Configuration d'un compte AWS approuvé

Dans cette procédure, vous allez créer un utilisateur IAM et deux stratégies à associer à l'utilisateur IAM dans le compte approuvé.

Avant de commencer

Vous devez configurer la procédure de compte d'approbation pour tous vos comptes avant de continuer.

A propos de cette tâche

Vous devez suivre cette procédure uniquement pour le compte approuvé. Par exemple, si vous avez trois comptes, suivez cette procédure uniquement pour le compte approuvé, et non pour les deux autres comptes.

Procédure

  1. Créez un utilisateur IAM appelé IAMUserA_WithCrossAccountAccess dans le compte de confiance AWS sur la console IAM.
    1. Connectez-vous à la consoleAWS (https://console.aws.amazon.com) du compte sécurisé.
    2. Accédez au service IAM et cliquez sur Utilisateurs > Ajouter un utilisateur.
    3. Nommez l'utilisateur IAMUserA_WithCrossAccountAccess.
    4. Cochez la case Type d'accès > Accès par programmation dans la page Ajouter un utilisateur . Pour plus d'informations, voir la documentation du fournisseur ( https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_create.html ).
    5. Cliquez sur Suivant: Droits > Suivant: Etiquettes > Suivant: Révision > Créer un utilisateur.
    6. Copiez l'ID de clé d'accès et la clé d'accès secrète dans un éditeur de texte afin de l'utiliser ultérieurement lors de la configuration du compte AWS dans l'application Cloud Visibility.
  2. Autorisez l'utilisateur IAM IAMUserA_WithCrossAccountAccess dans le compte de confiance à assumer les rôles que vous avez créés dans les comptes de confiance dans la procédure précédente, t_Qapps_CSA_configure_trusting_AWS_account.html#task_xdl_1kd_fhb.
    1. Accédez au service IAM du compte approuvé.
    2. Cliquez sur Stratégies > Créer une stratégie > JSON et collez le fichier JSON suivant. L'exemple ci-dessous présente la configuration de trois comptes AWS. L'ID du compte approuvé est Trusted_Account_ID et les ID des deux comptes d'approbation sont Trusting_Account_1_ID et Trusting_Account_2_ID. Editez cet extrait JSON exemple en remplaçant les ID de compte par les ID de votre propre environnement AWS.
      {
      	"Version": "2012-10-17",
      	"Statement": [
      		{
      			"Effect": "Allow",
      			"Action": "sts:AssumeRole",
      			"Resource": "arn:aws:iam::Trusted_Account_ID:role/CVAppAssumeRole"
      		},
      		{
      			"Effect": "Allow",
      			"Action": "sts:AssumeRole",
      			"Resource": "arn:aws:iam::Trusting_Account_1_ID:role/CVAppAssumeRole"
      		},
      		{
      			"Effect": "Allow",
      			"Action": "sts:AssumeRole",
      			"Resource": "arn:aws:iam::Trusting_Account_2_ID:role/CVAppAssumeRole"
      		}			
      	]
      }
      
      Remarque: Si vous configurez un seul compte AWS , le code JSON ressemble à l'exemple suivant:
      {
      	"Version": "2012-10-17",
      	"Statement": [
      		{
      			"Effect": "Allow",
      			"Action": "sts:AssumeRole",
      			"Resource": "arn:aws:iam::Trusted_Account_ID:role/CVAppAssumeRole"
      		}
      	]
      }
      
    3. Cliquez sur Réviser la politique, appelez la politique CVAssumeRolePolicy et cliquez sur Créer une politique pour l'enregistrer.
      Si vous avez un grand nombre de comptes, la limite de 6 144 caractères par stratégie d'AWS IAM peut être dépassée. Vous devez créer plusieurs stratégies en effectuant à nouveau les étapes 2a à 2c. Par exemple, si vous avez 100 comptes AWS, la première stratégie peut contenir les stratégies 1 à 60 (jusqu'à ce que la limite de 6 144 caractères soit atteinte) et la deuxième peut contenir les comptes 61 à 100.
    4. Cliquez sur Stratégies et sélectionnez la stratégie que vous avez créée.
    5. Dans la page Récapitulatif , copiez l' ARN de règle dans un éditeur de texte à utiliser lors de la configuration de QRadar® Cloud Visibility. QRadar Cloud Visibility 1.4.0 ou version ultérieure prend en charge plusieurs ARN "Assume role policy".
    6. Allez dans Utilisateurs et sélectionnez l'utilisateur IAMUserA_WithCrossAccountAccess.
    7. Cliquez sur Ajouter des autorisations > Joindre directement les stratégies existantes, sélectionnez la stratégie CVAssumeRolePolicy que vous avez créée, puis cliquez sur Suivant : Réviser > Ajouter des autorisations.
  3. Autorisez l'utilisateur IAM IAMUserA_WithCrossAccountAccess dans le compte de confiance à accéder à la politique que vous avez créée à l'étape 2.
    1. Accédez au service IAM du compte approuvé.
    2. Cliquez sur Stratégies > Créer une stratégie > JSON et collez le fichier JSON suivant:
      {
      	"Version": "2012-10-17",
      	"Statement": [
      		{
      			"Sid": "VisualEditor0",
      			"Effect": "Allow",
      			"Action": [
      			       "iam:GetPolicy",
      			       "iam:GetPolicyVersion"
      			],
      			"Resource": "*"
      		}
      	]
      }
      
    3. Cliquez sur Réviser la politique, appelez la politique CVAllowReadPolicy et cliquez sur Créer une politique pour l'enregistrer.
    4. Allez dans Utilisateurs et sélectionnez l'utilisateur IAMUserA_WithCrossAccountAccess.
    5. Cliquez sur Ajouter des autorisations > Joindre directement les stratégies existantes, sélectionnez la stratégie CVAllowReadPolicy que vous avez créée, puis cliquez sur Suivant : Réviser > Ajouter des autorisations.

Etape suivante

La configuration d'un compte approuvé est désormais terminée. Mettez à jour la configuration de compte Amazon AWS.
Important: Répétez la procédure pour tous les comptes AWS que vous souhaitez configurer pour QRadar Cloud Visibility.