View a markdown version of this page

Modifica delle opzioni dei metadati dell'istanza per le istanze esistenti - Amazon Elastic Compute Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Modifica delle opzioni dei metadati dell'istanza per le istanze esistenti

Puoi modificare le opzioni dei metadati dell'istanza per le istanze esistenti.

Puoi inoltre creare una policy IAM che impedisce agli utenti di modificare le opzioni dei metadati dell'istanza in istanze esistenti. Per controllare quali utenti possono modificare le opzioni dei metadati dell'istanza, specifica una policy che impedisca a tutti gli utenti diversi dagli utenti con un ruolo specificato di utilizzare l'ModifyInstanceMetadataOptionsAPI. Per un esempio di policy IAM, consulta Utilizzo dei metadati delle istanze.

Nota

Se è stata utilizzata una policy dichiarativa per configurare le opzioni dei metadati dell'istanza, non puoi modificarle direttamente all'interno dell'account. Per ulteriori informazioni, consulta Policy dichiarative nella Guida per l'utente di AWS Organizations .

Richiesta dell'uso di IMDSv2

Utilizza uno dei metodi seguenti per modificare le opzioni dei metadati dell'istanza su un'istanza esistente, in modo da utilizzare IMDSv2 quando si richiedono i metadati dell'istanza. Quando è richiesto IMDSv2, non è possibile utilizzare IMDSv1.

Nota

Prima di richiedere l'utilizzo di IMDSv2, assicurati che l'istanza non stia effettuando chiamate IMDSv1. La MetadataNoToken CloudWatch metrica tiene traccia delle chiamate IMDSv1. Quando MetadataNoToken non registra un utilizzo di IMDSv1 per un'istanza, l'istanza è pronta a richiedere IMDSv2.

Console
Per richiedere l'uso di IMDSv2 su un'istanza esistente
  1. Apri la console Amazon EC2 all'indirizzo https://console.aws.amazon.com/ec2/.

  2. Nel riquadro di navigazione, scegliere Instances (Istanze).

  3. Selezionare l'istanza.

  4. Seleziona Operazioni, Impostazioni istanza, Modifica opzioni dei metadati dell'istanza.

  5. Nella finestra di dialogo Modifica opzioni dei metadati dell'istanza, esegui una delle operazioni indicate di seguito:

    1. In Servizio di metadati dell'istanza, seleziona Abilita.

    2. Per IMDSv2, scegli Obbligatorio.

    3. Scegli Save (Salva).

AWS CLI
Per richiedere l'uso di IMDSv2 su un'istanza esistente

Utilizza il comando CLI modify-instance-metadata-options e imposta il parametro http-tokens su required. Quando si specifica un valore per http-tokens, è necessario impostare http-endpoint anche su enabled.

aws ec2 modify-instance-metadata-options \ --instance-id i-1234567890abcdef0 \ --http-tokens required \ --http-endpoint enabled
PowerShell
Per richiedere l'uso di IMDSv2 su un'istanza esistente

Usa il Edit-EC2InstanceMetadataOption cmdlet e imposta il parametro su. HttpTokens required Quando si specifica un valore per HttpTokens, è necessario impostare HttpEndpoint anche su enabled.

(Edit-EC2InstanceMetadataOption ` -InstanceId i-1234567890abcdef0 ` -HttpTokens required ` -HttpEndpoint enabled).InstanceMetadataOptions

Ripristino dell'uso di IMDSv1

Quando IMDSv2 è richiesto su un'istanza, l'utilizzo di una richiesta IMDSv1 avrà esito negativo. Al contrario, quando IMDSv2 è facoltativo, funzioneranno sia IMDSv2 che IMDSv1. Pertanto, per ripristinare IMDSv1, imposta IMDSv2 su optional () utilizzando uno dei seguenti metodi. httpTokens = optional

La proprietà httpTokensEnforced IMDS impedisce inoltre i tentativi di abilitare IMDSv1 su un'istanza esistente. Se abilitato per un account in una regione, un tentativo di impostazione su httpTokens optional genererà un'eccezione. UnsupportedOperation Per ulteriori informazioni, consultaRisoluzione dei problemi.

Importante

Se l'avvio dell'istanza non riesce a causa dell'applicazione di IMDSv2, sono disponibili due opzioni per consentire il corretto avvio:

  • Avvia le istanze come IMDSv2-only: se il software in esecuzione sulle istanze utilizza solo IMDSv2 (nessuna dipendenza da IMDSv1), puoi avviare le istanze solo come IMDSv2. Per fare ciò, configura IMDSv2 solo impostando i parametri di avvio httpTokens = required o i valori predefiniti dei metadati per l'account nella Regione.

  • Disabilita l'applicazione: se il tuo software dipende ancora da IMDSv1, imposta questa opzione per l'account nella regione. httpTokensEnforced disabled Per ulteriori informazioni, consulta Applica IMDSv2 a livello di account.

Console
Per ripristinare l'uso di IMDSv1 su un'istanza
  1. Apri la console Amazon EC2 all'indirizzo https://console.aws.amazon.com/ec2/.

  2. Nel riquadro di navigazione, scegliere Instances (Istanze).

  3. Selezionare l'istanza.

  4. Seleziona Operazioni, Impostazioni istanza, Modifica opzioni dei metadati dell'istanza.

  5. Nella finestra di dialogo Modifica opzioni dei metadati dell'istanza, esegui una delle operazioni indicate di seguito:

    1. In Servizio di metadati dell'istanza, assicurati che l'opzione Abilita sia selezionata.

    2. Per IMDSv2, scegli Facoltativo.

    3. Scegli Save (Salva).

AWS CLI
Per ripristinare l'uso di IMDSv1 su un'istanza

È possibile utilizzare il comando CLI modify-instance-metadata-options con http-tokens impostato su optional per ripristinare l'utilizzo di IMDSv1 quando si richiedono metadati di istanza.

aws ec2 modify-instance-metadata-options \ --instance-id i-1234567890abcdef0 \ --http-tokens optional \ --http-endpoint enabled
PowerShell
Per ripristinare l'uso di IMDSv1 su un'istanza

È possibile utilizzare il Edit-EC2InstanceMetadataOption cmdlet con HttpTokens set to per ripristinare l'uso di IMDSv1 quando optional si richiedono i metadati dell'istanza.

(Edit-EC2InstanceMetadataOption ` -InstanceId i-1234567890abcdef0 ` -HttpTokens optional ` -HttpEndpoint enabled).InstanceMetadataOptions

Modifica del limite di hop di risposta PUT

Per istanze esistenti, puoi modificare le impostazioni del limite di hop della risposta PUT.

Attualmente solo gli AWS SDK AWS CLI e supportano la modifica del limite di hop di risposta PUT.

AWS CLI
Per modificare il limite di hop di risposta PUT

Utilizza il comando CLI modify-instance-metadata-options e imposta il parametro http-put-response-hop-limit sul numero di hop richiesti. Nell'esempio seguente, il limite di hop è impostato su 3. Tieni presente che quando si specifica un valore per http-put-response-hop-limit, è necessario anche impostare http-endpoint su enabled.

aws ec2 modify-instance-metadata-options \ --instance-id i-1234567890abcdef0 \ --http-put-response-hop-limit 3 \ --http-endpoint enabled
PowerShell
Per modificare il limite di hop di risposta PUT

Utilizza il Edit-EC2InstanceMetadataOption cmdlet e imposta il HttpPutResponseHopLimit parametro sul numero richiesto di hop. Nell'esempio seguente, il limite di hop è impostato su 3. Tieni presente che quando si specifica un valore per HttpPutResponseHopLimit, è necessario anche impostare HttpEndpoint su enabled.

(Edit-EC2InstanceMetadataOption ` -InstanceId i-1234567890abcdef0 ` -HttpPutResponseHopLimit 3 ` -HttpEndpoint enabled).InstanceMetadataOptions

Abilitazione degli endpoint IPv4 e IPv6 dell'IMDS

L'IMDS ha due endpoint su un'istanza: IPv4 (169.254.169.254) e IPv6 ([fd00:ec2::254]). Quando abiliti l'IMDS, l'endpoint IPv4 viene abilitato automaticamente. L'endpoint IPv6 rimane disabilitato anche se si avvia un'istanza in una sottorete. IPv6-only Per abilitare l'endpoint IPv6 è necessario farlo in modo esplicito. Quando abiliti l'endpoint IPv6, l'endpoint IPv4 rimane abilitato.

Puoi abilitare l'endpoint IPv6 all'avvio dell'istanza o dopo.

Requisiti per l'abilitazione dell'endpoint IPv6

Attualmente solo gli AWS SDK AWS CLI e supportano l'abilitazione dell'endpoint IMDS IPv6 dopo l'avvio dell'istanza.

AWS CLI
Per abilitare l'endpoint IPv6 dell'IMDS per l'istanza

Utilizza il comando CLI modify-instance-metadata-options e imposta il parametro http-protocol-ipv6 su enabled. Tieni presente che quando si specifica un valore per http-protocol-ipv6, è necessario anche impostare http-endpoint su enabled.

aws ec2 modify-instance-metadata-options \ --instance-id i-1234567890abcdef0 \ --http-protocol-ipv6 enabled \ --http-endpoint enabled
PowerShell
Per abilitare l'endpoint IPv6 dell'IMDS per l'istanza

Usa il Edit-EC2InstanceMetadataOption cmdlet e imposta il parametro su. HttpProtocolIpv6 enabled Tieni presente che quando si specifica un valore per HttpProtocolIpv6, è necessario anche impostare HttpEndpoint su enabled.

(Edit-EC2InstanceMetadataOption ` -InstanceId i-1234567890abcdef0 ` -HttpProtocolIpv6 enabled ` -HttpEndpoint enabled).InstanceMetadataOptions

Attivazione dell'accesso ai metadati dell'istanza

Puoi attivare l'accesso ai metadati dell'istanza abilitando l'endpoint HTTP del servizio di metadati dell'istanza (IMDS), indipendentemente dalla versione in uso. Puoi invertire questa modifica in qualsiasi momento disabilitando l'endpoint HTTP.

Per attivare l'accesso ai metadati dell'istanza, utilizza uno dei metodi seguenti.

Console
Per attivare l'accesso ai metadati dell'istanza
  1. Apri la console Amazon EC2 all'indirizzo https://console.aws.amazon.com/ec2/.

  2. Nel riquadro di navigazione, scegliere Instances (Istanze).

  3. Selezionare l'istanza.

  4. Seleziona Operazioni, Impostazioni istanza, Modifica opzioni dei metadati dell'istanza.

  5. Nella finestra di dialogo Modifica opzioni dei metadati dell'istanza, esegui una delle operazioni indicate di seguito:

    1. In Servizio di metadati dell'istanza, seleziona Abilita.

    2. Scegli Save (Salva).

AWS CLI
Per attivare l'accesso ai metadati dell'istanza

Utilizza il comando CLI modify-instance-metadata-options e imposta il parametro http-endpoint su enabled.

aws ec2 modify-instance-metadata-options \ --instance-id i-1234567890abcdef0 \ --http-endpoint enabled
PowerShell
Per attivare l'accesso ai metadati dell'istanza

Utilizzare il Edit-EC2InstanceMetadataOption cmdlet e impostare il parametro su. HttpEndpoint enabled

(Edit-EC2InstanceMetadataOption ` -InstanceId i-1234567890abcdef0 ` -HttpEndpoint enabled).InstanceMetadataOptions

Disattivazione dell'accesso ai metadati dell'istanza

Puoi disattivare l'accesso ai metadati dell'istanza disabilitando l'endpoint HTTP del servizio di metadati dell'istanza (IMDS), indipendentemente dalla versione in uso. Puoi invertire questa modifica in qualsiasi momento abilitando l'endpoint HTTP.

Per disattivare l'accesso ai metadati dell'istanza, utilizza uno dei metodi seguenti.

Console
Come disattivare l'accesso ai metadati dell'istanza
  1. Apri la console Amazon EC2 all'indirizzo https://console.aws.amazon.com/ec2/.

  2. Nel riquadro di navigazione, scegliere Instances (Istanze).

  3. Selezionare l'istanza.

  4. Seleziona Operazioni, Impostazioni istanza, Modifica opzioni dei metadati dell'istanza.

  5. Nella finestra di dialogo Modifica opzioni dei metadati dell'istanza, esegui una delle operazioni indicate di seguito:

    1. In Servizio di metadati dell'istanza, deseleziona Abilita.

    2. Scegli Save (Salva).

AWS CLI
Come disattivare l'accesso ai metadati dell'istanza

Utilizza il comando CLI modify-instance-metadata-options e imposta il parametro http-endpoint su disabled.

aws ec2 modify-instance-metadata-options \ --instance-id i-1234567890abcdef0 \ --http-endpoint disabled
PowerShell
Come disattivare l'accesso ai metadati dell'istanza

Utilizzare il Edit-EC2InstanceMetadataOption cmdlet e impostare il parametro su. HttpEndpoint disabled

(Edit-EC2InstanceMetadataOption ` -InstanceId i-1234567890abcdef0 ` -HttpEndpoint disabled).InstanceMetadataOptions

Per consentire l'accesso ai tag nei metadati delle istanze

Puoi consentire l'accesso ai tag nei metadati dell'istanza su un'istanza in esecuzione o interrotta. Per ogni istanza è necessario consentire l'accesso esplicitamente. Se l'accesso è consentito, le chiavi dei tag dell'istanza devono rispettare specifiche restrizioni relative ai caratteri, altrimenti si verifica un errore. Per ulteriori informazioni, consulta Abilita l’accesso ai tag nei metadati dell’istanza.

Risoluzione dei problemi

La modifica di un'istanza non riesce IMDSv1-enabled

Description

Viene visualizzato il seguente messaggio di errore:

You can't launch instances with IMDSv1 because httpTokensEnforced is enabled for this account. Either launch the instance with httpTokens=required or contact your account owner to disable httpTokensEnforced using the ModifyInstanceMetadataDefaults API or the account settings in the EC2 console.

Causa

Questo errore viene generato quando si tenta di modificare un'istanza esistente in modo che sia abilitata per IMDSv1 (httpTokens = optional) in un account in cui le impostazioni dell'account EC2 o una politica dichiarativa AWS dell'Organizzazione impongono l'uso di IMDSv2 (). httpTokensEnforced = enabled

Soluzione

Se hai bisogno del supporto di IMDSv1 su istanze esistenti, dovrai disabilitare l'applicazione di IMDSv2 per l'account nella regione. Per disabilitare l'imposizione di IMDSv2, imposta su. HttpTokensEnforced disabled Per ulteriori informazioni, consulta Amazon ModifyInstanceMetadataDefaults EC2 API Reference. Se preferisci configurare questa impostazione utilizzando la console, consultaApplica IMDSv2 a livello di account.

Ti consigliamo di usare solo IMDSv2 (). httpTokens=required Per ulteriori informazioni, consulta Passaggio all'utilizzo di Servizio di metadati dell'istanza Versione 2.