Agregar credenciales de AWS a la fábrica de cargas de trabajo
Agregue y administre las credenciales de AWS para que la fábrica de cargas de trabajo tenga los permisos que necesita para implementar y administrar los recursos de la nube en sus cuentas de AWS.
Descripción general
La fábrica de cargas de trabajo funcionará en modo BASIC a menos que agregue credenciales de cuenta de AWS. Puede agregar credenciales para activar otros modos de operación, como el modo de lectura y el modo de automatización. "Obtenga más información sobre los modos operativos".
Puede agregar credenciales de AWS a una cuenta de fábrica de carga de trabajo existente desde la página Credentials. Esto proporciona fábrica de cargas de trabajo con los permisos necesarios para gestionar recursos y procesos dentro de tu entorno de nube de AWS.
Puede agregar credenciales mediante dos métodos:
-
Manualmente: Usted crea la política de IAM y el rol de IAM en su cuenta de AWS mientras agrega credenciales en la fábrica de cargas de trabajo.
-
Automáticamente: Usted captura una cantidad mínima de información sobre los permisos y luego usa una pila CloudFormation para crear las políticas y el rol de IAM para sus credenciales.
Agregar credenciales a una cuenta manualmente
Puede agregar las credenciales de AWS a la fábrica de cargas de trabajo manualmente para otorgar a su cuenta de fábrica de cargas de trabajo los permisos necesarios para administrar los recursos de AWS que utilizará para ejecutar sus cargas de trabajo únicas. Cada juego de credenciales que agregue incluirá una o más políticas de IAM basadas en las capacidades de carga de trabajo que desee utilizar y un rol de IAM asignado a su cuenta.
Hay tres partes para crear las credenciales:
-
Seleccione el nivel de servicios y permisos que desea utilizar y, a continuación, cree políticas de IAM desde la consola de administración de AWS.
-
Cree un rol de IAM desde la consola de administración de AWS.
-
Desde la fábrica de cargas de trabajo, introduzca un nombre y agregue las credenciales.
Necesitarás disponer de credenciales para iniciar sesión en tu cuenta de AWS.
-
Inicie sesión con uno de los "experiencias de consola"botones .
-
Navega a la página Credenciales.
-
En la consola de fábrica de carga de trabajo, seleccione el icono Cuenta y seleccione Credenciales.
-
En la consola de BlueXP , selecciona el icono de Configuración y selecciona Credenciales.
-
-
En la página Credenciales, seleccione Añadir credenciales y aparecerá la página Añadir credenciales.
-
Seleccione Agregar manualmente y luego siga los pasos a continuación para completar las tres secciones en Configuración de permisos.
Paso 1: Seleccione las capacidades de carga de trabajo y cree las políticas de IAM
En esta sección, podrá elegir qué tipos de funcionalidades de carga de trabajo se gestionarán como parte de estas credenciales y los permisos habilitados para cada carga de trabajo. Tendrá que copiar los permisos de política para cada carga de trabajo seleccionada desde CodeBox y agregarlos a la consola de administración de AWS dentro de su cuenta de AWS para crear las políticas.
-
Desde la sección Crear políticas, habilite cada una de las capacidades de carga de trabajo que desea incluir en estas credenciales.
Puede añadir más funcionalidades más adelante, solo tiene que seleccionar las cargas de trabajo que desee poner en marcha y gestionar actualmente.
-
Para las funcionalidades de carga de trabajo que ofrecen diferentes niveles de permiso (operar, ver, etc.), seleccione el tipo de permisos que estarán disponibles con estas credenciales.
-
En la ventana CodeBox, copie los permisos de la primera directiva IAM.
-
Abra otra ventana del explorador e inicie sesión en su cuenta de AWS en la consola de administración de AWS.
-
Abra el servicio IAM y seleccione Políticas > Crear política.
-
Seleccione JSON como tipo de archivo, pegue los permisos que copió en el paso 3 y seleccione Siguiente.
-
Introduzca el nombre de la política y seleccione Crear política.
-
Si seleccionó varias capacidades de carga de trabajo en el paso 1, repita estos pasos para crear una política para cada conjunto de permisos de carga de trabajo.
Paso 2: Cree el rol de IAM que utiliza las políticas
En esta sección configurará un rol de IAM que la fábrica de carga de trabajo asumirá que incluye los permisos y las políticas que acaba de crear.
-
En la consola de administración de AWS, seleccione Roles > Crear rol.
-
En Tipo de entidad de confianza, seleccione cuenta de AWS.
-
Seleccione Otra cuenta de AWS y copie y pegue el ID de cuenta para la gestión de cargas de trabajo de FSx para ONTAP desde la interfaz de usuario de fábrica de cargas de trabajo.
-
Seleccione ID externo requerido y copie y pegue el ID externo de la interfaz de usuario de fábrica de carga de trabajo.
-
-
Seleccione Siguiente.
-
En la sección Política de permisos, elige todas las políticas que definiste anteriormente y selecciona Siguiente.
-
Introduzca un nombre para el rol y seleccione Crear rol.
-
Copie el rol ARN.
-
Vuelva a la página Credentials en la fábrica de cargas de trabajo, expanda la sección Create role y pegue el ARN en el campo role ARN.
Paso 3: Introduzca un nombre y agregue las credenciales
El paso final es introducir un nombre para las credenciales en la fábrica de cargas de trabajo.
-
Desde la página Credenciales de la fábrica de cargas de trabajo, expanda Nombre de Credenciales.
-
Introduzca el nombre que desee usar para estas credenciales.
-
Seleccione Agregar para crear las credenciales.
Las credenciales se crean y se devuelve a la página Credenciales.
Agregue credenciales a una cuenta usando CloudFormation
Puede agregar credenciales de AWS a la fábrica de cargas de trabajo mediante una pila de AWS CloudFormation seleccionando las capacidades de fábrica de cargas de trabajo que desee usar y, a continuación, iniciando la pila de AWS CloudFormation en su cuenta de AWS. CloudFormation creará las políticas de IAM y el rol de IAM en función de las capacidades de carga de trabajo que haya seleccionado.
-
Necesitarás disponer de credenciales para iniciar sesión en tu cuenta de AWS.
-
Necesitará tener los siguientes permisos en su cuenta de AWS al agregar credenciales mediante una pila de CloudFormation:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CreateStack", "cloudformation:UpdateStack", "cloudformation:DeleteStack", "cloudformation:DescribeStacks", "cloudformation:DescribeStackEvents", "cloudformation:DescribeChangeSet", "cloudformation:ExecuteChangeSet", "cloudformation:ListStacks", "cloudformation:ListStackResources", "cloudformation:GetTemplate", "cloudformation:ValidateTemplate", "lambda:InvokeFunction", "iam:PassRole", "iam:CreateRole", "iam:UpdateAssumeRolePolicy", "iam:AttachRolePolicy", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }
-
Inicie sesión con uno de los "experiencias de consola"botones .
-
Navega a la página Credenciales.
-
En la consola de fábrica de carga de trabajo, seleccione el icono Cuenta y seleccione Credenciales.
-
En la consola de BlueXP , selecciona el icono de Configuración y selecciona Credenciales.
-
-
En la página Credenciales, selecciona Añadir credenciales.
-
Seleccione Añadir a través de AWS CloudFormation.
-
En Crear políticas, habilite cada una de las capacidades de carga de trabajo que desea incluir en estas credenciales y elija un nivel de permiso para cada carga de trabajo.
Puede añadir más funcionalidades más adelante, solo tiene que seleccionar las cargas de trabajo que desee poner en marcha y gestionar actualmente.
-
En Nombre de Credenciales, introduzca el nombre que desea utilizar para estas credenciales.
-
Agregue las credenciales de AWS CloudFormation:
-
Seleccione Agregar (o seleccione Redirigir a CloudFormation) y se mostrará la página Redirigir a CloudFormation.
-
Si usa el inicio de sesión único (SSO) con AWS, abra una pestaña del explorador independiente e inicie sesión en la consola de AWS antes de seleccionar Continuar.
Debe iniciar sesión en la cuenta de AWS en la que reside el sistema de archivos de FSx para ONTAP.
-
Seleccione Continuar en la página Redirigir a CloudFormation.
-
En la página Quick create stack, en Capacidades, seleccione Reconozco que AWS CloudFormation podría crear recursos de IAM.
-
Seleccione Crear pila.
-
Vuelva a la fábrica de cargas de trabajo y supervise la página Credenciales para verificar que las nuevas credenciales están en curso o que se han agregado.
-