Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configure la protección contra la eliminación de sus recursos de Amazon EC2 Auto Scaling
Proteja su infraestructura de Amazon EC2 Auto Scaling contra la eliminación accidental mediante la configuración de varios niveles de protección. Auto Scaling ofrece varios enfoques para evitar la eliminación no deseada de los recursos de sus grupos de Auto Scaling y de las instancias de Amazon EC2 que administra.
Contenido
Configure la protección de eliminación de grupos de Auto Scaling
La protección contra la eliminación es una configuración a nivel de recursos que evita que su grupo de Amazon EC2 Auto Scaling se elimine accidentalmente. Cuando está habilitada, la protección contra la eliminación bloquea el éxito de la operación de la DeleteAutoScalingGroup API, por lo que es necesario que actualice primero la configuración de protección contra la eliminación a un nivel menos restrictivo antes de poder eliminar el grupo de Auto Scaling.
Amazon EC2 Auto Scaling ofrece tres niveles de protección contra la eliminación:
- Ninguno (predeterminado)
-
La protección contra la eliminación no está habilitada, lo que significa que tu grupo de Auto Scaling se puede eliminar con o sin usar la
ForceDeleteopción. CuandoForceDeletese utilice, todas las instancias de Amazon EC2 administradas por su grupo de Auto Scaling también se cerrarán forzosamente sin ejecutar enlaces del ciclo de vida de terminación. - Impida la eliminación forzada
-
Tu grupo de Auto Scaling no se puede eliminar cuando usas
ForceDeleteesta opción. Esta configuración permite eliminar los grupos vacíos de Auto Scaling (grupos sin instancias). Esta opción se recomienda para las cargas de trabajo de producción en las que se desea evitar la terminación masiva de instancias, pero permitir la limpieza de los grupos vacíos. - Impedir todas las eliminaciones
-
Tu grupo de Auto Scaling no se puede eliminar independientemente de si se usa la
ForceDeleteopción o no. Esta opción ofrece la mayor protección contra la eliminación accidental. Es necesario deshabilitar explícitamente la protección contra la eliminación para poder eliminar el grupo de Auto Scaling. Esto se recomienda para los grupos de Auto Scaling de misión crítica que deberían eliminarse rara vez o nunca.
Cómo funciona la protección contra eliminaciones
Al intentar la operación de la DeleteAutoScalingGroup API con la protección contra eliminaciones habilitada:
-
Amazon EC2 Auto Scaling valida la configuración de protección contra eliminaciones antes de procesar la solicitud.
-
Si el nivel de protección de eliminación configurado bloquea el intento de eliminación, Amazon EC2 Auto Scaling devuelve un.
ValidationError -
Su grupo de Auto Scaling y sus instancias de Amazon EC2 permanecen sin cambios.
-
Debe actualizar la configuración de protección contra la eliminación a un nivel menos restrictivo antes de poder eliminar su grupo de Auto Scaling.
La protección contra la eliminación no impide otras operaciones, como:
-
Actualización de la configuración del grupo de Auto Scaling.
-
Terminar instancias individuales.
-
Operaciones de escalado (manuales o automáticas).
-
Suspender o reanudar los procesos.
Para obtener más información sobre cómo gestionar correctamente la terminación de instancias, consulte. Diseño de aplicaciones para gestionar sin problemas la terminación de instancias
Configure la protección contra eliminaciones
Puede configurar la protección contra la eliminación al crear un grupo de Auto Scaling o actualizar la configuración en un grupo de Auto Scaling existente.
Controle los permisos de eliminación con políticas de IAM
Usa políticas AWS Identity and Access Management (IAM) para controlar qué usuarios y roles pueden eliminar los grupos de Auto Scaling. IAM-basedLos controles proporcionan una capa adicional de seguridad al restringir los permisos a nivel de identidad.
Las políticas de IAM son especialmente útiles cuando quieres:
-
Permita que diferentes usuarios tengan diferentes niveles de acceso a las operaciones de Auto Scaling.
-
Impida que usuarios específicos utilicen la
ForceDeleteopción aunque puedan realizar otras operaciones de Auto Scaling. -
Restrinja los permisos de eliminación a grupos específicos de Auto Scaling.
La siguiente política permite eliminar un grupo de escalado automático solo si el grupo tiene la etiqueta . environment=development
La siguiente política usa la clave de autoscaling:ForceDelete condición para controlar el acceso a la acción de la DeleteAutoScalingGroup API. Esto puede impedir que ciertos usuarios utilicen la ForceDelete operación, que termina todas las instancias de Amazon EC2 dentro de un grupo de Auto Scaling.
Como alternativa, si no utiliza claves de condición para controlar el acceso a los grupos de escalado automático, puede especificar los ARN de los recursos del elemento Resource para controlar el acceso.
La siguiente política otorga a los usuarios permisos para usar la acción de la DeleteAutoScalingGroup API, pero solo para los grupos de Auto Scaling cuyo nombre comience por. devteam-
También puede especificar varios ARN incluyéndolos en una lista. Al incluir el UUID, se garantiza que el acceso se conceda al grupo de escalado automático especificado. El UUID de un grupo nuevo es diferente del UUID de un grupo eliminado con el mismo nombre.
"Resource": [ "arn:aws:autoscaling:region:account-id:autoScalingGroup:uuid:autoScalingGroupName/devteam-1", "arn:aws:autoscaling:region:account-id:autoScalingGroup:uuid:autoScalingGroupName/devteam-2", "arn:aws:autoscaling:region:account-id:autoScalingGroup:uuid:autoScalingGroupName/devteam-3" ]
Para ver más ejemplos de políticas de IAM para Amazon EC2 Auto Scaling, incluidas las políticas que controlan los permisos de eliminación, consulte. Ejemplos de políticas basadas en identidades