View a markdown version of this page

Sécurité - Planificateur d'instances sur AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Sécurité

Lorsque vous créez des systèmes sur l'infrastructure AWS, les responsabilités en matière de sécurité sont partagées entre vous et AWS. Ce modèle de responsabilité partagée réduit votre charge opérationnelle car AWS exploite, gère et contrôle les composants, notamment le système d'exploitation hôte, la couche de virtualisation et la sécurité physique des installations dans lesquelles les services fonctionnent. Pour plus d'informations sur la sécurité AWS, consultez la page AWS Cloud Security.

AWS KMS

La solution crée une clé gérée par le client par AWS, qui est utilisée pour configurer le chiffrement côté serveur pour la rubrique SNS et les tables DynamoDB.

Amazon IAM

Les fonctions Lambda de la solution nécessitent des autorisations pour accéder aux ressources du compte hub et aux paramètres de get/put Systems Manager, accéder aux groupes de CloudWatch journaux, à la clé encryption/decryption AWS KMS et publier des messages sur SNS. En outre, Instance Scheduler créera également des rôles de planification dans tous les comptes gérés qui donneront accès à start/stop EC2, RDS, aux ressources Autoscaling, aux instances de base de données, modifieront les attributs des instances et mettront à jour les balises pour ces ressources. Toutes les autorisations nécessaires sont fournies par la solution au rôle de service Lambda créé dans le cadre du modèle de solution.

Lors du déploiement, Instance Scheduler déploiera des rôles IAM délimités pour chacune de ses fonctions Lambda, ainsi que des rôles de planificateur qui ne peuvent être assumés que par des Lambdas de planification spécifiques dans le modèle de hub déployé. Les noms de ces rôles de planification suivront le modèle{namespace}-Scheduler-Role, et{namespace}-ASG-Scheduling-Role.

Pour obtenir des informations détaillées sur l'autorisation accordée à chaque rôle de service, consultez les CloudFormation modèles.

Volumes EC2 EBS chiffrés

Lorsque vous planifiez des instances EC2 attachées à des volumes EBS chiffrés par AWS KMS, vous devez autoriser Instance Scheduler à utiliser la ou les clés AWS KMS associées. Cela permet à Amazon EC2 de déchiffrer les volumes EBS attachés pendant la fonction démarrée. Cette autorisation doit être accordée au rôle de planification sur le même compte que la ou les instances EC2 utilisant la clé.

Pour autoriser l'utilisation d'une clé AWS KMS avec Instance Scheduler, ajoutez l'ARN de la clé AWS KMS à la pile Instance Scheduler (hub ou spoke) du même compte que les instances EC2 à l'aide de la ou des clés :

Armes clés KMS pour EC2

image 3

Cela générera automatiquement la politique suivante et l'ajoutera au rôle de planification pour ce compte :

{ "Version": "2012-10-17", "Statement": [ { "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "Null": { "kms:EncryptionContextKeys": "false", "kms:GrantOperations": "false" }, "ForAllValues:StringEquals": { "kms:EncryptionContextKeys": [ "aws:ebs:id" ], "kms:GrantOperations": [ "Decrypt" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" } }, "Action": "kms:CreateGrant", "Resource": [ "Your-KMS-ARNs-Here" ], "Effect": "Allow" } ] }

Gestionnaire de licences EC2

Lorsque vous planifiez des instances EC2 gérées dans AWS License Manager, vous devez autoriser Instance Scheduler à utiliser les configurations de licence associées. Cela permet à la solution de démarrer et d'arrêter correctement les instances tout en maintenant la conformité des licences. Cette autorisation doit être accordée au rôle de planification sur le même compte que la ou les instances EC2 à l'aide du Gestionnaire de licences.

Pour autoriser l'utilisation d'AWS License Manager avec Instance Scheduler, ajoutez les ARN de configuration du License Manager à la pile Instance Scheduler (hub ou spoke) sur le même compte que les instances EC2 à l'aide de License Manager :

ARN de configuration du gestionnaire de licences pour EC2

paramètre cfn du gestionnaire de licences

Cela générera automatiquement la politique suivante et l'ajoutera au rôle de planification pour ce compte :

{ "Version": "2012-10-17", "Statement": [ { "Action": "ec2:StartInstances", "Resource": [ "Your-License-Manager-ARNs-Here" ], "Effect": "Allow" } ] }

Pour plus d'informations sur les autorisations du gestionnaire de licences, reportez-vous à la section Gestion des identités et des accès pour AWS License Manager dans le guide de l'utilisateur d'AWS License Manager.