Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan Akses publik blok Amazon EMR
Amazon EMR blokir akses publik (BPA) mencegah Anda meluncurkan cluster di subnet publik jika cluster memiliki konfigurasi keamanan yang memungkinkan lalu lintas masuk dari alamat IP publik pada port.
penting
Blokir akses publik diaktifkan secara default. Untuk meningkatkan perlindungan akun, kami sarankan Anda tetap mengaktifkannya.
Memahami akses publik blok
Anda dapat menggunakan konfigurasi tingkat akun akses publik blokir untuk mengelola akses jaringan publik ke cluster Amazon EMR secara terpusat.
Saat pengguna dari Anda Akun AWS meluncurkan cluster, Amazon EMR memeriksa aturan port di grup keamanan untuk cluster dan membandingkannya dengan aturan lalu lintas masuk Anda. Jika grup keamanan memiliki aturan masuk yang membuka port ke alamat IP publik IPv4 0.0.0. 0/0 atau IPv6: :/0, dan port tersebut tidak ditentukan sebagai pengecualian untuk akun Anda, Amazon EMR tidak mengizinkan pengguna membuat cluster.
Jika pengguna mengubah aturan grup keamanan untuk cluster yang sedang berjalan di subnet publik agar memiliki aturan akses publik yang melanggar konfigurasi BPA untuk akun Anda, Amazon EMR mencabut aturan baru jika memiliki izin untuk melakukannya. Jika Amazon EMR tidak memiliki izin untuk mencabut aturan, itu akan membuat peristiwa di AWS Health dasbor yang menjelaskan pelanggaran. Untuk memberikan izin aturan pencabutan ke Amazon EMR, lihat. Konfigurasikan Amazon EMR untuk mencabut aturan grup keamanan
Blokir akses publik diaktifkan secara default untuk semua cluster di setiap Wilayah AWS untuk Anda Akun AWS. BPA berlaku untuk seluruh siklus hidup cluster, tetapi tidak berlaku untuk cluster yang Anda buat di subnet pribadi. Anda dapat mengonfigurasi pengecualian untuk aturan BPA; port 22 adalah pengecualian secara default. Untuk informasi selengkapnya tentang pengaturan pengecualian, lihatKonfigurasi akses publik blok.
Konfigurasi akses publik blok
Anda dapat memperbarui grup keamanan dan konfigurasi akses publik blokir di akun Anda kapan saja.
Anda dapat mengaktifkan dan menonaktifkan pengaturan blokir akses publik (BPA) dengan Konsol Manajemen AWS, AWS Command Line Interface (AWS CLI), dan Amazon EMR API. Pengaturan berlaku di seluruh akun Anda Region-by-Region secara berkala. Untuk menjaga keamanan cluster, kami sarankan Anda menggunakan BPA.
Konfigurasikan Amazon EMR untuk mencabut aturan grup keamanan
Amazon EMR memerlukan izin untuk mencabut aturan grup keamanan dan mematuhi konfigurasi akses publik blok Anda. Anda dapat menggunakan salah satu pendekatan berikut untuk memberikan izin yang dibutuhkan Amazon EMR:
-
(Disarankan) Lampirkan
AmazonEMRServicePolicy_v2kebijakan terkelola ke peran layanan. Untuk informasi selengkapnya, lihat Peran layanan untuk Amazon EMR (peran EMR). -
Buat kebijakan sebaris baru yang memungkinkan
ec2:RevokeSecurityGroupIngresstindakan pada grup keamanan. Untuk informasi selengkapnya tentang cara mengubah kebijakan izin peran, lihat M emodifikasi kebijakan izin peran dengan Konsol IAM, AWS API, dan AWS CLI di Panduan Pengguna IAM.
Menyelesaikan pelanggaran akses publik blok
Jika terjadi pelanggaran akses publik blok, Anda dapat menguranginya dengan salah satu tindakan berikut:
-
Jika Anda ingin mengakses antarmuka web di cluster Anda, gunakan salah satu opsi yang dijelaskan dalam Melihat antarmuka web yang di-host pada klaster Amazon EMR untuk mengakses antarmuka melalui SSH (port 22).
-
Untuk mengizinkan lalu lintas ke cluster dari alamat IP tertentu dan bukan dari alamat IP publik, tambahkan aturan grup keamanan. Untuk informasi selengkapnya, lihat Men ambahkan aturan ke grup keamanan di Panduan Memulai Amazon EC2.
-
(Tidak disarankan) Anda dapat mengonfigurasi pengecualian Amazon EMR BPA untuk menyertakan port atau rentang port yang diinginkan. Ketika Anda menentukan pengecualian BPA, Anda memperkenalkan risiko dengan port yang tidak terlindungi. Jika Anda berencana untuk menentukan pengecualian, Anda harus menghapus pengecualian segera setelah tidak lagi diperlukan. Untuk informasi selengkapnya, lihat Konfigurasi akses publik blok.
Mengidentifikasi cluster yang terkait dengan aturan grup keamanan
Anda mungkin perlu mengidentifikasi semua cluster yang terkait dengan aturan grup keamanan tertentu, atau untuk menemukan aturan grup keamanan untuk cluster tertentu.
-
Jika Anda mengetahui grup keamanan, maka Anda dapat mengidentifikasi cluster terkait jika Anda menemukan antarmuka jaringan untuk grup keamanan. Untuk informasi selengkapnya, lihat Bagaimana cara menemukan sumber daya yang terkait dengan grup keamanan Amazon EC2?
pada AWS re:Post. Instans Amazon EC2 yang dilampirkan ke antarmuka jaringan ini akan diberi tag dengan ID cluster tempat mereka berada. -
Jika Anda ingin menemukan grup keamanan untuk cluster yang dikenal, ikuti langkah-langkah diLihat status dan detail klaster EMR Amazon. Anda dapat menemukan grup keamanan untuk cluster di panel Jaringan dan keamanan di konsol, atau di
Ec2InstanceAttributesbidang dari AWS CLI.