View a markdown version of this page

Kasus penggunaan dan praktik terbaik - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kasus penggunaan dan praktik terbaik

Topik ini mencantumkan kasus penggunaan umum dan praktik terbaik untuk AWS Systems Manager alat. Jika tersedia, topik ini juga mencakup tautan ke posting blog dan dokumentasi teknis yang relevan.

catatan

Judul setiap bagian di sini adalah tautan aktif ke bagian yang sesuai dalam dokumentasi teknis.

Otomatisasi
  • Buat runbook Otomatisasi layanan mandiri untuk infrastruktur.

  • Gunakan Otomasi untuk menyederhanakan pembuatan Amazon Machine Images (AMIs) dari AWS Marketplace atau kustomAMIs, menggunakan dokumen Manajer Sistem publik (dokumen SSM) atau dengan membuat alur kerja Anda sendiri.

  • Menyusun dan mempertahankan AMIs menggunakan AWS-UpdateLinuxAmi dan runbook Otomatisasi AWS-UpdateWindowsAmi, atau menggunakan runbook Otomatisasi kustom yang Anda buat.

Kepatuhan
  • Sebagai praktik terbaik keamanan, kami menyarankan Anda memperbarui peran AWS Identity and Access Management (IAM) yang digunakan oleh node terkelola Anda untuk membatasi kemampuan node untuk menggunakan tindakan PutComplianceItems API. Tindakan API ini mendaftarkan jenis kepatuhan dan detail kepatuhan lainnya pada sumber daya yang ditunjuk, seperti instans Amazon EC2 atau node terkelola. Untuk informasi selengkapnya, lihat Mengkonfigurasi izin untuk Kepatuhan.

Inventaris
  • Gunakan Inventory with AWS Config untuk mengaudit konfigurasi aplikasi Anda dari waktu ke waktu.

Jendela Pemeliharaan
  • Tentukan jadwal untuk melakukan tindakan yang berpotensi mengganggu pada node Anda seperti tambalan sistem operasi (OS), pembaruan driver, atau instalasi perangkat lunak.

  • Untuk informasi tentang perbedaan antara State Manager danMaintenance Windows, alat AWS Systems Manager, lihatMemilih antara State Manager and Jendela Pemeliharaan.

Patch Manager
  • Gunakan Patch Manager untuk meluncurkan patch dalam skala besar dan meningkatkan visibilitas kepatuhan armada di seluruh node Anda.

  • Integrasikan Patch Manager dengan AWS Security Hub CSPM untuk menerima peringatan saat node di armada Anda keluar dari kepatuhan dan pantau status tambalan armada Anda dari sudut pandang keamanan. Ada biaya untuk menggunakan Security Hub CSPM. Untuk informasi selengkapnya, silakan lihat Harga.

  • Gunakan hanya satu metode pada satu waktu untuk memindai node terkelola untuk kepatuhan patch untuk menghindari penulisan data kepatuhan secara tidak sengaja.

Run Command
State Manager
Node yang dikelola
  • Systems Manager memerlukan referensi waktu yang akurat untuk melakukan operasinya. Jika tanggal dan waktu node Anda tidak disetel dengan benar, mereka mungkin tidak cocok dengan tanggal tanda tangan permintaan API Anda. Hal ini dapat menyebabkan kesalahan atau fungsionalitas yang tidak lengkap. Misalnya, node dengan pengaturan waktu yang salah tidak akan disertakan dalam daftar node terkelola Anda.

    Untuk informasi tentang menyetel waktu pada node Anda, lihat Meng atur waktu untuk instans Amazon EC2 Anda.

  • Pada node yang dikelola Linux, verifikasi tanda tangan SSM Agent.