AWS Systems Manager Incident Manager ist nicht mehr offen für neue Kunden. Bestandskunden können den Service weiterhin wie gewohnt nutzen. Weitere Informationen finden Sie unter Änderung der AWS Systems Manager Incident Manager Verfügbarkeit.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Integration von Systems Manager Automation-Runbooks in Incident Manager zur Behebung von Vorfällen
Sie können Runbooks von AWS Systems Manager Automation, einem Tool in, verwenden AWS Systems Manager, um allgemeine Anwendungs- und Infrastrukturaufgaben in Ihrer Umgebung zu automatisieren. AWS Cloud
Jedes Runbook definiert einen Runbook-Workflow, der aus den Aktionen besteht, die Systems Manager auf Ihren verwalteten Knoten oder anderen AWS Ressourcentypen ausführt. Sie können Runbooks verwenden, um die Wartung, Bereitstellung und Problembehebung Ihrer Ressourcen zu automatisieren. AWS
In Incident Manager steuert ein Runbook die Reaktion und Abwehr von Vorfällen, und Sie geben ein Runbook an, das als Teil eines Reaktionsplans verwendet werden soll.
In Ihren Reaktionsplänen können Sie aus Dutzenden vorkonfigurierter Runbooks für häufig automatisierte Aufgaben wählen, oder Sie können benutzerdefinierte Runbooks erstellen. Wenn Sie in einer Reaktionsplandefinition ein Runbook angeben, kann das System das Runbook automatisch starten, wenn ein Vorfall beginnt.
Wichtig
Bei Vorfällen, die durch ein regionsübergreifendes Failover verursacht werden, werden die in den Reaktionsplänen angegebenen Runbooks nicht aufgerufen.
Weitere Informationen zu Systems Manager Automation, Runbooks und der Verwendung von Runbooks mit Incident Manager finden Sie in den folgenden Themen:
-
Informationen zum Hinzufügen eines Runbooks zu einem Reaktionsplan finden Sie unter. Erstellung und Konfiguration von Reaktionsplänen im Incident Manager
-
Weitere Informationen zu Runbooks finden Sie unter AWS Systems Manager Automatisierung im AWS Systems Manager Benutzerhandbuch und in der Referenz für AWS Systems Manager Automatisierungs-Runbooks.
-
Informationen zu den Kosten für die Verwendung von Runbooks finden Sie unter Systems Manager-Preise.
-
Informationen zum automatischen Aufrufen von Runbooks, wenn ein Incident durch einen CloudWatch Amazon-Alarm oder ein EventBridge Amazon-Ereignis ausgelöst wird, finden Sie unter Tutorial: Verwenden von Systems Manager Automation-Runbooks mit Incident Manager.
Themen
Zum Starten und Ausführen von Runbook-Workflows sind IAM-Berechtigungen erforderlich
Incident Manager benötigt Berechtigungen, um Runbooks als Teil Ihrer Reaktion auf Vorfälle ausführen zu können. Um diese Berechtigungen bereitzustellen, verwenden Sie AWS Identity and Access Management (IAM-) Rollen, die Runbook-Servicerolle und die Automatisierung. AssumeRole
Die Runbook-Servicerolle ist eine erforderliche Servicerolle. Diese Rolle bietet Incident Manager die Berechtigungen, die er benötigt, um auf den Workflow für das Runbook zuzugreifen und ihn zu starten.
Die Automatisierung AssumeRole bietet die Berechtigungen, die zum Ausführen der einzelnen im Runbook angegebenen Befehle erforderlich sind.
Anmerkung
Wenn nein angegeben AssumeRole ist, versucht Systems Manager Automation, die Runbook-Servicerolle für einzelne Befehle zu verwenden. Wenn Sie keine angebenAssumeRole, müssen Sie der Runbook-Servicerolle die erforderlichen Berechtigungen hinzufügen. Wenn Sie dies nicht tun, kann das Runbook diese Befehle nicht ausführen.
Aus Sicherheitsgründen empfehlen wir jedoch, eine separate zu verwendenAssumeRole. Mit einer separaten Funktion können Sie die erforderlichen Berechtigungen einschränkenAssumeRole, die Sie jeder Rolle hinzufügen müssen.
Weitere Informationen zur Automatisierung AssumeRole finden Sie unter Konfiguration des Zugriffs auf eine Servicerolle (Rolle übernehmen) für Automatisierungen im AWS Systems Manager Benutzerhandbuch.
Sie können beide Rollentypen manuell in der IAM-Konsole erstellen.- Sie können auch den Incident Manager eine der Rollen für Sie erstellen lassen, wenn Sie einen Reaktionsplan erstellen oder aktualisieren.
Berechtigungen für Runbook-Servicerollen
Die Berechtigungen für die Runbook-Servicerolle werden durch eine Richtlinie bereitgestellt, die der folgenden ähnelt.
Die erste Anweisung ermöglicht es Incident Manager, den Systems StartAutomationExecution Manager-Betrieb zu starten. Dieser Vorgang wird dann auf Ressourcen ausgeführt, die durch die drei Amazon Resource Name (ARN) -Formate repräsentiert werden.
Die zweite Anweisung ermöglicht es der Runbook-Servicerolle, eine Rolle in einem anderen Konto zu übernehmen, wenn dieses Runbook in dem betroffenen Konto ausgeführt wird. Weitere Informationen finden Sie im Benutzerhandbuch unter Ausführen von Automatisierungen in mehreren AWS-Regionen End-Konten. AWS Systems Manager
Berechtigungen für die Automatisierung AssumeRole
Wenn Sie einen Reaktionsplan erstellen oder aktualisieren, können Sie aus mehreren AWS verwalteten Richtlinien wählen, die Sie an AssumeRole die von Incident Manager erstellten Richtlinien anhängen möchten. Diese Richtlinien gewähren Berechtigungen für die Ausführung einer Reihe gängiger Vorgänge, die in Incident Manager-Runbook-Szenarien verwendet werden. Sie können eine oder mehrere dieser verwalteten Richtlinien auswählen, um Berechtigungen für Ihre AssumeRole Richtlinie zu gewähren. In der folgenden Tabelle werden die Richtlinien beschrieben, aus denen Sie wählen können, wenn Sie eine von der Incident Manager-Konsole AssumeRole aus erstellen.
| Name der von AWS verwalteten Richtlinie | Beschreibung der Richtlinie |
|---|---|
AmazonSSMAutomationRole |
Erteilt dem Systems Manager Automation-Dienst Berechtigungen zum Ausführen von Aktivitäten, die in Runbooks definiert sind. Weisen Sie diese Richtlinie Administratoren und vertrauenswürdigen Hauptbenutzern zu. |
AWSIncidentManagerResolverAccess |
Erteilt Benutzern die Erlaubnis, Incidents zu starten, anzusehen und zu aktualisieren. Sie können sie auch verwenden, um Ereignisse und verwandte Elemente im Incident-Dashboard auf der Kundenzeitleiste zu erstellen. |
Sie können diese verwalteten Richtlinien verwenden, um Berechtigungen für viele gängige Szenarien zur Reaktion auf Vorfälle zu erteilen. Die für die spezifischen Aufgaben, die Sie benötigen, erforderlichen Berechtigungen können jedoch variieren. In diesen Fällen müssen Sie zusätzliche Richtlinienberechtigungen für Ihre bereitstellenAssumeRole. Weitere Informationen finden Sie in der Referenz zum AWS Systems Manager Automatisierungs-Runbook.
Arbeiten mit Runbook-Parametern
Wenn Sie einem Antwortplan ein Runbook hinzufügen, können Sie die Parameter angeben, die das Runbook zur Laufzeit verwenden soll. Reaktionspläne unterstützen Parameter mit statischen und dynamischen Werten. Für statische Werte geben Sie den Wert ein, wenn Sie den Parameter im Reaktionsplan definieren. Für dynamische Werte ermittelt das System den richtigen Parameterwert, indem es Informationen aus dem Vorfall sammelt. Incident Manager unterstützt die folgenden dynamischen Parameter:
Incident ARN-
Wenn Incident Manager einen Vorfall erstellt, erfasst das System den Amazon-Ressourcennamen (ARN) des entsprechenden Vorfalls-Datensatzes und trägt ihn für diesen Parameter in das Runbook ein.
Anmerkung
Dieser Wert kann nur Parametern des Typs
Stringzugewiesen werden. Wenn er einem Parameter eines anderen Typs zugewiesen wird, kann das Runbook nicht ausgeführt werden. Involved resources-
Wenn Incident Manager einen Vorfall erstellt, erfasst das System die ARNs der an dem Vorfall beteiligten Ressourcen. Diese Ressourcen-ARNs werden dann diesem Parameter im Runbook zugewiesen.
Über zugehörige Ressourcen
Incident Manager kann Runbook-Parameterwerte mit den ARNs von AWS Ressourcen füllen, die in CloudWatch Alarmen, EventBridge Ereignissen und manuell erstellten Incidents angegeben sind. In diesem Abschnitt werden die verschiedenen Ressourcentypen beschrieben, für die Incident Manager beim Ausfüllen dieses Parameters ARNs erfassen kann.
CloudWatch Alarme
Wenn aufgrund einer CloudWatch Alarmaktion ein Vorfall ausgelöst wird, extrahiert Incident Manager automatisch die folgenden Arten von Ressourcen aus den zugehörigen Metriken. Anschließend werden die ausgewählten Parameter mit den folgenden beteiligten Ressourcen aufgefüllt:
| AWS Dienst | Ressourcentyp |
|---|---|
|
Amazon DynamoDB |
Globale sekundäre Indizes Streams Tabellen |
|
Amazon EC2 |
Bilder Instances |
|
AWS Lambda |
Aliase für Funktionen Funktionsversionen Funktionen |
|
Amazon Relational Database Service (Amazon RDS) |
Cluster Datenbankinstanzen |
|
Amazon Simple Storage Service (Amazon-S3) |
Buckets |
EventBridge Regeln
Wenn das System aus einem EventBridge Ereignis einen Incident erstellt, füllt Incident Manager die ausgewählten Parameter mit der Resources Eigenschaft des Ereignisses aus. Weitere Informationen finden Sie unter EventBridge Amazon-Ereignisse im EventBridge Amazon-Benutzerhandbuch.
Manuell erstellte Vorfälle
Wenn Sie mithilfe der StartIncident API-Aktion einen Incident erstellen, füllt Incident Manager die ausgewählten Parameter mithilfe der Informationen aus dem API-Aufruf aus. Insbesondere werden Parameter mithilfe von Elementen des Typs aufgefülltINVOLVED_RESOURCE, der relatedItems im Parameter übergeben wurde.
Anmerkung
Der INVOLVED_RESOURCES Wert kann nur Parametern des Typs StringList zugewiesen werden. Wenn er einem Parameter eines anderen Typs zugewiesen wird, kann das Runbook nicht ausgeführt werden.
Definieren Sie ein Runbook
Beim Erstellen eines Runbooks können Sie die hier aufgeführten Schritte oder die detailliertere Anleitung im Abschnitt Arbeiten mit Runbooks im Systems Manager-Benutzerhandbuch befolgen. Wenn Sie ein Runbook mit mehreren Konten und Regionen erstellen, finden Sie weitere Informationen unter Ausführen von Automatisierungen in mehreren End-Konten im Systems AWS-Regionen Manager-Benutzerhandbuch.
Definieren Sie ein Runbook
-
Öffnen Sie die Systems Manager-Konsole unter https://console.aws.amazon.com/systems-manager/
. -
Wählen Sie im Navigationsbereich die Option Dokumente aus.
-
Wählen Sie Create automation (Automation erstellen).
-
Geben Sie einen eindeutigen und identifizierbaren Runbook-Namen ein.
-
Geben Sie eine Beschreibung des Runbooks ein.
-
Geben Sie eine IAM-Rolle an, die das Automatisierungsdokument annehmen soll. Dadurch kann das Runbook Befehle automatisch ausführen. Weitere Informationen finden Sie unter Konfigurieren eines Servicerollenzugriffs für Automatisierungsworkflows.
-
(Optional) Fügen Sie alle Eingabeparameter hinzu, mit denen das Runbook beginnt. Sie können dynamische oder statische Parameter verwenden, wenn Sie ein Runbook starten. Dynamische Parameter verwenden Werte aus dem Vorfall, bei dem das Runbook gestartet wurde. Statische Parameter verwenden den von Ihnen angegebenen Wert.
-
(Optional) Fügen Sie einen Zieltyp hinzu.
-
(Optional) Fügen Sie Tags hinzu.
-
Geben Sie die Schritte ein, die das Runbook bei der Ausführung ausführen soll. Jeder Schritt erfordert:
-
Ein Name.
-
Eine Beschreibung des Zwecks des Schritts.
-
Die Aktion, die während des Schritts ausgeführt werden soll. Runbooks verwenden den Aktionstyp Pause, um einen manuellen Schritt zu beschreiben.
-
(Optional) Befehlseigenschaften.
-
-
Nachdem Sie alle erforderlichen Runbook-Schritte hinzugefügt haben, wählen Sie Create Automation aus.
Um die kontoübergreifende Funktionalität zu aktivieren, teilen Sie das Runbook in Ihrem Verwaltungskonto mit allen Anwendungskonten, die das Runbook während eines Incidents verwenden.
Teilen Sie ein Runbook
-
Öffnen Sie die Systems Manager-Konsole unter https://console.aws.amazon.com/systems-manager/
. -
Wählen Sie im Navigationsbereich die Option Dokumente aus.
-
Wählen Sie in der Dokumentenliste das Dokument aus, das Sie teilen möchten, und klicken Sie dann auf Details anzeigen. Überprüfen Sie dann auf der Registerkarte Permissions, ob Sie der Besitzer des Dokuments sind. Nur der Eigentümer eines Dokuments kann ein Dokument freigeben.
-
Wählen Sie Bearbeiten aus.
-
Um den Befehl öffentlich freizugeben, wählen Sie Public und dann die Option Save. Um den Befehl privat zu teilen, wählen Sie „Privat“, geben Sie die AWS-Konto ID ein, wählen Sie „Berechtigung hinzufügen“ und dann „Speichern“.
Incident Manager-Runbook-Vorlage
Incident Manager bietet die folgende Runbook-Vorlage, mit der Ihr Team mit der Erstellung von Runbooks in Systems Manager Automation beginnen kann. Sie können diese Vorlage unverändert verwenden oder sie so bearbeiten, dass sie spezifische Details zu Ihrer Anwendung und Ihren Ressourcen enthält.
Suchen Sie die Incident Manager-Runbook-Vorlage
-
Öffnen Sie die Systems Manager-Konsole unter https://console.aws.amazon.com/systems-manager/
. -
Wählen Sie im Navigationsbereich die Option Dokumente aus.
-
Geben Sie
AWSIncidents-im Bereich Dokumente ein Suchfeld ein, um alle Incident Manager-Runbooks anzuzeigen.Tipp
Geben Sie
AWSIncidents-die Eingabe als Freitext ein, anstatt die Filteroption für das Präfix des Dokumentnamens zu verwenden.
Eine Vorlage verwenden
-
Öffnen Sie die Systems Manager-Konsole unter https://console.aws.amazon.com/systems-manager/
. -
Wählen Sie im Navigationsbereich die Option Dokumente aus.
-
Wählen Sie die Vorlage, die Sie aktualisieren möchten, aus der Dokumentenliste aus.
-
Wählen Sie die Registerkarte Inhalt und kopieren Sie dann den Inhalt des Dokuments.
-
Wählen Sie im Navigationsbereich die Option Dokumente aus.
-
Wählen Sie Create automation (Automation erstellen).
-
Geben Sie einen eindeutigen und identifizierbaren Namen ein.
-
Wählen Sie die Registerkarte Editor.
-
Wählen Sie Bearbeiten aus.
-
Fügen Sie die kopierten Details in den Dokumenteditor-Bereich ein, oder geben Sie sie ein.
-
Wählen Sie Create automation (Automation erstellen).
AWSIncidents-CriticalIncidentRunbookTemplate
Das AWSIncidents-CriticalIncidentRunbookTemplate ist eine Vorlage, die den Incident Manager-Incident-Lebenszyklus in manuellen Schritten bereitstellt. Diese Schritte sind allgemein genug, um sie in den meisten Anwendungen zu verwenden, aber detailliert genug, damit die Einsatzkräfte mit der Problemlösung beginnen können.