Gebruik Lucidscale om cloud infrastructuurdata van AWS te importeren en een diagram te genereren in een Lucidscale -document.
Lucidscale is beschikbaar voor Lucid Suite Enterprise accounts als een uitbreidingsaankoop met de cloud versneller. Als je meer wilt weten over de cloud versneller, raadpleeg dan ons cloud versneller overzichtsartikel.
Ondersteunde AWS-regio's, -resources en -lijnen
Voor een uitgebreide lijst van de ondersteunde regio's, bronnen en lijnen van AWS die beschikbaar zijn in Lucidscale, raadpleeg ons artikel Ondersteunde AWS-regio's, -bronnen en lijnen .
AWS-infrastructuur importeren
Je kunt jouw AWS cloud infrastructuur gegevens importeren met een van de volgende vier methoden:
-
Vertrouwde toegang: bied een IAM-rol voor meerdere accounts met het juiste beleid. Deze rol kan worden ingesteld met de volgende Toestemmingen scopes:
- Importeren via account-niveau toegang om één individueel account te importeren
Importeren via organisatorische-niveau-toegang om alle AWS-accounts van één organisatorische eenheid of de hele organisatie te importeren
- Importeren via account-niveau toegang om één individueel account te importeren
- Machtiging voor eenmalig gebruik: voer referenties in voor een IAM Gebruiker met de juiste beleidsregels erbij
- Bestand uploaden: voer een door Lucid geleverd Python-script uit in een geconfigureerd AWS CLI-profiel, dat de gegevens lokaal verzamelt als een JSON-bestand en lever vervolgens het gegenereerde bestand op
Bekijk de volgende tabel voor specifieke informatie over elke methode en om te bepalen welke het beste is voor jouw toepassing.
| Importeermethode | Beschrijving | Toepassingsgebied |
Soorten hulpbronondersteuning* |
gegevensvernieuwing |
| Vertrouwde toegang: Organisatie-niveau | Registreer een organisatie-niveau cross-account IAM rol bij Lucid voor veilig, langdurig hergebruik. | Beheer import centraal voor alle accounts binnen een AWS-organisatie of organisatie-eenheid via het registreren van één enkele referentie. |
(1) en (2)
|
Automatisch en handmatig |
| Vertrouwde toegang: Account-niveau | Registreer een account-niveau cross-account IAM-rol bij Lucid voor veilig, langdurig hergebruik. | Registreer een aanmeldingsgegevens voor elk afzonderlijk AWS-account. | (1) en (2) | Automatisch en handmatig |
| Autorisatie voor eenmalig gebruik | Upload een IAM Gebruiker key of credentials bestand naar Lucid. | Eenmalige toegang tot een individueel AWS-account. |
(1) en (2) |
Handmatig Ververs de gegevens door het toegangssleutel-credential opnieuw in te voeren. |
| Bestand uploaden | Voer een door Lucid geleverd Python-script uit in een geconfigureerd AWS CLI-profiel en upload vervolgens het gegenereerde JSON-bestand naar Lucid. | Maximaal 50 accounts per JSON-bestand. | (1) alleen |
Handmatig Vernieuw gegevens door een nieuw gegenereerd JSON-bestand te uploaden. |
*Resource type 1 is alle toegewezen bronnen die worden vermeld in de sectie Ondersteunde bronnen. Resource type 2 is cloud Inventory: een grote verscheidenheid aan niet-toegewezen bronnen die je handmatig in jouw document kunt plaatsen.
**Automatische gegevensbronverversingen zijn beschikbaar voor Gebruiker om in te stellen op een terugkerend schema (dagelijks, wekelijks, maandelijks, jaarlijks) via de datahub. Handmatige verversingen worden ook uitgevoerd met één klik via de datahub.
Met vertrouwde import slaat Lucid deze gegevens op, zodat je jouw gegevens kunt verversen of nieuwe importen kunt starten zonder jouw gegevens opnieuw in te voeren. Dankzij deze opslagcapaciteit kan Lucid de automatische gegevensvernieuwing uitvoeren. Credentials kunnen worden verwijderd via het tabblad AWS Data Hub credentials. Lucid slaat geen IAM Gebruiker referenties op voor toekomstig hergebruik, waardoor autorisatie voor eenmalig gebruik alleen handmatig ververst hoeft te worden.
Als je met een zeer grote omgeving werkt, verminder dan de hoeveelheid data die je importeert, of verminder het aantal API-aanroepen dat Lucid naar AWS doet. Lucid ondersteunt tot 50 gelijktijdige rekeningimporten per Gebruiker. Na elke import kun je een nieuwe import starten.
Notitie: AWS GovCloud-import is alleen toegestaan door Lucid GovSuite-clients. De commerciële omgeving van Lucid heeft geen toegang tot AWS GovCloud via rollen voor meerdere accounts.
Vertrouwde toegang (cross-account rol)
Vertrouwde toegang gebruikt cross-account IAM-rollen, zodat de cloud versneller alleen-lezen toegang kan krijgen om accountmetadata te importeren en databronnen te creëren. Er zijn twee vertrouwde toegangsmogelijkheden:
- Organisatie-niveau (aanbevolen voor AWS-organisaties met meerdere accounts)
- Account-niveau (single-account imports)
Deze gids biedt gedetailleerde, uitvoerbare stappen voor beide methoden en bevat meerdere infrastructuren als code-implementaties: Terraform, CloudFormation-automatisering en handmatige IAM-creatie.
Vertrouwde toegang: Organisatie-niveau
Volg de onderstaande stappen om infrastructuurimporten centraal te beheren in je hele AWS-organisatie.
Controleer eerst de volgende vereisten:
- Het gekozen bastionaccount mag nog niet als bastion voor een andere import in Lucid geregistreerd zijn.
- Een gebruiker met toegang tot de Lucid datahub om de registratie op organisatieniveau te starten.
Ga vervolgens naar de Lucid datahub en selecteer jouw methode voor IAM-resourcecreatie.
- Open de Lucid startpagina.
- Klik onderaan de linker navigatie op Data Hub.
- Selecteer AWS-gegevens importeren.
- Kies voor Trusted access.
- Selecteer onder credential scope Connect to a AWS-organisatie.
- Kies uit de opties om Toestemmingen automatisch in te stellen:
- Gebruik CloudFormation sjabloon.
- Gebruik een Terraform-module.
Opmerking: Als je op de Lucid GovSuite-omgeving zit, gebruik dan Methode 2 (Terraform) voor het creëren van bronnen. De CloudFormation-methode is momenteel alleen beschikbaar voor commerciële AWS-omgevingen. Zie de FAQ-sectie hieronder voor meer details.
Methode 1: Gebruik CloudFormation voor geautomatiseerde AWS-organisatie Toestemmingen-installatie
Gebruik het unified CloudFormation sjabloon van Lucid om automatisch alle vereiste IAM-rollen en Toestemmingen in jouw AWS-organisatie in één implementatie te configureren.
Opmerking: Volgens AWS best practices raden we aan om een gedelegt beheerdersaccount als jouw bastion-account te gebruiken in plaats van het managementaccount. Het beheeraccount moet worden gereserveerd voor taken die expliciet beheerdersaccountrechten vereisen.
Vereisten
- Implementatieaccount: je moet dit sjabloon uitrollen vanuit een account met organisatieniveau Toestemmingen om (1) CloudFormation StackSets aan te maken en te beheren en (2) resource-based delegatiebeleid te creëren en beheren. Dit is doorgaans ofwel het organisatiebeheeraccount of een gedelegeerde beheerdersrekening voor CloudFormation StackSets.
-
Bastion-account (aanbevolen): Gebruik een niet-beheerd lidaccount als jouw Bastion-account. Dit account coördineert importen binnen jouw organisatie.
- Bastion-account (alternatief): je mag het beheeraccount als bastion gebruiken, maar dit is tegen de best practices van AWS en mag alleen worden gebruikt als de beleidsregels van jouw organisatie dat vereisen. Als je deze optie kiest, zal de CloudFormation-sjabloon het aanmaken van bastion-rollen direct in het beheeraccount afhandelen.
- Accountgeschiktheid: De bastion-rekening mag niet eerder als bastion-account bij Lucid zijn gebruikt.
Parameters
- BastionAccountId: Dit is de 12-cijferige AWS account ID die je wilt gebruiken voor het beheren van vertrouwde toegang van derden. Lucid zal een cross-account rol op zich nemen in dit "bastion-account" om import te coördineren.
- BastionRootOrOrganisatieUnitId: Dit is de ID van de organisatorische eenheid (OU) (bijv. ou-xxxxxxxxxx) of root (bijv. r-xxxx) die jouw gekozen BastionAccountId.
-
MembersRootOrOrganizationalUnitId: Deze parameter bepaalt de reikwijdte van accounts in jouw AWS Organisatie van waaruit Lucid resourcegegevens kan importeren.
- Om import van alle accounts in jouw organisatie toe te staan, gebruik je de ID van de root van jouw organisatie (bijv. r-xxxx).
- Als je alleen import wilt toestaan voor accounts binnen één specifieke organisatorische eenheid (OU), gebruik dan de ID van die specifieke OU (bijvoorbeeld ou-xxxxxxxxxx).
Instructies
Volg deze stappen om Toestemmingen automatisch in te stellen met CloudFormation:
- Van AWS:
- Identificeer jouw bastion account-ID (als je de gedelegeerde Beheerder-methode gebruikt).
- Identificeer de organisatorische eenheid of root IDs voor de hierboven genoemde parameters.
- Klik in Lucid op Sjabloon starten CloudFormation om het sjabloon te openen in jouw AWS-console.
- JE wordt naar de CloudFormation stack creation-pagina gebracht met het sjabloon vooraf geladen.
- Stel UseManagementAccountAsBastion in op "vals" (aanbevolen) of "waar".
- Als je gedelegeerde Beheerder gebruikt (UseManagementAccountAsBastion = "false"), geef dan het volgende:
- BastionAccountId: jouw chosen bastion account ID.
- BastionRootOrOrganizationalUnitId: De OU of root die het bastionaccount bevat.
- Als je gedelegeerde Beheerder gebruikt (UseManagementAccountAsBastion = "false"), geef dan het volgende:
- Stel "MembersRootOrOrganizationalUnitId" in om de importscope te beheren.
- Zet "CreateOrgResourcePolicy" op "true" (standaard) als jouw organisatie geen resourcebeleid heeft.
- Als je het beheeraccount als bastion gebruikt, kun je deze waarde op "false" zetten.
- Als jouw organisatie een bestaand resourcebeleid heeft, stel deze waarde dan op "false" om falen bij het uitrollen van de stack te voorkomen. Voeg in plaats daarvan handmatig het volgende "Statement"-object toe aan de "Statement"-array in jouw bestaande organisatieresourcebeleid (dit voegt toe aan jouw bestaande beleid — het vervangt het niet). Zorg ervoor dat je jouw echte bastion account ID invult waar aangegeven:
{
"Sid": "Verklaring",
"Effect": "Toestaan",
"Directeur": {
"AWS": [
"arn:aws:iam::<YOUR_BASTION_ACCOUNT_ID>:root"
]
},
"Actie": [
"organisaties:LijstAccounts",
"organisaties:LijstRekeningenForOuder",
"organisaties:LijstKinderen",
"organisaties:LijstOuders",
"organisaties:ListRoots",
"organisaties: Beschrijfbeleid",
"organisaties: BeschrijfOrganisatieEenheid",
"organisaties: BeschrijfOrganisatie",
"organisaties: BeschrijfRekening",
"organisaties:LijstOrganisatieEenhedenForOuder"
],
"Resource": "*"
}
- Optioneel kun je BastionRoleName en MemberRoleName aanpassen.
- Klik op 'Stack aanmaken ' en wacht tot de deployment voltooid is.
- Het sjabloon zal automatisch:
- Maak de bastionrol aan in jouw gekozen bastionaccount.
- Rol StackSets uit om lidrollen te creëren over doelaccounts.
- Configureer organisatieresourcebeleid voor gedelegeerde toegang (als je gededuceerde Beheerder gebruikt).
- Schakel automatische uitrol in voor toekomstige accounts die aan de organisatie zijn toegevoegd.
- Het sjabloon zal automatisch:
- Ga in de AWS IAM-console van jouw bastion-account naar "Rollen".
- Zoek de bastionrol (standaardnaam: 'lucid-import-bastion-role' of jouw custom name).
- Kopieer de ARN van de rol.
- Ga terug naar het tabblad Lucid Data Hub en scroll naar beneden naar het gedeelte "De cross-account rol toevoegen aan Lucid".
- Plak de bastionrol ARN in het veld "Bastionrol ARN".
- Als je een aangepaste MemberRoleName hebt gebruikt, werk dan het veld "Naam van de rol van Lid account" bij om het te laten overeenkomen.
- Optioneel kunt u de weergavenaam van het Credential bijwerken om deze verbinding te identificeren.
- Klik op Volgende om de rol voor meerdere accounts bij Lucid te registreren.
- Selecteer de rol en klik op Volgende.
- Ga verder met de stappen om accounts te importeren en een document aan te maken.
Opmerking: Dit CloudFormation sjabloon is geconfigureerd om stacksets te gebruiken met service-managed Toestemen. We ondersteunen momenteel geen CloudFormation setup met stacksets met zelfbeheerde Toestemmingen.
Methode 2: Gebruik van Terraform voor geautomatiseerde AWS Organization Toestemmingen setup
Submodules
-
De org-read-delegation submodule: Stel een Bastion-account in met gedelegeerde beheerderstoegang om jouw AWS Organization-structuur te scannen. (Lucid zal vervolgens een rol op zich nemen in deze bastionrekening om de import uit te voeren).
- Dit moet worden geïmplementeerd in het managementaccount of een lidaccount dat is gedelegeerd voor beleidsbeheer voor organisaties.
- Als er al een op middelen gebaseerde delegatiebeleid bestaat, zal de implementatie falen. In plaats van deze submodule toe te voegen, voeg handmatig de Toestemmingen uit het door Lucid geleverde JSON-beleid toe aan jouw bestaande resource-based policy.
- Als er al een op middelen gebaseerde delegatiebeleid bestaat, zal de implementatie falen. In plaats van deze submodule toe te voegen, voeg je handmatig de Toestemmingen uit het modules main.tf bestand toe aan jouw bestaande resource-based policy.
-
De bastionrol-submodule: creëert de primaire IAM-rol in jouw bastion-account die Lucid zal aannemen.
- Stel de external_id parameter in met de unieke "External ID" waarde die gekopieerd is van de AWS import setup pagina van jouw Lucid account.
-
De import-rol submodule: creëert de IAM-rol die wordt ingezet in lidaccounts voor het lezen van resourcegegevens.
- De module creëert een rol in het ledenaccount die door het bastionaccount kan worden overgenomen — de module kan dat proces niet automatiseren naar de ledenaccounts. Deze module moet worden geïmplementeerd in elk ledenaccount waarvan je gegevens wilt importeren, inclusief wanneer je in de toekomst nieuwe accounts aan jouw organisatie wilt toevoegen. Volg de standaardpraktijken van jouw organisatie om code uit deze module toe te passen op nieuw toegevoegde accounts.
Instructies
Zorg er eerst voor dat je Terraform hebt ingesteld voor de accounts waar je de terraform modules van Lucid aan gaat toevoegen.
Meer informatie: Bekijk voor instructies deze Aan de slag - AWS-gids uit de documentatie van Terraform. De link navigeert je uit het Lucid Hulpcentrum en we kunnen de juistheid van de inhoud niet garanderen.
Configureer en implementeer vervolgens de Terraform-module van Lucid door deze stappen te volgen:
- Toegang tot de Terraform-module van Lucid voor het configureren van Toestemmingen door op weergaven te klikken in het Terraform-register, of toegang tot de module direct via deze link.
- Klik op de pagina van het moduleregister op Submodules. Je configureert elk van de drie vereiste submodules uit de dropdown (org-read-delegation, bastion-role en import-role) in jouw main.tf.
- Volg de "Gebruik" instructies op de leesmij pagina van elke submodule om de module toe te voegen aan jouw Terraform configuratiecode.
- Implementeer jouw Terraform code en wacht tot de meegeleverde bronnen uit de module van Lucid zijn aangemaakt.
- Kopieer vanuit de AWS IAM-console in jouw bastionaccount de ARN van de aangemaakte lucid-import-bastion-role (of de aangepaste naam). Je kunt ook deze ARN uitvoeren vanuit jouw Terraform configuratie.
Voeg tot slot jouw nieuwe IAM-rol toe aan Lucid.
-
Ga terug naar het tabblad Lucid Data Hub en scroll naar beneden naar het gedeelte "De cross-account rol toevoegen aan Lucid".
- Vul de bastionrekeningrol ARN in bij het veld "Bastionrol ARN".
- Als je een aangepaste MemberRoleName gebruikte bij het configureren van het eerste CloudFormation sjabloon/Terraform-module, werk dan het veld "Lidmaatschapsrolnaam" bij naar die waarde.
- (Optioneel) Werk de vooraf ingevulde waarde voor 'Weergavenaam referenties' bij om de bastionrol weer te geven die wordt gebruikt om importen te coördineren. Deze weergavenaam wordt gebruikt in de datahub van Lucid, zodat je de credential kunt identificeren voor toekomstig gebruik en beheer.
- Klik op Volgend om de cross-account rol bij Lucid te registreren.
- Selecteer de rol en klik op Volgende.
- Ga verder met de stappen om accounts te importeren en een document aan te maken.
Vertrouwde toegang: Account-niveau
Om AWS-infrastructuur voor individuele accounts te importeren via een cross-account IAM-rol, volg je de onderstaande stappen.
Stap 1: Maak een nieuw cross-account aan
Om een nieuwe cross-account IAM-rol (d.w.z. een importcredential) te registreren voor jouw gekozen account, begin je met:
- Ga naar de Lucid startpagina.
- Klik onderaan het navigatiemenu links op de pagina op Data Hub.
- Selecteer AWS-gegevens importeren.
- Selecteer Vertrouwde toegang.
- Kies onder credential scope Connect to Individueel AWS accounts.
- Kies jouw preferred methode om een nieuw credential te registreren (d.w.z. AWS IAM-rol):
- Gebruik een Terraform-module
- Een CloudFormation-sjabloon gebruiken
- Handmatig aanmaken
Hier kies je jouw voorkeursmethode om een nieuw cross-account rolreferentie aan te maken: automatisch met een Terraform-module (selecteer Terraform), automatisch met een CloudFormation -stack (selecteer CloudFormation) of handmatig met behulp van IAM Rollen en Beleidsregels (selecteer Handmatige creatie). Voltooi Stap 1 voor jouw gekozen methode, en ga dan naar Stap 2 om de cross-accountrol aan Lucid toe te voegen.
Methode 1: Gebruik van Terraform voor geautomatiseerde Individueel AWS-accountaanmaak
Zorg er eerst voor dat jouw Terraform-omgeving is geconfigureerd met AWS-credentials die voldoende Toestemmingen bevatten om IAM-rollen te creëren en te beheren in het AWS-account waar je van plan bent Lucid's importrol te implementeren. Raadpleeg de Terraform's Get Started - AWS documentatie voor details.
Vervolgens ga je verder met stap 1 van Lucid's setupproces om de Terraform-module van Lucid te configureren en uit te zetten.
- Na het selecteren van de Terraform-optie voor account-niveau imports binnen Lucid, kunt u de module voor het configureren van AWS Toestoppen openen door op weergaven in Terraform Registry te klikken, of direct de import-role module in het Terriform Registry hier openen.
- Op de Readme-pagina van de import-role module, zoek en volg de sectie "Non-Org niveau Imports" onder "Usage" om de module toe te voegen aan jouw Terraform configuratiecode
- Deze submodule vereist een external_id waarde. Krijg de waarde voor deze externe ID door terug te keren naar jouw Lucid tabblad en op Kopiëren te klikken naast de aangegeven externe ID in Lucid's Step 1-setup.
- Implementeer jouw Terraform code en wacht tot de meegeleverde bronnen uit de module van Lucid zijn aangemaakt.
- Navigeer naar de AWS IAM-console in het AWS-account waar je de rol hebt geïmplementeerd, zoek de lucid-import-account-role (of jouw custom role_name) en kopieer de ARN van de Samenvatting-pagina. Alternatief kun je deze ARN uitvoeren vanuit jouw Terraform-configuratie.
Methode 2: Gebruik CloudFormation voor geautomatiseerde Individueel AWS-accountaanmaak
Om automatisch een nieuwe rol aan te maken met CloudFormation, volgt u deze stappen:
- Log in op de AWS-console met het account dat je wilt importeren
- Klik in Lucid op Launch CloudFormation om een nieuw browsertabblad te openen. Laat uw Lucid browsertabblad open zodat u er later op terug kunt komen.
- Klik in de AWS-console op Create Stack.
- Nadat de stack is aangemaakt, navigeer je naar het tabblad Resources binnen jouw AWS-console en selecteer je de "LucidscaleImportRole" (of jouw aangepaste CrossAccountRole-naam). Kopieer de rol ARN.
- Sla de stappen over om jouw cross-account rol te registreren in de datahub.
Methode 3: AWS IAM-console gebruiken voor handmatige Individueel AWS-accountaanmaak
Om handmatig een nieuwe rol aan te maken in de AWS IAM Console, volgt u deze stappen:
- Onder "Stap 1: Begin met het aanmaken van een rol" kies je Rol aanmaken.
- U wordt naar uw AWS-account genavigeerd. Laat uw Lucid-browsertabblad open, zodat u er later naar kunt terugkeren.
- Lucidscale genereert automatisch een unieke externe ID die aan uw Lucidscale-account is gekoppeld. Dit is in lijn met de beveiligingsaanbevelingen van AWS.
- Voeg ReadOnlyAccess-beleid toe:
- In AWS klik je op Volgend om naar de stap Toestemen te gaan.
- Op de pagina "Add Toestemmingen" zoekt en selecteert u het ReadOnlyAccess-beleid . Deze instelling is standaard ingeschakeld in Lucid en is vereist om alle bronnen correct te laten verschijnen in het door jou gemaakte Lucidscale-document.
- Voeg aangepaste Toestemmingen toe:
- Ga terug naar het tabblad Lucid naar "3. Voeg aangepaste Toestemmingen toe en klik op Kopiëren Toestemmingen om het JSON-tekstbestand te kopiëren.
- Open een nieuw tabblad of venster en ga naar jouw AWS IAM-console, ga naar het linker navigatiepaneel en selecteer Beleid.
- Klik op de pagina Beleidsregels aanmaken.
- Op de pagina "Create Policy" schakel je naar de JSON-tabblad en plak je het bestand dat je hebt gekopieerd in de JSON-tabblad in jouw AWS Console.
- Klik op Volgende: Tags.
- Voeg desgewenst tags toe aan het beleid en klik op Volgende: Controleren.
- Geef het beleid een naam en beschrijving.
- Klik op Beleid maken.
- Voeg aangepast beleid toe aan de rol:
- Op het vorige AWS-tabblad waar u een nieuwe cross-accountrol aan het maken was, klikt u op de knop Vernieuwen en zoekt u naar de naam van het beleid dat u zojuist hebt gemaakt.
- Selecteer de polis en klik op Volgende.
- Geef de functie een naam en beschrijving. Als je wilt, voeg dan een label toe aan de rol.
- Klik op Rol aanmaken.
Stap 2: Voeg de cross-accountrol toe aan Lucid
Zodra je de Rol ARN hebt van jouw gekozen methode (Terraform, CloudFormationof handmatige aanmaak), ga je terug naar de AWS-importconfiguratie van Lucid om Stap 2 te voltooien:
- Plak de gekopieerde Role ARN in het "Role ARN"-veld van het verstrekte formulier in Lucid's AWS import setup Step 2.
- Indien gewenst, werk de vooraf ingevulde waarde voor "Credential display name" bij. Deze weergavenaam wordt gebruikt in de sectie "Data Hub > AWS > Credentials" zodat je de credential kunt vinden voor toekomstig gebruik en beheer, en vertegenwoordigt de cross-accountrol die wordt gebruikt om importen van jouw gekozen AWS-account te coördineren.
- Klik op Volgend om de cross-account rol bij Lucid te registreren, volg door de credentialrol te selecteren en vervolgens opnieuw op Volgende te klikken.
- Selecteer vervolgens de AWS-accounts voor data-import en document aanmaken.
Bestand uploaden
Om AWS-infrastructuur te importeren via een upload van een JSON-bestand, volg je deze stappen:
- Klik vanaf de Lucid startpagina op Data hub in het navigatiemenu links.
- Selecteer AWS-gegevens importeren rechtsboven.
- Kies Bestand uploaden.
- Download of kopieer het door Lucid geleverde profiel Toestemen van de Lucid data hub tabblad.
- Configureer jouw AWS CLI met een benoemd profiel dat deze Toestemmingen bevat.
- Download of kopieer het Python-script in het tabblad Lucid data hub.
- Voer het Python-script uit in jouw AWS CLI. Er wordt een aws.json bestand gegenereerd.
- Selecteer in het tabblad Lucid data hub 'Selecteer bestand' en upload het aws.json bestand.
- Je kunt maximaal 50 accounts tegelijk importeren. Als je meer dan 50 accounts in het geüploade bestand hebt, splits dan het bestand in meerdere JSON-bestanden om te importeren.
- Klik op Volgende.
- Geef een aliasnaam op voor elk account dat je wilt importeren.
- Selecteer AWS-accounts importeren.
Beschrijving van AWS-bestandsuploadscripts
Het door Lucid geleverde importscript, awscliscript.py, vereist de configuratie van een benoemd profiel in de CLI. Een benoemd profiel is een verzameling instellingen en inloggegevens die je kunt toepassen op een AWS CLI-commando. Voor gedetailleerde instructies over het aanmaken van een AWS-profiel, raadpleeg de AWS-documentatie over configuratie- en credential-bestandsinstellingen in de AWS CLI.
Als je AWS configure uitvoert, worden de ingevoerde inloggegevens opgeslagen in het profiel dat standaard is genoemd. Als je meerdere accounts hebt, raden we aan om benoemde profielen voor hen aan te maken. Als ik bijvoorbeeld twee accounts heb, preprod en prod en ik hun inloggegevens als twee aparte profielen opslaan, dan kan ik de ec2-instanties eenvoudig in preprod beschrijven door aws ec2 beschrijfinstanties te doen -- profile preprod. Vervolgens kan ik om instances in productie te beschrijven het profielargument veranderen naar aws ec2 beschrijf-instanties -- profile prod.
Vereisten
- Python: Versies 3.0-3.9. Zorg ervoor dat "Add Python to paden" is geselecteerd tijdens de installatie.
- AWS CLI: Geïnstalleerd en geconfigureerd.
- 'botocore': Versie 1.27.77. Installeer met pip3 install botocore==1.27.77.
Parameters
- -p, --profiel [VEREIST]
- Geeft de naam van het AWS-profiel dat gebruikt moet worden, op. Deze optie kan worden herhaald om te importeren vanuit meerdere profielen.
- -r, --regio's [VEREIST]
- Specificeert één of meer AWS-regio's waaruit bronnen geïmporteerd moeten worden. Deze optie moet overeenkomen met de voorgaande --profiel optie.
- -c, --tellen
- Geeft een JSON-bestand uit met een aantal bronnen. Wanneer deze vlag wordt gebruikt, is het gegenereerde JSON-bestand niet geschikt voor Lucidscale-imports.
- -a, --anoniem
- Anonimisiseer de uitvoergegevens door alle strings te hashen.
- -o, --uitgang
- Specificeert de bestandsnaam voor de gegenereerde uitvoer-JSON.
Voorbeeld
Python3 awscliscript.py --profile preprod --regions us-east-1 us-west-1
Het bovenstaande commando voert het script uit en genereert gegevens voor resources in het preprod-profiel dat zich bevindt in de regio's us-east-1 en us-west-1.
Opmerking: Lucidscale - AWS is ontwikkeld op basis van botocore versie 1.27.77, Als je echter al een andere versie hebt geïnstalleerd, zou de import nog steeds moeten werken. Als dat niet zo is, overweeg dan om het script uit te voeren in een virtuele Python-omgeving waarmee je aparte pakketinstallaties voor verschillende projecten kunt beheren. Na het uitvoeren van het script kun je de virtuele omgeving verwijderen. Instructies voor het creëren van een Python-virtuele omgeving zijn te vinden in deze Python Gebruiker-gids.
Gebruik de Data Hub om AWS-infrastructuurgegevens en referenties te beheren
Importeer accounts en maak een document aan
Om AWS-accounts te importeren en een helder document te maken, volgt u deze stappen:
- Selecteer de account(s) die je wilt importeren naar de Data Hub.
- Klik op Volgende.
- Met de instructie aan het einde van deze sectie onder Accountconfiguratie met een cross-account-rol, kun je de regio's specificeren die je wilt importeren.
- Klik op AWS-account importeren.
Om jouw AWS account te visualiseren nadat het importeren is voltooid:
- Keer terug naar de Data Hub.
- Selecteer Nieuw document aanmaken.
- Selecteer de account die je hebt geïmporteerd en klik op Accounts kiezen.
- Bekijk de details en voeg filters toe om onnodige bronnen uit te sluiten.
- Selecteer Create AWS document.
De Lucidscale document zal op de achtergrond van jouw Lucid-account worden gegenereerd. We zullen je op de hoogte brengen zodra deze is aangemaakt via een statusmodal die rechtsonder op de pagina verschijnt.
Je kunt het document openen vanuit de statusmodal die direct verschijnt nadat je een nieuw document hebt aangemaakt. Het document (en eerder aangemaakt document) wordt ook opgeslagen en toegankelijk in de "document"-sectie van jouw Lucid startpagina nadat je het hebt gegenereerd.
Toegang tot geïmporteerde accounts
Na het importeren van uw AWS-account wordt het als databron vermeld met de accountnaam die is gespecificeerd in de sectie "AWS: Imported Accounts" van de Data Hub. Vanaf deze sectie kun je ook klikken op + Nieuw account om een nieuw account te importeren in de Data Hub.
De accounts die in deze sectie worden vermeld, zijn databronnen die gebruikt kunnen worden om een nieuw Lucidscale-document te maken. Databronnen ("Accounts") bevatten de AWS-accountmetadata die wordt gebruikt om een Lucidscale-document te maken. Het veld "Laatst bijgewerkt" geeft aan wanneer uw gegevensbron voor het laatst is ververst om rekening te houden met eventuele updates in uw verbonden AWS-account.
je kunt hetzelfde AWS-account meer dan eens importeren. Elke import creëert een onafhankelijke databron die naast alle eerder geïmporteerde versies van dat account bestaat. je hoeft geen bestaande databron te verwijderen voordat je hetzelfde account opnieuw importeert — beide bestaan naast elkaar in de Data Hub en kunnen onafhankelijk worden gebruikt om documenten te maken.
De cloud Inventaris van elk account is aan de rechterkant te zien nadat je een account uit de lijst hebt geselecteerd. Deze inventaris stelt je in staat om een volledige telling te zien van elk type resource dat is geïmporteerd voordat je een document maakt. je kunt ook een CSV downloaden met de lijst van bronnen en tellen direct vanaf de Data Hub door te klikken op Download CSV.
De inventaris bevat alle resources die toegankelijk zijn via uw machtigingsbeleid dat is gekoppeld aan de rol voor meerdere accounts. Als u ervoor kiest om "Automatisch een nieuwe rol maken" te gebruiken met onze CloudFormation Stack-sjabloon, worden alle bronnen in uw account die toegankelijk zijn voor het ReadOnlyAccess-beleid van AWS weergegeven in de inventaris. Als u handmatig een rol maakt met een aangepast beleid, worden alleen de resourcetypen die zijn opgegeven in uw beleid voor gekoppelde machtigingen, weergegeven in de inventaris.
Klik op het driepuntmenu dat op een account wordt weergegeven om zes mogelijke opties te zien: Nieuw document aanmaken, Account bijwerken vanuit AWS, Update plannen, bronnen bewerken, Account hernoemen en account verwijderen.
Create New document begint met het renderen van de AWS-infrastructuur die aan het account gekoppeld is als een diagram in de werkruimte van een nieuw document. De document wordt gegenereerd op de achtergrond van jouw Lucid startpagina en we zullen je informeren zodra deze is weergegeven via de statusmodal die rechtsonder op de pagina verschijnt.
Account updaten vanuit AWS en schedule update stelt me in staat om handmatig of automatisch de AWS-accountgegevens die ik in de Data Hub heb geïmporteerd bij te werken om wijzigingen in het verbonden AWS-account weer te geven. Een nieuw document dat na de update vanuit het account wordt aangemaakt, zal de wijzigingen in het verbonden AWS-account weerspiegelen.
Lees meer: Geïmporteerde cloud databronnen hebben automatisch geplande updates ingeschakeld. JE kan dit op elk moment aanpassen vanaf de datahub. Voor meer informatie over het bijwerken van accounts vanuit AWS, zie ons artikelover Update- en synchronisatiegegevens in Lucidscale .
Bewerken resources stelt JE in staat de bronnen in elke dataset te bewerken. Selecteer deze optie om een modal te openen waarin je alle bronnen uit bestaande datasets kan toevoegen of verwijderen. Als je klaar bent met de selectie, klik je op Opslaan en Account bijwerken. Dit zorgt ervoor dat de dataset wordt vernieuwd en dat documentreferenties naar die dataset worden bijgewerkt met de nieuwste informatie.
Rename Account stelt u in staat de naam van de geselecteerde dataset te wijzigen.
Account verwijderen verwijdert het geïmporteerde account uit de Lucid Data Hub en elk document dat van dat account wordt aangemaakt verliest de mogelijkheid om gegevens van AWS bij te werken. Houd er rekening mee dat het verwijderen van een account niet vereist is om het opnieuw te importeren — een nieuwe import van hetzelfde account kan op elk moment worden gestart vanuit + Nieuw account.
Opmerking: de hierboven weergegeven opties zijn afhankelijk van de importmethode die je voor een account hebt gebruikt. De update- optie is alleen beschikbaar bij het importeren van AWS-rollen voor meerdere accounts. IAM- en CLI-importen ondersteunen deze optie niet.
Deel en verwijder opgeslagen inloggegevens
Het gedeelteOpgeslagen referenties in "Data Hub > AWS"geeft een lijst van de accountoverschrijdende rollen die u kunt gebruiken om uw AWS-accounts naar de Data Hub te importeren. Klik in dit gedeelte op + Nieuwe accountoverschrijdende rol om een nieuwe set inloggegevens toe te voegen die kunnen worden gebruikt om een AWS-account te importeren.
U kunt de accountoverschrijdende rollen die u hebt gemaakt ook delen met andere gebruikers. Als u op het menu met drie stippen klikt dat op een account wordt weergegeven, ziet u twee mogelijke opties: Inloggegevens delen en Inloggegevens verwijderen.
Delen-credential opent een modal waarin je een cross-account rol kan delen met een andere gebruiker op jouw Lucid-account door hun e-mailadres op te geven. Door hen toegang te geven tot het inloggegevens, kunnen ze het bijbehorende AWS-account importeren in de Data Hub en een Lucidscale-document aanmaken. Nadat een inloggegevens zijn gedeeld met een andere Gebruiker, kan je hun toegang tot het inlogement intrekken door op het X naast hun e-mailadres in dezelfde modus te klikken.
Verwijder de credential verwijdert de cross-accountrol uit de Data Hub. Na het verwijderen van een inloggegevens verliezen alle accounts die eerder met dat inloggegevens zijn geïmporteerd, samen met een document dat uit die accounts is gemaakt , de mogelijkheid om gegevens van AWS bij te werken.
Lees meer: je kunt alleen credentials delen in de Data Hub die je bezit. Alleen degenen met de juiste toegang kunnen accounts importeren en documenten aanmaken. Voor meer details kunt u ons artikel overCredentialbeheer, gebruik en beveiliging in Lucidscale raadplegen.
Beveiligingsinformatie
Accountoverschrijdende rollen
Accountoverschrijdende rollen zijn de voorkeursmethode van AWS voor het verlenen van toegang van derden tot uw account. Met deze methode kan Lucidscale inloggegevens veilig opslaan, zodat u eenvoudig een diagram kunt vernieuwen. Zie deze bronnen voor meer informatie:
- Een externe ID gebruiken bij het verlenen van toegang tot uw AWS-bronnen aan een derde partij
- Toegang verlenen tot AWS-accounts die eigendom zijn van derden
Afgedwongen externe ID
Volgens de beste beveiligingspraktijken van AWS dwingt Lucid af dat externe ID's uniek blijven in de database van Lucid. Daarom geeft Lucid de gebruiker een unieke externe ID en kan de gebruiker zijn eigen externe ID niet invoeren.
Veilige, beperkte toegang for IAM-gebruikers
We vragen beperkte toestemming op "beschrijven"-niveau voor de IAM-gebruiker die u aanmaakt. Een IAM-gebruiker die met deze machtigingen is gemaakt, kan geen instellingen in uw AWS-infrastructuur wijzigen of gegevens in uw databases lezen. We gebruiken de IAM-gebruiker alleen om de structurele metadata van uw AWS-infrastructuur uit te lezen.
Alternatief CLI Script
Als je de acties wilt controleren die we uitvoeren tijdens onze AWS-infrastructuurscan, kan je ons Python-script downloaden en gebruiken in plaats van een IAM Gebruiker aan te maken. In dit scenario worden jouw IAM-credentials nooit doorgegeven aan Lucidscale, en ik kan zowel de code die in jouw omgeving draait als de resulterende metadata bekijken voordat de metadata naar Lucidscale wordt geüpload. De geïmporteerde JSON zal toegankelijk zijn in de Lucid Data Hub om te gebruiken voor het maken van een Lucidscale-document.
Veilige opslag van document (document)
Lucidscale slaat de door AWS geïmporteerde metadata en het gegenereerde document op met industriestandaard beveiligingen voor vertrouwelijke gegevens. Geïmporteerde AWS-gegevens zijn ingebed als onderdeel van de Lucidscale document, zodat je de toegang tot de data kunt beheren met behulp van Lucids standaard gedeelde Toestammen. Voor meer informatie over hoe wij uw document beschermen, kunt u onze pagina met Content Securityraadplegen of contact opnemen met ons verkoopteam.
Geen opslag van toegangssleutels
Lucidscale slaat uw AWS IAM-referenties niet op na het uitvoeren van de eerste scan van uw AWS-infrastructuur. Uw inloggegevens worden naar onze servers overgebracht met behulp van standaard versleutelingsmethoden. Cliënten kunnen onderhandelen over versleutelingsprotocollen tot AES-256. We kunnen een accountoverschrijdende rol opslaan die ons alleen "beschrijf en lijst" toegang geeft tot uw omgeving.
Veelgestelde vragen
Hoe krijgt Lucidscale toegang tot onze AWS-omgeving? Welk toegangsniveau heeft Lucidscale?
De aanbevolen methode van Lucidscale en AWS is via een accountoverschrijdende rol. We bieden een beleid dat ons "beschrijf en lijst" toegang geeft tot uw omgeving, zodat we een inventaris van bronnen kunnen krijgen. De inloggegevens die in Lucid zijn opgeslagen, zijn alleen toegankelijk voor uw Lucid-account. Met deze importmethode kunt u met één handeling de gegevens van het account bijwerken. Met het machtigingenbeleid dat we bieden, kunt u precies bepalen tot welke gegevens de Cross-Account-rol toegang heeft om op te vragen bij AWS.
Als u onze IAM-gebruikersmethode gebruikt, worden inloggegevens helemaal niet opgeslagen, maar eenmalig gebruikt en daarna weggegooid. Over het algemeen gebruiken onze gebruikers deze importmethode samen met tijdelijke AWS-referenties, omdat deze methode geen aanvullende gegevensupdates toestaat.
We hebben ook een methode die een python-script gebruikt dat u door de opdrachtregelinterface (CLI) kunt laten lopen die een JSON-bestand genereert. Na het genereren van het JSON-bestand kunnen gebruikers de inhoud bekijken en desgewenst gegevens verwijderen voordat ze worden geïmporteerd. Gebruikers kunnen dit JSON-bestand vervolgens uploaden naar Lucidscale en geen referentiegegevens in Lucidscale invullen.
Hoe werken Lucidscale commercial en Lucidscale for Gov samen bij het importeren via accountoverschrijdende rollen?
Hoewel de functionaliteit van het product voor elk product hetzelfde is, stelt AWS de beveiliging voor deze twee omgevingen anders in. AWS IAM-rollen en op bronnen gebaseerd beleid delegeren toegang tussen accounts alleen binnen een enkele partitie. Lucid GovSuite bevindt zich in een aparte AWS-partitie en kan dus geen AWS-gegevens importeren via een rol voor meerdere accounts van niet-GovCloud AWS-accounts. Accountoverschrijdende rollen, onze aanbevolen importmethode, staan alleen toegang toe tot accounts van hetzelfde type. Als u zich dus in de commerciële Lucid-omgeving bevindt, kunt u commerciële AWS-cloudaccounts openen en importeren via een account voor meerdere accounts Heldere GovSuite-omgeving waar u AWS GovCloud-accounts kunt openen en importeren via een rol voor meerdere accounts.
We ondersteunen de mogelijkheid om commerciële AWS-accounts te importeren naar Lucidscale for Gov via een IAM-gebruiker of een JSON die is gemaakt op basis van ons CLI-script.
Tot welke API's heeft Lucidscale toegang?
We gebruiken voornamelijk beschrijvende en lijst-API-eindpunten.
Kunt u kiezen welke metadata (de velden en waarden die worden weergegeven in het paneel Gegevens) wordt geïmporteerd? Zo niet, welke metadata worden geïmporteerd?
Nee, u kunt momenteel niet kiezen welke metagegevens worden geïmporteerd. We zijn echter op zoek naar mogelijkheden om dat in de toekomst te doen. Alle metagegevens van een beschrijvende API-aanroep worden geïmporteerd.
Feedback geven over dit artikel
Heb je feedback over dit artikel?Deel je ervaringen hier.