View a markdown version of this page

Konfigurieren Sie den Löschschutz für Ihre Amazon EC2 Auto Scaling-Ressourcen - Amazon EC2 Auto Scaling

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie den Löschschutz für Ihre Amazon EC2 Auto Scaling-Ressourcen

Schützen Sie Ihre Amazon EC2 Auto Scaling-Infrastruktur vor versehentlichem Löschen, indem Sie mehrere Schutzebenen konfigurieren. Auto Scaling bietet mehrere Ansätze, um das ungewollte Löschen von Ressourcen für Ihre Auto Scaling-Gruppen und die Amazon EC2-Instances, die es verwaltet, zu verhindern.

Konfigurieren Sie den Schutz vor dem Löschen von Auto Scaling-Gruppen

Der Löschschutz ist eine Einstellung auf Ressourcenebene, die verhindert, dass Ihre Amazon EC2 Auto Scaling-Gruppe versehentlich gelöscht wird. Wenn der Löschschutz aktiviert ist, verhindert er, dass der DeleteAutoScalingGroup API-Vorgang erfolgreich ist, sodass Sie zuerst die Löschschutzeinstellung auf eine weniger restriktive Stufe aktualisieren müssen, bevor Sie die Auto Scaling-Gruppe löschen können.

Amazon EC2 Auto Scaling bietet drei Stufen des Löschschutzes:

Keine (Standardeinstellung)

Es ist kein Löschschutz aktiviert, was bedeutet, dass Ihre Auto Scaling-Gruppe mit oder ohne Verwendung der ForceDelete Option gelöscht werden kann. Wenn diese ForceDelete Option verwendet wird, werden alle Amazon EC2-Instances, die von Ihrer Auto Scaling-Gruppe verwaltet werden, ebenfalls zwangsweise beendet, ohne dass Hooks für den Lebenszyklus der Kündigung ausgeführt werden.

Erzwungenes Löschen verhindern

Ihre Auto Scaling-Gruppe kann nicht gelöscht werden, wenn Sie die ForceDelete Option verwenden. Diese Konfiguration ermöglicht das Löschen leerer Auto Scaling-Gruppen (Gruppen ohne Instanzen). Diese Option wird für Produktions-Workloads empfohlen, bei denen Sie die Massenbeendigung von Instances verhindern, aber die Bereinigung leerer Gruppen ermöglichen möchten.

Sämtliches Löschen verhindern

Ihre Auto Scaling-Gruppe kann nicht gelöscht werden, unabhängig davon, ob die ForceDelete Option verwendet wird. Diese Option bietet den stärksten Schutz vor versehentlichem Löschen. Sie erfordert die explizite Deaktivierung des Löschschutzes, bevor Ihre Auto Scaling-Gruppe gelöscht werden kann. Dies wird für unternehmenskritische Auto Scaling-Gruppen empfohlen, die selten oder nie gelöscht werden sollten.

So funktioniert der Löschschutz

Wenn Sie versuchen, den DeleteAutoScalingGroup API-Vorgang mit aktiviertem Löschschutz durchzuführen:

  1. Amazon EC2 Auto Scaling validiert die Einstellung für den Löschschutz, bevor die Anfrage verarbeitet wird.

  2. Wenn die konfigurierte Löschschutzstufe den Löschversuch blockiert, gibt Amazon EC2 Auto Scaling einen zurück. ValidationError

  3. Ihre Auto Scaling-Gruppe und ihre Amazon EC2-Instances bleiben unverändert.

  4. Sie müssen die Löschschutzeinstellung auf eine weniger restriktive Stufe aktualisieren, bevor Sie Ihre Auto Scaling-Gruppe löschen können.

Der Löschschutz verhindert nicht andere Vorgänge wie:

  • Aktualisierung der Auto Scaling-Gruppenkonfiguration.

  • Beenden einzelner Instanzen.

  • Skalierung von Vorgängen (manuell oder automatisch).

  • Prozesse aussetzen oder wieder aufnehmen.

Weitere Informationen zum ordnungsgemäßen Umgang mit der Beendigung von Instanzen finden Sie unter. Gestalten Sie Ihre Anwendungen so, dass sie das Beenden von Instances problemlos verarbeiten

Konfigurieren Sie den Löschschutz

Sie können den Löschschutz einrichten, wenn Sie eine Auto Scaling-Gruppe erstellen oder die Einstellung für eine vorhandene Auto Scaling-Gruppe aktualisieren.

Console
So erstellen Sie eine Auto Scaling-Gruppe mit Löschschutz
  1. Öffnen Sie die Amazon EC2-Konsole unter https://console.aws.amazon.com/ec2/ und wählen Sie im Navigationsbereich Auto Scaling Groups aus.

  2. Wählen Sie Erstellen einer Auto-Scaling-Gruppe aus.

  3. Schließen Sie die Konfigurationsschritte für Ihre Auto Scaling-Gruppe ab.

  4. Erweitern Sie auf der Seite Gruppengröße und Skalierung konfigurieren die Option Zusätzliche Einstellungen.

  5. Wählen Sie für den Auto Scaling-Schutz beim Löschen von Gruppen die gewünschte Schutzstufe aus:

    • Keiner — Kein Löschschutz (Standard)

    • Erzwungenes Löschen verhindern — Erzwungenes Löschen blockieren

    • Sämtliches Löschen verhindern — Blockiert alle Löschvorgänge

  6. Führen Sie die verbleibenden Schritte aus, um Ihre Auto Scaling-Gruppe zu erstellen.

Um den Löschschutz für eine vorhandene Auto Scaling-Gruppe zu aktualisieren
  1. Öffnen Sie die Amazon EC2-Konsole unter https://console.aws.amazon.com/ec2/ und wählen Sie im Navigationsbereich Auto Scaling Groups aus.

  2. Aktivieren Sie das Kontrollkästchen neben Ihrer Auto-Scaling-Gruppe.

  3. Wählen Sie Aktionen und Bearbeiten.

  4. Aktualisieren Sie unter Zusätzliche Einstellungen die Einstellung zum Schutz vor dem Löschen von Auto Scaling-Gruppen.

  5. Wählen Sie Aktualisieren aus.

AWS CLI
So erstellen Sie eine Auto Scaling-Gruppe mit Löschschutz

Verwenden Sie den Befehl create-auto-scaling-group mit dem folgenden Parameter: --deletion-protection

aws autoscaling create-auto-scaling-group \ --auto-scaling-group-name my-asg \ --launch-template LaunchTemplateName=my-template,Version='$Latest' \ --min-size 1 \ --max-size 5 \ --desired-capacity 2 \ --vpc-zone-identifier "subnet-12345678,subnet-87654321" \ --deletion-protection prevent-force-deletion

Gültige Werte für sind: | | --deletion-protection none prevent-force-deletion prevent-all-deletion

Um den Löschschutz für eine vorhandene Auto Scaling-Gruppe zu aktualisieren

Verwenden Sie den Befehl update-auto-scaling-group:

aws autoscaling update-auto-scaling-group \ --auto-scaling-group-name my-asg \ --deletion-protection prevent-all-deletion
Um den Löschschutz zu deaktivieren

Stellen Sie den Löschschutz ein aufnone:

aws autoscaling update-auto-scaling-group \ --auto-scaling-group-name my-asg \ --deletion-protection none
Um den Löschschutzstatus zu überprüfen

Verwenden Sie den Befehl describe-auto-scaling-groups:

aws autoscaling describe-auto-scaling-groups \ --auto-scaling-group-names my-asg

Steuern Sie die Löschberechtigungen mit IAM-Richtlinien

Verwenden Sie AWS Identity and Access Management (IAM-) Richtlinien, um zu steuern, welche Benutzer und Rollen Auto Scaling-Gruppen löschen können. IAM-basedSteuerelemente bieten eine zusätzliche Sicherheitsebene, indem sie die Berechtigungen auf Identitätsebene einschränken.

IAM-Richtlinien sind besonders nützlich, wenn Sie:

  • Gewähren Sie verschiedenen Benutzern unterschiedliche Zugriffsebenen auf Auto Scaling-Operationen.

  • Verhindern Sie, dass bestimmte Benutzer die ForceDelete Option verwenden, auch wenn sie andere Auto Scaling-Vorgänge ausführen können.

  • Beschränken Sie die Löschberechtigungen auf bestimmte Auto Scaling-Gruppen.

Die folgende Richtlinie erlaubt das Löschen einer Auto-Scaling-Gruppe nur, wenn die Gruppe über das Tag verfügtenvironment=development.

JSON
{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": "autoscaling:DeleteAutoScalingGroup", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/environment": "development" } } }] }

Die folgende Richtlinie verwendet den autoscaling:ForceDelete Bedingungsschlüssel, um den Zugriff auf die DeleteAutoScalingGroup API-Aktion zu steuern. Dadurch kann verhindert werden, dass bestimmte Benutzer den ForceDelete Vorgang verwenden, der alle Amazon EC2-Instances innerhalb einer Auto Scaling-Gruppe beendet.

JSON
{ "Version":"2012-10-17", "Statement": [{ "Effect": "Deny", "Action": "autoscaling:DeleteAutoScalingGroup", "Resource": "*", "Condition": { "Bool": { "autoscaling:ForceDelete": "true" } } }] }

Wenn Sie keine Bedingungsschlüssel verwenden, um den Zugriff auf Auto-Scaling-Gruppen zu steuern, können Sie stattdessen die ARNs der Ressourcen in dem Resource-Element angeben, um den Zugriff zu kontrollieren.

Die folgende Richtlinie gewährt Benutzern die Berechtigung, die DeleteAutoScalingGroup API-Aktion zu verwenden, jedoch nur für Auto Scaling-Gruppen, deren Name mit beginnt. devteam-

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "autoscaling:DeleteAutoScalingGroup", "Resource": "arn:aws:autoscaling:us-east-1:111122223333:autoScalingGroup:*:autoScalingGroupName/devteam-*" } ] }

Sie können auch mehrere ARNs angeben, indem Sie sie in eine Liste einschließen. Einbeziehung der UUID stellt sicher, dass Zugriff zu der spezifischen Auto Scaling-Gruppe gewährt ist. Die UUID für eine neue Gruppe unterscheidet sich von der UUID für eine gelöschte Gruppe mit demselben Namen.

"Resource": [ "arn:aws:autoscaling:region:account-id:autoScalingGroup:uuid:autoScalingGroupName/devteam-1", "arn:aws:autoscaling:region:account-id:autoScalingGroup:uuid:autoScalingGroupName/devteam-2", "arn:aws:autoscaling:region:account-id:autoScalingGroup:uuid:autoScalingGroupName/devteam-3" ]

Weitere Beispiele für IAM-Richtlinien für Amazon EC2 Auto Scaling, einschließlich Richtlinien, die Löschberechtigungen steuern, finden Sie unter. Beispiele für identitätsbasierte Richtlinien