• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kasus penggunaan dan praktik terbaik
Topik ini mencantumkan kasus penggunaan umum dan praktik terbaik untuk AWS Systems Manager alat. Jika tersedia, topik ini juga mencakup tautan ke posting blog dan dokumentasi teknis yang relevan.
catatan
Judul setiap bagian di sini adalah tautan aktif ke bagian yang sesuai dalam dokumentasi teknis.
Otomatisasi
-
Buat runbook Otomatisasi layanan mandiri untuk infrastruktur.
-
Gunakan Otomasi untuk menyederhanakan pembuatan Amazon Machine Images (AMIs) dari AWS Marketplace atau kustomAMIs, menggunakan dokumen Manajer Sistem publik (dokumen SSM) atau dengan membuat alur kerja Anda sendiri.
-
Menyusun dan mempertahankan AMIs menggunakan
AWS-UpdateLinuxAmidan runbook OtomatisasiAWS-UpdateWindowsAmi, atau menggunakan runbook Otomatisasi kustom yang Anda buat.
Kepatuhan
-
Sebagai praktik terbaik keamanan, kami menyarankan Anda memperbarui peran AWS Identity and Access Management (IAM) yang digunakan oleh node terkelola Anda untuk membatasi kemampuan node untuk menggunakan tindakan PutComplianceItems API. Tindakan API ini mendaftarkan jenis kepatuhan dan detail kepatuhan lainnya pada sumber daya yang ditunjuk, seperti instans Amazon EC2 atau node terkelola. Untuk informasi selengkapnya, lihat Mengkonfigurasi izin untuk Kepatuhan.
Inventaris
-
Gunakan Inventory with AWS Config untuk mengaudit konfigurasi aplikasi Anda dari waktu ke waktu.
Jendela Pemeliharaan
-
Tentukan jadwal untuk melakukan tindakan yang berpotensi mengganggu pada node Anda seperti tambalan sistem operasi (OS), pembaruan driver, atau instalasi perangkat lunak.
-
Untuk informasi tentang perbedaan antara State Manager danMaintenance Windows, alat AWS Systems Manager, lihatMemilih antara State Manager and Jendela Pemeliharaan.
Penyimpanan Parameter
-
Gunakan Parameter Store untuk mengelola pengaturan konfigurasi global secara terpusat.
-
Bagaimana AWS Systems ManagerParameter Store penggunaannya AWS KMS.
-
AWS Secrets Manager Rahasia referensi dari Parameter Store parameter.
Patch Manager
-
Gunakan Patch Manager untuk meluncurkan patch dalam skala besar dan meningkatkan visibilitas kepatuhan armada di seluruh node Anda.
-
Integrasikan Patch Manager dengan AWS Security Hub CSPM untuk menerima peringatan saat node di armada Anda keluar dari kepatuhan dan pantau status tambalan armada Anda dari sudut pandang keamanan. Ada biaya untuk menggunakan Security Hub CSPM. Untuk informasi selengkapnya, silakan lihat Harga
. -
Gunakan hanya satu metode pada satu waktu untuk memindai node terkelola untuk kepatuhan patch untuk menghindari penulisan data kepatuhan secara tidak sengaja.
Run Command
-
Kelola Instans dalam Skala Besar tanpa Akses SSH Menggunakan Run Command EC2
. -
Mengaudit semua panggilan API yang dilakukan oleh atau atas nama Run Command penggunaan AWS CloudTrail.
Saat Anda mengirim perintah menggunakanRun Command, jangan sertakan informasi sensitif yang diformat sebagai plaintext, seperti kata sandi, data konfigurasi, atau rahasia lainnya. Semua aktivitas API Manajer Sistem di akun Anda dicatat dalam bucket S3 untuk AWS CloudTrail log. Ini berarti bahwa setiap pengguna dengan akses ke bucket S3 dapat melihat nilai plaintext dari rahasia tersebut. Untuk alasan ini, kami sarankan membuat dan menggunakan
SecureStringparameter untuk mengenkripsi data sensitif yang Anda gunakan dalam operasi Manajer Sistem Anda.Untuk informasi selengkapnya, lihat Mengelola akses ke Penyimpanan Parameter parameter menggunakan kebijakan IAM.
catatan
Secara default, file log yang dikirimkan CloudTrail ke bucket Anda dienkripsi oleh enkripsi sisi server Amazon dengan kunci en S3-managed kripsi Amazon ()SSE-S3. Untuk menyediakan lapisan keamanan yang dapat dikelola secara langsung, Anda dapat menggunakan enkripsi sisi server dengan AWS KMS—managed keys (SSE-KMS) untuk file log Anda CloudTrail .
Untuk informasi selengkapnya, lihat Mengenkripsi file CloudTrail log dengan AWS KMS—managed keys (SSE-KMS) di Panduan AWS CloudTrail Pengguna.
-
Gunakan fitur kontrol target dan laju Run Command untuk melakukan operasi perintah bertahap.
State Manager
-
Per SSM Agent barui setidaknya sebulan sekali menggunakan AWS-UpdateSSMAgent dokumen yang telah dikonfigurasi sebelumnya.
-
(Windows) Unggah modul PowerShell atau DSC ke Amazon Simple Storage Service (Amazon S3), dan gunakan
AWS-InstallPowerShellModule. -
Gunakan tag untuk membuat grup aplikasi untuk node Anda. Dan kemudian target node menggunakan
Targetsparameter alih-alih menentukan ID node individu. -
Untuk informasi selengkapnya tentang perbedaan antara State Manager dan Maintenance Windows, lihat Memilih antara State Manager and Jendela Pemeliharaan.
Node yang dikelola
-
Systems Manager memerlukan referensi waktu yang akurat untuk melakukan operasinya. Jika tanggal dan waktu node Anda tidak disetel dengan benar, mereka mungkin tidak cocok dengan tanggal tanda tangan permintaan API Anda. Hal ini dapat menyebabkan kesalahan atau fungsionalitas yang tidak lengkap. Misalnya, node dengan pengaturan waktu yang salah tidak akan disertakan dalam daftar node terkelola Anda.
Untuk informasi tentang menyetel waktu pada node Anda, lihat Meng atur waktu untuk instans Amazon EC2 Anda.
-
Pada node yang dikelola Linux, verifikasi tanda tangan SSM Agent.
- Info lebih lanjut