Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Model tanggung jawab bersama untuk Instans Terkelola Amazon ECS
Instans Terkelola Amazon ECS menyediakan solusi terkelola untuk beban kerja kontainer yang menggabungkan kesederhanaan operasional Fargate dengan akses ke berbagai jenis dan kemampuan instans Amazon EC2. AWS menangani penyediaan infrastruktur, tambalan, penskalaan, dan pemeliharaan sementara pelanggan tetap memegang kendali atas aplikasi dan konfigurasi tertentu mereka.
Tidak seperti Fargate, beban kerja kontainer yang berjalan di Instans Terkelola Amazon ECS berbagi sistem operasi, kernel Linux, antarmuka jaringan, penyimpanan sementara, CPU, memori, dan sumber daya GPU dengan tugas lain pada instans yang sama. Amazon ECS mengoptimalkan pemanfaatan infrastruktur dengan menempatkan beberapa tugas pada instans yang lebih besar untuk meminimalkan kapasitas yang tidak digunakan.
AWS tanggung jawab
Saat menggunakan Instans Terkelola Amazon ECS, AWS bertanggung jawab untuk:
-
Penyediaan instans dan manajemen siklus hidup
-
Patching sistem operasi dan pembaruan keamanan
-
Penskalaan dan pengoptimalan infrastruktur
-
Penggantian dan pemeliharaan instans (masa pakai instans maksimum 21 hari)
-
Pembatasan kontrol akses (tidak ada akses SSH, tidak ada akses Manajer Sesi SSM)
-
Enkripsi Penyimpanan Instans Amazon EC2, yaitu penyimpanan yang langsung terpasang ke instans. Untuk informasi selengkapnya, lihat Perlindungan data di Amazon EC2.
-
Amazon ECS mengelola volume yang dilampirkan ke instans Amazon EC2 pada saat pembuatan, termasuk volume root dan data.
-
Amazon ECS menggunakan instans terkelola Amazon EC2 di bawah kap mesin. Untuk informasi selengkapnya tentang instans terkelola Amazon EC2, lihat Keamanan di Amazon EC 2.
Tanggung jawab pelanggan
Anda bertanggung jawab untuk mengelola sumber daya berikut:
-
Konfigurasi jaringan termasuk VPC, NACL, grup keamanan, dan tabel rute
-
Enkripsi penyimpanan klien dan layanan. Untuk informasi selengkapnya, lihat Opsi penyimpanan untuk tugas Amazon ECS.
-
Gambar kontainer. Untuk informasi selengkapnya, lihat Praktik terbaik keamanan tugas dan wadah Amazon ECS.
-
Izin IAM untuk aplikasi dengan menggunakan peran tugas. Untuk informasi selengkapnya, lihat Peran IAM tugas Amazon ECS.
-
Application-level konfigurasi dan pemantauan
-
Pemantauan keamanan kontainer Anda
-
Definisi tugas dan layanan
-
Pertimbangan keamanan untuk beban kerja yang ditempatkan bersama. Tidak seperti Fargate, tidak ada isolasi tugas di Instans Terkelola Amazon ECS. Container berpotensi mengakses kredenSIAL, variabel lingkungan, dan file sementara dari tugas lain pada instance yang sama, termasuk data yang ditinggalkan oleh tugas yang berjalan sebelumnya.
-
Konfigurasi kontainer istimewa dan kemampuan Linux yang ditingkatkan (CAP_NET_ADMIN, CAP_BPF, CAP_PERFMON, dll.) saat diaktifkan
-
Operasi manajemen melalui Amazon ECS API (akses instans langsung melalui SSH atau SSM tidak tersedia)
Untuk informasi tentang AWS dan tanggung jawab pelanggan untuk keamanan Instans Terkelola Amazon ECS, lihatPertimbangan keamanan untuk Instans Terkelola Amazon ECS.
Diagram berikut menggambarkan model tanggung jawab bersama untuk Instans Terkelola Amazon ECS, menunjukkan tanggung jawab keamanan mana yang dikelola oleh AWS dan mana yang menjadi milik Anda.