Użyj Lucidscale do importowania danych infrastruktury chmurowej z AWS i generowania diagramów w dokumencie Lucidscale.
Lucidscale jest dostępny dla kont Lucid Suite Przedsiębiorstwo jako dodatkowy zakup z Akceleratorem Chmury. Więcej informacji na temat programu Cloud Accelerator można znaleźć w naszym artykule Przegląd programu Cloud Accelerator .
Obsługiwane regiony, zasoby i linie AWS
Pełną listę obsługiwanych regionów, zasobów i linii AWS dostępnych w Lucidscale można znaleźć w naszym artykule Obsługiwane regiony, zasoby i linie AWS .
Importuj infrastrukturę AWS
Dane infrastruktury chmury AWS możesz zaimportować, korzystając z jednej z czterech poniższych metod:
-
Zaufany dostęp: zapewnij rolę IAM obejmującą wiele kont z odpowiednimi zasadami. Tę rolę można ustawić z następującymi zakresami uprawnień:
- Importuj za pomocą dostępu na poziomie konta, aby zaimportować jedno indywidualne konto
Importuj poprzez dostęp na poziomie organizacji, aby zaimportować wszystkie konta AWS z jednej jednostki organizacyjnej lub całej organizacji.
- Importuj za pomocą dostępu na poziomie konta, aby zaimportować jedno indywidualne konto
- Autoryzacja jednorazowa: wprowadź dane uwierzytelniające dla użytkownika IAM z dołączonymi odpowiednimi zasadami
- Przesyłanie plików: wykonaj dostarczony przez Lucid skrypt Python w skonfigurowanym profilu AWS CLI, który gromadzi dane lokalnie jako plik JSON, a następnie prześlij wygenerowany plik
Aby poznać szczegóły każdej metody i ustalić, która z nich sprawdzi się najlepiej w Twoim przypadku, przejrzyj poniższą tabelę.
| Metoda importu | Opis | Zakres |
Rodzaje wsparcia zasobów* |
Odświeżanie danych** |
| Zaufany dostęp: na poziomie organizacji | Zarejestruj międzykontową rolę IAM na poziomie organizacji w Lucid w celu bezpiecznego, długoterminowego ponownego użycia. | Centralnie zarządzaj importami dla wszystkich kont w organizacji AWS lub jednostce organizacyjnej, rejestrując jedno dane uwierzytelniające. |
(1) i (2)
|
Automatyczny i manualny |
| Zaufany dostęp: Poziom konta | Zarejestruj międzykontową rolę IAM na poziomie konta w Lucid w celu bezpiecznego, długoterminowego ponownego użycia. | Zarejestruj dane uwierzytelniające dla każdego Indywidualnego konta AWS. | (1) i (2) | Automatyczny i manualny |
| Jednorazowe upoważnienie | Prześlij klucz użytkownika IAM lub dane uwierzytelniające do Lucid. | Jednorazowy dostęp do indywidualnego konta AWS. |
(1) i (2) |
Manualnie Odśwież dane poprzez ponowne wprowadzenie klucza dostępu danych uwierzytelniających. |
| Przesyłanie pliku | Uruchom dostarczony przez Lucid skrypt Python w skonfigurowanym profilu AWS CLI, a następnie prześlij wygenerowany plik JSON do Lucid. | Do 50 kont na plik JSON. | (1) tylko |
Manualnie Odśwież dane, przesyłając nowo wygenerowany plik JSON. |
*Typ zasobu 1 to wszystkie zmapowane zasoby wymienione w sekcji Obsługiwane zasoby. Typ zasobu 2 to Cloud Inventory: szeroka gama niezmapowanych zasobów, które można ręcznie umieścić w dokumentach.
**Automatyczne odświeżanie źródła danych jest dostępne dla użytkowników do ustawienia w harmonogramie cyklicznym (dziennym, tygodniowym, miesięcznym, rocznym) za pośrednictwem centrum danych. Ręczne odświeżanie odbywa się również za pomocą jednego kliknięcia w centrum danych.
Dzięki importowi z zaufanym dostępem Lucid zapisuje te dane uwierzytelniające, dzięki czemu możesz odświeżyć dane lub rozpocząć nowy import bez ponownego wprowadzania informacji. Ta możliwość przechowywania danych pozwala Lucid na automatyczne odświeżanie danych. Dane uwierzytelniające można usunąć za pośrednictwem zakładki AWS Data Hub dane uwierzytelniające. Lucid nie przechowuje danych uwierzytelniających użytkownika IAM do ponownego wykorzystania w przyszłości, ograniczając jednorazową autoryzację tylko do ręcznego odświeżenia.
Jeśli pracujesz w bardzo dużym środowisku, zmniejsz ilość importowanych danych lub ogranicz liczbę wywołań API wykonywanych przez Lucid do AWS. Lucid obsługuje do 50 równoczesnych importów kont na użytkownika. Po zakończeniu każdego importu można rozpocząć nowy import.
Uwaga: Import AWS GovCloud jest dozwolony tylko przez klientów Lucid GovSuite. Środowisko komercyjne Lucid nie może uzyskać dostępu do AWS GovCloud za pośrednictwem ról między kontami.
Zaufany dostęp (rola między kontami)
Zaufany dostęp wykorzystuje role IAM między kontami, dzięki czemu Akcelerator Chmury może przyjąć dostęp tylko do odczytu w celu importowania metadanych kont i źródeł danych /utworz/. Istnieją dwa zakresy zaufania dostępu:
- Poziom organizacji (zalecany dla organizacji AWS z wieloma kontami)
- Poziom konta (import z pojedynczym kontem)
Ten przewodnik zawiera szczegółowe, wykonywalne kroki dla obu metod i zawiera wiele implementacji infrastruktury jako kodu: Terraform, automatyzację CloudFormation i ręczne tworzenie IAM.
Zaufany dostęp: na poziomie organizacji
Aby centralnie zarządzać importami infrastruktury w całej organizacji AWS, wykonaj poniższe kroki.
Najpierw sprawdź następujące warunki wstępne:
- Wybrane konto bastionowe nie może być już zarejestrowane jako bastion do innego importu w Lucid.
- Użytkownik mający dostęp do centrum danych Lucid w celu zainicjowania rejestracji na poziomie organizacji.
Następnie przejdź do centrum danych Lucid i wybierz metodę tworzenia zasobu IAM.
- Otwórz stronę główną Lucid.
- Kliknij Centrum danych u dołu nawigacji po lewej stronie.
- Wybierz Importuj dane AWS.
- Wybierz Zaufany dostęp.
- W zakresie Dane uwierzytelniające wybierz Połącz z organizacją AWS.
- Wybierz jedną z opcji automatycznego konfigurowania uprawnień:
- Użyj szablonów CloudFormation.
- Użyj modułu Terraform.
Uwaga: jeśli korzystasz ze środowiska Lucid GovSuite, do tworzenia zasobów użyj metody 2 (Terraform). Metoda CloudFormation jest obecnie dostępna wyłącznie w komercyjnych środowiskach AWS. Więcej szczegółów znajdziesz w sekcji FAQ poniżej.
Metoda 1: Korzystanie z CloudFormation do automatycznej konfiguracji uprawnień organizacji AWS
Użyj zunifikowanego szablonu CloudFormation firmy Lucid, aby automatycznie skonfigurować wszystkie wymagane role i uprawnienia IAM w całej organizacji AWS w ramach jednego wdrożenia.
Uwaga: zgodnie z najlepszymi praktykami AWS zalecamy korzystanie z konta administratora delegowanego jako konta bastionowego, a nie konta zarządzającego. Konto zarządzające powinno być zarezerwowane do zadań, które wyraźnie wymagają uprawnień konta zarządzającego.
Wymagania
- Konto wdrożenia: Musisz wdrożyć ten szablon z konta z uprawnieniami na poziomie organizacji do (1) /utworz/ i zarządzania zestawami CloudFormation StackSets oraz (2) /utworz/ i zarządzania zasadami delegowania opartymi na zasobach. Zazwyczaj jest to konto zarządzania organizacją lub konto administratora delegowanego dla CloudFormation StackSets.
-
Konto bastionowe (zalecane): jako konta bastionowego użyj konta członkowskiego, które nie jest kontem zarządzającym. To konto będzie koordynować importy w obrębie Twojej organizacji.
- Konto bastionowe (alternatywne): Możesz użyć konta zarządzania jako bastionu, jest to jednak sprzeczne z najlepszymi praktykami AWS i powinno być stosowane tylko wtedy, gdy wymagają tego zasady Twojej organizacji. Jeśli wybierzesz tę opcję, szablon CloudFormation będzie obsługiwał tworzenie roli bastionu bezpośrednio na koncie zarządzania.
- Kwalifikowalność konta: Konto bastionowe nie może być wcześniej używane jako konto bastionowe w Lucid.
Parametry
- BastionAccountId: 12-cyfrowy identyfikator konta AWS, którego chcesz używać do zarządzania zaufanym dostępem stron trzecich. Lucid przejmie rolę cross-account w tym "bastionowym koncie", aby koordynować import.
- BastionRootOrOrganizationalUnitId: Jest to identyfikator jednostki organizacyjnej (OU) (np. ou-xxxxxxxxxx) lub katalogu głównego (np. r-xxxx) zawierającego wybrany BastionAccountId.
-
MembersRootOrOganizationalUnitId: Ten parametr kontroluje zakres kont w Twojej organizacji AWS, z których Lucid może importować dane zasobów.
- Aby zezwolić na importowanie ze wszystkich kont w organizacji, użyj identyfikatora głównego konta organizacji (np. r-xxxx).
- Jeśli chcesz zezwolić na importowanie wyłącznie kont zagnieżdżonych w jednej, konkretnej jednostce organizacyjnej (OU), użyj identyfikatora tej konkretnej jednostki organizacyjnej (np. ou-xxxxxxxxxx).
Instrukcje
Aby automatycznie skonfigurować uprawnienia w CloudFormation, wykonaj następujące kroki:
- Z AWS:
- Zidentyfikuj identyfikator swojego konta bastionowego (w przypadku korzystania z podejścia z uprawnieniami administratora delegowanego).
- Zidentyfikuj jednostkę organizacyjną lub identyfikatory główne dla parametrów wymienionych powyżej.
- W Lucid kliknij opcję Uruchom szablon CloudFormation , aby otworzyć szablon w konsoli AWS.
- Zostaniesz przeniesiony na stronę tworzenia pakietu CloudFormation z wstępnie załadowanym szablonem.
- Ustaw UseManagementAccountAsBastion na „false” (zalecane) lub „true”.
- W przypadku korzystania z uprawnień administratora delegowanego (UseManagementAccountAsBastion = „false”) należy podać:
- BastionAccountId: wybrany identyfikator konta bastionowego.
- BastionRootOrOrganizationalUnitId: Jednostka organizacyjna lub katalog główny zawierający konto bastionowe.
- W przypadku korzystania z uprawnień administratora delegowanego (UseManagementAccountAsBastion = „false”) należy podać:
- Ustaw „MembersRootOrOrganizationalUnitId”, aby kontrolować zakres importu.
- Ustaw opcję „CreateOrgResourcePolicy” na „true” (domyślnie), jeśli Twoja organizacja nie ma polityki dotyczącej zasobów.
- Jeśli używasz konta zarządzającego jako bastionu, możesz ustawić tę wartość na „fałsz”.
- Jeśli w Twojej organizacji obowiązuje polityka dotycząca zasobów, ustaw tę wartość na „fałsz”, aby zapobiec niepowodzeniu podczas wdrażania stosu. Zamiast tego ręcznie dodaj następujący obiekt „Statement” do tablicy „Statement” w istniejącej polityce zasobów organizacji (powoduje to dodanie istniejącej polityki — nie zastępuje jej). Pamiętaj, aby zastąpić właściwy identyfikator konta bastionu w miejscu wskazanym”:
{
„Sid”: „Oświadczenie”,
„Efekt”: „Zezwól”,
"Główny": {
"AWS": [
"arn:aws:iam::<YOUR_BASTION_ACCOUNT_ID>:root"
]
},
"działanie": [
„organizacje:Lista kont”,
„organizacje:ListaKontDlaRodzica”,
„organizacje:ListChildren”,
„organizacje:ListParents”,
„organizacje:ListRoots”,
„organizacje:OpiszPolitykę”,
„organizacje:OpiszJednostkęOrganizacyjną”,
„organizacje:Opisz organizację”,
„organizacje:OpiszKonto”,
"organizacje:ListaJednostek OrganizacyjnychForParent"
],
„Zasób”: „*”
}
- Opcjonalnie dostosuj BastionRoleName i MemberRoleName.
- Kliknij stos /utworz/ i poczekaj na zakończenie wdrażania.
- Szablon automatycznie:
- /utworz/ rolę bastionu na wybranym przez Ciebie koncie bastionowym.
- Wdróż StackSets do ról członkowskich /utworz/ na kontach docelowych.
- Skonfiguruj zasady zasobów organizacji dla dostępu delegowanego (w przypadku korzystania z uprawnień administratora delegowanego).
- Włącz automatyczne wdrażanie dla przyszłych kont dodawanych do organizacji.
- Szablon automatycznie:
- W konsoli AWS IAM swojego konta bastionowego przejdź do sekcji „Role”.
- Znajdź rolę bastionu (domyślna nazwa: `Lucid-import-bastion-role` lub Twoja własna nazwa).
- Skopiuj numer ARN roli.
- Wróć do karty centrum danych Lucid i przewiń w dół do sekcji "Dodaj rolę konta krzyżowego do Lucid".
- Wklej numer ARN roli bastionu w polu „Numer ARN roli bastionu”.
- Jeśli użyto niestandardowej nazwy roli członkowskiej, należy zaktualizować pole „Nazwa roli konta członka”, aby ją dopasować.
- Opcjonalnie zaktualizuj dane uwierzytelniające wyświetlaną nazwę, aby móc identyfikować to połączenie.
- Kliknij Next (Dalej ), aby zarejestrować rolę konta krzyżowego w Lucid.
- Wybierz rolę i kliknij Dalej.
- Kontynuuj kroki importowania kont i dokumentów /utworz/.
Uwaga: ten szablon CloudFormation jest skonfigurowany do używania zestawów stosów z uprawnieniami zarządzanymi przez usługę. Obecnie nie obsługujemy konfiguracji CloudFormation przy użyciu zestawów stosów z samodzielnie zarządzanymi uprawnieniami.
Metoda 2: Korzystanie z Terraform w celu zautomatyzowanej konfiguracji uprawnień organizacji AWS
Podmoduły
-
Podmoduł org-read-delegation: Konfiguruje konto bastion z delegowanym dostępem administratora w celu skanowania struktury organizacji AWS. (Lucid następnie przejmie rolę na tym koncie bastionowym i wykona import).
- To musi być wdrożone na koncie zarządzającym lub na koncie członkowskim, któremu zostało delegowane zarządzanie zasadami dla Organizacji.
- Jeśli polityka delegowania oparta na zasobach już istnieje, wdrożenie zakończy się niepowodzeniem. Zamiast dodawać ten podmoduł, ręcznie dodaj uprawnienia z udostępnionej przez Lucid polityki JSON, do istniejącej polityki opartej na zasobach.
- Jeśli polityka delegowania oparta na zasobach już istnieje, wdrożenie zakończy się niepowodzeniem. Zamiast dodawać ten podmoduł, ręcznie dodaj uprawnienia z pliku główny.tf modułów do istniejącej polityki opartej na zasobach.
-
Podmoduł roli bastionu: /utworz/ podstawowa rola IAM na koncie bastionu, którą przejmie Lucid .
- Ustaw parametr external_id, używając unikalnej wartości "External ID" skopiowanej ze strony konfiguracji importu AWS Twojego konta Lucid.
-
Podmoduł import-role: /utworz/ rola IAM, która ma zostać wdrożona na kontach członkowskich w celu odczytu danych o zasobach.
- Moduł /utworz/ to rola na koncie członkowskim, którą może przejąć konto bastionowe — moduł nie jest w stanie zautomatyzować tego procesu na kontach członkowskich. Ten moduł należy wdrożyć na każdym koncie członkowskim, z którego chcesz importować dane, również za każdym razem, gdy będziesz chciał dodać nowe konta do swojej organizacji w przyszłości. Postępuj zgodnie ze standardowymi procedurami obowiązującymi w Twojej organizacji, aby zastosować kod z tego modułu do nowo dodanych kont.
Instrukcje
Najpierw upewnij się, że masz skonfigurowany Terraform dla kont, do których będziesz dodawać moduły terraform Lucid.
Dowiedz się więcej: Instrukcje znajdziesz w tym przewodniku Pierwsze kroki - AWS w dokumentacji Terraform. Podany link przeniesie Cię poza centrum pomocy Lucid i nie możemy zagwarantować dokładności treści.
Następnie skonfiguruj i wdróż moduł Lucid Terraform, wykonując następujące kroki:
- Uzyskaj dostęp do modułu Terraform programu Lucidw celu skonfigurowania uprawnień, klikając opcję Widok w Rejestrze Terraform, lub uzyskaj dostęp do modułu bezpośrednio, korzystając z tego link.
- Na stronie rejestru modułów kliknij Podmoduły. Skonfiguruj każdy z trzech wymaganych podmodułów z listy rozwijanej (org-read-delegation, bastion-role i import-role) w pliku main.tf.
- Aby dodać moduł do kodu konfiguracji Terraform, postępuj zgodnie z instrukcjami „Użytkowanie” na stronie Readme każdego podmodułu.
- Wdróż swój kod Terraform i poczekaj, aż dołączone zasoby z modułu Lucidznajdą się w /utworz/.
- Z konsoli AWS IAM na koncie bastion skopiuj ARN /utworz/ Lucid-import-bastion-role (lub jego niestandardową nazwę). Można również wyprowadzić ten ARN ze swojej konfiguracji Terraform.
Na koniec dodaj nową rolę IAM do Lucid.
-
Wróć do karty centrum danych Lucid i przewiń w dół do sekcji "Dodaj rolę konta krzyżowego do Lucid".
- Wprowadź numer ARN roli konta bastionu w polu „Numer ARN roli bastionu”.
- Jeśli podczas konfigurowania pierwszego modułu CloudFormation Szablon/Terraform użyto niestandardowej nazwy roli członka, należy zaktualizować pole „Nazwa roli konta członka” tą wartością.
- (Opcjonalnie) Zaktualizuj wstępnie wypełnioną wartość dla "dane uwierzytelniające nazwę wyświetlaną", aby reprezentowała rolę bastionu używaną do koordynowania importów. Ta wyświetlana nazwa będzie używana w centrum danych Lucid, dzięki czemu będziesz mógł zidentyfikować dane uwierzytelniające do przyszłego użytku i zarządzania.
- Kliknij Dalej , aby zarejestrować rolę międzykontową w Lucid.
- Wybierz rolę i kliknij Dalej.
- Kontynuuj kroki importowania kont i dokumentów /utworz/.
Zaufany dostęp: Poziom konta
Aby zaimportować infrastrukturę AWS dla kont indywidualnych za pośrednictwem roli IAM obejmującej wiele kont, wykonaj poniższe kroki.
Krok 1: /utworz/ nowe konto krzyżowe
Aby zarejestrować nową rolę IAM obejmującą wiele kont (tj. dane uwierzytelniające importu) dla wybranego konta, należy rozpocząć od następujących kroków:
- Przejdź do strony głównej Lucid.
- Kliknij Centrum danych w dolnej części menu nawigacyjnego po lewej stronie strony.
- Wybierz Importuj dane AWS.
- Wybierz Zaufany dostęp.
- W obszarze danych uwierzytelniających wybierz opcję Połącz z indywidualnymi kontami AWS.
- Wybierz preferowaną metodę rejestracji nowego danych uwierzytelniających (tj Rola IAM AWS):
- Użyj modułu Terraform
- Użyj szablonu CloudFormation
- /utworz/ ręcznie
Tutaj możesz wybrać preferowaną metodę /utworz/ utworzenia nowej roli międzykontowej, która będzie uwierzytelniać: automatycznie za pomocą modułu Terraform (wybierz Terraform), automatycznie za pomocą stosu CloudFormation (wybierz CloudFormation) lub ręcznie przy użyciu ról i zasad IAM (wybierz Tworzenie ręczne). Wykonaj krok 1 dla wybranej metody, a następnie przejdź do kroku 2, aby dodać rolę międzykontową do Lucid.
Metoda 1: Wykorzystanie Terraform do automatycznego tworzenia indywidualnych ról kont AWS
Najpierw upewnij się, że środowisko Terraform jest skonfigurowane z AWS i posiadasz wystarczające uprawnienia do /utworz/ oraz zarządzasz rolami IAM na koncie AWS, na którym zamierzasz wdrożyć rolę importu Lucid. Szczegółowe informacje można znaleźć w dokumentacji Terraform Get Started - AWS.
Następnie przejdź do kroku 1 procesu instalacji Lucid, aby skonfigurować i wdrożyć moduł Terraform Lucid.
- Po wybraniu opcji Terraform dla importów na poziomie konta w Lucid uzyskaj dostęp do modułu konfiguracji uprawnień AWS, klikając opcję Wyświetl w rejestrze Terraform lub uzyskaj bezpośredni dostęp do modułu import-role w rejestrze Terriform tutaj.
- Na stronie Readme modułu import-role znajdź i postępuj zgodnie z sekcją „Import na poziomie nieorganizacyjnym” w sekcji „Użycie”, aby dodać moduł do kodu konfiguracyjnego Terraform
- Ten podmoduł wymaga wartości zewnętrzny_id. Aby uzyskać wartość tego zewnętrznego identyfikatora, wróć do karty Lucid i kliknij Kopiuj obok podanego zewnętrznego identyfikatora w kroku 1 konfiguracji Lucid.
- Wdróż swój kod Terraform i poczekaj, aż dołączone zasoby z modułu Lucidznajdą się w /utworz/.
- Przejdź do konsoli AWS IAM na koncie AWS, na którym wdrożono rolę, znajdź Lucid-import-account-role (lub swoją niestandardową nazwę roli) i skopiuj jego numer ARN ze strony Podsumowanie. Alternatywnie, wyprowadź ten ARN z konfiguracji Terraform.
Metoda 2: Wykorzystanie CloudFormation do automatycznego tworzenia indywidualnych ról kont AWS
Aby automatycznie utworzyć nową rolę w usłudze CloudFormation, wykonaj następujące kroki:
- Zaloguj się do konsoli AWS za pomocą konta, które chcesz zaimportować
- W Lucid kliknij opcję Uruchom CloudFormation , aby otworzyć nową kartę przeglądarki. Pozostaw kartę przeglądarki Lucid otwartą, aby móc do niej wrócić później.
- W konsoli AWS kliknij /utworz/ Stack.
- Po utworzeniu stosu przejdź do karty Zasoby w konsoli AWS i wybierz opcję „LucidscaleImportRole” (lub swoją własną nazwę CrossAccountRole). Skopiuj rolę ARN.
- Przejdź do kroków, aby zarejestrować swoją rolę między kontami w centrum danych.
Metoda 3: Korzystanie z konsoli AWS IAM do ręcznego tworzenia roli indywidualnego konta AWS
Aby ręcznie utworzyć nową rolę w konsoli AWS IAM, wykonaj następujące kroki:
- W sekcji „Krok 1: Uruchom /utworz/ rolę” wybierz /utworz/ rolę.
- Zostaniesz przeniesiony do swojego konta AWS. Pozostaw otwartą kartę przeglądarki Lucid, aby móc wrócić do niej później.
- Lucidscale automatycznie wygeneruje unikalny identyfikator zewnętrzny powiązany z Twoim kontem Lucidscale. Jest to zgodne z zaleceniami AWS dotyczącymi bezpieczeństwa.
- Dodaj zasadę ReadOnlyAccess:
- W AWS kliknij Dalej , aby przejść do kroku uprawnień.
- Na stronie „Dodaj uprawnienia” wyszukaj i wybierz zasadę ReadOnlyAccess . To ustawienie jest domyślnie włączone w Lucid i jest wymagane, aby wszystkie zasoby były poprawnie wyświetlane w dokumentach Lucidscale w systemie /utworz/.
- Dodaj uprawnienia niestandardowe:
- Wróć do zakładki Lucid i wybierz „3. Dodaj uprawnienia niestandardowe " i kliknij Kopiuj uprawnienia , aby skopiować plik tekstowy JSON.
- Otwórz nową kartę lub okno i przejdź do konsoli AWS IAM, przejdź do lewego okienka nawigacji i wybierz Zas ady.
- Na stronie Zasady kliknij /utworz/ policy.
- Na stronie „/utworz/ Policy” przejdź do zakładki JSON i wklej skopiowany plik do zakładki JSON w konsoli AWS.
- Kliknij przycisk Dalej: Tagi.
- Dodaj tagi do polityki, jeśli chcesz, i kliknij Dalej: Sprawdź.
- Nadaj polityce nazwę i opis.
- Kliknij przycisk Utwórz politykę.
- Dołącz niestandardową politykę do roli:
- W poprzedniej zakładce AWS, w której tworzyłeś nową rolę konta krzyżowego, kliknij przycisk odświeżania i wyszukaj nazwę właśnie utworzonej polityki.
- Wybierz zasadę i kliknij przycisk Dalej.
- Nadaj roli nazwę i opis. Jeśli chcesz, dodaj tagi do roli.
- Kliknij /utworz/ rolę.
Krok 2: Dodaj rolę międzykontową do Lucid
Po uzyskaniu numeru ARN roli z wybranej metody (Terraform, CloudFormation lub utworzenie ręczne) wróć do konfiguracji importu AWS w Lucid, aby ukończyć krok 2:
- Wklej skopiowany numer ARN roli w polu „Rola ARN” w dostarczonym formularzu w kroku 2 konfiguracji importu AWS w Lucid.
- W razie potrzeby zaktualizuj wstępnie wypełnioną wartość dla „dane uwierzytelniające display name”. Ta nazwa wyświetlana będzie używana w sekcji „Data Hub > AWS > dane uwierzytelniające”, aby można było zlokalizować dane uwierzytelniające do wykorzystania w przyszłości i zarządzania nimi. Będzie ona reprezentować rolę międzykontową służącą do koordynowania importów wybranego konta AWS.
- Kliknij Dalej , aby zarejestrować rolę międzykontową w Lucid, a następnie wybierz dane uwierzytelniające rolę i ponownie kliknij Dalej .
- Przejdź do wyboru kont AWS do importu danych i tworzenia dokumentów.
Przesyłanie pliku
Aby zaimportować infrastrukturę AWS poprzez przesłanie pliku JSON, wykonaj następujące kroki:
- Na stronie głównej Lucid kliknij opcję Centrum danych w menu nawigacyjnym po lewej stronie.
- Wybierz Importuj dane AWS w prawym górnym rogu.
- Wybierz opcję Prz esyłanie pliku.
- Pobierz lub skopiuj uprawnienia profilu udostępnione przez Lucid z zakładki Centrum danych Lucid.
- Skonfiguruj interfejs wiersza polecenia AWS z nazwanym profilem zawierającym te uprawnienia.
- Na karcie Lucid Data Hub pobierz lub skopiuj skrypt Pythona.
- Wykonaj skrypt Pythona w interfejsie wiersza polecenia AWS. Zostanie wygenerowany plik aws.json.
- Na karcie Lucid Data Hub wybierz opcję Wybierz plik i prześlij plik aws.json.
- Możesz zaimportować do 50 kont jednocześnie. Jeśli przesłany plik zawiera więcej niż 50 kont, podziel go na kilka plików JSON do zaimportowania.
- Kliknij przycisk Dalej.
- Podaj nazwę aliasu dla każdego konta, które chcesz zaimportować.
- Wybierz Importuj konta AWS.
Opis skryptu przesyłania plików AWS
Skrypt importu dostarczony przez Lucid, awscliscript.py, wymaga konfiguracji nazwanego profilu w interfejsie wiersza polecenia. Nazwany profil to zbiór ustawień i danych uwierzytelniających, które można zastosować w poleceniu AWS CLI. Aby uzyskać szczegółowe instrukcje dotyczące /utworz/ profilu AWS, zapoznaj się z dokumentacją AWS w sekcji Konfiguracja i dane uwierzytelniające ustawienia pliku w AWS CLI.
Uruchomienie polecenia aws configure spowoduje zapisanie wprowadzonych danych uwierzytelniających w profilu o nazwie default. Jeśli posiadasz wiele kont, zalecamy utworzenie dla nich profili o nazwie /utworz/. Na przykład, jeśli mam dwa konta, preprod i prod, i przechowuję ich dane uwierzytelniające jako dwa oddzielne profile, to mogę łatwo opisać instancje EC2 w preprod, używając polecenia aws ec2 describe-instances -- profile preprod. Następnie, aby opisać instancje w prod, mogę zmienić argument profilu na aws ec2 describe-instance - profile prod.
Wymagania
- Python: Wersje 3.0-3.9. Upewnij się, że podczas instalacji wybrano opcję " Dodaj Pythona do PATH ".
- AWS CLI: Zainstalowany i skonfigurowany.
- `botocore`: Wersja 1.27.77. Zainstaluj za pomocą pip3 install bo tocore==1.27.77.
Parametry
- -p, --profile [WYMAGANE]
- Określa nazwę profilu AWS, który ma być używany. Tę opcję można powtórzyć w celu importowania z wielu profili.
- -r, --regiony [WYMAGANE]
- Określa jeden lub więcej regionów AWS, z których mają być importowane zasoby. Ta opcja musi odpowiadać poprzedniej opcji --profile.
- -c, --policz
- Wyprowadza plik JSON zawierający liczbę zasobów. Gdy używana jest ta flaga, wygenerowany plik JSON nie nadaje się do importu Lucidscale.
- -a, --anon
- Anonimizuj dane wyjściowe, hashując wszystkie ciągi znaków.
- -o, --wyjście
- Określa nazwę pliku dla wygenerowanego wyjścia JSON.
Przykład
python3 awscliscript.py --profile preprod --regions us-wschod-1 us-zachod-1
Powyższe polecenie uruchamia skrypt i generuje dane dla zasobów w profilu preprod znajdujących się w regionach us-east-1 i us-west-1.
Uwaga: Lucidscale - AWS został opracowany na podstawie wersji botocore 1.27.77, jednak, jeśli masz już zainstalowaną inną wersję, import powinien nadal działać. Jeśli tak się nie stanie, rozważ uruchomienie skryptu w środowisku wirtualnym Pythona, które pozwala zarządzać oddzielnymi instalacjami pakietów dla różnych projektów. Po uruchomieniu skryptu możesz usunąć środowisko wirtualne. Instrukcje dotyczące /utworz/, wirtualnego środowiska Python, można znaleźć w tym podręczniku użytkownika Pythona.
Użyj Data Hub do zarządzania danymi i poświadczeniami infrastruktury AWS.
Importuj konta i dokumenty /utworz/
Aby zaimportować konta AWS i dokumenty Lucid /utworz/, wykonaj następujące kroki:
- Wybierz konto(a), które chcesz zaimportować do Data Hub.
- Kliknij Dalej.
- Korzystając z instrukcji wyszczególnionej na końcu tej sekcji w obszarze Konfiguracja konta przy użyciu roli między kontami, możesz określić regiony, które chcesz zaimportować.
- Kliknij Importuj konto AWS.
Aby zwizualizować swoje konto AWS po zakończeniu importu:
- Wróć do centrum danych.
- Wybierz /utworz/ nowy dokument.
- Wybierz zaimportowane konto i kliknij Wybierz konta.
- Przejrzyj szczegóły i dodaj filtry, aby wykluczyć niepotrzebne zasoby.
- Wybierz /utworz/ dokument AWS.
Dokument Lucidscale zostanie wygenerowany w tle Twojego konta Lucid. Powiadomimy Cię, gdy proces zostanie /utworz/ zakończony, za pośrednictwem okna statusu, które pojawi się w prawym dolnym rogu strony.
Możesz otworzyć dokument z okna statusu, które pojawia się bezpośrednio po /utworz/ nowym dokumencie. Dokument (a wcześniej dokumenty /utworz/) zostanie również zapisany i będzie dostępny w sekcji „Dokumenty” na stronie głównej Lucid po jego wygenerowaniu.
Uzyskaj dostęp do zaimportowanych kont
Po zaimportowaniu konta AWS zostanie ono wymienione jako źródło danych z nazwą konta określoną w sekcji " AWS: Importowane konta " w centrum danych. W tej sekcji możesz również kliknąć + Nowe konto, aby zaimportować nowe konto do centrum danych.
Konta wymienione w tej sekcji są źródłami danych, które można wykorzystać do /utworz/ nowych dokumentów Lucidscale . Źródła danych („Konta”) zawierają metadane konta AWS używane do /utworz/ dokumentów Lucidscale . Pole „Ostatnia aktualizacja” wskazuje, kiedy źródło danych zostało ostatnio odświeżone, aby uwzględnić wszelkie aktualizacje na podłączonym koncie AWS.
Możesz zaimportować to samo konto AWS więcej niż raz. Każdy import /utworz/ stanowi niezależne źródło danych, które istnieje obok wszystkich wcześniej zaimportowanych wersji danego konta. Nie musisz usuwać istniejącego źródła danych przed ponownym zaimportowaniem tego samego konta — oba będą współistnieć w Centrum danych i można ich używać do /utworz/ dokumentów niezależnie.
Inwentarz w chmurze każdego konta można zobaczyć po prawej stronie po wybraniu konta z listy. Ten spis umożliwia zobaczenie pełnej liczby każdego typu zasobu, który został zaimportowany przed utworzeniem dokumentu. Możesz także pobrać plik CSV z listą zasobów i policzyć bezpośrednio z centrum danych, klikając Pobierz CSV.
W spisie znajdują się wszystkie zasoby, do których można uzyskać dostęp na podstawie zasad uprawnień powiązanych z rolą międzykontową. Jeśli zdecydujesz się na użycie opcji „Automatycznie utwórz nową rolę” w naszym szablonie CloudFormation Stack, wszystkie zasoby na Twoim koncie, do których można uzyskać dostęp za pomocą zasad ReadOnlyAccess usługi AWS, zostaną wyświetlone w inwentarzu. Jeśli ręcznie utworzysz rolę przy użyciu niestandardowej polityki, w inwentarzu zostaną wyświetlone tylko typy zasobów określone w dołączonej polityce uprawnień.
Kliknij menuz trzemakropkami wyświetlone na koncie, aby wyświetlić sześć potencjalnych opcji: /utworz/ Nowy dokument, Aktualizuj konto z AWS, Zaplanuj aktualizację, Edytuj zasoby, Zmień nazwę kontai Usuń konto.
/utworz/ Nowy dokument rozpocznie renderowanie infrastruktury AWS powiązanej z kontem w postaci diagram w obszarze roboczym nowego dokumentu. Dokument zostanie wygenerowany w tle Twojej strony głównej Lucid , a po jego wygenerowaniu powiadomimy Cię w oknie statusu w prawym dolnym rogu strony.
Aktualizowanie konta z AWS i harmonogram aktualizacji umożliwiają ręczną lub automatyczną aktualizację danych konta AWS zaimportowanych do Data Hub, aby odzwierciedlić wszelkie zmiany na połączonym koncie AWS. Nowe dokumenty /utworz/ z konta po aktualizacji będą odzwierciedlać zmiany na połączonym koncie AWS.
Dowiedz się więcej: Za importowane źródła danych w chmurze mają automatycznie włączone zaplanowane aktualizacje. Możesz to dostosować w dowolnym momencie z centrum danych. Więcej informacji na temat aktualizowania kont z poziomu AWS znajdziesz w naszym artykule Aktualizowanie i synchronizowanie danych w Lucidscale .
Edycja zasobów umożliwia edycję zasobów zawartych w każdym zestawie danych. Wybierz tę opcję, aby otworzyć modal, w którym można dodawać lub usuwać wszelkie zasoby z istniejących zestawów danych. Po zakończeniu wyboru kliknij Zap isz i zaktualizuj konto. Zapewnia to odświeżanie zestawu danych, a dokumenty odwołujące się do tego zestawu danych są aktualizowane do najnowszych informacji.
Zmień nazwę konta umożliwia zmianę nazwy wybranego zbioru danych.
Opcja „Usuń konto” usuwa zaimportowane konto z Lucid Data Hub, a wszystkie dokumenty /utworz/ z tego konta tracą możliwość aktualizacji danych z AWS. Należy pamiętać, że usunięcie konta nie jest wymagane do jego ponownego zaimportowania — nowy import tego samego konta można zainicjować w dowolnym momencie z poziomu opcji + Nowe konto.
Uwaga: Opcje wyświetlane powyżej będą się różnić w zależności od metody importu, której użyłeś dla konta. Opcja update jest dostępna tylko w przypadku importu ról między kontami AWS. Importy IAM i CLI nie obsługują tej opcji.
Udostępniaj i usuwaj zapisane dane uwierzytelniające
Sekcja Saved Credentials w "Data Hub > AWS" lzawiera role cross-account, których możesz użyć do zaimportowania kont AWS do Data Hub. W tej sekcji kliknij + New Cross-account role , aby dodać nowy zestaw poświadczeń, których można użyć do zaimportowania konta AWS.
Możesz także udostępniać utworzone role między kontami innym użytkownikom. Jeśli klikniesz menu z trzema kropkami renderowane na koncie, zobaczysz dwie potencjalne opcje: Udostępnij poświadczenie i Usuń poświadczenie.
Udostępnij dane uwierzytelniające otwiera okno modalne, w którym możesz udostępnić rolę międzykontową innemu użytkownikowi konta Lucid , podając jego adres e-mail. Udzielenie mu dostępu do danych uwierzytelniających umożliwi mu zaimportowanie powiązanego konta AWS do dokumentów Data Hub i /utworz/ Lucidscale . Po udostępnieniu danych uwierzytelniających innemu użytkownikowi możesz cofnąć jego dostęp do danych uwierzytelniających, klikając X obok jego adresu e-mail w tym samym oknie modalnym.
Usunięcie roli „dane uwierzytelniające”usuwa rolę międzykontową z Data Hub. Po usunięciu roli „dane uwierzytelniające” wszystkie konta, które zostały wcześniej zaimportowane z tą rolą,wraz z dokumentami /utworz/ z tych kont,utracą możliwość aktualizacji danych z AWS.
Dowiedz się więcej: Dane uwierzytelniające możesz udostępniać tylko w Centrum Danych, którego jesteś właścicielem. Tylko osoby z odpowiednimi uprawnieniami mogą importować konta i dokumenty /utworz/. Aby uzyskać więcej informacji, zapoznaj się z naszym artykułemo zarządzaniu, użytkowaniu i bezpieczeństwie danych uwierzytelniających w Lucidscale .
Informacje dotyczące bezpieczeństwa
Role między kontami
Role międzykontowe są preferowaną przez AWS metodą przyznawania dostępu do Twojego konta podmiotom zewnętrznym. Ta metoda pozwala Lucidscale bezpiecznie przechowywać dane uwierzytelniające, które umożliwiają łatwe odświeżanie diagramu. Zobacz te zasoby, aby uzyskać więcej informacji:
- Jak używać zewnętrznego identyfikatora podczas przyznawania dostępu do zasobów AWS stronom trzecim?
- Zapewnianie dostępu do kont AWS należących do stron trzecich
Wymuszony identyfikator zewnętrzny
Zgodnie z najlepszymi praktykami bezpieczeństwa zapewnianymi przez AWS, Lucid wymusza, aby identyfikatory zewnętrzne pozostały unikalne w bazie danych Lucid. W związku z tym Lucid zapewnia użytkownikowi unikalny identyfikator zewnętrzny i uniemożliwia mu wprowadzenie własnego identyfikatora zewnętrznego.
Bezpieczny, ograniczony dostęp dla użytkowników IAM
Wymagamy ograniczonych uprawnień na poziomie "describe" dla użytkownika IAM, którego utworzysz. Użytkownik IAM utworzony z tymi uprawnieniami nie może zmieniać ustawień w infrastrukturze AWS ani odczytywać danych w bazach danych. Używamy użytkownika IAM tylko do odczytu metadanych strukturalnych Twojej infrastruktury AWS.
Alternatywa w postaci skryptu CLI
Jeśli chcesz przejrzeć i kontrolować działania podejmowane podczas skanowania infrastruktury AWS, możesz pobrać udostępniony przez nas skrypt w języku Python i użyć go zamiast /utworz/ jako użytkownika IAM. W tym scenariuszu Twoje dane uwierzytelniające IAM nigdy nie zostaną przekazane do Lucidscale, a Ty będziesz mieć możliwość przejrzenia zarówno kodu, który zostanie uruchomiony w Twoim środowisku, jak i wynikowych metadanych przed przesłaniem metadanych do Lucidscale. Zaimportowany plik JSON będzie dostępny w Lucid Data Hub i będzie można go wykorzystać w dokumentach Lucidscale /utworz/.
Bezpieczne przechowywanie dokumentów (dokumentów)
Lucidscale przechowuje importowane metadane i generowane dokumenty z AWS, korzystając ze standardowych zabezpieczeń poufnych danych w branży. Importowane dane z AWS są osadzone w dokumencie Lucidscale , dzięki czemu możesz kontrolować dostęp do nich za pomocą standardowych uprawnień udostępniania Lucid . Aby uzyskać dodatkowe informacje na temat ochrony dokumentów, zapoznaj się z naszą stroną dotyczącą bezpieczeństwa treści lub skontaktuj się z naszym zespołem sprzedaży.
Brak przechowywania kluczy dostępu
Lucidscale nie będzie przechowywać Twoich poświadczeń AWS IAM po wykonaniu wstępnego skanowania infrastruktury AWS. Twoje dane uwierzytelniające zostaną przesłane na nasze serwery przy użyciu standardowych metod szyfrowania. Klienci mogą negocjować protokoły szyfrowania do AES-256. Możemy przechowywać rolę Cross-Account, która daje nam jedynie dostęp do twojego środowiska.
Najczęściej zadawane pytania
W jaki sposób Lucidscale uzyskuje dostęp do naszego środowiska AWS? Jaki poziom dostępu ma Lucidscale?
Zalecaną metodą przez Lucidscale i AWS jest użycie roli między kontami. Zapewniamy politykę, która daje nam "opis i listę" dostępu do Twojego środowiska, dzięki czemu możemy uzyskać inwentaryzację zasobów. Poświadczenia przechowywane w Lucid są dostępne tylko dla Twojego konta Lucid. Ta metoda importu pozwoli Ci zaktualizować dane z konta za pomocą jednej akcji. Zasady uprawnień, które zapewniamy, pozwalają dokładnie określić, jakie dane rola Cross-Account będzie miała dostęp do żądania z AWS.
Jeśli korzystasz z naszej metody użytkownika IAM, dane uwierzytelniające nie są w ogóle przechowywane, ale są używane raz i odrzucane. Zazwyczaj nasi użytkownicy korzystają z tej metody importu wraz z tymczasowymi poświadczeniami AWS, ponieważ ta metoda nie pozwala na dodatkowe aktualizacje danych.
Mamy również metodę wykorzystującą skrypt Pythona, który możesz uruchomić za pomocą interfejsu wiersza poleceń (CLI), który generuje plik JSON. Po wygenerowaniu pliku JSON użytkownicy mogą przejrzeć jego zawartość i w razie potrzeby usunąć dane przed ich zaimportowaniem. Użytkownicy mogą następnie przesłać ten plik JSON do Lucidscale i nie wypełniać żadnych informacji uwierzytelniających w Lucidscale.
W jaki sposób Lucidscale commercial i Lucidscale for Gov współdziałają podczas importowania za pośrednictwem ról między kontami?
Chociaż funkcjonalność produktu jest taka sama dla każdego z nich, AWS inaczej konfiguruje zabezpieczenia dla tych dwóch środowisk. Role AWS IAM i zasady oparte na zasobach delegują dostęp do kont tylko w ramach jednej partycji. Lucid GovSuite znajduje się w oddzielnej partycji AWS, a zatem nie może importować danych AWS za pośrednictwem roli między kontami z kont AWS innych niż GovCloud. Role cross-account, nasza zalecana metoda importu, umożliwiają dostęp tylko do kont tego samego typu - więc jeśli korzystasz ze środowiska komercyjnego Lucid, możesz uzyskać dostęp i importować komercyjne konta w chmurze AWS za pośrednictwem roli cross-account, a jeśli korzystasz ze środowiska Lucid GovSuite, możesz uzyskać dostęp i importować konta AWS GovCloud za pośrednictwem roli cross-account.
Obsługujemy możliwość importowania komercyjnych kont AWS do Lucidscale for Gov za pośrednictwem użytkownika IAM lub JSON utworzonego z naszego skryptu CLI.
Do jakich interfejsów API ma dostęp Lucidscale?
Używamy głównie punktów końcowych API describe i list.
Czy możesz wybrać, które metadane (pola i wartości wyświetlane w panelu Dane) zostaną zaimportowane? Jeśli nie, jakie metadane są importowane?
Nie, obecnie nie możesz wybrać, które metadane zostaną zaimportowane. Zamierzamy jednak stworzyć taką możliwość w przyszłości. Wszystkie metadane z opisowego wywołania API są importowane.
Przekaż opinię na temat tego artykułu
Masz opinię na temat tego artykułu? Opowiedz nam o swoich doświadczeniach tutaj.