View a markdown version of this page

Peran IAM Infrastruktur Amazon ECS - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Peran IAM Infrastruktur Amazon ECS

Peran IAM infrastruktur Amazon ECS memungkinkan Amazon ECS mengelola sumber daya infrastruktur di cluster Anda atas nama Anda, dan digunakan saat:

  • Anda ingin melampirkan volume Amazon EBS ke tugas Amazon ECS tipe peluncuran Fargate atau EC2 Anda. Peran infrastruktur memungkinkan Amazon ECS mengelola volume Amazon EBS untuk tugas Anda.

    Anda dapat menggunakan kebijakan ter AmazonECSInfrastructureRolePolicyForVolumes kelola.

  • Anda ingin menggunakan Transport Layer Security (TLS) untuk mengenkripsi lalu lintas antara layanan Amazon ECS Service Connect Anda.

    Anda dapat menggunakan kebijakan ter AmazonECSInfrastructureRolePolicyForServiceConnectTransportLayerSecurity kelola.

  • Anda ingin membuat grup target Amazon VPC Lattice.

    Anda dapat menggunakan kebijakan ter AmazonECSInfrastructureRolePolicyForVpcLattice kelola.

  • Anda ingin menggunakan Instans Terkelola Amazon ECS di cluster Amazon ECS Anda. Peran infrastruktur memungkinkan Amazon ECS mengelola siklus hidup instans terkelola.

    Anda dapat menggunakan kebijakan ter AmazonECSInfrastructureRolePolicyForManagedInstances kelola.

  • Anda ingin menggunakan Mode Ekspres. Peran infrastruktur memungkinkan Amazon ECS menyediakan dan mengelola komponen infrastruktur yang diperlukan untuk layanan Mode Ekspres, termasuk penyeimbangan beban, grup keamanan, sertifikat SSL, dan konfigurasi penskalaan otomatis.

    Anda dapat menggunakan kebijakan ter AmazonECSInfrastructureRoleforExpressGatewayServices kelola.

Ketika Amazon ECS mengambil peran ini untuk mengambil tindakan atas nama Anda, acara akan terlihat di AWS CloudTrail. Jika Amazon ECS menggunakan peran untuk mengelola volume Amazon EBS yang dilampirkan ke tugas Anda, CloudTrail log roleSessionName akan muncul. ECSTaskVolumesForEBS Jika peran digunakan untuk mengenkripsi lalu lintas antara layanan Service Connect Anda, CloudTrail log roleSessionName akan menjadiECSServiceConnectForTLS. Jika peran digunakan untuk membuat grup target untuk VPC Lattice, CloudTrail log roleSessionName akan menjadiECSNetworkingWithVPCLattice. Jika peran digunakan untuk mengelola Instans Terkelola Amazon ECS, CloudTrail log roleSessionName akan ECSManagedInstancesForCompute muncul. Anda dapat menggunakan nama ini untuk mencari acara di CloudTrail konsol dengan memfilter nama pengguna.

Amazon ECS menyediakan kebijakan terkelola yang berisi izin yang diperlukan untuk lampiran volume, TLS, VPC Lattice, dan instans terkelola. Untuk informasi selengkapnya lihat AmazonECSInfrastructureRolePolicyForVolumes,, AmazonECSInfrastructureRolePolicyForServiceConnectTransportLayerSecurity, AmazonECSInfrastructureRolePolicyForVpcLattice, AmazonECSInfrastructureRolePolicyForManagedInstances, dan AmazonECSInfrastructureRoleforExpressGatewayServices dalam Panduan Refer AWS ensi Kebijakan Terkelola.

Menciptakan peran infrastruktur Amazon ECS

Ganti semua user input dengan informasi Anda sendiri.

  1. Buat file bernama ecs-infrastructure-trust-policy.json yang berisi kebijakan kepercayaan yang akan digunakan untuk peran IAM. File tersebut harus berisi hal berikut:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccessToECSForInfrastructureManagement", "Effect": "Allow", "Principal": { "Service": "ecs.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  2. Gunakan AWS CLI perintah berikut untuk membuat peran bernama ecsInfrastructureRole dengan menggunakan kebijakan kepercayaan yang Anda buat pada langkah sebelumnya.

    aws iam create-role \ --role-name ecsInfrastructureRole \ --assume-role-policy-document file://ecs-infrastructure-trust-policy.json
  3. Tergantung pada kasus penggunaan Anda, lampirkan kebijakan terkelola ke ecsInfrastructureRole peran tersebut.

    • Untuk melampirkan volume Amazon EBS ke tugas Amazon ECS tipe peluncuran Fargate atau EC2 Anda, lampirkan kebijakan terkelola. AmazonECSInfrastructureRolePolicyForVolumes

    • Untuk menggunakan Transport Layer Security (TLS) untuk mengenkripsi lalu lintas antara layanan Amazon ECS Service Connect Anda, lampirkan kebijakan terkel AmazonECSInfrastructureRolePolicyForServiceConnectTransportLayerSecurity ola.

    • Untuk membuat grup target Amazon VPC Lattice, lampirkan kebijakan terkel AmazonECSInfrastructureRolePolicyForVpcLattice ola.

    • Anda ingin menggunakan Instans Terkelola Amazon ECS di cluster Amazon ECS Anda, lampirkan kebijakan terkel AmazonECSInfrastructureRolePolicyForManagedInstances ola.

    aws iam attach-role-policy \ --role-name ecsInfrastructureRole \ --policy-arn arn:aws:iam::aws:policy/service-role/AmazonECSInfrastructureRolePolicyForVolumes
    aws iam attach-role-policy \ --role-name ecsInfrastructureRole \ --policy-arn arn:aws:iam::aws:policy/service-role/AmazonECSInfrastructureRolePolicyForServiceConnectTransportLayerSecurity
    aws iam attach-role-policy \ --role-name ecsInfrastructureRole \ --policy-arn arn:aws:iam::aws:policy/AmazonECSInfrastructureRolePolicyForManagedInstances

Anda juga dapat menggunakan al ur kerja kebijakan kepercayaan kustom konsol IAM untuk membuat peran. Untuk informasi selengkapnya, lihat Membuat peran menggunakan kebijakan kepercayaan khusus (konsol) di Panduan Pengguna IAM.

penting

Jika peran infrastruktur digunakan oleh Amazon ECS untuk mengelola volume Amazon EBS yang melekat pada tugas Anda, pastikan hal berikut sebelum Anda menghentikan tugas yang menggunakan volume Amazon EBS.

  • Peran tidak dihapus.

  • Kebijakan kepercayaan untuk peran tidak dimodifikasi untuk menghapus akses Amazon ECS (ecs.amazonaws.com).

  • Kebijakan terkel AmazonECSInfrastructureRolePolicyForVolumes ola tidak dihapus. Jika Anda harus mengubah izin peran, pertahankan setidaknyaec2:DetachVolume,ec2:DeleteVolume, dan ec2:DescribeVolumes untuk penghapusan volume.

Menghapus atau memodifikasi peran sebelum menghentikan tugas dengan volume Amazon EBS terlampir akan mengakibatkan tugas macet DEPROVISIONING dan volume Amazon EBS terkait gagal dihapus. Amazon ECS akan secara otomatis mencoba lagi secara berkala untuk menghentikan tugas dan menghapus volume sampai izin yang diperlukan dipulihkan. Anda dapat melihat status lampiran volume tugas dan alasan status terkait dengan menggunakan DescribeTasks API.

Setelah membuat file, Anda harus memberikan izin pengguna untuk meneruskan peran tersebut ke Amazon ECS.

Izin untuk meneruskan peran infrastruktur ke Amazon ECS

Untuk menggunakan peran IAM infrastruktur ECS, Anda harus memberikan izin pengguna untuk meneruskan peran tersebut ke Amazon ECS. Lampirkan iam:PassRole izin berikut ke pengguna Anda. Ganti ecsInfrastructureRole dengan nama peran infrastruktur yang Anda buat.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": "iam:PassRole", "Effect": "Allow", "Resource": ["arn:aws:iam::*:role/ecsInfrastructureRole"], "Condition": { "StringEquals": {"iam:PassedToService": "ecs.amazonaws.com"} } } ] }

Untuk informasi selengkap iam:Passrole nya tentang dan memperbarui izin untuk pengguna Anda, lihat Memberikan izin pengguna untuk meneruskan peran ke AWS layanan dan Mengubah izin untuk pengguna IAM di Panduan AWS Identity and Access Management Pengguna.