本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
设置 AWS AppConfig
注册参加 AWS 账户
要开始使用 AWS,你需要一个 AWS 账户. 有关创建的信息 AWS 账户,请参阅《AWS 账户管理 参考指南》 AWS 账户中的 “入门” 。
配置自动回滚的权限
您可以配置 AWS AppConfig 为回滚到配置的先前版本,以响应一个或多个 Amazon CloudWatch 警报。当您配置部署以响应 CloudWatch 警报时,需要指定 AWS Identity and Access Management (IAM) 角色。 AWS AppConfig 需要此角色才能监控 CloudWatch 警报。此过程是可选的,但强烈建议您这样做。
注意
请注意以下信息。
-
IAM 角色必须属于当前账户。默认情况下, AWS AppConfig 只能监控当前账户拥有的警报。
-
有关要监控的指标以及如何配置 AWS AppConfig 自动回滚的信息,请参阅监控部署以实现自动回滚。
使用以下过程创建能够根据 CloudWatch 警报 AWS AppConfig 进行回滚的 IAM 角色。本节包括以下过程。
第 1 步:根据警报创建回滚权限策略 CloudWatch
使用以下过程创建 AWS AppConfig 授予调用 DescribeAlarms API 操作权限的 IAM 策略。
为基于警报的回滚创建 IAM 权限策略 CloudWatch
-
使用 https://console.aws.amazon.com/iam/
打开 IAM 控制台。 -
在导航窗格中,选择 策略,然后选择 创建策略。
-
在创建策略页面上,选择 JSON 选项卡。
-
将 JSON 选项卡上的默认内容替换以下权限策略,然后选择 Next: Tags。
注意
要返回有关 CloudWatch 复合警报的信息,必须为 DescribeAlarms API 操作分配
*权限,如下所示。如果DescribeAlarms的范围较窄,则无法返回有关复合警报的信息。 -
为该角色输入标签,然后选择 Next: Review。
-
在查看页面上,将
SSMCloudWatchAlarmDiscoveryPolicy输入到 名称 字段中。 -
选择创建策略。系统将让您返回到 Policies 页面。
第 2 步:根据警报创建用于回滚的 IAM 角色 CloudWatch
使用以下过程创建 IAM 角色并向其分配您在上一过程中创建的策略。
根据警报创建用于回滚的 IAM 角色 CloudWatch
-
使用 https://console.aws.amazon.com/iam/
打开 IAM 控制台。 -
在导航窗格中,选择 Roles (角色),然后选择 Create role (创建角色)。
-
在 Select type of trusted entity (选择受信任实体的类型) 下,选择 AWS service (Amazon Web Services 服务)。
-
在紧靠选择将使用此角色的服务下面,选择 EC2:允许 EC2 实例调用 AWS 服务,并代表您 ,然后选择 下一步: 权限。
-
在 “附加权限策略” 页面上,搜索SSMCloudWatchAlarmDiscoveryPolicy。
-
选择此策略,然后选择 Next: Tags。
-
为该角色输入标签,然后选择 Next: Review。
-
在 创建角色 页面上,将
SSMCloudWatchAlarmDiscoveryRole输入到 角色名称 字段中,然后选择 创建角色。 -
在 Roles 页面上,选择您刚刚创建的角色。此时将打开摘要页面。
第 3 步:添加信任关系
使用以下过程将您刚刚创建的角色配置为信任 AWS AppConfig。
为添加信任关系 AWS AppConfig
-
在刚刚创建的角色的摘要页面上,选择信任关系选项卡,然后选择编辑信任关系。
-
编辑策略以仅包含“
appconfig.amazonaws.com”,如以下示例中所示: -
选择更新信任策略。