View a markdown version of this page

AMS 中值得信赖的补救者 - AMS 高级用户指南

终止支持通知:2027 年 6 月 30 日, AWS 将终止对 AMS Advanced 的支持。2027 年 6 月 30 日之后,您将无法再访问 AMS 高级控制台或 AMS 高级资源。有关更多信息,请参阅 AMS 高级终止支持

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AMS 中值得信赖的补救者

Trusted Remediator 是一种 AWS 托管服务解决方案,可自动修复AWS Trusted AdvisorAWS Security Hub CSPM、和AWS Compute Optimizer建议。当 Trusted Advisor Security Hub CSPM 和 Compute Optimizer 指出您有机会降低成本、提高系统可用性、优化性能或弥合安全漏洞时,Trusted Remediator 会提出建议。 AWS 账户借助 Trusted Remediator,您可以采用既定的最佳实践,以安全、标准化的方式解决这些安全、性能、成本优化、容错和服务限制建议。Trusted Remediator 允许您配置修复解决方案,并按照您创建的时间表自动运行,从而简化了修复过程。这种简化的方法可以一致、高效地解决问题,无需人工干预。

可信救济者的主要优点

以下是 Trusted Remediator 的主要优点:

  • 提高安全性、性能和成本优化:Tru sted Remediator 可帮助您增强账户的整体安全状况,优化资源利用率并降低运营成本。

  • Self-service 设置和配置:您可以配置 Trusted Remediator 以使其符合您的要求和首选项。

  • 自动 Trusted Advisor 检查、Security Hub CSPM 控制和补救 AWS Compute Optimizer 建议:配置完成后,Trusted Remediator 会自动为选定的检查运行修复操作。这种自动化消除了手动干预的需要。

  • 最佳实践实施:补救措施基于既定的最佳实践,因此问题以标准化和有效的方式得到解决。

  • 计划执行:您可以选择与您的日常运营工作流程相一致的补救计划。

Trusted Remediator 使您能够主动解决 AWS 环境中已发现的问题,帮助您遵守最佳实践,维护安全、高性能且经济实惠的云基础架构。

可信救济者的工作原理

以下是 “可信修正者” 工作流程的示例:

可信修正者工作流程示例。

Trusted Remediator 会为您评估 Trusted Advisor、安全中心 CSPM 和计算优化器建议,然后创建。 AWS 账户 AWS Systems Manager OpsItems OpsCenter然后,您可以使用可信修正者自动化文档 OpsItems自动或手动修复。以下是每种补救措施的详细信息:

  • 自动修复:Tru sted Remediator 运行自动化文档并监控运行情况。自动化文档完成后,Trusted Remediator 将解析 Opsitem。

  • 手动修复:可信补救者会创建 OpsItem 供您查看。查看后,您可以创建自动 RFC,即 “可信补救者 | 查找” | “修复”,更改类型以修复资源。有关手动修复步骤的信息,请参阅在可信修正器中运行手动修复

修复日志存储在 Amazon S3 存储桶中。您可以使用 S3 存储桶中的数据来构建用于报告的自定义快速仪表板。AMS 还应要求为 “可信补救者” 提供报告。要接收这些报告,请联系您的 CSDM。

《可信补救者》的关键术语

以下是在 AMS 中使用 Trusted Remediator 时需要了解的术语:

  • AWS Trusted Advisor, AWS Security Hub 以及 AWS Compute Optimizer:提供的云优化服务 AWS。 Trusted Advisor、安全中心 CSPM 和计算优化器会检查您的 AWS 环境,并根据以下六个类别的最佳实践提供建议:

    • 成本优化

    • 性能

    • 安全性

    • 容错能力

    • 卓越运营

    • 服务限制

    有关更多信息,请参阅AWS Trusted AdvisorAWS Security HubAWS Compute Optimizer

  • 值得信赖的补救者:用于Trusted Advisor检查、AWS Security Hub CSPM建议和AWS Compute Optimizer建议的 AMS 补救解决方案。Trusted Remediator 使用已知的最佳实践帮助您安全地修复 Trusted Advisor 检查、Security Hub CSPM 控制和计算优化器建议,以提高安全性、性能并降低成本。Trusted Remediator 易于设置和配置。只需配置一次,Trusted Remediator 就会按照您的首选计划(每天或每周)运行修复。

  • AWS Systems Manager SSM 文档:一个 JSON 或 YAML 文件,用于定义对您的 AWS 资源 AWS Systems Manager 执行的操作。SSM 文档用作声明性规范,用于在多个 AWS 资源和实例上自动执行操作任务。

  • AWS Systems Manager OpsCenter OpsItem:云运营问题管理资源,可帮助您跟踪和解决 AWS 环境中的运营问题。 OpsItems 为跨资源的运营数据和问题提供集中视图 AWS 服务 和管理系统。每个都 OpsItem 代表一个操作问题,例如潜在的安全风险、性能问题或运营事件。

  • 配置:配置是存储在中的一组属性 AWS AppConfig,一种能力 AWS Systems Manager。中的 “可信补救者” 应用程序 AWS AppConfig 可帮助在帐户级别配置补救措施。

  • 执行模式:执行模式是一种配置属性,用于确定如何针对计算优化器和安全中心 CSPM 的每个 Trusted Advisor 检查结果和建议运行补救措施。支持的执行模式有四种:自动手动有条件和非活动

  • 资源覆盖:此功能使用资源标签来覆盖特定资源的配置。

  • 修复项目日志:Tr usted Remediator 修复 S3 日志存储桶中的日志文件。修复项目日志是在创建修复时创建 OpsItems 的。此日志文件包含手动执行补救 OpsItems 和自动执行补救 OpsItems。使用此日志文件跟踪所有补救项目。

  • 自动修复执行日志:Trusted Remediator 修复 S3 日志存储桶中的日志文件。自动修复执行日志是在 SSM 文档自动运行完成时创建的。此日志包含用于自动执行补救 OpsItems的 SSM 执行详细信息。使用此日志文件跟踪自动修复。