本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
账户自定义
AFT 可以在预置账户中部署标准或自定义配置。在 AFT 管理账户中,AFT 为每个账户提供一个管道。通过此管道,您可以在所有账户、一组账户或单个账户中实施自定义设置。您可以运行 Python 脚本、bash 脚本和 Terraform 配置,也可以在账户自定义阶段与 AWS CLI 交互。
概述
在您选择的 git 存储库(存储全局自定义项或账户自定义项的存储库)中指定自定义项后,AFT 管道将自动完成账户自定义阶段。要以追溯方式自定义账户,请参阅Re-invoke 自定义。
全局自定义(可选)
您可以选择将某些自定义项应用于 AFT 预置的所有账户。例如,如果您需要创建特定的 IAM 角色,或在每个账户中部署自定义控件,则可以在 AFT 管道中的全局自定义阶段自动执行此操作。
账户自定义(可选)
要以不同于其他 AFT 预置账户的方式自定义单个账户或一组账户,您可以利用 AFT 管道的账户自定义部分来实施特定于账户的配置。例如,只有特定账户可能需要访问互联网网关。
自定义先决条件
在开始自定义账户之前,请确保满足以下先决条件。
-
具有经过全面部署的 AFT。有关如何部署的信息,请参阅配置并启动 AWS Control Tower Account Factory for Terraform。
-
Pre-populated
git存储库,用于在您的环境中进行全局自定义和帐户自定义。有关更多信息,请参阅Post-deployment 步骤中的第 3 步:填充每个存储库。
应用全局自定义
要应用全局自定义,必须将特定的文件夹结构推送到您选择的存储库。
-
如果您的自定义配置采用 Python 程序或脚本形式,请将其放在存储库中的api_helpers/python文件夹下。
-
如果自定义配置采用 Bash 脚本的形式,请将配置放在存储库中的 api_helpers 文件夹下。
-
如果自定义配置采用 Terraform 形式,请将配置放在存储库中的 terraform 文件夹下。
-
有关创建自定义配置的更多详细信息,请参考全局自定义 README 文件。
注意
在 AFT 管道中,系统将在 AFT 账户预置框架阶段后自动应用全局自定义。
应用账户自定义
您可以将特定的文件夹结构推送到您选择的存储库,以应用账户自定义。在 AFT 管道中,系统将在全局自定义阶段后自动应用账户自定义。您还可以在账户自定义存储库中创建包含不同账户自定义项的多个文件夹。对于您需要的每个账户自定义设置,请按照以下步骤操作。
应用账户自定义
-
第 1 步:为账户自定义创建文件夹
在您选择的存储库中,将 AFT 提供的
ACCOUNT_TEMPLATE文件夹复制到新文件夹中。新文件夹的名称应与您在账户请求中提供的account_customizations_name一致。 -
将配置添加到您的特定账户自定义文件夹
您可以根据配置的格式将配置添加到您的账户自定义文件夹。
-
如果您的自定义配置采用 Python 程序或脚本形式,请将其放在存储库中的
[account_customizations_name]/api_helpers/python文件夹下。 -
如果您的自定义配置采用 Bash 脚本的形式,请将其放在存储库中的
[account_customizations_name]/api_helpers 文件夹下。 -
如果您的自定义配置采用 Terraform 的形式,请将其放在存储库中的
[account_customizations_name]/terraform 文件夹下。
有关创建自定义配置的更多信息,请参考账户自定义 README 文件。
-
-
参考账户请求文件中的特定
account_customizations_name参数AFT 账户请求文件包含输入参数
account_customizations_name。请输入您的账户自定义名称作为该参数的值。
注意
您可以为环境中的账户提交多个账户请求。如果您想应用不同或类似的账户自定义设置,请在账户请求中使用 account_customizations_name 输入参数指定账户自定义项。有关更多信息,请参阅 Submit multiple account requests。
Re-invoke 自定义
AFT 提供在 AFT 管道中重新调用自定义设置的方法。当您添加了新的自定义步骤或对现有自定义项进行更改时,此方法非常有用。当您重新调用时,AFT 会启动自定义管道,对 AFT 预置账户进行更改。基于事件源的重新调用可让您对单个账户、所有账户或(根据账户 OU 或标签)所选择的账户应用自定义设置。
按照以下三个步骤重新启用账户的自定义设置。 AFT-provisioned
第 1 步:将更改推送到全局或账户自定义 git 存储库
您可以根据需要更新您的全局和账户自定义设置,并将更改推送回 git 存储库。此时什么都不会发生,必须按照接下来的两个步骤操作,由事件源调用自定义管道。
第 2 步:启动 AWS Step Function 运行以重新调用自定义设置
AFT 提供在 AFT 管理账户中称为 aft-invoke-customizations 的 AWS Step Function。该函数的目的是重新调用 AFT-provisioned 账户的自定义管道。
下面是您可以创建的(JSON 格式)事件架构的示例,用于将输入传递到 aft-invoke-customizations AWS Step Function。
{ "include": [ { "type": "all" }, { "type": "ous", "target_value": [ "ou1","ou2"] }, { "type": "tags", "target_value": [ {"key1": "value1"}, {"key2": "value2"}] }, { "type": "accounts", "target_value": [ "acc1_ID","acc2_ID"] } ], "exclude": [ { "type": "ous", "target_value": [ "ou1","ou2"] }, { "type": "tags", "target_value": [ {"key1": "value1"}, {"key2": "value2"}] }, { "type": "accounts", "target_value": [ "acc1_ID","acc2_ID"] } ] }
示例事件架构显示,您可以选择要在重新调用流程中包含或排除的账户。您可以按组织单位(OU)、账户标签和账户 ID 进行筛选。如果您未应用任何筛选条件并包含该语句"type":"all",则会重新调用所有 AFT-provisioned 账户的自定义设置。
您可以在 Step Functions 输入中包含一个bypass_steps参数,以便在重新调用期间跳过特定的配置阶段。
bypass_steps 值 |
行为 |
|---|---|
["provisioning_bootstrap"] |
跳过账户配置和引导阶段;仅运行账户和全局自定义管道。 |
[](空) |
运行包括置备在内的完整流程(默认)。 |
以下示例显示了 Step Functions 输入,该输入在绕过配置和引导步骤的同时重新调用特定账户的自定义设置。
{ "include": [ { "type": "accounts", "target_value": ["123456789012"] } ], "bypass_steps": ["provisioning_bootstrap"] }
注意
如果您的 AWS Control Tower Account Factory for Terraform(AFT)版本为 1.6.5 或更高版本,则可以使用语法 OU Name (ou-id-1234 将嵌套的 OU 作为目标。有关更多信息,请参阅以下主题GitHub
您填写事件参数后,将运行 Step Functions 并调用相应的自定义设置。AFT 一次最多可以调用 5 个自定义设置。Step Functions 会等待并循环运行,直到所有符合事件标准的账户都完成自定义设置。
步骤 3:监控 AWS 步骤函数输出并观察 AWS 的 CodePipeline 运行情况
-
生成的 Step Function 输出包含与 Step Function 输入事件源相匹配的账户 ID。
-
在 “开发者工具” CodePipeline 下导航到 AWS,查看账户 ID 的相应自定义渠道。
使用 AFT 账户自定义请求跟踪进行故障排除
基于 AWS Lambda 的账户自定义工作流会发出包含目标账户和自定义请求 ID 的日志。AFT 允许您使用 Amazon CloudWatch Logs 跟踪自定义请求并对其进行故障排除,方法是向您提供 L CloudWatch ogs Insights 查询,您可以使用这些查询按目标账户或自定义请求 ID 筛选与您的自定义请求相关的 CloudWatch 日志。有关更多信息,请参阅《亚马逊日志用户指南》中的使用 Amaz CloudWatch on Logs 分析 CloudWatch 日志数据。
使用 AFT 的 CloudWatch 日志见解
-
打开 CloudWatch 控制台,网址为https://console.aws.amazon.com/cloudwatch/
。 -
在导航窗格中,选择日志,然后选择日志洞察。
-
选择查询。
-
在示例查询下,选择 Account Factory for Terraform,然后选择以下查询之一:
-
按账户 ID 筛选自定义日志
注意
请务必
"YOUR-ACCOUNT-ID"使用您的目标账户 ID 进行替换。fields @timestamp, log_message.account_id as target_account_id, log_message.customization_request_id as customization_request_id, log_message.detail as detail, @logStream | sort @timestamp desc | filter log_message.account_id =="YOUR-ACCOUNT-ID"and @message like /customization_request_id/ -
按自定义请求 ID 筛选自定义日志
注意
请务必
"YOUR-CUSTOMIZATION-REQUEST-ID"使用您的自定义请求编号进行替换。您可以在 AFT 账户配置框架 AWS Step Functions 状态机的输出中找到您的自定义请求 ID。有关 AFT 账户预置框架的更多信息,请参阅 AFT 账户预置管道fields @timestamp, log_message.account_id as target_account_id, log_message.customization_request_id as customization_request_id, log_message.detail as detail, @logStream | sort @timestamp desc | filter log_message.customization_request_id =="YOUR-CUSTOMIZATION-REQUEST-ID"
-
-
选择查询后,请确保选择时间间隔,然后选择运行查询。