View a markdown version of this page

Comprendre les CT de mise à jour des RFC et la détection de la dérive des CloudFormation modèles - Guide de l'utilisateur AMS Advanced

Avis de fin de support : le 30 juin 2027, le support d'AMS Advanced AWS prendra fin. Après le 30 juin 2027, vous ne pourrez plus accéder à la console AMS Advanced ni aux ressources AMS Advanced. Pour plus d'informations, consultez la section Fin du support AMS Advanced.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comprendre les CT de mise à jour des RFC et la détection de la dérive des CloudFormation modèles

Les ressources provisionnées dans AMS utilisent un CloudFormation modèle modifié. Si un paramètre d'une ressource est modifié directement via la console de AWS gestion d'un service, l'enregistrement de CloudFormation création de cette ressource est désynchronisé. Si cela se produit et que vous tentez d'utiliser un type de modification de mise à jour AMS pour mettre à jour la ressource dans AMS, AMS fait référence à la configuration de ressource d'origine et réinitialise éventuellement les paramètres modifiés. Cette réinitialisation peut être dommageable, c'est pourquoi AMS interdit les RFC avec des types de modification de mise à jour si des modifications supplémentaires de configuration AMS sont détectées.

Pour obtenir la liste des types de modifications de mise à jour, utilisez le filtre de console.

FAQ sur la remédiation des dérives

Questions et réponses sur la remédiation de la dérive AMS.

Ressources prises en charge pour la correction des dérives (ct-3kinq0u4l33zf)

Il s'agit des ressources prises en charge par le type de modification de correction de la dérive (ct-3kinq0u4l33zf).

AWS::EC2::Instance AWS::EC2::SecurityGroup AWS::EC2::VPC AWS::EC2::Subnet AWS::EC2::NetworkInterface AWS::EC2::EIP AWS::EC2::InternetGateway AWS::EC2::NatGateway AWS::EC2::NetworkAcl AWS::EC2::RouteTable AWS::EC2::Volume AWS::AutoScaling::AutoScalingGroup AWS::AutoScaling::LaunchConfiguration AWS::AutoScaling::LifecycleHook AWS::AutoScaling::ScalingPolicy AWS::AutoScaling::ScheduledAction AWS::ElasticLoadBalancing::LoadBalancer AWS::ElasticLoadBalancingV2::Listener AWS::ElasticLoadBalancingV2::ListenerRule AWS::ElasticLoadBalancingV2::LoadBalancer AWS::CloudWatch::Alarm

Types de modifications liées à la remédiation de la dérive

Questions et réponses sur l'utilisation des types de changement de remédiation à la dérive AMS.

Pour obtenir la liste des ressources prises en charge pour la fonctionnalité de correction de la dérive, consultezRessources prises en charge pour la correction des dérives (ct-3kinq0u4l33zf).

Important

La correction de la dérive modifie les and/or paramètres du modèle de pile et il est obligatoire de mettre à jour vos référentiels de modèles locaux ou toute automatisation mettant à jour ces piles afin d'utiliser le modèle et les paramètres de pile les plus récents. L'utilisation d'anciens and/or paramètres de modèle sans synchronisation peut entraîner des modifications dommageables des ressources sous-jacentes.

Le CT automatique sans gestion (ct-3kinq0u4l33zf) ne permet de corriger que 10 ressources par RFC. Pour corriger les ressources restantes par lots de 10, créez de nouveaux RFC jusqu'à ce que toutes les ressources soient corrigées.

Quand dois-je utiliser le type de modification de remédiation à la dérive ?

Utilisez le scanner automatique de correction de la dérive (ct-3kinq0u4l33zf) lorsque :

  • Vous tentez d'effectuer une mise à jour d'une ressource de pile existante à l'aide d'un CT automatique et la RFC est DRIFTED rejetée en l'état de la pile.

  • Vous avez utilisé un CT de mise à jour par le passé et celui-ci a échoué car la pile était DRIFTED.

Quelles modifications sont apportées à la pile lors de la correction ?

La correction nécessite la mise à jour des and/or paramètres du modèle de pile en fonction des propriétés dérivées. La correction met également à jour la politique de pile de la pile pendant la correction et restaure la politique de pile à sa valeur précédente une fois la correction terminée.

Comment pouvons-nous voir les modifications apportées aux and/or paramètres du modèle de pile ?

Dans la réponse à la RFC, un résumé des modifications est fourni avec les informations suivantes :

  • ChangeSummaryJson: contient un résumé des modifications apportées aux and/or paramètres du modèle de pile dans le cadre de la correction de la dérive. La remédiation est réalisée en plusieurs phases. Ce résumé des modifications comprend les modifications apportées aux différentes phases. Si la correction est réussie, vérifiez les modifications apportées à la dernière phase. Voir ExecutionPlan dans le JSON les phases exécutées dans l'ordre. Par exemple, RestoreReferences la section, lorsqu'elle est présente, est toujours exécutée à la fin et contient du JSON pour les modifications apportées après la correction. Si la correction était exécutée en DryRun mode, aucune de ces modifications n'aurait été appliquée à la pile.

  • PreRemediationStackTemplateAndConfigurationJson: contient un instantané de configuration de la CloudFormation pile, y compris le modèle, les paramètres et les sorties, StackPolicyBody avant que la correction ne soit déclenchée sur la pile.

Que dois-je faire une fois la correction effectuée ?
Important

Vous devez mettre à jour vos référentiels de modèles locaux, ou toute autre automatisation, qui mettrait à jour la pile corrigée, avec le modèle et les paramètres les plus récents fournis dans le résumé de la RFC. Il est très important de le faire car l'utilisation des anciens and/or paramètres du modèle peut entraîner de nouvelles modifications destructrices des ressources de la pile.

Ma demande sera-t-elle prise en compte pendant cette correction ?

La correction est un processus hors ligne qui est effectué uniquement sur la configuration de la CloudFormation pile. Aucune mise à jour n'est effectuée sur la ressource sous-jacente.

Puis-je continuer à utiliser Management | Other | Other RFC pour mettre à jour les ressources après la correction ?

Nous vous recommandons de toujours effectuer des mises à jour pour empiler les ressources à l'aide des CT de mise à jour automatisés disponibles. Lorsque les CT de mise à jour disponibles ne prennent pas en charge votre cas d'utilisation, utilisez Gestion | Autres | Autres demandes.

La correction crée-t-elle de nouvelles ressources dans la pile ?

La correction ne crée aucune nouvelle ressource dans la pile. Cependant, la correction crée de nouvelles sorties et met à jour la section des métadonnées du modèle de pile afin de stocker le résumé de la correction à titre de référence.

Les mesures correctives seront-elles toujours couronnées de succès ?

La correction nécessite une analyse et une validation minutieuses de la configuration du modèle afin de déterminer si elle peut être effectuée. Dans les scénarios où ces validations échouent, le processus de correction est arrêté et aucune modification n'est apportée au modèle ou aux paramètres de pile. En outre, la correction ne peut être effectuée que sur les types de ressources pris en charge.

Comment puis-je effectuer des mises à jour pour empiler les ressources si la correction échoue ?

Vous pouvez utiliser le CT Management | Other | Other | Update (ct-0xdawir96cy7k) pour demander des modifications. AMS surveille ces scénarios et s'efforce d'améliorer la solution de remédiation.

Puis-je corriger des piles contenant à la fois des types de ressources pris en charge et non pris en charge ?

Oui. Cependant, la correction n'est effectuée que si les types de ressources pris en charge sont trouvés DÉRIVÉS dans la pile. Si des types de ressources non pris en charge sont DRIFTED, la correction ne se poursuit pas.

Puis-je demander une correction de la dérive pour les piles créées par le biais de types de modification AMS standard (ingestion non CFN) ?

Oui. La correction de la dérive peut être effectuée sur des piles créées par le biais de types de modification AMS standard, à l'aide du CT automatisé (ct-3kinq0u4l33zf). La correction manuelle de la dérive pour les piles créées par le biais de types de modification AMS standard (ingestion non CFN) n'est pas prise en charge par AMS.

Puis-je demander une correction de la dérive pour les piles provisionnées via le type de modification CloudFormation d'ingestion ?

Non La correction de la dérive n'est pas prise en charge pour les piles provisionnées via le type de changement d' CloudFormation ingestion AMS (ct-36cn2avfrrj9v). Les RFC soumises à cette fin sont rejetées car hors du champ d'application. CloudFormation-ingested les piles utilisent des modèles appartenant au client, et la dérive peut refléter des modifications hors bande intentionnelles qui ne peuvent pas être reconstruites en toute sécurité à partir du modèle seul. En tant que propriétaire d'une CloudFormation-ingested pile, vous êtes responsable de la gestion directe de la dérive de la pile.

Puis-je connaître les modifications qui seraient apportées à la pile avant la correction ?

Oui. Le type de modification de correction de la dérive (ct-3kinq0u4l33zf) fournit une DryRun option que vous pouvez utiliser pour demander des modifications qui seraient effectuées si la pile était corrigée. Cependant, les modifications finales peuvent différer en fonction de la dérive présente sur la pile au moment de la remédiation.