In dieser Prozedur erstellen Sie einen IAM-Benutzer und zwei Richtlinien, die an den IAM-Benutzer im vertrauenswürdigen Konto angehängt werden sollen.
Bevor Sie fortfahren, müssen Sie die Prozedur für vertrauende Konten für alle Ihre Konten konfigurieren.
Informationen zu dieser Task
Sie dürfen diese Prozedur nur für das vertrauenswürdige Konto ausführen. Wenn Sie beispielsweise drei Konten haben, führen Sie diese Prozedur nur für das vertrauenswürdige Konto aus, nicht für die beiden anderen Konten.
- Erstellen Sie einen IAM-Benutzer mit dem Namen IAMUserA_WithCrossAccountAccess im vertrauenswürdigen Konto AWS auf der IAM-Konsole.
- Melden Sie sich bei der AWS -Konsole (https://console.aws.amazon.com) des vertrauenswürdigen Kontos an.
- Wechseln Sie zum IAM-Dienst und klicken Sie auf .
- Benennen Sie den Benutzer IAMUserA_WithCrossAccountAccess.
- Wählen Sie das Kontrollkästchen auf der Seite Benutzer hinzufügen aus. Weitere Informationen finden Sie in der Dokumentation des Herstellers ( https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_create.html ).
- Klicken Sie auf .
- Kopieren Sie die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel in einen Texteditor, um sie später in “AWS-Konto in der Cloud Visibility-App konfigurieren" zu verwenden.
- Erlauben Sie dem IAM-Benutzer IAMUserA_WithCrossAccountAccess im vertrauenswürdigen Konto, die Rollen zu übernehmen, die Sie in den vertrauenswürdigen Konten im vorherigen Verfahren erstellt haben, t_Qapps_CSA_configure_trusting_AWS_account.html#task_xdl_1kd_fhb.
- Rufen Sie den IAM-Service des vertrauenswürdigen Kontos auf.
- Klicken Sie auf und fügen Sie die folgende JSON ein. In dem Beispielcode werden drei AWS-Konten konfiguriert. Die ID des vertrauenswürdigen Kontos lautet Trusted_Account_ID und die IDs der zwei vertrauenden Konten lauten Trusting_Account_1_ID und Trusting_Account_2_ID. Bearbeiten Sie das JSON-Beispiel, indem Sie die Konto-IDs durch die Konto-IDs aus Ihrer eigenen AWS-Umgebung ersetzen.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "sts:AssumeRole",
"Resource": "arn:aws:iam::Trusted_Account_ID:role/CVAppAssumeRole"
},
{
"Effect": "Allow",
"Action": "sts:AssumeRole",
"Resource": "arn:aws:iam::Trusting_Account_1_ID:role/CVAppAssumeRole"
},
{
"Effect": "Allow",
"Action": "sts:AssumeRole",
"Resource": "arn:aws:iam::Trusting_Account_2_ID:role/CVAppAssumeRole"
}
]
}
Hinweis: Wenn nur ein AWS -Account konfiguriert wird, sieht die JSON wie im folgenden Beispiel aus:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "sts:AssumeRole",
"Resource": "arn:aws:iam::Trusted_Account_ID:role/CVAppAssumeRole"
}
]
}
- Klicken Sie auf Richtlinie überprüfen, nennen Sie die Richtlinie CVAssumeRolePolicy, und klicken Sie auf Richtlinie erstellen, um sie zu speichern.
Wenn Sie über mehrere Konten verfügen, wird die IAM-Begrenzung für AWS von 6144 Zeichen pro Richtlinie möglicherweise überschritten. Sie müssen mehrere Richtlinien erstellen, indem Sie die Schritte 2a - 2c wiederholen. Wenn Sie beispielsweise über 100 AWS-Konten verfügen, kann die erste Richtlinie die Konten 1-60 (bis die Zeichenbegrenzung von 6144 Zeichen erreicht wird) und die zweite Richtlinie die Konten 61-100 enthalten.
- Klicken Sie auf Richtlinien und wählen Sie die erstellte Richtlinie aus.
- Kopieren Sie auf der Seite Zusammenfassung den Richtlinien-ARN in einen Texteditor, der bei der Konfiguration von QRadar® Cloud
Visibilityverwendet wird. QRadar Cloud
Visibility 1.4.0 oder höher unterstützt mehrere ARNs des Typs "Richtlinie für Rolle übernehmen".
- Gehen Sie zu Benutzer und wählen Sie den Benutzer IAMUserA_WithCrossAccountAccess.
- Klicken Sie auf , wählen Sie die von Ihnen erstellte Richtlinie CVAssumeRolePolicy aus und klicken Sie auf .
- Erlauben Sie dem IAM-Benutzer IAMUserA_WithCrossAccountAccess im vertrauenswürdigen Konto den Zugriff auf die Richtlinie, die Sie in Schritt 2 erstellt haben.
- Rufen Sie den IAM-Service des vertrauenswürdigen Kontos auf.
- Klicken Sie auf und fügen Sie die folgende JSON ein:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "VisualEditor0",
"Effect": "Allow",
"Action": [
"iam:GetPolicy",
"iam:GetPolicyVersion"
],
"Resource": "*"
}
]
}
- Klicken Sie auf Richtlinie überprüfen, nennen Sie die Richtlinie CVAllowReadPolicy, und klicken Sie auf Richtlinie erstellen, um sie zu speichern.
- Gehen Sie zu Benutzer und wählen Sie den Benutzer IAMUserA_WithCrossAccountAccess.
- Klicken Sie auf , wählen Sie die von Ihnen erstellte Richtlinie CVAllowReadPolicy aus und klicken Sie auf .
Nächste Schritte
Die Einrichtung für die Konfiguration eines vertrauenswürdigen Accounts ist damit abgeschlossen. Aktualisieren Sie die Konfiguration des Amazon AWS -Kontos.Wichtig: Wiederholen Sie die Prozedur für alle AWS -Konten, die Sie für QRadar Cloud
Visibilitykonfigurieren wollen.