Configuración de una cuenta de confianza de AWS

En este procedimiento, puede crear un usuario de IAM y dos políticas que asociar al usuario de IAM en la cuenta de confianza.

Antes de empezar

Tiene que configurar el procedimiento de la cuenta confiada para todas las cuentas antes de continuar.

Acerca de esta tarea

Solo tiene que seguir este procedimiento para la cuenta de confianza. Por ejemplo, si tiene tres cuentas, siga este procedimiento únicamente para la cuenta de confianza, no para las otras dos cuentas.

Procedimiento

  1. Cree un usuario IAM llamado IAMUserA_WithCrossAccountAccess en la cuenta de confianza AWS en la consola IAM.
    1. Inicie sesión en la consola de AWS (https://console.aws.amazon.com) de la cuenta de confianza.
    2. Vaya al servicio de IAM y pulse Usuarios > Añadir usuario.
    3. Nombre del usuario IAMUserA_WithCrossAccountAccess.
    4. Seleccione el recuadro de selección Tipo de acceso > Acceso programático en la página Añadir usuario . Para más información, consulte la documentación del proveedor ( https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_create.html ).
    5. Pulse Siguiente: Permisos > Siguiente: Etiquetas > Siguiente: Revisar > Crear usuario.
    6. Copie el ID de la clave de acceso y la clave de acceso secreta en un editor de texto, para utilizarlos más adelante en “Configuración de la cuenta de AWS en la aplicación Cloud Visibility".
  2. Permita que el usuario IAM IAMUserA_WithCrossAccountAccess de la cuenta de confianza asuma las funciones que creó en las cuentas de confianza en el procedimiento anterior, t_Qapps_CSA_configure_trusting_AWS_account.html#task_xdl_1kd_fhb.
    1. Vaya al servicio de IAM de la cuenta de confianza.
    2. Pulse Políticas > Crear política > JSON y pegue el siguiente JSON. El ejemplo se refiere a la configuración de 3 cuentas de AWS. El ID de la cuenta de confianza es ID_Cuenta_Confianza y los ID de las dos cuentas confiadas son ID_Cuenta_Confiada_1 e ID_Cuenta_Confiada_2. Edite este JSON de ejemplo sustituyendo los ID de cuenta por los ID de cuenta de su entorno de AWS.
      {
      	"Version": "2012-10-17",
      	"Statement": [
      		{
      			"Effect": "Allow",
      			"Action": "sts:AssumeRole",
      			"Resource": "arn:aws:iam::Trusted_Account_ID:role/CVAppAssumeRole"
      		},
      		{
      			"Effect": "Allow",
      			"Action": "sts:AssumeRole",
      			"Resource": "arn:aws:iam::Trusting_Account_1_ID:role/CVAppAssumeRole"
      		},
      		{
      			"Effect": "Allow",
      			"Action": "sts:AssumeRole",
      			"Resource": "arn:aws:iam::Trusting_Account_2_ID:role/CVAppAssumeRole"
      		}			
      	]
      }
      
      Nota: Si sólo configura una cuenta de AWS , el JSON se parece al ejemplo siguiente:
      {
      	"Version": "2012-10-17",
      	"Statement": [
      		{
      			"Effect": "Allow",
      			"Action": "sts:AssumeRole",
      			"Resource": "arn:aws:iam::Trusted_Account_ID:role/CVAppAssumeRole"
      		}
      	]
      }
      
    3. Haga clic en Revisar política, llame a la política CVAssumeRolePolicy y haga clic en Crear política para guardarla.
      Si tiene muchas cuentas, es posible que supere el límite de IAM de AWS: 6144 caracteres por política. Tendrá que crear varias políticas repitiendo los pasos del 2a al 2c. Por ejemplo, si tiene 100 cuentas de AWS, la primera política podría contener las cuentas de la 1 a la 60 (hasta que se alcance el límite de 6144 caracteres) y la segunda podría contener las cuentas de la 61 a la 100.
    4. Pulse Políticas y seleccione la política que ha creado.
    5. En la página Resumen , copie el ARN de política en un editor de texto para utilizarlo al configurar QRadar® Cloud Visibility. QRadar Cloud Visibility 1.4.0 o posterior da soporte a varios ARN "Asumir política de rol".
    6. Vaya a Usuarios y seleccione el usuario IAMUserA_WithCrossAccountAccess.
    7. Haga clic en Agregar permisos > Adjuntar políticas existentes directamente, seleccione la política CVAssumeRolePolicy que creó y haga clic en Siguiente: Revisar > Agregar permisos.
  3. Permita que el usuario de IAM IAMUserA_WithCrossAccountAccess de la cuenta de confianza acceda a la política que creó en el paso 2.
    1. Vaya al servicio de IAM de la cuenta de confianza.
    2. Pulse Políticas > Crear política > JSON y pegue el siguiente JSON:
      {
      	"Version": "2012-10-17",
      	"Statement": [
      		{
      			"Sid": "VisualEditor0",
      			"Effect": "Allow",
      			"Action": [
      			       "iam:GetPolicy",
      			       "iam:GetPolicyVersion"
      			],
      			"Resource": "*"
      		}
      	]
      }
      
    3. Haga clic en Revisar política, llame a la política CVAllowReadPolicy y haga clic en Crear política para guardarla.
    4. Vaya a Usuarios y seleccione el usuario IAMUserA_WithCrossAccountAccess.
    5. Haga clic en Agregar permisos > Adjuntar políticas existentes directamente, seleccione la política CVAllowReadPolicy que creó y haga clic en Siguiente: Revisar > Agregar permisos.

Qué hacer a continuación

La configuración de la cuenta de confianza ha finalizado. Actualice la configuración de cuenta de Amazon AWS.
Importante: Repita el procedimiento para todas las cuentas de AWS que desee configurar para QRadar Cloud Visibility.