Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Keamanan
Saat Anda membangun sistem di infrastruktur AWS, tanggung jawab keamanan dibagi antara Anda dan AWS. Model tanggung jawab bersama ini
AWS KM
Solusi ini membuat kunci yang dikelola Pelanggan yang dikelola AWS, yang digunakan untuk mengonfigurasi enkripsi sisi server untuk topik SNS dan tabel DynamoDB.
Amazon IAM
Fungsi Lambda solusi memerlukan izin untuk mengakses sumber daya akun hub dan akses ke parameter Manajer get/put Sistem, akses ke grup CloudWatch log, kunci AWS KMS encryption/decryption, dan menerbitkan pesan ke SNS. Selain itu, Instance Scheduler juga akan membuat Peran Penjadwalan di semua akun terkelola yang akan menyediakan akses ke start/stop EC2, RDS, Resurces Autoscaling, instans DB, mengubah atribut instance, dan memperbarui tag untuk sumber daya tersebut. Semua izin yang diperlukan disediakan oleh solusi untuk peran layanan Lambda yang dibuat sebagai bagian dari template solusi.
Pada penerapan, Penjadwal Instance akan menerapkan peran IAM yang tercakupan untuk setiap fungsi Lambda bersama dengan Peran Penjadwal yang hanya dapat diasumsikan dengan penjadwalan Lambda tertentu di template hub yang digunakan. Peran jadwal ini akan memiliki nama yang mengikuti pola{namespace}-Scheduler-Role, dan{namespace}-ASG-Scheduling-Role.
Untuk informasi terperinci tentang izin yang diberikan untuk setiap peran layanan, lihat CloudFormation templat.
Volume EC2 EBS Terenkripsi
Saat menjadwalkan instans EC2 yang dilampirkan ke volume EBS yang dienkripsi oleh AWS KMS, Anda harus memberikan izin Penjadwal Instance untuk menggunakan kunci AWS KMS terkait. Hal ini memungkinkan Amazon EC2 untuk mendekripsi volume EBS terlampir selama fungsi dimulai. Izin ini harus diberikan ke peran penjadwalan di akun yang sama dengan instans EC2 menggunakan kunci.
Untuk memberikan izin untuk menggunakan kunci AWS KMS dengan Penjadwal Instance, tambahkan ARN kunci AWS KMS ke tumpukan Penjadwal Instance (hub atau spoke) di akun yang sama dengan instans EC2 menggunakan kunci:
Arn Kunci KMS untuk EC2
Ini akan secara otomatis menghasilkan kebijakan berikut dan menambahkannya ke peran penjadwalan untuk akun tersebut:
{ "Version": "2012-10-17", "Statement": [ { "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "Null": { "kms:EncryptionContextKeys": "false", "kms:GrantOperations": "false" }, "ForAllValues:StringEquals": { "kms:EncryptionContextKeys": [ "aws:ebs:id" ], "kms:GrantOperations": [ "Decrypt" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" } }, "Action": "kms:CreateGrant", "Resource": [ "Your-KMS-ARNs-Here" ], "Effect": "Allow" } ] }
Manajer Lisensi EC2
Saat menjadwalkan instans EC2 yang dikelola di AWS License Manager, Anda harus memberikan izin Penjadwal Instance untuk menggunakan konfigurasi lisensi terkait. Hal ini memungkinkan solusi untuk memulai dan menghentikan instans dengan benar sambil mempertahankan kepatuhan lisensi. Izin ini harus diberikan ke peran penjadwalan di akun yang sama dengan instans EC2 menggunakan Manajer Lisensi.
Untuk memberikan izin untuk menggunakan AWS License Manager dengan Instance Scheduler, tambahkan ARN konfigurasi Manajer Lisensi ke tumpukan Penjadwal Instance (hub atau spoke) di akun yang sama dengan instans EC2 menggunakan Manajer Lisensi:
ARN Konfigurasi Manajer Lisensi untuk EC2
Ini akan secara otomatis menghasilkan kebijakan berikut dan menambahkannya ke peran penjadwalan untuk akun tersebut:
{ "Version": "2012-10-17", "Statement": [ { "Action": "ec2:StartInstances", "Resource": [ "Your-License-Manager-ARNs-Here" ], "Effect": "Allow" } ] }
Untuk informasi selengkapnya tentang izin Manajer Lisensi, lihat Manajemen Identitas dan akses untuk AWS License Manager di Panduan Pengguna AWS License Manager.