• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Cas d'utilisation et bonnes pratiques
Cette rubrique répertorie les cas d'utilisation courants et les meilleures pratiques pour les AWS Systems Manager outils. Si elle est disponible, cette rubrique comporte aussi des liens vers de la documentation technique et des billets de blogs pertinents.
Note
Le titre de chaque section ici est un lien actif vers la section correspondante dans la documentation technique.
Automatisation
-
Créez des runbooks Automation en libre-service pour l'infrastructure.
-
Utilisez l'automatisation pour simplifier la création Amazon Machine Images (AMIs) à partir de AWS Marketplace ou de manière personnaliséeAMIs, à l'aide de documents publics de Systems Manager (documents SSM) ou en créant vos propres flux de travail.
-
Générez et gérez des AMIs à l'aide des runbooks Automation
AWS-UpdateLinuxAmietAWS-UpdateWindowsAmi, ou à l'aide de runbooks Automation personnalisés que vous créez.
Conformité d’
-
En tant que meilleure pratique en matière de sécurité, nous vous recommandons de mettre à jour le rôle Gestion des identités et des accès AWS (IAM) utilisé par vos nœuds gérés afin de limiter la capacité du nœud à utiliser l'action de l'PutComplianceItemsAPI. Cette action d’API enregistre un type de conformité et d’autres informations de conformité sur une ressource désignée, comme une instance Amazon EC2 ou un nœud géré. Pour de plus amples informations, veuillez consulter Configurer les autorisations pour la conformité.
Inventory
-
Utilisez Inventory with AWS Config pour auditer les configurations de vos applications au fil du temps.
Fenêtres de maintenance
-
Définissez un calendrier pour la mise en œuvre des actions potentiellement perturbatrices, comme l'application de correctifs à un système d'exploitation, la mise à jour de pilotes ou l'installation de logiciels.
-
Pour plus d’informations sur les différences entre State Manager et Maintenance Windows, des outils d’ AWS Systems Manager, consultez Choisir entre State Manager and Fenêtres de maintenance.
Parameter Store
-
Utilisez Parameter Store pour gérer de façon centralisée les paramètres de configuration généraux.
-
Comment AWS Systems ManagerParameter Store l'utilise AWS KMS.
-
AWS Secrets Manager Secrets de référence à partir Parameter Store des paramètres.
Gestionnaire de correctifs
-
Utilisez-le Patch Manager pour déployer des correctifs à grande échelle et améliorer la visibilité de la conformité de la flotte sur l'ensemble de vos nœuds.
-
Intégrez Patch Manager à AWS Security Hub CSPM pour recevoir des alertes lorsque des nœuds de votre flotte ne sont plus conformes, et pour contrôler l'état d'application de correctifs de vos flottes du point de vue de la sécurité. L'utilisation de Security Hub CSPM est payante. Pour plus d'informations, consultez Pricing
(Tarification CTlong). -
Utilisez une seule méthode à la fois pour analyser la conformité aux correctifs des nœuds gérés, afin d'éviter de remplacer involontairement les données de conformité.
Fonctionnalité Exécuter la commande
-
Auditez tous les appels d'API effectués par ou pour le compte de Run Command l'utilisateur AWS CloudTrail.
Lorsque vous envoyez une commande à l'aide de Run Command, n'incluez pas d'informations sensibles formatées en texte brut, comme des mots de passe, des données de configuration ou d'autres secrets. Toutes les activités de l'API Systems Manager de votre compte sont enregistrées dans un compartiment S3 pour les AWS CloudTrail journaux. Cela signifie que tout utilisateur ayant accès à ce compartiment S3 peut consulter les valeurs en texte brut de ces secrets. Pour cette raison, nous vous recommandons de créer et d'utiliser des paramètres
SecureStringpour chiffrer les données sensibles que vous utilisez dans le cadre de vos opérations Systems Manager.Pour de plus amples informations, veuillez consulter Gestion de l'accès à Parameter Store paramètres utilisant des politiques IAM.
Note
Par défaut, les fichiers journaux envoyés CloudTrail à votre compartiment sont chiffrés par chiffrement côté serveur Amazon avec des clés de S3-managed chiffrement Amazon ()SSE-S3. Pour fournir une couche de sécurité directement gérable, vous pouvez plutôt utiliser le chiffrement côté serveur avec AWS KMS—managed keys (SSE-KMS) pour vos fichiers journaux. CloudTrail
Pour plus d'informations, consultez la section Chiffrement des fichiers CloudTrail journaux avec AWS KMS—managed keys (SSE-KMS) dans le Guide de l'AWS CloudTrail utilisateur.
Gestionnaire de session
State Manager
-
(Windows) Téléchargez le module PowerShell ou DSC sur Amazon Simple Storage Service (Amazon S3) et
AWS-InstallPowerShellModuleutilisez-le. -
Utilisez des balises afin de créer des groupes d'applications pour vos nœuds. Puis, ciblez des nœuds en utilisant le paramètre
Targetsau lieu de spécifier des ID de nœud individuels. -
Corrigez automatiquement les résultats générés par Amazon Inspector en utilisant Systems Manager
. -
Pour plus d'informations sur les différences entre State Manager et Maintenance Windows, consultez Choisir entre State Manager and Fenêtres de maintenance.
Nœuds gérés
-
Systems Manager nécessite des références horaires précises pour effectuer ses opérations. Si la date et l'heure de votre nœud ne sont pas correctement définies, elles risquent de ne pas correspondre à la date de signature de vos demandes d'API. Cela peut conduire à des erreurs ou des fonctionnalités incomplètes. Par exemple, les nœuds dont les paramètres horaires sont incorrects ne seront pas inclus dans vos listes de nœuds gérés.
Pour plus d’informations sur le paramétrage temporel sur vos nœuds, consultez la section Paramétrage temporel de votre instance Amazon EC2.
-
Sur les nœuds gérés par Linux, vérifiez la signature de SSM Agent.
- Plus d'informations