Lucids Data Hub kan användas för att importera molninfrastrukturdata från AWS och generera diagram i ett Lucidchart -dokument.
Den här funktionen är tillgänglig för konton med Molnaccelerator. Kontakta säljavdelningen för att köpa molnacceleratorn till ditt Enterprise .
AWS-regioner, resurser och linjer som stöds
För en omfattande lista över de regioner, resurser och linjer som stöds från AWS som är tillgängliga i Lucid, se vår artikel om regioner, resurser och linjer som stöds från AWS .
Importera AWS-infrastruktur
Du kan importera dina AWS-molninfrastrukturdata med någon av följande fyra metoder:
-
Betrodd åtkomst: ge en IAM-roll mellan konton med rätt principer. Den här rollen kan anges med följande behörighetsomfång:
- Importera via åtkomst på kontonivå för att importera ett enskilt konto
Importera via åtkomst på organisationsnivå för att importera alla AWS-konton från en organisationsenhet eller hela organisationen
- Importera via åtkomst på kontonivå för att importera ett enskilt konto
- Auktorisering för engångsbruk: ange autentiseringsuppgifter för en IAM-användare med rätt principer kopplade
- Filuppladdning: kör ett Python-skript som tillhandahålls av Lucid i en konfigurerad AWS CLI-profil, som samlar in data lokalt som en JSON-fil och sedan tillhandahåller den genererade filen
Kolla in följande tabell för detaljer om varje metod och för att avgöra vilken som är bäst för ditt användningsfall.
| Metod för import | Beskrivning | Omfattning |
Typer av resursstöd* |
Uppdatering av data** |
| Tillförlitlig åtkomst: Organisationsnivå | Registrera en IAM-roll på organisationsnivå över konton med Lucid för säker och långsiktig återanvändning. | Hantera importer centralt för alla konton inom en AWS-organisation eller organisationsenhet genom att registrera en enda autentiseringsuppgift. |
(1) och (2)
|
Automatiskt och manuellt |
| Tillförlitlig åtkomst: Kontonivå | Registrera en IAM-roll på kontonivå över konton hos Lucid för säker och långsiktig återanvändning. | Registrera en autentiseringsuppgift för varje enskilt AWS-konto. | (1) och (2) | Automatiskt och manuellt |
| Inloggningsuppgift för engångsbruk | Ladda upp en IAM-användarnyckel eller inloggningsfil till Lucid. | Engångsåtkomst till ett enskilt AWS-konto. |
(1) och (2) |
Manual Uppdatera data genom att ange inloggningsuppgifterna för åtkomstnyckeln igen. |
| Filuppladdning | Kör ett Python-skript som tillhandahålls av Lucid i en konfigurerad AWS CLI-profil och ladda sedan upp den genererade JSON-filen till Lucid. | Upp till 50 konton per JSON-fil. | (1) endast |
Manual Uppdatera data genom att ladda upp en nyligen genererad JSON-fil. |
*Resurstyp 1 är alla mappade resurser som anges i avsnittet Resurs som stöds. Resurstyp 2 är Cloud Inventory: ett brett utbud av omappade resurser som du kan placera manuellt i dina dokument.
**Automatiska datakällsuppdateringar är tillgängliga för användare att ställa in på ett återkommande schema (dagligen, veckovis, månadsvis, årligen) via datahubben. Manuella uppdateringar utförs också med ett enda klick genom datahubben.
Med import av betrodd åtkomst sparar Lucid dessa inloggningsuppgifter så att du kan uppdatera dina data eller starta nya importer utan att behöva ange din information igen. Denna lagringsfunktion gör det möjligt för Lucid att utföra automatiska datauppdateringar. Inloggningsuppgifter kan raderas via fliken Inloggningsuppgifter i AWS Data Hub. Lucid lagrar inte IAM-användaruppgifter för framtida återanvändning, vilket begränsar engångsbehörighet till endast manuell uppdatering.
Om du arbetar med en mycket stor miljö, minska mängden data du importerar, eller minska antalet API-anrop som Lucid gör till AWS. Lucid stöder upp till 50 samtidiga kontoimport per användare. När varje import är klar kan du starta en ny import.
Not: AWS GovCloud-import är endast tillåten av Lucid GovSuite-klienter. Lucids kommersiella miljö kan inte komma åt AWS GovCloud via roller över konton.
Tillförlitlig åtkomst (roll över konton)
Betrodd åtkomst använder IAM-roller över flera konton så att molnacceleratorn kan anta skrivskyddad åtkomst för att importera kontometadata och skapa datakällor. Det finns två områden för tillförlitlig åtkomst:
- Organisationsnivå (rekommenderas för AWS-organisationer med flera konton)
- Kontonivå (import med ett enda konto)
Den här guiden innehåller detaljerade, körbara steg för båda metoderna, och innehåller flera infrastrukturer som kodimplementeringar: Terraform, CloudFormation automation och manuell IAM-skapande.
Tillförlitlig åtkomst: Organisationsnivå
Följ stegen nedan för att centralt hantera infrastrukturimporter i hela AWS-organisationen.
Kontrollera först följande förutsättningar:
- Det valda bastionkontot får inte redan registreras som en bastion för en annan import i Lucid.
- En användare med åtkomst till Lucid Data Hub för att initiera registreringen på organisationsnivå.
Navigera sedan till Lucid Data Hub och välj din metod för att skapa IAM-resurser.
- Öppna Lucids hemsida.
- Klicka på Datahu bb längst ned i den vänstra navigeringen.
- Välj Importera AWS-data.
- Välj Till förlitlig åtkomst.
- Under behö righetsomfå ng väljer du Anslut till en AWS-organisation.
- Välj bland alternativen för att automatiskt ställa in behörigheter:
- Använd CloudFormation-mallar.
- Använd en Terraform-modul.
Obs! Om du använder Lucid GovSuite-miljön använder du metod 2 (Terraform) för att skapa resurser. CloudFormation-metoden är för närvarande endast tillgänglig för kommersiella AWS-miljöer. Se FAQ-avsnittet nedan för mer information.
Metod 1: Använda CloudFormation för automatiserad behörighetsinställning för AWS-organisationen
Använd Lucids enhetliga CloudFormation-mall för att automatiskt konfigurera alla nödvändiga IAM-roller och behörigheter i hela din AWS-organisation i en enda implementering.
Obs: Enligt AWS bästa praxis rekommenderar vi att du använder ett delegerat administratörskonto som ditt bastionkonto snarare än hanteringskontot. Förvaltningskontot bör reserveras för uppgifter som uttryckligen kräver behörigheter för hanteringskontot.
Krav
- Distributionskonto: Du måste distribuera den här mallen från organisationens hanteringskonto.
-
Bastionkonto (rekommenderas): Använd ett konto som inte är ett administrationsmedlemskap som ditt bastionkonto. Det här kontot kommer att koordinera importer inom din organisation.
- Bastionkonto (alternativt): Du kan använda hanteringskontot som bastion, men detta strider mot AWS bästa praxis och bör endast användas om din organisations policyer kräver det. Om du väljer det här alternativet hanterar CloudFormation-mallen skapandet av bastionroller direkt i hanteringskontot.
- Kontobehörighet: Bastionkontot får inte tidigare ha använts som ett bastionkonto hos Lucid.
Parametrar
- BastionAccountId: Det här är det 12-siffriga AWS-konto-ID som du vill använda för att hantera betrodd åtkomst från tredje part. Lucid kommer att ta på sig en roll över kontona i detta "bastionkonto" för att samordna importer.
- BastionRootOrOrganizationalUnitId: Det här är ID:t för organisationsenheten (OU) (t.ex. ou-xxxxxxxxxx) eller roten (t.ex. r-xxxx) som innehåller ditt valda BastionAccountId.
-
MembersRootOrOrganizationalUnitId: Denna parameter styr omfattningen av konton i din AWS-organisation från vilka Lucid kan importera resursdata.
- Om du vill tillåta import från alla konton i din organisation använder du ID:t för din organisations rot (t.ex. r-xxxx).
- Om du bara vill tillåta import för konton som är kapslade i en enda specifik organisationsenhet (OU) använder du den specifika organisationsenhetens id (t.ex. ou-xxxxxxxxxx).
Instruktioner
Följ dessa steg för att ställa in behörigheter automatiskt med CloudFormation:
- Från AWS:
- Identifiera ditt Bastion-konto-ID (om du använder delegerad administratörsmetod).
- Identifiera organisationsenheten eller rot-ID:na för parametrarna som anges ovan.
- Logga in på AWS-organisationens hanteringskonto.
- I Lucid klickar du på Launch CloudFormation-mall för att öppna mallen i din AWS-konsol.
- Du kommer att tas till sidan för att skapa CloudFormation-stacken med mallen förinstallerad.
- Ställ in UseManagementAccountAsBastion till "false" (rekommenderas) eller "sant".
- Om delegerad administratör används (UseManagementAccountAsBastion = "false"), ange:
- BastionAccountId: Ditt valda Bastion-konto-ID.
- BastionRootOrOrganizationalUnitId: OU:n eller roten som innehåller bastionkontot.
- Om delegerad administratör används (UseManagementAccountAsBastion = "false"), ange:
- Ange "MembersRootOrOrganizationalUnitId" för att styra importomfånget.
- Ställ in "CreateOrgResourcePolicy" till "true" (standard) om din organisation inte har någon resurspolicy.
- Om du använder hanteringskontot som bastion kan du ställa in det här värdet till "falskt".
- Om din organisation har en befintlig resurspolicy, ange det här värdet till "falskt" för att förhindra fel vid distribution av stacken. Lägg istället manuellt till följande "Statement"-objekt i arrayen "Statement" i din befintliga organisationsresurspolicy (detta läggs till i din befintliga policy – den ersätter den inte). Se till att ersätta ditt faktiska Bastion-konto-ID där det anges”:
{
"Sid": "Uttalande",
"Effekt": "Tillåt",
"Huvudperson": {
"AWS": [
"arn:aws:iam::<YOUR_BASTION_ACCOUNT_ID>:root"
]
},
"Åtgärd": [
"organisationer:Listkonton",
"organisationer:ListKontonFörFörälder",
"organisationer:ListChildren",
"organisationer:ListParents",
"organisationer:ListRoots",
"organisationer:Beskriv policy",
"organisationer:BeskrivOrganisationsenhet",
"organisationer:BeskrivOrganisation",
"organisationer:BeskrivKonto",
"organisationer:ListOrganizational UnitsFor Parent"
],
"Resurs": "*"
}
- Du kan även anpassa BastionRoleName och MemberRoleName.
- Klicka på Skapa stack och vänta tills distributionen är klar.
- Mallen kommer automatiskt att:
- Skapa bastionrollen i ditt valda bastionkonto.
- Distribuera StackSets för att skapa medlemsroller över målkonton.
- Konfigurera organisationens resurspolicy för att delegera läsåtkomst till det valda bastionkontot (när CreateOrgResourcePolicy är inställt på "true").
- Aktivera automatisk distribution för framtida konton som läggs till i organisationen.
- Mallen kommer automatiskt att:
- I AWS IAM-konsolen för ditt Bastion-konto går du till "Roller".
- Leta reda på bastionrollen (standardnamn: `lucid-import-bastion-role` eller ditt anpassade namn).
- Kopiera rollens ARN.
- Gå tillbaka till fliken Lucid Data Hub och skrolla ner till avsnittet "Lägg till rollen för flera konton i Lucid".
- Klistra in bastionrollens ARN i fältet "Bastionrollens ARN".
- Om du använde ett anpassat MemberRoleName, uppdatera fältet "Medlemskontots rollnamn" så att det matchar.
- Du kan också uppdatera visningsnamnet för autentiseringsuppgifterna för att identifiera den här anslutningen.
- Klicka på Nästa för att registrera rollen som kontoöverskridande hos Lucid.
- Välj rollen och klicka på Nästa.
- Fortsätt med stegen för att importera konton och skapa dokument.
Obs! Den här CloudFormation-mallen är konfigurerad för att använda stackuppsättningar med tjänstehanterade behörigheter. Vi har för närvarande inte stöd för CloudFormation-konfiguration med stackuppsättningar med självhanterade behörigheter.
Metod 2: Använda Terraform för automatiserad behörighetskonfiguration för AWS-organisationen
Enligt AWS bästa praxis rekommenderar vi att du använder ett delegerat administratörskonto som ditt bastionkonto. Undermodulen org-read-delegation (beskrivs nedan) måste fortfarande distribueras från hanteringskontot.
Undermoduler
-
Undermodulen org-read-delegation: Konfigurerar ett bastionkonto med delegerad administratörsåtkomst för att skanna din AWS-organisationsstruktur. (Lucid kommer därefter att ta en roll i detta bastionkonto för att utföra importen).
- Detta måste distribueras i hanteringskontot.
- AWS-organisationer tillåter endast en resursbaserad delegeringspolicy. Om en sådan policy redan finns i din organisation kommer distributionen att misslyckas. Istället för att lägga till den här undermodulen, lägg manuellt till de nödvändiga åtgärderna och principen från modulen i din befintliga policy. Ersätt inte den befintliga policyn.
-
Undermodulen bastionroll: skapar den primära IAM-rollen i ditt bastionkonto som Lucid kommer att anta.
- Ställ in external_id-parametern med det unika värdet "Externt ID" som kopierats från ditt Lucid-kontos AWS-importinställningssida.
-
Undermodulen importroll: skapar den IAM-roll som ska distribueras i medlemskonton för läsning av resursdata.
- Modulen skapar en roll i medlemskontot som kan antas av bastionkontot - modulen kan inte automatisera den processen till medlemskontona. Den här modulen måste distribueras i varje medlemskonto som du vill importera data från, inklusive när du vill lägga till nya konton i din organisation i framtiden. Följ organisationens standardpraxis för att tillämpa kod från den här modulen på nyligen tillagda konton.
Instruktioner
Se först till att du har konfigurerat Terraform för de konton där du ska distribuera Lucids terraform-moduler.
Lära sig mer: Anvisningar finns i den här Kom igång – AWS-guiden från Terraforms dokumentation. Länken som tillhandahålls navigerar dig ut från Lucids hjälpcenter och vi kan inte garantera att innehållet är korrekt.
Konfigurera och distribuera sedan Lucids Terraform-modul genom att följa dessa steg:
- Gå till Lucids Terraform-modul för att konfigurera behörigheter genom att klicka på Visa i Terraform Registry, eller öppna modulen direkt med den här länken.
- På modulregistersidan klickar du på Undermoduler. Du konfigurerar var och en av de tre nödvändiga undermodulerna från listrutan (org-read-delegation, bastion-role och import-role) i din main.tf.
- Följ instruktionerna "Användning" på varje undermoduls Viktigt-sida för att lägga till modulen i Terraform-konfigurationskoden.
- Distribuera din Terraform-kod och vänta på att de inkluderade resurserna från Lucids modul ska skapas.
- Från AWS IAM-konsolen i ditt skyddskonto kopierar du ARN för den skapade lucid-import-bastion-role (eller dess anpassade namn). Du kan också mata ut den här ARN från Terraform-konfigurationen.
Slutligen, lägg till din nya IAM-roll till Lucid.
-
Gå tillbaka till fliken Lucid Data Hub och skrolla ner till avsnittet "Lägg till rollen för flera konton i Lucid".
- Ange skyddskontots roll ARN i fältet "Bastionrole ARN".
- Om du använde ett anpassat MemberRoleName när du konfigurerade Terraform-modulen, uppdatera fältet "Medlemskontots rollnamn" till det värdet.
- (Valfritt) Uppdatera det förifyllda värdet för "Visningsnamn för autentiseringsuppgifter" så att det representerar den bastionroll som används för att koordinera importer. Detta visningsnamn kommer att användas i Lucids datahubb så att du kan identifiera autentiseringsuppgifterna för framtida användning och hantering.
- Klicka på Nästa för att registrera rollen mellan konton med Lucid.
- Välj rollen och klicka på Nästa.
- Fortsätt med stegen för att importera konton och skapa dokument.
Tillförlitlig åtkomst: Kontonivå
För att importera AWS-infrastruktur för individuella konton via en IAM-roll för flera konton, följ stegen nedan.
Steg 1: Skapa ett nytt tvärkonto
Om du vill registrera en ny IAM-roll för flera konton (dvs. en importbehörighet) för ditt valda konto börjar du med att:
- Navigera till Lucids hemsida.
- Klicka på Dat ahubb längst ned i navigeringsmenyn till vänster på sidan.
- Välj Importera AWS-data.
- Välj Till förlitlig åtkomst.
- Under autentiseringsuppgifternas omfattning väljer du Anslut till enskilda AWS-konton.
- Välj önskad metod för att registrera en ny referens (dvs. AWS IAM-roll):
- Använda en Terraform-modul
- Använda en CloudFormation-mall
- Skapa manuellt
Här väljer du din föredragna metod för att skapa en ny rollinformation för flera konton: automatiskt med en Terraform-modul (välj Terraform), automatiskt med en CloudFormation-stack (välj CloudFormation) eller manuellt med hjälp av IAM-roller och policyer (välj Manuell skapande). Slutför steg 1 för din valda metod, hoppa sedan för att slutföra steg 2 för att lägga till rollen mellan konton i Lucid.
Metod 1: Använda Terraform för automatiserad skapande av individuella AWS-kontoroller
Först, se till att din Terraform-miljö är konfigurerad med AWS-referenser som har tillräckliga behörigheter för att skapa och hantera IAM-roller i AWS-kontot där du tänker distribuera Lucids importroll. Se Terraforms Kom igång - AWS- dokumentation för mer information.
Fortsätt sedan med steg 1 i Lucids installationsprocess för att konfigurera och distribuera Lucids Terraform-modul.
- Efter att du har valt Terraform-alternativet för import på kontonivå i Lucid, öppnar du modulen för att konfigurera AWS-behörigheter genom att klicka på Visa i Terraform-registret, eller så öppnar du direkt import-role- modulen i Terraform-registret här.
- På importroll modulens Readme-sida, leta upp och följ avsnittet ”Importer på icke-organisationsnivå” under ”Användning” för att lägga till modulen i din Terraforms konfigurationskod
- Den här undermodulen kräver ett external_id-värde. Få värdet för detta externa ID genom att återgå till fliken Lucid och klicka på Kopiera bredvid det angivna externa ID:t i Lucids steg 1-inställning.
- Distribuera din Terraform-kod och vänta på att de inkluderade resurserna från Lucids modul ska skapas.
- Navigera till AWS IAM-konsolen i AWS-kontot där du distribuerade rollen, leta reda på lucid-import-account-role (eller ditt anpassade rollnamn) och kopiera dess ARN från sidan Samman fattning. Alternativt kan du mata ut detta ARN från din Terraform-konfiguration.
Metod 2: Använda CloudFormation för automatiserad skapande av individuella AWS-kontoroller
Så här skapar du en ny roll automatiskt med CloudFormation:
- Logga in på AWS-konsolen med det konto du vill importera
- I Lucid klickar du på Starta CloudFormation för att öppna en ny webbläsarflik. Lämna din Lucid-webbläsarflik öppen så att du kan återgå till den senare.
- Klicka på Skapa stack i AWS-konsolen.
- När stacken har skapats, navigera till fliken Resurser i din AWS-konsol och välj "LucidImportRole" (eller ditt anpassade CrossAccountRole-namn). Kopiera rollen ARN.
- Hoppa till stegen för att registrera din roll över konton i datahubben.
Metod 3: Använda AWS IAM-konsolen för manuell skapande av individuella AWS-kontoroller
Så här skapar du en ny roll manuellt i AWS IAM-konsolen:
- Under ”Steg 1: Börja skapa en roll” väljer du Skapa roll.
- Du kommer att navigeras till ditt AWS-konto. Lämna din Lucid-webbläsarflik öppen så att du kan återvända till den senare.
- Lucid genererar automatiskt ett unikt externt ID som är kopplat till ditt Lucid-konto. Detta är i linje med AWS säkerhetsrekommendationer.
- Lägg till ReadOnlyAccess-policy:
- Klicka på Nästa i AWS för att gå till behörighetssteget.
- På sidan "Lägg till behörigheter" söker du efter och väljer policyn ReadOnlyAccess . Den här inställningen är aktiverad som standard i Lucid och krävs för att alla resurser ska visas korrekt i dina skapade Lucidchart-dokument.
- Lägg till anpassade behörigheter:
- Navigera tillbaka till fliken Lucid till " 3. Lägg till anpassade behörigheter " och klicka på Kopiera behörigheter för att kopiera JSON-textfilen.
- Öppna en ny flik eller ett nytt fönster och navigera till din AWS IAM-konsol, gå till vänster navigeringsruta och välj Policies .
- Klicka på Skapa policy på sidan Principer.
- På sidan ”Skapa policy” växlar du till fliken JSON och klistrar in filen du kopierade på fliken JSON i din AWS-konsol.
- Klicka på Nästa: Taggar.
- Lägg till taggar i policyn om du vill och klicka på Nästa: Granska.
- Ge policyn ett namn och en beskrivning.
- Klicka på Skapa policy.
- Bifoga anpassad policy till rollen:
- På föregående AWS-flik där du skapade en ny korskontoroll klickar du på uppdateringsknappen och söker efter namnet på den policy du just skapade.
- Välj principen och klicka på Nästa.
- Ge rollen ett namn och en beskrivning. Om du vill kan du lägga till taggar i rollen.
- Klicka på Skapa roll.
Steg 2: Lägg till rollen mellan konton i Lucid
När du har rollen ARN från din valda metod (Terraform, CloudFormation eller manuell skapande), återgå till Lucids AWS-importinställning för att slutföra steg 2:
- Klistra in den kopierade rollen ARN i fältet ”Role ARN” i det angivna formuläret i Lucids AWS-importinställningssteg 2.
- Om så önskas, uppdatera det förifyllda värdet för "Visningsnamn för autentiseringsuppgifter". Detta visningsnamn kommer att användas i avsnittet ”Datahub > AWS > Inloggningsuppgifter” så att du kan hitta inloggningsuppgifterna för framtida användning och hantering, och det kommer att representera den kontoövergripande rollen som används för att koordinera importer av ditt valda AWS-konto.
- Klicka på Nästa för att registrera rollen mellan konton med Lucid, följt av att välja referensrollen och klicka sedan på Nästa igen.
- Fortsätt för att välja AWS-konton för dataimport och skapande av dokument.
Filuppladdning
För att importera AWS-infrastruktur via en JSON-filuppladdning, följ dessa steg:
- Klicka på Datahubb i den vänstra naviger ingsmenyn på Lucids startsida.
- Välj Importera AWS-data i det övre högra hörnet.
- Välj Filuppladdning.
- Ladda ner eller kopiera profilbehörigheterna som tillhandahålls av Lucid från fliken Lucid Data Hub.
- Konfigurera din AWS CLI med en namngiven profil som innehåller dessa behörigheter.
- Ladda ner eller kopiera Python-skriptet på fliken Lucid Data Hub.
- Kör Python-skriptet i din AWS CLI. En aws.json-fil kommer att genereras.
- På fliken Lucid Data Hub väljer du Välj fil och laddar upp aws.json-filen.
- Du kan importera upp till 50 konton åt gången. Om du har fler än 50 konton i den uppladdade filen kan du dela upp den på flera JSON-filer för import.
- Klicka på Nästa.
- Ange ett aliasnamn för varje konto du vill importera.
- Välj Importera AWS-konton.
Skriptbeskrivning för AWS-filuppladdning
Det Lucid-tillhandahållna importskriptet, awscliscript.py, kräver konfiguration av en namngiven profil i CLI. En namngiven profil är en samling inställningar och referenser som du kan tillämpa på ett AWS CLI-kommando. För detaljerade instruktioner om hur du skapar en AWS-profil, se AWS dokumentation om inställningar för konfiguration och referensfil i AWS CLI.
Att köra aws configure lagrar de angivna uppgifterna i profilen som heter standard. Om du har flera konton rekommenderar vi att du skapar namngivna profiler för dem. Om jag till exempel har två konton, preprod och prod och jag lagrar deras referenser som två separata profiler, kan jag enkelt beskriva ec2-instanserna i preprod genom att göra aws ec 2 describe-instanser -- profile preprod. Sedan, för att beskriva instanser i prod kan jag ändra profilargumentet till aws ec2 describe-instance - - profile prod.
Krav
- Python: Versioner 3.0-3.9. Se till att " Lägg till Python till PATH " är markerat under installationen.
- AWS CLI: Installerad och konfigurerad.
- `botocore`: Version 1.27.77. Installera med pip3 install bo tocore ==1.27.77.
Parametrar
- -p, --profile [OBLIGATORISKT]
- Anger namnet på den AWS-profil som ska användas. Det här alternativet kan upprepas om du vill importera från flera profiler.
- -r, --regions [KRÄVS]
- Anger en eller flera AWS-regioner från vilka resurser ska importeras. Det här alternativet måste motsvara det föregående alternativet --profile.
- -c, - räkna
- Matar ut en JSON-fil som innehåller ett antal resurser. När den här flaggan används är den genererade JSON-filen inte lämplig för Lucid-import.
- -a, --anonym
- Anonymisera utdata genom att hasha alla strängar.
- -o, --utgång
- Anger filnamnet för den genererade utdata JSON.
Exempel
python3 awscliscript.py --profile preprod --regions us-east-1 us-west-1
Kommandot ovan kör skriptet och genererar data för resurser i preprod-profilen som finns i regionerna us-east-1 och us-west-1.
Obs: Lucids integration med AWS utvecklades från botocore version 1.27.77, Men om du redan har en annan version installerad, borde importen fortfarande fungera. Om det inte gör det, överväg att köra skriptet i en virtuell Python-miljö som låter dig hantera separata paketinstallationer för olika projekt. Efter att du har kört skriptet kan du ta bort den virtuella miljön. Instruktioner för att skapa en virtuell Python-miljö finns i den här Python-användarhandboken.
Använd datahubben för att hantera AWS-infrastrukturdata och inloggningsuppgifter
Importera konton och skapa dokument
För att importera AWS-konton och skapa Lucid-dokument, följ dessa steg:
- Välj det/de konton du vill importera till datahubben.
- Klicka på Nästa.
- Med hjälp av anvisningarna som beskrivs i slutet av det här avsnittet under Kontokonfiguration med en tvärkontoroll kan du ange de regioner du vill importera.
- Klicka på Importera AWS-konto.
Så här visualiserar du ditt AWS-konto när importen är klar:
- Återgå till datahubben.
- Välj Skapa nytt dokument.
- Välj det konto du importerade och klicka på Välj konton.
- Granska detaljerna och lägg till filter för att utesluta onödiga resurser.
- Välj Skapa AWS-dokument.
Lucidchart-dokumentet genereras i bakgrunden av ditt Lucid-konto. Vi meddelar dig när den har skapats via en statusmodal som visas längst ner till höger på sidan.
Du kan öppna dokumentet från statusmodalen som visas direkt efter att du har skapat ett nytt dokument. Dokumentet (och tidigare skapade dokument) kommer också att lagras och nås i avsnittet " Dokument " på din Lucid-startsida efter att du har skapat det.
Få åtkomst till importerade konton
Efter att du har importerat ditt AWS-konto kommer det att listas som en datakälla med det kontonamn du angav i avsnittet "AWS: Importerade konton" i datahubben. Från det här avsnittet kan du också klicka på + Nytt konto för att importera ett nytt konto till datahubben.
Konton som listas i det här avsnittet är datakällor som kan användas för att skapa nya Lucidchart- dokument. Datakällor (”Konton”) innehåller AWS-kontometadata som används för att skapa Lucidchart -dokument. Fältet ”Senast uppdaterad” anger när din datakälla senast uppdaterades för att ta hänsyn till eventuella uppdateringar i ditt anslutna AWS-konto.
Du kan importera samma AWS-konto mer än en gång. Varje import skapar en oberoende datakälla som finns tillsammans med alla tidigare importerade versioner av det kontot. Du behöver inte ta bort en befintlig datakälla innan du importerar samma konto igen – båda kommer att samexistera i datahubben och kan användas för att skapa dokument oberoende av varandra.
Molninventeringen för varje konto kan ses till höger efter att du har valt ett konto från listan. Den här inventeringen låter dig se en fullständig lista över varje typ av resurs som har importerats innan du skapar ett dokument. Du kan också ladda ner en CSV-fil med listan över resurser och räknare direkt från datahubben genom att klicka på Ladda ner CSV.
Inventeringen visar en lista över alla resurser som kan nås av din behörighetsprincip som är kopplad till rollen mellan konton. Om du väljer att använda "Skapa en ny roll automatiskt" med vår CloudFormation Stack-mall kommer alla resurser i ditt konto som är tillgängliga för AWS ReadOnlyAccess-policy att återges i inventeringen. Om du skapar en roll manuellt med en anpassad princip återges endast de resurstyper som anges i den bifogade behörighetsprincipen i inventeringen.
Klicka på menyn med tre punktersom återges på ett konto för att se sex potentiella alternativ: Skapa nytt dokument, Uppdatera konto från AWS, Schemalägg uppdatering, Redigera resurser, Byt namn påkonto, och Ta bort konto.
Skapa nytt dokument börjar återge AWS-infrastrukturen som är associerad med kontot som ett diagram i ett nytt dokuments arbetsyta. Dokumentet kommer att genereras i bakgrunden på din Lucid-hemsida och vi kommer att meddela dig när det har återgivits genom statusmodalen som visas längst ner till höger påsidan.
Med Uppdatera konto från AWS och schemalägg uppdatering kan du manuellt eller automatiskt uppdatera AWS-kontodata som du har importerat till datahubben för att återspegla eventuella ändringar i det anslutna AWS-kontot. Nya dokument som skapas från kontot efter uppdateringen kommer att återspegla ändringarna i det anslutna AWS-kontot.
Läs mer: Importerade molndatakällor har automatiskt aktiverade schemalagda uppdateringar. Du kan justera detta när som helst från datahubben. För mer information om hur du uppdaterar konton från AWS, se vår artikel Uppdatera och synkronisera molndata i Lucid .
Redigera resurser låter dig redigera resurserna som ingår i varje dataset. Välj det här alternativet om du vill öppna en modal där du kan lägga till eller ta bort resurser från dina befintliga datamängder. När du är klar med valet klickar du på Spara och uppdatera konto. Detta säkerställer att datauppsättningen uppdateras och dokument som refererar till den datauppsättningen uppdateras till den senaste informationen.
Byt namn på konto låter dig ändra namnet på den valda datasetet.
Ta bort konto tar bort det importerade kontot från Lucid Data Hub och alla dokument som skapats från det kontot skulle förlora möjligheten att uppdatera data från AWS. Tänk på att radera ett konto inte krävs för att importera det igen - en ny import av samma konto kan initieras när som helst från + Nytt konto.
Obs! Alternativen som visas ovan varierar beroende på vilken importmetod du har använt för ett konto. Uppdateringsalternativet är endast tillgängligt med AWS-korsimport för flera konton. IAM- och CLI-import stöder inte detta alternativ .
Dela och ta bort sparade inloggningsuppgifter
Avsnittet Sparade autentiseringsuppgifter i "Datahub > AWS" listar de kontoövergripande roller som du kan använda för att importera dina AWS-konton till datahubben. I det här avsnittet klickar du på + Ny kontoövergripande roll för att lägga till en ny uppsättning autentiseringsuppgifter som kan användas för att importera ett AWS-konto.
Du kan också dela de kontoöverskridande roller som du har skapat med andra användare. Om du klickar på trepunktsmenyn som återges på ett konto, du kommer att se två potentiella alternativ: Dela referens och Radera referens.
Dela autentiseringsuppgifter öppnar ett modalfönster där du kan dela en roll över flera konton med en annan användare på ditt Lucid-konto genom att ange deras e-postadress. Om du ger dem åtkomst till autentiseringsuppgifterna kan de importera det associerade AWS-kontot till datahubben och skapa Lucidchart-dokument. När en autentiseringsuppgifter har delats med en annan användare kan du återkalla deras åtkomst till autentiseringsuppgifterna genom att klicka på X bredvid deras e-postadress i samma modalfönster.
Ta bort autentiseringsuppgifter tar bort rollen för flera konton från datahubben. Efter att en autentiseringsuppgifter har tagits bort kommer alla konton som tidigare importerats med den autentiseringsuppgiftern,tillsammans med dokument som skapats från dessa konton,att förlora möjligheten att uppdatera data från AWS.
Läs mer: Endast licensierade Lucid-användare på Molnaccelerator-konton kan importera prenumerationer och skapa molndokument. För mer information, se vår artikel Hantera inloggningsuppgifter och datakällor .
Säkerhetsinformation
Cross-Account roller
Cross-Account-roller är den föredragna metoden från AWS för att ge tredjepartsåtkomst till ditt konto. Den här metoden gör det möjligt för Lucid att säkert lagra autentiseringsuppgifter som gör att du enkelt kan uppdatera ett diagram. Se dessa resurser för mer information:
- Hur man använder ett externt ID när du ger åtkomst till dina AWS-resurser till en tredje part
- Tillhandahålla tillgång till AWS-konton som ägs av tredje part
Påtvingat externt ID
Efter de bästa säkerhetspraxis som tillhandahålls av AWS, Lucid verkställer att externa ID förblir unika i Lucids databas. Därför tillhandahåller Lucid ett unikt externt ID till användaren och tillåter inte användaren att ange sitt eget externa ID.
Säker, begränsad åtkomst för IAM-användare
Vi begär begränsad, ”beskriv” -nivåbehörighet för IAM-användaren du skapar. En IAM-användare skapad med dessa behörigheter kan inte ändra inställningar i din AWS-infrastruktur eller läsa data i dina databaser. Vi använder bara IAM-användaren för att läsa de strukturella metadata för din AWS-infrastruktur.
CLI-skriptalternativ
Om du vill granska och kontrollera de åtgärder vi vidtar under vår AWS-infrastrukturskanning kan du ladda ner och använda vårt tillhandahållna Python-skript istället för att skapa en IAM-användare. I det här scenariot kommer dina IAM-inloggningsuppgifter aldrig att skickas till Lucid, och du kan granska både koden som körs i din miljö och de resulterande metadata innan du laddar upp metadata till Lucid. Den importerade JSON-filen kommer att vara tillgänglig i Lucid Data Hub för att användas för att skapa Lucidchart -dokument.
Säker lagring av dokument (dokument)
Lucid lagrar AWS-importerade metadata och genererade dokument med hjälp av branschstandardskydd för konfidentiella data. Importerad AWS-data är inbäddad som en del av Lucidchart- dokumentet, så att du kan kontrollera åtkomsten till informationen med hjälp av Lucids standarddelningsbehörigheter. För ytterligare information om hur vi skyddar dina dokument, vänligen se vår sida om innehållssäkerhet eller kontakta vårt säljteam.
Ingen lagring av åtkomstnycklar
Lucid kommer inte att lagra dina AWS IAM-inloggningsuppgifter efter att den första skanningen av din AWS-infrastruktur har utförts. Dina inloggningsuppgifter kommer att överföras till våra servrar med hjälp av standardkrypteringsmetoder. Klienter kan förhandla fram krypteringsprotokoll upp till AES-256. Vi kan lagra en Cross-Account Role som bara ger oss åtkomst till din miljö med "beskriv och lista".
Vanliga frågor
Hur får Lucid tillgång till vår AWS-miljö? Vilken åtkomstnivå har Lucid?
Den rekommenderade metoden från Lucid och AWS är genom en Cross-Account Role (roll för flera konton). Vi tillhandahåller en policy som ger oss åtkomst till din miljö med "beskriv och lista" så att vi kan få en inventering av resurser. De inloggningsuppgifter som lagras i Lucid kan endast nås av ditt Lucid-konto. Den här importmetoden låter dig uppdatera data från kontot med en åtgärd. Behörighetspolicyn vi tillhandahåller låter dig bestämma exakt vilka data Cross-Account-rollen ska ha åtkomst till att begära från AWS.
Om du använder vår IAM-användarmetod lagras inte referenser alls, utan används snarare en gång och kasseras. Generellt använder våra användare denna importmetod tillsammans med AWS tillfälliga referenser, eftersom den här metoden inte tillåter ytterligare datauppdateringar.
Vi har också en metod som använder ett Python-skript som du kan köra via kommandoradsgränssnittet (CLI) vilket genererar en JSON-fil. Efter att ha genererat JSON-filen kan användare granska innehållet och ta bort data om så önskas innan import. Användare kan sedan ladda upp denna JSON-fil till Lucid och inte fylla i någon autentiseringsinformation i Lucid.
Hur interagerar Lucid Commercial och Lucid Suite for Gov vid import via roller över flera konton?
Medan produktens funktionalitet är densamma för var och en, ställer AWS upp säkerhet på olika sätt för dessa två miljöer. AWS IAM-roller och resursbaserade policyer delegerar åtkomst över konton endast inom en enda partition. Lucid GovSuite finns i en separat AWS-partition och kan därför inte importera AWS-data via korskontoroll från icke-GovCloud AWS-konton. Cross-account roller, vår rekommenderade importmetod, tillåter bara åtkomst till konton av samma typ - så om du är i Lucid-kommersiella miljön kan du komma åt och importera kommersiella AWS-molnkonton via tvärkontoroll, och om du är på Lucid GovSuite-miljön kan du komma åt och importera AWS GovCloud-konton via cross-account roll.
Vi stöder möjligheten att importera kommersiella AWS-konton till Lucid Suite for Gov via IAM-användare eller en JSON skapad från vårt CLI-skript.
Vilka API:er har Lucid åtkomst till?
Vi använder främst beskriva och lista API-slutpunkter.
Kan du välja vilka metadata (fälten och värdena som visas i datapanelen) som importeras? Om inte, vilka metadata importeras?
Nej, du kan för närvarande inte välja vilka metadata som ska importeras. Vi vill dock skapa en viss förmåga att göra det i framtiden. Alla metadata från ett beskriv API-anrop importeras.
Ge feedback på den här artikeln
Har du feedback om den här artikeln? Berätta om din upplevelse här.