Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Sicurezza
Quando crei sistemi sull'infrastruttura AWS, le responsabilità di sicurezza vengono condivise tra te e AWS. Questo modello di responsabilità condivisa
AWS KMS
La soluzione crea una chiave gestita dal cliente gestita da AWS, che viene utilizzata per configurare la crittografia lato server per l'argomento SNS e le tabelle DynamoDB.
Amazon IAM
Le funzioni Lambda della soluzione richiedono autorizzazioni per accedere alle risorse dell'account dell'hub e ai parametri di get/put Systems Manager, all'accesso ai gruppi di CloudWatch log, alla chiave encryption/decryption AWS KMS e alla pubblicazione di messaggi su SNS. Inoltre, Instance Scheduler creerà anche ruoli di pianificazione in tutti gli account gestiti che forniranno l'accesso alle risorse start/stop EC2, RDS, Autoscaling, alle istanze DB, modificheranno gli attributi delle istanze e aggiorneranno i tag per tali risorse. Tutte le autorizzazioni necessarie vengono fornite dalla soluzione al ruolo del servizio Lambda creato come parte del modello di soluzione.
Al momento della distribuzione, Instance Scheduler distribuirà ruoli IAM con ambito limitato per ciascuna delle sue funzioni Lambda insieme ai ruoli Scheduler che possono essere assunti solo da specifici Lambda di pianificazione nel modello di hub distribuito. Questi ruoli di pianificazione avranno nomi che seguono lo schema e. {namespace}-Scheduler-Role {namespace}-ASG-Scheduling-Role
Per informazioni dettagliate sull'autorizzazione fornita a ciascun ruolo del servizio, consulta i CloudFormation modelli.
Volumi EBS EC2 crittografati
Quando si pianificano istanze EC2 collegate a volumi EBS crittografati da AWS KMS, è necessario concedere a Instance Scheduler l'autorizzazione a utilizzare le chiavi AWS KMS associate. Ciò consente ad Amazon EC2 di decrittografare i volumi EBS collegati durante la funzione avviata. Questa autorizzazione deve essere concessa al ruolo di pianificazione nello stesso account delle istanze EC2 che utilizzano la chiave.
Per concedere l'autorizzazione all'uso di una chiave AWS KMS con Instance Scheduler, aggiungi l'ARN della chiave AWS KMS allo stack di Instance Scheduler (hub o spoke) nello stesso account delle istanze EC2 utilizzando le chiavi:
KMS Key Arns per EC2
Questo genererà automaticamente la seguente policy e la aggiungerà al ruolo di pianificazione per quell'account:
{ "Version": "2012-10-17", "Statement": [ { "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "Null": { "kms:EncryptionContextKeys": "false", "kms:GrantOperations": "false" }, "ForAllValues:StringEquals": { "kms:EncryptionContextKeys": [ "aws:ebs:id" ], "kms:GrantOperations": [ "Decrypt" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" } }, "Action": "kms:CreateGrant", "Resource": [ "Your-KMS-ARNs-Here" ], "Effect": "Allow" } ] }
Gestore delle licenze EC2
Quando si pianificano le istanze EC2 gestite in AWS License Manager, è necessario concedere a Instance Scheduler l'autorizzazione a utilizzare le configurazioni di licenza associate. Ciò consente alla soluzione di avviare e arrestare correttamente le istanze mantenendo la conformità delle licenze. Questa autorizzazione deve essere concessa al ruolo di pianificazione nello stesso account delle istanze EC2 utilizzando License Manager.
Per concedere l'autorizzazione all'uso di AWS License Manager con Instance Scheduler, aggiungi gli ARN di configurazione del License Manager allo stack di Instance Scheduler (hub o spoke) nello stesso account delle istanze EC2 utilizzando License Manager:
ARN di configurazione di License Manager per EC2
Questo genererà automaticamente la seguente policy e la aggiungerà al ruolo di pianificazione per quell'account:
{ "Version": "2012-10-17", "Statement": [ { "Action": "ec2:StartInstances", "Resource": [ "Your-License-Manager-ARNs-Here" ], "Effect": "Allow" } ] }
Per ulteriori informazioni sulle autorizzazioni di License Manager, consulta la gestione delle identità e degli accessi per AWS License Manager nella Guida per l'utente di AWS License Manager.