View a markdown version of this page

Sicherheit - Instance Scheduler auf AWS

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheit

Wenn Sie Systeme auf der AWS-Infrastruktur aufbauen, werden die Sicherheitsaufgaben zwischen Ihnen und AWS aufgeteilt. Dieses Modell der geteilten Verantwortung reduziert Ihren betrieblichen Aufwand, da AWS die Komponenten einschließlich des Host-Betriebssystems, der Virtualisierungsebene und der physischen Sicherheit der Einrichtungen, in denen die Services betrieben werden, betreibt, verwaltet und kontrolliert. Weitere Informationen zur AWS-Sicherheit finden Sie unter AWS Cloud Security.

AWS KMS

Die Lösung erstellt einen vom Kunden verwalteten AWS-Schlüssel, der zur Konfiguration der serverseitigen Verschlüsselung für das SNS-Thema und die DynamoDB-Tabellen verwendet wird.

Amazon IAM

Die Lambda-Funktionen der Lösung erfordern Berechtigungen für den Zugriff auf Hub-Kontoressourcen und den Zugriff auf get/put Systems Manager-Parameter, den Zugriff auf CloudWatch Protokollgruppen, den AWS-KMS-Schlüssel encryption/decryption und die Veröffentlichung von Nachrichten auf SNS. Darüber hinaus erstellt Instance Scheduler auch Scheduling-Rollen in allen verwalteten Konten, die den Zugriff auf start/stop EC2-, RDS-, Autoscaling-Ressourcen und DB-Instances ermöglichen, Instance-Attribute ändern und Tags für diese Ressourcen aktualisieren. Alle erforderlichen Berechtigungen werden von der als Teil der Lösungsvorlage erstellten Lambda-Servicerolle bereitgestellt.

Bei der Bereitstellung stellt Instance Scheduler IAM-Rollen für jede seiner Lambda-Funktionen zusammen mit Scheduler-Rollen bereit, die nur von bestimmten Scheduling-Lambdas in der bereitgestellten Hub-Vorlage übernommen werden können. Diese Schedule-Rollen werden nach dem Muster benannt, und. {namespace}-Scheduler-Role {namespace}-ASG-Scheduling-Role

Detaillierte Informationen zu den Berechtigungen, die für die einzelnen Servicerollen erteilt wurden, finden Sie in den CloudFormation Vorlagen.

Verschlüsselte EC2-EBS-Volumes

Bei der Planung von EC2-Instances, die an mit AWS KMS verschlüsselte EBS-Volumes angehängt sind, müssen Sie Instance Scheduler die Erlaubnis erteilen, die zugehörigen AWS KMS-Schlüssel zu verwenden. Dadurch kann Amazon EC2 die angehängten EBS-Volumes während der gestarteten Funktion entschlüsseln. Diese Berechtigung muss der Scheduling-Rolle in demselben Konto erteilt werden wie die EC2-Instance (en), die den Schlüssel verwenden.

Um die Erlaubnis zur Verwendung eines AWS KMS-Schlüssels mit Instance Scheduler zu erteilen, fügen Sie den ARN des AWS KMS-Schlüssels zum Instance Scheduler-Stack (Hub oder Spoke) in demselben Konto wie die EC2-Instance (s) hinzu, indem Sie die Schlüssel verwenden:

KMS-Schlüssel-ARNS für EC2

Bild 3

Dadurch wird automatisch die folgende Richtlinie generiert und der Planungsrolle für dieses Konto hinzugefügt:

{ "Version": "2012-10-17", "Statement": [ { "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "Null": { "kms:EncryptionContextKeys": "false", "kms:GrantOperations": "false" }, "ForAllValues:StringEquals": { "kms:EncryptionContextKeys": [ "aws:ebs:id" ], "kms:GrantOperations": [ "Decrypt" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" } }, "Action": "kms:CreateGrant", "Resource": [ "Your-KMS-ARNs-Here" ], "Effect": "Allow" } ] }

EC2-Lizenzmanager

Bei der Planung von EC2-Instances, die im AWS License Manager verwaltet werden, müssen Sie Instance Scheduler die Erlaubnis erteilen, die zugehörigen Lizenzkonfigurationen zu verwenden. Auf diese Weise kann die Lösung Instances ordnungsgemäß starten und beenden und gleichzeitig die Lizenzkonformität aufrechterhalten. Diese Berechtigung muss der Rolle „Scheduling“ in demselben Konto erteilt werden wie die EC2-Instance (en), die den License Manager verwenden.

Um die Erlaubnis zur Verwendung von AWS License Manager mit Instance Scheduler zu erteilen, fügen Sie die License Manager-Konfigurations-ARNs zum Instance Scheduler-Stack (Hub oder Spoke) in demselben Konto hinzu wie die EC2-Instance (s), die License Manager verwenden:

Lizenzmanager-Konfigurations-ARNs für EC2

CFN-Parameter für den Lizenzmanager

Dadurch wird automatisch die folgende Richtlinie generiert und der Planungsrolle für dieses Konto hinzugefügt:

{ "Version": "2012-10-17", "Statement": [ { "Action": "ec2:StartInstances", "Resource": [ "Your-License-Manager-ARNs-Here" ], "Effect": "Allow" } ] }

Weitere Informationen zu License Manager-Berechtigungen finden Sie unter Identitäts- und Zugriffsmanagement für AWS License Manager im AWS License Manager-Benutzerhandbuch.