Connecter un compte AWS
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ et apprenez-en plus sur Okta Privileged Access.
Version en accès anticipé
La découverte de serveur AWS établit une connexion entre un ou plusieurs comptes AWS et un projet, afin que Advanced Server Access puisse ajouter ou supprimer des serveurs AWS de manière automatique. Un projet peut se connecter à plusieurs comptes AWS, mais un compte AWS ne peut être associé qu'à un seul projet au sein de toutes les équipes Advanced Server Access.
Advanced Server Access utilise également un compte de service géré par Okta (appelé ID externe) pour interroger vos serveurs AWS. Ces comptes de service sont uniques à chaque compte cloud connecté et sont utilisés pour découvrir les instances EC2 actives et toutes les métadonnées associées. Ces comptes doivent disposer des permissions minimales (lecture) octroyées par l'intermédiaire d'un rôle IAM. Pour plus d'informations sur les rôles IAM, nous vous invitons à consulter la Documentation AWS.
Un rôle IAM AWS est requis pour que la découverte de serveur et l'inscription automatique via le cloud fonctionnent correctement.
- Identification de l'ID de votre compte AWS :
- Accédez à l'AWS Management Console.
- Dans la partie supérieure de la page, à côté du nom associé à votre profil, cliquez sur le menu déroulant, puis sur Mon compte.
- Sous Paramètres du compte, prenez note du numéro d'ID de votre compte.
- Configuration du projet :
- Accédez à la console d'administration Advanced Server Access.
- Accédez à la page Projets et sélectionnez un projet pour votre serveur.
- Ouvrez l'onglet Inscription.
- Cliquez sur Associer un compte cloud.
- Configurez les paramètres du compte cloud depuis la fenêtre Créer un compte cloud.
Paramètre Action Fournisseur cloud Sélectionnez Amazon Web Services . ID du compte Indiquez l'ID du compte que vous aviez noté lors de l'étape précédente. Description Ajoutez une description qui vous aidera à identifier la connexion. ID du compte AWS ASA et ID externe Prenez note de ces valeurs pour les utiliser lors de l'étape suivante. Ces dernières sont liées à un compte de service AWS géré par Okta et diffèrent de l'ID de votre compte AWS. Pour en savoir plus sur l'utilisation d'un ID externe, nous vous invitons à consulter la Documentation AWS.
- Identification de l'ID de votre compte AWS :
- Ouvrez une nouvelle fenêtre de navigation, accédez à l'AWS Management Console et ouvrez la console IAM. Remarque : Ne fermez pas la fenêtre Créer un compte cloud.
- Accédez à la page Rôles et cliquez sur Créer un rôle.
- Dans la fenêtre Créer un rôle, choisissez le type de rôle Autre compte AWS.
- Sous ID du compte, indiquez l'ID du compte AWS ASA que vous aviez noté lors de l'étape précédente.
- Sélectionnez ID externe obligatoire et indiquez l'ID externe que vous avez noté lors de l'étape précédente.
- Cliquez sur Suivant : permissions.
- Accordez des permissions
AmazonEC2ReadOnlyAccessau rôle. Remarque : Vous pouvez aussi cliquer sur Créer une politique pour créer une nouvelle politique personnalisée. Votre politique personnalisée doit inclure ce qui suit :{"Effect": "Allow", "Action": "ec2:Describe*", "Resource": "*"}Pour en savoir plus, consultez la Documentation AWS. - Cliquez sur Suivant : Balises.
- Cliquez sur Suivant : examiner.
- Examinez les paramètres et cliquez sur Créer un rôle.
- Prenez note du nom ARN (Amazon Resource Name). Vous en aurez besoin ultérieurement.
- Retournez dans la fenêtre Advanced Server Access Créer un compte cloud.
- Dans le champ Rôle, indiquez l'ARN.
- Cliquez sur Soumettre.
Advanced Server Access connecte le compte cloud au projet et découvre toutes les instances EC2 actives. Le processus de découverte s'exécute de manière quotidienne, quasiment à la même heure que celle de la connexion initiale du compte cloud. Elle s'exécutera jusqu'à ce que le compte cloud soit déconnecté du projet.
Vous devez installer l'agent de serveur Advanced Server Access sur une instance afin de l'enrôler véritablement dans un projet. Tant que le serveur n'est pas enrôlé, les utilisateurs ne peuvent pas se connecter au serveur via Advanced Server Access et il est possible que certaines informations liées au serveur ne se synchronisent pas correctement.
Vous pouvez utiliser un jeton d'inscription d'un autre projet pour déployer à nouveau le serveur à partir du projet connecté à AWS. Cette démarche est parfois effectuée lorsqu'un administrateur d'un serveur AWS découvert fait partie d'un groupe Advanced Server Access associé à un autre projet.
Étapes suivantes