Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Modifica delle opzioni dei metadati dell'istanza per le istanze esistenti
Puoi modificare le opzioni dei metadati dell'istanza per le istanze esistenti.
Puoi inoltre creare una policy IAM che impedisce agli utenti di modificare le opzioni dei metadati dell'istanza in istanze esistenti. Per controllare quali utenti possono modificare le opzioni dei metadati dell'istanza, specifica una policy che impedisca a tutti gli utenti diversi dagli utenti con un ruolo specificato di utilizzare l'ModifyInstanceMetadataOptionsAPI. Per un esempio di policy IAM, consulta Utilizzo dei metadati delle istanze.
Nota
Se è stata utilizzata una policy dichiarativa per configurare le opzioni dei metadati dell'istanza, non puoi modificarle direttamente all'interno dell'account. Per ulteriori informazioni, consulta Policy dichiarative nella Guida per l'utente di AWS Organizations .
Richiesta dell'uso di IMDSv2
Utilizza uno dei metodi seguenti per modificare le opzioni dei metadati dell'istanza su un'istanza esistente, in modo da utilizzare IMDSv2 quando si richiedono i metadati dell'istanza. Quando è richiesto IMDSv2, non è possibile utilizzare IMDSv1.
Nota
Prima di richiedere l'utilizzo di IMDSv2, assicurati che l'istanza non stia effettuando chiamate IMDSv1. La MetadataNoToken CloudWatch metrica tiene traccia delle chiamate IMDSv1. Quando MetadataNoToken non registra un utilizzo di IMDSv1 per un'istanza, l'istanza è pronta a richiedere IMDSv2.
Ripristino dell'uso di IMDSv1
Quando IMDSv2 è richiesto su un'istanza, l'utilizzo di una richiesta IMDSv1 avrà esito negativo. Al contrario, quando IMDSv2 è facoltativo, funzioneranno sia IMDSv2 che IMDSv1. Pertanto, per ripristinare IMDSv1, imposta IMDSv2 su optional () utilizzando uno dei seguenti metodi. httpTokens = optional
La proprietà httpTokensEnforced IMDS impedisce inoltre i tentativi di abilitare IMDSv1 su un'istanza esistente. Se abilitato per un account in una regione, un tentativo di impostazione su httpTokens optional genererà un'eccezione. UnsupportedOperation Per ulteriori informazioni, consultaRisoluzione dei problemi.
Importante
Se l'avvio dell'istanza non riesce a causa dell'applicazione di IMDSv2, sono disponibili due opzioni per consentire il corretto avvio:
-
Avvia le istanze come IMDSv2-only: se il software in esecuzione sulle istanze utilizza solo IMDSv2 (nessuna dipendenza da IMDSv1), puoi avviare le istanze solo come IMDSv2. Per fare ciò, configura IMDSv2 solo impostando i parametri di avvio
httpTokens = requiredo i valori predefiniti dei metadati per l'account nella Regione. -
Disabilita l'applicazione: se il tuo software dipende ancora da IMDSv1, imposta questa opzione per l'account nella regione.
httpTokensEnforceddisabledPer ulteriori informazioni, consulta Applica IMDSv2 a livello di account.
Modifica del limite di hop di risposta PUT
Per istanze esistenti, puoi modificare le impostazioni del limite di hop della risposta PUT.
Attualmente solo gli AWS SDK AWS CLI e supportano la modifica del limite di hop di risposta PUT.
Abilitazione degli endpoint IPv4 e IPv6 dell'IMDS
L'IMDS ha due endpoint su un'istanza: IPv4 (169.254.169.254) e IPv6 ([fd00:ec2::254]). Quando abiliti l'IMDS, l'endpoint IPv4 viene abilitato automaticamente. L'endpoint IPv6 rimane disabilitato anche se si avvia un'istanza in una sottorete. IPv6-only Per abilitare l'endpoint IPv6 è necessario farlo in modo esplicito. Quando abiliti l'endpoint IPv6, l'endpoint IPv4 rimane abilitato.
Puoi abilitare l'endpoint IPv6 all'avvio dell'istanza o dopo.
Requisiti per l'abilitazione dell'endpoint IPv6
-
Il tipo di istanza selezionato è un'istanza. Nitro-based
-
La sottorete selezionata supporta IPv6, in cui la sottorete è dual-stack o solo IPv6.
Attualmente solo gli AWS SDK AWS CLI e supportano l'abilitazione dell'endpoint IMDS IPv6 dopo l'avvio dell'istanza.
Attivazione dell'accesso ai metadati dell'istanza
Puoi attivare l'accesso ai metadati dell'istanza abilitando l'endpoint HTTP del servizio di metadati dell'istanza (IMDS), indipendentemente dalla versione in uso. Puoi invertire questa modifica in qualsiasi momento disabilitando l'endpoint HTTP.
Per attivare l'accesso ai metadati dell'istanza, utilizza uno dei metodi seguenti.
Disattivazione dell'accesso ai metadati dell'istanza
Puoi disattivare l'accesso ai metadati dell'istanza disabilitando l'endpoint HTTP del servizio di metadati dell'istanza (IMDS), indipendentemente dalla versione in uso. Puoi invertire questa modifica in qualsiasi momento abilitando l'endpoint HTTP.
Per disattivare l'accesso ai metadati dell'istanza, utilizza uno dei metodi seguenti.
Per consentire l'accesso ai tag nei metadati delle istanze
Puoi consentire l'accesso ai tag nei metadati dell'istanza su un'istanza in esecuzione o interrotta. Per ogni istanza è necessario consentire l'accesso esplicitamente. Se l'accesso è consentito, le chiavi dei tag dell'istanza devono rispettare specifiche restrizioni relative ai caratteri, altrimenti si verifica un errore. Per ulteriori informazioni, consulta Abilita l’accesso ai tag nei metadati dell’istanza.
Risoluzione dei problemi
La modifica di un'istanza non riesce IMDSv1-enabled
Description
Viene visualizzato il seguente messaggio di errore:
You can't launch instances with IMDSv1 because httpTokensEnforced is
enabled for this account. Either launch the instance with httpTokens=required or
contact your account owner to disable httpTokensEnforced using the
ModifyInstanceMetadataDefaults API or the account settings in the EC2
console.
Causa
Questo errore viene generato quando si tenta di modificare un'istanza esistente in modo che sia abilitata per IMDSv1 (httpTokens = optional) in un account in cui le impostazioni dell'account EC2 o una politica dichiarativa AWS dell'Organizzazione impongono l'uso di IMDSv2 (). httpTokensEnforced = enabled
Soluzione
Se hai bisogno del supporto di IMDSv1 su istanze esistenti, dovrai disabilitare l'applicazione di IMDSv2 per l'account nella regione. Per disabilitare l'imposizione di IMDSv2, imposta su. HttpTokensEnforced disabled Per ulteriori informazioni, consulta Amazon ModifyInstanceMetadataDefaults EC2 API Reference. Se preferisci configurare questa impostazione utilizzando la console, consultaApplica IMDSv2 a livello di account.
Ti consigliamo di usare solo IMDSv2 (). httpTokens=required Per ulteriori informazioni, consulta Passaggio all'utilizzo di Servizio di metadati dell'istanza Versione 2.