Importa e gestisci i dati dell'infrastruttura AWS in Lucidscale

Scritto da:  Shanna S
Ultimo aggiornamento:  

Usa Lucidscale per importare i dati dell'infrastruttura cloud da AWS e generare diagramma in un documento Lucidscale.

Lucidscale è disponibile per Lucid Suite account aziendali come acquisto aggiuntivo con Cloud Accelerator. Per ulteriori informazioni su Cloud Accelerator, consulta il nostro articolo Panoramica su Cloud Accelerator

Regioni, risorse e linee AWS supportate

Per un elenco completo delle regioni, risorse e linee supportate da AWS disponibili in Lucidscale, consulta il nostro articolo sulle regioni, risorse e linee AWS supportate

Importazione dell'infrastruttura AWS

È possibile importare i dati dell'infrastruttura cloud AWS utilizzando uno dei quattro metodi seguenti:

  • Accesso attendibile: fornisci un ruolo IAM cross-account con le policy appropriate. Questo ruolo può essere impostato con i seguenti ambiti di autorizzazione:
    • Importazione tramite accesso a livello di account per importare un account Individuale
      Importazione tramite accesso a livello organizzativo per importare tutti gli account AWS da un'unità organizzativa o dall'intera organizzazione
  • Autorizzazione monouso: inserisci le credenziali di un utente IAM a cui sono collegate le policy appropriate
  • Caricamento di file: esegui uno script Python fornito da Lucid in un profilo AWS CLI configurato, che raccoglie i dati localmente come file JSON, quindi fornisce il file generato

Dai un'occhiata alla tabella seguente per le specifiche su ciascun metodo e per determinare quale sia il migliore per il tuo caso d'uso.

Metodo di importazione Descrizione Ambito Tipi di supporto delle risorse*
 
Aggiornamento dati**
Accesso affidabile: A livello organizzativo Registra un ruolo IAM cross-account a livello di organizzazione con Lucid per un riutilizzo sicuro e a lungo termine. Gestisci centralmente le importazioni per tutti gli account all'interno di un'organizzazione o di un'unità organizzativa AWS tramite la registrazione di un'unica credenziale.

(1) e (2)

 

Automatico e Manuale
Accesso affidabile: a livello di account Registra un ruolo IAM cross-account a livello di account con Lucid per un riutilizzo sicuro e a lungo termine. Registra una credenziale per ogni account AWS Individuale. (1) e (2) Automatico e Manuale
Autorizzazione monouso Carica una chiave utente IAM o un file delle credenziali su Lucid.

Accesso una tantum a un account AWS individuale.

(1) e (2)

Manuale

Aggiorna i dati reinserendo la credenziale della chiave di accesso.

Caricamento file Esegui uno script Python fornito da Lucid in un profilo AWS CLI configurato, quindi carica il file JSON generato su Lucid. Fino a 50 account per file JSON. (1) solo

Manuale

Aggiorna i dati caricando un file JSON appena generato.

*Il tipo di risorsa 1 è tutto il tipo di risorse mappate elencate nella sezione Risorse supportate. Il tipo di risorsa 2 è Cloud Inventory: una vasta gamma di risorse non mappate che puoi inserire manualmente nei tuoi documenti.
**Aggiornamenti automatici delle fonti dati sono disponibili per gli utenti da impostare su un programma ricorrente (giornaliero, settimanale, mensile, annuale) tramite Centro dati. Gli aggiornamenti manuali si effettuano anche con un solo clic attraverso il Centro dati.

Con le importazioni con accesso affidabile, Lucid salva queste credenziali in modo da poter aggiornare i dati o avviare nuove importazioni senza reinserire le informazioni. Questa capacità di archiviazione consente a Lucid di eseguire gli aggiornamenti automatici dei dati. Le credenziali possono essere eliminate tramite la scheda delle credenziali dei dati di AWS Centro. Lucid non memorizza le credenziali utente IAM per il riutilizzo futuro, limitando l'autorizzazione monouso al solo aggiornamento manuale.

Se lavori con un ambiente molto grande, riduci la quantità di dati che importi, oppure riduci il numero di chiamate API che Lucid effettua ad AWS. Lucid supporta fino a 50 importazioni simultanie di account per utente. Dopo che ogni importazione è terminata, puoi iniziare una nuova importazione.

Nota: Le importazioni di AWS GovCloud sono consentite solo dai client Lucid GovSuite. L'ambiente commerciale Lucid non può accedere ad AWS GovCloud tramite ruoli cross-account.

Accesso affidabile (ruolo cross-account)

L'accesso affidabile utilizza ruoli IAM cross-account, così il cloud di Acceleratore può assumere l'accesso in sola lettura per importare i metadati degli account e creare sorgenti dati. Esistono due ambiti di accesso affidabile:

Questa guida fornisce passaggi dettagliati ed eseguibili per entrambi i metodi e include molteplici infrastrutture come implementazioni di codice: Terraform, automazione CloudFormation e creazione manuale di IAM.

Accesso affidabile: A livello organizzativo

Per gestire centralmente le importazioni dell'infrastruttura nell'intera organizzazione AWS, procedi nel seguente modo.

Per prima cosa, verifica i seguenti prerequisiti:

  • L'account del bastione scelto non deve essere già registrato come bastione per un'altra importazione in Lucid.
  • Un utente con accesso ai dati di Lucid Centro per avviare la registrazione a livello organizzativo.

Poi, vai a Lucid Centro dati e seleziona il metodo di creazione delle risorse IAM.

  1. Apri la Home Page di Lucid.
  2. Clicca su Centro dati dal basso della navigazione a sinistra.
  3. Seleziona Importa dati AWS.
  4. Scegli Accesso Fidato.
  5. Sotto ambito di credenziali, seleziona Collegati a un'organizzazione AWS.
  6. Scegli tra le opzioni per impostare automaticamente le autorizzazioni:
    1. Usa i template CloudFormation.
    2. Usa un modulo Terraform.

Nota: Se sei sull'ambiente Lucid GovSuite, usa il Metodo 2 (Terraform) per la creazione delle risorse. Il metodo CloudFormation è attualmente disponibile solo per ambienti commerciali AWS. Consulta la sezione FAQ qui sotto per maggiori dettagli.

Metodo 1: Utilizzo di CloudFormation per la configurazione automatizzata dei permessi di AWS Organization

Usa il template unificato CloudFormation di Lucid per configurare automaticamente tutti i ruoli e permessi IAM necessari nella tua organizzazione AWS in un'unica distribuzione.

Nota: Secondo le migliori pratiche di AWS, consigliamo di utilizzare un account amministratore delegato come account bastione piuttosto che l'account di gestione. L'account di gestione dovrebbe essere riservato a compiti che richiedono esplicitamente privilegi di account di gestione.

Requisiti

  • Account di deployment: Devi distribuire questo template da un account con permessi a livello di organizzazione per (1) creare e gestire CloudFormation StackSet e (2) creare e gestire politiche di delega basate sulle risorse. Questo è tipicamente l'account di gestione dell'organizzazione o un account amministratore delegato per gli StackSet CloudFormation.
  • Account Bastion (consigliato): Usa un account non manager come account bastion. Questo account coordinerà le importazioni in tutta la tua organizzazione.
    • Account Bastion (alternativo): Puoi usare l'account di gestione come bastion, ma questo va contro le migliori pratiche AWS e dovrebbe essere usato solo se le politiche della tua organizzazione lo richiedono. Se scegli questa opzione, il template CloudFormation gestirà direttamente la creazione dei ruoli bastion nell'account di gestione.
  • Ammissibilità al conto: L'account bastione non deve essere stato precedentemente usato come conto bastione con Lucid.

Parametri

  • BastionAccountId: questo è l'ID dell'account AWS di 12 cifre che desideri utilizzare per gestire l'accesso attendibile di terze parti. Lucid assumerà un ruolo trasversale in questo "conto bastione" per coordinare le importazioni.
  • BastionRootOrOrganizationalUnitId: si tratta dell'ID dell'unità organizzativa (OU) (ad esempio, ou-xxxxxxxxxx) o radice (ad esempio, r-xxxx) che contiene il BastionAccountId scelto.
  • MembersRootOrOrganizationalUnitId: questo parametro controlla l'ambito degli account nell'organizzazione AWS da cui Lucid può importare i dati delle risorse.
    • Per consentire l'importazione da tutti gli account della tua organizzazione, utilizza l'ID della root della tua organizzazione (ad esempio, r-xxxx).
    • Se vuoi consentire l'importazione solo per gli account nidificati all'interno di una singola unità organizzativa specifica, utilizza l'ID di tale unità organizzativa specifica (ad es. ou-xxxxxxxxxx).

Istruzioni

Per impostare automaticamente le autorizzazioni con CloudFormation, procedi nel seguente modo:

  1. Da AWS:
    • Identifica l'ID del tuo account bastion (se usi l'approccio amministrativo delegato).
    • Identifica l'unità organizzativa o gli ID radice per i parametri sopra elencati.
  2. In Lucid, clicca su Avvia modello CloudFormation per aprirlo nella tua console AWS.
    • Verrai indirizzato alla pagina di creazione dello stack CloudFormation con il template pre-caricato.
  3. Imposta UseManagementAccountAsBastion su "false" (consigliato) o "true".
    • Se si utilizza un amministratore delegato (UseManagementAccountAsBastion = "false"), fornire:
      • BastionAccountId: ID account bastion scelto.
      • BastionRootOrOrganizationalUnitId: L'OU o radice che contiene l'account bastione.
  4. Imposta "MembersRootOrOrganizationalUnitId" per controllare l'ambito di importazione.
  5. Imposta "CreateOrgResourcePolicy" su "true" (predefinito) se la tua organizzazione non ha una policy sulle risorse. 
    • Se usi l'account di gestione come bastione, puoi impostare questo valore su "falso".
    • Se la tua organizzazione ha una policy sulle risorse esistente, imposta questo valore su "falso" per evitare fallimenti durante la distribuzione dello stack. Invece, aggiungi manualmente il seguente oggetto "Statement" all'array "Statement" nella policy delle risorse della tua organizzazione esistente (questo si aggiunge alla tua policy esistente — non la sostituisce). Assicurati di sostituire il tuo vero ID account bastion dove indicato":

      {
       "Sid": "Dichiarazione",
       "Effetto": "Permettere",
       "Preside": {
         "AWS": [
           "arn:aws:iam::<YOUR_BASTION_ACCOUNT_ID>:root"
         ]
       },
       "Azione": [
         "organizzazioni:ListAccounts",
         "organizzazioni:ListAccountForParent",
         "organizzazioni:ListChildren",
         "organizzazioni:ListParents",
         "organizzazioni:ListRoots",
         "organizzazioni: DescriverePolitiche",
         "organizzazioni: DescrivereuntaUnitàOrganizzativa",
         "organizzazioni: DescrivereOrganizzazione",
         "organizzazioni:DescriviAccount",
         "organizzazioni:ListaUnitàOrganizzativeForGenitore"
       ],
       "Risorsa": "*"
      }
       
  6. Opzionalmente, personalizza BastionRoleName e MemberRoleName.
  7. Clicca su Crea stack e aspetta che il deployment si completi.
    • Il modello automaticamente:
      • Crea il ruolo bastione nell'account bastione che hai scelto.
      • Distribuisci StackSets per creare ruoli membri tra account target.
      • Configura le policy delle risorse organizzative per l'accesso delegato (se si utilizza l'amministratore delegato).
      • Abilita l'auto-deployment per gli account futuri aggiunti all'organizzazione.
  8. Nella console AWS IAM del tuo account bastion, vai su "Ruoli".
  9. Individua il ruolo bastione (nome predefinito: 'lucid-import-bastion-role' o il tuo nome personalizzato).
  10. Copia l'ARN del ruolo.
  11. Torna alla scheda dati di Lucid Centro e scorri verso il basso fino alla sezione "Aggiungi il ruolo cross-account a Lucid".
    • Incolla il ruolo bastione ARN nel campo "ruolo bastione ARN".
    • Se hai usato un NomeRuolo Membro personalizzato, aggiorna il campo "Nome ruolo dell'account membro" per farlo corrispondere.
    • Opzionalmente, aggiorna il nome visualizzato del Credential per identificare questa connessione.
  12. Fai clic su Avanti per registrare il ruolo cross-account con Lucid.
  13. Selezionare il ruolo e fare clic su Avanti.
  14. Procedi con i passaggi per importare conti e creare documenti.

Nota: Questo template CloudFormation è configurato per utilizzare stack set con permessi gestionati dal servizio. Attualmente non supportiamo la configurazione di CloudFormation utilizzando stack set con permessi autogestiti.

Metodo 2: Utilizzo di Terraform per la configurazione automatizzata dei permessi dell'organizzazione AWS

Sottomoduli

  • Il sottomodulo org-read-delega: Configura un account bastion con accesso amministratore delegato per scansionare la struttura della tua organizzazione AWS. (Lucid assumerà successivamente un ruolo in questo account bastione per effettuare l'importazione).
    • Questo deve essere implementato nell'account di gestione o in un account membro che è stato delegato alla gestione delle politiche per le Organizzazioni.
    • Se esiste già una politica di delega basata sulle risorse, la distribuzione fallirà. Invece di aggiungere questo sottomodulo, aggiungi manualmente i permessi della policy JSON fornita da Lucid collegata qui alla tua policy basata sulle risorse esistente.
    • Se esiste già una politica di delega basata sulle risorse, la distribuzione fallirà. Invece di aggiungere questo sottomodulo, aggiungi manualmente i permessi del file di moduli main.tf alla tua policy basata sulle risorse esistente.
  • Il sottomodulo bastion-role: crea il ruolo IAM principale nel tuo account bastion che Lucid assumerà.
    • Imposta il parametro external_id utilizzando il valore univoco "ID esterno" copiato dalla pagina di configurazione dell'importazione AWS del tuo account Lucid.
  • Il sottomodulo import-role: crea il ruolo IAM da distribuire negli account membri per la lettura dei dati delle risorse.
    • Il modulo crea un ruolo nell'account membro che può essere assunto dall'account bastion — il modulo non è in grado di automatizzare quel processo verso gli account membri. Questo modulo deve essere implementato in ogni account membro da cui vuoi importare dati, anche quando desideri aggiungere nuovi account alla tua organizzazione in futuro. Segui le pratiche standard della tua organizzazione per applicare il codice di questo modulo agli account appena aggiunti.

Istruzioni

Innanzitutto, assicurati di aver configurato Terraform per gli account a cui aggiungerai i moduli terraform di Lucid.

Ulteriori informazioni: Per istruzioni, consulta questa Guida introduttiva - AWS dalla documentazione di Terraform. Il link fornito ti guida fuori dal centro di assistenza Lucid e non possiamo garantire l'accuratezza del contenuto.

Successivamente, configura e distribuisci il modulo Terraform di Lucid, seguendo questi passaggi:

  • Accedi al modulo Terraform di Lucid per configurare i permessi cliccando su Visualizza nel Registro Terraform, oppure accedi direttamente al modulo tramite questo link.
  • Nella pagina del registro dei moduli, fare clic su Sottomoduli. Configurerai ciascuno dei tre sottomoduli necessari dall'elenco a discesa (org-read-delegation, bastion-role e import-role) nel tuo main.tf.
  • Segui le istruzioni "Utilizzo" nella pagina Leggimi di ogni sottomodulo per aggiungere il modulo al codice di configurazione di Terraform.
  • Distribuisci il tuo codice Terraform e attendi che vengano create le risorse incluse dal modulo di Lucid.
  • Dalla console AWS IAM nel tuo account bastion, copia l'ARN del lucid-import-bastion-role creato (o il suo nome personalizzato). In alternativa, esporta questo ARN dalla configurazione Terraform.

Infine, aggiungi il tuo nuovo ruolo di IAM a Lucid.

  1. Torna alla scheda dati di Lucid Centro e scorri verso il basso fino alla sezione "Aggiungi il ruolo cross-account a Lucid".
    1. Inserisci l'ARN del ruolo dell'account bastion nel campo "ARN del ruolo bastion".
    2. Se hai usato un MemberRoleName personalizzato quando hai configurato il primo modulo CloudFormation Modello/Terraform, aggiorna il campo "Member account role name" con quel valore.
    3. (Facoltativo) Aggiornare il valore precompilato per "Nome visualizzato credenziali" in modo che rappresenti il ruolo di base utilizzato per coordinare le importazioni. Questo nome visualizzato verrà utilizzato nei dati del Centro di Lucid in modo da poter identificare le credenziali per l'uso e la gestione futuri.
  2. Clicca su Next per registrare il ruolo cross-account con Lucid.
  3. Selezionare il ruolo e fare clic su Avanti.
  4. Procedi con i passaggi per importare conti e creare documenti.

Accesso affidabile: a livello di account

Per importare l'infrastruttura AWS per account individuali tramite un ruolo IAM cross-account, segui i passaggi seguenti.

Passo 1: Crea un nuovo account cross-account

Per registrare un nuovo ruolo IAM cross-account (cioè una credenziale di importazione) per l'account scelto, inizierai conseguente:

  1. Vai alla home page di Lucid.
  2. Clicca su Centro dati dalla parte inferiore del menu di navigazione sul lato sinistro della pagina.
  3. Seleziona Importa dati AWS.
  4. Seleziona Accesso Affidabile.
  5. Nell'ambito delle credenziali, scegli Collegati a account AWS individuali.
  6. Scegli il metodo preferito per registrare una nuova credenziale (ad esempio, ruolo AWS IAM):
    • Utilizzare un modulo Terraform
    • Utilizzare un modello CloudFormation
    • Crea manualmente 

Qui sceglierai il metodo preferito per creare una nuova credenziale di ruolo cross-account: automaticamente con un modulo Terraform (seleziona Terraform), automaticamente con uno stack CloudFormation (seleziona CloudFormation) o manualmente usando IAM Roles and Policies (seleziona Creazione manuale). Completa il Passaggio 1 per il metodo scelto, poi passa al Passo 2 per aggiungere il ruolo cross-account a Lucid.

Metodo 1: Utilizzo di Terraform per la creazione automatizzata di ruoli di account AWS individuali

Per prima cosa, assicurati che il tuo ambiente Terraform sia configurato con credenziali AWS che abbiano permessi sufficienti per creare e gestire ruoli IAM nell'account AWS dove intendi distribuire il ruolo di importazione di Lucid. Consulta la documentazione Get Started - AWS di Terraform per i dettagli.

Successivamente, procedi con il Passo 1 del processo di configurazione di Lucid per configurare e distribuire il modulo Terraform di Lucid.

  1. Dopo aver selezionato l'opzione Terraform per le importazioni a livello di account all'interno di Lucid, accedi al modulo per configurare i permessi AWS cliccando su Visualizza nel Registro Terraform, oppure accedi direttamente al modulo import-role nel Registro Terriform qui
  2. Nella pagina Readme del modulo import-role , trova e segui la sezione "Importazioni a livello non organizzativo" sotto "Utilizzo" per aggiungere il modulo al tuo codice di configurazione Terraform
    1. Questo sottomodulo richiede un valore external_id. Ottieni il valore di questo ID esterno tornando nella scheda Lucid e cliccando su Copia accanto all'ID esterno fornito nella configurazione Step 1 di Lucid.
  3. Distribuisci il tuo codice Terraform e attendi che vengano create le risorse incluse dal modulo di Lucid.
  4. Naviga fino alla console AWS IAM nell'account AWS dove hai distribuito il ruolo, trova il ruolo lucid-import-account (o il tuo role_name personalizzato) e copia il suo ARN dalla pagina Summary. In alternativa, esprimi questo ARN dalla tua configurazione Terraform.

Metodo 2: Utilizzo di CloudFormation per la creazione automatizzata di ruoli di account AWS individuali

Per creare automaticamente un nuovo ruolo con CloudFormation, segui questi passaggi:

  1. Accedi alla console AWS usando l'account che desideri importare
  2. In Lucid, clicca su Avvia CloudFormation per aprire una nuova scheda del browser. Lascia aperta la scheda del browser Lucid così potrai tornarci in seguito.
  3. Nella console AWS, clicca su Crea stack.
  4. Dopo aver creato lo stack, naviga nella scheda Risorse all'interno della tua console AWS e seleziona "LucidscaleImportRole" (o il nome personalizzato CrossAccountRole). Ricevi il ruolo ARN.
  5. Salta ai passaggi per registrare il tuo ruolo cross-account nel Centro dati.

Metodo 3: Utilizzo della console AWS IAM per la creazione manuale dei ruoli individuali degli account AWS

Per creare manualmente un nuovo ruolo nella AWS IAM Console, segui questi passaggi:

  1. Sotto "Passo 1: Inizia a creare un ruolo" seleziona Crea ruolo.
  1. Verrai indirizzato al tuo account AWS. Lascia aperta la scheda del browser Lucid per potervi tornare in seguito.
  2. Lucidscale genererà automaticamente un ID esterno unico associato al tuo account Lucidscale. Questo è in linea con le raccomandazioni di sicurezza di AWS.
  1. Aggiungi la politica ReadOnlyAccess:
    1. In AWS, clicca su Successiva per passare al passaggio dei permessi.
    2. Nella pagina "Aggiungi permessi", cerca e seleziona la politica ReadOnlyAccess . Questa impostazione è abilitata di default in Lucid ed è necessaria affinché tutte le risorse appaiano correttamente nei documenti creati su Lucidscale.
  2. Aggiungi permessi personalizzati:
    1. Torna alla scheda Lucid su "3. Aggiungi permessi personalizzati" e clicca su Copia permessi per copiare il file di testo JSON.
    2. Apri una nuova scheda o finestra e naviga nella tua console AWS IAM, vai nel pannello di navigazione a sinistra e seleziona Policy.
    3. Dalla pagina Politiche, clicca su Crea politica.
    4. Nella pagina "Crea politica", passa alla scheda JSON e incolla il file che hai copiato nella scheda JSON della tua AWS Console.
    5. Clicca su Avanti: Tag.
    6. Se vuoi, aggiungi dei tag al criterio e clicca su Avanti: Rivedi.
    7. Assegna un nome e una descrizione al criterio.
    8. Clicca su Crea criterio.
  3. Allega una policy personalizzata al ruolo:
    1. Nella precedente scheda AWS in cui stavi creando un nuovo ruolo cross-account, clicca sul pulsante Aggiorna e cerca il nome del criterio appena creato.
    2. Seleziona la polizza e clicca su Next.
    3. Dai al ruolo un nome e una descrizione. Se vuoi, aggiungi i tag al ruolo.
    4. Clicca su Crea ruolo.

Passo 2: Aggiungi il ruolo cross-account a Lucid

Una volta che hai il Role ARN dal metodo scelto (Terraform, CloudFormation o creazione manuale), torna alla configurazione di importazione AWS di Lucid per completare il Passaggio 2:

  1. Incolla il Role ARN copiato nel campo "Role ARN" del modulo fornito nella configurazione di importazione AWS di Lucid Step 2.
    • Se desiderato, aggiorna il valore precompilato per "Nome visualizzato delle credenziali". Questo nome visualizzato sarà utilizzato nella sezione "Centro dati > AWS > Credentials" così potrai localizzare la credenziale per un uso e una gestione futura, e rappresenterà il ruolo cross-account utilizzato per coordinare le importazioni dell'account AWS scelto.
  2. Clicca su Avanti per registrare il ruolo cross-account su Lucid, poi seleziona il ruolo di credenziali, poi clicca di nuovo su Avanti .
  3. Procedi a selezionare gli account AWS per l'importazione dei dati e la creazione dei documenti.

Autorizzazione monouso

L'autorizzazione monouso importa un account AWS utilizzando una chiave di accesso utente IAM di breve durata (access key ID + secret). Lucid non memorizza queste credenziali dopo il completamento della scansione; Devi reinserire le credenziali per aggiornamenti successivi. Usa questo flusso per importazioni occasionali o quando non puoi distribuire ruoli cross-account.

Prerequisiti

  • Un account AWS con permessi per creare politiche IAM, utenti e chiavi di accesso.
  • Un utente Lucid con accesso cloud Acceleratore e permessi per importare il Centro dati.
  • Accesso alla policy personalizzata JSON fornita da Lucid dal Centro dati.

Credenziali STS temporanee (opzionali)
Le credenziali temporanee AWS includono tre campi: AccessKeyId, SecretAccessKey e SessionToken. Lucid accetta queste credenziali temporanee per importazioni monouso quando fornisci il token della sessione insieme alla chiave di accesso e al segreto. Puoi generare credenziali temporanee usando AWS STS assume-role o un flusso SSO.

Assumere il ruolo (STS)

    AWS STS assume-role --role-arn
    arn:aws:iam::123456789012:role/YourRole ---role-session-name
    sessione lucida
    

SSO (interattivo)

      AWS Configura SSO
      ### Segui i prompt: URL di avvio SSO, regione, poi seleziona ruolo e account
    

Nota: Le importazioni monouso che utilizzano credenziali temporanee richiedono di reinserire nuove credenziali per aggiornamenti successivi.

Crea e registra un utente AWS IAM (passo dopo passo)

Passo 1: Inizia in Lucid

  1. Apri la Home Page di Lucid.
  2. Clicca su Centro dati nella navigazione in basso a sinistra.
  3. Seleziona Importa dati AWS.
  4. Scegli Autorizzazione monouso.

Passo 2: Crea la policy personalizzata in AWS

  1. Nel flusso di registrazione dati di Lucid Centro, scarica o copia la policy JSON personalizzata fornita al Passo 1.
  2. Nella console AWS, apri IAMPoliticheCrea politica.
  3. Passa alla scheda JSON e incolla il JSON della policy fornito da Lucid.
  4. (Opzionale) Personalizza la policy se comprendi il campo di autorizzazione richiesto.
  5. Clicca su Next, dai un nome significativo alla policy (ad esempio: "lucid_custom_iam_user_policy"), aggiungi una descrizione e tag, poi crea policy.

Passo 3: Crea un utente IAM e aggiungi i permessi

  1. In IAMUtenti, clicca su Crea utente.
  2. Fornisci un nome utente e abilita l'accesso programmatico.
  3. Nel passaggio Permessi scegli direttamente Allega politiche.
  4. Collega ReadOnlyAccess (gestito AWS) se è accettabile un accesso di lettura più ampio.
  5. Allega anche la policy personalizzata creata nel Passaggio 2.
  6. Completa la creazione utente e vai nella scheda Credenziali di Sicurezza per quell'utente.

Passo 4: Crea le chiavi di accesso

  1. Nella scheda Credenziali di Sicurezza , sotto le tasti di accesso, clicca su Crea chiave di accesso.
  2. Per il caso d'uso scegli Servizio di terze parti se richiesto.
  3. Copia l'ID della Chiave di Accesso e la Chiave di Accesso Segreta oppure scarica il CSV. Tratta il segreto come qualsiasi titolo sensibile.

Passo 5: Registra le credenziali in Lucid e importa

  1. Torna al dati di Lucid Centro e scegli di caricare il CSV o inserire manualmente le credenziali .
    • (Opzionale) Se stai usando credenziali STS temporanee, fornisci il token di sessione insieme all'ID della Chiave di Accesso e alla Chiave di Accesso Segreta.
  2. Fare clic su Avanti.
  3. Configura le regioni e i tipi di risorse che vuoi importare; Deseleziona qualsiasi tipo di risorsa pesante o non supportata per restringere la superficie di importazione.
  4. Fornisci un nome per l'importazione dell'account e clicca su Termina.

Nota: Lucid non memorizzerà le tue credenziali utente IAM dopo aver effettuato la scansione iniziale.

Caricamento file

Per importare l'infrastruttura AWS tramite un upload di file JSON, segui questi passaggi:

  1. Dalla Home Page di Lucid, clicca su Centro dati nel menu di navigazione a sinistra.
  2. Seleziona Importa dati AWS nell'angolo in alto a destra.
  3. Scegli il caricamento file.
  4. Scarica o copia i permessi di profilo forniti da Lucid dalla scheda dati di Lucid Centro.
  5. Configura la tua CLI AWS con un profilo nominato che includa questi permessi.
  6. Nella scheda dati di Lucid Centro, scarica o copia lo script Python.
  7. Esegui lo script Python nella tua CLI AWS. Verrà generato un file aws.json.
  8. Nella scheda dati di Lucid Centro, seleziona Scegli file e carica il file aws.json.
    • Puoi importare fino a 50 account alla volta. Se il file caricato contiene più di 50 account, suddividilo in più file JSON da importare.
  9. Clicca su Next
  10. Fornisci un nome alias per ogni account che vorresti importare.
  11. Seleziona Importa account AWS.

Descrizione dello script di caricamento file AWS
Lo script di importazione fornito da Lucid, awscliscript.py, richiede la configurazione di un profilo nominato nella CLI. Un profilo nominato è una raccolta di impostazioni e credenziali che puoi applicare a un comando AWS CLI. Per istruzioni dettagliate sulla creazione di un profilo AWS, consulta la documentazione AWS sulle impostazioni di configurazione e file di credenziali nella CLI AWS.

Eseguire AWS Configure memorizzerà le credenziali inserite nel profilo chiamato default. Se hai più account ti consigliamo di creare profili con nome per loro. Ad esempio, se ho due account, preprod e prod, e memorizzo le loro credenziali come due profili separati, potrei facilmente descrivere le istanze ec2 in preprod facendo AWS ec2 describe-instances -- profile preprod. Poi, per descrivere le istanze in produzione, posso cambiare l'argomento profilo in AWS EC2 descriverlo-istanze -- prod profilo.

Requisiti

  • Python: Versioni 3.0-3.9. Assicurati che "Aggiungi Python a PATH" sia selezionato durante l'installazione.
  • AWS CLI: installato e configurato.
  • 'botocore': Versione 1.27.77. Installa usando pip3 install botocore==1.27.77.

Parametri

  • -p, --profilo [RICHIESTO]
    • Specifica il nome del profilo AWS da utilizzare. Questa opzione può essere ripetuta per importare da più profili.
  • -r, --regioni [OBBLIGATORIO]
    • Specifica una o più regioni AWS da cui importare risorse. Questa opzione deve corrispondere all'opzione --profile precedente.
  • -c, --conteggio
    • Genera un file JSON contenente un conteggio delle risorse. Quando viene utilizzato questo flag, il file JSON generato non è adatto per le importazioni Lucidscale.
  • -a, --anon
    • Anonimizza i dati di output hashando tutte le stringhe.
  • -o, --output
    • Specifica il nome file per il JSON di output generato.

Esempio
python3 awscliscript.py --profile preprod --regions us-est-1 us-ovest-1

Il comando sopra esegue lo script e genera dati per le risorse nel profilo preprod che risiedono nelle regioni us-est-1 e us-ovest-1.

Nota: Lucidscale - AWS è stato sviluppato sulla versione 1.27.77 di botocore, Tuttavia, se hai già installato un'altra versione, l'importazione dovrebbe comunque funzionare. Se non lo fa, allora considera di eseguire lo script in un ambiente virtuale Python che ti permette di gestire installazioni separate di pacchetti per progetti diversi. Dopo aver eseguito lo script puoi cancellare l'ambiente virtuale. Le istruzioni per creare un ambiente virtuale Python si trovano in questa guida utente Python.

Usa Data Hub per gestire i dati e le credenziali dell'infrastruttura AWS.

Importare conti e creare documenti

Per importare account AWS e creare documenti Lucid, segui questi passaggi:

  1. Seleziona l'account o gli account che desideri importare nel Centro dati.
  2. Fare clic su Avanti.
  3. Utilizzando le istruzioni dettagliate alla fine di questa sezione sotto Configurazione Account usando un ruolo cross-account, puoi specificare le regioni che vuoi importare.
  4. Fai clic su Importa account AWS.

Per visualizzare il tuo account AWS al termine dell'importazione:

  1. Ritorno al Centro dati.
  2. Seleziona Crea nuovo documento.
  3. Seleziona l'account che hai importato e fai clic su Scegli account.
  4. Rivedi i dettagli e aggiungi filtri per escludere risorse inutili.
  5. Seleziona Crea documento AWS.

Il documento Lucidscale verrà generato in background del tuo account Lucid. Ti avviseremo una volta creato tramite uno status modal che appare in basso a destra della pagina.

Puoi aprire il documento dal modale di stato che appare subito dopo aver creato un nuovo documento. Il documento (e i documenti creati in precedenza) saranno anche archiviati e accessibili nella sezione "Documenti" della tua Home Page Lucid dopo averlo generato.

Accesso agli account importati

Dopo aver importato il tuo account AWS, verrà elencato come sorgente dati con il nome dell'account specificato nella sezione "AWS: Account importati" del Centro dati. Da questa sezione puoi anche cliccare + Nuovo account per importare un nuovo account nel Centro dati.

Gli account elencati in questa sezione sono fonti di dati che possono essere utilizzate per creare nuovi documenti Lucidscale. Le fonti dati ("Account") contengono i metadati degli account AWS utilizzati per creare i documenti Lucidscale. Il campo "Ultimo aggiornamento" indica quando la tua fonte dati è stata aggiornata l'ultima volta per tenere conto di eventuali aggiornamenti nel tuo account AWS connesso.

Puoi importare lo stesso account AWS più di una volta. Ogni importazione crea una fonte di dati indipendente che esiste accanto a qualsiasi versione importata precedentemente di quell'account. Non è necessario eliminare una fonte dati esistente prima di reimportare lo stesso account — entrambi coesisteranno nel Centro dati e potranno essere usati per creare documenti in modo indipendente.

aws_data_hub_overview_showing_all_account_options.png

L'Inventario Cloud di ogni account può essere visualizzato sul lato destro dopo aver selezionato un account dalla lista. Questo inventario ti permette di vedere il conteggio completo di ogni tipo di risorsa importata prima di creare un documento. Puoi anche scaricare un CSV con l'elenco delle risorse e contare direttamente dal Centro dati cliccando su Download CSV.

L'inventario elenca tutte le risorse a cui è possibile accedere tramite la policy di autorizzazione collegata al ruolo tra account. Se scegli di utilizzare l'opzione "Crea un nuovo ruolo automaticamente" con il nostro modello CloudFormation Stack, tutte le risorse del tuo account accessibili tramite la policy ReadOnlyAccess di AWS verranno visualizzate nell'inventario. Se si crea manualmente un ruolo con una policy personalizzata, nell'inventario verrà eseguito il rendering solo dei tipi di risorse specificati nella policy di autorizzazione collegata. 

Clicca sul menua trepunti visualizzato su un account per vedere sei opzioni potenziali: Crea un nuovo documento, Aggiorna Account da AWS, Programma aggiornamento, Modifica risorse, Rinomina Account ed Elimina account.

Crea nuovo documento inizierà a visualizzare l'infrastruttura AWS associata all'account come diagramma nell'area di lavoro del nuovo documento. Il documento verrà generato in background della tua Home Page Lucid e ti avviseremo una volta che sarà stato visualizzato tramite lo status modal che appare in basso a destra della pagina.

Aggiorna Account da AWS e Schedule Update ti permette di aggiornare manualmente o automaticamente i dati dell'account AWS importato nel Centro dati per riflettere eventuali cambiamenti nell'account AWS connesso. I nuovi documenti creati dall'account dopo l'aggiornamento rifletteranno le modifiche nell'account AWS connesso.

Scopri di più: Le fonti di dati cloud importate hanno automaticamente attivato gli aggiornamenti programmati. Puoi modificare questo in qualsiasi momento dal Centro dati. Per maggiori informazioni sull'aggiornamento degli account da AWS, consulta il nostro articoloAggiorna e sincronizza i dati in Lucidscale .

Modifica risorse ti permette di modificare le risorse incluse in ogni dataset. Seleziona questa opzione per aprire un modale in cui puoi aggiungere o rimuovere risorse dai tuoi dataset esistenti. Quando hai finito la selezione, clicca su Salva e aggiorna Account. Questo garantisce che il dataset si aggiorni e i documenti che fanno riferimento a quel dataset siano aggiornati con le informazioni più recenti.

come_modificare_aws_dataset_risorse_in_lucidoscala.png

Rinomina Account ti permette di cambiare il nome del dataset selezionato.

Elimina Account rimuove l'account importato dai dati di Lucid Centro e qualsiasi documento creato da quell'account perderebbe la possibilità di aggiornare i dati da AWS. Tieni presente che non è necessario eliminare un account per riimportarlo — una nuova importazione dello stesso account può essere avviata in qualsiasi momento da + Nuovo account.

Nota: Le opzioni visualizzate sopra variano a seconda del metodo di importazione utilizzato per un account. L'opzione update è disponibile solo con l'importazione di ruoli AWS cross-account. Le importazioni IAM e CLI non supportano questa opzione. 

Condividi e cancella le credenziali salvate

La sezione Credenziali salvate in "Data Hub > AWS" lè un elenco dei ruoli di cross-account che puoi utilizzare per importare i tuoi account AWS in Data Hub. Da questa sezione, clicca su + Nuovo ruolo cross-account per aggiungere un nuovo set di credenziali da utilizzare per importare un account AWS.  

Puoi anche condividere con altri utenti i ruoli di account incrociati che hai creato. Se fai clic sul menu a tre puntini reso su un account, vedrai due potenziali opzioni: Condividi la credenziale e Elimina la credenziale.

esempio_di_pagina_aws_saved_credenziali_nel_lucidscale_data_hub.png

Condividi le credenziali apre un modale in cui puoi condividere un ruolo cross-account con un altro utente sul tuo account Lucid specificando il suo indirizzo email. Concedendo loro l'accesso alla credenziale permetterà loro di importare l'account AWS associato al Centro dati e creare documenti Lucidscale. Dopo che una credenziale è stata condivisa con un altro utente, puoi revocare il suo accesso cliccando sulla X accanto al suo indirizzo email nello stesso modo modale.

Eliminare la credenziale rimuove il ruolo cross-account dal Centro dati. Dopo aver eliminato una credenziale, tutti gli account precedentemente importati con quella credenziale insieme ai documenti creati da quegli account perderanno la possibilità di aggiornare i dati da AWS.  

Scopri di più: Puoi condividere solo le credenziali nel Centro dati che possiedi. Solo chi ha l'accesso appropriato può importare conti e creare documenti. Per maggiori dettagli, consulta il nostro articolosulla gestione, l'uso e la sicurezza delle credenziali in Lucidscale .

Informazioni sulla sicurezza

Ruoli trasversali

I ruoli cross-account sono il metodo preferito da AWS per concedere a terzi l'accesso al tuo account. Questo metodo consente a Lucidscale di memorizzare in modo sicuro le credenziali che ti permettono di aggiornare facilmente un diagramma. Per maggiori informazioni, consulta queste risorse:

ID esterno forzato

Seguendo le migliori pratiche di sicurezza fornite da AWS, Lucid fa in modo che gli ID esterni rimangano unici nel database di Lucid. Pertanto, Lucid fornisce all'utente un ID esterno univoco e impedisce all'utente di inserire il proprio ID esterno.

Accesso sicuro e limitato per gli utenti IAM

Richiediamo un'autorizzazione limitata, di livello "descrittivo", per l'utente IAM creato. Un utente IAM creato con queste autorizzazioni non può modificare le impostazioni della tua infrastruttura AWS o leggere i dati nei tuoi database. Utilizziamo l'utente IAM solo per leggere i metadati strutturali della tua infrastruttura AWS. 

Alternativa di script CLI

Se desideri rivedere e controllare le azioni che compiamo durante la scansione dell'infrastruttura AWS, puoi scaricare e utilizzare il nostro script Python fornito invece di creare un utente IAM. In questo scenario, le tue credenziali IAM non verranno mai passate a Lucidscale e puoi rivedere sia il codice che verrà eseguito nel tuo ambiente sia i metadati risultanti prima di caricare i metadati su Lucidscale. Il JSON importato sarà accessibile nei dati di Lucid Centro per la creazione di documenti Lucidscale. 

Conservazione sicura di documenti (documenti)

Lucidscale memorizza i metadati importati da AWS e i documenti generati utilizzando le protezioni standard del settore per i dati riservati. I dati AWS importati sono incorporati come parte del documento Lucidscale, così puoi controllare l'accesso ai dati utilizzando i permessi standard di condivisione di Lucid. Per ulteriori informazioni su come proteggiamo i vostri documenti, vi preghiamo di consultare la nostra pagina sulla Sicurezza dei Contenuti o contattare il nostro team vendita.

Nessuna memorizzazione delle chiavi di accesso

Lucidscale non memorizzerà le tue credenziali AWS IAM dopo aver eseguito la scansione iniziale della tua infrastruttura AWS. Le tue credenziali saranno trasferite ai nostri server utilizzando metodi di crittografia standard. I client possono negoziare protocolli di crittografia fino a AES-256. Possiamo memorizzare un Ruolo Cross-Account che ci permette di accedere solo a "descrivere ed elencare" il tuo ambiente.

FAQ

Come fa Lucidscale ad accedere al nostro ambiente AWS? Che livello di accesso ha Lucidscale?

Il metodo raccomandato da Lucidscale e AWS è quello di utilizzare un Ruolo Cross-Account. Ti forniamo un criterio che ci consente di accedere al tuo ambiente "descrivendo ed elencando" in modo da ottenere un inventario delle risorse. Le credenziali memorizzate in Lucid possono essere accessibili solo dal tuo account Lucid. Questo metodo di importazione ti permetterà di aggiornare i dati dell'account con un'unica azione. I criteri di autorizzazione che forniamo ti permettono di determinare esattamente quali dati il ruolo Cross-Account avrà accesso per richiedere ad AWS. 

Se utilizzi il nostro metodo IAM, le credenziali non vengono memorizzate, ma vengono utilizzate una volta e poi scartate. Generalmente i nostri utenti utilizzano questo metodo di importazione insieme alle credenziali temporanee di AWS, in quanto questo metodo non consente di aggiornare ulteriormente i dati.

Abbiamo anche un metodo che utilizza uno script python che puoi eseguire attraverso l'interfaccia a riga di comando (CLI) e che genera un file JSON. Dopo aver generato il file JSON, gli utenti possono rivederne il contenuto e rimuovere i dati prima dell'importazione. Gli utenti possono quindi caricare questo file JSON su Lucidscale e non inserire alcuna informazione sulle credenziali in Lucidscale.

Come interagiscono Lucidscale commercial e Lucidscale for Gov quando si importa tramite ruoli incrociati?

Sebbene le funzionalità del prodotto siano le stesse, AWS imposta la sicurezza in modo diverso per questi due ambienti. I ruoli IAM di AWS e le policy basate sulle risorse delegano l'accesso agli account solo all'interno di una singola partizione. Lucid GovSuite si trova in una partizione AWS separata e quindi non può importare i dati AWS tramite il ruolo cross-account da account AWS non GovCloud. I ruoli di cross-account, il nostro metodo di importazione consigliato, consentono l'accesso solo agli account dello stesso tipo: se sei nell'ambiente commerciale Lucid puoi accedere e importare gli account commerciali del cloud AWS tramite il ruolo di cross-account, mentre se sei nell'ambiente Lucid GovSuite puoi accedere e importare gli account AWS GovCloud tramite il ruolo di cross-account.

Supportiamo la possibilità di importare account AWS commerciali in Lucidscale for Gov tramite utente IAM o un JSON creato dal nostro script CLI.

A quali API accede Lucidscale?

Utilizziamo principalmente gli endpoint API describe e list.

Puoi scegliere quali metadati (i campi e i valori mostrati nel pannello Dati) vengono importati? In caso contrario, quali metadati vengono importati?

No, attualmente non è possibile scegliere quali metadati importare. Tuttavia, stiamo cercando di creare la possibilità di farlo in futuro. Tutti i metadati di una chiamata API descrittiva vengono importati.

Lascia un feedback su questo articolo

Hai commenti su questo articolo? Raccontaci la tua esperienza qui

Hai trovato quello che stavi cercando?

Hai ancora una domanda o vuoi condividere ciò che hai imparato? Visita il nostro Community   per ricevere aiuto e collaborare con gli altri.