Använd Lucidscale för att importera molninfrastrukturdata från AWS och generera diagram i ett Lucidscale-dokument.
Lucidscale är tillgängligt för att Lucid Suite Enterprise konton som ett tilläggsköp med molnacceleratorn. Mer information om molnacceleratorn finns i vår översiktsartikel om Cloud Accelerator .
AWS-regioner, resurser och linjer som stöds
För en omfattande lista över de regioner, resurser och rader som stöds från AWS som är tillgängliga i Lucidscale, se vår artikel om AWS-regioner, resurser och rader som stöds.
Importera AWS-infrastruktur
Du kan importera dina AWS-molninfrastrukturdata med någon av följande fyra metoder:
-
Betrodd åtkomst: ge en IAM-roll mellan konton med rätt principer. Den här rollen kan anges med följande behörighetsomfång:
- Importera via åtkomst på kontonivå för att importera ett enskilt konto
Importera via åtkomst på organisationsnivå för att importera alla AWS-konton från en organisationsenhet eller hela organisationen
- Importera via åtkomst på kontonivå för att importera ett enskilt konto
- Auktorisering för engångsbruk: ange autentiseringsuppgifter för en IAM-användare med rätt principer kopplade
- Filuppladdning: kör ett Python-skript som tillhandahålls av Lucid i en konfigurerad AWS CLI-profil, som samlar in data lokalt som en JSON-fil och sedan tillhandahåller den genererade filen
Kolla in följande tabell för detaljer om varje metod och för att avgöra vilken som är bäst för ditt användningsfall.
| Metod för import | Beskrivning | Omfattning |
Typer av resursstöd* |
Uppdatering av data** |
| Tillförlitlig åtkomst: Organisationsnivå | Registrera en IAM-roll på organisationsnivå över konton med Lucid för säker och långsiktig återanvändning. | Hantera importer centralt för alla konton inom en AWS-organisation eller organisationsenhet genom att registrera en enda autentiseringsuppgift. |
(1) och (2)
|
Automatiskt och manuellt |
| Tillförlitlig åtkomst: Kontonivå | Registrera en IAM-roll på kontonivå över konton hos Lucid för säker och långsiktig återanvändning. | Registrera en autentiseringsuppgift för varje enskilt AWS-konto. | (1) och (2) | Automatiskt och manuellt |
| Inloggningsuppgift för engångsbruk | Ladda upp en IAM-användarnyckel eller inloggningsfil till Lucid. | Engångsåtkomst till ett enskilt AWS-konto. |
(1) och (2) |
Manual Uppdatera data genom att ange inloggningsuppgifterna för åtkomstnyckeln igen. |
| Filuppladdning | Kör ett Python-skript som tillhandahålls av Lucid i en konfigurerad AWS CLI-profil och ladda sedan upp den genererade JSON-filen till Lucid. | Upp till 50 konton per JSON-fil. | (1) endast |
Manual Uppdatera data genom att ladda upp en nyligen genererad JSON-fil. |
*Resurstyp 1 är alla mappade resurser som anges i avsnittet Resurs som stöds. Resurstyp 2 är Cloud Inventory: ett brett utbud av omappade resurser som du kan placera manuellt i dina dokument.
**Automatiska datakällsuppdateringar är tillgängliga för användare att ställa in på ett återkommande schema (dagligen, veckovis, månadsvis, årligen) via datahubben. Manuella uppdateringar utförs också med ett enda klick genom datahubben.
Med import av betrodd åtkomst sparar Lucid dessa referenser så att du kan uppdatera dina data eller starta nya importer utan att ange din information igen. Denna lagringskapacitet gör det möjligt för Lucid att utföra automatiska datauppdateringar. Autentiseringsuppgifter kan tas bort via fliken AWS Data Hub-autentiseringsuppgifter. Lucid lagrar inte IAM-användaruppgifter för framtida återanvändning, vilket begränsar auktorisering för engångsbruk till endast manuell uppdatering.
Om du arbetar med en mycket stor miljö, minska mängden data du importerar, eller minska antalet API-anrop som Lucid gör till AWS. Lucid stöder upp till 50 samtidiga kontoimport per användare. När varje import är klar kan du starta en ny import.
Not: AWS GovCloud-import är endast tillåten av Lucid GovSuite-klienter. Lucids kommersiella miljö kan inte komma åt AWS GovCloud via roller över konton.
Tillförlitlig åtkomst (roll över konton)
Betrodd åtkomst använder IAM-roller över flera konton så att molnacceleratorn kan anta skrivskyddad åtkomst för att importera kontometadata och skapa datakällor. Det finns två områden för tillförlitlig åtkomst:
- Organisationsnivå (rekommenderas för AWS-organisationer med flera konton)
- Kontonivå (import med ett enda konto)
Den här guiden innehåller detaljerade, körbara steg för båda metoderna, och innehåller flera infrastrukturer som kodimplementeringar: Terraform, CloudFormation automation och manuell IAM-skapande.
Tillförlitlig åtkomst: Organisationsnivå
Följ stegen nedan för att centralt hantera infrastrukturimporter i hela AWS-organisationen.
Kontrollera först följande förutsättningar:
- Det valda bastionkontot får inte redan registreras som en bastion för en annan import i Lucid.
- En användare med tillgång till Lucid data hub för att initiera registreringen på organisationsnivå.
Navigera sedan till Lucid Data Hub och välj din metod för att skapa IAM-resurser.
- Öppna Lucids hemsida.
- Klicka på Datahu bb längst ned i den vänstra navigeringen.
- Välj Importera AWS-data.
- Välj Till förlitlig åtkomst.
- Under behö righetsomfå ng väljer du Anslut till en AWS-organisation.
- Välj bland alternativen för att automatiskt ställa in behörigheter:
- Använd CloudFormation-mallar.
- Använd en Terraform-modul.
Obs! Om du använder Lucid GovSuite-miljön använder du metod 2 (Terraform) för att skapa resurser. CloudFormation-metoden är för närvarande endast tillgänglig för kommersiella AWS-miljöer. Se FAQ-avsnittet nedan för mer information.
Metod 1: Använda CloudFormation för automatiserad behörighetsinställning för AWS-organisationen
Använd Lucids enhetliga CloudFormation-mall för att automatiskt konfigurera alla nödvändiga IAM-roller och behörigheter i hela din AWS-organisation i en enda implementering.
Obs: Enligt AWS bästa praxis rekommenderar vi att du använder ett delegerat administratörskonto som ditt bastionkonto snarare än hanteringskontot. Förvaltningskontot bör reserveras för uppgifter som uttryckligen kräver behörigheter för hanteringskontot.
Krav
- Distributionskonto: Du måste distribuera den här mallen från ett konto med behörigheter på organisationsnivå för att (1) skapa och hantera CloudFormation StackSets och (2) skapa och hantera resursbaserade delegeringspolicyer. Detta är vanligtvis antingen organisationens administrationskonto eller ett delegerat administratörskonto för CloudFormation StackSets.
-
Bastionkonto (rekommenderas): Använd ett konto som inte är ett administrationsmedlemskap som ditt bastionkonto. Det här kontot kommer att koordinera importer inom din organisation.
- Bastionkonto (alternativt): Du kan använda hanteringskontot som bastion, men detta strider mot AWS bästa praxis och bör endast användas om din organisations policyer kräver det. Om du väljer det här alternativet hanterar CloudFormation-mallen skapandet av bastionroller direkt i hanteringskontot.
- Kontobehörighet: Bastionkontot får inte tidigare ha använts som ett bastionkonto hos Lucid.
Parametrar
- BastionAccountId: Det här är det 12-siffriga AWS-konto-ID som du vill använda för att hantera betrodd åtkomst från tredje part. Lucid kommer att ta på sig en roll över kontona i detta "bastionkonto" för att samordna importer.
- BastionRootOrOrganizationalUnitId: Det här är ID:t för organisationsenheten (OU) (t.ex. ou-xxxxxxxxxx) eller roten (t.ex. r-xxxx) som innehåller ditt valda BastionAccountId.
-
MembersRootOrOrganizationalUnitId: Denna parameter styr omfattningen av konton i din AWS-organisation från vilka Lucid kan importera resursdata.
- Om du vill tillåta import från alla konton i din organisation använder du ID:t för din organisations rot (t.ex. r-xxxx).
- Om du bara vill tillåta import för konton som är kapslade i en enda specifik organisationsenhet (OU) använder du den specifika organisationsenhetens id (t.ex. ou-xxxxxxxxxx).
Instruktioner
Följ dessa steg för att ställa in behörigheter automatiskt med CloudFormation:
- Från AWS:
- Identifiera ditt Bastion-konto-ID (om du använder delegerad administratörsmetod).
- Identifiera organisationsenheten eller rot-ID:na för parametrarna som anges ovan.
- I Lucid klickar du på Launch CloudFormation-mall för att öppna mallen i din AWS-konsol.
- Du kommer att tas till sidan för att skapa CloudFormation-stacken med mallen förinstallerad.
- Ställ in UseManagementAccountAsBastion till "false" (rekommenderas) eller "sant".
- Om delegerad administratör används (UseManagementAccountAsBastion = "false"), ange:
- BastionAccountId: Ditt valda Bastion-konto-ID.
- BastionRootOrOrganizationalUnitId: OU:n eller roten som innehåller bastionkontot.
- Om delegerad administratör används (UseManagementAccountAsBastion = "false"), ange:
- Ange "MembersRootOrOrganizationalUnitId" för att styra importomfånget.
- Ställ in "CreateOrgResourcePolicy" till "true" (standard) om din organisation inte har någon resurspolicy.
- Om du använder hanteringskontot som bastion kan du ställa in det här värdet till "falskt".
- Om din organisation har en befintlig resurspolicy, ange det här värdet till "falskt" för att förhindra fel vid distribution av stacken. Lägg istället manuellt till följande "Statement"-objekt i arrayen "Statement" i din befintliga organisationsresurspolicy (detta läggs till i din befintliga policy – den ersätter den inte). Se till att ersätta ditt faktiska Bastion-konto-ID där det anges”:
{
"Sid": "Uttalande",
"Effekt": "Tillåt",
"Huvudperson": {
"AWS": [
"arn:aws:iam::<YOUR_BASTION_ACCOUNT_ID>:root"
]
},
"Åtgärd": [
"organisationer:Listkonton",
"organisationer:ListKontonFörFörälder",
"organisationer:ListChildren",
"organisationer:ListParents",
"organisationer:ListRoots",
"organisationer:Beskriv policy",
"organisationer:BeskrivOrganisationsenhet",
"organisationer:BeskrivOrganisation",
"organisationer:BeskrivKonto",
"organisationer:ListOrganizational UnitsFor Parent"
],
"Resurs": "*"
}
- Du kan även anpassa BastionRoleName och MemberRoleName.
- Klicka på Skapa stack och vänta tills distributionen är klar.
- Mallen kommer automatiskt att:
- Skapa bastionrollen i ditt valda bastionkonto.
- Distribuera StackSets för att skapa medlemsroller över målkonton.
- Konfigurera organisationens resurspolicyer för delegerad åtkomst (om delegerad administratör används).
- Aktivera automatisk distribution för framtida konton som läggs till i organisationen.
- Mallen kommer automatiskt att:
- I AWS IAM-konsolen för ditt Bastion-konto går du till "Roller".
- Leta reda på bastionrollen (standardnamn: `lucid-import-bastion-role` eller ditt anpassade namn).
- Kopiera rollens ARN.
- Gå tillbaka till fliken Lucid-datahubb och scrolla ner till avsnittet "Lägg till rollen över flera konton i Lucid".
- Klistra in bastionrollens ARN i fältet "Bastionrollens ARN".
- Om du använde ett anpassat MemberRoleName, uppdatera fältet "Medlemskontots rollnamn" så att det matchar.
- Du kan också uppdatera visningsnamnet för autentiseringsuppgifterna för att identifiera den här anslutningen.
- Klicka på Nästa för att registrera rollen som kontoöverskridande hos Lucid.
- Välj rollen och klicka på Nästa.
- Fortsätt med stegen för att importera konton och skapa dokument.
Obs! Den här CloudFormation-mallen är konfigurerad för att använda stackuppsättningar med tjänstehanterade behörigheter. Vi har för närvarande inte stöd för CloudFormation-konfiguration med stackuppsättningar med självhanterade behörigheter.
Metod 2: Använda Terraform för automatiserad behörighetskonfiguration för AWS-organisationen
Undermoduler
-
Undermodulen org-read-delegation: Konfigurerar ett bastionkonto med delegerad administratörsåtkomst för att skanna din AWS-organisationsstruktur. (Lucid kommer därefter att ta en roll i detta bastionkonto för att utföra importen).
- Detta måste distribueras i hanteringskontot eller ett medlemskonto som har delegerats principhantering för organisationer.
- Om en resursbaserad delegeringsprincip redan finns misslyckas distributionen. Istället för att lägga till den här undermodulen lägger du manuellt till behörigheterna från Lucids tillhandahållna JSON-policy som är länkad här till din befintliga resursbaserade policy.
- Om en resursbaserad delegeringsprincip redan finns misslyckas distributionen. Istället för att lägga till den här undermodulen lägger du manuellt till behörigheterna från modulens main.tf- fil till din befintligaresursbaserade princip.
-
Undermodulen bastionroll: skapar den primära IAM-rollen i ditt bastionkonto som Lucid kommer att anta.
- Ställ in external_id-parametern med det unika värdet "Externt ID" som kopierats från ditt Lucid-kontos AWS-importinställningssida.
-
Undermodulen importroll: skapar den IAM-roll som ska distribueras i medlemskonton för läsning av resursdata.
- Modulen skapar en roll i medlemskontot som kan antas av bastionkontot - modulen kan inte automatisera den processen till medlemskontona. Den här modulen måste distribueras i varje medlemskonto som du vill importera data från, inklusive när du vill lägga till nya konton i din organisation i framtiden. Följ organisationens standardpraxis för att tillämpa kod från den här modulen på nyligen tillagda konton.
Instruktioner
Se först till att du har Terraform konfigurerat för de konton som du ska lägga till Lucids terraform-moduler till.
Lära sig mer: Anvisningar finns i den här Kom igång – AWS-guiden från Terraforms dokumentation. Länken som tillhandahålls navigerar dig ut från Lucids hjälpcenter och vi kan inte garantera att innehållet är korrekt.
Konfigurera och distribuera sedan Lucids Terraform-modul genom att följa dessa steg:
- Gå till Lucids Terraform-modul för att konfigurera behörigheter genom att klicka på Visa i Terraform Registry, eller öppna modulen direkt med den här länken.
- På modulregistersidan klickar du på Undermoduler. Du konfigurerar var och en av de tre nödvändiga undermodulerna från listrutan (org-read-delegation, bastion-role och import-role) i din main.tf.
- Följ instruktionerna "Användning" på varje undermoduls Viktigt-sida för att lägga till modulen i Terraform-konfigurationskoden.
- Distribuera din Terraform-kod och vänta på att de inkluderade resurserna från Lucids modul ska skapas.
- Från AWS IAM-konsolen i ditt skyddskonto kopierar du ARN för den skapade lucid-import-bastion-role (eller dess anpassade namn). Du kan också mata ut den här ARN från Terraform-konfigurationen.
Slutligen, lägg till din nya IAM-roll till Lucid.
-
Gå tillbaka till fliken Lucid-datahubb och scrolla ner till avsnittet "Lägg till rollen över flera konton i Lucid".
- Ange skyddskontots roll ARN i fältet "Bastionrole ARN".
- Om du använde ett anpassat MemberRolenName när du konfigurerade den första modulen CloudFormation Template/TerraForm uppdaterar du fältet " Medlemskontos rollnamn " till det värdet.
- (Valfritt) Uppdatera det förifyllda värdet för "Visningsnamn för autentiseringsuppgifter" så att det representerar skyddsrollen som används för att samordna importer. Detta visningsnamn kommer att användas i Lucids datahubb så att du kan identifiera referensen för framtida användning och hantering.
- Klicka på Nästa för att registrera rollen mellan konton med Lucid.
- Välj rollen och klicka på Nästa.
- Fortsätt med stegen för att importera konton och skapa dokument.
Tillförlitlig åtkomst: Kontonivå
För att importera AWS-infrastruktur för individuella konton via en IAM-roll för flera konton, följ stegen nedan.
Steg 1: Skapa ett nytt tvärkonto
Om du vill registrera en ny IAM-roll för flera konton (dvs. en importbehörighet) för ditt valda konto börjar du med att:
- Navigera till Lucids hemsida.
- Klicka på Dat ahubb längst ned i navigeringsmenyn till vänster på sidan.
- Välj Importera AWS-data.
- Välj Till förlitlig åtkomst.
- Under autentiseringsuppgifternas omfattning väljer du Anslut till enskilda AWS-konton.
- Välj önskad metod för att registrera en ny referens (dvs. AWS IAM-roll):
- Använda en Terraform-modul
- Använda en CloudFormation-mall
- Skapa manuellt
Här väljer du din föredragna metod för att skapa en ny rollinformation för flera konton: automatiskt med en Terraform-modul (välj Terraform), automatiskt med en CloudFormation-stack (välj CloudFormation) eller manuellt med hjälp av IAM-roller och policyer (välj Manuell skapande). Slutför steg 1 för din valda metod, hoppa sedan för att slutföra steg 2 för att lägga till rollen mellan konton i Lucid.
Metod 1: Använda Terraform för automatiserad skapande av individuella AWS-kontoroller
Först, se till att din Terraform-miljö är konfigurerad med AWS-referenser som har tillräckliga behörigheter för att skapa och hantera IAM-roller i AWS-kontot där du tänker distribuera Lucids importroll. Se Terraforms Kom igång - AWS- dokumentation för mer information.
Fortsätt sedan med steg 1 i Lucids installationsprocess för att konfigurera och distribuera Lucids Terraform-modul.
- Efter att ha valt alternativet Terraform för import på kontonivå inom Lucid, öppna modulen för att konfigurera AWS-behörigheter genom att klicka på Visa i Terraform Registry, eller gå direkt till import rollmodulen i Terriform Registry här.
- På importroll modulens Readme-sida, leta upp och följ avsnittet ”Importer på icke-organisationsnivå” under ”Användning” för att lägga till modulen i din Terraforms konfigurationskod
- Den här undermodulen kräver ett external_id-värde. Få värdet för detta externa ID genom att återgå till fliken Lucid och klicka på Kopiera bredvid det angivna externa ID:t i Lucids steg 1-inställning.
- Distribuera din Terraform-kod och vänta på att de inkluderade resurserna från Lucids modul ska skapas.
- Navigera till AWS IAM-konsolen i AWS-kontot där du distribuerade rollen, leta reda på lucid-import-account-role (eller ditt anpassade rollnamn) och kopiera dess ARN från sidan Samman fattning. Alternativt kan du mata ut detta ARN från din Terraform-konfiguration.
Metod 2: Använda CloudFormation för automatiserad skapande av individuella AWS-kontoroller
Så här skapar du en ny roll automatiskt med CloudFormation:
- Logga in på AWS-konsolen med det konto du vill importera
- I Lucid klickar du på Starta CloudFormation för att öppna en ny webbläsarflik. Lämna din Lucid-webbläsarflik öppen så att du kan återgå till den senare.
- Klicka på Skapa stack i AWS-konsolen.
- När stacken har skapats navigerar du till fliken Resurser i din AWS-konsol och väljer " LucidScaleImportRole " (eller ditt anpassade CrossAccountRole-namn). Kopiera rollen ARN.
- Hoppa till stegen för att registrera din roll över konton i datahubben.
Metod 3: Använda AWS IAM-konsolen för manuell skapande av individuella AWS-kontoroller
Så här skapar du en ny roll manuellt i AWS IAM-konsolen:
- Under ”Steg 1: Börja skapa en roll” väljer du Skapa roll.
- Du kommer att navigeras till ditt AWS-konto. Lämna din Lucid-webbläsarflik öppen så att du kan återvända till den senare.
- Lucidscale genererar automatiskt ett unikt externt ID som är kopplat till ditt Lucidscale-konto. Detta är i linje med AWS säkerhetsrekommendationer.
- Lägg till ReadOnlyAccess-policy:
- Klicka på Nästa i AWS för att gå till behörighetssteget.
- På sidan ”Lägg till behörigheter” söker du efter och väljer ReadOnlyAcc ess-principen. Den här inställningen är aktiverad som standard i Lucid och krävs för att alla resurser ska visas korrekt i dina skapade Lucidscale-dokument.
- Lägg till anpassade behörigheter:
- Navigera tillbaka till fliken Lucid till " 3. Lägg till anpassade behörigheter " och klicka på Kopiera behörigheter för att kopiera JSON-textfilen.
- Öppna en ny flik eller ett nytt fönster och navigera till din AWS IAM-konsol, gå till vänster navigeringsruta och välj Policies .
- Klicka på Skapa policy på sidan Principer.
- På sidan ”Skapa policy” växlar du till fliken JSON och klistrar in filen du kopierade på fliken JSON i din AWS-konsol.
- Klicka på Nästa: Taggar.
- Lägg till taggar i policyn om du vill och klicka på Nästa: Granska.
- Ge policyn ett namn och en beskrivning.
- Klicka på Skapa policy.
- Bifoga anpassad policy till rollen:
- På föregående AWS-flik där du skapade en ny korskontoroll klickar du på uppdateringsknappen och söker efter namnet på den policy du just skapade.
- Välj principen och klicka på Nästa.
- Ge rollen ett namn och en beskrivning. Om du vill kan du lägga till taggar i rollen.
- Klicka på Skapa roll.
Steg 2: Lägg till rollen mellan konton i Lucid
När du har rollen ARN från din valda metod (Terraform, CloudFormation eller manuell skapande), återgå till Lucids AWS-importinställning för att slutföra steg 2:
- Klistra in den kopierade rollen ARN i fältet ”Role ARN” i det angivna formuläret i Lucids AWS-importinställningssteg 2.
- Om så önskas uppdaterar du det förinställda värdet för ”Visningsnamn för referens”. Det här visningsnamnet kommer att användas i avsnittet ”Data Hub > AWS > Credentials” så att du kan hitta referensen för framtida användning och hantering, och kommer att representera den tvärkontoroll som används för att samordna import av ditt valda AWS-konto.
- Klicka på Nästa för att registrera rollen mellan konton med Lucid, följt av att välja referensrollen och klicka sedan på Nästa igen.
- Fortsätt för att välja AWS-konton för dataimport och skapande av dokument.
Filuppladdning
För att importera AWS-infrastruktur via en JSON-filuppladdning, följ dessa steg:
- Klicka på Datahubb i den vänstra naviger ingsmenyn på Lucids startsida.
- Välj Importera AWS-data i det övre högra hörnet.
- Välj Filuppladdning.
- Ladda ner eller kopiera Lucid-tillhandahållna profilbehörigheter från fliken Lucid data hub.
- Konfigurera din AWS CLI med en namngiven profil som innehåller dessa behörigheter.
- Ladda ner eller kopiera Python-skriptet på fliken Lucid data hub.
- Kör Python-skriptet i din AWS CLI. En aws.json-fil kommer att genereras.
- På fliken Lucid data hub väljer du Välj fil och laddar upp aws.json-filen.
- Du kan importera upp till 50 konton åt gången. Om du har fler än 50 konton i den uppladdade filen kan du dela upp den på flera JSON-filer för import.
- Klicka på Nästa.
- Ange ett aliasnamn för varje konto du vill importera.
- Välj Importera AWS-konton.
Skriptbeskrivning för AWS-filuppladdning
Det Lucid-tillhandahållna importskriptet, awscliscript.py, kräver konfiguration av en namngiven profil i CLI. En namngiven profil är en samling inställningar och referenser som du kan tillämpa på ett AWS CLI-kommando. För detaljerade instruktioner om hur du skapar en AWS-profil, se AWS dokumentation om inställningar för konfiguration och referensfil i AWS CLI.
Att köra aws configure lagrar de angivna uppgifterna i profilen som heter standard. Om du har flera konton rekommenderar vi att du skapar namngivna profiler för dem. Om jag till exempel har två konton, preprod och prod och jag lagrar deras referenser som två separata profiler, kan jag enkelt beskriva ec2-instanserna i preprod genom att göra aws ec 2 describe-instanser -- profile preprod. Sedan, för att beskriva instanser i prod kan jag ändra profilargumentet till aws ec2 describe-instance - - profile prod.
Krav
- Python: Versioner 3.0-3.9. Se till att " Lägg till Python till PATH " är markerat under installationen.
- AWS CLI: Installerad och konfigurerad.
- `botocore`: Version 1.27.77. Installera med pip3 install bo tocore ==1.27.77.
Parametrar
- -p, --profile [OBLIGATORISKT]
- Anger namnet på den AWS-profil som ska användas. Det här alternativet kan upprepas om du vill importera från flera profiler.
- -r, --regions [KRÄVS]
- Anger en eller flera AWS-regioner från vilka resurser ska importeras. Det här alternativet måste motsvara det föregående alternativet --profile.
- -c, - räkna
- Mata ut en JSON-fil som innehåller ett antal resurser. När den här flaggan används är den genererade JSON-filen inte lämplig för Lucidscale import.
- -a, --anonym
- Anonymisera utdata genom att hasha alla strängar.
- -o, --utgång
- Anger filnamnet för den genererade utdata JSON.
Exempel
python3 awscliscript.py --profile preprod --regions us-east-1 us-west-1
Kommandot ovan kör skriptet och genererar data för resurser i preprod-profilen som finns i regionerna us-east-1 och us-west-1.
Obs: Lucidscale - AWS utvecklades av botocore version 1.27.77, Men om du redan har en annan version installerad bör importen fortfarande fungera. Om det inte gör det, överväg att köra skriptet i en virtuell python-miljö som låter dig hantera separata paketinstallationer för olika projekt. Efter att ha kört skriptet kan du ta bort den virtuella miljön. Instruktioner för att skapa en virtuell Python-miljö finns i denna Python-användarhandbok.
Använd Data Hub för att hantera AWS-infrastrukturdata och referenser
Importera konton och skapa dokument
För att importera AWS-konton och skapa Lucid-dokument, följ dessa steg:
- Välj det eller de konton som du vill importera till datahubben.
- Klicka på Nästa.
- Med hjälp av anvisningarna som beskrivs i slutet av det här avsnittet under Kontokonfiguration med en tvärkontoroll kan du ange de regioner du vill importera.
- Klicka på Importera AWS-konto.
Så här visualiserar du ditt AWS-konto när importen är klar:
- Återgå till Data Hub.
- Välj Skapa nytt dokument.
- Välj det konto du importerade och klicka på Välj konton.
- Granska detaljerna och lägg till filter för att utesluta onödiga resurser.
- Välj Skapa AWS-dokument.
Lucidscale-dokumentet genereras i bakgrunden av ditt Lucid-konto. Vi meddelar dig när den har skapats via en statusmodal som visas längst ner till höger på sidan.
Du kan öppna dokumentet från statusmodalen som visas direkt efter att du har skapat ett nytt dokument. Dokumentet (och tidigare skapade dokument) kommer också att lagras och nås i avsnittet " Dokument " på din Lucid-startsida efter att du har skapat det.
Få åtkomst till importerade konton
När du har importerat ditt AWS-konto kommer det att listas som en datakälla med kontonamnet du angav i avsnittet " AWS: Importerade konton " i Data Hub. Från det här avsnittet kan du också klicka på + Nytt konto för att importera ett nytt konto till Data Hub.
Konton som listas i det här avsnittet är datakällor som kan användas för att skapa nya Lucidscale-dokument. Datakällor (”Konton”) innehåller AWS-kontometadata som används för att skapa Lucidscale-dokument. Fältet ”Senast uppdaterad” anger när datakällan senast uppdaterades för att ta hänsyn till eventuella uppdateringar i ditt anslutna AWS-konto.
Du kan importera samma AWS-konto mer än en gång. Varje import skapar en oberoende datakälla som finns tillsammans med tidigare importerade versioner av kontot. Du behöver inte ta bort en befintlig datakälla innan du importerar samma konto igen — båda kommer att samexistera i Datahubben och kan användas för att skapa dokument oberoende.
Molninventeringen för varje konto kan ses på höger sida efter att ha valt ett konto från listan. Med den här inventeringen kan du se en fullständig räkning av varje typ av resurs som har importerats innan du skapar ett dokument. Du kan också ladda ner en CSV-fil med listan över resurser och räkna direkt från Datahubben genom att klicka på Ladda ner CSV.
Inventeringen visar en lista över alla resurser som kan nås av din behörighetsprincip som är kopplad till rollen mellan konton. Om du väljer att använda "Skapa en ny roll automatiskt" med vår CloudFormation Stack-mall kommer alla resurser i ditt konto som är tillgängliga för AWS ReadOnlyAccess-policy att återges i inventeringen. Om du skapar en roll manuellt med en anpassad princip återges endast de resurstyper som anges i den bifogade behörighetsprincipen i inventeringen.
Klicka på menyn med tre punktersom återges på ett konto för att se sex potentiella alternativ: Skapa nytt dokument, Uppdatera konto från AWS, Schemalägg uppdatering, Redigera resurser, Byt namn påkonto, och Ta bort konto.
Skapa nytt dokument börjar återge AWS-infrastrukturen som är associerad med kontot som ett diagram i ett nytt dokuments arbetsyta. Dokumentet kommer att genereras i bakgrunden på din Lucid-hemsida och vi kommer att meddela dig när det har återgivits genom statusmodalen som visas längst ner till höger påsidan.
Uppdatera konto från AWS och schemalägg ning gör att du manuellt eller automatiskt kan uppdatera AWS-kontodata som du har importerat till Data Hub för att återspegla eventuella ändringar i det anslutna AWS-kontot. Nya dokument som skapats från kontot efter uppdateringen återspeglar ändringarna i det anslutna AWS-kontot.
Läs mer: Impor terade molndatakällor har automatiskt schemalagda uppdateringar aktiverade. Du kan justera detta när som helst från datahubben. Mer information om uppdatering av konton från AWS finns i artikeln Uppdatera och synkronisera data i Lucidscale .
Redigera resurser låter dig redigera resurserna som ingår i varje dataset. Välj det här alternativet om du vill öppna en modal där du kan lägga till eller ta bort resurser från dina befintliga datamängder. När du är klar med valet klickar du på Spara och uppdatera konto. Detta säkerställer att datauppsättningen uppdateras och dokument som refererar till den datauppsättningen uppdateras till den senaste informationen.
Byt namn på konto låter dig ändra namnet på den valda datasetet.
Ta bort konto tar bort det importerade kontot från Lucid Data Hub och alla dokument som skapats från det kontot skulle förlora möjligheten att uppdatera data från AWS. Tänk på att radera ett konto inte krävs för att importera det igen - en ny import av samma konto kan initieras när som helst från + Nytt konto.
Obs! Alternativen som visas ovan varierar beroende på vilken importmetod du har använt för ett konto. Uppdateringsalternativet är endast tillgängligt med AWS-korsimport för flera konton. IAM- och CLI-import stöder inte detta alternativ .
Dela och ta bort sparade inloggningsuppgifter
Avsnittet Sparade referenser i "Data Hub > " AWS innehållerde korskontorollerna du kan använda för att importera dina AWS-konton till Data Hub. I det här avsnittet klickar du på+ Ny roll över flera konton för att lägga till en ny uppsättning autentiseringsuppgifter som kan användas för att importera ett AWS-konto.
Du kan också dela de kontoöverskridande roller som du har skapat med andra användare. Om du klickar på trepunktsmenyn som återges på ett konto, du kommer att se två potentiella alternativ: Dela referens och Radera referens.
Dela referenser öppnar en modal där du kan dela en roll över konton med en annan användare på ditt Lucid-konto genom att ange deras e-postadress. Genom att ge dem åtkomst till referensen kan de importera det associerade AWS-kontot till Data Hub och skapa Lucidscale-dokument. När en referens har delats med en annan användare kan du återkalla deras åtkomst till referensen genom att klicka på X bredvid deras e-postadress i samma modal.
Ta bort autentiseringsuppgifter tar bort rollen mellan konton från Datahubben. Efter att ha tagit bort en referens kommer alla konton som tidigare importerats med den referensen tillsammans med dokument som skapats från dessa konton att förlora möjligheten att uppdatera data från AWS.
Läs mer: Du kan bara dela autentiseringsuppgifter i den Data Hub som du äger. Endast de med lämplig åtkomst kan importera konton och skapa dokument. För mer information, kolla in vår Credential-hantering, användning, och säkerhet i Lucid scale artikel.
Säkerhetsinformation
Cross-Account roller
Cross-Account roller är den föredragna metoden från AWS för att ge tredje part åtkomst till ditt konto. Med den här metoden kan Lucidscale säkert lagra referenser som gör att du enkelt kan uppdatera ett diagram. Se dessa resurser för mer information:
- Hur man använder ett externt ID när du ger åtkomst till dina AWS-resurser till en tredje part
- Tillhandahålla tillgång till AWS-konton som ägs av tredje part
Påtvingat externt ID
Efter de bästa säkerhetspraxis som tillhandahålls av AWS, Lucid verkställer att externa ID förblir unika i Lucids databas. Därför tillhandahåller Lucid ett unikt externt ID till användaren och tillåter inte användaren att ange sitt eget externa ID.
Säker, begränsad åtkomst för IAM-användare
Vi begär begränsad, ”beskriv” -nivåbehörighet för IAM-användaren du skapar. En IAM-användare skapad med dessa behörigheter kan inte ändra inställningar i din AWS-infrastruktur eller läsa data i dina databaser. Vi använder bara IAM-användaren för att läsa de strukturella metadata för din AWS-infrastruktur.
CLI-skriptalternativ
Om du vill granska och kontrollera de åtgärder vi vidtar under vår AWS-infrastrukturskanning kan du ladda ner och använda vårt tillhandahållna Python-skript istället för att skapa en IAM-användare. I det här scenariot skickas dina IAM-referenser aldrig till Lucidscale, och du kan granska både koden som körs i din miljö och de resulterande metadata innan du laddar upp metadata till Lucidscale. Den importerade JSON kommer att vara tillgänglig i Lucid Data Hub för att använda för att skapa Lucidscale-dokument.
Säker lagring av dokument (dokument)
Lucidscale lagrar AWS-importerade metadata och genererade dokument med hjälp av branschstandardskydd för konfidentiella data. Importerad AWS-data är inbäddad som en del av Lucidscale-dokumentet, så att du kan kontrollera åtkomsten till informationen med hjälp av Lucids standarddelningsbehörigheter. För ytterligare information om hur vi skyddar dina dokument, vänligen se vår sida om innehållssäkerhet eller kontakta vårt säljteam.
Ingen lagring av åtkomstnycklar
Lucidscale lagrar inte dina AWS IAM-referenser efter att ha utfört den första genomsökningen av din AWS-infrastruktur. Dina uppgifter kommer att överföras till våra servrar med standardkrypteringsmetoder. Klienter kan förhandla om krypteringsprotokoll upp till AES-256. Vi kan lagra en Cross-Account Roll som bara ger oss ”beskriva och lista” åtkomst till din miljö.
Vanliga frågor
Hur får Lucidscale tillgång till vår AWS-miljö? Vilken åtkomstnivå har Lucidscale?
Den rekommenderade metoden från Lucidscale och AWS är genom en Cross-Account Roll. Vi tillhandahåller en policy som ger oss ”beskriva och lista” tillgång till din miljö så att vi kan få en inventering av resurser. Referensuppgifterna lagrade i Lucid kan endast nås av ditt Lucid-konto. Med den här importmetoden kan du uppdatera data från kontot med en åtgärd. Behörighetspolicyn vi tillhandahåller låter dig bestämma exakt vilka data Cross-Account rollen kommer att ha tillgång till begäran från AWS.
Om du använder vår IAM-användarmetod lagras inte referenser alls, utan används snarare en gång och kasseras. Generellt använder våra användare denna importmetod tillsammans med AWS tillfälliga referenser, eftersom den här metoden inte tillåter ytterligare datauppdateringar.
Vi har också en metod som använder ett pythonskript som du kan köra via Command Line Interface (CLI) som genererar en JSON-fil. Efter generering av JSON-filen kan användarna granska innehållet och ta bort data om så önskas före import. Användare kan sedan ladda upp den här JSON-filen till Lucidscale och inte fylla i någon referensinformation i Lucidscale.
Hur interagerar Lucidscale commercial och Lucidscale for Gov vid import via korskontoroller?
Medan produktens funktionalitet är densamma för var och en, ställer AWS upp säkerhet på olika sätt för dessa två miljöer. AWS IAM-roller och resursbaserade policyer delegerar åtkomst över konton endast inom en enda partition. Lucid GovSuite finns i en separat AWS-partition och kan därför inte importera AWS-data via korskontoroll från icke-GovCloud AWS-konton. Cross-account roller, vår rekommenderade importmetod, tillåter bara åtkomst till konton av samma typ - så om du är i Lucid-kommersiella miljön kan du komma åt och importera kommersiella AWS-molnkonton via tvärkontoroll, och om du är på Lucid GovSuite-miljön kan du komma åt och importera AWS GovCloud-konton via cross-account roll.
Vi stöder möjligheten att importera kommersiella AWS-konton till Lucidscale for Gov via IAM-användare eller en JSON skapad från vårt CLI-skript.
Vilka API:er har Lucidscale åtkomst till?
Vi använder främst beskriva och lista API-slutpunkter.
Kan du välja vilka metadata (fälten och värdena som visas i datapanelen) som importeras? Om inte, vilka metadata importeras?
Nej, du kan för närvarande inte välja vilka metadata som ska importeras. Vi vill dock skapa en viss förmåga att göra det i framtiden. Alla metadata från ett beskriv API-anrop importeras.
Ge feedback på den här artikeln
Har du feedback om den här artikeln? Berätta om din upplevelse här.