View a markdown version of this page

Menelepon Layanan AWS dari lingkungan di AWS Cloud9 - AWS Cloud9

AWS Cloud9 tidak lagi tersedia untuk pelanggan baru. Pelanggan yang ada AWS Cloud9 dapat terus menggunakan layanan seperti biasa. Pelajari selengkapnya

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menelepon Layanan AWS dari lingkungan di AWS Cloud9

Anda dapat menelep Layanan AWS on dari lingkungan AWS Cloud9 pengembangan. Misalnya, Anda dapat melakukan tindakan berikut:

  • Mengunggah dan mengunduh data di bucket Amazon Simple Storage Service (Amazon S3).

  • Mengirim notifikasi siaran melalui topik Amazon Simple Notification Service (Amazon SNS).

  • Membaca dan menulis data di basis data Amazon DynamoDB (DynamoDB).

Anda dapat menelep Layanan AWS on dari lingkungan Anda dengan beberapa cara. Misalnya, Anda dapat menggunakan AWS Command Line Interface (AWS CLI) atau AWS CloudShell untuk menjalankan perintah dari sesi terminal. Anda juga dapat memanggil Layanan AWS dari kode yang Anda jalankan di lingkungan Anda. Anda dapat melakukan ini dengan menggunakan AWS SDK untuk bahasa pemrograman sepertiJavaScript,,Python,Ruby, PHPGo, danC++. Untuk informasi selengkapnya, lihat Sampel AWS CLI dan aws-shell, Panduan Pengguna AWS Command Line Interface, dan AWS SDK.

Setiap kali AWS CLI, kode AWS CloudShell, atau kode Anda memanggil Layanan AWS, kode AWS CLI AWS CloudShell, atau kode Anda harus menyediakan satu set kreden AWS SIAL akses bersama dengan panggilan. Kredensial ini menentukan apakah pemanggil memiliki izin yang sesuai untuk melakukan panggilan. Jika kredensial tidak mencakup izin yang sesuai, panggilan gagal.

Ada beberapa cara untuk memberikan kredensial ke lingkungan Anda. Tabel berikut menjelaskan beberapa pendekatan.

Tipe lingkungan Pendekatan

EC2

Gunakan kreden AWS tif sementara yang dikelola.

Kami merekomendasikan pendekatan ini untuk lingkungan EC2. AWS kredenSIAL sementara yang dikelola mengelola kredenSIAL AWS akses di lingkungan EC2 atas nama Anda, sambil juga mengikuti praktik terbaik AWS keamanan.

Jika Anda menggunakan lingkungan EC2, Anda dapat melewati sisa topik ini. Ini karena kre AWS denSIAL sementara terkelola sudah disiapkan untuk Anda di lingkungan.

Untuk informasi selengkapnya, lihat Kredensial Sementara yang Dikelola AWS.

EC2

Lampirkan profil instans IAM ke instans.

Gunakan pendekatan ini hanya jika karena alasan tertentu Anda tidak dapat menggunakan kredenSIAL sementara yang AWS dikelola. Mirip dengan kredenSIAL sementara yang AWS dikelola, profil instance mengelola kredenSIAL AWS akses atas nama Anda. Namun, Anda harus membuat, mengelola, dan melampirkan profil instans ke instans Amazon EC2 sendiri.

Untuk petunjuk, lihat Membuat dan Menggunakan Profil Instans untuk mengelola Kredensial Sementara.

EC2 atau SSH

Simpan kreden AWS tif akses permanen Anda di lingkungan.

Pendekatan ini kurang aman dibandingkan menggunakan kredentif AWS akses sementara. Namun, ini satu-satunya pendekatan yang didukung untuk lingkungan SSH.

Untuk petunjuk, lihat Membuat dan Menyimpan Kredensial Akses Permanen di Lingkungan.

EC2 atau SSH

Masukkan kredentif AWS akses permanen Anda langsung ke kode Anda.

Kami tidak menyarankan pendekatan ini karena tidak mengikuti praktik terbaik AWS keamanan.

Karena kami mencegah pendekatan ini, kami tidak mencakupnya dalam topik ini.

Membuat dan menggunakan profil instans untuk mengelola kredensial sementara

catatan

Anda tidak dapat menggunakan prosedur ini untuk lingkungan pengembangan AWS Cloud9 SSH. Sebagai gantinya, lanjutkan ke Membuat dan Menyimpan Kredensial Akses Permanen di Lingkungan.

Sebaiknya gunakan kredentif sementara AWS terkelola alih-alih profil instans. Ikuti petunjuk ini hanya jika karena alasan tertentu Anda tidak dapat menggunakan kredenSIAL sementara yang AWS dikelola. Untuk informasi selengkapnya, lihat Kredensial Sementara yang Dikelola AWS.

Prosedur ini menggunakan IAM dan Amazon EC2 untuk membuat dan melampirkan profil instans IAM ke instans Amazon EC2 yang terhubung ke lingkungan Anda. Profil instans ini mengelola kredensial sementara atas nama Anda. Prosedur ini mengasumsikan Anda telah membuat lingkungan di AWS Cloud9. Untuk membuat lingkungan, lihat Membuat Lingkungan.

Anda dapat menyelesaikan tugas ini dengan konsol IAM dan Amazon EC2 atau AWS Command Line Interface (AWS CLI).

Membuat profil instans dengan konsol IAM

catatan

Jika Anda sudah memiliki IAM role yang berisi profil instans, lanjutkan ke Melampirkan Profil Instans ke Instans dengan Konsol Amazon EC2.

  1. Masuk ke konsol IAM, di https://console.aws.amazon.com/iam.

    Untuk langkah ini, kami sarankan Anda masuk menggunakan kredenSIAL tingkat administrator di. Akun AWS Jika Anda tidak dapat melakukan ini, tanyakan kepada Akun AWS administrator Anda.

  2. Di bilah navigasi, pilih Peran.

    catatan

    Anda tidak dapat menggunakan konsol IAM untuk membuat profil instans dengan sendirinya. Anda harus membuat IAM role, yang berisi profil instans.

  3. Pilih Buat peran.

  4. Pada halaman Pilih jenis entitas tepercaya, dengan Layanan AWS sudah dipilih, untuk Pilih layanan yang akan menggunakan peran ini, pilih EC2.

  5. Untuk Pilih kasus penggunaan Anda, pilih EC2.

  6. Pilih Berikutnya: Izin.

  7. Pada halaman Lampirkan kebijakan izin, dalam daftar kebijakan, pilih kotak di samping AdministratorAccess, lalu pilih Ber ikutnya: Tinjauan.

    catatan

    AdministratorAccessKebijakan ini memungkinkan akses tak terbatas ke semua AWS tindakan dan sumber daya di seluruh situs Anda Akun AWS. Gunakan hanya untuk tujuan eksperimen. Untuk informasi selengkapnya, lihat langkah Kebijakan IAM dalam Panduan Pengguna IAM.

  8. Pada halaman Tinjauan, untuk Nama Peran, masukkan nama untuk peran tersebut (misalnya,my-demo-cloud9-instance-profile).

  9. Pilih Buat Peran.

Lanjutkan ke Melampirkan Profil Instans ke Instans dengan Konsol Amazon EC2.

Buat profil instance dengan AWS CLI

catatan

Jika Anda sudah memiliki IAM role yang berisi profil instans, lanjutkan ke Melampirkan Profil Instans ke Instans dengan AWS CLI.

Untuk topik ini, kami sarankan Anda mengonfigurasi AWS CLI penggunaan kredenSIAL tingkat administrator di. Akun AWS Jika Anda tidak dapat melakukan ini, tanyakan kepada Akun AWS administrator Anda.

catatan

Jika Anda menggunakan kre AWS dentif sementara terkelola, Anda tidak dapat menggunakan sesi terminal di AWS Cloud9 IDE untuk menjalankan beberapa atau semua perintah di bagian ini. Untuk mengatasi praktik terbaik AWS keamanan, kreden AWS SIAL sementara yang dikelola tidak mengizinkan beberapa perintah dijalankan. Sebagai gantinya, Anda dapat menjalankan perintah tersebut dari instalasi terpisah dari AWS Command Line Interface (AWS CLI).

  1. Tentukan hubungan kepercayaan AWS untuk peran IAM yang diperlukan profil instans. Untuk melakukannya, buat lalu simpan file dengan isi berikut (misalnya, my-demo-cloud9-instance-profile-role-trust.json).

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "ec2.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  2. Dengan menggunakan terminal atau command prompt, beralihlah ke direktori tempat Anda baru saja menyimpan file ini.

  3. Buat IAM role untuk profil instans. Untuk melakukan ini, jalankan create-role perintah IAM. Bila Anda melakukannya, tentukan nama untuk peran IAM baru (misalnya,my-demo-cloud9-instance-profile-role), dan nama file yang baru saja Anda simpan.

    aws iam create-role --role-name my-demo-cloud9-instance-profile-role --assume-role-policy-document file://my-demo-cloud9-instance-profile-role-trust.json
  4. Lampirkan izin AWS akses ke peran IAM profil instance. Untuk melakukan ini, jalankan attach-role-policy perintah IAM. Tentukan nama peran IAM yang ada dan Nama Sumber Daya Amazon (ARN) dari kebijakan terkel AWS ola yang diberi AdministratorAccess nama.

    aws iam attach-role-policy --role-name my-demo-cloud9-instance-profile-role --policy-arn arn:aws:iam::aws:policy/AdministratorAccess
    catatan

    AdministratorAccessKebijakan ini memungkinkan akses tak terbatas ke semua AWS tindakan dan sumber daya di seluruh situs Anda Akun AWS. Gunakan hanya untuk tujuan eksperimen. Untuk informasi selengkapnya, lihat langkah Kebijakan IAM dalam Panduan Pengguna IAM.

  5. Buat profil instans. Untuk melakukannya, jalankan perintah IAM create-instance-profile, tentukan nama untuk profil instans baru (misalnya, my-demo-cloud9-instance-profile).

    aws iam create-instance-profile --instance-profile-name my-demo-cloud9-instance-profile
  6. Lampirkan IAM role ke profil instans. Untuk melakukannya, jalankan perintah IAM add-role-to-instance-profile, tentukan nama IAM role dan profil instans yang ada.

    aws iam add-role-to-instance-profile --role-name my-demo-cloud9-instance-profile-role --instance-profile-name my-demo-cloud9-instance-profile

Lanjutkan ke Membuat Profil Instans dengan AWS CLI.

Melampirkan profil instans ke instans dengan konsol Amazon EC2

  1. Masuk ke konsol Amazon EC2, di https://console.aws.amazon.com/ec2.

    Untuk langkah ini, kami sarankan Anda masuk menggunakan kredenSIAL tingkat administrator di. Akun AWS Jika Anda tidak dapat melakukan ini, tanyakan kepada Akun AWS administrator Anda.

  2. Di bilah navigasi, pastikan bahwa pemilih Wilayah menampilkan Wilayah AWS yang cocok dengan yang untuk lingkungan Anda. Misalnya, jika Anda membuat lingkungan di Wilayah AS Timur (Ohio), pilih AS Timur (Ohio) di pemilih Wilayah di sini.

  3. Pilih tautan Instans Berjalan atau, di panel navigasi, perluas Instans, lalu pilih Instans.

  4. Dalam daftar instans, pilih instans dengan Nama yang menyertakan nama lingkungan Anda. Sebagai contoh, jika nama lingkungan Anda adalah my-demo-environment, pilih instans dengan Nama yang menyertakan my-demo-environment.

  5. Pilih T ind akan, Keamanan, Ubah peran IAM.

    catatan

    Meskipun Anda melampirkan peran ke instans, peran tersebut berisi profil instans.

  6. Pada halaman Ubah peran IAM, untuk peran IAM, pilih nama peran yang Anda identifikasi atau yang Anda buat dalam prosedur sebelumnya, lalu pilih Terapkan.

  7. Kembali ke lingkungan, gunakan AWS CLI untuk menjalankan aws configure perintah atau AWS CloudShell untuk menjalankan configure perintah. Jangan tentukan nilai apa pun untuk ID AWS Kunci Ak ses atau AWS Kunci Ak ses Rahasia (tekan Enter setelah setiap petunjuk ini). Untuk Nama Wilayah Def ault, tent Wilayah AWS ukan yang terdekat dengan Anda atau Wilayah tempat AWS sumber daya Anda berada. Misalnya, us-east-2 untuk Wilayah US East (Ohio). Untuk daftar Wilayah, lihat Wilayah AWS dan Titik Akhir di Referensi Umum Amazon Web Services. Secara opsional, tentukan nilai untuk Format keluaran default (misalnya, json).

Anda sekarang dapat mulai menelep Layanan AWS on dari lingkungan Anda. Untuk menggunakan AWS CLI, theaws-shell, atau keduanya untuk memanggil Layanan AWS, lihat Sampel AWS CLI and aws-shell. Untuk menelep Layanan AWS on dari kode Anda, lihat tutorial dan sampel kami yang lain.

Melampirkan profil instance ke instance dengan AWS CLI

catatan

Jika Anda menggunakan kre AWS dentif sementara terkelola, Anda tidak dapat menggunakan sesi terminal di AWS Cloud9 IDE untuk menjalankan beberapa atau semua perintah di bagian ini. Untuk mengatasi praktik terbaik AWS keamanan, kreden AWS SIAL sementara yang dikelola tidak mengizinkan beberapa perintah dijalankan. Sebagai gantinya, Anda dapat menjalankan perintah tersebut dari instalasi terpisah dari AWS Command Line Interface (AWS CLI).

  1. Jalankan associate-iam-instance-profile perintah Amazon EC2. Tentukan nama profil instans dan ID serta Wilayah AWS ID instans Amazon EC2 untuk lingkungan.

    aws ec2 associate-iam-instance-profile --iam-instance-profile Name=my-demo-cloud9-instance-profile --region us-east-2 --instance-id i-12a3b45678cdef9a0

    Pada perintah sebelumnya, ganti us-east-2 dengan Wilayah AWS ID untuk instance dan i-12a3b45678cdef9a0 dengan ID instance.

    Untuk mendapatkan ID instance, Anda dapat, misalnya, menjalankan describe-instances perintah Amazon EC2, menentukan nama dan Wilayah AWS ID lingkungan.

    aws ec2 describe-instances --region us-east-2 --filters Name=tag:Name,Values=*my-environment* --query "Reservations[*].Instances[*].InstanceId" --output text

    Pada perintah sebelumnya, ganti us-east-2 dengan Wilayah AWS ID untuk instance dan my-environment dengan nama lingkungan.

  2. Kembali ke lingkungan, gunakan AWS CLI untuk menjalankan aws configure perintah atau aws-shell untuk menjalankan configure perintah. Jangan tentukan nilai apa pun untuk ID K AWS unci Akses atau Kunci AWS Akses Rahasia. Tek Enter an setelah masing-masing petunjuk ini. Untuk Nama Wilayah Def ault, tent Wilayah AWS ukan yang terdekat dengan Anda atau Wilayah tempat AWS sumber daya Anda berada. Misalnya, us-east-2 untuk Wilayah US East (Ohio). Untuk daftar Wilayah, lihat Wil AWS ayah dan Titik Akhir di Referensi Umum Amazon Web Services. Secara opsional, tentukan nilai untuk Format keluaran default (misalnya, json).

Anda sekarang dapat mulai menelep Layanan AWS on dari lingkungan Anda. Untuk menggunakan AWS CLI, theaws-shell, atau keduanya untuk memanggil Layanan AWS, lihat Sampel AWS CLI and aws-shell. Untuk menelep Layanan AWS on dari kode Anda, lihat tutorial dan sampel kami yang lain.

Membuat dan menyimpan kredensial akses permanen di Lingkungan

catatan

Jika Anda menggunakan lingkungan pengembangan AWS Cloud9 EC2, sebaiknya gunakan kredentif sementara terkel AWS ola alih-alih kredentif akses AWS permanen. Untuk bekerja dengan kreden AWS SIAL sementara yang dikelola, lihatAWS kredensial sementara terkelola.

Di bagian ini, Anda menggunakan AWS Identity and Access Management (IAM) untuk menghasilkan satu set kredenSIAL permanen. Kode AWS CLI, kodeaws-shell, atau Anda dapat menggunakan kumpulan kredenSIAL ini saat menelepon Layanan AWS. Set ini mencakup ID kunci AWS akses dan kunci akses AWS rahasia, yang unik untuk pengguna Anda di Anda Akun AWS. Jika Anda sudah memiliki ID kunci AWS akses dan kunci akses AWS rahasia, catat kredenSIAL tersebut, lalu lanjutkan ke Simpan Kreden SIAL Akses Permanen di Lingkungan.

Anda dapat membuat satu set kredensial permanen dengan konsol IAM atau AWS CLI.

Memberikan akses programatis

Pengguna memerlukan akses terprogram jika mereka ingin berinteraksi dengan AWS di luar. Konsol Manajemen AWS Cara untuk memberikan akses terprogram tergantung pada jenis pengguna yang mengakses AWS.

Untuk memberi pengguna akses programatis, pilih salah satu opsi berikut.

Pengguna mana yang membutuhkan akses programatis? Untuk Oleh
IAM (Disarankan) Gunakan kredenSIAL konsol sebagai kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API.

Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.

Identitas tenaga kerja

(Pengguna yang dikelola di Pusat Identitas IAM)

Gunakan kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API.

Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.

IAM Gunakan kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API. Mengikuti petunjuk dalam Menggunakan kredenSIAL sementara dengan AWS sumber daya di Panduan Pengguna IAM.
IAM

(Tidak direkomendasikan)

Gunakan kredentif jangka panjang untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API.

Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.

Buat kredentif akses permanen dengan AWS CLI

catatan

Untuk bagian ini, kami sarankan Anda mengonfigurasi AWS CLI penggunaan kredenSIAL tingkat administrator di. Akun AWS Jika Anda tidak dapat melakukan ini, tanyakan kepada Akun AWS administrator Anda.

catatan

Jika Anda menggunakan kre AWS dentif sementara terkelola, Anda tidak dapat menggunakan sesi terminal di AWS Cloud9 IDE untuk menjalankan beberapa atau semua perintah di bagian ini. Untuk mengatasi praktik terbaik AWS keamanan, kreden AWS SIAL sementara yang dikelola tidak mengizinkan beberapa perintah dijalankan. Sebagai gantinya, Anda dapat menjalankan perintah tersebut dari instalasi terpisah dari AWS Command Line Interface (AWS CLI).

Jalankan create-access-key perintah IAM untuk membuat kunci AWS akses baru dan kunci akses AWS rahasia yang sesuai untuk pengguna.

aws iam create-access-key --user-name MyUser

Dalam perintah sebelumnya, ganti MyUser dengan nama pengguna.

Di lokasi yang aman, simpan nilai AccessKeyId dan SecretAccessKey yang ditampilkan. Setelah Anda menjalankan create-access-key perintah IAM, ini adalah satu-satunya waktu Anda dapat menggunakan AWS CLI untuk melihat kunci akses AWS rahasia pengguna. Untuk membuat kunci akses AWS rahasia baru untuk pengguna nanti jika diperlukan, lihat Membuat, Memodifikasi, dan Melihat Kunci Akses (API, CLI, PowerShell) di Panduan Pengguna IAM.

Menyimpan kredensial akses permanen di Lingkungan

Dalam prosedur ini, Anda menggunakan AWS Cloud9 IDE untuk menyimpan kredenSIAL AWS akses permanen Anda di lingkungan Anda. Prosedur ini mengasumsikan Anda sudah membuat lingkungan di AWS Cloud9, membuka lingkungan, dan menampilkan AWS Cloud9 IDE di browser web Anda. Untuk informasi selengkapnya, lihat Membuat Lingkungan dan Membuka Lingkungan.

catatan

Prosedur berikut menunjukkan cara menyimpan kredensial akses permanen Anda dengan menggunakan variabel lingkungan. Jika Anda telah menginstal AWS CLI atau di aws-shell lingkungan Anda, Anda dapat menggunakan aws configure perintah untuk AWS CLI atau configure perintah untuk menyimpan kredenSIAL akses permanen Anda sebagai gantinya. aws-shell Untuk instruksi, lihat Konfigurasi Cepat dalam Panduan Pengguna AWS Command Line Interface .

  1. Dengan lingkungan Anda terbuka, di AWS Cloud9 IDE, mulailah sesi terminal baru, jika belum dimulai. Untuk memulai sesi terminal baru, pada bilah menu, pilih Jendela, Terminal Baru.

  2. Jalankan setiap perintah berikut, satu perintah pada satu waktu, untuk mengatur variabel lingkungan lokal yang mewakili kredensial akses permanen Anda. Dalam perintah ini, setelah AWS_ACCESS_KEY_ID: itu, masukkan ID kunci AWS akses Anda. Setelah AWS_SECRET_ACCESS_KEY itu, masukkan kunci akses AWS rahasia Anda. Setelah AWS_DEFAULT_REGION_ID itu, masukkan Wilayah AWS pengenal yang terkait dengan yang Wilayah AWS terdekat dengan Anda (atau pilihan Anda Wilayah AWS). Untuk daftar pengidentifikasi yang tersedia, lihat Wilayah AWS dan Titik Akhir di Referensi Umum Amazon Web Services. Misalnya, untuk AS Timur (Ohio), Anda gunakanus-east-2.

    export AWS_ACCESS_KEY_ID= export AWS_SECRET_ACCESS_KEY= export AWS_DEFAULT_REGION=
  3. Perhatikan bahwa variabel lingkungan sebelumnya hanya valid untuk sesi terminal saat ini. Untuk membuat variabel lingkungan ini tersedia di seluruh sesi terminal, Anda harus menambahkannya ke file profil shell Anda sebagai variabel lingkungan pengguna, sebagai berikut.

    1. Di jendela Lingkungan IDE, pilih ikon roda gigi, lalu pilih Tampilkan Beranda di Favorit. Ulangi langkah ini dan pilih Tampilkan File Tersembunyi juga.

    2. Buka file ~/.bashrc.

    3. Masukkan atau tempel kode berikut di akhir file. Dalam perintah ini, setelah AWS_ACCESS_KEY_ID: itu, masukkan ID kunci AWS akses Anda. Setelah AWS_SECRET_ACCESS_KEY itu, masukkan kunci akses AWS rahasia Anda. Setelah AWS_DEFAULT_REGION_ID itu, masukkan Wilayah AWS pengenal yang terkait dengan yang Wilayah AWS terdekat dengan Anda (atau pilihan Anda Wilayah AWS). Untuk daftar pengidentifikasi yang tersedia, lihat Wilayah AWS dan Titik Akhir di Referensi Umum Amazon Web Services. Misalnya, untuk Wilayah AS Timur (Ohio), Anda gunakanus-east-2.

      export AWS_ACCESS_KEY_ID= export AWS_SECRET_ACCESS_KEY= export AWS_DEFAULT_REGION=
    4. Simpan file tersebut.

    5. Sumberkan file ~/.bashrc untuk memuat variabel lingkungan baru ini.

      . ~/.bashrc

Anda sekarang dapat mulai menelep Layanan AWS on dari lingkungan Anda. Untuk menggunakan AWS CLI atau aws-shell untuk memanggil Layanan AWS, lihat Sampel AWS CLI and aws-shell. Untuk menelep Layanan AWS on dari kode Anda, lihat tutorial dan sampel kami yang lain.