Le Data Hub de Lucid permet d'importer des données relatives à l'infrastructure cloud depuis AWS et de générer des schémas dans un document Lucidchart.
Cette fonctionnalité est disponible pour les comptes disposant de Cloud Accelerator. Veuillez contacter le service commercial pour acheter le Cloud Accelerator pour votre compte Entreprise.
Régions, ressources et lignes AWS prises en charge
Pour obtenir la liste complète des régions, ressources et gammes AWS prises en charge et disponibles dans Lucid, veuillez consulter notre article « Régions, ressources et gammes AWS prises en charge ».
Importer l'infrastructure AWS
Vous pouvez importer les données de votre infrastructure cloud AWS en utilisant l'une des quatre méthodes suivantes :
-
Accès de confiance: fournissez un rôle IAM inter-comptes avec les politiques appropriées. Ce rôle peut être défini avec les autorisations suivantes :
- Importation via l'accès au niveau du compte pour importer un compte individuel
Importation via l'accès au niveau de l'organisation pour importer tous les comptes AWS d'une unité organisationnelle ou de l'ensemble de l'organisation.
- Importation via l'accès au niveau du compte pour importer un compte individuel
- Autorisation à usage unique: saisissez les informations d'identification d'un utilisateur IAM avec les politiques appropriées.
- Téléchargement de fichiers: exécutez un script Python fourni par Lucid dans un profil AWS CLI configuré, qui rassemble les données localement sous forme de fichier JSON, puis fournissez le fichier généré.
Consultez le tableau suivant pour obtenir des précisions sur chaque méthode et déterminer celle qui convient le mieux à votre cas d'utilisation.
| Méthode d'importation | Description | Portée |
Types de soutien aux ressources* |
Rafraîchissement des données** |
| Accès de confiance : Au niveau de l'organisation | Enregistrez un rôle IAM inter-comptes au niveau de l'organisation auprès de Lucid pour une réutilisation sécurisée et à long terme. | Gérez de manière centralisée les importations pour tous les comptes au sein d'une organisation ou d'une unité organisationnelle AWS en enregistrant un seul justificatif d'identité. |
(1) et (2)
|
Automatique et manuel |
| Accès de confiance : Au niveau du compte | Enregistrez un rôle IAM inter-comptes au niveau du compte auprès de Lucid pour une réutilisation sécurisée et à long terme. | Enregistrez un justificatif d'identité pour chaque compte AWS. | (1) et (2) | Automatique et manuel |
| Autorisation à usage unique | Téléchargez une clé d'utilisateur IAM ou un fichier d'informations d'identification dans Lucid. | Accès unique à un compte AWS individuel. |
(1) et (2) |
Manuel Actualisez les données en saisissant à nouveau la clé d'accès. |
| Téléchargement de fichier | Exécutez un script Python fourni par Lucid dans un profil AWS CLI configuré, puis téléchargez le fichier JSON généré vers Lucid. | Jusqu'à 50 comptes par fichier JSON. | (1) seulement |
Manuel Actualisez les données en téléchargeant un nouveau fichier JSON. |
*Le type de ressource 1 correspond à toutes les ressources mappées énumérées dans la section Ressources prises en charge. Le type de ressource 2 est l'inventaire du nuage : une grande variété de ressources non cartographiées que vous pouvez placer manuellement dans vos documents.
**Les rafraîchissements automatiques des sources de données sont disponibles pour les utilisateurs selon un calendrier récurrent (quotidien, hebdomadaire, mensuel, annuel) via le hub de données. Les rafraîchissements manuels s'effectuent également d'un simple clic via le hub de données.
Grâce à la fonctionnalité d'importation avec accès sécurisé, Lucid enregistre ces identifiants afin que vous puissiez actualiser vos données ou lancer de nouvelles importations sans avoir à saisir à nouveau vos informations. Cette capacité de stockage permet à Lucid d'effectuer des mises à jour automatiques des données. Les identifiants peuvent être supprimés via l'onglet « Identifiants » d'AWS Data Hub. Lucid ne conserve pas les identifiants des utilisateurs IAM en vue d'une réutilisation ultérieure, ce qui limite l'autorisation à usage unique à un rafraîchissement manuel uniquement.
Si vous travaillez avec un environnement très vaste, réduisez la quantité de données que vous importez ou le nombre d'appels d'API que Lucid adresse à AWS. Lucid prend en charge jusqu'à 50 importations de comptes simultanées par utilisateur. Une fois chaque importation terminée, vous pouvez lancer une nouvelle importation.
Remarque : les importations AWS GovCloud ne sont autorisées que pour les clients de Lucid GovSuite. L'environnement commercial Lucid ne peut pas accéder à AWS GovCloud via des rôles de comptes croisés.
Accès de confiance (rôle inter-comptes)
L'accès de confiance utilise des rôles IAM inter-comptes afin que le Cloud Accelerator puisse assumer un accès en lecture seule pour importer des métadonnées de compte et créer des sources de données. Il existe deux types d'accès de confiance :
- Au niveau de l'organisation (recommandé pour les organisations AWS à comptes multiples)
- Au niveau du compte (importations d'un seul compte)
Ce guide fournit des étapes détaillées et exécutables pour les deux méthodes, et inclut plusieurs implémentations d'infrastructure en tant que code : Terraform, automatisation CloudFormation et création manuelle d'IAM.
Accès de confiance : Au niveau de l'organisation
Pour gérer de manière centralisée les importations d'infrastructure dans l'ensemble de votre organisation AWS, suivez les étapes ci-dessous.
Vérifiez d'abord les conditions préalables suivantes :
- Le compte bastion choisi ne doit pas être déjà enregistré comme bastion pour une autre importation dans Lucid.
- Un utilisateur disposant d'un accès à Lucid Data Hub pour lancer l'enregistrement au niveau de l'organisation.
Accédez ensuite au Lucid Data Hub et sélectionnez votre méthode de création de ressources IAM.
- Ouvrez la page d'accueil de Lucid.
- Cliquez sur Data hub en bas de la navigation de gauche.
- Sélectionnez Importer les données AWS.
- Sélectionnez Accès de confiance.
- Sous l'étendue des informations d'identification, sélectionnez Connecter à une organisation AWS.
- Choisissez parmi les options proposées pour définir automatiquement les autorisations :
- Utilisez les modèles CloudFormation.
- Utilisez un module Terraform.
Remarque : si vous utilisez l'environnement Lucid GovSuite, veuillez recourir à la méthode 2 (Terraform) pour la création des ressources. La méthode CloudFormation n'est actuellement disponible que pour les environnements AWS commerciaux. Pour plus d'informations, veuillez consulter la rubrique « FAQ » ci-dessous.
Méthode 1 : Utilisation de CloudFormation pour la configuration automatisée des autorisations dans AWS Organization
Utilisez le modèle CloudFormation unifié de Lucid pour configurer automatiquement tous les rôles et autorisations IAM requis au sein de votre organisation AWS en un seul déploiement.
Remarque : conformément aux bonnes pratiques AWS, nous vous recommandons d'utiliser un compte d'administrateur délégué comme compte bastion plutôt que le compte de gestion. Le compte administrateur doit être réservé aux tâches qui nécessitent explicitement des privilèges d'administrateur.
Les exigences
- Compte de déploiement: vous devez déployer ce modèle à partir du compte de gestion de l'organisation.
-
Compte « bastion » (recommandé): utilisez un compte d'utilisateur non administrateur comme compte « bastion ». Ce compte permettra de coordonner les importations au sein de votre organisation.
- Compte « bastion » (solution alternative): vous pouvez utiliser le compte d'administration comme « bastion », mais cela va à l'encontre des bonnes pratiques d'AWS et ne doit être envisagé que si les politiques de votre organisation l'exigent. Si vous choisissez cette option, le modèle CloudFormation se chargera de créer le rôle de bastion directement dans le compte de gestion.
- Conditions d'éligibilité du compte: le compte « bastion » ne doit pas avoir été utilisé auparavant comme compte « bastion » chez Lucid.
Paramètres
- BastionAccountId : Il s'agit de l'identifiant de compte AWS à 12 chiffres que vous souhaitez utiliser pour gérer l'accès de confiance des tiers. Lucid assumera un rôle transversal dans ce compte "bastion" pour coordonner les importations.
- BastionRootOrOrganizationalUnitId : Il s'agit de l'ID de l'unité organisationnelle (OU) (par exemple, ou-xxxxxxxx) ou de la racine (par exemple, r-xxxx) qui contient le BastionAccountId que vous avez choisi.
-
MembersRootOrOrganizationalUnitId : Ce paramètre contrôle l'étendue des comptes de votre organisation AWS à partir desquels Lucid peut importer des données sur les ressources.
- Pour autoriser les importations à partir de tous les comptes de votre organisation, utilisez l'identifiant de la racine de votre organisation (par exemple, r-xxxx).
- Si vous souhaitez uniquement autoriser les importations pour les comptes imbriqués dans une seule unité organisationnelle (OU), utilisez l'identifiant de cette OU (par exemple, ou-xxxxxxxxxx).
Instructions
Pour configurer automatiquement les autorisations avec CloudFormation, procédez comme suit :
- Source : AWS :
- Identifiez l'identifiant de votre compte Bastion (si vous utilisez l'approche d'administration déléguée).
- Veuillez identifier l'unité organisationnelle ou les identifiants racine correspondant aux paramètres énumérés ci-dessus.
- Connectez-vous au compte de gestion de l'organisation AWS.
- Dans Lucid, cliquez sur « Lancer le modèle CloudFormation » pour ouvrir le modèle dans votre console AWS.
- Vous serez redirigé vers la page de création d'une pile CloudFormation, sur laquelle le modèle sera déjà chargé.
- Définissez le paramètre UseManagementAccountAsBastion sur « false » (recommandé) ou « true ».
- Si vous utilisez un compte d'administration délégué (UseManagementAccountAsBastion = « false »), veuillez fournir :
- BastionAccountId : l'identifiant du compte bastion que vous avez choisi.
- BastionRootOrOrganizationalUnitId : L'unité d'organisation (OU) ou la racine contenant le compte bastion.
- Si vous utilisez un compte d'administration délégué (UseManagementAccountAsBastion = « false »), veuillez fournir :
- Définissez le paramètre « MembersRootOrOrganizationalUnitId » pour contrôler la portée de l'importation.
- Définissez « CreateOrgResourcePolicy » sur « true » (valeur par défaut) si votre organisation ne dispose pas de politique de ressources.
- Si vous utilisez le compte d'administration comme compte bastion, vous pouvez définir cette valeur sur « false ».
- Si votre organisation dispose déjà d'une politique de gestion des ressources, définissez cette valeur sur « false » afin d'éviter tout échec lors du déploiement de la pile. Ajoutez plutôt manuellement l'objet « Statement » suivant au tableau « Statement » de votre politique de ressources d'organisation existante (cette opération vient compléter votre politique existante ; elle ne la remplace pas). Veillez à remplacer par votre identifiant de compte Bastion lorsque cela est indiqué » :
{
"Sid": "Déclaration",
"Effect": "Allow",
"Principal": {
"AWS": [
"arn:aws:iam::<YOUR_BASTION_ACCOUNT_ID>:root"
]
},
"Action": [
"organisations : Liste des comptes",
"organizations:ListAccountsForParent",
"organizations:ListChildren",
"organizations:ListParents",
"organizations:ListRoots",
"organizations:DescribePolicy",
"organizations:DescribeOrganizationalUnit",
"organizations:DescribeOrganization",
"organizations:DescribeAccount",
" organisations : ListOrganizationalUnitsForParent"
],
"" de la ressource : "*"
}
- Si vous le souhaitez, vous pouvez personnaliser les paramètres « BastionRoleName » et « MemberRoleName ».
- Cliquez sur « Créer une pile » et attendez que le déploiement soit terminé.
- Le modèle effectuera automatiquement les opérations suivantes :
- Créez le rôle « bastion » dans le compte « bastion » de votre choix.
- Déployez des StackSets pour créer des rôles de membre dans les comptes cibles.
- Configurez la politique de ressources de l'organisation afin de déléguer l'accès en lecture au compte bastion sélectionné (lorsque CreateOrgResourcePolicy est défini sur « true »).
- Activez le déploiement automatique pour les futurs comptes ajoutés à l'organisation.
- Le modèle effectuera automatiquement les opérations suivantes :
- Dans la console AWS IAM de votre compte bastion, accédez à la section « Rôles ».
- Recherchez le rôle « bastion » (nom par défaut : `lucid-import-bastion-role` ou le nom que vous avez défini).
- Copiez l'ARN du rôle.
- Revenez à l'onglet « Lucid Data Hub » et faites défiler la page jusqu'à la section « Ajouter le rôle inter-comptes à Lucid ».
- Collez l'ARN du rôle « Bastion » dans le champ « ARN du rôle Bastion ».
- Si vous avez utilisé un nom de rôle de membre personnalisé (MemberRoleName), veuillez mettre à jour le champ « Nom du rôle du compte membre » en conséquence.
- Si vous le souhaitez, modifiez le nom d'affichage des identifiants afin d'identifier cette connexion.
- Cliquez sur Suivant pour enregistrer le rôle de compte croisé avec Lucid.
- Sélectionnez le rôle et cliquez sur Suivant.
- Suivez les étapes pour importer des comptes et créer des documents.
Remarque : ce modèle CloudFormation est configuré pour utiliser des ensembles de piles avec des autorisations gérées par le service. À l'heure actuelle, nous ne prenons pas en charge la configuration de CloudFormation à l'aide d'ensembles de piles avec des autorisations gérées en interne.
Méthode 2 : Utilisation de Terraform pour la configuration automatisée des autorisations dans AWS Organization
Conformément aux bonnes pratiques d'AWS, nous vous recommandons d'utiliser un compte d'administrateur délégué comme compte bastion. Le sous-module « org-read-delegation » (décrit ci-dessous) doit toujours être déployé à partir du compte d'administration.
Sous-modules
-
Le sous-module org-read-delegation : Configure un compte bastion avec un accès administrateur délégué pour analyser votre structure d'organisation AWS. (Lucid assumera par la suite un rôle dans ce compte bastion pour effectuer l'importation).
- Ceci doit être déployé dans le compte de gestion.
- AWS Organizations n'autorise qu'une seule politique de délégation basée sur les ressources. Si une telle politique existe déjà au sein de votre organisation, le déploiement échouera. Au lieu d'ajouter ce sous-module, veuillez ajouter manuellement les actions et l'entité principale requises issues du module à votre politique existante. Ne remplacez pas la politique en vigueur.
-
Le sous-module bastion-role : crée le rôle IAM principal dans votre compte bastion que Lucid assumera.
- Définissez le paramètre external_id à l'aide de la valeur unique "External ID" copiée à partir de la page de configuration de l'importation AWS de votre compte Lucid.
-
Le sous-module import-role: crée le rôle IAM à déployer dans les comptes membres pour la lecture des données de ressources.
- Le module crée un rôle dans le compte membre qui peut être assumé par le compte bastion - le module n'est pas en mesure d'automatiser ce processus pour les comptes membres. Ce module doit être déployé dans chaque compte membre à partir duquel vous souhaitez importer des données, y compris chaque fois que vous souhaitez ajouter de nouveaux comptes à votre organisation à l'avenir. Suivez les pratiques standard de votre organisation pour appliquer le code de ce module aux comptes nouvellement ajoutés.
Instructions
Tout d'abord, assurez-vous que Terraform est bien configuré sur les comptes sur lesquels vous allez déployer les modules Terraform de Lucid.
Pour en savoir plus : Pour obtenir des instructions, consultez le guide Get Started - AWS de la documentation de Terraform. Le lien fourni vous fait quitter le centre d'aide de Lucid et nous ne pouvons pas garantir l'exactitude du contenu.
Ensuite, configurez et déployez le module Terraform de Lucid en suivant ces étapes :
- Accédez au module Terraform de Lucid pour configurer les autorisations en cliquant sur View in Terraform Registry, ou accédez directement au module en cliquant sur ce lien.
- Sur la page du registre des modules, cliquez sur Submodules. Vous configurerez chacun des trois sous-modules requis dans la liste déroulante (org-read-delegation, bastion-role et import-role) dans votre fichier main.tf.
- Suivez les instructions "Usage" sur la page Readme de chaque sous-module pour ajouter le module à votre code de configuration Terraform.
- Déployez votre code Terraform et attendez que les ressources incluses dans le module Lucid soient créées.
- Depuis la console AWS IAM de votre compte bastion, copiez l'ARN du rôle lucid-import-bastion-role créé (ou son nom personnalisé). Vous pouvez également produire cet ARN à partir de votre configuration Terraform.
Enfin, ajoutez votre nouveau rôle IAM à Lucid.
-
Revenez à l'onglet « Lucid Data Hub » et faites défiler la page jusqu'à la section « Ajouter le rôle inter-comptes à Lucid ».
- Saisissez l'ARN du rôle du compte bastion dans le champ "Bastion role ARN".
- Si vous avez utilisé un MemberRoleName personnalisé lors de la configuration du module Terraform, veuillez mettre à jour le champ « Nom du rôle du compte membre » en indiquant cette valeur.
- (Facultatif) Modifiez la valeur préremplie du champ « Nom d'affichage des identifiants » afin qu'elle corresponde au rôle de bastion utilisé pour coordonner les importations. Ce nom d'affichage sera utilisé dans le Data Hub de Lucid afin que vous puissiez identifier ces identifiants en vue de leur utilisation et de leur gestion ultérieures.
- Cliquez sur Suivant pour enregistrer le rôle de compte croisé avec Lucid.
- Sélectionnez le rôle et cliquez sur Suivant.
- Suivez les étapes pour importer des comptes et créer des documents.
Accès de confiance : Au niveau du compte
Pour importer l'infrastructure AWS pour des comptes individuels via un rôle IAM inter-comptes, procédez comme suit.
Étape 1 : Créer un nouveau compte croisé
Pour enregistrer un nouveau rôle IAM inter-comptes (c'est-à-dire un identifiant d'importation) pour le compte que vous avez choisi, commencez par.. :
- Accédez à la page d’accueil de Lucid.
- Cliquez sur Concentrateur de données en bas du menu de navigation sur le côté gauche de la page.
- Sélectionnez Importer les données AWS.
- Sélectionnez Accès de confiance.
- Sous la rubrique Étendue des informations d'identification, sélectionnez Connexion à des comptes AWS individuels.
- Choisissez la méthode que vous préférez pour enregistrer un nouveau titre (par ex. rôle IAM AWS) :
- Utiliser un module Terraform
- Utiliser un modèle CloudFormation
- Créer manuellement
Ici, vous choisirez votre méthode préférée pour créer un nouvel identifiant de rôle inter-comptes : automatiquement avec un module Terraform (sélectionnez Terraform), automatiquement avec une pile CloudFormation (sélectionnez CloudFormation) ou manuellement à l'aide des rôles et politiques IAM (sélectionnez Création manuelle). Complétez l'étape 1 pour la méthode choisie, puis passez à l'étape 2 pour ajouter le rôle de compte croisé à Lucid.
Méthode 1 : Utilisation de Terraform pour la création automatisée de rôles de comptes AWS individuels
Tout d'abord, assurez-vous que votre environnement Terraform est configuré avec des informations d'identification AWS disposant d'autorisations suffisantes pour créer et gérer des rôles IAM dans le compte AWS où vous avez l'intention de déployer le rôle d'importation de Lucid. Reportez-vous à la documentation Get Started - AWS de Terraform pour plus de détails.
Ensuite, passez à l'étape 1 du processus d'installation de Lucid pour configurer et déployer le module Terraform de Lucid.
- Après avoir sélectionné l'option Terraform pour les importations au niveau du compte dans Lucid, accédez au module de configuration des autorisations AWS en cliquant sur « Afficher dans le registre Terraform », ou accédez directement au module « import-role » dans le registre Terraform ici.
- Sur la page Readme du module import-role , repérez et suivez la section "Non-Org Level Imports" sous "Usage" pour ajouter le module à votre code de configuration Terraform.
- Ce sous-module nécessite une valeur external_id. Obtenez la valeur de cet identifiant externe en retournant dans votre onglet Lucid et en cliquant sur Copier à côté de l'identifiant externe fourni dans la configuration de l'étape 1 de Lucid.
- Déployez votre code Terraform et attendez que les ressources incluses dans le module Lucid soient créées.
- Naviguez vers la console AWS IAM dans le compte AWS où vous avez déployé le rôle, localisez le rôle lucid-import-account-role (ou votre nom de rôle personnalisé), et copiez son ARN à partir de la page Résumé. Vous pouvez également produire cet ARN à partir de votre configuration Terraform.
Méthode 2 : Utilisation de CloudFormation pour la création automatisée de rôles de comptes AWS individuels
Pour créer automatiquement un nouveau rôle avec CloudFormation, procédez comme suit :
- Connectez-vous à la console AWS en utilisant le compte que vous souhaitez importer.
- Dans Lucid, cliquez sur Lancer CloudFormation pour ouvrir un nouvel onglet de navigateur. Laissez l'onglet de votre navigateur Lucid ouvert afin de pouvoir y revenir plus tard.
- Dans la console AWS, cliquez sur Créer une pile.
- Une fois la pile créée, accédez à l'onglet « Ressources » de votre console AWS et sélectionnez le rôle « "LucidImportRole »" (ou le nom de votre rôle « CrossAccountRole » personnalisé ). Copiez l'ARN du rôle.
- Passez aux étapes d'enregistrement de votre rôle de compte croisé dans le hub de données.
Méthode 3 : Utilisation de la console AWS IAM pour la création manuelle de rôles de comptes AWS individuels
Pour créer manuellement un nouveau rôle dans la console AWS IAM, procédez comme suit :
- Sous "Étape 1 : Commencer à créer un rôle", sélectionnez Créer un rôle.
- Vous serez dirigé vers votre compte AWS. Laissez l'onglet de votre navigateur Lucid ouvert afin de pouvoir y revenir plus tard.
- Lucid générera automatiquement un identifiant externe unique associé à votre compte Lucid. Cela est conforme aux recommandations de sécurité d'AWS.
- Ajoutez la politique ReadOnlyAccess :
- Dans AWS, cliquez sur Suivant pour passer à l'étape de l'autorisation.
- Sur la page « Ajouter des autorisations », recherchez et sélectionnez la stratégie ReadOnlyAccess . Ce paramètre est activé par défaut dans Lucid et est indispensable pour que toutes les ressources s'affichent correctement dans les documents Lucidchart que vous créez.
- Ajoutez des autorisations personnalisées :
- Retournez à l'onglet Lucid à l'adresse "3. Ajoutez des autorisations personnalisées" et cliquez sur Copier les autorisations pour copier le fichier texte JSON.
- Ouvrez un nouvel onglet ou une nouvelle fenêtre et accédez à votre console AWS IAM, allez dans le volet de navigation gauche et sélectionnez Politiques.
- Dans la page Politiques, cliquez sur Créer une politique.
- Sur la page "Create Policy", passez à l'onglet JSON et collez le fichier que vous avez copié dans l'onglet JSON de votre AWS Console.
- Cliquez sur Suivant : Tags.
- Ajoutez des balises à la politique si vous le souhaitez, puis cliquez sur Suivant : Passez en revue.
- Donnez un nom et une description à la politique.
- Cliquez sur Créer une politique.
- Attachez une politique personnalisée au rôle :
- Dans l'onglet AWS précédent où vous avez créé un nouveau rôle inter-comptes, cliquez sur le bouton d'actualisation et recherchez le nom de la politique que vous venez de créer.
- Sélectionnez la politique et cliquez sur Suivant.
- Donnez un nom et une description au rôle. Si vous le souhaitez, ajoutez des balises au rôle.
- Cliquez sur Créer un rôle.
Étape 2 : Ajouter le rôle de compte croisé à Lucid
Une fois que vous avez obtenu l'ARN du rôle selon la méthode choisie (Terraform, CloudFormation ou création manuelle), retournez à la configuration de l'importation AWS de Lucid pour terminer l'étape 2 :
- Collez le Role ARN copié dans le champ "Role ARN" du formulaire fourni dans la configuration de l'importation AWS de Lucid Étape 2.
- Si vous le souhaitez, modifiez la valeur préremplie du champ « Nom d'affichage des identifiants ». Ce nom d'affichage sera utilisé dans la section « Data hub > AWS > Identifiants » afin que vous puissiez retrouver l'identifiant en vue d'une utilisation et d'une gestion ultérieures ; il désignera le rôle inter-comptes utilisé pour coordonner les importations depuis le compte AWS de votre choix.
- Cliquez sur Suivant pour enregistrer le rôle de compte croisé avec Lucid, puis sélectionnez le rôle d'authentification et cliquez à nouveau sur Suivant.
- Procédez à la sélection des comptes AWS pour l'importation de données et la création de documents.
Téléchargement de fichier
Pour importer l'infrastructure AWS via un fichier JSON, procédez comme suit :
- Sur la page d'accueil de Lucid, cliquez sur Data hub dans le menu de navigation de gauche.
- Sélectionnez Importer des données AWS dans le coin supérieur droit.
- Choisissez File upload.
- Téléchargez ou copiez les autorisations de profil fournies par Lucid à partir de l'onglet « Lucid Data Hub ».
- Configurez votre AWS CLI avec un profil nommé qui inclut ces autorisations.
- Dans l'onglet « Lucid Data Hub », téléchargez ou copiez le script Python.
- Exécutez le script Python dans votre CLI AWS. Un fichier aws.json sera généré.
- Dans l'onglet « Lucid Data Hub », sélectionnez « Choisir un fichier » et téléchargez le fichier aws.json.
- Vous pouvez importer jusqu'à 50 comptes à la fois. Si vous avez plus de 50 comptes dans le fichier téléchargé, séparez le fichier en plusieurs fichiers JSON à importer.
- Cliquez sur Suivant.
- Indiquez un nom d'alias pour chaque compte que vous souhaitez importer.
- Sélectionnez Importer des comptes AWS.
Description du script de téléchargement de fichiers AWS
Le script d'importation fourni par Lucid, awscliscript.py, nécessite la configuration d'un profil nommé dans le CLI. Un profil nommé est un ensemble de paramètres et d'informations d'identification que vous pouvez appliquer à une commande AWS CLI. Pour obtenir des instructions détaillées sur la création d'un profil AWS, reportez-vous à la documentation d'AWS sur les paramètres de configuration et de fichier d'identification dans l'interface CLI d'AWS.
L'exécution de aws configure stocke les informations d'identification saisies dans le profil nommé default. Si vous avez plusieurs comptes, nous vous recommandons de créer des profils nommés pour chacun d'entre eux. Par exemple, si j'ai deux comptes, preprod et prod, et que je stocke leurs informations d'identification dans deux profils distincts, je peux facilement décrire les instances ec2 dans preprod en faisant aws ec2 describe-instances -- profile preprod. Ensuite, pour décrire les instances dans prod, je peux changer l'argument du profil en aws ec2 describe-instances -- profile prod.
Les exigences
- Python : Versions 3.0-3.9. Assurez-vous que "Add Python to PATH" est sélectionné lors de l'installation.
- AWS CLI : installé et configuré.
- `botocore` : Version 1.27.77. Installez en utilisant pip3 install botocore==1.27.77.
Paramètres
- -p, --profil [OBLIGATOIRE]
- Spécifie le nom du profil AWS à utiliser. Cette option peut être répétée pour importer à partir de plusieurs profils.
- -r, --régions [OBLIGATOIRE]
- Spécifie une ou plusieurs régions AWS à partir desquelles importer des ressources. Cette option doit correspondre à l'option --profile précédente.
- -c, --count
- Génère un fichier JSON contenant le nombre de ressources. Lorsque cet indicateur est utilisé, le fichier JSON généré n'est pas compatible avec les importations Lucid.
- -a, --anon
- Anonymiser les données de sortie en hachant toutes les chaînes.
- -o, --output
- Spécifie le nom de fichier pour la sortie JSON générée.
Exemple
python3 awscliscript.py --profile preprod --regions us-east-1 us-west-1
La commande ci-dessus exécute le script et génère des données pour les ressources du profil preprod résidant dans les régions us-east-1 et us-west-1.
Remarque : l'intégration de Lucid à AWS a été développée à partir de la version 1.27.77 de Botocore, Toutefois, si une autre version est déjà installée, l'importation devrait tout de même fonctionner. Si ce n'est pas le cas, pensez à exécuter le script dans un environnement virtuel Python, ce qui vous permettra de gérer séparément les installations de paquets pour vos différents projets. Une fois le script exécuté, vous pouvez supprimer l'environnement virtuel. Vous trouverez les instructions pour créer un environnement virtuel Python dans ce guide de l'utilisateur Python.
Utilisez le centre de données pour gérer les données et les identifiants relatifs à l'infrastructure AWS
Importer des comptes et créer des documents
Pour importer des comptes AWS et créer des documents Lucid, procédez comme suit :
- Sélectionnez le ou les comptes que vous souhaitez importer dans le hub de données.
- Cliquez sur Suivant.
- En suivant les instructions détaillées à la fin de cette section sous Configuration des comptes à l'aide d'un rôle inter-comptes, vous pouvez spécifier les régions que vous souhaitez importer.
- Cliquez sur Importer un compte AWS.
Pour visualiser votre compte AWS une fois l'importation terminée :
- Retournez à la plateforme de données.
- Sélectionnez Créer un nouveau document.
- Sélectionnez le compte que vous avez importé et cliquez sur Choisir des comptes.
- Examinez les détails et ajoutez des filtres pour exclure les ressources inutiles.
- Sélectionnez Créer un document AWS.
Le document Lucidchart sera généré en arrière-plan dans votre compte Lucid. Nous vous en informerons dès qu'il aura été créé, via une fenêtre contextuelle d'état qui s'affichera en bas à droite de la page.
Vous pouvez ouvrir le document à partir de la fenêtre d'état qui s'affiche directement après la création d'un nouveau document. Le document (et les documents créés précédemment) sera également stocké et accessible dans la section "Documents" de votre page d'accueil Lucid une fois que vous l'aurez généré.
Accès aux comptes importés
Une fois votre compte AWS importé, celui-ci apparaîtra dans la liste des sources de données sous le nom de compte que vous avez indiqué dans la section « AWS : Comptes importés » ( ") du Data Hub " . Depuis cette section, vous pouvez également cliquer sur« + Nouveau compte » pour importer un nouveau compte dans le Data Hub.
Les comptes répertoriés dans cette section constituent des sources de données pouvant être utilisées pour créer de nouveaux documents Lucidchart. Les sources de données (« Comptes ») contiennent les métadonnées des comptes AWS utilisées pour créer des documents Lucidchart. Le champ « Dernière mise à jour » indique la date à laquelle votre source de données a été actualisée pour la dernière fois afin de prendre en compte les éventuelles mises à jour de votre compte AWS associé.
Vous pouvez importer le même compte AWS plusieurs fois. Chaque importation crée une source de données indépendante qui coexiste avec toutes les versions précédemment importées de ce compte. Il n'est pas nécessaire de supprimer une source de données existante avant de réimporter le même compte : les deux coexisteront dans le hub de données et pourront être utilisées pour créer des documents de manière indépendante.
L'inventaire cloud de chaque compte s'affiche à droite une fois que vous avez sélectionné un compte dans la liste. Cet inventaire vous permet de consulter le nombre total de chaque type de ressource qui a été importé avant la création d'un document. Vous pouvez également télécharger un fichier CSV contenant la liste des ressources et leur nombre directement depuis le centre de données en cliquant sur « Télécharger le fichier CSV ».
L'inventaire répertorie toutes les ressources auxquelles votre politique d'autorisations attachée au rôle inter-comptes permet d'accéder. Si vous choisissez d'utiliser l'option "Créer un nouveau rôle automatiquement" avec notre modèle CloudFormation Stack, toutes les ressources de votre compte qui sont accessibles par la politique ReadOnlyAccess d'AWS seront rendues dans l'inventaire. Si vous créez un rôle manuellement avec une politique personnalisée, seuls les types de ressources spécifiés dans votre politique d'autorisations seront affichés dans l'inventaire.
Cliquez sur le menu à troispoints rendu sur un compte pour voir six options potentielles : Créer un nouveau document, Mettre à jour le compte à partir d'AWS, Planifier la mise à jour, Modifier les ressources, Renommer le compteet Supprimer le compte.
Créer un nouveau document lance le rendu de l'infrastructure AWS associée au compte sous la forme d'un diagramme dans l'espace de travail d'un nouveau document. Le document sera généré en arrière-plan de votre page d'accueil Lucid et nous vous informerons une fois qu'il aura été rendu par le biais de la fenêtre modale d'état qui apparaît en bas à droite de la page.
Les fonctions « Mettre à jour le compte AWS » et « Planifier la mise à jour » vouspermettent de mettre à jour, manuellement ou automatiquement, les données du compte AWS que vous avez importées dans le hub de données, afin de refléter toute modification apportée au compte AWS connecté. Les nouveaux documents créés à partir de ce compte après la mise à jour refléteront les modifications apportées au compte AWS connecté.
Pour en savoir plus : les sources de données cloud importées bénéficient automatiquement de mises à jour programmées. Vous pouvez modifier ce paramètre à tout moment depuis le centre de données. Pour plus d'informations sur la mise à jour des comptes depuis AWS, veuillez consulter notre article «Mise à jour et synchronisation des données cloud dans Lucid ».
Modifier les ressources vous permet de modifier les ressources incluses dans chaque ensemble de données. Sélectionnez cette option pour ouvrir une fenêtre modale dans laquelle vous pouvez ajouter ou supprimer des ressources de vos ensembles de données existants. Lorsque vous avez terminé votre sélection, cliquez sur Enregistrer et mettre à jour le compte. Cela garantit que l'ensemble de données est actualisé et que les documents faisant référence à cet ensemble de données sont mis à jour avec les informations les plus récentes.
Renommer le compte vous permet de modifier le nom de l'ensemble de données sélectionné.
Supprimer le compte supprime le compte importé du Lucid Data Hub et tous les documents créés à partir de ce compte perdront la possibilité de mettre à jour les données à partir d'AWS. Gardez à l'esprit qu'il n'est pas nécessaire de supprimer un compte pour le réimporter - une nouvelle importation du même compte peut être lancée à tout moment à partir de + Nouveau compte.
Remarque : les options affichées ci-dessus varient en fonction de la méthode d'importation que vous avez utilisée pour un compte. L'option demise à jour n'est disponible qu'avec l'importation de rôles inter-comptes AWS. Les importations IAM et CLI ne prennent pas en charge cette option.
Partager et supprimer les informations d'identification enregistrées
La section « Identifiants enregistrés » du Data Hubd'", accessible àl'adresse > AWS", répertorie les rôles inter-comptes que vous pouvez utiliser pour importer vos comptes AWS dans le Data Hub. Dans cette section, cliquez sur « + Nouveau rôle inter-comptes » pour ajouter un nouvel ensemble d'identifiants pouvant être utilisé pour importer un compte AWS.
Vous pouvez également partager les rôles inter-comptes que vous avez créés avec d'autres utilisateurs. Si vous cliquez sur le menu à trois points rendu sur un compte, vous verrez deux options possibles : Partager les informations d'identification et Supprimer les informations d'identification.
La fonction « Partager les identifiants »ouvre une fenêtre contextuelle dans laquelle vous pouvez partager un rôle inter-comptes avec un autre utilisateur de votre compte Lucid en indiquant son adresse e-mail. En lui accordant l'accès à ces identifiants, vous lui permettrez d'importer le compte AWS associé dans le hub de données et de créer des documents Lucidchart. Une fois qu’un identifiant a été partagé avec un autre utilisateur, vous pouvez révoquer son accès à cet identifiant en cliquant sur le « X » situé à côté de son adresse e-mail dans la même fenêtre modale.
La suppression d'un identifiant supprime le rôle inter-comptes du hub de données. Une fois l'identifiant supprimé, tous les comptes qui avaient été importés précédemment à l'aide de cet identifiant , ainsi que les documents créés à partir de ces comptes, ne pourront plus mettre à jour les données provenant d'AWS.
Pour en savoir plus : seuls les utilisateurs Lucid disposant d'une licence et d'un compte Cloud Accelerator peuvent importer des abonnements et créer des documents dans le cloud. Pour plus de détails, consultez notre article« Gérer les identifiants et les sources de données ».
Informations de sécurité
Rôles transversaux
Les rôles inter-comptes constituent la méthode recommandée par AWS pour accorder à des tiers l'accès à votre compte. Cette méthode permet à Lucid de stocker en toute sécurité les identifiants qui vous permettent d'actualiser facilement un diagramme. Pour plus d'informations, veuillez consulter les ressources suivantes :
- Comment utiliser un identifiant externe lorsque vous donnez accès à vos ressources AWS à un tiers ?
- Accès à des comptes AWS appartenant à des tiers
Identification externe forcée
Conformément aux meilleures pratiques de sécurité fournies par AWS, Lucid veille à ce que les identifiants externes restent uniques dans la base de données de Lucid. Par conséquent, Lucid fournit un identifiant externe unique à l'utilisateur et lui interdit de saisir son propre identifiant externe.
Accès sécurisé et limité pour les utilisateurs IAM
Nous demandons une autorisation limitée, de niveau "description", pour l'utilisateur IAM que vous créez. Un utilisateur IAM créé avec ces autorisations ne peut pas modifier les paramètres de votre infrastructure AWS ni lire les données de vos bases de données. Nous n'utilisons l'utilisateur IAM que pour lire les métadonnées structurelles de votre infrastructure AWS.
Alternative au script d'interface de ligne de commande
Si vous souhaitez examiner et contrôler les actions que nous effectuons lors de notre analyse de l'infrastructure AWS, vous pouvez télécharger et utiliser le script Python que nous mettons à votre disposition, plutôt que de créer un utilisateur IAM. Dans ce cas de figure, vos identifiants IAM ne seront jamais transmis à Lucid, et vous pourrez examiner à la fois le code qui s’exécutera dans votre environnement et les métadonnées générées avant de les télécharger vers Lucid. Le fichier JSON importé sera accessible dans le Lucid Data Hub afin de vous permettre de créer des documentsLucidchart.
Stockage sécurisé des documents (documents)
Lucid stocke les métadonnées importées depuis AWS ainsi que les documents générés en appliquant les mesures de protection conformes aux normes du secteur en matière de données confidentielles. Les données importées depuis AWS sont intégrées au documentLucidchart; vous pouvez ainsi contrôler l'accès à ces données à l'aide des autorisations de partage standard de Lucid. Pour plus d'informations sur la manière dont nous protégeons vos documents, veuillez consulter notre page « Sécurité du contenu» ou contacter notre équipe commerciale.
Pas de stockage des clés d'accès
Lucid ne conservera pas vos identifiants AWS IAM après avoir effectué l'analyse initiale de votre infrastructure AWS. Vos identifiants seront transférés vers nos serveurs à l'aide de méthodes de chiffrement standard. Les clients peuvent choisir des protocoles de chiffrement allant jusqu'à AES-256. Nous pouvons stocker un rôle inter-comptes qui ne nous confère qu'un accès de type « describe » et « list » à votre environnement.
FAQ
Comment Lucid accède-t-il à notre environnement AWS ? De quel niveau d'accès dispose Lucid ?
La méthode recommandée par Lucid et AWS consiste à utiliser un rôle inter-comptes. Nous mettons à votre disposition une politique qui nous confère un accès de type « describe and list » à votre environnement, afin que nous puissions dresser un inventaire des ressources. Les identifiants stockés dans Lucid ne sont accessibles que par votre compte Lucid. Cette méthode d’importation vous permettra de mettre à jour les données du compte en une seule opération. La politique d’autorisations que nous vous fournissons vous permet de déterminer précisément quelles données le rôle inter-comptes sera autorisé à demander à AWS.
Si vous utilisez notre méthode IAM, les informations d'identification ne sont pas stockées du tout, mais sont utilisées une seule fois et supprimées. En général, nos utilisateurs utilisent cette méthode d'importation avec des informations d'identification temporaires AWS, car cette méthode ne permet pas de mettre à jour des données supplémentaires.
Nous proposons également une méthode utilisant un script Python que vous pouvez exécuter via l'interface de ligne de commande (CLI) et qui génère un fichier JSON. Une fois le fichier JSON généré, vous pouvez en vérifier le contenu et supprimer des données si vous le souhaitez avant l'importation. Vous pouvez ensuite importer ce fichier JSON dans Lucid sans avoir à saisir d'informations d'identification dans Lucid.
Comment Lucid Commercial et Lucid Suite for Gov interagissent-ils lors d'une importation via des rôles inter-comptes ?
Bien que la fonctionnalité du produit soit la même dans les deux cas, AWS configure la sécurité différemment pour ces deux environnements. Les rôles IAM AWS et les stratégies basées sur les ressources délèguent l'accès aux comptes uniquement au sein d'une partition unique. Lucid GovSuite se trouve dans une partition AWS distincte et ne peut donc pas importer de données AWS via un rôle de compte croisé à partir de comptes AWS non GovCloud. Ainsi, si vous êtes dans l'environnement commercial Lucid, vous pouvez accéder aux comptes commerciaux AWS Cloud et les importer via un rôle de compte croisé, et si vous êtes dans l'environnement Lucid GovSuite, vous pouvez accéder aux comptes AWS GovCloud et les importer via un rôle de compte croisé.
Nous prenons en charge l'importation de comptes AWS commerciaux vers Lucid Suite for Gov via un utilisateur IAM ou un fichier JSON généré à partir de notre script CLI.
À quelles API Lucid a-t-il accès ?
Nous utilisons principalement les points d'extrémité de l'API "décrire" et "lister".
Pouvez-vous choisir les métadonnées (les champs et les valeurs affichés dans le panneau Données) qui seront importées ? Si ce n'est pas le cas, quelles sont les métadonnées importées ?
Non, vous ne pouvez pas actuellement choisir les métadonnées qui seront importées. Cependant, nous envisageons de créer une possibilité de le faire à l'avenir. Toutes les métadonnées d'un appel API de description sont importées.
Donnez votre avis sur cet article
Vous avez des commentaires sur cet article ? Racontez-nous votre expérience ici.