Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS FIS Referenz für Aktionen
Eine Aktion ist die Fault-Injection-Aktivität, die Sie mit AWS Fault Injection Service (AWS FIS) auf einem Ziel ausführen. AWS FIS bietet vorkonfigurierte Aktionen für bestimmte Zieltypen in allen AWS Diensten. Sie fügen einer Versuchsvorlage Aktionen hinzu, die Sie dann zum Ausführen von Experimenten verwenden.
In dieser Referenz werden die häufigsten Aktionen beschrieben AWS FIS, einschließlich Informationen zu den Aktionsparametern und den erforderlichen IAM-Berechtigungen. Sie können die unterstützten AWS FIS Aktionen auch mithilfe der AWS FIS Konsole oder mit dem Befehl
Weitere Informationen zur Funktionsweise von AWS FIS Aktionen finden Sie unter Aktionen für AWS FIS undWie AWS Der Fault Injection Service funktioniert mit IAM.
Aktionen
Aktionen zur Fehlerinjektion
AWS FIS unterstützt die folgenden Aktionen zur Fehlerinjektion.
Aktionen
aws:fis:inject-api-internal-error
Fügt interne Fehler in Anfragen ein, die von der IAM-Zielrolle gestellt wurden. Die spezifische Antwort hängt von jedem Dienst und jeder API ab. Weitere Informationen finden Sie in der SDK- und API-Dokumentation Ihres Dienstes.
Ressourcentyp
-
aws:iam:role
Parameters
duration— Die Dauer, von einer Minute bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
service— Der AWS Ziel-API-Namespace. Der unterstützte Wert ist
ec2undkinesis.percentage— Der Prozentsatz (1—100) der Anrufe, bei denen der Fehler gemeldet werden soll.
operations— Die Operationen, in die der Fehler eingegeben werden soll, getrennt durch Kommas. Eine Liste der API-Aktionen für den
ec2Namespace finden Sie in der Amazon EC2-API-Referenz und der Amazon Kinesis Data Streams-API-Referenz.
Berechtigungen
fis:InjectApiInternalError
aws:fis:inject-api-throttle-error
Fügt Drosselungsfehler in Anfragen ein, die von der IAM-Zielrolle gestellt werden. Die spezifische Antwort hängt von jedem Dienst und jeder API ab. Weitere Informationen finden Sie in der SDK- und API-Dokumentation Ihres Dienstes.
Ressourcentyp
-
aws:iam:role
Parameters
duration— Die Dauer, von einer Minute bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
service— Der AWS Ziel-API-Namespace. Der unterstützte Wert ist
ec2undkinesis.percentage— Der Prozentsatz (1—100) der Anrufe, bei denen der Fehler gemeldet werden soll.
operations— Die Operationen, in die der Fehler eingegeben werden soll, getrennt durch Kommas. Eine Liste der API-Aktionen für den
ec2Namespace finden Sie in der Amazon EC2-API-Referenz und der Amazon Kinesis Data Streams-API-Referenz.
Berechtigungen
fis:InjectApiThrottleError
aws:fis:inject-api-unavailable-error
Fügt Unverfügbare-Fehler in Anfragen ein, die von der IAM-Zielrolle gestellt wurden. Die spezifische Antwort hängt von jedem Dienst und jeder API ab. Weitere Informationen finden Sie in der SDK- und API-Dokumentation Ihres Dienstes.
Ressourcentyp
-
aws:iam:role
Parameters
duration— Die Dauer, von einer Minute bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
service— Der AWS Ziel-API-Namespace. Der unterstützte Wert ist
ec2undkinesis.percentage— Der Prozentsatz (1—100) der Anrufe, bei denen der Fehler gemeldet werden soll.
operations— Die Operationen, in die der Fehler eingegeben werden soll, getrennt durch Kommas. Eine Liste der API-Aktionen für den
ec2Namespace finden Sie in der Amazon EC2-API-Referenz und der Amazon Kinesis Data Streams-API-Referenz.
Berechtigungen
fis:InjectApiUnavailableError
Aktion zur Wiederherstellung
Wiederherstellungsmaßnahmen werden durchgeführt, um Risiken zu minimieren oder Anwendungen nach einer Beeinträchtigung zu schützen.
AWS FIS unterstützt die folgenden Wiederherstellungsaktionen.
aws:arc:start-zonal-autoshift
Leitet den Datenverkehr für unterstützte Ressourcen automatisch von einer potenziell beeinträchtigten Availability Zone (AZ) weg und leitet sie zu funktionsfähigen AZs in derselben AWS-Region um. Dies ermöglicht eine zonale automatische Verschiebung durch FIS. Zonal Autoshift ist eine Funktion in Amazon Application Recovery Controller (ARC), die es ermöglicht, den Traffic für eine Ressource in Ihrem Namen von einer AZ weg AWS zu verlagern, wenn AWS festgestellt wird, dass eine Beeinträchtigung vorliegt, die sich potenziell auf Kunden in der AZ auswirken könnte.
Wenn Sie die aws:arc:start-zonal-autoshift Aktion ausführen, AWS FIS verwaltet es die zonale Verschiebung mithilfe der CancelZonalShift APIs StartZonalShift, und UpdateZonalShift, wobei das expiresIn Feld für diese Anfragen aus Sicherheitsgründen auf 1 Minute eingestellt ist. Auf diese Weise kann AWS FIS die Zonenverschiebung im Falle unerwarteter Ereignisse wie Netzwerkausfälle oder Systemprobleme schnell rückgängig gemacht werden. In der ARC-Konsole wird im Feld für die Ablaufzeit der Wert AWS FIS-managed angezeigt, und der tatsächliche erwartete Ablauf wird durch die Dauer bestimmt, die in der Aktion „Zonenverschiebung“ angegeben wurde.
Ressourcentyp
-
aws:arc:zonal-shift-managed-resource
Bei den verwalteten Ressourcen mit Zonal Shift handelt es sich um Ressourcentypen wie Amazon EKS-Cluster, Amazon EC2 Application and Network Load Balancers sowie Amazon EC2 Auto Scaling-Gruppen, die für ARC Zonal Autoshift aktiviert werden können. Weitere Informationen finden Sie im ARC Developer Guide unter Unterstützte Ressourcen und unter Aktivieren von zonalen Autoshift-Ressourcen.
Parameters
duration— Die Zeitspanne, für die der Verkehr umgeleitet wird. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
availabilityZoneIdentifier— Der Verkehr bewegt sich von dieser AZ weg. Dies kann ein AZ-Name (us-east-1a) oder eine AZ-ID (use1-az1) sein.
managedResourceTypes— Die Ressourcentypen, von denen der Verkehr umgeleitet wird, getrennt durch Kommas. Mögliche Optionen sind
ASG(Auto Scaling Group),ALB(Application Load Balancer),NLB(Network Load Balancer) undEKS(Amazon EKS).zonalAutoshiftStatus— Der
zonalAutoshiftStatusStatus der Ressourcen, auf die Sie abzielen möchten. Mögliche Optionen sindENABLEDDISABLED, undANY. Der Standardwert istENABLED.
Berechtigungen
Arc-Zonal-Shift: StartZonalShift
Bogen-Zonenverschiebung: GetManagedResource
Bogen-Zonenverschiebung: UpdateZonalShift
Bogen-Zonenverschiebung: CancelZonalShift
Bogen-Zonenverschiebung: ListManagedResources
automatische Skalierung: DescribeTags
Etikett: GetResources
Warte, Aktion
AWS FIS unterstützt die folgende Warteaktion.
aws:fis:wait
Führt die Warte-Aktion aus. AWS FIS
Parameters
duration— Die Dauer, von einer Minute bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
Keine
CloudWatch Amazon-Aktionen
AWS FIS unterstützt die folgende CloudWatch Amazon-Aktion.
aws: cloudwatch: assert-alarm-state
Überprüft, ob sich die angegebenen Alarme in einem der angegebenen Alarmzustände befinden.
Ressourcentyp
-
Keine
Parameters
alarmArns— Die ARNs der Alarme, durch Kommas getrennt. Sie können bis zu fünf Alarme angeben.
alarmStates— Die Alarmzustände, durch Kommas getrennt. Die möglichen Alarmzustände sind
OKALARM, undINSUFFICIENT_DATA.
Berechtigungen
cloudwatch:DescribeAlarms
Amazon DynamoDB-Aktionen
AWS FIS unterstützt die folgende Amazon DynamoDB-Aktion.
aws:dynamodb:global-table-pause-replication
Unterbricht die multiregionale globale Tabellenreplikation von Amazon DynamoDB in eine beliebige Replikattabelle. Tabellen können nach Beginn der Aktion noch bis zu 5 Minuten lang repliziert werden.
Multi-Region Strengly Consistent (MRSC) globale Tabellen
Die folgenden Anweisungen werden dynamisch an die Richtlinie für die globale DynamoDB-MRSC-Zieltabelle angehängt:
{
"Statement":[
{
"Sid": "DoNotModifyFisDynamoDbPauseReplicationEXPxxxxxxxxxxxxxxx",
"Effect":"Deny",
"Principal":{
"AWS": "*"
},
"Action":[
"dynamodb:UpdateTable"
],
"Resource":"arn:aws:dynamodb:us-east-1:123456789012:table/ExampleGlobalTable",
"Condition": {
"DateLessThan": {
"aws:CurrentTime": "2024-04-10T09:51:41.511Z"
},
"ArnEquals": {
"aws:PrincipalArn": "arn:aws:iam::123456789012:role/aws-service-role/replication.dynamodb.amazonaws.com/AWSServiceRoleForDynamoDBReplication"
}
}
},
{
"Sid": "DoNotModifyFisDynamoDbPauseReplicationEXPxxxxxxxxxxxxxxxForApplicationAutoScaling",
"Effect":"Deny",
"Principal":{
"AWS": "*"
},
"Action":[
"dynamodb:DescribeTable",
"dynamodb:UpdateTable"
],
"Resource":"arn:aws:dynamodb:us-east-1:123456789012:table/ExampleGlobalTable",
"Condition": {
"DateLessThan": {
"aws:CurrentTime": "2024-04-10T09:51:41.511Z"
},
"ArnEquals": {
"aws:PrincipalArn": "arn:aws:iam::123456789012:role/aws-service-role/dynamodb.application-autoscaling.amazonaws.com/AWSServiceRoleForApplicationAutoScaling_DynamoDBTable"
}
}
}
]
}
Wenn einer Zieltabelle keine angehängten Ressourcenrichtlinien zugeordnet sind, wird eine Ressourcenrichtlinie für die Dauer des Experiments erstellt und automatisch gelöscht, wenn das Experiment endet. Andernfalls wird die Fehlererklärung in eine bestehende Richtlinie eingefügt, ohne dass zusätzliche Änderungen an den vorhandenen Richtlinienanweisungen vorgenommen werden. Die Fehlererklärung wird dann am Ende des Experiments aus der Richtlinie entfernt.
Ziel Für globale Amazon DynamoDB MRSC-Tabellen gilt ein zusätzliches Kontingent. Dieses Kontingent legt fest, dass keine einzelne Tabelle innerhalb eines fortlaufenden Zeitfensters von 7 Tagen einer Beeinträchtigung von mehr als 5.040 Minuten ausgesetzt sein darf.
Multi-Region letztlich konsistente (MREC) globale Tabellen
Die folgenden beiden Anweisungen werden dynamisch an die Richtlinie für die globale DynamoDB-MREC-Zieltabelle angehängt:
{
"Statement":[
{
"Sid": "DoNotModifyFisDynamoDbPauseReplicationEXPxxxxxxxxxxxxxxxServicePrincipal",
"Effect":"Deny",
"Principal":{
"AWS": "*"
},
"Action":[
"dynamodb:ReadDataForReplication",
"dynamodb:WriteDataForReplication"
],
"Resource":"arn:aws:dynamodb:us-east-1:123456789012:table/ExampleGlobalTable",
"Condition": {
"StringEquals": {
"aws:PrincipalServiceName": "replication.dynamodb.amazonaws.com"
},
"DateLessThan": {
"aws:CurrentTime": "2024-04-10T09:51:41.511Z"
}
}
},
{
"Sid": "DoNotModifyFisDynamoDbPauseReplicationEXPxxxxxxxxxxxxxxx",
"Effect":"Deny",
"Principal":{
"AWS": "*"
},
"Action":[
"dynamodb:GetItem",
"dynamodb:PutItem",
"dynamodb:UpdateItem",
"dynamodb:DeleteItem",
"dynamodb:DescribeTable",
"dynamodb:UpdateTable",
"dynamodb:Scan",
"dynamodb:DescribeTimeToLive",
"dynamodb:UpdateTimeToLive"
],
"Resource":"arn:aws:dynamodb:us-east-1:123456789012:table/ExampleGlobalTable",
"Condition": {
"DateLessThan": {
"aws:CurrentTime": "2024-04-10T09:51:41.511Z"
},
"ArnEquals": {
"aws:PrincipalArn": "arn:aws:iam::123456789012:role/aws-service-role/replication.dynamodb.amazonaws.com/AWSServiceRoleForDynamoDBReplication"
}
}
}
]
}
Die folgende Anweisung wird dynamisch an die Stream-Richtlinie für die globale DynamoDB-MREC-Zieltabelle angehängt:
{
"Statement":[
{
"Sid": "DoNotModifyFisDynamoDbPauseReplicationEXPxxxxxxxxxxxxxxx",
"Effect":"Deny",
"Principal":{
"AWS": "*"
},
"Action":[
"dynamodb:GetRecords",
"dynamodb:DescribeStream",
"dynamodb:GetShardIterator"
],
"Resource":"arn:aws:dynamodb:us-east-1:123456789012:table/ExampleGlobalTable/stream/2023-08-31T09:50:24.025",
"Condition": {
"DateLessThan": {
"aws:CurrentTime": "2024-04-10T09:51:41.511Z"
},
"ArnEquals": {
"aws:PrincipalArn": "arn:aws:iam::123456789012:role/aws-service-role/replication.dynamodb.amazonaws.com/AWSServiceRoleForDynamoDBReplication"
}
}
}
]
}
Wenn einer Zieltabelle oder einem Zielstream keine angehängten Ressourcenrichtlinien zugeordnet sind, wird eine Ressourcenrichtlinie für die Dauer des Experiments erstellt und automatisch gelöscht, wenn das Experiment endet. Andernfalls wird die Fehlererklärung in eine bestehende Richtlinie eingefügt, ohne dass zusätzliche Änderungen an den vorhandenen Richtlinienanweisungen vorgenommen werden. Die Fehlererklärung wird dann am Ende des Experiments aus der Richtlinie entfernt.
Ressourcentyp
-
aws:dynamodb:global-table
Parameters
-
duration— In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
dynamodb:PutResourcePolicydynamodb:DeleteResourcePolicydynamodb:GetResourcePolicydynamodb:DescribeTabletag:GetResourcesdynamodb:InjectError*
* Die Erlaubnis ist nur erforderlich, wenn Sie auf globale MRSC-Tabellen abzielen
Amazon Aurora DSQL-Aktionen
AWS FIS unterstützt die folgenden Amazon Aurora DSQL-Aktionen.
aws:dsql: Cluster-Verbindungsfehler
Erzeugt kontrollierte Verbindungsausfälle in einem Aurora DSQL-Cluster für eine bestimmte Dauer, um die Widerstandsfähigkeit der Anwendung zu testen.
Ressourcentyp
-
aws:dsql:cluster
Parameters
-
duration— Die Dauer, von einer Minute bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
-
percentage— Der Prozentsatz (1—100) der Anrufe, bei denen der Fehler gemeldet werden soll.
Berechtigungen
dsql:InjectErrordsql:GetClustertag:GetResources
Informationen zum Starten des Experiments mit Aurora DSQL finden Sie unter Fehlerinjektionstests im Aurora DSQL-Benutzerhandbuch.
Amazon EBS-Aktionen
AWS FIS unterstützt die folgende Amazon EBS-Aktion.
aws:ebs:pause-volume-io
Hält Operationen auf EBS-Zielvolumes an. I/O Die Zielvolumes müssen sich in derselben Availability Zone befinden und an Instances angehängt sein, die auf dem Nitro-System erstellt wurden. Die Volumes können nicht an Instances in einem Outpost angehängt werden.
Informationen zum Starten des Experiments mit der Amazon EC2-Konsole finden Sie unter Fehlertests auf Amazon EBS im Amazon EC2-Benutzerhandbuch.
Ressourcentyp
-
aws:ec2:ebs-volume
Parameters
duration— Die Dauer, von einer Sekunde bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute, PT5S für fünf Sekunden und PT6H für sechs Stunden. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein. Wenn die Dauer klein ist, z. B. PT5S, I/O wird die für die angegebene Dauer unterbrochen. Aufgrund der Zeit, die zur Initialisierung des Experiments benötigt wird, kann es jedoch länger dauern, bis das Experiment abgeschlossen ist.
Berechtigungen
ec2:DescribeVolumesec2:PauseVolumeIOtag:GetResources
aws:ebs:volume-io-latency
Fügt Latenz bei Vorgängen der EBS-Zielvolumes hinzu. I/O Die Zielvolumes müssen sich in derselben Availability Zone befinden. Die Volumes können nicht an Instances in einem Outpost angehängt werden.
Informationen zum Starten des Experiments mit der Amazon EC2-Konsole finden Sie unter Fehlertests auf Amazon EBS im Amazon EBS-Benutzerhandbuch.
Ressourcentyp
-
aws:ec2:ebs-volume
Parameters
-
readIOPercentage— Der Prozentsatz der I/O Lesevorgänge, bei denen Latenz erzeugt wird, liegt zwischen 0,1% und 100%. Dies ist der Prozentsatz aller I/O Lesevorgänge auf dem Volumen, der während des Experiments beeinträchtigt wird. Der Standardwert ist 100.
-
readIOLatencyMilliseconds— Die Latenz, die bei I/O Lesevorgängen entsteht, in Millisekunden, von 1 ms (io2-Volumes) oder 10 ms (Nicht-io2-Volumes) bis 60 Sekunden. Dies ist der Latenzwert, der während des Experiments für den angegebenen Prozentsatz der Lesevorgänge beobachtet wird. I/O Der Standardwert ist 100.
-
writeIOPercentage— Der Prozentsatz der I/O Schreibvorgänge, bei denen eine Latenz erzeugt wird, zwischen 0,1% und 100,%. Dies ist der Prozentsatz aller I/O Schreibvorgänge auf dem Volume, der während des Experiments beeinträchtigt wird. Der Standardwert ist 100.
-
writeIOLatencyMilliseconds— Die Latenz, die bei I/O Schreibvorgängen entsteht, in Millisekunden, von 1 ms (io2-Volumes) oder 10 ms (Nicht-io2-Volumes) bis 60 Sekunden. Dies ist der Latenzwert, der bei dem angegebenen Prozentsatz der Lesevorgänge während des Experiments beobachtet wird. I/O Der Standardwert ist 100.
-
duration— Die Dauer, für die die Latenz eingegeben wird, von 1 Sekunde bis 12 Stunden.
Berechtigungen
ec2:DescribeVolumesec2:InjectVolumeIOLatencytag:GetResources
Amazon EC2-Aktionen
AWS FIS unterstützt die folgenden Amazon EC2-Aktionen.
Aktionen
AWS FIS unterstützt auch Aktionen zur Fehlerinjektion über den AWS Systems Manager SSM-Agenten. Systems Manager verwendet ein SSM-Dokument, das die Aktionen definiert, die auf EC2-Instances ausgeführt werden sollen. Sie können Ihr eigenes Dokument verwenden, um benutzerdefinierte Fehler einzufügen, oder Sie können vorkonfigurierte SSM-Dokumente verwenden. Weitere Informationen finden Sie unter Verwenden Sie Systems Manager SSM-Dokumente mit AWS FIS.
aws:ec2:api-insufficient-instance-capacity-error
Fügt Fehlerantworten auf Anfragen ein, die von den IAM-Zielrollen gestellt wurdenInsufficientInstanceCapacity. Unterstützte Operationen sind RunInstances,, CreateCapacityReservation StartInstances, CreateFleet Aufrufe. Anfragen, die Kapazitätsanfragen in mehreren Availability Zones beinhalten, werden nicht unterstützt. Diese Aktion unterstützt nicht die Definition von Zielen mithilfe von Ressourcen-Tags, Filtern oder Parametern.
Für den Auto LaunchInstances Scaling-Vorgang werden InsufficientInstanceCapacity Fehler im errors Feld der Antwort zurückgegeben, aber die gewünschte Kapazität der Auto Scaling-Gruppe wird trotzdem aktualisiert, sodass der asynchrone Skalierungsprozess möglicherweise Instances starten kann. Für umfassendere Tests zur unzureichenden Kapazitätsbewältigung sollten Sie erwägen LaunchInstances, diese Aktion zusammen mit zu verwenden. aws:ec2:asg-insufficient-instance-capacity-error
Ressourcentyp
-
aws:iam:role
Parameters
-
duration— In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
-
availabilityZoneIdentifiers— Die kommagetrennte Liste der Availability Zones. Unterstützt Zonen-IDs (z. B.
"use1-az1, use1-az2") und Zonennamen (z. B."us-east-1a"). -
percentage— Der Prozentsatz (1-100) der Anrufe, in die der Fehler eingegeben werden soll.
Berechtigungen
-
ec2:InjectApiErrorwobei derec2:FisActionIdBedingungsschlüsselwert aufaws:ec2:api-insufficient-instance-capacity-errorund derec2:FisTargetArnsBedingungsschlüssel auf IAM-Zielrollen festgelegt ist.
Eine Beispielrichtlinie finden Sie unter Beispiel: Verwenden Sie Bedingungsschlüssel für ec2: InjectApiError.
aws:ec2:asg-insufficient-instance-capacity-error
Fügt Fehlerantworten auf Anfragen ein, die von den Auto Scaling-Zielgruppen gestellt wurden. InsufficientInstanceCapacity Diese Aktion unterstützt nur Auto Scaling-Gruppen, die Startvorlagen verwenden. Weitere Informationen zu Fehlern bei unzureichender Instance-Kapazität finden Sie im Amazon EC2-Benutzerhandbuch.
Ressourcentyp
-
aws:ec2:autoscaling-group
Parameters
-
duration— In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
-
availabilityZoneIdentifiers— Die kommagetrennte Liste der Availability Zones. Unterstützt Zonen-IDs (z. B.
"use1-az1, use1-az2") und Zonennamen (z. B."us-east-1a"). -
percentage – Optional. Der Prozentsatz (1—100) der Startanfragen der Auto Scaling-Zielgruppe, den Fehler einzuschleusen. Der Standardwert ist 100.
Berechtigungen
-
ec2:InjectApiErrormit Bedingungsschlüssel ec2: FisActionId Wert aufaws:ec2:asg-insufficient-instance-capacity-errorundec2:FisTargetArnsBedingungsschlüssel auf Auto Scaling-Zielgruppen gesetzt. -
autoscaling:DescribeAutoScalingGroups
Eine Beispielrichtlinie finden Sie unter Beispiel: Verwenden Sie Bedingungsschlüssel für ec2: InjectApiError.
aws:ec2:reboot-instances
Führt die Amazon EC2-API-Aktion auf den EC2-Zielinstanzen aus. RebootInstances
Ressourcentyp
-
aws:ec2:instance
Parameters
-
Keine
Berechtigungen
-
ec2:RebootInstances -
ec2:DescribeInstances
AWS Verwaltete Richtlinie
aws:ec2:send-spot-instance-interruptions
Unterbricht die Ziel-Spot-Instances. Sendet zwei Minuten vor der Unterbrechung eine Benachrichtigung über eine Unterbrechung der Spot-Instances an die Ziel-Spot-Instances. Die Dauer der Unterbrechung wird durch den angegebenen BeforeInterruption Dauerparameter bestimmt. Zwei Minuten nach Ablauf der Unterbrechungszeit werden die Spot-Instances je nach ihrem Unterbrechungsverhalten beendet oder gestoppt. Eine Spot Instance, die von AWS FIS angehalten wurde, bleibt angehalten, bis Sie sie neu starten.
Unmittelbar nach dem Initiieren der Aktion erhält die Ziel-Instance eine Empfehlung zur Neuverteilung der EC2-Instance. Wenn Sie eine Dauer angegeben haben BeforeInterruption, kann es zu einer Verzögerung zwischen der Empfehlung zur Neuverteilung und dem Hinweis auf eine Unterbrechung kommen.
Weitere Informationen finden Sie unter Tutorial: Testen Sie Spot-Instance-Unterbrechungen mit AWS FIS. Informationen zum Starten des Experiments mithilfe der Amazon EC2-Konsole finden Sie im Amazon EC2-Benutzerhandbuch unter Initiieren einer Spot-Instance-Unterbrechung.
Ressourcentyp
-
aws:ec2:spot-instance
Parameters
-
durationBeforeInterruption— Die Wartezeit, bevor die Instance unterbrochen wird, beträgt 2 bis 15 Minuten. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT2M steht beispielsweise für zwei Minuten. In der AWS FIS Konsole geben Sie die Anzahl der Minuten ein.
Berechtigungen
-
ec2:SendSpotInstanceInterruptions -
ec2:DescribeInstances
AWS Verwaltete Richtlinie
aws:ec2:stop-instances
Führt die Amazon EC2-API-Aktion auf den EC2-Zielinstanzen aus. StopInstances
Ressourcentyp
-
aws:ec2:instance
Parameters
-
startInstancesAfterDuration – Optional. Die Wartezeit vor dem Start der Instance beträgt zwischen einer Minute und 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein. Wenn die Instance über ein verschlüsseltes EBS-Volume verfügt, müssen Sie dem KMS-Schlüssel, der zum Verschlüsseln des Volumes verwendet wird, die AWS FIS Berechtigung erteilen oder die Experimentrolle zur KMS-Schlüsselrichtlinie hinzufügen.
-
completeIfInstancesTerminated – Optional. Wenn der Wert wahr
startInstancesAfterDurationist und wenn auch wahr, schlägt diese Aktion nicht fehl, wenn die EC2-Zielinstanzen durch eine separate Anfrage außerhalb von FIS beendet wurden und nicht neu gestartet werden können. Auto Scaling-Gruppen können beispielsweise gestoppte EC2-Instances unter ihrer Kontrolle beenden, bevor diese Aktion abgeschlossen ist. Der Standardwert lautet „false“.
Berechtigungen
-
ec2:StopInstances -
ec2:StartInstances -
ec2:DescribeInstances– Optional. Erforderlich bei Abschluss IfInstancesTerminated, um den Instanzstatus am Ende der Aktion zu überprüfen. -
kms:CreateGrant– Optional. Wird beim Start benötigt InstancesAfterDuration, um Instanzen mit verschlüsselten Volumes neu zu starten.
AWS Verwaltete Richtlinie
aws:ec2:terminate-instances
Führt die Amazon EC2-API-Aktion auf den EC2-Zielinstanzen aus. TerminateInstances
Ressourcentyp
-
aws:ec2:instance
Parameters
-
Keine
Berechtigungen
-
ec2:TerminateInstances -
ec2:DescribeInstances
AWS Verwaltete Richtlinie
Amazon ECS-Aktionen
AWS FIS unterstützt die folgenden Amazon ECS-Aktionen.
Aktionen
aws:ecs:drain-container-instances
Führt die Amazon ECS-API-Aktion aus, UpdateContainerInstancesState um den angegebenen Prozentsatz der zugrunde liegenden Amazon EC2-Instances auf den Zielclustern zu löschen.
Ressourcentyp
-
aws:ecs:cluster
Parameters
drainagePercentage— Der Prozentsatz (1—100).
duration— Die Dauer, von einer Minute bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
ecs:DescribeClustersecs:UpdateContainerInstancesStateecs:ListContainerInstancestag:GetResources
AWS Verwaltete Richtlinie
aws:ecs:stop-task
Führt die Amazon ECS-API-Aktion StopTask aus, um die Zielaufgabe zu beenden.
Ressourcentyp
-
aws:ecs:task
Parameters
Keine
Berechtigungen
ecs:DescribeTasksecs:ListTasksecs:StopTasktag:GetResources
AWS Verwaltete Richtlinie
aws:ecs:task-cpu-stress
Führt die CPU-Auslastung auf die Zielaufgaben aus. Verwendet das AWSFIS-Run-CPU-Stress
Ressourcentyp
-
aws:ecs:task
Parameters
-
duration— Die Dauer des Stresstests im ISO 8601-Format.
-
percent – Optional. Der Prozentsatz der Ziellast, von 0 (keine Last) bis 100 (Volllast). Der Standardwert ist 100.
-
workers – Optional. Die Anzahl der zu verwendenden Stressoren. Die Standardeinstellung ist 0, wodurch alle Stressoren verwendet werden.
-
installDependencies – Optional. Wenn dieser Wert lautet
True, installiert Systems Manager die erforderlichen Abhängigkeiten auf dem Sidecar-Container für den SSM-Agenten, sofern sie nicht bereits installiert sind. Der Standardwert istTrue. Die Abhängigkeit ist. stress-ng
Berechtigungen
ecs:DescribeTasksssm:SendCommandssm:ListCommandsssm:CancelCommand
aws:ecs:task-io-stress
Führt Stress auf die Zielaufgaben aus I/O . Verwendet das AWSFIS-Run-IO-Stress
Ressourcentyp
-
aws:ecs:task
Parameters
-
duration— Die Dauer des Stresstests im ISO 8601-Format.
-
percent – Optional. Der Prozentsatz des freien Speicherplatzes im Dateisystem, der während des Stresstests verwendet werden soll. Die Standardeinstellung ist 80%.
-
workers – Optional. Die Anzahl der Worker. Worker führen eine Mischung aus sequentiellen, zufälligen und speicherbezogenen read/write Vorgängen, erzwungener Synchronisation und Cache-Löschen durch. Mehrere untergeordnete Prozesse führen unterschiedliche I/O Operationen an derselben Datei aus. Der Standardwert ist 1.
-
installDependencies – Optional. Wenn dieser Wert lautet
True, installiert Systems Manager die erforderlichen Abhängigkeiten auf dem Sidecar-Container für den SSM-Agenten, sofern sie nicht bereits installiert sind. Der Standardwert istTrue. Die Abhängigkeit ist. stress-ng
Berechtigungen
ecs:DescribeTasksssm:SendCommandssm:ListCommandsssm:CancelCommand
aws:ecs:task-kill-process
Stoppt den angegebenen Prozess in den Aufgaben mithilfe des Befehls. killall Verwendet das AWSFIS-Run-Kill-Process pidMode eingestellt seintask. Die Aufgaben müssen von verwaltet werden AWS Systems Manager. Weitere Informationen finden Sie unter ECS-Aufgabenaktionen.
Ressourcentyp
-
aws:ecs:task
Parameters
-
processName— Der Name des Prozesses, der gestoppt werden soll.
-
signal – Optional. Das Signal, das zusammen mit dem Befehl gesendet werden soll. Die möglichen Werte sind
SIGTERM(die der Empfänger ignorieren kann) undSIGKILL(die nicht ignoriert werden können). Der Standardwert istSIGTERM. -
installDependencies – Optional. Wenn dieser Wert angegeben ist
True, installiert Systems Manager die erforderlichen Abhängigkeiten auf dem Sidecar-Container für den SSM-Agenten, sofern sie nicht bereits installiert sind. Der Standardwert istTrue. Die Abhängigkeit ist. killall
Berechtigungen
ecs:DescribeTasksssm:SendCommandssm:ListCommandsssm:CancelCommand
aws:ecs:task-network-blackhole-port
Löscht eingehenden oder ausgehenden Datenverkehr für das angegebene Protokoll und den angegebenen Port mithilfe der Amazon ECS Fault Injection-Endpunkte. https://docs.aws.amazon.com/AmazonECS/latest/developerguide/fault-injection.html Verwendet das SSM-Dokument AWSFIS-Run-Network-Blackhole-Port-ECSpidMode eingestellt seintask. Die Aufgaben müssen von verwaltet werden AWS Systems Manager. bridgeIn der Aufgabendefinition können Sie dies nicht festlegennetworkMode. Weitere Informationen finden Sie unter ECS-Aufgabenaktionen.
Wenn auf gesetzt useEcsFaultInjectionEndpoints istfalse, verwendet der Fehler das iptables Tool und das AWSFIS-Run-Network-Blackhole-Port
Ressourcentyp
-
aws:ecs:task
Parameters
-
duration— Die Dauer des Tests im ISO 8601-Format.
-
port— Die Portnummer.
-
trafficType— Die Art des Verkehrs. Die möglichen Werte sind
ingressundegress. -
protocol – Optional. Das Protokoll. Die möglichen Werte sind
tcpundudp. Der Standardwert isttcp. -
installDependencies – Optional. Wenn dieser Wert angegeben ist
True, installiert Systems Manager die erforderlichen Abhängigkeiten auf dem Sidecar-Container für den SSM-Agenten, sofern sie nicht bereits installiert sind. Der Standardwert istTrue. Die Abhängigkeiten sindatd, und. curl-minimal dig jq -
useEcsFaultInjectionEndpoints – Optional. Wenn der Wert auf true gesetzt ist, werden die Amazon ECS Fault Injection-APIs verwendet. Der Standardwert lautet „false“.
Berechtigungen
ecs:DescribeTasksssm:SendCommandssm:ListCommandsssm:CancelCommand
aws:ecs:task-network-latency
Fügt der Netzwerkschnittstelle Latenz und Jitter für ausgehenden Datenverkehr zu bestimmten Quellen hinzu, wobei die Amazon ECS Fault Injection-Endpunkte verwendet werden. https://docs.aws.amazon.com/AmazonECS/latest/developerguide/fault-injection.html Verwendet das SSM-Dokument AWSFIS-Run-Network-Latency-ECSpidMode eingestellt seintask. Die Aufgaben müssen von verwaltet werden AWS Systems Manager. bridgeIn der Aufgabendefinition können Sie dies nicht festlegennetworkMode. Weitere Informationen finden Sie unter ECS-Aufgabenaktionen.
Wenn auf gesetzt useEcsFaultInjectionEndpoints istfalse, verwendet der Fehler das tc Tool und das AWSFIS-Run-Network-Latency-Sources
Verwenden Sie den flowsPercent Parameter, um die Latenz für einen Prozentsatz der Verbindungen hinzuzufügen. Um den flowsPercent Parameter verwenden zu können, sollte die ECS-Agent-Version 1.100.0 oder höher sein.
Um AZ-Namen oder AZ-IDs im sources Parameter zu verwenden, müssen sich alle Ziele der Aktion auf derselben VPC befinden.
Ressourcentyp
-
aws:ecs:task
Parameters
-
duration— Die Dauer des Tests im ISO 8601-Format.
-
delayMilliseconds – Optional. Die Verzögerung in Millisekunden. Die Standardeinstellung ist 200.
-
jitterMilliseconds – Optional. Der Jitter in Millisekunden. Der Standardwert ist 10.
-
flowsPercent – Optional. Der Prozentsatz der Netzwerkflüsse, die von der Aktion betroffen sein werden. Der Standardwert für ist 100 %.
-
sources – Optional. Die Quellen, durch Kommas getrennt, ohne Leerzeichen. Die möglichen Werte sind: eine IPv4-Adresse, ein IPv4-CIDR-Block, ein Domänenname, ein AZ-Name (us-east-1a), eine AZ-ID (use1-az1), ALL und.
DYNAMODBS3Wenn SieDYNAMODBoder angebenS3, gilt dies nur für den regionalen Endpunkt in der aktuellen Region. Die Standardeinstellung ist ALL, was dem gesamten IPv4-Verkehr entspricht. Der IPv6-Verkehr wird durch diese Aktion nicht beeinträchtigt. -
installDependencies – Optional. Wenn dieser Wert lautet
True, installiert Systems Manager die erforderlichen Abhängigkeiten auf dem Sidecar-Container für den SSM-Agenten, sofern sie nicht bereits installiert sind. Der Standardwert istTrue. Die Abhängigkeiten sindatd,, undcurl-minimal. dig jq lsof -
useEcsFaultInjectionEndpoints – Optional. Wenn der Wert auf true gesetzt ist, werden die Amazon ECS Fault Injection-APIs verwendet. Der Standardwert lautet „false“.
Berechtigungen
ecs:DescribeTasksecs:DescribeContainerInstancesec2:DescribeInstancesec2:DescribeSubnetsssm:SendCommandssm:ListCommandsssm:CancelCommand
aws:ecs:task-network-packet-loss
Fügt der Netzwerkschnittstelle Paketverlust für ausgehenden Datenverkehr zu bestimmten Quellen hinzu, wobei die Amazon ECS Fault Injection-Endpunkte verwendet werden. https://docs.aws.amazon.com/AmazonECS/latest/developerguide/fault-injection.html Verwendet das AWSFIS-Run-Network-Packet-Loss-ECS pidMode eingestellt seintask. Die Aufgaben müssen von verwaltet werden AWS Systems Manager. bridgeIn der Aufgabendefinition können Sie dies nicht festlegennetworkMode. Weitere Informationen finden Sie unter ECS-Aufgabenaktionen.
Wenn auf gesetzt useEcsFaultInjectionEndpoints istfalse, verwendet der Fehler das tc Tool und das AWSFIS-Run-Network-Packet-Loss-Sources
Verwenden Sie den flowsPercent Parameter, um Paketverlust auf einen bestimmten Prozentsatz der Verbindungen zu übertragen. Um den flowsPercent Parameter verwenden zu können, sollte die ECS-Agent-Version 1.100.0 oder höher sein.
Um AZ-Namen oder AZ-IDs im sources Parameter zu verwenden, müssen sich alle Ziele der Aktion auf derselben VPC befinden.
Ressourcentyp
-
aws:ecs:task
Parameters
-
duration— Die Dauer des Tests im ISO 8601-Format.
-
lossPercent – Optional. Der Prozentsatz des Paketverlusts. Die Standardeinstellung ist 7%.
-
flowsPercent – Optional. Der Prozentsatz der Netzwerkflüsse, die von der Aktion betroffen sein werden. Der Standardwert für ist 100 %.
-
sources – Optional. Die Quellen, durch Kommas getrennt, ohne Leerzeichen. Die möglichen Werte sind: eine IPv4-Adresse, ein IPv4-CIDR-Block, ein Domänenname, ein AZ-Name (us-east-1a), eine AZ-ID (use1-az1), ALL und.
DYNAMODBS3Wenn SieDYNAMODBoder angebenS3, gilt dies nur für den regionalen Endpunkt in der aktuellen Region. Die Standardeinstellung ist ALL, was dem gesamten IPv4-Verkehr entspricht. Der IPv6-Verkehr wird durch diese Aktion nicht beeinträchtigt. -
installDependencies – Optional. Wenn dieser Wert lautet
True, installiert Systems Manager die erforderlichen Abhängigkeiten auf dem Sidecar-Container für den SSM-Agenten, sofern sie nicht bereits installiert sind. Der Standardwert istTrue. Die Abhängigkeiten sindatd,, undcurl-minimal. dig jq lsof -
useEcsFaultInjectionEndpoints – Optional. Wenn der Wert auf true gesetzt ist, werden die Amazon ECS Fault Injection-APIs verwendet. Der Standardwert lautet „false“.
Berechtigungen
ecs:DescribeTasksecs:DescribeContainerInstancesec2:DescribeInstancesec2:DescribeSubnetsssm:SendCommandssm:ListCommandsssm:CancelCommand
Amazon EKS-Aktionen
AWS FIS unterstützt die folgenden Amazon EKS-Aktionen.
Aktionen
aws:eks:inject-kubernetes-custom-resource
Führt ein oder Litmus-Experiment auf einem einzelnen Zielcluster durch. ChaosMesh Sie müssen Litmus ChaosMesh oder Litmus auf dem Zielcluster installieren.
Wenn Sie eine Versuchsvorlage erstellen und ein Ziel vom Typ D definierenaws:eks:cluster, müssen Sie diese Aktion auf einen einzelnen Amazon-Ressourcennamen (ARN) ausrichten. Diese Aktion unterstützt nicht die Definition von Zielen mithilfe von Ressourcen-Tags, Filtern oder Parametern.
Bei der Installation ChaosMesh müssen Sie die entsprechende Container-Laufzeit angeben. Ab Amazon EKS-Version 1.23 wurde die Standard-Laufzeit von Docker auf geändert. containerd Ab Version 1.24 wurde Docker entfernt.
Ressourcentyp
-
aws:eks:cluster
Parameters
kubernetesApiVersion— Die API-Version der benutzerdefinierten Kubernetes-Ressource.
Die möglichen Werte sind chaos-mesh.org/v1alpha1|.litmuschaos.io/v1alpha1kubernetesKind— Der benutzerdefinierte Kubernetes-Ressourcentyp. Der Wert hängt von der API-Version ab.
-
chaos-mesh.org/v1alpha1— Die möglichen Werte sindAWSChaosDNSChaosGCPChaos|HTTPChaos|IOChaosJVMChaos|KernelChaos|NetworkChaos|PhysicalMachineChaosPodChaos|PodHttpChaos|PodIOChaos|PodNetworkChaosSchedule|StressChaos|TimeChaos| -
litmuschaos.io/v1alpha1— Der mögliche Wert istChaosEngine.
-
kubernetesNamespace— Der Kubernetes-Namespace.
kubernetesSpec— Der
specAbschnitt der benutzerdefinierten Kubernetes-Ressource im JSON-Format.maxDuration— Die maximale Zeit, die für den Abschluss der Automatisierungsausführung zulässig ist, von einer Minute bis zu 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
Für diese Aktion sind keine IAM-Berechtigungen ( AWS Identity and Access Management) erforderlich. Die für die Verwendung dieser Aktion erforderlichen Berechtigungen werden von Kubernetes mithilfe der RBAC-Autorisierung gesteuert. Weitere Informationen finden Sie in der offiziellen Kubernetes-Dokumentation unter Verwenden der RBAC-Autorisierung
aws:eks:pod-cpu-stress
Führt die CPU-Auslastung auf den Ziel-Pods aus. Weitere Informationen finden Sie unter EKS-Pod-Aktionen.
Ressourcentyp
-
aws:eks:pod
Parameters
-
duration— Die Dauer des Stresstests im ISO 8601-Format.
-
percent – Optional. Der Prozentsatz der Ziellast, von 0 (keine Last) bis 100 (Volllast). Der Standardwert ist 100.
-
workers – Optional. Die Anzahl der zu verwendenden Stressoren. Die Standardeinstellung ist 0, wodurch alle Stressoren verwendet werden.
-
kubernetesServiceAccount— Das Kubernetes-Dienstkonto. Weitere Informationen zu den erforderlichen Berechtigungen finden Sie unter Das Kubernetes-Servicekonto konfigurieren.
-
fisPodContainerImage – Optional. Das Container-Image, das zur Erstellung des Fault Injector-Pods verwendet wurde. In der Standardeinstellung werden die von AWS FIS bereitgestellten Bilder verwendet. Weitere Informationen finden Sie unter Bilder von Pod-Containern.
-
maxErrorsPercent – Optional. Der Prozentsatz der Ziele, die ausfallen können, bevor die Fehlerinjektion fehlschlägt. Der Standardwert ist 0.
-
fisPodLabels – Optional. Die Kubernetes-Labels, die an den von FIS erstellten Fault Orchestration Pod angehängt sind.
-
fisPodAnnotations – Optional. Die Kubernetes-Annotationen, die an den von FIS erstellten Fehlerorchestrierungs-Pod angehängt sind.
-
fisPodSecurityPolicy – Optional. Die https://kubernetes.io/docs/concepts/security/pod-security-standards/
Kubernetes-Sicherheitsstandards-Richtlinie, die für den von FIS erstellten Fault Orchestration-Pod und die kurzlebigen Container verwendet werden soll. Mögliche Werte sind, und. privilegedbaselinerestrictedDiese Maßnahme ist mit allen politischen Ebenen vereinbar.
Berechtigungen
eks:DescribeClusterec2:DescribeSubnetstag:GetResources
AWS Verwaltete Richtlinie
aws:eks:pod-delete
Löscht die Ziel-Pods. Weitere Informationen finden Sie unter EKS-Pod-Aktionen.
Ressourcentyp
-
aws:eks:pod
Parameters
-
gracePeriodSeconds – Optional. Die Wartezeit in Sekunden, bis der Pod ordnungsgemäß beendet wird. Wenn der Wert 0 ist, führen wir die Aktion sofort aus. Wenn der Wert Null ist, verwenden wir die Standard-Nachfrist für den Pod.
-
kubernetesServiceAccount— Das Kubernetes-Dienstkonto. Weitere Informationen zu den erforderlichen Berechtigungen finden Sie unter Das Kubernetes-Servicekonto konfigurieren.
-
fisPodContainerImage – Optional. Das Container-Image, das zur Erstellung des Fault Injector-Pods verwendet wurde. In der Standardeinstellung werden die von AWS FIS bereitgestellten Bilder verwendet. Weitere Informationen finden Sie unter Bilder von Pod-Containern.
-
maxErrorsPercent – Optional. Der Prozentsatz der Ziele, die ausfallen können, bevor die Fehlerinjektion fehlschlägt. Der Standardwert ist 0.
-
fisPodLabels – Optional. Die Kubernetes-Labels, die an den von FIS erstellten Fault Orchestration Pod angehängt sind.
-
fisPodAnnotations – Optional. Die Kubernetes-Annotationen, die an den von FIS erstellten Fehlerorchestrierungs-Pod angehängt sind.
-
fisPodSecurityPolicy – Optional. Die https://kubernetes.io/docs/concepts/security/pod-security-standards/
Kubernetes-Sicherheitsstandards-Richtlinie, die für den von FIS erstellten Fault Orchestration-Pod und die kurzlebigen Container verwendet werden soll. Mögliche Werte sind, und. privilegedbaselinerestrictedDiese Maßnahme ist mit allen politischen Ebenen vereinbar.
Berechtigungen
eks:DescribeClusterec2:DescribeSubnetstag:GetResources
AWS Verwaltete Richtlinie
aws:eks:pod-io-stress
Führt Stress auf die Ziel-Pods I/O aus. Weitere Informationen finden Sie unter EKS-Pod-Aktionen.
Ressourcentyp
-
aws:eks:pod
Parameters
-
duration— Die Dauer des Stresstests im ISO 8601-Format.
-
workers – Optional. Die Anzahl der Worker. Worker führen eine Mischung aus sequentiellen, zufälligen und speicherbezogenen read/write Vorgängen, erzwungener Synchronisation und Cache-Löschen durch. Mehrere untergeordnete Prozesse führen unterschiedliche I/O Operationen an derselben Datei aus. Der Standardwert ist 1.
-
percent – Optional. Der Prozentsatz des freien Speicherplatzes im Dateisystem, der während des Stresstests verwendet werden soll. Die Standardeinstellung ist 80%.
-
kubernetesServiceAccount— Das Kubernetes-Dienstkonto. Weitere Informationen zu den erforderlichen Berechtigungen finden Sie unter Das Kubernetes-Servicekonto konfigurieren.
-
fisPodContainerImage – Optional. Das Container-Image, das zur Erstellung des Fault Injector-Pods verwendet wurde. In der Standardeinstellung werden die von AWS FIS bereitgestellten Bilder verwendet. Weitere Informationen finden Sie unter Bilder von Pod-Containern.
-
maxErrorsPercent – Optional. Der Prozentsatz der Ziele, die ausfallen können, bevor die Fehlerinjektion fehlschlägt. Der Standardwert ist 0.
-
fisPodLabels – Optional. Die Kubernetes-Labels, die an den von FIS erstellten Fault Orchestration Pod angehängt sind.
-
fisPodAnnotations – Optional. Die Kubernetes-Annotationen, die an den von FIS erstellten Fehlerorchestrierungs-Pod angehängt sind.
-
fisPodSecurityPolicy – Optional. Die https://kubernetes.io/docs/concepts/security/pod-security-standards/
Kubernetes-Sicherheitsstandards-Richtlinie, die für den von FIS erstellten Fault Orchestration-Pod und die kurzlebigen Container verwendet werden soll. Mögliche Werte sind privilegedundbaseline.
Berechtigungen
eks:DescribeClusterec2:DescribeSubnetstag:GetResources
AWS Verwaltete Richtlinie
aws:eks:pod-memory-stress
Führt Speicherstress auf den Ziel-Pods aus. Weitere Informationen finden Sie unter EKS-Pod-Aktionen.
Ressourcentyp
-
aws:eks:pod
Parameters
-
duration— Die Dauer des Stresstests im ISO 8601-Format.
-
workers – Optional. Die Anzahl der zu verwendenden Stressoren. Der Standardwert ist 1.
-
percent – Optional. Der Prozentsatz des virtuellen Speichers, der während des Stresstests verwendet werden soll. Die Standardeinstellung ist 80%.
-
kubernetesServiceAccount— Das Kubernetes-Dienstkonto. Weitere Informationen zu den erforderlichen Berechtigungen finden Sie unter Das Kubernetes-Servicekonto konfigurieren.
-
fisPodContainerImage – Optional. Das Container-Image, das zur Erstellung des Fault Injector-Pods verwendet wurde. In der Standardeinstellung werden die von AWS FIS bereitgestellten Bilder verwendet. Weitere Informationen finden Sie unter Bilder von Pod-Containern.
-
maxErrorsPercent – Optional. Der Prozentsatz der Ziele, die ausfallen können, bevor die Fehlerinjektion fehlschlägt. Der Standardwert ist 0.
-
fisPodLabels – Optional. Die Kubernetes-Labels, die an den von FIS erstellten Fault Orchestration Pod angehängt sind.
-
fisPodAnnotations – Optional. Die Kubernetes-Annotationen, die an den von FIS erstellten Fehlerorchestrierungs-Pod angehängt sind.
-
fisPodSecurityPolicy – Optional. Die https://kubernetes.io/docs/concepts/security/pod-security-standards/
Kubernetes-Sicherheitsstandards-Richtlinie, die für den von FIS erstellten Fault Orchestration-Pod und die kurzlebigen Container verwendet werden soll. Mögliche Werte sind, und. privilegedbaselinerestrictedDiese Maßnahme ist mit allen politischen Ebenen vereinbar.
Berechtigungen
eks:DescribeClusterec2:DescribeSubnetstag:GetResources
AWS Verwaltete Richtlinie
aws:eks:pod-network-blackhole-port
Löscht den eingehenden oder ausgehenden Verkehr für das angegebene Protokoll und den angegebenen Port. Nur kompatibel mit der Kubernetes-Sicherheitsstandards-Richtlinie. privileged Weitere Informationen finden Sie unter EKS-Pod-Aktionen.
Ressourcentyp
-
aws:eks:pod
Parameters
-
duration— Die Dauer des Tests im ISO 8601-Format.
-
protocol— Das Protokoll. Die möglichen Werte sind
tcpundudp. -
trafficType— Die Art des Verkehrs. Die möglichen Werte sind
ingressundegress. -
port— Die Portnummer.
-
kubernetesServiceAccount— Das Kubernetes-Dienstkonto. Weitere Informationen zu den erforderlichen Berechtigungen finden Sie unter Das Kubernetes-Servicekonto konfigurieren.
-
fisPodContainerImage – Optional. Das Container-Image, das zur Erstellung des Fault Injector-Pods verwendet wurde. In der Standardeinstellung werden die von AWS FIS bereitgestellten Bilder verwendet. Weitere Informationen finden Sie unter Bilder von Pod-Containern.
-
maxErrorsPercent – Optional. Der Prozentsatz der Ziele, die ausfallen können, bevor die Fehlerinjektion fehlschlägt. Der Standardwert ist 0.
-
fisPodLabels – Optional. Die Kubernetes-Labels, die an den von FIS erstellten Fault Orchestration Pod angehängt sind.
-
fisPodAnnotations – Optional. Die Kubernetes-Annotationen, die an den von FIS erstellten Fehlerorchestrierungs-Pod angehängt sind.
Berechtigungen
eks:DescribeClusterec2:DescribeSubnetstag:GetResources
AWS Verwaltete Richtlinie
aws:eks:pod-network-latency
Fügt der Netzwerkschnittstelle Latenz und Jitter hinzu, indem das Tool für den Verkehr zu oder von bestimmten Quellen verwendet wirdtc. Nur kompatibel mit der Kubernetes-Sicherheitsstandards-Richtlinie. privileged Weitere Informationen finden Sie unter EKS-Pod-Aktionen.
Verwenden Sie den flowsPercent Parameter, um die Latenz für einen Prozentsatz der Verbindungen hinzuzufügen.
Ressourcentyp
-
aws:eks:pod
Parameters
-
duration— Die Dauer des Tests im ISO 8601-Format.
-
interface – Optional. Die Netzwerkschnittstellen, durch Kommas getrennt. ALL- und DEFAULT-Werte werden unterstützt. Die Standardeinstellung ist
DEFAULT, die auf die primäre Netzwerkschnittstelle für das Betriebssystem abzielt. -
delayMilliseconds – Optional. Die Verzögerung in Millisekunden. Die Standardeinstellung ist 200.
-
jitterMilliseconds – Optional. Der Jitter in Millisekunden. Der Standardwert ist 10.
-
flowsPercent – Optional. Der Prozentsatz der Netzwerkflüsse, die von der Aktion betroffen sein werden. Der Standardwert für ist 100 %.
-
sources – Optional. Die Quellen, durch Kommas getrennt, ohne Leerzeichen. Die möglichen Werte sind: eine IPv4-Adresse, ein IPv4-CIDR-Block, ein Domänenname, ein AZ-Name (us-east-1a), eine AZ-ID (use1-az1), ALL und.
DYNAMODBS3Wenn SieDYNAMODBoder angebenS3, gilt dies nur für den regionalen Endpunkt in der aktuellen Region. Bei Domainnamen werden 10 DNS-Auflösungsversuche unternommen, um IP-Adressen zu erfassen. Aufgrund des DNS-Lastenausgleichs und der DNS-Rotation beeinträchtigt diese Aktion möglicherweise nicht alle möglichen IP-Adressen, zu denen die Domain aufgelöst werden könnte. Die Standardeinstellung ist ALL, was dem gesamten IPv4-Verkehr entspricht. Der IPv6-Verkehr wird durch diese Aktion nicht beeinträchtigt. -
kubernetesServiceAccount— Das Kubernetes-Dienstkonto. Weitere Informationen zu den erforderlichen Berechtigungen finden Sie unter Das Kubernetes-Servicekonto konfigurieren.
-
fisPodContainerImage – Optional. Das Container-Image, das zur Erstellung des Fault Injector-Pods verwendet wurde. In der Standardeinstellung werden die von AWS FIS bereitgestellten Bilder verwendet. Weitere Informationen finden Sie unter Bilder von Pod-Containern.
-
maxErrorsPercent – Optional. Der Prozentsatz der Ziele, die ausfallen können, bevor die Fehlerinjektion fehlschlägt. Der Standardwert ist 0.
-
fisPodLabels – Optional. Die Kubernetes-Labels, die an den von FIS erstellten Fault Orchestration Pod angehängt sind.
-
fisPodAnnotations – Optional. Die Kubernetes-Annotationen, die an den von FIS erstellten Fehlerorchestrierungs-Pod angehängt sind.
Berechtigungen
eks:DescribeClusterec2:DescribeSubnetstag:GetResources
AWS Verwaltete Richtlinie
aws:eks:pod-network-packet-loss
Fügt der Netzwerkschnittstelle mithilfe des Tools Paketverlust hinzu. tc Nur kompatibel mit der https://kubernetes.io/docs/concepts/security/pod-security-standards/privileged Kubernetes-Sicherheitsstandards-Richtlinie. Weitere Informationen finden Sie unter EKS-Pod-Aktionen.
Verwenden Sie den flowsPercent Parameter, um Paketverlust bei einem Prozentsatz der Verbindungen einzufügen.
Ressourcentyp
-
aws:eks:pod
Parameters
-
duration— Die Dauer des Tests im ISO 8601-Format.
-
interface – Optional. Die Netzwerkschnittstellen, durch Kommas getrennt. ALL- und DEFAULT-Werte werden unterstützt. Die Standardeinstellung ist
DEFAULT, die auf die primäre Netzwerkschnittstelle für das Betriebssystem abzielt. -
lossPercent – Optional. Der Prozentsatz des Paketverlusts. Die Standardeinstellung ist 7%.
-
flowsPercent – Optional. Der Prozentsatz der Netzwerkflüsse, die von der Aktion betroffen sein werden. Der Standardwert für ist 100 %.
-
sources – Optional. Die Quellen, durch Kommas getrennt, ohne Leerzeichen. Die möglichen Werte sind: eine IPv4-Adresse, ein IPv4-CIDR-Block, ein Domänenname, ein AZ-Name (us-east-1a), eine AZ-ID (use1-az1), ALL und.
DYNAMODBS3Wenn SieDYNAMODBoder angebenS3, gilt dies nur für den regionalen Endpunkt in der aktuellen Region. Bei Domainnamen werden 10 DNS-Auflösungsversuche unternommen, um IP-Adressen zu erfassen. Aufgrund des DNS-Lastenausgleichs und der DNS-Rotation beeinträchtigt diese Aktion möglicherweise nicht alle möglichen IP-Adressen, zu denen die Domain aufgelöst werden könnte. Die Standardeinstellung ist ALL, was dem gesamten IPv4-Verkehr entspricht. Der IPv6-Verkehr wird durch diese Aktion nicht beeinträchtigt. -
kubernetesServiceAccount— Das Kubernetes-Dienstkonto. Weitere Informationen zu den erforderlichen Berechtigungen finden Sie unter Das Kubernetes-Servicekonto konfigurieren.
-
fisPodContainerImage – Optional. Das Container-Image, das zur Erstellung des Fault Injector-Pods verwendet wurde. In der Standardeinstellung werden die von AWS FIS bereitgestellten Bilder verwendet. Weitere Informationen finden Sie unter Bilder von Pod-Containern.
-
maxErrorsPercent – Optional. Der Prozentsatz der Ziele, die ausfallen können, bevor die Fehlerinjektion fehlschlägt. Der Standardwert ist 0.
-
fisPodLabels – Optional. Die Kubernetes-Labels, die an den von FIS erstellten Fault Orchestration Pod angehängt sind.
-
fisPodAnnotations – Optional. Die Kubernetes-Annotationen, die an den von FIS erstellten Fehlerorchestrierungs-Pod angehängt sind.
Berechtigungen
eks:DescribeClusterec2:DescribeSubnetstag:GetResources
AWS Verwaltete Richtlinie
aws:eks:terminate-nodegroup-instances
Führt die Amazon EC2-API-Aktion für die Zielknotengruppe aus. TerminateInstances Nur kompatibel mit von Amazon EKS verwalteten Knotengruppen. Self-managed Knotengruppen werden nicht unterstützt. Weitere Informationen finden Sie unter EKS Manage Compute.
Ressourcentyp
-
aws:eks:nodegroup
Parameters
instanceTerminationPercentage— Der Prozentsatz (1—100) der Instances, die beendet werden sollen.
Berechtigungen
ec2:DescribeInstancesec2:TerminateInstanceseks:DescribeNodegrouptag:GetResources
AWS Verwaltete Richtlinie
Amazon-Aktionen ElastiCache
AWS FIS unterstützt die folgende ElastiCache Aktion.
aws: elasticache: replicationgroup-interrupt-az-power
Unterbricht die Stromversorgung der Knoten in der angegebenen Availability Zone für Replikationszielgruppen bei aktivierter Option. ElastiCache Multi-AZ Es kann jeweils nur eine Availability Zone pro Replikationsgruppe betroffen sein. Wenn ein primärer Knoten als Ziel ausgewählt wird, wird das entsprechende Lesereplikat mit der geringsten Replikationsverzögerung zum primären Knoten heraufgestuft. Read-Replica-Ersetzungen in der angegebenen Availability Zone sind für die Dauer dieser Aktion gesperrt, was bedeutet, dass die Ziel-Replikationsgruppen mit reduzierter Kapazität arbeiten. Das Ziel für diese Aktion unterstützt sowohl Redis- als auch Valkey-Engines. Die Aktion unterstützt die Bereitstellungsoption „serverlos“ nicht.
Ressourcentyp
-
aws:elasticache:replicationgroup
Parameters
-
duration— Die Dauer, von einer Minute bis zu 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
elasticache:InterruptClusterAzPowerelasticache:DescribeReplicationGroupstag:GetResources
Aktionen von Amazon Kinesis Data Streams
Amazon Kinesis Data Streams unterstützt die folgenden Kinesis-Aktionen.
Aktionen
aws:kinesis:stream-provisioned-throughput-exception
Injiziert Fehlerantworten auf Anfragen für die Kinesis Data Streams als Ziel. ProvisionedThroughputExceededException Zu den unterstützten Vorgängen gehören: GetRecords GetShardIteratorPutRecord, und. PutRecords
Ressourcentyp
-
aws:kinesis:stream
Parameters
-
Dauer — Die Dauer, die zwischen einer Minute und 12 Stunden liegt. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
-
Prozentsatz — Der Prozentsatz (1—100) der Anrufe, bei denen der Fehler gemeldet werden soll.
Berechtigungen
kinesis:InjectApiError
aws:kinesis:stream-expired-iterator-exception
Fügt Fehlerantworten für Aufrufe ein, die auf bestimmte Kinesis Data Streams abzielen. ExpiredIteratorException GetRecords
Ressourcentyp
-
aws:kinesis:stream
Parameters
-
Dauer — Die Dauer, die zwischen einer Minute und 12 Stunden liegt. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
-
Prozentsatz — Der Prozentsatz (1—100) der Anrufe, bei denen der Fehler gemeldet werden soll.
Berechtigungen
kinesis:InjectApiError
AWS Lambda actions
AWS Lambda unterstützt die folgenden Lambda-Aktionen
Aktionen
aws:lambda:invocation-add-delay
Verzögert den Start einer Funktion um eine von Ihnen angegebene Anzahl von Millisekunden. Die Wirkung dieser Aktion ist vergleichbar mit Lambda-Kaltstarts, aber die zusätzliche Zeit wird als Teil der fakturierten Dauer aufgewendet und auf alle Ausführungsumgebungen angewendet, anstatt sich nur auf neue Ausführungsumgebungen auszuwirken. Das bedeutet, dass es sowohl zu einem Lambda-Kaltstart als auch zu dieser Verzögerung kommen kann. Wenn Sie einen Latenzwert festlegen, der höher ist als der für die Lambda-Funktion konfigurierte Timeout, ermöglicht diese Aktion auch den Zugriff auf ein High-Fidelity-Timeout-Ereignis.
Ressourcentyp
-
aws:lambda:function
Parameters
-
Dauer — Die Dauer der Aktion. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
-
InvocationPercentage — Optional. Der Prozentsatz (1—100) der Funktionsaufrufe, in die der Fehler eingefügt werden soll. Der Standardwert ist 100.
-
Start — Optional. DelayMilliseconds Die Zeitspanne in Millisekunden (0-900.000), die zwischen dem Aufruf und der Ausführung des Funktionscodes gewartet werden soll. Der Standardwert ist 1000.
Berechtigungen
s3:PutObjects3:DeleteObjectlambda:GetFunctiontag:GetResources
aws:lambda:invocation-error
Markiert Aufrufe der Lambda-Funktion als fehlgeschlagen. Diese Aktion ist nützlich, um Mechanismen zur Fehlerbehandlung wie Alarme und Wiederholungskonfigurationen zu testen. Während Sie diese Aktion verwenden, wählen Sie aus, ob der Funktionscode ausgeführt werden soll, bevor ein Fehler zurückgegeben wird.
Ressourcentyp
-
aws:lambda:function
Parameters
-
Dauer — Die Dauer der Aktion. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
-
InvocationPercentage — Optional. Der Prozentsatz (1—100) der Funktionsaufrufe, in die der Fehler eingefügt werden soll. Der Standardwert ist 100.
-
preventExecution — Wenn der Wert wahr ist, gibt die Aktion den Fehler zurück, ohne die Funktion auszuführen. Wir empfehlen, die
AWS_FIS_POLL_MAX_WAIT_MILLISECONDSUmgebungsvariable auf einen Wert ungleich Null zu setzen (z. B.2000), um sicherzustellen, dass die Erweiterung über eine aktuelle Fehlerkonfiguration verfügt, bevor der Aufruf ausgewertet wird. Weitere Informationen finden Sie unter AWS FIS Lambda-Umgebungsvariablen.
Berechtigungen
s3:PutObjects3:DeleteObjectlambda:GetFunctiontag:GetResources
aws:lambda:invocation-http-integration-response
Ändert das Verhalten der Funktion. Sie wählen einen Inhaltstyp und einen HTTP-Antwortcode aus, um Integrationen mit ALB API-GW und VPC Lattice zu unterstützen. Um Upstream- oder Downstream-Integrationen selektiv beeinflussen zu können, können Sie wählen, ob die geänderte Antwort direkt zurückgegeben werden soll oder ob die Funktion ausgeführt und die Antwort nach Abschluss der Ausführung der Funktion ersetzt werden soll.
Ressourcentyp
-
aws:lambda:function
Parameters
-
content TypeHeader — Zeichenkettenwert des HTTP-Inhaltstyp-Headers, der von der Lambda-Funktion zurückgegeben werden soll.
-
Dauer — Die Dauer der Aktion. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
-
InvocationPercentage — Optional. Der Prozentsatz (1—100) der Funktionsaufrufe, in die der Fehler eingefügt werden soll. Der Standardwert ist 100.
-
preventExecution — Wenn der Wert wahr ist, gibt die Aktion die Antwort zurück, ohne die Funktion auszuführen. Wir empfehlen, die
AWS_FIS_POLL_MAX_WAIT_MILLISECONDSUmgebungsvariable auf einen Wert ungleich Null zu setzen (z. B.2000), um sicherzustellen, dass die Erweiterung über eine aktuelle Fehlerkonfiguration verfügt, bevor der Aufruf ausgewertet wird. Weitere Informationen finden Sie unter AWS FIS Lambda-Umgebungsvariablen. -
statusCode — Wert des HTTP-Statuscodes (000-999), der von der Lambda-Funktion zurückgegeben werden soll.
Berechtigungen
s3:PutObjects3:DeleteObjectlambda:GetFunctiontag:GetResources
Amazon MemoryDB-Aktion
AWS FIS unterstützt die folgende MemoryDB-Aktion.
aws:memorydb:multi-region-cluster-pause-replication
Unterbricht die Replikation zwischen einem regionalen Cluster und allen anderen regionalen Clustern innerhalb des Clusters mit mehreren Regionen. Der regionale Cluster, auf den abgezielt wird, ist der Cluster in der Region, in der das FIS-Experiment ausgeführt wird. Während die Replikation unterbrochen ist, kann der Cluster mit mehreren Regionen nicht aktualisiert werden. Sobald die Aktion abgeschlossen ist, kann es einige Minuten dauern, bis der Cluster mit mehreren Regionen wieder in den Status „Verfügbar“ zurückkehrt. Weitere Informationen zu Amazon MemoryDB finden Sie im Amazon MemoryDB Multi-Region Developer Guide. Multi-Region Informationen zur regionalen Verfügbarkeit finden Sie unter Voraussetzungen und Einschränkungen von MemoryDB Multi-Region .
Ressourcentyp
-
aws:memorydb:multi-region-cluster
Parameters
-
duration— Die Dauer, von einer Minute bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
memorydb:DescribeMultiRegionClustersmemorydb:PauseMultiRegionClusterReplicationtag:GetResources
Netzwerk-Aktionen
AWS FIS unterstützt die folgenden Netzwerkaktionen.
Aktionen
aws:network: disrupt-connectivity
Verweigert den angegebenen Datenverkehr zu den Zielsubnetzen, indem die ursprüngliche Netzwerkzugriffskontrollliste (Netzwerk-ACL), die dem Zielsubnetz zugeordnet ist, vorübergehend geklont wird. FIS fügt der geklonten Netzwerk-ACL, die das Tag managedByFIS=True hat, Ablehnungsregeln hinzu und ordnet sie für die Dauer der Aktion dem Subnetz zu. Nach Abschluss der Aktion löscht FIS die geklonte Netzwerk-ACL und stellt die ursprüngliche Netzwerk-ACL-Zuordnung wieder her.
Ressourcentyp
-
aws:ec2:subnet
Parameters
scope— Die Art des Datenverkehrs, der verweigert werden soll. Wenn der Geltungsbereich nicht angegeben ist
all, beträgt die maximale Anzahl von Einträgen in Netzwerk-ACLs 20. Die möglichen Werte sind:all— Verweigert den gesamten Verkehr, der das Subnetz betritt und verlässt. Beachten Sie, dass diese Option subnetzinternen Verkehr zulässt, einschließlich des Datenverkehrs zu und von Netzwerkschnittstellen im Subnetz.availability-zone— Verweigert den internen VPC-Verkehr zu und von Subnetzen in anderen Availability Zones. Die maximale Anzahl von Subnetzen, auf die in einer VPC abgezielt werden kann, ist 30.dynamodb— Verweigert den Verkehr zum und vom regionalen Endpunkt für DynamoDB in der aktuellen Region.prefix-list— Verweigert den Verkehr zur und von der angegebenen Präfixliste.s3— Verweigert den Verkehr zum und vom regionalen Endpunkt für Amazon S3 in der aktuellen Region.s3express— Verweigert den Verkehr zum und vom zonalen Endpunkt für Amazon S3 Express One Zone in der AZ der Zielsubnetze. Zielsubnetze müssen sich in AZs befinden, in denen S3 Express One Zone derzeit verfügbar ist. Weitere Informationen finden Sie unter S3 Express One Zone Availability Zones and Regions.vpc— Verweigert den ein- und ausgehenden Verkehr in die VPC.
duration— Die Dauer, von einer Minute bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
prefixListIdentifier— Wenn der Gültigkeitsbereich gleich ist
prefix-list, ist dies der Bezeichner der vom Kunden verwalteten Präfixliste. Sie können einen Namen, eine ID oder einen ARN angeben. Die Präfixliste kann maximal 10 Einträge enthalten.
Berechtigungen
ec2:CreateNetworkAcl— Erzeugt die Netzwerk-ACL mit dem Tag managedByFIS=true.ec2:CreateNetworkAclEntry— Die Netzwerk-ACL muss das Tag managedByFIS=true haben.ec2:CreateTagsec2:DeleteNetworkAcl— Die Netzwerk-ACL muss das Tag managedByFIS=true haben.ec2:DescribeManagedPrefixListsec2:DescribeNetworkAclsec2:DescribeSubnetsec2:DescribeVpcsec2:GetManagedPrefixListEntriesec2:ReplaceNetworkAclAssociation
AWS Verwaltete Richtlinie
aws:network:route-table-disrupt-cross-region-connectivity
Blockiert Datenverkehr, der aus den Zielsubnetzen stammt und für die angegebene Region bestimmt ist. Erstellt Routentabellen, die alle Routen für die zu isolierende Region enthalten. Damit FIS diese Routentabellen erstellen kann, erhöhen Sie das Amazon VPC-Kontingent routes per route table auf 250 (oder 350, wenn der region Parameter us-east-1 lautet) plus die Anzahl der Routen in Ihren vorhandenen Routentabellen.
Ressourcentyp
-
aws:ec2:subnet
Parameters
-
region— Der Code der zu isolierenden Region (z. B. eu-west-1). -
duration— Die Dauer der Aktion. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
-
ec2:AssociateRouteTable -
ec2:CreateManagedPrefixList† -
ec2:CreateNetworkInterface† -
ec2:CreateRoute† -
ec2:CreateRouteTable† -
ec2:CreateTags† -
ec2:DeleteManagedPrefixList† -
ec2:DeleteNetworkInterface† -
ec2:DeleteRouteTable† -
ec2:DescribeManagedPrefixLists -
ec2:DescribeNetworkInterfaces -
ec2:DescribeRouteTables -
ec2:DescribeSubnets -
ec2:DescribeVpcPeeringConnections -
ec2:DescribeVpcs -
ec2:DisassociateRouteTable -
ec2:GetManagedPrefixListEntries -
ec2:ModifyManagedPrefixList† -
ec2:ModifyVpcEndpoint -
ec2:ReplaceRouteTableAssociation
† Der Geltungsbereich wurde anhand des Tags festgelegt. managedByFIS=true Sie müssen dieses Tag nicht verwalten. AWS FIS fügt dieses Tag während des Experiments hinzu und entfernt es.
AWS Verwaltete Richtlinie
aws:network:transit-gateway-disrupt-regions-connectivity
Blockiert den Datenverkehr vom Peering-Anhang des Ziel-Transit-Gateways, der für die angegebene Region bestimmt ist.
Ressourcentyp
-
aws:ec2:transit-gateway
Parameters
-
region— Der Code der zu isolierenden Region (z. B. eu-west-1). -
duration— Die Dauer der Aktion. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
-
ec2:AssociateTransitGatewayRouteTable -
ec2:DescribeTransitGatewayAttachments -
ec2:DescribeTransitGatewayPeeringAttachments -
ec2:DescribeTransitGateways -
ec2:DisassociateTransitGatewayRouteTable
AWS Verwaltete Richtlinie
aws:network:disrupt-vpc-endpoint
Blockiert den eingehenden und ausgehenden Verkehr der VPC-Endpunkte der Zielschnittstelle. FIS erstellt eine verwaltete Sicherheitsgruppe mit leeren Regeln und ersetzt vorübergehend die Sicherheitsgruppen der Ziel-VPC-Endpunkte durch diese verwaltete Sicherheitsgruppe. Wenn während der Ausführung der Aktion Änderungen an den Zielressourcen vorgenommen werden, schlägt die Aktion fehl und die Ressourcen werden nicht in den Zustand vor dem Experiment zurückversetzt. Außerdem wird eine FIS-managed Sicherheitsgruppe, die während der Ausführung der Aktion geändert wird, nicht von FIS gelöscht.
Ressourcentyp
-
aws:ec2:vpc-endpoint
Parameters
-
duration— Die Dauer der Aktion. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
-
ec2:DescribeVpcEndpoints -
ec2:DescribeSecurityGroups -
ec2:ModifyVpcEndpoint -
ec2:CreateSecurityGroup -
ec2:DeleteSecurityGroup -
ec2:RevokeSecurityGroupEgress -
ec2:CreateTags -
vpce:AllowMultiRegion*
* Die Genehmigung ist nur erforderlich, wenn Sie auf regionsübergreifende VPC-Endpunkte abzielen
Amazon RDS-Aktionen
AWS FIS unterstützt die folgenden Amazon RDS-Aktionen.
aws:rds:failover-db-cluster
Führt die Amazon RDS-API-Aktion FailoverDBCluster auf dem Aurora-DB-Cluster als Ziel aus. https://docs.aws.amazon.com/AmazonRDS/latest/APIReference/API_FailoverDBCluster.html RDS-Cluster und DocumentDB-Cluster werden unterstützt.
Ressourcentyp
-
aws:rds:cluster
Parameters
Keine
Berechtigungen
rds:FailoverDBClusterrds:DescribeDBClusterstag:GetResources
AWS Verwaltete Richtlinie
aws:rds:reboot-db-instances
Führt die Amazon RDS-API-Aktion RebootDBInstance auf der Ziel-DB-Instance aus. https://docs.aws.amazon.com/AmazonRDS/latest/APIReference/API_RebootDBInstance.html RDS-Cluster und DocumentDB-Cluster werden unterstützt.
Ressourcentyp
-
aws:rds:db
Parameters
forceFailover – Optional. Wenn der Wert wahr ist und falls Instances wahr sind Multi-AZ, wird ein Failover von einer Availability Zone zur anderen erzwungen. Der Standardwert lautet „false“.
Berechtigungen
rds:RebootDBInstancerds:DescribeDBInstancestag:GetResources
AWS Verwaltete Richtlinie
Amazon-S3-Aktionen
AWS FIS unterstützt die folgende Amazon S3-Aktion.
Aktionen
aws:s3:bucket-pause-replication
Unterbricht die Replikation von Ziel-Quell-Buckets zu Ziel-Buckets. Ziel-Buckets können sich in anderen AWS-Regionen oder in derselben Region wie der Quell-Bucket befinden. Bestehende Objekte können bis zu einer Stunde nach Beginn der Aktion weiter repliziert werden. Diese Aktion unterstützt nur das Targeting nach Tags. Weitere Informationen zu Amazon S3 Replication finden Sie im Amazon S3-Benutzerhandbuch.
Ressourcentyp
-
aws:s3:bucket
Parameters
duration— Die Dauer, von einer Minute bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
region— Die AWS-Region, in der sich Ziel-Buckets befinden.
destinationBuckets – Optional. Kommagetrennte Liste der S3-Ziel-Buckets.
prefixes – Optional. Durch Kommas getrennte Liste von S3-Objektschlüsselpräfixen aus Replikationsregelfiltern. Die Replikationsregeln von Ziel-Buckets mit einem Filter, der auf dem/den Präfix (en) basiert, werden angehalten.
Berechtigungen
S3:PutReplicationConfigurationwobei der Bedingungsschlüssel auf gesetzt istS3:IsReplicationPauseRequestTrueS3:GetReplicationConfigurationmitS3:IsReplicationPauseRequesteingestellter BedingungstasteTrueS3:PauseReplicationS3:ListAllMyBucketstag:GetResources
Eine Beispielrichtlinie finden Sie unter Beispiel: Verwenden Sie Bedingungsschlüssel für aws:s3:bucket-pause-replication.
Aktionen des Systems Managers
AWS FIS unterstützt die folgenden Systems Manager-Aktionen.
aws:ssm:send-command
Führt die Systems Manager-API-Aktion auf den EC2-Zielinstanzen aus. SendCommand Das Systems Manager-Dokument (SSM-Dokument) definiert die Aktionen, die Systems Manager auf Ihren Instances ausführt. Weitere Informationen finden Sie unter Verwenden Sie das aws:ssm:send-Befehl action.
Ressourcentyp
-
aws:ec2:instance
Parameters
documentArn— Der Amazon-Ressourcenname (ARN) des Dokuments. In der Konsole wird dieser Parameter für Sie vervollständigt, wenn Sie unter Aktionstyp einen Wert auswählen, der einem der vorkonfigurierten AWS FIS SSM-Dokumente entspricht.
documentVersion – Optional. Die Version des Dokuments. Wenn leer, wird die Standardversion ausgeführt.
documentParameters— Befristet. Die erforderlichen und optionalen Parameter, die das Dokument akzeptiert. Das Format ist ein JSON-Objekt mit Schlüsseln, bei denen es sich um Zeichenketten handelt, und Werten, die entweder Zeichenfolgen oder Zeichenkettenarrays sind.
duration— Die Dauer, von einer Minute bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
ssm:SendCommandssm:ListCommandsssm:CancelCommand
AWS Verwaltete Richtlinie
aws:ssm:start-automation-execution
Führt die Systems Manager-API-Aktion aus. StartAutomationExecution
Ressourcentyp
-
Keine
Parameters
documentArn— Der Amazon-Ressourcenname (ARN) des Automatisierungsdokuments.
documentVersion – Optional. Die Version des Dokuments. Wenn leer, wird die Standardversion ausgeführt.
documentParameters— Befristet. Die erforderlichen und optionalen Parameter, die das Dokument akzeptiert. Das Format ist ein JSON-Objekt mit Schlüsseln, bei denen es sich um Zeichenketten handelt, und Werten, die entweder Zeichenfolgen oder Zeichenkettenarrays sind.
maxDuration— Die maximale Zeit, die für den Abschluss der Automatisierungsausführung zulässig ist, zwischen einer Minute und 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT1M steht beispielsweise für eine Minute. In der AWS FIS Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
ssm:GetAutomationExecutionssm:StartAutomationExecutionssm:StopAutomationExecutioniam:PassRole– Optional. Erforderlich, wenn das Automatisierungsdokument eine Rolle übernimmt.
AWS Verwaltete Richtlinie
AWS Direct Connect actions
AWS FIS unterstützt die folgende AWS Direct Connect Aktion.
aws:directconnect:virtual-interface-disconnect
Testet die Stabilität der AWS Direct Connect Verbindung, indem die Border Gateway Protocol (BGP) -Sitzungen zwischen den lokalen Netzwerken und Peers, die den virtuellen Zielschnittstellen (VIFs) zugeordnet sind, vorübergehend unterbrochen werden. Vor Beginn des Experiments überprüft FIS, ob sich alle VIFs, auf die das Experiment abzielt, im Status „Verfügbar“ befinden und dass jedes VIF alle BGP-Peers mit dem Status „verfügbar“ und dem BGP-Status „UP“ hat. Während des Experiments werden BGP-Peering-Sitzungen für die ausgewählten virtuellen Schnittstellen in den Status „Heruntergefahren“ versetzt. Detaillierte Informationen zu Direct Connect-Failover-Tests finden Sie in der Dokumentation. AWS Direct Connect
Ressourcentyp
-
aws: direct connect: virtuelle Schnittstelle
Parameters
-
duration— Die Dauer, von 10 Minuten bis 12 Stunden. In der AWS FIS API ist der Wert eine Zeichenfolge im ISO 8601-Format. PT10M steht beispielsweise für zehn Minuten. In der AWS FIS-Konsole geben Sie die Anzahl der Sekunden, Minuten oder Stunden ein.
Berechtigungen
directconnect:DescribeVirtualInterfacesdirectconnect:StartBgpFailoverTestdirectconnect:ListVirtualInterfaceTestHistorydirectconnect:StopBgpFailoverTesttag:GetResources