Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
IAM-Rolle für die Amazon-ECS-Infrastruktur
Eine IAM-Infrastrukturrolle von Amazon ECS ermöglicht es Amazon ECS, die Infrastruktur-Ressourcen in Ihren Clustern in Ihrem Namen zu verwalten. Diese Rolle wird verwendet, wenn:
-
Sie Amazon-EBS-Volumes an Ihre Amazon-ECS-Aufgaben mit dem Starttyp Fargate oder EC2 anhängen. Die Infrastrukturrolle ist die Rolle, mit der Amazon ECS die Amazon-EBS-Volumes für Ihre Aufgaben verwalten kann.
Sie können die
AmazonECSInfrastructureRolePolicyForVolumes-verwaltete Richtlinie verwenden. -
Sie möchten Transport Layer Security (TLS) verwenden, um den Datenverkehr zwischen Ihren Services von Amazon ECS Service Connect zu verschlüsseln.
Sie können die
AmazonECSInfrastructureRolePolicyForServiceConnectTransportLayerSecurity-verwaltete Richtlinie verwenden. -
Sie möchten Zielgruppen für Amazon VPC Lattice erstellen.
Sie können die
AmazonECSInfrastructureRolePolicyForVpcLattice-verwaltete Richtlinie verwenden. -
Sie möchten Amazon ECS Managed Instances in Ihren Amazon-ECS-Clustern verwenden. Die Infrastrukturrolle ermöglicht es Amazon ECS, den Lebenszyklus verwalteter Instances zu verwalten.
Sie können die
AmazonECSInfrastructureRolePolicyForManagedInstances-verwaltete Richtlinie verwenden. -
Sie möchten den Expressmodus verwenden. Die Infrastrukturrolle ermöglicht Amazon ECS die Bereitstellung und Verwaltung der Infrastrukturkomponenten, die für Expressmodus-Services erforderlich sind, einschließlich Lastenausgleich, Sicherheitsgruppen, SSL-Zertifikate und Auto Scaling-Konfigurationen.
Sie können die
AmazonECSInfrastructureRoleforExpressGatewayServices-verwaltete Richtlinie verwenden.
Wenn Amazon ECS diese Rolle übernimmt, um in Ihrem Namen Aktionen auszuführen, werden die Ereignisse in AWS CloudTrail sichtbar. Wenn Amazon ECS die Rolle zur Verwaltung der Amazon EBS-Volumes verwendet, die an Ihre Aufgaben angehängt sind, roleSessionName wird ECSTaskVolumesForEBS das CloudTrail Protokoll gespeichert. Wenn die Rolle zum Verschlüsseln des Datenverkehrs zwischen Ihren Service Connect-Diensten verwendet wird, roleSessionName wird das CloudTrail Protokoll gespeichert. ECSServiceConnectForTLS Wenn die Rolle verwendet wird, um Zielgruppen für VPC Lattice zu erstellen, wird das CloudTrail Protokoll roleSessionName verwendet. ECSNetworkingWithVPCLattice Wenn die Rolle zur Verwaltung von Amazon ECS Managed Instances verwendet roleSessionName wird, erfolgt das CloudTrail Protokoll. ECSManagedInstancesForCompute Sie können diesen Namen verwenden, um in der CloudTrail Konsole nach Ereignissen zu suchen, indem Sie nach dem Benutzernamen filtern.
Amazon ECS stellt verwaltete Richtlinien bereit, die die erforderlichen Berechtigungen für Volume-Anhänge, TLS, VPC Lattice und verwaltete Instances enthalten. Weitere Informationen finden Sie unter AmazonECSInfrastructureRolePolicyForVolumes, AmazonECSInfrastructureRolePolicyForServiceConnectTransportLayerSecurity, AmazonECSInfrastructureRolePolicyForVpcLattice AmazonECSInfrastructureRolePolicyForManagedInstances, und AmazonECSInfrastructureRoleforExpressGatewayServices im AWS Managed Policy Reference Guide.
Erstellen der Amazon-ECS-Infrastrukturrolle
Ersetzen Sie alles user input durch Ihre eigenen Informationen.
-
Erstellen Sie eine Datei namens
ecs-infrastructure-trust-policy.json, die die Vertrauensrichtlinie enthält, die für die IAM-Rolle verwendet werden soll. Die Datei sollte Folgendes enthalten: -
Verwenden Sie den folgenden AWS CLI Befehl, um eine Rolle zu erstellen, die
ecsInfrastructureRoleanhand der Vertrauensrichtlinie benannt ist, die Sie im vorherigen Schritt erstellt haben.aws iam create-role \ --role-nameecsInfrastructureRole\ --assume-role-policy-document file://ecs-infrastructure-trust-policy.json -
Hängen Sie je nach Anwendungsfall die verwaltete Richtlinie an die
ecsInfrastructureRoleRolle an.-
Um Amazon EBS-Volumes an Ihre Amazon ECS-Aufgaben vom Typ Fargate oder EC2 anzuhängen, hängen Sie die
AmazonECSInfrastructureRolePolicyForVolumesverwaltete Policy an. -
Um Transport Layer Security (TLS) zum Verschlüsseln des Datenverkehrs zwischen Ihren Amazon ECS Service Connect-Diensten zu verwenden, fügen Sie die verwaltete Richtlinie hinzu.
AmazonECSInfrastructureRolePolicyForServiceConnectTransportLayerSecurity -
Um Amazon VPC Lattice-Zielgruppen zu erstellen, hängen Sie die
AmazonECSInfrastructureRolePolicyForVpcLatticeverwaltete Richtlinie an. -
Sie möchten Amazon ECS Managed Instances in Ihren Amazon ECS-Clustern verwenden, fügen Sie die
AmazonECSInfrastructureRolePolicyForManagedInstancesverwaltete Richtlinie hinzu.
aws iam attach-role-policy \ --role-nameecsInfrastructureRole\ --policy-arn arn:aws:iam::aws:policy/service-role/AmazonECSInfrastructureRolePolicyForVolumesaws iam attach-role-policy \ --role-nameecsInfrastructureRole\ --policy-arn arn:aws:iam::aws:policy/service-role/AmazonECSInfrastructureRolePolicyForServiceConnectTransportLayerSecurityaws iam attach-role-policy \ --role-nameecsInfrastructureRole\ --policy-arn arn:aws:iam::aws:policy/AmazonECSInfrastructureRolePolicyForManagedInstances -
Sie können die Rolle auch mithilfe des Workflows für benutzerdefinierte Vertrauensrichtlinien der IAM-Konsole erstellen. Weitere Informationen finden Sie unter Erstellen einer Rolle mit benutzerdefinierten Vertrauensrichtlinien (Konsole) im IAM-Benutzerhandbuch.
Wichtig
Wenn die Infrastrukturrolle von Amazon ECS zur Verwaltung von Amazon-EBS-Volumes verwendet wird, die an Ihre Aufgaben angehängt sind, stellen Sie Folgendes sicher, bevor Sie Aufgaben anhalten, die Amazon-EBS-Volumes verwenden.
-
Die Rolle wird nicht gelöscht.
-
Die Vertrauensrichtlinie für die Rolle wurde nicht geändert, um den Amazon-ECS-Zugriff zu entfernen (
ecs.amazonaws.com). -
Die verwaltete Richtlinie
AmazonECSInfrastructureRolePolicyForVolumeswird nicht entfernt. Wenn Sie die Berechtigungen der Rolle ändern müssen, behalten Sie mindestensec2:DetachVolume.ec2:DeleteVolumeundec2:DescribeVolumesfür das Löschen von Volumes bei.
Wenn Sie die Rolle löschen oder ändern, bevor Sie Aufgaben mit angehängten Amazon-EBS-Volumes anhalten, bleiben die Aufgaben in DEPROVISIONING hängen und die zugehörigen Amazon-EBS-Volumes können nicht gelöscht werden. Amazon ECS versucht in regelmäßigen Abständen automatisch erneut, die Aufgabe anzuhalten und das Volume zu löschen, bis die erforderlichen Berechtigungen wiederhergestellt sind. Mithilfe der DescribeTasks API können Sie den Status des Volume-Anhangs einer Aufgabe und den zugehörigen Statusgrund einsehen.
Wenn Sie die Datei erstellt haben, müssen Sie Ihrem Benutzer die Berechtigung erteilen, die Rolle an Amazon ECS zu übergeben.
Berechtigung zur Weitergabe der Infrastrukturrolle an Amazon ECS
Um eine ECS-Infrastruktur-IAM-Rolle zu verwenden, müssen Sie Ihrem Benutzer die Berechtigung erteilen, die Rolle an Amazon ECS zu übergeben. Fügen Sie Ihrem Benutzer die folgende iam:PassRole-Berechtigungen an: ecsInfrastructureRoleErsetzen Sie es durch den Namen der Infrastrukturrolle, die Sie erstellt haben.
Weitere Informationen zu iam:Passrole und zum Aktualisieren von Berechtigungen für Ihren Benutzer finden Sie im Benutzerhandbuch unter Erteilen von Benutzerberechtigungen zum Übergeben einer Rolle an einen AWS Dienst und Ändern der Berechtigungen für einen AWS Identity and Access Management IAM-Benutzer.