Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Überwachen Sie EC2 Instanzschlüsselpaare mit AWS Config
Erstellt von Wassim Benhallam (AWS), Sergio Bilbao Lopez () und Vikrant Telkar () AWS AWS
Umwelt: Produktion | Technologien: Sicherheit, Identität, Compliance | AWSDienste: AmazonSNS; AWS Config; AWS Lambda |
Übersicht
Beim Starten einer Amazon Elastic Compute Cloud (AmazonEC2) -Instance in der Amazon Web Services (AWS) Cloud empfiehlt es sich, ein vorhandenes key pair zu erstellen oder zu verwenden, um eine Verbindung mit der Instance herzustellen. Das key pair, das aus einem in der Instanz gespeicherten öffentlichen Schlüssel und einem privaten Schlüssel besteht, der dem Benutzer zur Verfügung gestellt wird, ermöglicht den sicheren Zugriff über Secure Shell (SSH) auf die Instanz und vermeidet die Verwendung von Passwörtern. Manchmal können Benutzer jedoch versehentlich Instances starten, ohne ein key pair anzuhängen. Da Schlüsselpaare nur beim Start einer Instance zugewiesen werden können, ist es wichtig, Instances, die ohne Schlüsselpaare gestartet wurden, schnell zu identifizieren und als nicht konform zu kennzeichnen. Dies ist besonders nützlich, wenn Sie in Konten oder Umgebungen arbeiten, die die Verwendung von Schlüsselpaaren für den Instanzzugriff vorschreiben.
Dieses Muster beschreibt, wie Sie in AWS Config eine benutzerdefinierte Regel zur Überwachung von EC2 Instanzschlüsselpaaren erstellen. Wenn Instances als nicht konform identifiziert werden, wird eine Warnung mithilfe von Amazon Simple Notification Service (AmazonSNS) -Benachrichtigungen gesendet, die durch ein EventBridge Amazon-Ereignis ausgelöst wurden.
Voraussetzungen und Einschränkungen
Voraussetzungen
Ein aktives Konto AWS
AWSConfig aktiviert für die AWS Region, die Sie überwachen möchten, und konfiguriert, um alle AWS Ressourcen aufzuzeichnen
Einschränkungen
Diese Lösung ist regionsspezifisch. Alle Ressourcen sollten in derselben AWS Region erstellt werden.
Architektur
Zieltechnologie-Stack
AWSConfig
Amazon EventBridge
AWSLambda
Amazon SNS
Zielarchitektur
AWSConfig initiiert die Regel.
Die Regel ruft die Lambda-Funktion auf, um die Konformität von EC2 Instanzen zu bewerten.
Die Lambda-Funktion sendet den aktualisierten Konformitätsstatus an AWS Config.
AWSConfig sendet ein Ereignis an EventBridge.
EventBridge veröffentlicht Benachrichtigungen über Konformitätsänderungen zu einem SNS Thema.
Amazon SNS sendet eine Warnung per E-Mail.
Automatisierung und Skalierung
Die Lösung kann eine beliebige Anzahl von EC2 Instanzen innerhalb einer Region überwachen.
Tools
Tools
AWSAWSConfig — Config ist ein Service, mit dem Sie die Konfigurationen Ihrer AWS Ressourcen bewerten, prüfen und bewerten können. AWSConfig überwacht und zeichnet Ihre AWS Ressourcenkonfigurationen kontinuierlich auf und ermöglicht es Ihnen, die Auswertung aufgezeichneter Konfigurationen anhand der gewünschten Konfigurationen zu automatisieren.
Amazon EventBridge — Amazon EventBridge ist ein serverloser Event-Bus-Service, der Ihre Anwendungen mit Daten aus einer Vielzahl von Quellen verbindet.
AWSLambda — AWS Lambda ist ein serverloser Rechendienst, der die Ausführung von Code ohne Bereitstellung oder Verwaltung von Servern, die Erstellung einer Workload-Skalierungslogik für Cluster, die Verwaltung von Eventintegrationen oder die Verwaltung von Laufzeiten unterstützt.
Amazon SNS — Amazon Simple Notification Service (AmazonSNS) ist ein vollständig verwalteter Messaging-Dienst sowohl für application-to-application (A2A) als auch für application-to-person (A2P) Kommunikation.
Code
Der Code für die Lambda-Funktion ist angehängt.
Epen
Aufgabe | Beschreibung | Erforderliche Fähigkeiten |
---|---|---|
Erstellen Sie eine AWS Identity and Access Management (IAM) -Rolle für Lambda. | Wählen Sie in der AWS Management Console die Rolle aus IAM, und erstellen Sie sie dann. Verwenden Sie Lambda als vertrauenswürdige Entität und fügen Sie die | DevOps |
Erstellen und implementieren Sie die Lambda-Funktion. |
| DevOps |
Aufgabe | Beschreibung | Erforderliche Fähigkeiten |
---|---|---|
Fügen Sie eine benutzerdefinierte AWS Konfigurationsregel hinzu. | Fügen Sie in der AWS Config-Konsole eine benutzerdefinierte Regel mit den folgenden Einstellungen hinzu:
Weitere Informationen finden Sie in der AWSDokumentation. | DevOps |
Aufgabe | Beschreibung | Erforderliche Fähigkeiten |
---|---|---|
Erstellen Sie das SNS Thema und das Abonnement. | Erstellen Sie auf der SNS Amazon-Konsole ein Thema mit dem Typ Standard und anschließend ein Abonnement mit E-Mail als Protokoll. Wenn Sie die Bestätigungs-E-Mail erhalten, wählen Sie den Link zur Bestätigung des Abonnements. Weitere Informationen finden Sie in der AWSDokumentation. | DevOps |
Erstellen Sie eine EventBridge Regel, um SNS Amazon-Benachrichtigungen zu initiieren. | Erstellen Sie auf der EventBridge Konsole eine Regel mit den folgenden Einstellungen:
Weitere Informationen finden Sie in der AWSDokumentation. | DevOps |
Aufgabe | Beschreibung | Erforderliche Fähigkeiten |
---|---|---|
EC2Instanzen erstellen. | Erstellen Sie zwei EC2 Instanzen eines beliebigen Typs und hängen Sie ein key pair an, und erstellen Sie eine EC2 Instanz ohne key pair. | DevOps |
Überprüfen Sie die Regel. |
| DevOps |