View a markdown version of this page

Memantau Kontainer Amazon ECS dengan ECS Exec - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memantau Kontainer Amazon ECS dengan ECS Exec

Dengan Amazon ECS Exec, Anda dapat berinteraksi langsung dengan kontainer tanpa harus terlebih dahulu berinteraksi dengan sistem operasi kontainer host, membuka port masuk, atau mengelola kunci SSH. Anda dapat menggunakan ECS Exec untuk menjalankan perintah di atau mendapatkan shell ke wadah yang berjalan di instans Amazon EC2 atau di. AWS Fargate Hal tersebut mempermudah pengumpulan informasi diagnostik dan memecahkan masalah kesalahan dengan cepat. Misalnya, dalam konteks pengembangan, Anda dapat menggunakan ECS Exec untuk berinteraksi dengan berbagai proses dalam wadah Anda dengan mudah dan memecahkan masalah aplikasi Anda. Dan dalam skenario produksi, Anda dapat menggunakannya untuk mendapatkan akses pecahan ke wadah Anda untuk men-debug masalah.

Anda dapat menjalankan perintah dalam wadah Linux atau Windows yang sedang berjalan menggunakan ECS Exec dari Amazon ECS API, AWS Command Line Interface (AWS CLI), AWS SDK, atau Copilot CLI. AWS Untuk detail tentang penggunaan ECS Exec, serta panduan video, menggunakan AWS Copilot CLI, lihat dokumentasi Copilot. GitHub

Anda juga dapat menggunakan ECS Exec untuk mempertahankan kebijakan kontrol akses yang lebih ketat. Dengan mengaktifkan fitur ini secara selektif, Anda dapat mengendalikan siapa yang dapat menjalankan perintah dan ditugas mana mereka dapat menjalankan perintah tersebut. Dengan log setiap perintah dan outputnya, Anda dapat menggunakan ECS Exec untuk melihat tugas mana yang dijalankan dan Anda dapat menggunakannya CloudTrail untuk mengaudit siapa yang mengakses wadah.

Pertimbangan-pertimbangan

Pertimbangkan hal berikut saat menggunakan ECS Exec:

  • ECS Exec mungkin tidak berfungsi seperti yang diharapkan saat berjalan pada sistem operasi yang tidak didukung oleh Manajer Sistem. Untuk informasi tentang sistem operasi yang didukung, lihat Jenis sistem operasi di Panduan AWS Systems Manager Pengguna.

  • ECS Exec didukung untuk tugas-tugas yang berjalan pada infrastruktur berikut:

    • Kontainer Linux di Amazon EC2 di Amazon ECS-optimized AMI apa pun, termasuk Bottlerocket

    • Kontainer Linux dan Windows pada instans eksternal (Amazon ECS Anywhere)

    • Kontainer Linux dan Windows di AWS Fargate

    • Kontainer Windows di Amazon EC2 pada AMI Windows Amazon berikut ( ECS-optimizeddengan versi agen kontainer 1.56 atau yang lebih baru):

      • AMI Penuh Amazon ECS-optimized Windows Server 2022

      • AMI Inti Amazon ECS-optimized Windows Server 2022

      • Amazon ECS-optimized Windows Server 2019 AMI Lengkap

      • AMI Inti Amazon ECS-optimized Windows Server 2019

      • Amazon ECS-optimized Windows Server 20H2 Inti AMI

  • Jika Anda mengonfigurasi proxy HTTP untuk tugas Anda, set NO_PROXY el variabel lingkungan untuk "NO_PROXY=169.254.169.254,169.254.170.2" melewati proxy untuk metadata instans EC2 dan lalu lintas peran IAM. Jika Anda tidak mengonfigurasi variabel NO_PROXY lingkungan, mungkin terjadi kegagalan saat mengambil metadata instans atau kredentif peran IAM dari titik akhir metadata di dalam wadah. Menyet NO_PROXY el variabel lingkungan seperti yang disarankan memfilter metadata dan lalu lintas IAM sehingga permintaan untuk 169.254.169.254 and 169.254.170.2 tidak melewati HTTP proxy.

  • ECS Exec dan Amazon VPC

    • Jika Anda menggunakan antarmuka titik akhir Amazon VPC dengan Amazon ECS, Anda harus membuat antarmuka titik akhir Amazon VPC untuk Manajer Sesi Manajer Sistem (). ssmmessages Untuk informasi selengkapnya tentang titik akhir VPC Systems Manager, lihat Gunakan AWS PrivateLink untuk mengatur titik akhir VPC untuk Manajer Sesi di Panduan Pengguna. AWS Systems Manager

    • Jika Anda menggunakan antarmuka titik akhir Amazon VPC dengan Amazon ECS, dan Anda menggunakan AWS KMS key untuk enkripsi, maka Anda harus membuat antarmuka titik akhir Amazon VPC untuk. AWS KMS key Untuk informasi selengkapnya, lihat Menghubun AWS KMS key gkan ke melalui titik akhir VPC di Panduan Peng AWS Key Management Service embang.

    • Jika Anda memiliki tugas yang berjalan di instans Amazon EC2, gunakan mode awsvpc jaringan. Jika Anda tidak memiliki akses internet (seperti tidak dikonfigurasi untuk menggunakan gateway NAT), Anda harus membuat antarmuka titik akhir Amazon VPC untuk Systems Manager Session Manager (ssmmessages). Untuk informasi selengkapnya tentang pertimbangan mode awsvpc jaringan, lihat Per timbangan. Untuk informasi selengkapnya tentang titik akhir VPC Systems Manager, lihat Gunakan AWS PrivateLink untuk mengatur titik akhir VPC untuk Manajer Sesi di Panduan Pengguna. AWS Systems Manager

  • Amazon ECS Exec tidak didukung untuk tugas yang IPv6-only berjalan dalam konfigurasi. Untuk informasi selengkapnya tentang menjalankan tugas dalam IPv6-only konfigurasi, lihat Opsi jaringan tugas Amazon ECS untuk Fargate danOpsi Jaringan Tugas Amazon ECS untuk EC2.

  • ECS Exec dan SSM

    • Tugas Anda memerlukan peran IAM tugas dengan izin yang diperlukan untuk Manajer Sesi SSM. Untuk tugas di Amazon EC2, jika tidak ada peran tugas yang dikonfigurasi, peran instans dari instans Amazon EC2 yang mendasarinya digunakan sebagai gantinya. Untuk informasi selengkapnya, lihat Izin ECS Exec.

    • Ketika pengguna menjalankan perintah pada wadah menggunakan ECS Exec, perintah ini dijalankan sebagai pengguna. root Agen SSM dan proses turunannya berjalan sebagai root bahkan ketika Anda menentukan ID pengguna untuk wadah.

    • Agen SSM mensyaratkan bahwa sistem file kontainer dapat ditulis untuk membuat direktori dan file yang diperlukan. Oleh karena itu, membuat sistem file root hanya-baca menggunakan parameter ketentuan tugas readonlyRootFilesystem, atau metode lainnya, tidak didukung.

    • Meskipun memulai sesi SSM di luar execute-command tindakan dimungkinkan, ini mengakibatkan sesi tidak dicatat dan dihitung terhadap batas sesi. Sebaiknya batasi akses ini dengan menolak ssm:start-session tindakan menggunakan kebijakan IAM. Untuk informasi selengkapnya, lihat Membatasi akses ke tindakan Memulai Sesi.

  • Fitur-fitur berikut berjalan sebagai wadah sidecar. Oleh karena itu, Anda harus menentukan nama wadah untuk menjalankan perintah.

    • Pemantauan Runtime

    • Service Connect

  • Pengguna dapat menjalankan semua perintah yang tersedia dalam konteks kontainer. Tindakan berikut mungkin mengakibatkan proses tanpa induk dan zombie: mengakhiri proses utama kontainer, mengakhiri agen perintah, dan menghapus dependensi. Untuk membersihkan proses zombie, sebaiknya tambahkan flag initProcessEnabled untuk ketentuan tugas Anda.

  • ECS Exec menggunakan beberapa CPU dan memori. Anda akan ingin mengakomodasinya saat menentukan alokasi sumber daya CPU dan memori dalam ketentuan tugas Anda.

  • Anda harus menggunakan AWS CLI versi 1.22.3 atau yang lebih baru atau AWS CLI versi 2.3.6 atau yang lebih baru. Untuk informasi tentang cara memperbarui AWS CLI, lihat Menginstal atau memperbarui versi terbaru AWS CLI dalam Panduan AWS Command Line Interface Pengguna Versi 2.

  • Anda hanya dapat memiliki satu sesi ECS Exec per namespace ID proses (PID). Jika Anda berbagi namespace PID dalam tugas, Anda hanya dapat memulai sesi ECS Exec ke dalam satu wadah.

  • Sesi ECS Exec memiliki waktu tunggu idle 20 menit. Nilai ini tidak dapat diubah.

  • Anda tidak dapat mengaktifkan ECS Exec untuk tugas yang ada. Itu hanya dapat dihidupkan untuk tugas-tugas baru.

  • Anda tidak dapat menggunakan ECS Exec saat Anda menggunakan run-task untuk meluncurkan tugas pada cluster yang menggunakan penskalaan terkelola dengan penempatan asinkron (meluncurkan tugas tanpa instance).

  • Anda tidak dapat menjalankan ECS Exec terhadap wadah Microsoft Nano Server.

Arsitektur

ECS Exec menggunakan AWS Systems Manager (SSM) Session Manager untuk membuat koneksi dengan wadah yang sedang berjalan dan menggunakan kebijakan AWS Identity and Access Management (IAM) untuk mengontrol akses ke perintah yang sedang berjalan dalam wadah yang sedang berjalan. Hal ini dimungkinkan dengan mengikat pemasangan biner SSM agent yang diperlukan ke dalam kontainer. Amazon ECS atau AWS Fargate agen bertanggung jawab untuk memulai agen inti SSM di dalam wadah bersama kode aplikasi Anda. Untuk informasi selengkapnya, lihat Systems Manager Session Manager.

Anda dapat mengaudit pengguna mana yang mengakses wadah menggunakan ExecuteCommand event in AWS CloudTrail dan mencatat setiap perintah (dan outputnya) ke Amazon S3 atau Amazon CloudWatch Logs. Untuk mengenkripsi data antara klien lokal dan wadah dengan kunci enkripsi Anda sendiri, Anda harus memberikan kunci AWS Key Management Service (AWS KMS).

Mengkonfigurasi ECS Exec

Untuk menggunakan ECS Exec, Anda harus terlebih dahulu mengaktifkan fitur untuk tugas dan layanan Anda, dan kemudian Anda dapat menjalankan perintah di wadah Anda.

Perubahan ketentuan tugas opsional

Jika Anda menyetel parameter definisi tugas initProcessEnabled ketrue, ini memulai proses init di dalam wadah. Ini menghapus proses anak agen SSM zombie yang ditemukan. Contoh disediakan seperti berikut.

{ "taskRoleArn": "ecsTaskRole", "networkMode": "awsvpc", "requiresCompatibilities": [ "EC2", "FARGATE" ], "executionRoleArn": "ecsTaskExecutionRole", "memory": ".5 gb", "cpu": ".25 vcpu", "containerDefinitions": [ { "name": "amazon-linux", "image": "amazonlinux:latest", "essential": true, "command": ["sleep","3600"], "linuxParameters": { "initProcessEnabled": true } } ], "family": "ecs-exec-task" }

Mengaktifkan ECS Exec untuk tugas dan layanan Anda

Anda dapat mengaktifkan fitur ECS Exec untuk layanan dan tugas mandiri dengan menentukan --enable-execute-command bendera saat menggunakan salah satu AWS CLI perintah berikut: create-service,, update-service start-task, atau. run-task

Misalnya, jika Anda menjalankan perintah berikut, fitur ECS Exec diaktifkan untuk layanan yang baru dibuat yang berjalan di Fargate. Untuk informasi selengkapnya tentang membuat layanan, lihat buat-layanan.

aws ecs create-service \ --cluster cluster-name \ --task-definition task-definition-name \ --enable-execute-command \ --service-name service-name \ --launch-type FARGATE \ --network-configuration "awsvpcConfiguration={subnets=[subnet-12344321],securityGroups=[sg-12344321],assignPublicIp=ENABLED}" \ --desired-count 1

Setelah mengaktifkan ECS Exec untuk tugas, Anda dapat menjalankan perintah berikut untuk mengonfirmasi bahwa tugas siap digunakan. Jika properti lastStatus dari ExecuteCommandAgent terdaftar sebagai RUNNING dan properti enableExecuteCommand diatur ke true, maka tugas Anda sudah siap.

aws ecs describe-tasks \ --cluster cluster-name \ --tasks task-id

Potongan output berikut adalah contoh apa yang mungkin Anda lihat.

{ "tasks": [ { ... "containers": [ { ... "managedAgents": [ { "lastStartedAt": "2021-03-01T14:49:44.574000-06:00", "name": "ExecuteCommandAgent", "lastStatus": "RUNNING" } ] } ], ... "enableExecuteCommand": true, ... } ] }

Menjalankan perintah menggunakan ECS Exec

Logging menggunakan ECS Exec

Anda dapat mengonfigurasi pencatatan log untuk sesi ECS Exec untuk menangkap perintah dan output-nya untuk tujuan audit dan pemecahan masalah.

Mengaktifkan login tugas dan layanan Anda

penting

Untuk informasi selengkapnya tentang CloudWatch harga, lihat CloudWatch Harga. Amazon ECS juga menyediakan metrik pemantauan yang disediakan tanpa biaya tambahan. Untuk informasi selengkapnya, lihat Pantau Amazon ECS menggunakan CloudWatch.

Amazon ECS menyediakan konfigurasi default untuk mencatat perintah yang dijalankan menggunakan ECS Exec. Defaultnya adalah mengirim CloudWatch log ke Log menggunakan driver awslogs log yang dikonfigurasi dalam definisi tugas Anda. Jika Anda ingin memberikan konfigurasi khusus, AWS CLI mendukung --configuration flag untuk kedua update-cluster perintah create-cluster dan. Gambar kontainer memerlukan script dan cat harus diinstal agar log perintah diunggah dengan benar ke Amazon S3 atau CloudWatch Logs. Untuk informasi selengkapnya tentang pembuatan klaster, lihat buat-klaster.

catatan

Konfigurasi ini hanya menangani pencatatan sesi execute-command. Konfigurasi tersebut tidak memengaruhi pencatatan aplikasi Anda.

Contoh berikut membuat cluster dan kemudian mencatat output ke CloudWatch Log Anda LogGroup bernama cloudwatch-log-group-name dan bucket Amazon S3 Anda bernamas3-bucket-name.

Anda harus menggunakan kunci yang dikelola AWS KMS pelanggan untuk mengenkripsi grup log saat Anda menyetel CloudWatchEncryptionEnabled opsi ketrue. Untuk informasi tentang cara mengenkripsi grup log, lihat Men genkripsi data CloudWatch log di Log menggunakan AWS Key Management Service, di Panduan Amazon CloudWatch Logs Pengguna.

aws ecs create-cluster \ --cluster-name cluster-name \ --configuration executeCommandConfiguration="{ \ kmsKeyId=string, \ logging=OVERRIDE, \ logConfiguration={ \ cloudWatchLogGroupName=cloudwatch-log-group-name, \ cloudWatchEncryptionEnabled=true, \ s3BucketName=s3-bucket-name, \ s3EncryptionEnabled=true, \ s3KeyPrefix=demo \ } \ }"

Pro logging perti menentukan perilaku kemampuan logging ECS Exec:

  • NONE: logging dimatikan.

  • DEFAULT: log dikirim ke awslogs driver yang dikonfigurasi. Jika driver tidak dikonfigurasi, maka tidak ada log yang disimpan.

  • OVERRIDE: log dikirim ke Amazon CloudWatch Log yang disediakan LogGroup, bucket Amazon S3, atau keduanya.

Izin IAM diperlukan untuk Amazon CloudWatch Logs atau Amazon S3 Logging

Untuk mengaktifkan logging, peran tugas Amazon ECS yang dirujuk dalam definisi tugas Anda harus memiliki izin tambahan. Izin tambahan ini dapat ditambahkan sebagai kebijakan ke peran tugas. Mereka berbeda tergantung pada apakah Anda mengarahkan log Anda ke Amazon CloudWatch Logs atau Amazon S3.

Amazon CloudWatch Logs

Kebijakan contoh berikut menambahkan izin Amazon CloudWatch Logs yang diperlukan.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:DescribeLogGroups" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "logs:CreateLogStream", "logs:DescribeLogStreams", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:us-east-1:111122223333:log-group:/aws/ecs/cloudwatch-log-group-name:*" } ] }
Amazon S3

Kebijakan contoh berikut menambahkan izin Amazon S3 yang diperlukan.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetBucketLocation" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "s3:GetEncryptionConfiguration" ], "Resource": "arn:aws:s3:::s3-bucket-name" }, { "Effect": "Allow", "Action": [ "s3:PutObject" ], "Resource": "arn:aws:s3:::s3-bucket-name/*" } ] }

Izin IAM diperlukan untuk enkripsi menggunakan milik Anda sendiri AWS KMS key (Kunci KMS)

Secara default, data yang ditransfer antara klien lokal Anda dan wadah menggunakan enkripsi TLS 1.2 yang AWS menyediakan. Untuk mengenkripsi data lebih lanjut menggunakan kunci KMS Anda sendiri, Anda harus membuat kunci KMS dan menambahkan kms:Decrypt izin ke peran IAM tugas Anda. Izin ini digunakan oleh kontainer Anda untuk mendekripsi data. Untuk informasi selengkapnya tentang membuat kunci KMS, lihat Membuat kunci.

Anda menambahkan kebijakan sebaris berikut ke peran IAM tugas Anda yang memerlukan AWS KMS izin. Untuk informasi selengkapnya, lihat Izin ECS Exec.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } ] }

Agar data dienkripsi menggunakan kunci KMS Anda sendiri, pengguna atau grup yang menggunakan execute-command tindakan harus diberikan kms:GenerateDataKey izin.

Contoh kebijakan berikut untuk pengguna atau grup berisi izin yang diperlukan untuk menggunakan kunci KMS Anda sendiri. Anda harus menentukan Nama Sumber Daya Amazon (ARN) dari kunci KMS Anda.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } ] }

Menggunakan kebijakan IAM untuk membatasi akses ke ECS Exec

Anda membatasi akses pengguna ke tindakan API execute-command dengan menggunakan satu atau beberapa kunci kondisi kebijakan IAM berikut:

  • aws:ResourceTag/clusterTagKey

  • ecs:ResourceTag/clusterTagKey

  • aws:ResourceTag/taskTagKey

  • ecs:ResourceTag/taskTagKey

  • ecs:container-name

  • ecs:cluster

  • ecs:task

  • ecs:enable-execute-command

Dengan contoh kebijakan IAM berikut, pengguna dapat menjalankan perintah dalam wadah yang berjalan di dalam tugas dengan tag yang memiliki environment kunci dan development nilai dan dalam cluster yang diberi cluster-name nama.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:ExecuteCommand", "ecs:DescribeTasks" ], "Resource": [ "arn:aws:ecs:us-east-1:111122223333:task/cluster-name/*", "arn:aws:ecs:us-east-1:111122223333:cluster/cluster-name" ], "Condition": { "StringEquals": { "ecs:ResourceTag/environment": "development" } } } ] }

Dengan contoh kebijakan IAM berikut, pengguna tidak dapat menggunakan execute-command API jika nama wadah adaproduction-app.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ecs:ExecuteCommand" ], "Resource": "*", "Condition": { "StringEquals": { "ecs:container-name": "production-app" } } } ] }

Dengan kebijakan IAM berikut, pengguna hanya dapat meluncurkan tugas saat ECS Exec dimatikan.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:RunTask", "ecs:StartTask", "ecs:CreateService", "ecs:UpdateService" ], "Resource": "*", "Condition": { "StringEquals": { "ecs:enable-execute-command": "false" } } } ] }
catatan

Karena tindakan API execute-command hanya berisi sumber daya tugas dan klaster dalam sebuah permintaan, maka yang dievaluasi adalah tanda klaster dan tugas.

Untuk informasi selengkapnya tentang kunci kondisi kebijakan IAM, lihat Tindakan, sumber daya, dan kunci kondisi untuk Amazon Elastic Container Service di Refer ensi O torisasi Layanan.

Membatasi akses ke tindakan Memulai Sesi

Meskipun memulai sesi SSM di wadah Anda di luar ECS Exec dimungkinkan, ini berpotensi mengakibatkan sesi tidak dicatat. Sesi yang dimulai di luar ECS Exec juga dihitung terhadap kuota sesi. Sebaiknya batasi akses ini dengan menolak ssm:start-session tindakan secara langsung untuk tugas Amazon ECS Anda menggunakan kebijakan IAM. Anda dapat menolak akses ke semua tugas Amazon ECS atau ke tugas tertentu berdasarkan tag yang digunakan.

Berikut ini adalah contoh kebijakan IAM yang menolak akses ke ssm:start-session tindakan untuk tugas di semua Wilayah dengan nama cluster tertentu. Anda dapat menyertakan wildcard dengan cluster-name secara opsional.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "ssm:StartSession", "Resource": [ "arn:aws:ecs:us-east-1:111122223333:task/cluster-name/*" ] } ] }

Berikut ini adalah contoh kebijakan IAM yang menolak akses ke ssm:start-session tindakan pada sumber daya di semua Wilayah yang ditandai dengan kunci tag Task-Tag-Key dan nilai Exec-Task tag.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "ssm:StartSession", "Resource": "arn:aws:ecs:*:*:task/*", "Condition": { "StringEquals": { "aws:ResourceTag/Task-Tag-Key": "Exec-Task" } } } ] }

Pemecahan masalah ECS Exec

Untuk bantuan pemecahan masalah tambahan, lihat Mem ecahkan masalah dengan Exec.