Disponible pour : Business, Enterprise (licence Accelerate)
L’application AWS Cloud View de Miro vous permet de générer un diagramme de votre infrastructure AWS en important les données d’un compte AWS.
✏️ (Enterprise) L’intégration CloudView n’est disponible que pour les licences Accelerate. Pour plus d’informations, consultez Comprendre les licences Enterprise.
Il existe deux façons de générer ce diagramme :
- Lier un rôle intercomptes : Connecter votre compte AWS à Miro à l’aide d’un rôle intercomptes pour visualiser automatiquement votre compte AWS
- Importer un fichier JSON généré en exécutant le script dans votre AWS CLI (Interface en ligne de commande)
Lier un rôle intercomptes
Miro utilise un rôle intercomptes pour accéder en toute sécurité à votre compte AWS. Vous devez créer dans votre compte AWS un rôle ReadOnly spécifiquement destiné à Miro. Ensuite, utilisez l’ARN de ce rôle pour connecter Miro à votre compte AWS.
Utilisez l’application AWS Cloud View en suivant ces étapes :
- Cliquez sur l’icône Outils, médias et intégrations (+) au bas de la barre d’outils Miro et recherchez AWS Cloud View.
- Lancez l’application depuis les résultats de la recherche.
- Dans la fenêtre modale, choisissez l’onglet Lier un rôle inter-comptes.
Lier un rôle inter-comptes - Suivez les étapes de la fenêtre modale pour créer un nouveau rôle inter-comptes dans votre console AWS.
- Une fois le rôle créé dans AWS, saisissez l’ARN du rôle dans le champ Role ARN.
Où trouver le champ ARN dans AWS - Nommez le nouveau compte AWS que vous ajoutez.
- Cliquez sur Ajouter et importer.
- Le compte AWS ajouté récemment apparaîtra à l’étape suivante, dans la liste des comptes.
Sélection de votre compte AWS - Sélectionnez le compte que vous souhaitez visualiser, puis cliquez sur Suivant.
- Sélectionnez la ou les régions que vous souhaitez visualiser. Notez que la sélection de plusieurs régions peut ralentir le processus de visualisation.
Sélectionner des régions à importer -
Sur l’écran suivant, appliquez les filtres nécessaires à votre diagramme, en utilisant soit le type de ressource, soit les étiquettes. (Notez que les filtres peuvent être appliqués ou modifiés après la création du diagramme via le menu contextuel.)
💡 Utilisez des filtres pour réduire la taille du diagramme. Un diagramme plus petit se génère plus rapidement et est plus simple à utiliser.
À cette étape, vous pouvez appliquer deux types de filtres différents :
- Ressources : Par exemple, sélectionnez “EC2 Instances” pour ne voir que les instances EC2 dans ce compte AWS.
- Étiquettes : Si vos ressources AWS sont étiquetées, vous pouvez utiliser le filtre Étiquettes (paire clé/valeur) en complément du filtre Ressources. Par exemple, recherchez la clé d’étiquette “Owner” et choisissez une valeur, par exemple “CheckoutStream”.
- Cliquez sur Visualiser pour créer votre diagramme
Le diagramme du compte AWS sera généré.
Exemple de diagramme d’infrastructure AWS généré par l’application Cloud View
Charger un fichier JSON
Vous pouvez exécuter un script dans votre AWS CLI (interface en ligne de commande) qui utilise des autorisations en lecture seule pour enregistrer en toute sécurité les données de vos ressources cloud dans un fichier JSON.
Une fois que vous avez utilisé AWS Cloud View pour visualiser votre infrastructure AWS dans Miro, vous pouvez modifier le diagramme généré : ajouter des connexions, insérer des formes ou d’autres objets comme des pense-bêtes, ou utiliser l’application AWS Cost Calculator pour estimer les coûts engendrés par la nouvelle architecture.
Utilisez l’application AWS Cloud View avec un fichier JSON en suivant ces étapes :
- Cliquez sur l’icône Outils, médias et intégrations (+) au bas de la barre d’outils Miro et recherchez AWS Cloud View
- Lancez l’application.
- Depuis la fenêtre modale, suivez les instructions pour configurer l’environnement afin d’exécuter un script dans AWS.
Charger un fichier JSON
✏️ Vous aurez besoin de Node.js sur votre machine et de l’AWS CLI (interface en ligne de commande) configurée avant de procéder.
- Sélectionnez votre profil AWS dans votre terminal.
- Copiez la commande et exécutez-la dans votre terminal.
Exécutez la commande copiée dans votre terminal - Un fichier JSON contenant des données sur vos ressources AWS sera généré.
- Chargez le fichier JSON dans la même fenêtre modale de Miro.
- Miro va générer une visualisation de votre infrastructure AWS.
Exemple de diagramme d’infrastructure AWS généré par l’application Cloud View
💡 Vous pouvez modifier la couleur des icônes AWS directement dans l’application Cloud View pour Miro. Cette option n’est pas disponible pour les icônes antérieures à 2025.
Foire aux questions
Sécurité
Lors de la création d’un nouveau rôle AWS pour accorder l’accès à Miro, vous utilisez le lien fourni dans la fenêtre modale Cloud View. Ce lien contient à la fois un Account ID et un External ID. L’External ID est dérivé d’un identifiant interne et d’une clé secrète gérée par Miro via un procédé cryptographique à sens unique. Il garantit que chaque organisation Miro dispose d’un External ID distinct et empêche toute personne extérieure à votre organisation d’usurper cet ID pour accéder à votre infrastructure AWS.
L’External ID est un hachage généré par un mécanisme géré par AWS et il garantit que les connexions sont exclusivement réservées à votre organisation Miro.
Attribution des Role ARN
En plus de l’External ID, les utilisateurs doivent attribuer le Role ARN du rôle créé pour se connecter à l’environnement AWS et analyser les ressources. L’assignation du Role ARN relève entièrement de la responsabilité du client et est gérée par son administrateur AWS. L’administrateur décide à qui attribuer le Role ARN, ce qui lui permet de contrôler l’accès au rôle. Le même Role ARN peut être attribué à plusieurs utilisateurs Miro, et toute personne à qui sont attribués à la fois le Role ARN et l’organisation Miro correspondante peut se connecter à l’environnement AWS. Toutefois, cet accès reste strictement limité à cette organisation Miro spécifique en validant l’External ID lors de chaque processus d’authentification.
Responsabilités de sécurité du client
Pour préserver la sécurité de vos ressources AWS lors de l’utilisation de Cloud View, prenez en compte les responsabilités suivantes :
- Limiter les membres de l’organisation : Lorsqu’il s’agit d’étendre l’accès, il est conseillé de créer une organisation Miro dédiée dans votre compte, spécifiquement pour la visualisation du cloud. En limitant le nombre de membres de l’organisation, vous vous assurez que seules des personnes autorisées ont accès à vos informations cloud sensibles.
- Affectation prudente de l’ARN du rôle : Lors de l’octroi d’accès à de grandes organisations Miro, soyez prudent quant à la manière d’attribuer l’ARN du rôle créé. N’attribuez l’ARN qu’aux personnes qui en ont besoin. Cette décision vous appartient : vous pouvez par exemple accorder un accès plus large à une petite organisation Miro tout en le restreignant pour un compte AWS de test rattaché à de plus grandes organisations Miro.
En suivant ces bonnes pratiques et en tirant parti du cadre d’accès sécurisé de Miro, vous pouvez utiliser Cloud View en toute confiance pour gérer vos ressources AWS.
Lier un rôle intercomptes
- Requêtes nommées par Athena
- Groupes Auto Scaling
- Trails CloudTrail
- Alarmes métriques CloudWatch
- Flux de métriques CloudWatch
- Tables DynamoDB
- Instances EC2
- VPC EC2
- Points de terminaison VPC EC2
- Sous-réseaux EC2
- Tables de routage EC2
- Passerelles Internet EC2
- Passerelles NAT EC2
- Passerelles de transit EC2
- Volumes EC2
- ACL réseau EC2
- Passerelles VPN EC2
- Interfaces réseau EC2
- Ressources ECS
- Systèmes de fichiers EFS
- Clusters ElastiCache
- Équilibreurs de charge ELBv2
- Groupes cibles ELBv2
- Équilibreurs de charge ELBv1
- Clusters EKS
- Fonctions Lambda
- Clusters RedShift
- Instances RDS
- Clusters RDS
- Proxys RDS
- Zones hébergées Route 53
- Compartiments S3
- Sujets SNS
- Files dattente SQS
Chargement du fichier JSON
Vous pouvez attribuer une stratégie personnalisée au rôle et limiter Miro à des ressources ou régions spécifiques si vous le souhaitez. Par défaut, Miro scanne les ressources mentionnées sur cette page. Si vous avez défini une stratégie personnalisée, le script ne scannera que dans le périmètre auquel il a accès.
L’exécution de l’application sur votre infrastructure utilisera une partie du quota de vos services pendant la période où l’application scanne les ressources. Le scan des ressources a lieu lorsque vous liez un nouveau compte AWS ou lorsque vous exécutez le script dans votre AWS CLI pour générer une sortie JSON. Il est généralement préférable de lancer le scan lorsque votre infrastructure n’est pas déjà fortement sollicitée.
Vous pouvez également réduire le nombre de requêtes par seconde en utilisant l’option --call-rate-rps du script AWS CLI. Par exemple, vous pouvez exécuter le script avec --call-rate-rps 1, ce qui n’envoie qu’une requête par seconde aux services et garantit des taux d’utilisation équitables.
Le script est équipé d’une stratégie de backoff exponentielle, ce qui signifie qu’il relance les requêtes qui ont échoué avec des délais de plus en plus longs, ce qui est la méthode standard suggérée par AWS.