Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengonfigurasi opsi metadata instans untuk instans yang ada
Anda dapat mengonfigurasi opsi metadata instans untuk instans yang ada
Anda juga dapat membuat kebijakan IAM yang mencegah pengguna mengubah opsi metadata instans pada instans yang ada. Untuk mengontrol pengguna mana yang dapat memodifikasi opsi metadata instance, tentukan kebijakan yang mencegah semua pengguna selain pengguna dengan peran tertentu untuk menggunakan ModifyInstanceMetadataOptions API. Untuk contoh kebijakan IAM, lihat Cara menggunakan metadata instans.
catatan
Jika kebijakan deklaratif digunakan untuk mengonfigurasi opsi metadata instance, Anda tidak dapat memodifikasinya secara langsung di dalam akun. Untuk informasi selengkapnya, lihat Kebijakan deklaratif di Panduan AWS Organizations Pengguna.
Mengharuskan penggunaan IMDSv2
Gunakan salah satu metode berikut untuk memodifikasi opsi metadata instans pada instans yang ada untuk mengharuskan penggunaan IMDSv2 saat meminta metadata instans. Ketika IMDSv2 diharuskan, IMDSv1 tidak dapat digunakan.
catatan
Sebelum mengharuskan IMDSv2 digunakan, pastikan instans tidak melakukan panggilan IMDSv1. Met MetadataNoToken CloudWatch rik melacak panggilan IMDSv1. Ketika MetadataNoToken merekam nol penggunaan IMDSv1 untuk sebuah instance, instance tersebut kemudian siap untuk memerlukan IMDSv2.
Memulihkan penggunaan IMDSv1
Ketika IMDSv2 diperlukan pada instance, menggunakan permintaan IMDSv1 akan gagal. Ketika IMDSv2 bersifat opsional, maka IMDSv2 dan IMDSv1 akan berfungsi. Oleh karena itu, untuk mengembalikan IMDSv1, atur IMDSv2 ke optional (httpTokens = optional) menggunakan salah satu metode berikut.
Pro httpTokensEnforced perti IMDS juga mencegah upaya untuk mengaktifkan IMDSv1 pada instance yang ada. Saat diaktifkan untuk akun di Wilayah, upaya untuk menyetel httpTokens ke optional akan menghasilkan UnsupportedOperation pengecualian. Untuk informasi lebih lanjut, lihatPemecahan masalah.
penting
Jika peluncuran instans gagal karena penegakan IMDSv2, Anda memiliki dua opsi untuk mengaktifkan peluncuran agar berhasil:
-
Luncurkan instance sebagai IMDSv2-only — Jika perangkat lunak yang berjalan pada instans hanya menggunakan IMDSv2 (tidak ada ketergantungan pada IMDSv1), maka Anda dapat meluncurkan instans sebagai IMDSv2 saja. Untuk melakukan ini, konfigurasikan IMDSv2 hanya dengan mengatur
httpTokens = requiredbaik di parameter peluncuran atau di default metadata untuk akun di Wilayah. -
Nonaktifkan penegakan — Jika perangkat lunak Anda masih bergantung pada IMDSv1, setel
httpTokensEnforcedkedisableduntuk akun di Wilayah. Untuk informasi selengkapnya, lihat Menerapkan IMDSv2 di tingkat akun.
Mengubah batas hop respons PUT
Untuk instans yang ada, Anda dapat mengubah pengaturan batas hop respons PUT.
Saat ini hanya AWS CLI AWS SDK dan yang mendukung mengubah batas hop respons PUT.
Aktifkan titik akhir IPv4 dan IPv6 IMDS
IMDS memiliki dua titik akhir pada sebuah instance: IPv4 (169.254.169.254) dan IPv6 (). [fd00:ec2::254] Saat Anda mengaktifkan IMDS, titik akhir IPv4 secara otomatis diaktifkan. Titik akhir IPv6 tetap dinonaktifkan bahkan jika Anda meluncurkan instance ke IPv6-only subnet. Untuk mengaktifkan titik akhir IPv6, Anda harus melakukannya secara eksplisit. Saat Anda mengaktifkan titik akhir IPv6, titik akhir IPv4 tetap diaktifkan.
Anda dapat mengaktifkan titik akhir IPv6 saat peluncuran instance atau setelahnya.
Persyaratan untuk mengaktifkan titik akhir IPv6
-
Jenis instance yang dipilih adalah Nitro-based instance.
-
Subnet yang dipilih mendukung IPv6, di mana subnet berupa dual stack atau IPv6 saja.
Saat ini hanya AWS SDK AWS CLI dan yang mendukung mengaktifkan titik akhir IPv6 IMDS setelah peluncuran instance.
Aktifkan akses ke metadata instans
Anda dapat mengaktifkan akses ke metadata instans dengan mengaktifkan titik akhir HTTP IMDS pada instans Anda, apa pun versi IMDS yang Anda gunakan. Anda dapat megembalikan perubahan ini kapan saja dengan menonaktifkan titik akhir HTTP.
Gunakan salah satu metode berikut untuk menonaktifkan akses ke metadata instans pada instans.
Nonaktifkan akses untuk metadata instans
Anda dapat menonaktifkan akses ke metadata instans dengan menonaktifkan titik akhir HTTP IMDS pada instans Anda, apa pun versi IMDS yang Anda gunakan. Anda dapat megembalikan perubahan ini kapan saja dengan mengaktifkan titik akhir HTTP.
Gunakan salah satu metode berikut untuk menonaktifkan akses ke metadata instans pada instans.
Mengizinkan akses ke tanda dalam metadata instans
Anda dapat mengizinkan akses ke tag dalam metadata instans pada instans yang sedang berjalan atau dihentikan. Untuk setiap contoh, Anda harus secara eksplisit mengizinkan akses. Jika akses diizinkan, kunci tag instance harus mematuhi batasan karakter tertentu, jika tidak, Anda mendapatkan kesalahan. Untuk informasi selengkapnya, lihat Aktifkan akses ke tag dalam metadata contoh.
Pemecahan masalah
Memodifikasi IMDSv1-enabled instance gagal
Deskripsi
Anda mendapatkan pesan kesalahan berikut:
You can't launch instances with IMDSv1 because httpTokensEnforced is
enabled for this account. Either launch the instance with httpTokens=required or
contact your account owner to disable httpTokensEnforced using the
ModifyInstanceMetadataDefaults API or the account settings in the EC2
console.
Penyebab
Kesalahan ini muncul saat Anda mencoba memodifikasi instance yang ada agar IMDsv1 enabled (httpTokens = optional) di akun di mana pengaturan akun EC2 atau kebijakan deklaratif AWS Organisasi memberlakukan penggunaan IMDSv2 (). httpTokensEnforced = enabled
Solusi
Jika Anda memerlukan dukungan IMDSv1 pada instans yang ada, Anda harus menonaktifkan penegakan IMDSv2 untuk akun di Wilayah. Untuk menonaktifkan penegakan IMDSv2, setel ke. HttpTokensEnforced disabled Untuk informasi selengkapnya, lihat ModifyInstanceMetadataDefaults Referensi API Amazon EC2. Jika Anda lebih suka mengonfigurasi pengaturan ini menggunakan konsol, lihatMenerapkan IMDSv2 di tingkat akun.
Kami menyarankan Anda menggunakan IMDSv2 saja (). httpTokens=required Untuk informasi selengkapnya, lihat Transisi ke penggunaan Layanan Metadata Instans Versi 2.