

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Praktik terbaik untuk layanan Mode Amazon ECS Express
<a name="express-service-best-practices"></a>

Pelajari tentang praktik terbaik dan rekomendasi untuk menggunakan layanan Mode Ekspres secara efektif di lingkungan produksi.

## Praktik terbaik keamanan
<a name="express-service-best-practices-security"></a>

### Manajemen rahasia
<a name="express-service-secrets-management"></a>
+ **Gunakan Manajer Rahasia untuk rahasia ** - Simpan data sensitif di Manajer Rahasia (misalnya repositori pribadi atau kredenSIAL database).

  Untuk informasi selengkapnya tentang praktik terbaik Manajer [ Rahasia, lihat praktik terbaik Manajer * Rahasia *](https://docs.aws.amazon.com/secretsmanager/latest/userguide/best-practices.html) di Panduan Pengguna Manajer Rahasia.
+ **Aktifkan enkripsi saat istirahat ** - Pastikan rahasia dienkripsi saat disimpan dalam AWS layanan.

  Menggunakan layanan seperti Secrets Manager memungkinkan Anda mengenkripsi menggunakan kunci yang AWS dikelola atau yang disediakan pelanggan.
+ **Menerapkan rotasi rahasia ** - Gunakan rotasi otomatis untuk kata sandi database dan kunci API.

  Menggunakan layanan seperti Secrets Manager dapat mengelola rotasi rahasia untuk layanan seperti Amazon Aurora dan Amazon RDS

Contoh penggunaan rahasia dalam layanan Mode Ekspres:

```
aws ecs update-express-gateway-service \
    --primary-container \
        ‘{“environment”=[{“name”=“DB_PASSWORD”,”value”=“arn:aws:secretsmanager:us-west-2:123456789012:secret:prod/db/password”}, \
        {“name”=“API_KEY”,”value”=“arn:aws:ssm:us-west-2:123456789012:parameter/prod/api-key”}]}’ \
```

### Keamanan jaringan
<a name="express-service-network-security"></a>
+ **Gunakan subnet pribadi untuk aplikasi sensitif ** - Menyebarkan aplikasi yang tidak memerlukan akses internet langsung di subnet pribadi.

  Untuk informasi selengkapnya tentang arsitektur yang direkomendasikan, lihat Mengh [ ubungkan aplikasi Amazon ECS ke internet. ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/networking-outbound.html)
+ **Konfigurasikan grup keamanan agar minimal permisif ** - Batasi lalu lintas masuk dan keluar hanya ke port dan sumber yang diperlukan.

  Untuk membatasi lalu lintas keluar dari Grup Keamanan Layanan Mode Ekspres, Anda dapat mengedit ini secara langsung di Amazon EC2 Security Groups Console dengan memodifikasi aturan Outbound, atau menggunakan perintah berikut: 

  ```
                      
  aws ec2 authorize-security-group-egress
      --group-id sg-xxxxxxxx \
      --protocol tcp \ 
      --port 443 \ 
      --cidr 0.0.0.0/0
  
  aws ec2 revoke-security-group-egress
      --group-id sg-xxxxxxxx \
      --protocol tcp \
      --port 443 \ 
      --cidr 0.0.0.0/0
  ```
+ **Aktifkan Amazon VPC Flow Logs ** - Pantau lalu lintas jaringan untuk analisis keamanan dan pemecahan masalah.

  Anda dapat mengaktifkan ini di setiap subnet yang digunakan oleh aplikasi Mode Ekspres Anda di Konsol Subnet VPC, atau menggunakan ` aws ec2 create-flow-logs --resource-ids subnet-xxx`
+ **Gunakan AWS WAF untuk aplikasi web ** - Melindungi dari eksploitasi dan serangan web umum.

  Anda dapat mengaktifkan ini dengan membuat ACL Web dan kemudian menghubungkannya dengan Application Load Balancer yang digunakan oleh layanan Mode Ekspres Anda. Di Konsol, Buat ACL web di Layanan WAF & Shield dan kaitkan ke Application Load Balancer Anda. Atau, gunakan `aws wafv2 create-web-acl` dan`aws wafv2 associate-web-acl --resource-arn <alb>`.

## Optimasi Kinerja dan Komputasi
<a name="express-service-performance-best-practices"></a>

### Ukuran sumber daya
<a name="express-service-resource-sizing"></a>
+ **Right-size CPU dan memori ** - Memantau kinerja aplikasi dan menyesuaikan CPU dan alokasi memori berdasarkan pola penggunaan aktual.

  AWS Compute Optimizer menghasilkan rekomendasi untuk tugas Amazon ECS dan ukuran wadah. Untuk informasi selengkapnya, lihat [Apa itu AWS Compute Optimizer?](https://docs.aws.amazon.com/compute-optimizer/latest/ug/what-is-compute-optimizer.html) dalam *Panduan Pengguna AWS Compute Optimizer *.
+ **Uji kinerja aplikasi Anda ** - Untuk memastikan aplikasi Anda beroperasi dalam skala besar dan dengan ambang penskalaan dan alokasi sumber daya yang diberikan, lakukan pengujian beban.

### Konfigurasi penskalaan otomatis
<a name="express-service-auto-scaling"></a>
+ **Tetapkan ambang penskalaan yang sesuai ** - Konfigurasikan ambang CPU atau memori yang memicu penskalaan sebelum kinerja menurun.

  Anda dapat mengubah nilai target metrik layanan di konsol layanan Mode Ekspres. 

  Pertimbangkan untuk menambahkan kebijakan penskalaan prediktif, terutama jika lalu lintas Anda mengikuti pola berbasis waktu. Untuk informasi selengkapnya, lihat Penskalaan Otom [ atis Prediktif](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/predictive-auto-scaling.html).
+ **Gunakan beberapa metrik penskalaan ** - Pertimbangkan untuk menggunakan CPU atau Memori dan penskalaan berbasis permintaan untuk penskalaan yang lebih responsif.

  Anda dapat menambahkan beberapa kebijakan ke layanan. Mode Ekspres menambahkan satu secara default, tetapi Anda dapat melampirkan kebijakan tambahan ke layanan Anda secara langsung.
+ **Konfigurasikan batas minimum dan maksimum tugas ** - Tetapkan batas yang wajar untuk mengontrol biaya dan memastikan ketersediaan.

  Untuk beban kerja produksi, setelah pengujian awal selesai - sebaiknya jalankan di tiga zona ketersediaan untuk mengikuti praktik terbaik ketersediaan. Anda dapat memperbarui Jumlah tugas ** minimum ** di Konsol Mode Ekspres, atau dengan menggunakan`update-express-gateway-service --scaling-target '{“minTaskCount”=3}'`.

### Pemeriksaan kondisi
<a name="express-service-health-checks"></a>
+ **Menerapkan pemeriksaan kesehatan yang berarti ** - Buat titik akhir pemeriksaan kesehatan yang memverifikasi dependensi aplikasi penting.

  Anda dapat memperbarui jalur ** pemeriksaan kesehatan ** di Konsol Mode Ekspres. Atau dengan menggunakan`update-express-gateway-service --health-check-path "/health"`.

  Untuk informasi lebih lanjut tentang membentuk pemeriksaan kesehatan untuk aplikasi Anda, lihat Menerapkan [ Pemeriksaan Kesehatan ](https://d1.awsstatic.com/builderslibrary/pdfs/implementing-health-checks.pdf)
+ **Jaga agar pemeriksaan kesehatan tetap ringan ** - Hindari operasi mahal di titik akhir pemeriksaan kesehatan.

  Contohnya mungkin termasuk panggilan API eksternal, operasi intensif CPU atau memori, atau operasi yang berjalan lama dengan potensi batas waktu.
+ **Gunakan batas waktu yang sesuai ** - Konfigurasikan batas waktu pemeriksaan kesehatan yang memungkinkan waktu respons normal sambil mendeteksi kegagalan dengan cepat.

  Waktu tunggu pemeriksaan kesehatan untuk Mode Ekspres dapat dikonfigurasi pada grup target Application Load Balancer. Di Amazon EC2 Console, Arahkan ke ** bagian Grup Target dan pilih grup ** target Mode Ekspres Anda. Pilih ** Tab Pemer ** iksaan Kesehatan dan klik ** Edit**, di bawah ** Pengaturan pemeriksaan kesehatan lanj ** utan Anda dapat menyesuaikan batas waktu. Atau, gunakan`aws elbv2 modify-target-group --target-group-arn <targetgroup> --health-check-timeout`.
+ **Kembalikan kode status HTTP yang tepat ** - Gunakan 200 4xx/5xx untuk keadaan sehat dan tidak sehat.

## Praktik terbaik operasional
<a name="express-service-operational-best-practices"></a>

### Pencatatan dan pemantauan
<a name="express-service-monitoring"></a>
+ **Aktifkan Wawasan Kontainer yang ** Ditingkatkan - Gunakan CloudWatch; Wawasan Kontainer yang Ditingkatkan untuk pemantauan komprehensif aplikasi layanan Mode Ekspres Anda.

  Untuk informasi selengkapnya, lihat Men [ yiapkan Wawasan Kontainer di Amazon ECS](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/deploy-container-insights-ECS-cluster.html).
+ **Menyiapkan metrik khusus ** - Publikasikan metrik khusus aplikasi ke CloudWatch; untuk pemantauan logika bisnis.

  Untuk informasi selengkapnya, lihat [ Mempublikasikan metrik kustom ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/publishingMetrics.html) di Panduan * CloudWatch Pengguna*.
+ **Konfigurasikan retensi log ** - Tetapkan periode penyimpanan log yang sesuai untuk menyeimbangkan persyaratan biaya dan kepatuhan.

  CloudWatch Grup Log yang dibuat oleh Mode Ekspres dikonfigurasi untuk tidak pernah kedaluwarsa dan dipertahankan saat layanan Mode Ekspres dihapus. Anda dapat menyesuaikan pengaturan ini di Grup CloudWatch Log.
+ **Buat dasbor dan peringatan ** - Siapkan CloudWatch; dasbor dan alarm untuk pemantauan proaktif.

### Strategi penyebaran
<a name="express-service-deployment"></a>
+ **Terapkan waktu memanggang ** - Mode Ekspres mengimplementasikan waktu memanggang kenari untuk memastikan penerapan memiliki waktu untuk stabil sambil mengurangi radius ledakan dari penerapan yang bermasalah. Jika aplikasi Anda membutuhkan lebih banyak waktu untuk menstabilkan, Anda dapat mengonfigurasinya dalam definisi Layanan Amazon ECS layanan Mode Ekspres Anda. Untuk informasi selengkapnya, lihat [ Membuat penyebaran ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/deploy-canary-service.html) burung kenari Amazon ECS.
+ **Menerapkan prosedur rollback ** - Memiliki rencana untuk dengan cepat kembali ke versi sebelumnya jika masalah terjadi.

  Pemeriksaan kesehatan yang berarti dan rollback berbasis alarm keduanya dapat membantu pengembalian. Strategi penyebaran Canary Mode Express dikombinasikan dengan rollback berbasis alarm pada lalu lintas 4xx dan 5xx mengatur penerapan Anda untuk rollback cepat jika terjadi kode aplikasi atau konfigurasi yang salah.

### Kapan menggunakan definisi tugas khusus
<a name="express-service-when-custom-td"></a>

Pertimbangkan untuk memberikan definisi tugas khusus Anda sendiri hanya jika:
+ Tim Anda memiliki definisi tugas standar dengan agen keamanan, pencatatan sidecar, atau konfigurasi kepatuhan yang harus ada di semua layanan.
+ Anda memerlukan pengaturan tingkat tugas yang tidak dapat dikonfigurasi secara langsung melalui Mode Ekspres, seperti pemeriksaan kesehatan wadah, driver log khusus (misalnya, FireLens), parameter Linux (, `tmpfs` mount)`initProcessEnabled`, atau wadah sidecar tambahan.
+ Anda menggunakan infrastruktur sebagai kode dan ingin menentukan definisi tugas Anda di template Anda dan meneruskannya ke layanan Mode Ekspres Anda.