Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan perlindungan penghapusan untuk sumber daya Amazon EC2 Auto Scaling Anda
Lindungi infrastruktur Amazon EC2 Auto Scaling Anda dari penghapusan yang tidak disengaja dengan mengonfigurasi beberapa lapisan perlindungan. Auto Scaling menyediakan beberapa pendekatan untuk mencegah penghapusan sumber daya yang tidak diinginkan untuk grup Auto Scaling Anda dan instans Amazon EC2 yang dikelolanya.
Daftar Isi
Konfigurasikan perlindungan penghapusan grup Auto Scaling
Perlindungan penghapusan adalah pengaturan tingkat sumber daya yang mencegah grup Amazon EC2 Auto Scaling Anda dari penghapusan secara tidak sengaja. Saat diaktifkan, perlindungan penghapusan mem DeleteAutoScalingGroup blokir operasi API agar tidak berhasil, mengharuskan Anda memperbarui setelan perlindungan penghapusan terlebih dahulu ke tingkat yang kurang ketat sebelum Anda dapat menghapus grup Penskalaan Otomatis.
Amazon EC2 Auto Scaling menawarkan tiga tingkat perlindungan penghapusan:
- Tidak ada (default)
-
Tidak ada perlindungan penghapusan yang diaktifkan, artinya grup Penskalaan Otomatis Anda dapat dihapus dengan atau tanpa menggunakan
ForceDeleteopsi. SaatForceDeletedigunakan, semua instans Amazon EC2 yang dikelola oleh grup Auto Scaling Anda juga akan dihentikan secara paksa tanpa menjalankan kait siklus hidup penghentian. - Mencegah penghapusan paksa
-
Grup Penskalaan Otomatis Anda tidak dapat dihapus saat menggunakan
ForceDeleteopsi. Konfigurasi ini memungkinkan penghapusan grup Auto Scaling kosong (grup tanpa instance). Opsi ini direkomendasikan untuk beban kerja produksi di mana Anda ingin mencegah penghentian instans massal tetapi mengizinkan pembersihan grup kosong. - Cegah semua penghapusan
-
Grup Penskalaan Otomatis Anda tidak dapat dihapus terlepas dari apakah
ForceDeleteopsi tersebut digunakan. Opsi ini memberikan perlindungan terkuat terhadap penghapusan yang tidak disengaja. Ini memerlukan perlindungan penghapusan yang dinonaktifkan secara eksplisit sebelum grup Penskalaan Otomatis Anda dapat dihapus. Ini direkomendasikan untuk grup Penskalaan Otomatis kritis yang jarang atau tidak pernah dihapus.
Cara kerja perlindungan penghapusan
Saat Anda mencoba operasi DeleteAutoScalingGroup API dengan perlindungan penghapusan diaktifkan:
-
Amazon EC2 Auto Scaling memvalidasi pengaturan perlindungan penghapusan sebelum memproses permintaan.
-
Jika tingkat perlindungan penghapusan yang dikonfigurasi memblokir upaya penghapusan, Amazon EC2 Auto Scaling mengembalikan a
ValidationError. -
Grup Penskalaan Otomatis Anda dan instans Amazon EC2-nya tetap tidak berubah.
-
Anda harus memperbarui setelan perlindungan penghapusan ke tingkat yang kurang ketat sebelum Anda dapat menghapus grup Penskalaan Otomatis.
Perlindungan penghapusan tidak mencegah operasi lain seperti:
-
Memperbarui konfigurasi grup Auto Scaling.
-
Mengakhiri instance individual.
-
Operasi penskalaan (manual atau otomatis).
-
Menangguhkan atau melanjutkan proses.
Untuk informasi selengkapnya tentang cara menangani penghentian instans dengan lancar, lihatRancang aplikasi Anda untuk menangani penghentian instans dengan anggun.
Konfigurasikan perlindungan penghapusan
Anda dapat mengatur perlindungan penghapusan saat membuat grup Penskalaan Otomatis atau memperbarui pengaturan pada grup Penskalaan Otomatis yang ada.
Kontrol izin penghapusan dengan kebijakan IAM
Gunakan kebijakan AWS Identity and Access Management (IAM) untuk mengontrol pengguna dan peran mana yang dapat menghapus grup Penskalaan Otomatis. IAM-basedkontrol menyediakan lapisan keamanan tambahan dengan membatasi izin di tingkat identitas.
Kebijakan IAM sangat berguna ketika Anda ingin:
-
Izinkan pengguna yang berbeda tingkat akses yang berbeda ke operasi Penskalaan Otomatis.
-
Mencegah pengguna tertentu menggunakan
ForceDeleteopsi meskipun mereka dapat melakukan operasi Penskalaan Otomatis lainnya. -
Batasi izin penghapusan ke grup Penskalaan Otomatis tertentu.
Kebijakan berikut mengizinkan penghapusan grup Penskalaan Otomatis hanya jika grup memiliki tag. environment=development
Kebijakan berikut menggunakan kunci autoscaling:ForceDelete kondisi untuk mengontrol akses ke tindakan DeleteAutoScalingGroup API. Ini dapat mencegah pengguna tertentu menggunakan ForceDelete operasi, yang menghentikan semua instans Amazon EC2 dalam grup Penskalaan Otomatis.
Atau, jika Anda tidak menggunakan kunci kondisi untuk mengontrol akses ke grup Penskalaan Otomatis, Anda dapat menentukan ARN sumber daya dalam Resource elemen untuk mengontrol akses sebagai gantinya.
Kebijakan berikut memberi pengguna izin untuk menggunakan tindakan DeleteAutoScalingGroup API, tetapi hanya untuk grup Penskalaan Otomatis yang namanya dimulai dengan. devteam-
Anda juga dapat menentukan beberapa ARN dengan melampirkannya dalam daftar. Menyertakan UUID memastikan bahwa akses diberikan ke grup Auto Scaling tertentu. UUID untuk grup baru berbeda dari UUID untuk grup yang dihapus dengan nama yang sama.
"Resource": [ "arn:aws:autoscaling:region:account-id:autoScalingGroup:uuid:autoScalingGroupName/devteam-1", "arn:aws:autoscaling:region:account-id:autoScalingGroup:uuid:autoScalingGroupName/devteam-2", "arn:aws:autoscaling:region:account-id:autoScalingGroup:uuid:autoScalingGroupName/devteam-3" ]
Untuk contoh tambahan kebijakan IAM untuk Amazon EC2 Auto Scaling, termasuk kebijakan yang mengontrol izin penghapusan, lihat. Contoh kebijakan berbasis identitas