Emplea Lucidscale para importar datos de infraestructura cloud desde AWS y generar diagramas en un documento de Lucidscale.
Lucidscale está disponible para las cuentas de Lucid Suite Enterprise como una compra complementaria con Acelerador Cloud. Para obtener más información sobre Acelerador Cloud, consulte nuestro artículo de descripción general de Acelerador Cloud .
Regiones, recursos y líneas de AWS compatibles
Para una lista completa de las regiones, recursos y líneas soportadas de AWS que están disponibles en Lucidscale, consulta nuestro artículo sobre regiones, recursos y líneas soportadas de AWS .
Importar infraestructura de AWS
Puede importar los datos de su infraestructura de nube de AWS mediante uno de los cuatro métodos siguientes:
-
Acceso confiable: proporcione una función de IAM entre cuentas con las políticas adecuadas. Este rol se puede configurar con los siguientes alcances de licencias:
- Importar mediante acceso a nivel de cuenta para importar una cuenta individual
Importar a través del acceso a nivel organizacional para importar todas las cuentas de AWS desde una unidad organizacional o toda la organización
- Importar mediante acceso a nivel de cuenta para importar una cuenta individual
- Autorización de un solo uso: ingrese las credenciales de un usuario de IAM con las políticas adecuadas adjuntas
- Carga de archivo: ejecuta un script de Python proporcionado por Lucid en un perfil de AWS CLI configurado, que reúne los datos localmente como un archivo JSON y luego proporciona el archivo generado
Explora las siguientes tablas para obtener detalles sobre cada método y determinar cuál es el mejor para tu caso de uso.
| Método de importación | Descripción | Alcance |
Tipos de soporte de recursos* |
actualización de datos |
| Acceso de confianza: A nivel de organización | Registre una función de IAM entre cuentas a nivel de organización con Lucid para una reutilización segura y a largo plazo. | Gestione de forma central las importaciones de todas las cuentas dentro de una organización o unidad organizacional de AWS mediante el registro de una única credencial. |
(1) y (2)
|
Automático y manual |
| Acceso de confianza: a nivel de cuenta | Registre una función IAM entre cuentas a nivel de cuenta con Lucid para una reutilización segura y a largo plazo. | Registre una credencial para cada cuenta individual de AWS. | (1) y (2) | Automático y manual |
| Autorización de un solo uso | Sube una clave de usuario o un archivo de credenciales de IAM a Lucid. | Acceso único a una cuenta individual de AWS. |
(1) y (2) |
Manual Actualizar los datos volviendo a introducir la credencial de la clave de acceso. |
| Subir archivos | Ejecute un script de Python proporcionado por Lucid en un perfil de AWS CLI configurado y luego cargue el archivo JSON generado en Lucid. | Hasta 50 cuentas por archivo JSON. | (1) solamente |
Manual Actualice los datos cargando un archivo JSON recién generado. |
*El tipo de recurso 1 son todos los recursos mapeados listados en la sección de recursos soportados. El tipo de recurso 2 es Cloud Inventory: una amplia variedad de recursos no mapeados que puedes colocar manualmente en tu documento.
**Las actualizaciones automáticas de fuentes de datos están disponibles para que Usuario las configure en un calendario recurrente (diario, semanal, mensual, anual) a través del centro de datos. Los refrescos manuales también se realizan con un solo clic a través del centro de datos.
Con las importaciones de acceso confiable, Lucid almacena estas credenciales para que usted pueda actualizar sus datos o iniciar nuevas importaciones sin volver a ingresar su información. Esta capacidad de almacenamiento permite a Lucid realizar la actualización automática de datos. Las credenciales se pueden eliminar a través de la pestaña de credenciales de AWS Data Hub. Lucid no almacena las credenciales de usuario de IAM para su uso futuro, lo que limita la autorización de uso único únicamente a la actualización manual.
Si trabajas con un entorno muy grande, reduce la cantidad de datos que importas o reduce el número de llamadas a API que Lucid realiza a AWS. Lucid soporta hasta 50 importaciones concurrentes de cuentas por usuario. Cuando termine cada importación, puedes empezar una nueva importación.
Nota: Las importaciones de AWS GovCloud solo están permitidas por clientes de Lucid GovSuite. El entorno comercial Lucid no puede acceder a AWS GovCloud a través de roles entre cuentas.
Acceso de confianza (rol entre cuentas)
El acceso confiable emplea roles IAM entre cuentas, por lo que Acelerador Cloud puede asumir acceso de solo lectura para importar metadatos de cuentas y crear fuentes de datos. Existen dos ámbitos de acceso confiable:
- A nivel organizacional (recomendado para organizaciones AWS con múltiples cuentas)
- A nivel de cuenta (importaciones de cuenta única)
Esta guía proporciona pasos detallados y ejecutables para ambos métodos, e incluye múltiples infraestructuras como implementaciones de código: Terraform, automatización de CloudFormation y creación manual de IAM.
Acceso de confianza: A nivel de organización
Para gestionar de forma centralizada las importaciones de infraestructura en toda su organización de AWS, siga los pasos a continuación.
Primero, verifica los siguientes requisitos previos:
- La cuenta de bastión elegida no debe estar ya registrada como bastión para otra importación en Lucid.
- Un usuario con acceso al centro de datos de Lucid para iniciar el registro a nivel de organización.
Luego, navega al hub de datos de Lucid y selecciona tu método de creación de recursos IAM.
- Abre la página de inicio de Lucid.
- Haz clic en Centro de datos desde la parte inferior izquierda de la navegación.
- Seleccione Importar datos de AWS.
- Elige Acceso de confianza.
- Bajo el alcance de credenciales, selecciona Conectarse a una organización de AWS.
- Elija entre las opciones para configurar licencias automáticamente:
- Usa CloudFormation Plantilla.
- Usa un módulo de Terraform.
Nota: Si estás en el entorno Lucid GovSuite, usa el Método 2 (Terraform) para la creación de recursos. Actualmente, el método CloudFormation solo está disponible para entornos comerciales de AWS. Consulta la sección de preguntas frecuentes más abajo para más detalles.
Método 1: Uso de CloudFormation para la configuración automatizada de licencias de AWS Organization
Emplea CloudFormation Plantilla unificado de Lucidpara configurar automáticamente todos los roles y licencias IAM necesarios en toda tu organización AWS en un solo despliegue.
Nota: Siguiendo las mejores prácticas de AWS, recomendamos usar una cuenta de administrador delegado como tu cuenta bastión en lugar de la cuenta de gestión. La cuenta de gestión debe reservar para tareas que requieran explícitamente privilegios de cuenta de gestión.
Requisitos
- Cuenta de despliegue: Debes desplegar este Plantilla desde una cuenta con licencias a nivel de organización para (1) crear y gestionar CloudFormation StackSets y (2) crear y gestionar políticas de delegación basadas en recursos. Esto suele ser la cuenta de gestión de la organización o una cuenta de administrador delegado para CloudFormation StackSets.
-
Cuenta Bastion (recomendada): Usa una cuenta de miembro no gestionado como tu cuenta bastión. Esta cuenta coordinará las importaciones en toda tu organización.
- Cuenta Bastion (alternativa): Puedes usar la cuenta de gestión como bastión, pero esto va en contra de las mejores prácticas de AWS y solo debería usar si las políticas de tu organización lo requieren. Si eliges esta opción, la CloudFormation Plantilla se encargará de crear roles en bastión directamente en la cuenta de gestión.
- Elegibilidad para la cuenta: La cuenta bastión no debe haber usado previamente como cuenta bastión con Lucid.
Parámetros
- BastionAccountId: este es el ID de cuenta de AWS de 12 dígitos que desea emplear para gestionar el acceso confiable de terceros. Lucid asumirá un papel de cuenta cruzada en esta "cuenta bastión" para coordinar las importaciones.
- BastionRootOrOrganizationalUnitId: este es el ID de la unidad organizacional (OU) (por ejemplo, ou-xxxxxxxxxx) o raíz (por ejemplo, r-xxxx) que contiene el BastionAccountId elegido.
-
MembersRootOrOrganizationalUnitId: este parámetro controla el alcance de las cuentas en su organización de AWS desde las que Lucid puede importar datos de recursos.
- Para permitir importaciones desde todas las cuentas de su organización, emplee el ID de la raíz de su organización (por ejemplo, r-xxxx).
- Si solo desea permitir importaciones de cuentas anidadas dentro de una única unidad organizacional (OU) específica, emplee el ID de esa OU específica (por ejemplo, ou-xxxxxxxxxx).
Instrucciones
Para configurar licencias automáticamente con CloudFormation, siga estos pasos:
- De AWS:
- Identifica el ID de tu cuenta bastión (si usas el enfoque de Administrador delegado).
- Identifica la unidad organizacional o los IDs raíz para los parámetros mencionados anteriormente.
- En Lucid, haz clic en Lanzar CloudFormation Plantilla para abrir la Plantilla en tu consola AWS.
- Te llevarán a la página de creación de pilas de CloudFormation con la plantilla precargada.
- Configura UseManagementAccountAsBastion en "false" (recomendado) o "true".
- Si se emplea Administrador delegado (UseManagementAccountAsBastion = "false"), proporcionar:
- BastionAccountId: ID de la cuenta bastión que elijas.
- BastionRootOrOrganizationalUnitId: La OU o raíz que contiene la cuenta bastión.
- Si se emplea Administrador delegado (UseManagementAccountAsBastion = "false"), proporcionar:
- Establece "MembersRootOrOrganizationalUnitId" para controlar el alcance de importación.
- Configura "CreateOrgResourcePolicy" en "true" (por defecto) si tu organización no tiene una política de recursos.
- Si usas la cuenta de gestión como bastión, puedes poner este valor en "falso".
- Si tu organización tiene una política de recursos existente, establece este valor en "false" para evitar fallos al desplegar la pila. En su lugar, agrega manualmente el siguiente objeto "media carta" al array "media carta" en la política de recursos de tu organización existente (esto se suma a tu política existente — no la reemplaza). Cerciórate de sustituir tu ID real de cuenta bastion donde se indique":
{
"Sid": "media carta",
"Efecto": "Permitir",
"Director": {
"AWS": [
"arn:aws:iam::<YOUR_BASTION_ACCOUNT_ID>:root"
]
},
"Acción": [
"organizaciones:CuentasLista",
"organizaciones:ListAccountsParaParent",
"organizaciones:ListChildren",
"organizaciones:ListParents",
"organizaciones:ListRoots",
"organizaciones: DescribePolicy",
"organizaciones: DescribeUnidadOrganizacional",
"organizaciones:DescribirOrganización",
"organizaciones:DescribeAccount",
"organizaciones:ListaUnidadesOrganizacionalParaPadre"
],
"Recurso": "*"
}
- Opcionalmente, personaliza BastionRoleName y MemberRoleName.
- Haz clic en Crear pila y espera a que se complete el despliegue.
- La plantilla automáticamente:
- Crea el rol de bastión en la cuenta de bastión que elijas.
- Despliega StackSets para crear roles de miembros entre cuentas objetivo.
- Configura las políticas de recursos de la organización para el acceso delegado (si se emplea Administrador delegado).
- Activa el despliegue automático para futuras cuentas agregadas a la organización.
- La plantilla automáticamente:
- En la consola AWS IAM de tu cuenta bastion, ve a "Roles".
- Localiza el rol bastión (nombre por defecto: 'Lucid-import-bastion-role' o tu nombre personalizado).
- Copia el ARN del puesto.
- Regrese a la pestaña del centro de datos de Lucid y desplazar hacia abajo hasta la sección “Agregar la función entre cuentas a Lucid”.
- Pega el rol de bastión ARN en el campo "ARN de bastión de bastión".
- Si usaste un NombreRol de Miembro personalizado, actualiza el campo "Nombre del rol de la cuenta de miembro" para que coincida.
- Opcionalmente, actualiza el nombre de visualización de la credencial para identificar esta conexión.
- Haga clic en Siguiente para registrar la función de cuenta cruzada con Lucid.
- Seleccione el rol y haga clic en Siguiente.
- Procede con los pasos para importar cuentas y crear documentos.
Nota: Este CloudFormation Plantilla está configurado para usar conjuntos de pilas con licencias gestionadas por servicios. Actualmente no soportamos CloudFormation configuramos usando conjuntos de pila con licencias autogestionadas.
Método 2: Uso de Terraform para la configuración automatizada de licencias de AWS Organization
Submódulos
-
El submódulo org-read-delegación: Configura una cuenta bastión con acceso delegado de administrador para escanear la estructura de tu organización de AWS. (Lucid asumirá posteriormente un papel en esta cuenta bastión para realizar la importación).
- Esto debe desplegar en la cuenta de gestión o en una cuenta de miembro que fue delegada en la gestión de políticas para las organizaciones.
- Si ya existe una política de delegación basada en recursos, el despliegue fracasará. En lugar de agregar este submódulo, agrega manualmente las licencias de la política JSON proporcionada por Lucid enlazados aquí a tu política basada en recursos existente.
- Si ya existe una política de delegación basada en recursos, el despliegue fracasará. En lugar de agregar este submódulo, agrega manualmente las licencias del archivo de main.tf módulos a tu política basada en recursos existente.
-
El submódulo de rol de bastión: crea el rol principal de IAM en tu cuenta de bastión que asumirá Lucid.
- Establezca el parámetro external_id empleando el valor único "ID externo" copiado de la página de configuración de importación de AWS de su cuenta Lucid.
-
El submódulo import-role: crea el rol IAM para desplegar en cuentas miembros para leer datos de recursos.
- El módulo crea un rol en la cuenta miembro que puede ser asumido por la cuenta bastión — el módulo no puede automatizar esos procesos hacia las cuentas miembros. Este módulo debe desplegar en cada cuenta de miembro desde la que quieras importar datos, incluso cuando quieras agregar nuevas cuentas a tu organización en el futuro. Sigue las prácticas estándar de tu organización para aplicar el código de este módulo a cuentas recién agregadas.
Instrucciones
Primero, cerciorar de tener Terraform configurado para las cuentas a las que agregará los módulos Terraform de Lucid.
Obtenga más información: para obtener instrucciones, explore esta guía Get Empezar - AWS en la documentación de Terraform. El enlace proporcionado lo llevará fuera del Centro de ayuda Lucid y no podemos garantizar la precisión del contenido.
A continuación, configure e implemente el módulo Terraform de Lucid, siguiendo estos pasos:
- Accede al módulo Terraform de Lucid para configurar licencias haciendo clic en vistas en el Registro de Terraform, o accede directamente al módulo con este enlace.
- En la página de registro del módulo, haga clic en Submódulos. Configurará cada uno de los tres submódulos requeridos desde el menú desplegable (org-read-delegation, bastion-role e import-role) en su main.tf.
- Siga las instrucciones de “Uso” en la página Readme de cada submódulo para agregar el módulo a su código de configuración de Terraform.
- Implemente su código Terraform y espere a que se creen los recursos incluidos del módulo de Lucid.
- Desde la consola de AWS IAM en su cuenta bastión, copie el ARN del rol lucid-import-bastion-role creado (o su nombre personalizado). Como alternativa, genere este ARN desde su configuración de Terraform.
Por último, agrega tu nuevo rol de IAM a Lucid.
-
Regrese a la pestaña del centro de datos de Lucid y desplazar hacia abajo hasta la sección “Agregar la función entre cuentas a Lucid”.
- Ingrese el ARN del rol de la cuenta bastión en el campo “ARN del rol bastión”.
- Si empleaste un MemberRoleName personalizado al configurar el primer módulo CloudFormation Plantilla/Terraform, actualiza el campo "Member account role name" a ese valor.
- (Opcional) Actualice el valor precargado para “Nombre para mostrar de credenciales” para representar el rol de bastión empleado para coordinar las importaciones. Este nombre para mostrar se empleará en el centro de datos de Lucid para que pueda identificar la credencial para su uso y gestión futuros.
- Haz clic en Siguiente para registrar el rol de cuentas cruzadas con Lucid.
- Seleccione el rol y haga clic en Siguiente.
- Procede con los pasos para importar cuentas y crear documentos.
Acceso de confianza: a nivel de cuenta
Para importar infraestructura AWS para cuentas individuales a través de un rol IAM entre cuentas, sigue los siguientes pasos.
Paso 1: Crea una nueva cuenta cruzada
Para registrar un nuevo rol IAM multicuenta (es decir, una credencial de importación) para la cuenta que elijas, tendrás que hacer Empezar mediante:
- Navega a la página principal de Lucid.
- Haz clic en Centro de datos desde la parte inferior del menú de navegación, a la izquierda de la página.
- Seleccione Importar datos de AWS.
- Selecciona Acceso confiable.
- En el ámbito de credenciales, elige Conectar a cuentas AWS individuales.
- Elige tu método preferido para registrar una nueva credencial (es decir, Rol AWS IAM):
- Emplee un módulo Terraform
- Emplee una plantilla CloudFormation
- Crear manualmente
Aquí elegirás tu método preferido para crear una nueva credencial de rol entre cuentas: automáticamente con un módulo Terraform (selecciona Terraform), automáticamente con una pila CloudFormation (selecciona CloudFormation) o manualmente usando Roles y Políticas IAM (selecciona Creación manual). Completa el Paso 1 para el método que elijas, luego salta al Paso 2 para agregar el rol de cuentas cruzadas a Lucid.
Método 1: Uso de Terraform para la creación automatizada de roles de cuentas individuales de AWS
Primero, cerciórate de que tu entorno Terraform esté configurado con credenciales AWS que tengan licencias suficientes para crear y gestionar roles IAM en la cuenta AWS donde planeas desplegar el rol de importación de Lucid. Consulta la documentación de Get Empezar - AWS de Terraform para más detalles.
A continuación, procede con el Paso 1 de los procesos de configuración de Lucid para configurar y desplegar el módulo Terraform de Lucid.
- Luego de seleccionar la opción Terraform para importaciones a nivel de cuenta dentro de Lucid, accede al módulo para configurar licencias AWS haciendo clic en vistas en el Registro Terraform, o accede directamente al módulo import-rol en el Registro Terriform aquí.
- En la página Readme del módulo import-role , localice y sigue la sección "Importaciones de nivel no Org" bajo "Uso" para agregar el módulo a tu código de configuración de Terraform
- Este submódulo requiere un valor external_id. Obtén el valor de este ID externo volviendo a la pestaña de Lucid y haciendo clic en Copiar junto al ID externo proporcionado en la configuración Step 1 de Lucid.
- Implemente su código Terraform y espere a que se creen los recursos incluidos del módulo de Lucid.
- Navega a la consola AWS IAM en la cuenta AWS donde desplegaste el rol, localiza el lucid-import-account-role (o tu role_name personalizada) y copia su ARN desde la página de Resumen. Alternativamente, saca este ARN desde tu configuración de Terraform.
Método 2: Emplear CloudFormation para la creación automatizada de roles individuales de cuentas AWS
Para crear un nuevo rol automáticamente con CloudFormation, sigue estos pasos:
- Inicia sesión en la consola de AWS usando la cuenta que quieras importar
- En Lucid, haz clic en Lanzar CloudFormation para abrir una nueva pestaña del navegador. Deja la pestaña del navegador de Lucid abierta para poder volver a ella más tarde.
- En la consola de AWS, haz clic en Crear pila.
- Luego de crear la pila, navega a la pestaña de Recursos dentro de tu consola AWS y selecciona "LucidscaleImportRole" (o tu nombre personalizado de CrossAccountRole). Copia el rol ARN.
- Salta directamente a los pasos para registrar tu rol de cuentas cruzadas en el centro de datos.
Método 3: Uso de la consola AWS IAM para la creación manual de roles individuales de cuentas AWS
Para crear manualmente un nuevo rol en la Consola AWS IAM, sigue estos pasos:
- En "Paso 1: Empezar a crear un rol" selecciona Crear rol.
- Serás navegado a tu cuenta de AWS. Deja abierta la pestaña de tu navegador Lucid para que puedas volver a ella más tarde.
- Lucidscale generará automáticamente una ID externa única asociada a tu cuenta de Lucidscale. Esto está en alineación con las recomendaciones de seguridad de AWS.
- Agregar política de ReadOnlyAccess:
- En AWS, haz clic en Siguiente para ir al paso de licencias.
- En la página "Agregar licencias", busca y selecciona la política de ReadOnlyAccess . Esta configuración está activada por defecto en Lucid y es necesaria para que todos los recursos aparezcan correctamente en el documento creado de Lucidscale.
- Agregar licencias personalizadas:
- Vuelve a la pestaña Lucid a "3. Agregar licencias personalizadas" y haz clic en Copiar licencias para copiar el archivo de texto JSON.
- Abre una nueva pestaña o ventana y ve a tu consola AWS IAM, ve al panel de navegación izquierdo y selecciona Políticas.
- Desde la página de Políticas, haz clic en Crear política.
- En la página "Crear política", cambia a la pestaña JSON y pega el archivo que copiaste en la pestaña JSON de tu Consola AWS.
- Haz clic en Siguiente: Etiquetas.
- Agrega etiquetas a la política si quieres y haz clic en Siguiente: Revisar.
- Dale un nombre y una descripción a la política.
- Haz clic en Crear política.
- Anexar política personalizada al rol:
- En la pestaña anterior de AWS, donde estabas creando un nuevo rol entre cuentas, haz clic en el botón de actualización y busca el nombre de la política que acabas de crear.
- Selecciona la póliza y haz clic en Siguiente.
- Ponle un nombre y una descripción al puesto. Si quieres, agrega etiquetas al puesto.
- Haz clic en Crear rol.
Paso 2: Agregar el rol de cuentas cruzadas a Lucid
Una vez que tengas el ARN de Rol de tu método elegido (Terraform, CloudFormation o creación manual), vuelve a la configuración de importación AWS de Lucid para completar el Paso 2:
- Pega el Rol ARN copiado en el campo "Rol ARN" del formulario proporcionado en la configuración de importación AWS de Lucid Step 2.
- Si se desea, actualiza el valor prepoblado para "Nombre de visualización de credencial". Este nombre de usuario se usará en la sección "Data Hub > AWS > Credentials" para que puedas localizar la credencial para su uso y gestión futuras, y representará el rol multicuenta empleado para coordinar las importaciones de tu cuenta AWS elegida.
- Haz clic en Siguiente para registrar el rol multicuenta en Lucid, sigue seleccionando el rol de credencial y luego vuelve a hacer clic en Siguiente .
- Procede a seleccionar las cuentas AWS para la importación de datos y la creación de documentos.
Subir archivos
Para importar infraestructura AWS mediante una subida de archivo JSON, sigue estos pasos:
- Desde la página de inicio de Lucid, haz clic en Centro de datos en el menú de navegación de la izquierda.
- Selecciona Importar datos de AWS en la esquina superior derecha.
- Elige subida de archivo.
- Descarga o copia las licencias de perfil proporcionados por Lucid desde la pestaña del hub de datos de Lucid.
- Configura tu CLI de AWS con un perfil con nombre que incluya estas licencias.
- En la pestaña del hub de datos de Lucid, descarga o copia el script en Python.
- Ejecuta el script en Python en tu interfaz de AWS CLI. Se generará un archivo aws.json.
- En la pestaña del hub de datos de Lucid, selecciona Elegir archivo y sube el archivo aws.json.
- Puedes importar hasta 50 cuentas a la vez. Si tienes más de 50 cuentas en el archivo cargado, divide el archivo en varios archivos JSON para importarlos.
- Haz clic en Siguiente.
- Proporciona un nombre de alias para cada cuenta que quieras importar.
- Selecciona Importar cuentas de AWS.
Descripción del script de subida de archivos AWS
El script de importación proporcionado por Lucid, awscliscript.py, requiere la configuración de un perfil nombrado en la CLI. Un perfil nombrado es un conjunto de configuraciones y credenciales que puedes aplicar a un comando tecla de AWS CLI. Para instrucciones detalladas sobre cómo crear un perfil de AWS, consulta la documentación de AWS sobre configuración y configuración de archivos de credenciales en la CLI de AWS.
Ejecutar AWS Configure almacenará las credenciales introducidas en el perfil denominado default. Si tienes varias cuentas, te recomendamos crear perfiles con nombre para ellas. Por ejemplo, si tengo dos cuentas, preprod y prod, y almaceno sus credenciales como dos perfiles separados, entonces podría describir fácilmente las instancias ec2 en preprod haciendo AWS ec2 describe-instances — profile preprod. Luego, para describir instancias en producción puedo cambiar el argumento de perfil a AWS EC2 describe-instances -- profile prod.
Requisitos
- Python: Versiones 3.0-3.9. Cerciórate de seleccionar "Agregar Python a Caminos" durante la instalación.
- AWS CLI: Instalado y configurado.
- 'botocore': Versión 1.27.77. Instala usando pip3 install botocore==1.27.77.
Parámetros
- -p, --perfil [OBLIGATORIO]
- Especifica el nombre del perfil AWS a emplear. Esta opción puede repetir para importar desde varios perfiles.
- -r, --regiones [OBLIGATORIO]
- Especifica una o más regiones AWS desde las que importar recursos. Esta opción debe corresponder a la anterior --opción de perfil.
- -c, --cuenta
- Genera un archivo JSON que contiene un recuento de recursos. Cuando se emplea esta bandera, el archivo JSON generado no es adecuado para importaciones de Lucidscale.
- -a, --anon
- Anonimiza los datos de salida hashando todas las cadenas.
- -o, --salida
- Especifica el nombre del archivo para el JSON de salida generado.
Ejemplo
python3 awscliscript.py --perfil preprod --regiones ee.uu.-este-1 ee.uu.-oeste-1
El comando tecla anterior ejecuta el script y genera datos para los recursos del perfil preprod que residen en las regiones us-east-1 y us-oeste-1.
Nota: Lucidscale - AWS se desarrolló a partir de la versión 1.27.77 de botocore, Sin embargo, si ya tienes una versión diferente instalada, la importación debería seguir funcionando. Si no es así, entonces considera ejecutar el script en un entorno virtual de Python que te permita gestionar instalaciones de paquetes separados para diferentes proyectos. Luego de ejecutar el script puedes eliminar el entorno virtual. Las instrucciones para crear un entorno virtual en Python se pueden encontrar en esta guía de Python Usuario.
Usa el Data Hub para administrar los datos y las credenciales de la infraestructura de AWS
Importar cuentas y crear documento
Para importar cuentas AWS y crear documentos Lucid, sigue estos pasos:
- Seleccione la(s) cuenta(s) que desea importar al Centro de datos.
- Haz clic en Siguiente.
- Usando la instrucción detallada al final de esta sección en configuración de cuentas usando un rol entre cuentas, puedes especificar las regiones que quieres importar.
- Haga clic en Importar cuenta de AWS.
Para visualizar su cuenta de AWS una vez completada la importación:
- Vuelve al Centro de Datos.
- Selecciona Crear nuevo documento.
- Seleccione la cuenta que importó y haga clic en Elegir cuentas.
- Revisa los detalles y agrega filtros para excluir recursos innecesarios.
- Selecciona Crear documento de AWS.
El documento de Lucidscale se generará en segundo plano de tu cuenta de Lucid. Te notificaremos una vez que se creó mediante un modal de estado que aparece en la parte inferior derecha de la página.
Puedes abrir el documento desde el modal de estado que aparece justo luego de crear un nuevo documento. El documento (y el documento creado anteriormente) también se almacenará y será accesible en la sección "documento" de tu página de inicio de Lucid después de que lo generes.
Acceder a cuentas importadas
Tras importar tu cuenta de AWS, aparecerá como fuente de datos con el nombre de cuenta que especificaste en la sección "AWS: Cuentas importadas" del Data Hub. Desde esta sección también puedes hacer clic en + Nueva cuenta para importar una nueva cuenta al Data Hub.
Las cuentas listadas en esta sección son fuentes de datos que pueden emplear para crear un nuevo documento de Lucidscale. Las fuentes de datos ("Cuentas") contienen los metadatos de la cuenta de AWS empleados para crear documentos de Lucidscale. El campo "Última actualización" indica cuándo se actualizó por última vez tu fuente de datos para tener en cuenta cualquier actualización en tu cuenta AWS conectada.
Puedes importar la misma cuenta de AWS más de una vez. Cada importación crea una fuente de datos independiente que existe junto a cualquier versión previamente importada de esa cuenta. No necesitas eliminar una fuente de datos existente antes de volver a importar la misma cuenta: ambas coexistirán en el Data Hub y podrán usar para crear documentos de forma independiente.
El Inventario en la Nube de cada cuenta puede ver en el lado derecho tras seleccionar una cuenta de la lista. Este inventario te permite ver el recuento completo de cada tipo de recurso importado antes de crear un documento. También puedes descargar un CSV con la lista de recursos y contar directamente desde el Data Hub haciendo clic en Descargar CSV.
El inventario enumera todos los recursos a los que puede acceder la política de licencias asociada al rol entre cuentas. Si elige emplear "Crear un nuevo rol automáticamente" con nuestra plantilla de pila de CloudFormation, todos los recursos de su cuenta a los que pueda acceder la política ReadOnlyAccess de AWS se representarán en el inventario. Si crea un rol manualmente con una política personalizada, solo se representarán en el inventario los tipos de recursos especificados en la política de licencias adjuntas.
Haz clic en el menú de tres puntos que se muestra en una cuenta para ver seis opciones potenciales: Crear nuevo documento, Actualizar cuenta desde AWS, Programar actualización, editar recursos, Renombrar la cuenta y Eliminar la cuenta.
Create New documento Empezar renderizará la infraestructura de AWS asociada a la cuenta como un diagrama en el espacio de trabajo de un nuevo documento. El documento se generará en segundo plano de tu página de inicio de Lucid y te notificaremos una vez que se haya renderizado a través del modal de estado que aparece en la parte inferior derecha de la página.
Actualizar la cuenta desde AWS y Schedule update te permite actualizar manual o automáticamente los datos de la cuenta AWS que importaste al Data Hub para reflejar cualquier cambio en la cuenta AWS conectada. El nuevo documento creado desde la cuenta tras la actualización reflejará los cambios en la cuenta AWS conectada.
Más información: Las fuentes de datos en la nube importadas tienen automáticamente activadas las actualizaciones programadas. Puedes ajustar esto en cualquier momento desde el centro de datos. Para más información sobre cómo actualizar cuentas desde AWS, consulta nuestro artículosobre Actualizar y sincronizar datos en Lucidscale .
Editar Resources te permite editar los recursos incluidos en cada conjunto de datos. Selecciona esta opción para abrir un modal en el que puedas agregar o eliminar cualquier recurso de tus conjuntos de datos existentes. Cuando termines con la selección, haz clic en Almacenar y actualizar la cuenta. Esto garantiza que los conjuntos de datos se actualicen y que el documento que hace referencia a ese conjunto se actualice con la información más reciente.
Cambiar nombre de cuenta te permite cambiar el nombre del conjunto de datos seleccionado.
Eliminar cuenta elimina la cuenta importada del Lucid Data Hub y cualquier documento creado desde esa cuenta perdería la capacidad de actualizar datos desde AWS. Ten en cuenta que no es necesario eliminar una cuenta para volver a importarla: una nueva importación de la misma cuenta puede iniciar en cualquier momento desde + Nueva cuenta.
Nota: Las opciones que se muestran arriba variarán según el método de importación que hayas usado para una cuenta. La opción deactualización solo está disponible con la importación de roles de cuentas cruzadas de AWS. Las importaciones de IAM y CLI no admiten esta opción .
Compartir y eliminar las credenciales guardadas
La sección Credenciales guardadas en "Data Hub > AWS "se refiere a los roles entre cuentas que puedes usar para importar tus cuentas de AWS al Data Hub. En esta sección, haz clic en + Nuevo rol entre cuentas para agregar un nuevo conjunto de credenciales que se pueden usar para importar una cuenta de AWS .
También puedes compartir los roles entre cuentas que has creado con otros usuarios. Si haces clic en el menú de tres puntos renderizar en una cuenta, verás dos opciones potenciales: Compartir credencial y Eliminar credencial.
La credencial Comparte abre un modal donde puedes compartir un rol multicuenta con otro usuario en tu cuenta Lucid especificando su dirección de email. Concederles acceso a la credencial les permitirá importar la cuenta AWS asociada al Data Hub y crear un documento de Lucidscale. Después de que una credencial fue compartida con otro usuario, puedes revocar su acceso a la credencial haciendo clic en la X junto a su dirección de email en el mismo modal.
Eliminar credenciales elimina el rol de cuenta cruzada del Data Hub. Tras eliminar una credencial, todas las cuentas que se importaron previamente con esa credencial junto con el documento creado a partir de esas cuentas perderán la capacidad de actualizar datos de AWS.
Más información: Solo puedes compartir credenciales en el Data Hub que posees. Solo quienes tengan el acceso adecuado pueden importar cuentas y crear documentos. Para más detalles, consulta nuestro artículosobre gestión, uso y seguridad de credenciales en Lucidscale .
Información de seguridad
Roles entre cuentas
Los roles entre cuentas son el método preferido de AWS para otorgar acceso de terceros a tu cuenta. Este método permite a Lucidscale almacenar credenciales de forma segura que te permiten actualizar fácilmente un diagrama. Consulta estos recursos para obtener más información:
- Cómo usar una identificación externa al otorgar acceso a tus recursos de AWS a un tercero
- Proporcionar acceso a cuentas de AWS propiedad de terceros
Identificación externa forzada
Siguiendo las mejores prácticas de seguridad proporcionadas por AWS, Lucid hace que los ID externos sigan siendo únicos en la base de datos de Lucid. Por lo tanto, Lucid proporciona un ID externo único al usuario y no le permite ingresar su propio ID externo.
Acceso seguro limitado para usuarios IAM
Solicitamos permiso limitado de nivel “describir” para el usuario de IAM que creas. Un usuario de IAM creado con estos permisos no puede cambiar la configuración de tu infraestructura de AWS ni leer datos en tus bases de datos. Solo usamos el usuario de IAM para leer los metadatos estructurales de tu infraestructura de AWS.
Alternativa de Script CLI
Si deseas revisar y controlar las acciones que realizamos durante nuestro escaneo de infraestructura de AWS, puedes descargar y usar nuestro script en Python proporcionado en lugar de crear un IAM Usuario. En este escenario, tus credenciales IAM nunca serán transferidas a Lucidscale, y puedes revisar tanto el código que se ejecutará en tu entorno como los metadatos resultantes antes de subir los metadatos a Lucidscale. El JSON importado estará disponible en el Lucid Data Hub para usarlo en la creación de documentos de Lucidscale.
Almacenamiento seguro de documento (documento)
Lucidscale almacena los metadatos importados por AWS y el documento generado empleando protecciones estándar de la industria para datos confidenciales. Los datos importados de AWS se integran como parte del documento de Lucidscale, por lo que puedes controlar el acceso a los datos usando las licencias estándar de compartición de Lucid. Para más información sobre cómo protegemos tu documento, consulta nuestra página de Seguridad de Contenidos o contacta con nuestro equipo de ventas.
No hay almacenamiento de claves de acceso
Lucidscale no almacenará tus credenciales de AWS IAM después de realizar el análisis inicial de tu infraestructura de AWS. Tus credenciales se transferirán a nuestros servidores usando métodos de cifrado estándar. Los clientes pueden negociar protocolos de cifrado hasta AES-256. Podemos almacenar un rol entre cuentas que solo nos da acceso a “describir y enumerar” a tu entorno.
Preguntas frecuentes
¿Cómo consigue Lucidscale acceso a nuestro entorno AWS? ¿Qué nivel de acceso tiene Lucidscale?
El método recomendado de Lucidscale y AWS es a través de un rol entre cuentas. Ofrecemos una política que nos permite “describir y enumerar” acceso a tu entorno para que podamos obtener un inventario de recursos. Las credenciales almacenadas en Lucid solo pueden ser accedidas por tu cuenta de Lucid. Este método de importación te permitirá actualizar los datos de la cuenta con una sola acción. La política de permisos que proporcionamos te permite determinar exactamente qué datos tendrá acceso el rol de cuentas cruzadas para solicitar de AWS .
Si usas nuestro método de usuario de IAM, las credenciales no se almacenan en absoluto, sino que se usan una vez y se descartan. Por lo general, nuestros usuarios usan este método de importación junto con las credenciales temporales de AWS, ya que este método no permite actualizaciones de datos adicionales.
También tenemos un método que usa un script Python que puedes ejecutar a través de la Interfaz de Línea de Comandos (CLI) que genera un archivo JSON. Después de generar el archivo JSON, los usuarios pueden revisar el contenido y eliminar los datos si lo desean antes de importarlo. Los usuarios pueden subir este archivo JSON a Lucidscale y no introducir ninguna información de credenciales en Lucidscale.
¿Cómo interactúan Lucidscale commercial y Lucidscale para Gov al importar a través de roles entre cuentas?
Si bien la funcionalidad del producto es la misma para cada uno, AWS configura la seguridad de manera diferente para estos dos entornos. Los roles de AWS IAM y las políticas basadas en recursos delegan el acceso a todas las cuentas solo dentro de una sola partición. Lucid GovSuite está en una partición de AWS separada y, por lo tanto, no puede importar datos de AWS a través de un rol entre cuentas desde cuentas de AWS que no sean de GovCloud. Roles entre cuentas, nuestro método de importación recomendado, solo permite el acceso a cuentas del mismo tipo, así que si estás en el entorno comercial Lucid puedes acceder e importar cuentas comerciales en la nube de AWS a través del rol entre cuentas, y si estás en el entorno Lucid GovSuite puedes acceder e importar cuentas de AWS GovCloud a través del rol entre cuentas.
Apoyamos la capacidad de importar cuentas comerciales de AWS a Lucidscale para Gov a través de un usuario de IAM o un JSON creado a partir de nuestro script CLI.
¿A qué API accede Lucidscale?
Principalmente usamos describir y enumerar puntos finales de API.
¿Puedes elegir qué metadatos (los campos y valores que se muestran en el panel Datos) se importan? Si no, ¿qué metadatos se importan?
No, actualmente no puedes elegir qué metadatos se importan. Sin embargo, estamos buscando crear alguna habilidad para hacer eso en el futuro. Se importan todos los metadatos de una llamada a la API describe.
Da tu opinión sobre este artículo
¿Tienes comentarios sobre este artículo? Cuéntanos tu experiencia aquí.