Importar e gerenciar dados da infraestrutura AWS no Lucid Data Central

Escrito por:  Shanna S
Ultima atualização:  

O Data Central da Lucidpode ser usado para importar dados de infraestrutura em nuvem da AWS e gerar diagramas em um documentoLucidchart .

Esse recurso está disponível para contas da Extensão Nuvem. Entre em contato com o setor de vendas para comprar a Extensão Nuvem para sua conta Corporativo. 

Regiões, recursos e linhas da AWS com suporte

Para uma lista abrangente das regiões, recursos e linhas suportados pela AWS disponíveis em Lucid consulte nosso artigo Regiones, recursos e linhas suportadas da AWS

Importar infraestrutura da AWS

Você pode importar seus dados de infraestrutura de nuvem da AWS usando um dos quatro métodos a seguir:

  • Acesso confiável: forneça uma função de IAM entre contas com as políticas adequadas. Esta função pode ser definida com os seguintes escopos de permissão:
    • Importar por meio de acesso em nível de conta para importar uma conta individual
      Importar por meio de acesso em nível organizacional para importar todas as contas da AWS de uma unidade organizacional ou de toda a organização
  • Autorização de uso único: insira credenciais para um usuário do IAM com políticas adequadas anexadas
  • Upload de arquivo: execute um script Python fornecido pelo Lucid em um perfil AWS CLI configurado, que reúne os dados localmente como um arquivo JSON e, em seguida, forneça o arquivo gerado

Confira a tabela a seguir para obter detalhes sobre cada método e determinar qual é o melhor para seu caso de uso.

Método de importação Descrição Escopo Tipos de suporte de recursos*
 
atualização de dados
Acesso confiável: Organização-nível Registre uma função de IAM entre contas em nível de organização com o Lucid para reutilização segura e de longo prazo. Gerencie centralmente as importações de todas as contas dentro de uma organização ou unidade organizacional da AWS registrando uma única credencial.

(1) e (2)

 

Automático e Manual
Acesso confiável: Conta-nível Registre uma função de IAM entre contas no nível da conta com o Lucid para reutilização segura e de longo prazo. Registre uma credencial para cada conta individual da AWS. (1) e (2) Automático e Manual
Autorização de uso único Carregue uma chave de usuário do IAM ou um arquivo de credenciais para o Lucid.

Acesso único a uma conta individual da AWS.

(1) e (2)

Manual

Atualize os dados inserindo novamente as credenciais da chave de acesso.

Carregamento de arquivo Execute um script Python fornecido pelo Lucid em um perfil configurado da AWS CLI e carregue o arquivo JSON gerado no Lucid. Até 50 contas por arquivo JSON. (1) apenas

Manual

Atualize os dados carregando um arquivo JSON recém-gerado.

*O tipo de recurso 1 engloba todos os recursos mapeados listados na seção Recursos suportados. O tipo de recurso 2 é o Inventário na Nuvem: uma ampla variedade de recursos não mapeados que você pode inserir manualmente em seu documento.
**A atualização automática da fonte de dados pode ser configurada pelo usuário para ocorrer em uma programação recorrente (diária, semanal, mensal, anual) através da central de dados. Atualizações manuais também podem ser realizadas com um único clique através da central de dados.

Com importações de acesso confiáveis, Lucid salva essas credenciais para que você possa atualizar seus dados ou iniciar novas importações sem precisar reinserir suas informações. Essa capacidade de armazenamento permite Lucid realizar a atualização automática de dados. Credenciais podem ser excluídas via guia de credenciais do AWS Data Central. O Lucid não armazena credenciais de usuário IAM para reutilização futura, limitando a autorização de uso único apenas à atualização manual.

Se você estiver trabalhando com um ambiente muito grande, reduza a quantidade de dados que está importando ou reduza o número de chamadas de API que o Lucid faz para a AWS. O Lucid suporta até 50 importações de contas simultâneas por usuário. Após cada importação terminar, você pode iniciar uma nova importação.

Observação: as importações do AWS GovCloud são permitidas apenas pelos clientes do Lucid GovSuite. O Lucid Commercial Environment não pode acessar o AWS GovCloud por meio de funções entre contas.

Acesso confiável (função entre contas)

O acesso confiável utiliza funções IAM entre contas, permitindo que a Extensão Nuvem assuma acesso somente leitura para importar metadados da conta e criar fontes de dados. Existem dois escopos de acesso confiável:

Este guia fornece etapas detalhadas e executáveis para ambos os métodos e inclui várias implementações de infraestrutura como código: Terraform, automação do CloudFormation e criação manual do IAM.

Acesso confiável: Organização-nível

Para gerenciar centralmente as importações de infraestrutura em toda a sua organização da AWS, siga as etapas abaixo.

Primeiramente, verifique os seguintes pré-requisitos:

  • A conta bastion escolhida não deve estar previamente registrada como bastion para outra importação no Lucid.
  • Um usuário com acesso ao Lucid Data Central para iniciar o registro em nível organizacional.

Depois, navegue até a central de dados Lucid e selecione seu método de criação de recursos IAM.

  1. Abra a página inicial do Lucid.
  2. Clique em "Central de dados" na parte inferior da barra de navegação à esquerda.
  3. Selecione Importar dados da AWS.
  4. Selecione Acesso confiável.
  5. Em Escopo de credenciais, selecione Conectar-se a uma organização da AWS.
  6. Escolha entre as opções para configurar permissões automaticamente:
    1. Use CloudFormation modelo.
    2. Utilize um módulo Terraform.

Nota: Se você está no ambiente Lucid GovSuite, use o Método 2 (Terraform) para criação de recursos. O método CloudFormation atualmente está disponível apenas para ambientes comerciais da AWS. Consulte a seção de perguntas frequentes abaixo para obter mais detalhes.

Método 1: Uso do CloudFormation para configuração automatizada de permissões da AWS Organization

Use o modelo unificado CloudFormation da Lucid para configurar automaticamente todos os papéis e permissões IAM necessários em toda a sua organização AWS em uma única implantação.

Observação: De acordo com as melhores práticas da AWS, recomendamos o uso de uma conta de administrador delegado como conta bastion em vez da conta de gerenciamento. A conta de gerenciamento deve ser reservada para tarefas que exigem explicitamente privilégios da conta de gestão.

Requisitos

  • Conta de implantação: Você deve implantar este modelo a partir da conta de gerenciamento da organização.
  • Conta bastion (recomendada): Utilize uma conta de membro que não seja de gestão como sua conta bastion. Esta conta coordenará as importações em toda a sua organização.
    • Conta bastion (alternativa): Você pode usar a conta de gerenciamento como bastion, mas isso contraria as melhores práticas da AWS e só deve ser usado se as políticas da sua organização exigirem. Se você escolher essa opção, o modelo CloudFormation cuidará da criação de funções de bastião diretamente na conta de gestão.
  • Elegibilidade para conta: A conta bastião não deve ter sido usada anteriormente como conta bastião no Lucid.

Parâmetros

  • BastionAccountId: este é o ID da conta AWS de 12 dígitos que você gostaria de usar para gerenciar o acesso confiável de terceiros. A Lucid assumirá uma função de várias contas nesta "conta bastião" para coordenar as importações.
  • BastionRootOrOrganizationalUnitId: Este é o ID da unidade organizacional (UO) (por exemplo, ou-xxxxxxxxxx) ou raiz (por exemplo, r-xxxx) que contém o BastionAccountId escolhido.
  • MembersRootOrOrganizationalUnitId: Este parâmetro controla o escopo de contas na sua organização da AWS das quais Lucid pode importar dados de recursos.
    • Para permitir importações de todas as contas da sua organização, use o ID da raiz da sua organização (por exemplo, r-xxxx).
    • Se você deseja permitir importações apenas para contas aninhadas em uma única unidade organizacional (UO) específica, use o ID dessa UO específica (por exemplo, ou-xxxxxxxxxx).

Instruções

Para configurar permissões automaticamente com o CloudFormation, siga estas etapas:

  1. Da AWS:
    • Identifique o ID da sua conta bastion (se estiver usando a abordagem Administrador delegado).
    • Identifique a unidade organizacional ou os IDs raiz para os parâmetros listados acima.
    • Faça login na conta de gerenciamento da organização da AWS.
  2. No Lucid, clique em Iniciar o modelo CloudFormation para abrir o modelo no seu console AWS.
    • Você será levado à página de criação de CloudFormation pilha com o modelo pré-carregado.
  3. Defina UseManagementAccountAsBastion como “false” (recomendado) ou “true”.
    • Se usar Administrador delegado (UseManagementAccountAsBastion = "false"), forneça:
      • BastionAccountId: O ID da sua conta bastion escolhida.
      • BastionRootOrOrganizationalUnitId: A Unidade Organizacional (UO) ou raiz que contém a conta bastion.
  4. Defina “MembersRootOrOrganizationalUnitId” para controlar o escopo da importação.
  5. Defina “CreateOrgResourcePolicy” como “true” (padrão) se sua organização não tiver uma política de recursos. 
    • Se estiver usando a conta de gerenciamento como conta bastion, você pode definir esse valor como “false”.
    • Se sua organização já possui uma política de recursos, defina esse valor como “false” para evitar falhas durante a implantação do conjunto de recursos. Em vez disso, adicione manualmente o seguinte objeto "Statement" à matriz "Statement" na política de recursos da sua organização (isso complementa a política existente, não a substitui). Certifique-se de substituir o ID da sua conta bastion real onde indicado”:

      {
      "Sid": "Declaração",
      "Efeito": "Permitir",
      "Principal": {
         "AWS": [
           "arn:aws:iam::<YOUR_BASTION_ACCOUNT_ID>:root"
         ]
       },
      "Ação": [
      "organizações:ListarContas",
      "organizações:ListAccountsForParent",
      "organizações:ListChildren",
      "organizações:ListParents",
      "organizações:ListRoots",
      "organizações:DescreverPolítica",
      "organizações:DescreverUnidadeOrganizacional",
      "organizações:DescreverOrganização",
      "organizações:DescreverConta",
      "organizações:ListOrganizationalUnitsForParent"
      ],
      "Recurso": "*"
      }
       
  6. Opcionalmente, personalize BastionRoleName e MemberRoleName.
  7. Clique em Criar pilha e aguarde a conclusão da implantação.
    • O modelo irá automaticamente:
      • Crie a função de bastion na conta bastion escolhida.
      • Implante StackSets para criar funções de membro em todas as contas de destino.
      • Configure a política de recursos da organização para delegar acesso de leitura à conta bastion selecionada (quando CreateOrgResourcePolicy estiver definido como “true”).
      • Ative a implantação automática para futuras contas adicionadas à organização.
  8. No console do AWS IAM da sua conta bastion, acesse "Funções".
  9. Localize a função de bastion (nome padrão: `lucid-import-bastion-role` ou um nome personalizado).
  10. Copie o ARN da função.
  11. Volte ao guia Lucid Data Central e role para baixo até a seção "Adicionar o papel de múltiplas contas a Lucid".
    • Cole o ARN da função bastion no campo “ARN da função bastion”.
    • Se você utilizou um MemberRoleName personalizado, atualize o campo “Nome da função da conta do membro” para que corresponda.
    • Opcionalmente, atualize o nome de exibição da credencial para identificar esta conexão.
  12. Clique em Avançar para registrar a função entre contas com o Lucid.
  13. Selecione a função e clique em Avançar.
  14. Prossiga com os passos para importar contas e criar documentos.

Nota: Este modelo CloudFormation está configurado para usar conjuntos de pilha com permissões gerenciadas por serviços. Atualmente, não suportamos a configuração do CloudFormation usando conjuntos de pilha com permissões autogerenciadas.

Método 2: Usando o Terraform para configuração automatizada de permissões da AWS Organization

Seguindo as melhores práticas da AWS, recomendamos o uso de uma conta de administrador delegado como sua conta bastion. O submódulo org-read-delegation (descrito abaixo) ainda precisa ser implantado a partir da conta de gerenciamento.

Submódulos

  • O submódulo org-read-delegation: Configura uma conta bastion com acesso de administrador delegado para analisar a estrutura da sua organização AWS. (Posteriormente, a Lucid assumirá uma função nessa conta de suporte para realizar a importação).
    • Isso deve ser implementado na conta de gerenciamento.
    • O AWS Organizations permite apenas uma política de delegação baseada em recursos. Se tal política já existir em sua organização, a implementação falhará. Em vez de adicionar este submódulo, adicione manualmente as ações e a entidade principal necessárias do módulo à sua política existente. Não substitua a política existente.
  • O submódulo bastion-role: cria a função IAM primária na sua conta bastion que o Lucid assumirá.
    • Defina o parâmetro external_id usando o valor exclusivo "ID externo" copiado da página de configuração de importação da AWS da sua conta do Lucid.
  • O submódulo import-role cria a função IAM a ser implantada nas contas de membro para leitura de dados de recursos.
    • O módulo cria uma função na conta do membro que pode ser assumida pela conta bastion — o módulo não consegue automatizar esse processo para as contas dos membros. Este módulo precisa ser implantado em todas as contas de membros das quais você deseja importar dados, inclusive sempre que você quiser adicionar novas contas à sua organização no futuro. Siga as práticas padrão da sua organização para aplicar o código deste módulo às contas recém-adicionadas.

Instruções

Primeiro, certifique-se de ter o Terraform configurado para as contas onde você vai implantar os módulos terraform da Lucid.

Saiba mais: Para obter instruções, confira este guia Obter Começar - AWS na documentação do Terraform. O link fornecido o levará para fora do Lucid Central de suporte e não podemos garantir a precisão do conteúdo.

Em seguida, configure e implante o módulo Terraform do Lucid, seguindo estas etapas:

  • Acesse o módulo Terraform da Lucidpara configurar permissões clicando em "Visualizações" no Registro do Terraform ou acesse o módulo diretamente por meio deste link.
  • Na página de registro do módulo, clique em Submódulos. Você configurará cada um dos três submódulos necessários no menu suspenso (org-read-delegation, bastion-role e import-role) no seu main.tf.
  • Siga as instruções de “Uso” na página Leia-me de cada submódulo para adicionar o módulo ao seu código de configuração do Terraform.
  • Implante seu código Terraform e aguarde a criação dos recursos incluídos no módulo do Lucid.
  • No console do AWS IAM na sua conta Bastion, copie o ARN do lucid-import-bastion-role criado (ou seu nome personalizado). Como alternativa, gere esse ARN a partir da sua configuração do Terraform.

Por fim, adicione sua nova função do IAM ao Lucid.

  1. Volte ao guia Lucid Data Central e role para baixo até a seção "Adicionar o papel de múltiplas contas a Lucid".
    1. Insira o ARN da função da conta Bastion no campo “ARN da função Bastion”.
    2. Se você utilizou um MemberRoleName personalizado ao configurar o módulo Terraform, atualize o campo "Nome da função da conta de membro" com esse valor.
    3. (Opcional) Atualize o valor predefinido para “Nome de exibição da credencial” para representar a função de bastion usada para coordenar as importações. Esse nome de exibição será usado no Centro de Dados da Lucidpara que você possa identificar a credencial para uso e gerenciamento futuros.
  2. Clique em Avançar para registrar a função entre contas com a Lucid.
  3. Selecione a função e clique em Avançar.
  4. Prossiga com os passos para importar contas e criar documentos.

Acesso confiável: Conta-nível

Para importar a infraestrutura da AWS para contas individuais por meio de uma função IAM entre contas, siga os passos abaixo.

Passo 1: Crie uma nova conta cruzada

Para registrar uma nova função IAM entre contas (ou seja, uma credencial de importação) para a conta escolhida, você deverá:

  1. Navegue até a página inicial da Lucid.
  2. Clique em "Central de dados" na parte inferior do menu de navegação à esquerda da página.
  3. Selecione Importar dados da AWS.
  4. Selecione Acesso confiável.
  5. Em Escopo de credenciais, selecione Conectar a contas individuais da AWS.
  6. Escolha o método de sua preferência para registrar uma nova credencial (ou seja, Função AWS IAM):
    • Use um módulo Terraform
    • Use um modelo do CloudFormation
    • Criar manualmente 

Aqui, você escolherá seu método preferido para criar uma nova credencial de função entre contas: automaticamente com um módulo Terraform (selecione Terraform), automaticamente com uma pilha do CloudFormation (selecione CloudFormation) ou manualmente usando Funções e Políticas do IAM (selecione Criação manual). Conclua a Etapa 1 para o método escolhido e, em seguida, pule para a Etapa 2 para adicionar a função entre contas ao Lucid.

Método 1: Utilizando o Terraform para a criação automatizada de funções em contas AWS individuais.

Primeiro, certifique-se de que seu ambiente Terraform esteja configurado com credenciais da AWS que tenham permissões suficientes para criar e gerenciar funções do IAM na conta da AWS onde você pretende implantar a função de importação do Lucid. Consulte a documentação do Terraform sobre como obter instruções para iniciar o servidor na AWS para obter mais detalhes.

Em seguida, prossiga com a Etapa 1 do processo de configuração do Lucid para configurar e implantar o módulo Terraform do Lucid .

  1. Após selecionar a opção Terraform para importações em nível de conta dentro de Lucid, acesse o módulo para configurar permissões AWS clicando em visualizações no Terraform Registry, ou acesse diretamente o módulo import-role no Terraform Registry aqui
  2. Na página Readme do módulo import-role , localize e siga a seção “Importações de nível não organizacional” em “Uso” para adicionar o módulo ao seu código de configuração do Terraform.
    1. Este submódulo requer um valor external_id. Para obter o valor desse ID externo, retorne à sua guia Lucid e clique em Copiar ao lado do ID externo fornecido na configuração da Etapa 1 do Lucid.
  3. Implante seu código Terraform e aguarde a criação dos recursos incluídos no módulo do Lucid.
  4. Acesse o console do AWS IAM na conta da AWS onde você implantou a função, localize a função `lucid-import-account-role` (ou o nome da sua função personalizada) e copie o ARN dela na página Resumo. Alternativamente, gere este ARN a partir da sua configuração do Terraform.

Método 2: Utilizando CloudFormation para a criação automatizada de funções em contas AWS individuais.

Para criar uma nova função automaticamente com CloudFormation, siga estes passos:

  1. Faça login no console da AWS usando a conta que você deseja importar.
  2. No Lucid, clique em Iniciar CloudFormation para abrir um novo guia do navegador. Deixe o guia do navegador Lucid aberto para que você possa retornar a ele mais tarde.
  3. No console da AWS, clique em Criar pilha.
  4. Depois que a pilha for criada, navegue até o guia de Recursos dentro do seu console AWS e selecione o "LucidImportRole" (ou seu nome personalizado CrossAccountRole). Copie o ARN da função.
  5. Pule para as etapas de registro da sua função entre contas no data central.

Método 3: Utilizando o console do AWS IAM para criação manual de funções em contas AWS individuais

Para criar manualmente uma nova função no Console do AWS IAM, siga estes passos:

  1. Em “Etapa 1: Começar a criar uma função”, selecione Criar função.
  1. Você será direcionado para sua conta AWS. Deixe a guia do navegador Lucid aberta para poder retornar a ela mais tarde.
  2. Lucid gerará automaticamente um ID Externo único associado ao seu conta da Lucid. Isso está em conformidade com as recomendações de segurança da AWS.
  3. Adicionar política ReadOnlyAccess:
  4. Na AWS, clique em Próximo para ir para a etapa de permissão.
  5. Na página “Adicionar permissões”, procure e selecione a política ReadOnlyAccess . Essa configuração está ativada por padrão no Lucid e é obrigatória para que todos os recursos apareçam corretamente no seu documento de Lucidchart criado.
  6. Adicionar permissões personalizadas:
    1. Navegue de volta para a guia Lucid para "3. Adicione permissões personalizadas e clique em "Copiar permissões " para copiar o arquivo de texto JSON.
    2. Abra um novo guia ou janela e navegue até o seu console do AWS IAM, vá para o painel de navegação à esquerda e selecione Políticas.
    3. Na página Políticas, clique em Criar política.
    4. Na página "Criar política", acesse a guia JSON e cole o arquivo que você copiou na guia JSON do seu Console da AWS.
    5. Clique em Próximo: Tags.
    6. Adicione tags à política, se desejar, e clique em Próximo: revisar.
    7. Dê um nome e uma descrição à política.
    8. Clique em Criar política.
  7. Atribuir política personalizada à função:
    1. Na guia AWS anterior, onde você estava criando uma nova função entre contas, clique no botão Atualizar e pesquise o nome da política que acabou de criar.
    2. Selecione a política e clique em Avançar.
    3. Dê um nome e uma descrição à função. Se quiser, adicione marcador à função.
    4. Clique em Criar função.

Etapa 2: Adicione a função entre contas ao Lucid.

Após obter o ARN da função pelo método escolhido (Terraform, CloudFormation ou criação manual), retorne à configuração de importação da AWS da Lucid para concluir a Etapa 2:

  1. Cole o ARN da função copiado no campo “ARN da função” do formulário fornecido na etapa 2 da configuração de importação da AWS do Lucid.
    • Caso deseje, atualize o valor predefinido para “Nome de exibição da credencial”. Esse nome de exibição será usado na seção "Data central > AWS > Credentials" para que você possa localizar a credencial para uso e gerenciamento futuros, e representará o papel multi-conta usado para coordenar as importações da sua conta AWS escolhida.
  2. Clique em Avançar para registrar a função entre contas com Lucid, em seguida, selecione a função de credencial e clique em Avançar novamente.
  3. Em seguida, selecione as contas da AWS para importação de dados e criação de documentos.

Autorização de uso único

A autorização de uso único importa uma conta da AWS usando uma chave de acesso de usuário IAM de curta duração (ID da chave de acesso + segredo). A Lucid não armazena essas credenciais após a conclusão da verificação; você precisa inseri-las novamente para atualizações subsequentes. Utilize este fluxo para importações pontuais ou quando não for possível implementar funções entre contas.

Pré-requisitos

  • Uma conta da AWS com permissões para criar políticas do IAM, usuários e chaves de acesso.
  • Um usuário Lucid com acesso à Extensão Nuvem e permissões para importação na central de dados.
  • Acesso ao JSON de política personalizada fornecido Lucida partir do data central.

Credenciais STS temporárias (opcional)
As credenciais temporárias da AWS incluem três campos: AccessKeyId, SecretAccessKey e SessionToken. O Lucid aceita essas credenciais temporárias para importações de uso único quando você fornece o token de sessão juntamente com a chave de acesso e o segredo. Você pode gerar credenciais temporárias usando o comando `aws sts assume-role` ou um fluxo de SSO.

Assumir função (STS)

    aws sts assume-role --role-arn
 arn:aws:iam::123456789012:role/YourRole --role-session-name
 sessão lúcida
    

SSO (interativo)

      configurar SSO da AWS
 ### seguir prompts: SSO Iniciar URL, região, depois selecionar função e conta
    

Observação: as importações de uso único que utilizam credenciais temporárias exigem que você insira novas credenciais para atualizações subsequentes.

Criar e registrar um usuário do AWS IAM (passo a passo)

Passo 1: Começar em Lucid

  1. Abra a página inicial do Lucid.
  2. Clique em "Central de dados" na navegação inferior esquerda.
  3. Selecione Importar dados da AWS.
  4. Selecione Autorização de uso único.

Etapa 2: Crie a política personalizada na AWS

  1. No fluxo de registro Lucid Data central, baixe ou copie a política JSON personalizada fornecida no Passo 1.
  2. No console da AWS, abra IAMPolíticasCriar política.
  3. Acesse o guia JSON e cole o JSON da política fornecido Lucid .
  4. (Opcional) Personalize a política se você entender o escopo de permissões necessário.
  5. Clique em Próximo, dê à política um nome significativo (por exemplo: "lucid_custom_iam_user_policy"), adicione uma descrição e um marcador e, em seguida, Crie a política.

Etapa 3: Crie um usuário IAM e atribua permissões.

  1. Em IAMusuário, clique em Criar usuário.
  2. Forneça um nome de usuário e habilite o acesso programático.
  3. Na etapa Permissões , escolha Anexar políticas diretamente.
  4. Anexe ReadOnlyAccess (gerenciado pela AWS) se um acesso de leitura mais amplo for aceitável.
  5. Anexe também a política personalizada criada na Etapa 2.
  6. Conclua a criação do usuário e acesse a guia Credenciais de segurança para esse usuário.

Etapa 4: Criar chaves de acesso

  1. Na guia Credenciais de segurança , em Chaves de acesso, clique em Criar chave de acesso.
  2. Em Caso de Uso, selecione Serviço de terceiros, se solicitado.
  3. Copie o ID da chave de acesso e a chave de acesso secreta ou baixe o arquivo CSV. Trate o segredo como qualquer informação confidencial.

Etapa 5: Registre as credenciais no Lucid e importe-as.

  1. Retorne ao Lucid Data Central e escolha enviar o CSV ou inserir as credenciais manualmente.
    • (Opcional) Se estiver usando credenciais STS temporárias, forneça o token de sessão juntamente com o ID da chave de acesso e a chave de acesso secreta.
  2. Clique em Avançar.
  3. Configure as regiões e os tipos de recursos que deseja importar; desmarque quaisquer tipos de recursos pesados ou não suportados para restringir a área de importação.
  4. Forneça um nome para a importação da conta e clique em Concluir.

Nota: O Lucid não armazena suas credenciais de usuário IAM após a varredura inicial.

Carregamento de arquivo

Para importar a infraestrutura da AWS por meio do upload de um arquivo JSON, siga estas etapas:

  1. Na página inicial da Lucid, clique em "Central de dados" no menu de navegação à esquerda.
  2. Selecione "Importar dados da AWS"no canto superior direito.
  3. Selecione Carregar arquivo.
  4. Baixe ou copie as permissões de perfil fornecidas Lucidda guia Lucid Data Central.
  5. Configure sua AWS CLI com um perfil nomeado que inclua essas permissões.
  6. Na interface Lucid Data Central, baixe ou copie o script em Python.
  7. Execute o script Python em sua CLI da AWS. Um arquivo aws.json será gerado.
  8. Na guia Lucid Data Central, selecione Escolher arquivo e faça o upload do arquivo aws.json.
    • Você pode importar até 50 Contas por vez. Se o arquivo carregado contiver mais de 50 Contas, divida-o em vários arquivos JSON para importar.
  9. Clique em Avançar
  10. Forneça um nome alternativo para cada conta que você deseja importar.
  11. Selecione Importar contas da AWS.

Descrição do script de upload de arquivos da AWS
O script de importação fornecido pela Lucid, awscliscript.py, Requer a configuração de um perfil nomeado na CLI. Um perfil nomeado é um conjunto de configurações e credenciais que você pode aplicar a um comando da AWS CLI. Para obter instruções detalhadas sobre como criar um perfil da AWS, consulte a documentação da AWS sobre Configurações e configurações de arquivo de credenciais na AWS CLI.

Executar o comando `aws configure` armazenará as credenciais inseridas no perfil chamado `default`. Se você possui várias contas, recomendamos criar perfis com nomes diferentes para cada uma delas. Por exemplo, se eu tiver duas contas, preprod e prod, e armazenar suas credenciais como dois perfis separados, poderei descrever facilmente as instâncias EC2 em preprod executando aws ec2 describe-instances --profile preprod. Então, para descrever instâncias em produção, posso alterar o argumento profile para aws ec2 describe-instances -- profile prod.

Requisitos

  • Python: Versões 3.0-3.9. Certifique-se de que a opção "Adicionar Python aos percursos" esteja selecionada durante a instalação.
  • AWS CLI: Instalada e configurada.
  • `botocore`: Versão 1.27.77. Instale usando pip3 install botocore==1.27.77.

Parâmetros

  • -p, --profile [OBRIGATÓRIO]
    • Especifica o nome do perfil da AWS a ser usado. Essa opção pode ser repetida para importar de vários perfis.
  • -r, --regions [OBRIGATÓRIO]
    • Especifica uma ou mais regiões da AWS das quais importar recursos. Esta opção deve corresponder à opção --profile anterior.
  • -c, --contagem
    • Gera um arquivo JSON contendo a contagem de recursos. Quando essa flag é usada, o arquivo JSON gerado não é adequado para importações do Lucid.
  • -a, --anônimo
    • Anonimize os dados de saída aplicando um hash a todas as strings.
  • -o, --saída
    • Especifica o nome do arquivo JSON de saída gerado.

Exemplo
python3 awscliscript.py --profile preprod --regions us-east-1 us-west-1

O comando acima executa o script e gera dados para recursos no perfil de pré-produção localizados nas regiões us-east-1 e us-west-1.

Nota: A integração da Lucid com a AWS foi desenvolvida a partir da versão 1.27.77 do botocore, No entanto, se você já tiver uma versão diferente instalada, a importação ainda deverá funcionar. Caso contrário, considere executar o script em um ambiente virtual Python, que permite gerenciar instalações de pacotes separadas para diferentes projetos. Após executar o script, você pode excluir o ambiente virtual. Instruções para criar um ambiente virtual em Python podem ser encontradas neste guia do usuário em Python.

Use o data central para gerenciar dados e credenciais da infraestrutura AWS

Importar contas e criar documento

Para importar contas da AWS e criar documentos da Lucid, siga estes passos:

  1. Selecione a(s) conta(s) que deseja importar para a central de dados.
  2. Clique em Avançar.
  3. Utilizando as instruções detalhadas no final desta seção, em Configuração da conta usando uma função entre contas, você pode especificar as regiões que deseja importar.
  4. Clique em Importar conta da AWS.

Para visualizar sua conta da AWS após a conclusão da importação:

  1. Retorne ao centro de dados.
  2. Selecione Criar novo documento.
  3. Selecione a conta que você importou e clique em Escolher contas.
  4. Analise os detalhes e adicione filtros para excluir recursos desnecessários.
  5. Selecione Criar documento da AWS.

O documento Lucidchart será gerado em segundo plano da sua conta da Lucid. Iremos notificá-lo assim que for criado através de uma janela de status que aparecerá no canto inferior direito da página.

Você pode abrir o documento a partir da janela de status que aparece logo após a criação de um novo documento. O documento (e documentos criados anteriormente) também será armazenado e acessível na seção "documento" da sua página inicial do Lucid após a sua geração.

Acessar contas importadas

Após importar sua conta AWS, ela será listada como fonte de dados com o nome de conta que você especificou na seção "AWS: Contas Importadas" do data central. Nesta seção, você também pode clicar + Nova conta para importar uma nova conta para o data central.

As contas listadas nesta seção são fontes de dados que podem ser usadas para criar novos documentos Lucidchart. Fontes de dados ("Contas") contêm os metadados da conta AWS usados para criar Lucidchart documento. O campo “Última atualização” indica quando sua fonte de dados foi atualizada pela última vez para refletir quaisquer atualizações em sua conta da AWS conectada.

Você pode importar a mesma conta da AWS mais de uma vez. Cada importação cria uma fonte de dados independente que existe ao lado de quaisquer versões importadas anteriormente daquela conta. Você não precisa deletar uma fonte de dados existente antes de reimportar a mesma conta — ambos coexistirão no data central e podem ser usados para criar documentos de forma independente.

aws_data_hub_overview_showing_all_account_options.png

O inventário na nuvem de cada conta pode ser visualizado no lado direito após selecionar uma conta da lista. Esse inventário permite que você veja a contagem completa de cada tipo de recurso importado antes de criar um documento. Você também pode baixar um CSV com a lista de recursos e contar diretamente do data central clicando em Download CSV.

O inventário lista todos os recursos que podem ser acessados pela sua política de permissões anexada à função entre contas. Se você optar por usar “Criar uma nova função automaticamente” com nosso modelo CloudFormation Stack, todos os recursos em sua conta que são acessíveis pela política ReadOnlyAccess da AWS serão renderizados no inventário. Se você criar uma função manualmente com uma política personalizada, somente os tipos de recursos especificados na política de permissões anexada serão renderizados no inventário. 

Clique no menu detrêspontos exibido em uma conta para ver seis opções: Criar novo documento, Atualizar conta da AWS, Agendar atualização, Editar recursos, Renomear contae Excluir conta.

Criar um novo documento iniciará a renderização da infraestrutura AWS associada à conta como um diagrama no espaço de trabalho de um novo documento. O documento será gerado em segundo plano na sua página inicial da Lucid e você será notificado assim que a renderização for concluída por meio do modal de status que aparece no canto inferior direito da página.

Atualizar a conta a partir da AWS e a atualização de agendamento permitem que você atualize manual ou automaticamente os dados da conta AWS que você importou para a central de dados para refletir quaisquer alterações na conta AWS conectada. Um novo documento criado a partir da conta após a atualização refletirá as mudanças na conta AWS conectada.

Saiba mais: as fontes de dados em nuvem importadas têm atualizações agendadas ativadas automaticamente. Você pode ajustar isso a qualquer momento a partir da central de dados. Para mais informações sobre como atualizar contas da AWS, consulte nosso artigoAtualizar e sincronizar dados na nuvem no Lucid .

A opção "Editar recursos"permite editar os recursos incluídos em cada conjunto de dados. Selecione esta opção para abrir uma janela modal na qual você poderá adicionar ou remover recursos dos seus conjuntos de dados existentes. Quando terminar a seleção, clique em Salvar e atualizar conta. Isso garante que o conjunto de dados seja atualizado e que os documentos que fazem referência a esse conjunto de dados sejam atualizados com as informações mais recentes.

how_to_edit_aws_dataset_resources_in_lucidscale.png

Renomear conta permite alterar o nome do conjunto de dados selecionado.

A opção "Excluir conta" remove a conta importada do Lucid Data Central e qualquer documento criado a partir dessa conta perderá a capacidade de atualizar dados da AWS. Lembre-se de que excluir uma conta não é necessário para importá-la novamente — uma nova importação da mesma conta pode ser iniciada a qualquer momento em + Nova conta.

Observação: as opções exibidas acima variam dependendo do método de importação usado para uma conta. A opçãode atualização está disponível apenas com a importação de função entre contas da AWS. As importações de IAM e CLI não oferecem suporte a essa opção. 

Compartilhar e excluir credenciais salvas

A seção de Credenciais Salvas em "Data central > AWS"é a seção de funções multi-conta que você pode usar para importar suas contas AWS para a central de dados. A partir desta seção, clique + Novo papel entre contas para adicionar um novo conjunto de credenciais que podem ser usados para importar uma conta AWS.  

Você também pode compartilhar as funções entre contas que criou com outros usuários. Se você clicar no menu de três pontos renderizado em uma conta, verá duas opções possíveis: Compartilhar credencial e Excluir credencial.

example_of_aws_saved_credentials_page_in_the_lucidscale_data_hub.png

A credencial compartilhar abre um modal onde você pode compartilhar uma vaga multi-conta com outro usuário na sua conta da Lucid especificando o endereço de e-mail dele. Conceder acesso à credencial permitirá que importem a conta AWS associada para a central de dados e criem Lucidchart documento. Depois que uma credencial foi compartilhada com outro usuário, você pode revogar o acesso dele clicando no X ao lado do endereço de e-mail dele no mesmo modal.

Excluir credenciais remove a função de múltiplas contas da central de dados. Após deletar uma credencial, todas as contas que foram anteriormente importadas com essa credencial , junto com documentos criados a partir dessas contas , perderão a capacidade de atualizar dados da AWS.  

Saiba mais: Somente Lucid usuário licenciado em contas da Extensão Nuvem pode importar assinatura e criar documentos na nuvem. Para mais detalhes, confira nosso artigoGerenciar credenciais e fontes de dados.

Informações de segurança

Funções entre contas

As funções entre contas são o método preferido da AWS para conceder acesso de terceiros à sua conta. Esse método permite que o Lucid armazene credenciais de forma segura, permitindo que você atualize facilmente um diagrama. Consulte estes recursos para obter mais informações:

ID Externa Aplicada

Seguindo as melhores práticas de segurança fornecidas pela AWS, a Lucid garante que os IDs externos permaneçam exclusivos no banco de dados da Lucid. Portanto, o Lucid fornece um ID externo exclusivo ao usuário e não permite que o usuário insira seu próprio ID externo.

Acesso limitado e seguro para usuários IAM

Solicitamos permissão limitada em nível de "descrever" para o usuário do IAM que você criar. Um usuário do IAM criado com essas permissões não pode alterar configurações em sua infraestrutura da AWS ou ler dados em seus bancos de dados. Usamos apenas o usuário IAM para ler os metadados estruturais de sua infraestrutura AWS. 

Alternativa de script de CLI

Se você quiser revisar e controlar as ações que tomamos durante nossa varredura de infraestrutura AWS, pode baixar e usar nosso script Python fornecido em vez de criar um usuário IAM. Nesse cenário, suas credenciais IAM nunca serão passadas para Lucid, e você pode revisar tanto o código que será executado no seu ambiente quanto os metadados resultantes antes de enviar os metadados para Lucid. O JSON importado estará acessível no Lucid Data Central para ser usado na criação deLucidchart documento.

Armazenamento seguro de documento (documento)

Lucid armazena os metadados importados pela AWS e documentos gerados usando proteções padrão da indústria para dados confidenciais. Os dados importados da AWS são incorporados como parte do documentoLucidchart , então você pode controlar o acesso aos dados usando as permissões padrão de compartilhamento da Lucid. Para informações adicionais sobre como protegemos seu documento, consulte nossa página de Segurança de Conteúdo ou entre em contato com nosso Equipe devendas.

Sem armazenamento de chaves de acesso

A Lucid não armazenará suas credenciais AWS IAM após realizar a varredura inicial da sua infraestrutura AWS. Suas credenciais serão transferidas para nossos servidores usando métodos padrão de criptografia. Os clientes podem negociar protocolos de criptografia até AES-256. Podemos armazenar um Papel Multi-Conta que apenas nos dá acesso de "descrever e listar" ao seu ambiente.

Perguntas frequentes

Como o Lucid consegue acessar nosso ambiente AWS? Qual o nível de acesso do Lucid?

O método recomendado pela Lucid e pela AWS é por meio de um Cargo Multi-Conta. Oferecemos uma política que nos dá acesso de "descrever e listar" ao seu ambiente para que possamos obter um inventário de recursos. As credenciais armazenadas no Lucid só podem ser acessadas pela sua conta da Lucid. Esse método de importação permitirá que você atualize os dados da conta com uma única ação. A política de permissões que fornecemos permite que você determine exatamente quais dados o papel de Múltiplas Contas terá acesso a solicitar da AWS. 

Se você usar nosso método de usuário IAM, as credenciais não serão armazenadas, mas usadas uma vez e descartadas. Geralmente, nossos usuários usam esse método de importação junto com credenciais temporárias da AWS, pois esse método não permite atualizações de dados adicionais.

Também temos um método usando um script em python que você pode rodar pela interface Command linhas (CLI), que gera um arquivo JSON. Após gerar o arquivo JSON, o usuário pode revisar o conteúdo e remover os dados, se desejar, antes de importar. O usuário pode então enviar esse arquivo JSON para Lucid sem preencher nenhuma informação de credencial no Lucid.

Como o Lucid comercial e o Lucid Suite para Governo interagem ao importar por meio de funções entre contas?

Embora a funcionalidade do produto seja a mesma para cada um, a AWS configura a segurança de maneira diferente para esses dois ambientes. As funções do AWS IAM e as políticas baseadas em recursos delegam o acesso entre contas apenas em uma única partição. O Lucid GovSuite está em uma partição separada da AWS e, portanto, não pode importar dados da AWS por meio da função entre contas de contas não-GovCloud da AWS. As funções entre contas, nosso método de importação recomendado, permitem apenas o acesso a contas do mesmo tipo - portanto, se você estiver no ambiente comercial Lucid, poderá acessar e importar contas comerciais da nuvem da AWS por meio da função entre contas e, se estiver no No ambiente Lucid GovSuite, você pode acessar e importar contas AWS GovCloud por meio da função entre contas.

Suportamos a possibilidade de importar contas AWS comerciais para o Lucid Suite for Gov via usuário IAM ou um JSON criado a partir do nosso script CLI.

Quais APIs o Lucid acessa?

Usamos principalmente descrever e listar endpoints de API.

Você pode escolher quais metadados (os campos e valores mostrados no painel Dados) são importados? Se não, quais metadados são importados?

Não, atualmente você não pode escolher quais metadados serão importados. No entanto, estamos procurando criar alguma capacidade para fazer isso no futuro. Todos os metadados de uma chamada de API de descrição são importados.

Dar feedback sobre este artigo

Tem feedback sobre este artigo? Conte-nos sobre sua experiência aqui

Encontrou o que procurava?

Ainda tem dúvidas ou quer compartilhar o que aprendeu? Visite nossa Comunidade   para obter ajuda e colaborar com outras pessoas.