Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Seguridad
Cuando crea sistemas en la infraestructura de AWS, las responsabilidades de seguridad se comparten entre usted y AWS. Este modelo de responsabilidad compartida
AWS KMS
La solución crea una clave administrada tanto por AWS como por el cliente, que se usa a fin de configurar el cifrado del servidor para el tema de SNS y las tablas de DynamoDB.
Amazon IAM
Las funciones de Lambda de la solución requieren permisos para acceder a los recursos de la cuenta del hub y acceder a los parámetros de get/put Systems Manager, acceder a los grupos de CloudWatch registros y a la clave encryption/decryption de AWS KMS y publicar mensajes en SNS. Además, Instance Scheduler también creará funciones de programación en todas las cuentas administradas que permitirán acceder a start/stop EC2, RDS, a los recursos de escalado automático, a las instancias de bases de datos, a modificar los atributos de las instancias y a actualizar las etiquetas de esos recursos. La solución proporciona todos los permisos necesarios al rol de servicio de Lambda creado como parte de la plantilla de solución.
Durante la implementación, Instance Scheduler implementará funciones de IAM específicas para cada una de sus funciones de Lambda, junto con las funciones de programador que solo pueden asumirse si se programan determinadas Lambdas en la plantilla de hub implementada. Los nombres de estos roles de programación siguen los patrones {namespace}-Scheduler-Role y {namespace}-ASG-Scheduling-Role.
Para obtener información detallada sobre el permiso otorgado a cada rol de servicio, consulte las plantillas. CloudFormation
Volúmenes de EBS de EC2 cifrados
Al programar instancias EC2 adjuntas a volúmenes de EBS cifrados por AWS KMS, debe conceder al programador de instancias permiso para usar las claves de AWS KMS asociadas. Esto permite a Amazon EC2 descifrar los volúmenes de EBS asociados mientras la función permanece iniciada. Este permiso debe concederse al rol de programación en la misma cuenta que las instancias de EC2 que utilizan la clave.
Para conceder el permiso de uso de una clave de AWS KMS con Instance Scheduler, añada el ARN de la clave de AWS KMS a la pila del programador de instancias (central o radial) de la misma cuenta que las instancias de EC2 que utilizan las claves:
ARN de clave de KMS para EC2
Esto generará automáticamente la siguiente política y la agregará al rol de programación correspondiente a esa cuenta:
{ "Version": "2012-10-17", "Statement": [ { "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "Null": { "kms:EncryptionContextKeys": "false", "kms:GrantOperations": "false" }, "ForAllValues:StringEquals": { "kms:EncryptionContextKeys": [ "aws:ebs:id" ], "kms:GrantOperations": [ "Decrypt" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" } }, "Action": "kms:CreateGrant", "Resource": [ "Your-KMS-ARNs-Here" ], "Effect": "Allow" } ] }
Administrador de licencias de EC2
Al programar instancias EC2 que se administran en AWS License Manager, debe conceder permiso al programador de instancias para usar las configuraciones de licencia asociadas. Esto permite que la solución inicie y detenga correctamente las instancias y, al mismo tiempo, mantenga el cumplimiento de las licencias. Este permiso debe concederse al rol de programación en la misma cuenta que las instancias EC2 que utilizan el administrador de licencias.
Para conceder permiso para usar AWS License Manager con Instance Scheduler, añada los ARN de configuración del administrador de licencias a la pila del programador de instancias (hub o spoke) en la misma cuenta que las instancias EC2 que utilizan License Manager:
Los ARN de configuración del administrador de licencias para EC2
Esto generará automáticamente la siguiente política y la agregará al rol de programación correspondiente a esa cuenta:
{ "Version": "2012-10-17", "Statement": [ { "Action": "ec2:StartInstances", "Resource": [ "Your-License-Manager-ARNs-Here" ], "Effect": "Allow" } ] }
Para obtener más información sobre los permisos del administrador de licencias, consulte la administración de identidades y accesos para AWS License Manager en la guía del usuario de AWS License Manager.