Importar e gerenciar dados de infraestrutura da AWS no Lucidscale

Escrito por:  Shanna S
Ultima atualização:  

Utilize o Lucidscale para importar dados de infraestrutura em nuvem da AWS e gerar diagramas em um documento do Lucidscale.

Lucidscale está disponível para contas Lucid Suite Enterprise como compra de extensão com a Extensão Nuvem. Para saber mais sobre a Extensão Nuvem, consulte nosso artigo de visão geral da Extensão Nuvem

Regiões, recursos e linhas da AWS com suporte

Para obter uma lista completa das regiões, recursos e linhas da AWS compatíveis disponíveis no Lucidscale, consulte nosso artigo Regiões, recursos e linhas da AWS compatíveis

Importar infraestrutura da AWS

Você pode importar seus dados de infraestrutura de nuvem da AWS usando um dos quatro métodos a seguir:

  • Acesso confiável: forneça uma função de IAM entre contas com as políticas adequadas. Esta função pode ser definida com os seguintes escopos de permissão:
    • Importar por meio de acesso em nível de conta para importar uma conta individual
      Importar por meio de acesso em nível organizacional para importar todas as contas da AWS de uma unidade organizacional ou de toda a organização
  • Autorização de uso único: insira credenciais para um usuário do IAM com políticas adequadas anexadas
  • Upload de arquivo: execute um script Python fornecido pelo Lucid em um perfil AWS CLI configurado, que reúne os dados localmente como um arquivo JSON e, em seguida, forneça o arquivo gerado

Confira a tabela a seguir para obter detalhes sobre cada método e determinar qual é o melhor para seu caso de uso.

Método de importação Descrição Escopo Tipos de suporte de recursos*
 
atualização de dados
Acesso confiável: Organização-nível Registre uma função de IAM entre contas em nível de organização com o Lucid para reutilização segura e de longo prazo. Gerencie centralmente as importações de todas as contas dentro de uma organização ou unidade organizacional da AWS registrando uma única credencial.

(1) e (2)

 

Automático e Manual
Acesso confiável: Conta-nível Registre uma função de IAM entre contas no nível da conta com o Lucid para reutilização segura e de longo prazo. Registre uma credencial para cada conta individual da AWS. (1) e (2) Automático e Manual
Autorização de uso único Carregue uma chave de usuário do IAM ou um arquivo de credenciais para o Lucid.

Acesso único a uma conta individual da AWS.

(1) e (2)

Manual

Atualize os dados inserindo novamente as credenciais da chave de acesso.

Carregamento de arquivo Execute um script Python fornecido pelo Lucid em um perfil configurado da AWS CLI e carregue o arquivo JSON gerado no Lucid. Até 50 contas por arquivo JSON. (1) apenas

Manual

Atualize os dados carregando um arquivo JSON recém-gerado.

*O tipo de recurso 1 engloba todos os recursos mapeados listados na seção Recursos suportados. O tipo de recurso 2 é o Inventário na Nuvem: uma ampla variedade de recursos não mapeados que você pode inserir manualmente em seu documento.
**A atualização automática da fonte de dados pode ser configurada pelo usuário para ocorrer em uma programação recorrente (diária, semanal, mensal, anual) através da central de dados. Atualizações manuais também podem ser realizadas com um único clique através da central de dados.

Com importações de acesso confiável, Lucid salva essas credenciais para que você possa atualizar seus dados ou iniciar novas importações sem precisar inserir suas informações novamente. Essa capacidade de armazenamento permite que Lucid realize a atualização automática de dados. As credenciais podem ser excluídas por meio do guia de credenciais central do AWS Data. O Lucid não armazena credenciais de usuário do IAM para reutilização futura, limitando a autorização de uso único apenas à atualização manual.

Se você estiver trabalhando com um ambiente muito grande, reduza a quantidade de dados que está importando ou reduza o número de chamadas de API que o Lucid faz para a AWS. O Lucid suporta até 50 importações de contas simultâneas por usuário. Após cada importação terminar, você pode iniciar uma nova importação.

Observação: as importações do AWS GovCloud são permitidas apenas pelos clientes do Lucid GovSuite. O Lucid Commercial Environment não pode acessar o AWS GovCloud por meio de funções entre contas.

Acesso confiável (função entre contas)

O acesso confiável utiliza funções IAM entre contas, permitindo que a Extensão Nuvem assuma acesso somente leitura para importar metadados da conta e criar fontes de dados. Existem dois escopos de acesso confiável:

Este guia fornece etapas detalhadas e executáveis para ambos os métodos e inclui várias implementações de infraestrutura como código: Terraform, automação do CloudFormation e criação manual do IAM.

Acesso confiável: Organização-nível

Para gerenciar centralmente as importações de infraestrutura em toda a sua organização da AWS, siga as etapas abaixo.

Primeiramente, verifique os seguintes pré-requisitos:

  • A conta bastion escolhida não deve estar previamente registrada como bastion para outra importação no Lucid.
  • Um usuário com acesso aos dados centrais Lucid para iniciar o registro na organização.

Em seguida, acesse o centro de dados Lucid e selecione seu método de criação de recursos do IAM.

  1. Abra a página inicial do Lucid.
  2. Clique em "Central de dados" na parte inferior da barra de navegação à esquerda.
  3. Selecione Importar dados da AWS.
  4. Selecione Acesso confiável.
  5. Em Escopo de credenciais, selecione Conectar-se a uma organização da AWS.
  6. Escolha entre as opções para configurar permissões automaticamente:
    1. Use CloudFormation modelo.
    2. Utilize um módulo Terraform.

Nota: Se você está no ambiente Lucid GovSuite, use o Método 2 (Terraform) para criação de recursos. O método CloudFormation atualmente está disponível apenas para ambientes comerciais da AWS. Consulte a seção de perguntas frequentes abaixo para obter mais detalhes.

Método 1: Uso do CloudFormation para configuração automatizada de permissões da AWS Organization

Use o modelo unificado CloudFormation da Lucid para configurar automaticamente todos os papéis e permissões IAM necessários em toda a sua organização AWS em uma única implantação.

Observação: De acordo com as melhores práticas da AWS, recomendamos o uso de uma conta de administrador delegado como conta bastion em vez da conta de gerenciamento. A conta de gerenciamento deve ser reservada para tarefas que exigem explicitamente privilégios da conta de gestão.

Requisitos

  • Conta de implantação: Você deve implantar este modelo a partir de uma conta com permissões em nível organizacional para (1) criar e gerenciar CloudFormation StackSets e (2) criar e gerenciar políticas de delegação baseadas em recursos. Isso normalmente é a conta de gerenciamento da organização ou uma conta de administrador delegada para os CloudFormation StackSets.
  • Conta bastion (recomendada): Utilize uma conta de membro que não seja de gestão como sua conta bastion. Esta conta coordenará as importações em toda a sua organização.
    • Conta bastion (alternativa): Você pode usar a conta de gerenciamento como bastion, mas isso contraria as melhores práticas da AWS e só deve ser usado se as políticas da sua organização exigirem. Se você escolher essa opção, o modelo CloudFormation cuidará da criação de funções de bastião diretamente na conta de gestão.
  • Elegibilidade para conta: A conta bastião não deve ter sido usada anteriormente como conta bastião no Lucid.

Parâmetros

  • BastionAccountId: este é o ID da conta AWS de 12 dígitos que você gostaria de usar para gerenciar o acesso confiável de terceiros. A Lucid assumirá uma função de várias contas nesta "conta bastião" para coordenar as importações.
  • BastionRootOrOrganizationalUnitId: Este é o ID da unidade organizacional (UO) (por exemplo, ou-xxxxxxxxxx) ou raiz (por exemplo, r-xxxx) que contém o BastionAccountId escolhido.
  • MembersRootOrOrganizationalUnitId: Este parâmetro controla o escopo de contas na sua organização da AWS das quais Lucid pode importar dados de recursos.
    • Para permitir importações de todas as contas da sua organização, use o ID da raiz da sua organização (por exemplo, r-xxxx).
    • Se você deseja permitir importações apenas para contas aninhadas em uma única unidade organizacional (UO) específica, use o ID dessa UO específica (por exemplo, ou-xxxxxxxxxx).

Instruções

Para configurar permissões automaticamente com o CloudFormation, siga estas etapas:

  1. Da AWS:
    • Identifique o ID da sua conta bastion (se estiver usando a abordagem Administrador delegado).
    • Identifique a unidade organizacional ou os IDs raiz para os parâmetros listados acima.
  2. No Lucid, clique em Iniciar o modelo CloudFormation para abrir o modelo no seu console AWS.
    • Você será levado à página de criação de CloudFormation pilha com o modelo pré-carregado.
  3. Defina UseManagementAccountAsBastion como “false” (recomendado) ou “true”.
    • Se usar Administrador delegado (UseManagementAccountAsBastion = "false"), forneça:
      • BastionAccountId: O ID da sua conta bastion escolhida.
      • BastionRootOrOrganizationalUnitId: A Unidade Organizacional (UO) ou raiz que contém a conta bastion.
  4. Defina “MembersRootOrOrganizationalUnitId” para controlar o escopo da importação.
  5. Defina “CreateOrgResourcePolicy” como “true” (padrão) se sua organização não tiver uma política de recursos. 
    • Se estiver usando a conta de gerenciamento como conta bastion, você pode definir esse valor como “false”.
    • Se sua organização já possui uma política de recursos, defina esse valor como “false” para evitar falhas durante a implantação do conjunto de recursos. Em vez disso, adicione manualmente o seguinte objeto "Statement" à matriz "Statement" na política de recursos da sua organização (isso complementa a política existente, não a substitui). Certifique-se de substituir o ID da sua conta bastion real onde indicado”:

      {
      "Sid": "Declaração",
      "Efeito": "Permitir",
      "Principal": {
         "AWS": [
           "arn:aws:iam::<YOUR_BASTION_ACCOUNT_ID>:root"
         ]
       },
      "Ação": [
      "organizações:ListarContas",
      "organizações:ListAccountsForParent",
      "organizações:ListChildren",
      "organizações:ListParents",
      "organizações:ListRoots",
      "organizações:DescreverPolítica",
      "organizações:DescreverUnidadeOrganizacional",
      "organizações:DescreverOrganização",
      "organizações:DescreverConta",
      "organizações:ListOrganizationalUnitsForParent"
      ],
      "Recurso": "*"
      }
       
  6. Opcionalmente, personalize BastionRoleName e MemberRoleName.
  7. Clique em Criar pilha e aguarde a conclusão da implantação.
    • O modelo irá automaticamente:
      • Crie a função de bastion na conta bastion escolhida.
      • Implante StackSets para criar funções de membro em todas as contas de destino.
      • Configure as políticas de recursos da organização para acesso delegado (se usar o Administrador delegado).
      • Ative a implantação automática para futuras contas adicionadas à organização.
  8. No console do AWS IAM da sua conta bastion, acesse "Funções".
  9. Localize a função de bastion (nome padrão: `lucid-import-bastion-role` ou um nome personalizado).
  10. Copie o ARN da função.
  11. Retorne à guia central de dados Lucid e role para baixo até a seção “Adicionar a função de conta cruzada ao Lucid”.
    • Cole o ARN da função bastion no campo “ARN da função bastion”.
    • Se você utilizou um MemberRoleName personalizado, atualize o campo “Nome da função da conta do membro” para que corresponda.
    • Opcionalmente, atualize o nome de exibição da credencial para identificar esta conexão.
  12. Clique em Avançar para registrar a função entre contas com o Lucid.
  13. Selecione a função e clique em Avançar.
  14. Prossiga com os passos para importar contas e criar documentos.

Nota: Este modelo CloudFormation está configurado para usar conjuntos de pilha com permissões gerenciadas por serviços. Atualmente, não suportamos a configuração do CloudFormation usando conjuntos de pilha com permissões autogerenciadas.

Método 2: Usando o Terraform para configuração automatizada de permissões da AWS Organization

Submódulos

  • O submódulo org-read-delegation: Configura uma conta bastion com acesso de administrador delegado para analisar a estrutura da sua organização AWS. (Posteriormente, a Lucid assumirá uma função nessa conta de suporte para realizar a importação).
    • Isso deve ser implementado na conta de gerenciamento ou em uma conta de membro que tenha recebido a delegação de gerenciamento de políticas para organizações.
    • Se já existir uma política de delegação baseada em recursos, a implementação falhará. Em vez de adicionar este submódulo, adicione manualmente as permissões da política JSON fornecida pela Lucid, cujo link está aqui, à sua política existente baseada em recursos.
    • Se já existir uma política de delegação baseada em recursos, a implantação falhará. Em vez de adicionar este submódulo, adicione manualmente as permissões do arquivomain.tf do móduloà sua política de delegação baseada em recursos existente.
  • O submódulo bastion-role: cria a função IAM primária na sua conta bastion que o Lucid assumirá.
    • Defina o parâmetro external_id usando o valor exclusivo "ID externo" copiado da página de configuração de importação da AWS da sua conta do Lucid.
  • O submódulo import-role cria a função IAM a ser implantada nas contas de membro para leitura de dados de recursos.
    • O módulo cria uma função na conta do membro que pode ser assumida pela conta bastion — o módulo não consegue automatizar esse processo para as contas dos membros. Este módulo precisa ser implantado em todas as contas de membros das quais você deseja importar dados, inclusive sempre que você quiser adicionar novas contas à sua organização no futuro. Siga as práticas padrão da sua organização para aplicar o código deste módulo às contas recém-adicionadas.

Instruções

Primeiro, certifique-se de ter o Terraform configurado para as contas às quais você adicionará os módulos Terraform do Lucid.

Saiba mais: Para obter instruções, confira este guia Obter Começar - AWS na documentação do Terraform. O link fornecido o levará para fora do Lucid Central de suporte e não podemos garantir a precisão do conteúdo.

Em seguida, configure e implante o módulo Terraform do Lucid, seguindo estas etapas:

  • Acesse o módulo Terraform da Lucidpara configurar permissões clicando em "Visualizações" no Registro do Terraform ou acesse o módulo diretamente por meio deste link.
  • Na página de registro do módulo, clique em Submódulos. Você configurará cada um dos três submódulos necessários no menu suspenso (org-read-delegation, bastion-role e import-role) no seu main.tf.
  • Siga as instruções de “Uso” na página Leia-me de cada submódulo para adicionar o módulo ao seu código de configuração do Terraform.
  • Implante seu código Terraform e aguarde a criação dos recursos incluídos no módulo do Lucid.
  • No console do AWS IAM na sua conta Bastion, copie o ARN do lucid-import-bastion-role criado (ou seu nome personalizado). Como alternativa, gere esse ARN a partir da sua configuração do Terraform.

Por fim, adicione sua nova função do IAM ao Lucid.

  1. Retorne à guia central de dados Lucid e role para baixo até a seção “Adicionar a função de conta cruzada ao Lucid”.
    1. Insira o ARN da função da conta Bastion no campo “ARN da função Bastion”.
    2. Se você utilizou um MemberRoleName personalizado ao configurar o primeiro modelo do CloudFormation/módulo do Terraform, atualize o campo "Nome da função da conta de membro" com esse valor.
    3. (Opcional) Atualize o valor pré-preenchido para “Nome de exibição da credencial” para representar a função bastião usada para coordenar as importações. Este nome de exibição será usado no centro de dados do Lucidpara que você possa identificar a credencial para uso e gerenciamento futuros.
  2. Clique em Avançar para registrar a função entre contas com a Lucid.
  3. Selecione a função e clique em Avançar.
  4. Prossiga com os passos para importar contas e criar documentos.

Acesso confiável: Conta-nível

Para importar a infraestrutura da AWS para contas individuais por meio de uma função IAM entre contas, siga os passos abaixo.

Passo 1: Crie uma nova conta cruzada

Para registrar uma nova função IAM entre contas (ou seja, uma credencial de importação) para a conta escolhida, você deverá:

  1. Navegue até a página inicial da Lucid.
  2. Clique em "Central de dados" na parte inferior do menu de navegação à esquerda da página.
  3. Selecione Importar dados da AWS.
  4. Selecione Acesso confiável.
  5. Em Escopo de credenciais, selecione Conectar a contas individuais da AWS.
  6. Escolha o método de sua preferência para registrar uma nova credencial (ou seja, Função AWS IAM):
    • Use um módulo Terraform
    • Use um modelo do CloudFormation
    • Criar manualmente 

Aqui, você escolherá seu método preferido para criar uma nova credencial de função entre contas: automaticamente com um módulo Terraform (selecione Terraform), automaticamente com uma pilha do CloudFormation (selecione CloudFormation) ou manualmente usando Funções e Políticas do IAM (selecione Criação manual). Conclua a Etapa 1 para o método escolhido e, em seguida, pule para a Etapa 2 para adicionar a função entre contas ao Lucid.

Método 1: Utilizando o Terraform para a criação automatizada de funções em contas AWS individuais.

Primeiro, certifique-se de que seu ambiente Terraform esteja configurado com credenciais da AWS que tenham permissões suficientes para criar e gerenciar funções do IAM na conta da AWS onde você pretende implantar a função de importação do Lucid. Consulte a documentação do Terraform sobre como obter instruções para iniciar o servidor na AWS para obter mais detalhes.

Em seguida, prossiga com a Etapa 1 do processo de configuração do Lucid para configurar e implantar o módulo Terraform do Lucid .

  1. Após selecionar a opção Terraform para importações account-nível no Lucid, acesse o módulo para configurar as permissões da AWS clicando em visualizações no Terraform Registry ou acesse diretamente o módulo import-role no Terraform Registry aqui
  2. Na página Readme do módulo import-role , localize e siga a seção “Importações de nível não organizacional” em “Uso” para adicionar o módulo ao seu código de configuração do Terraform.
    1. Este submódulo requer um valor external_id. Para obter o valor desse ID externo, retorne à sua guia Lucid e clique em Copiar ao lado do ID externo fornecido na configuração da Etapa 1 do Lucid.
  3. Implante seu código Terraform e aguarde a criação dos recursos incluídos no módulo do Lucid.
  4. Acesse o console do AWS IAM na conta da AWS onde você implantou a função, localize a função `lucid-import-account-role` (ou o nome da sua função personalizada) e copie o ARN dela na página Resumo. Alternativamente, gere este ARN a partir da sua configuração do Terraform.

Método 2: Utilizando CloudFormation para a criação automatizada de funções em contas AWS individuais.

Para criar uma nova função automaticamente com CloudFormation, siga estes passos:

  1. Faça login no console da AWS usando a conta que você deseja importar.
  2. No Lucid, clique em Iniciar CloudFormation para abrir um novo guia do navegador. Deixe o guia do navegador Lucid aberto para que você possa retornar a ele mais tarde.
  3. No console da AWS, clique em Criar pilha.
  4. Após a criação da pilha, navegue até a guia Recursos no seu console da AWS e selecione "LucidscaleImportRole" (ou o nome personalizado da sua CrossAccountRole). Copie o ARN da função.
  5. Pule para as etapas de registro da sua função entre contas no data central.

Método 3: Utilizando o console do AWS IAM para criação manual de funções em contas AWS individuais

Para criar manualmente uma nova função no Console do AWS IAM, siga estes passos:

  1. Em “Etapa 1: Começar a criar uma função”, selecione Criar função.
  1. Você será direcionado para sua conta AWS. Deixe a guia do navegador Lucid aberta para poder retornar a ela mais tarde.
  2. A Lucidscale gerará automaticamente um ID externo exclusivo associado à sua conta Lucidscale. Isso está alinhado com as recomendações de segurança da AWS.
  1. Adicionar política ReadOnlyAccess:
    1. Na AWS, clique em Próximo para ir para a etapa de permissão.
    2. Na página “Adicionar permissões”, procure e selecione a política ReadOnlyAccess . Essa configuração está ativada por padrão no Lucid e é necessária para que todos os recursos sejam exibidos corretamente no documento Lucidscale criado.
  2. Adicionar permissões personalizadas:
    1. Navegue de volta para a guia Lucid para "3. Adicione permissões personalizadas e clique em "Copiar permissões " para copiar o arquivo de texto JSON.
    2. Abra um novo guia ou janela e navegue até o seu console do AWS IAM, vá para o painel de navegação à esquerda e selecione Políticas.
    3. Na página Políticas, clique em Criar política.
    4. Na página "Criar política", acesse a guia JSON e cole o arquivo que você copiou na guia JSON do seu Console da AWS.
    5. Clique em Próximo: Tags.
    6. Adicione tags à política, se desejar, e clique em Próximo: revisar.
    7. Dê um nome e uma descrição à política.
    8. Clique em Criar política.
  3. Atribuir política personalizada à função:
    1. Na guia AWS anterior, onde você estava criando uma nova função entre contas, clique no botão Atualizar e pesquise o nome da política que acabou de criar.
    2. Selecione a política e clique em Avançar.
    3. Dê um nome e uma descrição à função. Se quiser, adicione marcador à função.
    4. Clique em Criar função.

Etapa 2: Adicione a função entre contas ao Lucid.

Após obter o ARN da função pelo método escolhido (Terraform, CloudFormation ou criação manual), retorne à configuração de importação da AWS da Lucid para concluir a Etapa 2:

  1. Cole o ARN da função copiado no campo “ARN da função” do formulário fornecido na etapa 2 da configuração de importação da AWS do Lucid.
    • Caso deseje, atualize o valor predefinido para “Nome de exibição da credencial”. Este nome de exibição será usado na seção “Central de dados > AWS > Credenciais” para que você possa localizar a credencial para uso e gerenciamento futuros, e representará a função entre contas usada para coordenar as importações da sua conta AWS escolhida.
  2. Clique em Avançar para registrar a função entre contas com Lucid, em seguida, selecione a função de credencial e clique em Avançar novamente.
  3. Em seguida, selecione as contas da AWS para importação de dados e criação de documentos.

Autorização de uso único

A autorização de uso único importa uma conta da AWS usando uma chave de acesso de usuário IAM de curta duração (ID da chave de acesso + segredo). A Lucid não armazena essas credenciais após a conclusão da verificação; você precisa inseri-las novamente para atualizações subsequentes. Utilize este fluxo para importações pontuais ou quando não for possível implementar funções entre contas.

Pré-requisitos

  • Uma conta da AWS com permissões para criar políticas do IAM, usuários e chaves de acesso.
  • Um usuário Lucid com acesso à Extensão Nuvem e permissões para importação na central de dados.
  • Acesso ao JSON de política personalizada fornecido Lucida partir do data central.

Credenciais STS temporárias (opcional)
As credenciais temporárias da AWS incluem três campos: AccessKeyId, SecretAccessKey e SessionToken. O Lucid aceita essas credenciais temporárias para importações de uso único quando você fornece o token de sessão juntamente com a chave de acesso e o segredo. Você pode gerar credenciais temporárias usando o comando `aws sts assume-role` ou um fluxo de SSO.

Assumir função (STS)

    aws sts assume-role --role-arn
 arn:aws:iam::123456789012:role/YourRole --role-session-name
 sessão lúcida
    

SSO (interativo)

      configurar SSO da AWS
 ### seguir prompts: SSO Iniciar URL, região, depois selecionar função e conta
    

Observação: as importações de uso único que utilizam credenciais temporárias exigem que você insira novas credenciais para atualizações subsequentes.

Criar e registrar um usuário do AWS IAM (passo a passo)

Passo 1: Começar em Lucid

  1. Abra a página inicial do Lucid.
  2. Clique em "Central de dados" na navegação inferior esquerda.
  3. Selecione Importar dados da AWS.
  4. Selecione Autorização de uso único.

Etapa 2: Crie a política personalizada na AWS

  1. No fluxo de registro central Lucid Data, baixe ou copie a política JSON personalizada fornecida na Etapa 1.
  2. No console da AWS, abra IAMPolíticasCriar política.
  3. Acesse o guia JSON e cole o JSON da política fornecido Lucid .
  4. (Opcional) Personalize a política se você entender o escopo de permissões necessário.
  5. Clique em Próximo, dê à política um nome significativo (por exemplo: "lucid_custom_iam_user_policy"), adicione uma descrição e um marcador e, em seguida, Crie a política.

Etapa 3: Crie um usuário IAM e atribua permissões.

  1. Em IAMusuário, clique em Criar usuário.
  2. Forneça um nome de usuário e habilite o acesso programático.
  3. Na etapa Permissões , escolha Anexar políticas diretamente.
  4. Anexe ReadOnlyAccess (gerenciado pela AWS) se um acesso de leitura mais amplo for aceitável.
  5. Anexe também a política personalizada criada na Etapa 2.
  6. Conclua a criação do usuário e acesse a guia Credenciais de segurança para esse usuário.

Etapa 4: Criar chaves de acesso

  1. Na guia Credenciais de segurança , em Chaves de acesso, clique em Criar chave de acesso.
  2. Em Caso de Uso, selecione Serviço de terceiros, se solicitado.
  3. Copie o ID da chave de acesso e a chave de acesso secreta ou baixe o arquivo CSV. Trate o segredo como qualquer informação confidencial.

Etapa 5: Registre as credenciais no Lucid e importe-as.

  1. Retorne ao centro de dados Lucid e escolha fazer o upload do arquivo CSV ou inserir as credenciais manualmente.
    • (Opcional) Se estiver usando credenciais STS temporárias, forneça o token de sessão juntamente com o ID da chave de acesso e a chave de acesso secreta.
  2. Clique em Avançar.
  3. Configure as regiões e os tipos de recursos que deseja importar; desmarque quaisquer tipos de recursos pesados ou não suportados para restringir a área de importação.
  4. Forneça um nome para a importação da conta e clique em Concluir.

Observação: a Lucid não armazenará suas credenciais de usuário do IAM após a realização da verificação inicial.

Carregamento de arquivo

Para importar a infraestrutura da AWS por meio do upload de um arquivo JSON, siga estas etapas:

  1. Na página inicial da Lucid, clique em "Central de dados" no menu de navegação à esquerda.
  2. Selecione "Importar dados da AWS"no canto superior direito.
  3. Selecione Carregar arquivo.
  4. Baixe ou copie as permissões de perfil fornecidas Lucidno guia central de dados Lucid .
  5. Configure sua AWS CLI com um perfil nomeado que inclua essas permissões.
  6. No guia central de dados Lucid , baixe ou copie o script Python.
  7. Execute o script Python em sua CLI da AWS. Um arquivo aws.json será gerado.
  8. No guia Lucid Data Central, selecione Escolher arquivo e carregue o arquivo aws.json.
    • Você pode importar até 50 Contas por vez. Se o arquivo carregado contiver mais de 50 Contas, divida-o em vários arquivos JSON para importar.
  9. Clique em Avançar
  10. Forneça um nome alternativo para cada conta que você deseja importar.
  11. Selecione Importar contas da AWS.

Descrição do script de upload de arquivos da AWS
O script de importação fornecido pela Lucid, awscliscript.py, Requer a configuração de um perfil nomeado na CLI. Um perfil nomeado é um conjunto de configurações e credenciais que você pode aplicar a um comando da AWS CLI. Para obter instruções detalhadas sobre como criar um perfil da AWS, consulte a documentação da AWS sobre Configurações e configurações de arquivo de credenciais na AWS CLI.

Executar o comando `aws configure` armazenará as credenciais inseridas no perfil chamado `default`. Se você possui várias contas, recomendamos criar perfis com nomes diferentes para cada uma delas. Por exemplo, se eu tiver duas contas, preprod e prod, e armazenar suas credenciais como dois perfis separados, poderei descrever facilmente as instâncias EC2 em preprod executando aws ec2 describe-instances --profile preprod. Então, para descrever instâncias em produção, posso alterar o argumento profile para aws ec2 describe-instances -- profile prod.

Requisitos

  • Python: Versões 3.0-3.9. Certifique-se de que a opção "Adicionar Python aos percursos" esteja selecionada durante a instalação.
  • AWS CLI: Instalada e configurada.
  • `botocore`: Versão 1.27.77. Instale usando pip3 install botocore==1.27.77.

Parâmetros

  • -p, --profile [OBRIGATÓRIO]
    • Especifica o nome do perfil da AWS a ser usado. Essa opção pode ser repetida para importar de vários perfis.
  • -r, --regions [OBRIGATÓRIO]
    • Especifica uma ou mais regiões da AWS das quais importar recursos. Esta opção deve corresponder à opção --profile anterior.
  • -c, --contagem
    • Gera um arquivo JSON contendo a contagem de recursos. Quando essa opção é usada, o arquivo JSON gerado não é adequado para importações do Lucidscale.
  • -a, --anônimo
    • Anonimize os dados de saída aplicando um hash a todas as strings.
  • -o, --saída
    • Especifica o nome do arquivo JSON de saída gerado.

Exemplo
python3 awscliscript.py --profile preprod --regions us-east-1 us-west-1

O comando acima executa o script e gera dados para recursos no perfil de pré-produção localizados nas regiões us-east-1 e us-west-1.

Nota: O Lucidscale - AWS foi desenvolvido a partir da versão 1.27.77 do botocore. No entanto, se você já tiver uma versão diferente instalada, a importação ainda deverá funcionar. Caso contrário, considere executar o script em um ambiente virtual Python, que permite gerenciar instalações de pacotes separadas para diferentes projetos. Após executar o script, você pode excluir o ambiente virtual. As instruções para criar um ambiente virtual Python podem ser encontradas neste guia do usuário do Python.

Use o Data Hub para gerenciar dados e credenciais de infraestrutura da AWS

Importar contas e criar documento

Para importar contas da AWS e criar documentos da Lucid, siga estes passos:

  1. Selecione a(s) conta(s) que deseja importar para o Data Central.
  2. Clique em Avançar.
  3. Utilizando as instruções detalhadas no final desta seção, em Configuração da conta usando uma função entre contas, você pode especificar as regiões que deseja importar.
  4. Clique em Importar conta da AWS.

Para visualizar sua conta da AWS após a conclusão da importação:

  1. Voltar ao centro de dados.
  2. Selecione Criar novo documento.
  3. Selecione a conta que você importou e clique em Escolher contas.
  4. Analise os detalhes e adicione filtros para excluir recursos desnecessários.
  5. Selecione Criar documento da AWS.

O documento Lucidscale será gerado em segundo plano na sua conta da Lucid. Iremos notificá-lo assim que for criado através de uma janela de status que aparecerá no canto inferior direito da página.

Você pode abrir o documento a partir da janela de status que aparece logo após a criação de um novo documento. O documento (e documentos criados anteriormente) também será armazenado e acessível na seção "documento" da sua página inicial do Lucid após a sua geração.

Acessar contas importadas

Após importar sua conta da AWS, ela será listada como uma fonte de dados com o nome da conta especificado na seção "AWS: Contas Importadas" do Data Central. Nessa seção, você também pode clicar em + Nova conta para importar uma nova conta para o Data Central.

As contas listadas nesta seção são fontes de dados que podem ser usadas para criar novos documentos do Lucidscale. As fontes de dados (“Contas”) contêm os metadados da conta AWS usados para criar o documento Lucidscale. O campo “Última atualização” indica quando sua fonte de dados foi atualizada pela última vez para refletir quaisquer atualizações em sua conta da AWS conectada.

Você pode importar a mesma conta da AWS mais de uma vez. Cada importação cria uma fonte de dados independente que existe ao lado de quaisquer versões importadas anteriormente daquela conta. Não é necessário excluir uma fonte de dados existente antes de reimportar a mesma conta — ambas coexistirão na Central de Dados e poderão ser usadas para criar documentos independentemente.

aws_data_hub_overview_showing_all_account_options.png

O inventário na nuvem de cada conta pode ser visualizado no lado direito após selecionar uma conta da lista. Este inventário permite visualizar a quantidade total de cada tipo de recurso que foi importado antes da criação de um documento. Você também pode baixar um arquivo CSV com a lista de recursos e a contagem diretamente da Central de Dados clicando em "Baixar CSV".

O inventário lista todos os recursos que podem ser acessados pela sua política de permissões anexada à função entre contas. Se você optar por usar “Criar uma nova função automaticamente” com nosso modelo CloudFormation Stack, todos os recursos em sua conta que são acessíveis pela política ReadOnlyAccess da AWS serão renderizados no inventário. Se você criar uma função manualmente com uma política personalizada, somente os tipos de recursos especificados na política de permissões anexada serão renderizados no inventário. 

Clique no menu detrêspontos exibido em uma conta para ver seis opções: Criar novo documento, Atualizar conta da AWS, Agendar atualização, Editar recursos, Renomear contae Excluir conta.

Criar um novo documento iniciará a renderização da infraestrutura AWS associada à conta como um diagrama no espaço de trabalho de um novo documento. O documento será gerado em segundo plano na sua página inicial da Lucid e você será notificado assim que a renderização for concluída por meio do modal de status que aparece no canto inferior direito da página.

A opção "Atualizar conta da AWS" e "Agendar atualização"permite atualizar manual ou automaticamente os dados da conta AWS importados para o Data Central, refletindo quaisquer alterações na conta AWS conectada. Os novos documentos criados a partir da conta após a atualização refletirão as alterações na conta AWS conectada.

Saiba mais: as fontes de dados em nuvem importadas têm atualizações agendadas ativadas automaticamente. Você pode ajustar isso a qualquer momento a partir da central de dados. Para obter mais informações sobre como atualizar contas da AWS, consulte nosso artigo Atualizar e sincronizar dados no Lucidscale . 

A opção "Editar recursos"permite editar os recursos incluídos em cada conjunto de dados. Selecione esta opção para abrir uma janela modal na qual você poderá adicionar ou remover recursos dos seus conjuntos de dados existentes. Quando terminar a seleção, clique em Salvar e atualizar conta. Isso garante que o conjunto de dados seja atualizado e que os documentos que fazem referência a esse conjunto de dados sejam atualizados com as informações mais recentes.

how_to_edit_aws_dataset_resources_in_lucidscale.png

Renomear conta permite alterar o nome do conjunto de dados selecionado.

A opção "Excluir conta" remove a conta importada do Lucid Data Central e qualquer documento criado a partir dessa conta perderá a capacidade de atualizar dados da AWS. Lembre-se de que excluir uma conta não é necessário para importá-la novamente — uma nova importação da mesma conta pode ser iniciada a qualquer momento em + Nova conta.

Observação: as opções exibidas acima variam dependendo do método de importação usado para uma conta. A opçãode atualização está disponível apenas com a importação de função entre contas da AWS. As importações de IAM e CLI não oferecem suporte a essa opção. 

Compartilhar e excluir credenciais salvas

A seçãoSaved Credentials em "Data Hub > AWS"lista as funções entre contas que você pode usar para importar suas contas da AWS para o Data Hub. Nesta seção, clique em + Nova função entre contas para adicionar um novo conjunto de credenciais que pode ser usado para importar uma conta da AWS.  

Você também pode compartilhar as funções entre contas que criou com outros usuários. Se você clicar no menu de três pontos renderizado em uma conta, verá duas opções possíveis: Compartilhar credencial e Excluir credencial.

example_of_aws_saved_credentials_page_in_the_lucidscale_data_hub.png

Compartilhar credencial abre uma janela onde você pode compartilhar uma função entre contas com outro usuário da sua conta Lucid , especificando o endereço de e-mail dele. Conceder acesso à credencial permitirá que ele importe a conta AWS associada para o Data Central e crie documentos no Lucidscale. Depois que uma credencial for compartilhada com outro usuário, você poderá revogar o acesso dele clicando no X ao lado do endereço de e-mail na mesma janela. 

A exclusão de credenciais remove a função entre contas do Data Central. Após a exclusão de uma credencial, todas as contas que foram importadas anteriormente com essa credencial,juntamente com os documentos criados a partir dessas contas,perderão a capacidade de atualizar dados da AWS.  

Saiba mais: Você só pode compartilhar credenciais no Data Central que você possui. Somente usuários com o acesso apropriado podem importar contas e criar documentos. Para mais detalhes, consulte nosso artigosobre gerenciamento, uso e segurança de credenciais no Lucidscale .

Informações de segurança

Funções entre contas

As funções entre contas são o método preferencial da AWS para conceder acesso de terceiros à sua conta. Esse método permite que o Lucidscale armazene com segurança credenciais que permitem que você atualize facilmente um diagrama. Consulte estes recursos para obter mais informações:

ID Externa Aplicada

Seguindo as melhores práticas de segurança fornecidas pela AWS, a Lucid garante que os IDs externos permaneçam exclusivos no banco de dados da Lucid. Portanto, o Lucid fornece um ID externo exclusivo ao usuário e não permite que o usuário insira seu próprio ID externo.

Acesso limitado e seguro para usuários IAM

Solicitamos permissão limitada em nível de "descrever" para o usuário do IAM que você criar. Um usuário do IAM criado com essas permissões não pode alterar configurações em sua infraestrutura da AWS ou ler dados em seus bancos de dados. Usamos apenas o usuário IAM para ler os metadados estruturais de sua infraestrutura AWS. 

Alternativa de script de CLI

Se desejar revisar e controlar as ações que realizamos durante nossa varredura da infraestrutura da AWS, você pode baixar e usar o script Python fornecido em vez de criar um usuário do IAM. Nesse cenário, suas credenciais do IAM nunca serão repassadas para a Lucidscale, e você poderá revisar tanto o código que será executado em seu ambiente quanto os metadados resultantes antes de enviá-los para a Lucidscale. O JSON importado ficará acessível no repositório central de dados Lucid para ser usado na criação de documentos Lucidscale. 

Armazenamento seguro de documento (documento)

A Lucidscale armazena os metadados importados da AWS e o documento gerado usando proteções padrão do setor para dados confidenciais. Os dados importados da AWS são incorporados ao documento da Lucidscale, permitindo que você controle o acesso a eles usando as permissões de compartilhamento padrão da Lucid . Para obter mais informações sobre como protegemos seu documento, consulte nossa página de Segurança de Conteúdo ou entre em contato com nossa equipe de vendas.

Sem armazenamento de chaves de acesso

Lucidscale não armazenará suas credenciais AWS IAM após realizar a verificação inicial de sua infraestrutura AWS. Suas credenciais serão transferidas para nossos servidores usando métodos de criptografia padrão. Os clientes podem negociar protocolos de criptografia até AES-256. Podemos armazenar uma função entre contas que apenas nos dá acesso de “descrever e listar” ao seu ambiente.

Perguntas frequentes

Como o Lucidscale obtém acesso ao nosso ambiente AWS? Qual é o nível de acesso do Lucidscale?

O método recomendado da Lucidscale e da AWS é por meio de uma função entre contas. Fornecemos uma política que nos dá acesso "descrever e listar" ao seu ambiente para que possamos obter um inventário de recursos. As credenciais armazenadas no Lucid só podem ser acessadas por sua conta Lucid. Este método de importação permitirá que você atualize os dados da conta com uma ação. A política de permissões que fornecemos permite que você determine exatamente quais dados a função entre contas terá acesso para solicitar da AWS. 

Se você usar nosso método de usuário IAM, as credenciais não serão armazenadas, mas usadas uma vez e descartadas. Geralmente, nossos usuários usam esse método de importação junto com credenciais temporárias da AWS, pois esse método não permite atualizações de dados adicionais.

Também temos um método usando um script python que você pode executar por meio da interface de linha de comando (CLI) que gera um arquivo JSON. Depois de gerar o arquivo JSON, os usuários podem revisar o conteúdo e remover os dados, se desejarem, antes da importação. Os usuários podem fazer upload desse arquivo JSON para o Lucidscale e não preencher nenhuma informação de credencial no Lucidscale.

Como o Lucidscale comercial e o Lucidscale for Gov interagem ao importar por meio de funções entre contas?

Embora a funcionalidade do produto seja a mesma para cada um, a AWS configura a segurança de maneira diferente para esses dois ambientes. As funções do AWS IAM e as políticas baseadas em recursos delegam o acesso entre contas apenas em uma única partição. O Lucid GovSuite está em uma partição separada da AWS e, portanto, não pode importar dados da AWS por meio da função entre contas de contas não-GovCloud da AWS. As funções entre contas, nosso método de importação recomendado, permitem apenas o acesso a contas do mesmo tipo - portanto, se você estiver no ambiente comercial Lucid, poderá acessar e importar contas comerciais da nuvem da AWS por meio da função entre contas e, se estiver no No ambiente Lucid GovSuite, você pode acessar e importar contas AWS GovCloud por meio da função entre contas.

Oferecemos suporte à capacidade de importar contas comerciais da AWS para Lucidscale for Gov via usuário IAM ou um JSON criado a partir de nosso script CLI.

Quais APIs o Lucidscale acessa?

Usamos principalmente descrever e listar endpoints de API.

Você pode escolher quais metadados (os campos e valores mostrados no painel Dados) são importados? Se não, quais metadados são importados?

Não, atualmente você não pode escolher quais metadados serão importados. No entanto, estamos procurando criar alguma capacidade para fazer isso no futuro. Todos os metadados de uma chamada de API de descrição são importados.

Dar feedback sobre este artigo

Tem feedback sobre este artigo? Conte-nos sobre sua experiência aqui

Encontrou o que procurava?

Ainda tem dúvidas ou quer compartilhar o que aprendeu? Visite nossa Comunidade   para obter ajuda e colaborar com outras pessoas.