Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Modifizieren von Instance-Metadatenoptionen für vorhandene Instances
Sie können die Instance-Metadatenoptionen für vorhandene Instances ändern.
Sie können auch eine IAM-Richtlinie erstellen, die verhindert, dass Benutzer die Instance-Metadatenoptionen für vorhandene Instances ändern. Um zu steuern, welche Benutzer die Optionen für Instanzmetadaten ändern können, geben Sie eine Richtlinie an, die verhindert, dass alle Benutzer außer Benutzern mit einer bestimmten Rolle die ModifyInstanceMetadataOptions API verwenden. Die IAM-Beispielrichtlinie finden Sie unter Arbeiten mit Instance-Metadaten.
Anmerkung
Wenn zur Konfiguration der Instance-Metadatenoptionen eine deklarative Richtlinie verwendet wurde, können Sie diese nicht direkt im Konto ändern. Weitere Informationen finden Sie unter Deklarative Richtlinien im AWS Organizations -Benutzerhandbuch.
Erzwingen der Verwendung von IMDSv2
Verwenden Sie eine der folgenden Methoden, um die Instance-Metadatenoptionen für eine bestehende Instance zu ändern, um zu erzwingen, dass beim Anfordern von Instance-Metadaten IMDSv2 verwendet wird. Wenn IMDSv2 erforderlich ist, kann IMDSv1 nicht verwendet werden.
Anmerkung
Bevor Sie verlangen, dass IMDSv2 verwendet wird, stellen Sie sicher, dass die Instance keine IMDSv1-Aufrufe tätigt. Die MetadataNoToken CloudWatch Metrik verfolgt IMDSv1-Aufrufe. Wenn MetadataNoToken keine IMDSv1-Nutzung für eine Instance registriert, ist die Instance bereit, IMDSv2 zu benötigen.
Die Verwendung von IMDSv1 wieder herstellen
Wenn IMDSv2 für eine Instanz erforderlich ist, schlägt die Verwendung einer IMDSv1-Anforderung fehl. Wenn IMDSv2 optional ist, funktionieren sowohl IMDSv2 als auch IMDSv1. Um IMDSv1 wiederherzustellen, setzen Sie IMDSv2 daher mit einer der folgenden Methoden auf optional ()httpTokens = optional.
Die httpTokensEnforced IMDS-Eigenschaft verhindert auch Versuche, IMDSv1 auf einer vorhandenen Instanz zu aktivieren. Wenn sie für ein Konto in einer Region aktiviert ist, optional führt der Versuch, auf einzustellenhttpTokens, zu einer Ausnahme. UnsupportedOperation Weitere Informationen finden Sie unterFehlerbehebung.
Wichtig
Wenn Ihre Instance-Starts aufgrund der IMDSv2-Durchsetzung fehlschlagen, haben Sie zwei Möglichkeiten, um erfolgreiche Starts zu ermöglichen:
-
Instances starten als IMDSv2-only — Wenn die auf den Instances ausgeführte Software nur IMDSv2 verwendet (keine Abhängigkeit von IMDSv1), können Sie die Instances nur als IMDSv2 starten. Konfigurieren Sie dazu IMDSv2 nur, indem Sie
httpTokens = requiredentweder die Startparameter oder die Metadaten-Standardeinstellungen für das Konto in der Region festlegen. -
Durchsetzung deaktivieren — Wenn Ihre Software immer noch von IMDSv1 abhängt, stellen Sie
disabledfür das Konto in der Region denhttpTokensEnforcedWert auf ein. Weitere Informationen finden Sie unter Erzwingen Sie IMDSv2 auf Kontoebene.
Ändern des PUT-Antwort-Hop-Limits
Für bestehende Instances können Sie die Einstellungen für das PUT-Antwort-Hop-Limit ändern.
Derzeit unterstützen nur die AWS SDKs AWS CLI und das Ändern des PUT-Antwort-Hop-Limits.
IMDS-IPv4- und IPv6-Endpunkte aktivieren
Das IMDS hat zwei Endpunkte auf einer Instance: IPv4 (169.254.169.254) und IPv6 ([fd00:ec2::254]). Wenn Sie den IMDS aktivieren, ist der IPv4-Endpunkt automatisch aktiviert. Der IPv6-Endpunkt bleibt auch dann deaktiviert, wenn Sie eine Instance in einem Subnetz starten. IPv6-only Wenn Sie den IPv6-Endpunkt aktivieren möchten, müssen Sie dies explizit tun. Wenn der IPv6-Endpunkt aktiviert ist, bleibt der IPv4-Endpunkt aktiviert.
Sie können den IPv6-Endpunkt beim Start der Instance aktivieren oder danach.
Anforderungen für die Aktivierung des IPv6-Endpunkts
-
Der ausgewählte Instance-Typ ist eine Nitro-based Instance.
-
Das ausgewählte Subnetz unterstützt IPv6, wobei es sich bei dem Subnetz entweder um ein Dual-Stack-Subnetz oder nur um IPv6 handelt.
Derzeit unterstützen nur die AWS SDKs AWS CLI und die Aktivierung des IMDS-IPv6-Endpunkts nach dem Start der Instanz.
Aktivieren des Zugriffs auf Instance-Metadaten
Sie können den Zugriff auf Instance-Metadaten aktivieren, indem Sie den HTTP-Endpunkt des IMDS auf Ihrer Instance aktivieren, unabhängig davon, welche Version des IMDS Sie verwenden. Sie können diese Änderung jederzeit rückgängig machen, indem Sie den HTTP-Endpunkt deaktivieren.
Verwenden Sie eine der folgenden Methoden, um den Zugriff auf Instance-Metadaten für eine Instance zu aktivieren.
Deaktivieren des Zugriffs auf Instance-Metadaten
Sie können den Zugriff auf Instance-Metadaten deaktivieren, indem Sie den HTTP-Endpunkt des IMDS auf Ihrer Instance deaktivieren, unabhängig davon, welche Version des IMDS Sie verwenden. Sie können diese Änderung jederzeit rückgängig machen, indem Sie den HTTP-Endpunkt aktivieren.
Verwenden Sie eine der folgenden Methoden, um den Zugriff auf Instance-Metadaten für eine Instance zu deaktivieren.
Zulassen des Zugriffs auf Tags in Instance-Metadaten
Sie können den Zugriff auf Tags in den Instance-Metadaten einer laufenden oder angehaltenen Instance erlauben. Sie müssen den Zugriff für jede Instance explizit zulassen. Wenn der Zugriff erlaubt ist, müssen die Instance-Tag-Schlüssel bestimmten Zeichenbeschränkungen entsprechen, andernfalls schlägt der Instance-Start fehl. Weitere Informationen finden Sie unter Zugriff auf Tags in Instance-Metadaten ermöglichen.
Fehlerbehebung
Das Ändern einer Instanz schlägt fehl IMDSv1-enabled
Description
Sie erhalten die folgende Fehlermeldung:
You can't launch instances with IMDSv1 because httpTokensEnforced is
enabled for this account. Either launch the instance with httpTokens=required or
contact your account owner to disable httpTokensEnforced using the
ModifyInstanceMetadataDefaults API or the account settings in the EC2
console.
Ursache
Dieser Fehler wird ausgelöst, wenn Sie versuchen, eine vorhandene Instance so zu ändern, dass IMDSv1 (httpTokens = optional) in einem Konto aktiviert wird, für das die EC2-Kontoeinstellungen oder eine deklarative AWS Organisationsrichtlinie die Verwendung von IMDSv2 () erzwingen. httpTokensEnforced = enabled
Lösung
Wenn Sie IMDSv1-Unterstützung für bestehende Instances benötigen, müssen Sie die IMDSv2-Durchsetzung für das Konto in der Region deaktivieren. Um die IMDSv2-Erzwingung zu deaktivieren, setzen Sie auf. HttpTokensEnforced disabled Weitere Informationen finden Sie ModifyInstanceMetadataDefaults in der Amazon EC2-API-Referenz. Wenn Sie diese Einstellung lieber über die Konsole konfigurieren möchten, finden Sie unterErzwingen Sie IMDSv2 auf Kontoebene.
Wir empfehlen, nur IMDSv2 () httpTokens=required zu verwenden. Weitere Informationen finden Sie unter Übergang zur Verwendung von Instance-Metadatenservice Version 2.