AWS групп ресурсов по аккаунтам - PullRequest
0 голосов
/ 10 января 2020

Есть ли способ создать группы ресурсов в центральной учетной записи ИТ, в которой перечислены ресурсы другой дочерней учетной записи? Я пытаюсь запустить автоматизацию через SSM с одного центрального аккаунта, чтобы он действовал в других аккаунтах. AWS Автоматизация SSM теперь поддерживает запуск документов автоматизации для нескольких учетных записей и регионов. Однако я не могу перечислить группы ресурсов, созданные в целевой учетной записи.

1 Ответ

0 голосов
/ 10 января 2020

Я никогда не использовал SSM, но если вы просто хотите перечислить группы ресурсов в целевой учетной записи из своей учетной записи ИТ, вы можете создать роль в целевой учетной записи, скажем, «list-resource-groups» -роле ", и дайте ему разрешение на list-groups. Вы делаете ИТ-учетную запись доверенным объектом роли (вы даже можете сделать пользователя в ИТ-учетной записи доверенным объектом). Затем в своей учетной записи ИТ вы даете пользователю, который будет выполнять действие со списком групп, для принятия роли, которую вы создали в целевой учетной записи. Затем пользователь может принять «list-resource-groups-role» для достижения цели.

Через assume_role пользователь может временно притвориться другим пользователем, поэтому может выполнять некоторые действия что другому пользователю разрешено.

Я не уверен, какой SDK вы используете, но здесь - это документы 'accept_role' для python SDK.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...