Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Administración de perfiles de instancia de Elastic Beanstalk
Un perfil de instancia es un contenedor para un rol AWS Identity and Access Management (IAM) que puede usar para transferir la información del rol a una instancia de Amazon EC2 cuando se inicia la instancia.
Si su AWS cuenta no tiene un perfil de instancia EC2, debe crear uno con el servicio de IAM. Después, puede asignar el perfil de instancia de EC2 a los nuevos entornos que cree. Los pasos para Crear entorno de la consola de Elastic Beanstalk le proporcionan acceso a la consola de IAM para que pueda crear un perfil de instancia de EC2 con los permisos necesarios.
nota
Anteriormente, Elastic Beanstalk creaba un perfil de instancia EC2 predeterminado denominado aws-elasticbeanstalk-ec2-role la primera vez que una AWS cuenta creaba un entorno. Este perfil de instancia incluía políticas administradas predeterminadas. Si su cuenta ya tiene este perfil de instancia, seguirá estando disponible para que lo asigne a sus entornos.
Sin embargo, las directrices AWS de seguridad recientes no permiten que un AWS servicio cree automáticamente roles con políticas de confianza para otros AWS servicios, en este caso EC2. Debido a estas directrices de seguridad, Elastic Beanstalk ya no crea un perfil de instancia aws-elasticbeanstalk-ec2-role predeterminado.
Políticas administradas
Elastic Beanstalk proporciona varias políticas administradas para permitir que su entorno satisfaga diferentes casos de uso. Para satisfacer los casos de uso predeterminados de un entorno, estas políticas se deben asociar al rol del perfil de instancia de EC2.
-
AWSElasticBeanstalkWebTier— Concede permisos a la aplicación para cargar los registros en Amazon S3 y para depurar la información. AWS X-Ray Para ver el contenido de las políticas administradas, consulte AWSElasticBeanstalkWebTier la Guía de referencia de políticas AWS administradas.
-
AWSElasticBeanstalkWorkerTier— Concede permisos para la carga de registros, la depuración, la publicación de métricas y las tareas relacionadas con las instancias de trabajo, incluida la gestión de colas, la elección de líderes y las tareas periódicas. Para ver el contenido de las políticas administradas, consulte la Guía AWSElasticBeanstalkWorkerTier de referencia de políticas AWS administradas.
-
AWSElasticBeanstalkMulticontainerDocker— Concede permisos para que Amazon Elastic Container Service coordine las tareas del clúster en los entornos de Docker. Para ver el contenido de las políticas administradas, consulte AWSElasticBeanstalkMulticontainerDocker la Guía de referencia de políticas AWS administradas.
importante
Las políticas administradas de Elastic Beanstalk no proporcionan permisos granulares, ya que otorgan todos los permisos potencialmente necesarios para trabajar con aplicaciones de Elastic Beanstalk. En algunos casos, es posible que desee restringir aún más los permisos de nuestras políticas administradas. Para ver un ejemplo de un caso de uso, consulte Prohibición del acceso al bucket de Amazon S3 en distintos entornos.
Nuestras políticas administradas tampoco incluyen los permisos para recursos personalizados que puede agregar a su solución y que no son administrados por Elastic Beanstalk. Para implementar permisos más granulares, permisos mínimos requeridos o permisos personalizados a nivel de recursos, utilice políticas personalizadas.
Política de relación de confianza para EC2
Para permitir que las instancias de EC2 del entorno asuman el rol requerido, el perfil de instancia debe especificar Amazon EC2 como entidad de confianza en la política de relación de confianza de la siguiente manera.
Para personalizar los permisos, puede añadir políticas al rol asociado al perfil de instancia predeterminado o crear su propio perfil de instancia con un conjunto restringido de permisos.
Para usar la función de análisis del AI-powered entorno con un entorno de Beanstalk Standard, añada los permisos bedrock:InvokeModel bedrock:ListFoundationModelselasticbeanstalk:DescribeEvents, y elasticbeanstalk:DescribeEnvironmentHealth los permisos a su perfil de instancia. Estos permisos permiten a Elastic Beanstalk usar Amazon Bedrock y acceder a los datos del entorno para analizar los registros, los eventos y el estado de las instancias. En las regiones comerciales, si es la primera vez que se utiliza un modelo de Anthropic Claude en su AWS cuenta, añada también los aws-marketplace:Subscribe permisos, y. aws-marketplace:Unsubscribe aws-marketplace:ViewSubscriptions Estos permisos de AWS Marketplace permiten la suscripción automática a modelos que Amazon Bedrock requiere para acceder por primera vez a modelos de terceros. En algunas GovCloud regiones, el análisis de IA utiliza el modelo NVIDIA Nemotron y no requiere permisos de Marketplace. AWS
nota
Un entorno de Beanstalk Cluster no usa un perfil de instancia y no necesita ninguno de estos permisos. Elastic Beanstalk ejecuta el análisis en su nombre. Consulte AI-powered análisis del entorno y Permisos para Beanstalk Cluster.
Secciones
Creación de un perfil de instancia
Un perfil de instancia es un contenedor de un rol de IAM estándar que permite a una instancia de EC2 asumir el rol. Puede crear un perfil de instancia con las políticas administradas predeterminadas de Elastic Beanstalk. También puede crear perfiles de instancia adicionales para personalizar los permisos de diferentes aplicaciones. O bien puede crear un perfil de instancia que no incluya las dos políticas administradas que conceden los permisos a los entornos Docker de capa de trabajo o administrados por ECS, si no utiliza esas características.
Creación de un perfil de instancia con las políticas administradas predeterminadas de Elastic Beanstalk
-
Abra la página Roles
en la consola de IAM -
Elija Crear rol.
-
En Tipo de entidad de confianza, elija Servicio de AWS .
-
En Servicio o caso de uso, elija Elastic Beanstalk.
-
En Caso de uso, elija Elastic Beanstalk – Computación.
-
Elija Siguiente.
-
Escriba un Role name.
Puede introducir el nombre del rol predeterminado que sugiere la consola de Elastic Beanstalk:
aws-elasticbeanstalk-ec2-role. -
Compruebe que las Políticas de permisos incluyan lo siguiente y, a continuación, seleccione Siguiente:
AWSElasticBeanstalkWebTierAWSElasticBeanstalkWorkerTierAWSElasticBeanstalkMulticontainerDocker
Elija Crear rol.
Creación de un perfil de instancia con su elección específica de políticas administradas
-
Abra la página Roles
en la consola de IAM -
Elija Creación de rol.
-
En Tipo de entidad de confianza, seleccione Servicio de AWS .
-
En Caso de uso, elija EC2.
-
Elija Siguiente.
-
Asocie las políticas administradas correspondientes proporcionadas por Elastic Beanstalk y cualquier otra política que proporcione permisos que necesite su aplicación.
-
Elija Siguiente.
-
Escriba un nombre para el rol.
-
(Opcional) Añada etiquetas al rol.
-
Elija Crear rol.
Añadir permisos al perfil de instancia predeterminado
Si tu aplicación accede a AWS las API o a los recursos a los que no se conceden permisos en el perfil de instancia predeterminado, agrega políticas que otorguen permisos en la consola de IAM.
Para agregar políticas al rol adjuntado al perfil de instancia predeterminado
-
Abra la página Roles
en la consola de IAM. -
Seleccione el rol asignado como perfil de instancia de EC2.
-
En la pestaña Permissions (Permisos), elija Attach policies (Adjuntar políticas).
-
Seleccione la política administrada que se aplicará a los demás servicios que utilice la aplicación. Por ejemplo,
AmazonS3FullAccessoAmazonDynamoDBFullAccess. -
Elija Asociar política.
Verificación de los permisos asignados al perfil de instancia
Los permisos asignados al perfil de instancia predeterminado pueden variar en función de cuándo se creó el perfil, la última vez que se lanzó un entorno y el cliente que se utilizó. Puede verificar los permisos del perfil de instancia en la consola de IAM.
Para verificar los permisos del perfil de instancia predeterminado
-
Abra la página Roles
en la consola de IAM -
Seleccione el rol asignado como perfil de instancia de EC2.
-
Revise la lista de políticas asociadas al rol en la pestaña Permissions (Permisos).
-
Para ver los permisos que concede una política, elija la política.
Actualización de un perfil de instancia predeterminado obsoleto
Si al perfil de instancia predeterminado le faltan los permisos necesarios, puede agregar las políticas administradas al rol asignado como perfil de instancia de EC2 manualmente.
Para agregar políticas administradas al rol adjuntado al perfil de instancia predeterminado
-
Abra la página Roles
en la consola de IAM -
Seleccione el rol asignado como perfil de instancia de EC2.
-
En la pestaña Permissions (Permisos), elija Attach policies (Asociar políticas).
-
Escriba
AWSElasticBeanstalkpara filtrar las políticas. -
Seleccione las siguientes políticas y, después, elija Attach policy (Asociar política):
-
AWSElasticBeanstalkWebTier -
AWSElasticBeanstalkWorkerTier -
AWSElasticBeanstalkMulticontainerDocker
-