro
Faça login no AWS Management Console e navegue até o console do AWS DevOps Agente
Acesse a página Provedores de Capacidades
Localize a seção Azure Cloud e escolha Registrar
Selecione o método de registro de consentimento do administrador
Etapa 2: Concluir o consentimento do administrador
Revise as permissões que estão sendo solicitadas
Escolha continuar — você será redirecionado para a página de consentimento do administrador do Microsoft Entra
Faça login com uma conta principal de usuário que tenha permissão para realizar o consentimento do administrador
Revise e conceda consentimento para a solicitação do AWS DevOps Agente
Etapa 3: Concluir a autorização do usuário
Após o consentimento do administrador, você receberá uma solicitação de autorização do usuário para verificar sua identidade como membro do inquilino autorizado
Entre com uma conta pertencente ao mesmo inquilino do Azure
Após a autorização, você é redirecionado de volta para o console do AWS DevOps agente com um status de sucesso
Etapa 4: atribuir funções
Consulte Atribuição de funções do Azure abaixo. Procure por AWS DevOps Agente ao selecionar membros.
Registrando recursos do Azure por meio do registro de aplicativos
O método de registro do aplicativo usa seu próprio aplicativo Entra com credenciais de identidade federadas.
Etapa 1: iniciar o registro
No console do AWS DevOps Agente, acesse a página Provedores de Capacidade
Localize a seção Azure Cloud e escolha Registrar
Selecione o método de registro do aplicativo
Etapa 2: Crie e configure seu aplicativo Entra
Siga as instruções exibidas no console para:
Ative a Federação de Identidades de Saída em sua AWS conta (no console do IAM, acesse Configurações da conta → Federação de Identidades de Saída)
Crie um aplicativo Entra em seu ID Microsoft Entra ou use um existente
Configurar credenciais de identidade federada no aplicativo
Etapa 3: fornecer detalhes do registro
Preencha o formulário de inscrição com:
ID do inquilino — Seu identificador de inquilino do Azure
Nome do inquilino — Um nome de exibição para o inquilino
ID do cliente — O ID do aplicativo (cliente) do aplicativo Entra que você criou
Público — O identificador de público para a credencial federada
Etapa 4: criar a função do IAM
Uma função do IAM será criada automaticamente quando você enviar o registro pelo console. Ele permite que o AWS DevOps Agente assuma as credenciais e invoque. sts:GetWebIdentityToken
Etapa 5: atribuir funções
Consulte Atribuição de funções do Azure abaixo. Procure o aplicativo Entra que você criou ao selecionar membros.
Etapa 6: Concluir o registro
Confirme a configuração no console do AWS DevOps agente
Escolha Enviar para concluir o registro
Atribuição de funções do Azure
Após o registro, conceda ao aplicativo acesso de leitura à sua assinatura do Azure. Essa etapa é a mesma para os métodos de consentimento do administrador e registro do aplicativo.
No Portal do Azure, navegue até sua assinatura de destino
Vá para Controle de Acesso (IAM)
Escolha Adicionar > Adicionar atribuição de função
Selecione a função Leitor e escolha Avançar
Escolha Selecionar membros, pesquise o aplicativo (AWS DevOps agente para consentimento administrativo ou seu próprio aplicativo Entra para registro de aplicativo)
Selecione o aplicativo e escolha Revisar + atribuir
(Opcional) Para permitir que o agente acesse os clusters do Azure Kubernetes Service (AKS), conclua a seguinte configuração de acesso ao AKS.
Configuração de acesso ao AKS (opcional)
Etapa 1: acesso no nível do Azure Resource Manager (ARM)
Atribua a função de usuário do cluster de serviços do Azure Kubernetes ao aplicativo.
No Portal do Azure, vá para Assinaturas → selecione assinatura → Controle de acesso (IAM) → Adicionar atribuição de função → selecione a função de usuário do cluster de serviços do Azure Kubernetes → atribua ao aplicativo (AWS DevOps agente para consentimento administrativo ou seu próprio aplicativo Entra para registro de aplicativos).
Isso abrange todos os clusters AKS na assinatura. Para definir o escopo para clusters específicos, atribua no nível do grupo de recursos ou do cluster individual.
Etapa 2: acesso à API Kubernetes
Escolha uma opção com base na configuração de autenticação do seu cluster:
Opção A: Controle de Role-Based Acesso do Azure (RBAC) para Kubernetes (recomendado)
Habilite o Azure RBAC no cluster se ainda não estiver habilitado: Portal do Azure → Cluster AKS → Configurações → Configuração de segurança → Autenticação e autorização → selecione Azure RBAC
Atribuir função somente para leitura: Portal do Azure → Assinaturas → selecionar assinatura → Controle de Acesso (IAM) → Adicionar atribuição de função → selecione Azure Kubernetes Service RBAC Reader → atribuir ao aplicativo
Isso abrange todos os clusters AKS na assinatura.
Opção B: Azure Active Directory (Azure AD) + Kubernetes RBAC
Use isso se seu cluster já usa a configuração de autenticação padrão do Azure AD e você prefere não habilitar o Azure RBAC. Isso requer uma kubectl configuração por cluster.
Salve o seguinte manifesto como
devops-agent-reader.yaml:
apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRole metadata: name: devops-agent-reader rules: - apiGroups: [""] resources: ["namespaces", "pods", "pods/log", "services", "events", "nodes"] verbs: ["get", "list"] - apiGroups: ["apps"] resources: ["deployments", "replicasets", "statefulsets", "daemonsets"] verbs: ["get", "list"] - apiGroups: ["metrics.k8s.io"] resources: ["pods", "nodes"] verbs: ["get", "list"] --- apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRoleBinding metadata: name: devops-agent-reader-binding subjects: - kind: User name: "<SERVICE_PRINCIPAL_OBJECT_ID>" apiGroup: rbac.authorization.k8s.io roleRef: kind: ClusterRole name: devops-agent-reader apiGroup: rbac.authorization.k8s.io
<SERVICE_PRINCIPAL_OBJECT_ID>Substitua pelo ID de objeto do seu diretor de serviço. Para encontrá-lo: Portal do Azure → Entra ID → Aplicativos corporativos → pesquise o nome do aplicativo (AWS DevOps Agente para consentimento do administrador ou seu próprio aplicativo Entra para registro de aplicativos).Aplique a cada cluster:
az aks get-credentials --resource-group <rg> --name <cluster-name> kubectl apply -f devops-agent-reader.yaml
Least-privileged função personalizada (opcional)
Para um controle de acesso mais rígido, você pode criar uma função personalizada do Azure com escopo exclusivo para os provedores de recursos que o AWS DevOps Agente usa, em vez da função ampla de Leitor:
{ "Name": "AWS DevOps Agent - Azure Reader", "Description": "Least-privilege read-only access for AWS DevOps Agent incident investigations.", "Actions": [ "Microsoft.AlertsManagement/*/read", "Microsoft.Compute/*/read", "Microsoft.ContainerRegistry/*/read", "Microsoft.ContainerService/*/read", "Microsoft.ContainerService/managedClusters/commandResults/read", "Microsoft.DocumentDB/*/read", "Microsoft.Insights/*/read", "Microsoft.KeyVault/vaults/read", "Microsoft.ManagedIdentity/*/read", "Microsoft.Monitor/*/read", "Microsoft.Network/*/read", "Microsoft.OperationalInsights/*/read", "Microsoft.ResourceGraph/resources/read", "Microsoft.ResourceHealth/*/read", "Microsoft.Resources/*/read", "Microsoft.Sql/*/read", "Microsoft.Storage/*/read", "Microsoft.Web/*/read" ], "NotActions": [], "DataActions": [], "NotDataActions": [], "AssignableScopes": [ "/subscriptions/{your-subscription-id}" ] }
Associando uma assinatura a um Agent Space
Depois de registrar o Azure no nível da conta, associe assinaturas específicas aos seus Agent Spaces:
No console do AWS DevOps Agente, selecione seu Espaço do Agente
Vá para a guia Capacidades
Na seção Fontes secundárias, escolha Adicionar
Escolha o registro do Azure que contém a assinatura que você deseja usar.
Forneça o ID de assinatura para a assinatura do Azure que você deseja associar
Escolha Adicionar para concluir a associação
Você pode associar várias assinaturas ao mesmo Espaço do Agente, incluindo assinaturas de registros diferentes, para dar visibilidade ao agente em todo o seu ambiente do Azure. Para associar outra assinatura, repita essas etapas.
Gerenciando conexões do Azure Resources
Visualizando assinaturas conectadas — Na guia Capacidades, a seção Fontes secundárias lista todas as assinaturas conectadas do Azure.
Removendo uma assinatura — Para desconectar uma assinatura de um Espaço do Agente, selecione-a na lista Fontes secundárias e escolha Remover. Isso não afeta o registro no nível da conta.
Removendo o registro — Para remover completamente o registro do Azure Cloud, acesse a página Provedores de Capacidade e exclua o registro. Todas as associações do Agent Space devem ser removidas primeiro.