Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWSSupport-AnalyzeEBSResourceUsage
Beschreibung
Das AWSSupport-AnalyzeEBSResourceUsage Automatisierungs-Runbook wird verwendet, um die Ressourcennutzung im Amazon Elastic Block Store (Amazon EBS) zu analysieren. Es analysiert die Datenträgernutzung und identifiziert verlassene Volumes, Images und Snapshots in einer bestimmten Region. AWS
Wie funktioniert es?
Das Runbook führt die folgenden vier Aufgaben aus:
-
Überprüft, ob ein Amazon Simple Storage Service (Amazon S3) -Bucket vorhanden ist, oder erstellt einen neuen Amazon S3-Bucket.
-
Sammelt alle Amazon EBS-Volumes im verfügbaren Zustand.
-
Sammelt alle Amazon EBS-Snapshots, für die das Quell-Volume gelöscht wurde.
-
Sammelt alle Amazon Machine Images (AMIs), die nicht von nicht terminierten Amazon Elastic Compute Cloud (Amazon EC2) -Instances verwendet werden.
Das Runbook generiert CSV-Berichte und speichert sie in einem vom Benutzer bereitgestellten Amazon S3-Bucket. Der bereitgestellte Bucket sollte gemäß den am Ende beschriebenen bewährten AWS Sicherheitsmethoden gesichert werden. Wenn der vom Benutzer bereitgestellte Amazon S3-Bucket nicht im Konto vorhanden ist, erstellt das Runbook einen neuen Amazon S3-Bucket mit dem Namensformat<User-provided-name>-awssupport-YYYY-MM-DD, verschlüsselt mit einem benutzerdefinierten AWS Key Management Service (AWS KMS) -Schlüssel, wobei die Objektversionsverwaltung aktiviert ist, der öffentliche Zugriff gesperrt ist und dessen Verwendung erforderlich ist. SSL/TLS
Wenn Sie Ihren eigenen Amazon S3-Bucket angeben möchten, stellen Sie bitte sicher, dass er gemäß den folgenden bewährten Methoden konfiguriert ist:
-
Blockieren Sie den öffentlichen Zugriff auf den Bucket (
IsPublicauf gesetztFalse). -
Schalten Sie die Amazon S3-Zugriffsprotokollierung ein.
-
Aktivieren Sie die Objektversionierung.
-
Verwenden Sie einen AWS Key Management Service (AWS KMS) -Schlüssel, um Ihren Bucket zu verschlüsseln.
Wichtig
Bei der Verwendung dieses Runbooks können zusätzliche Gebühren für Ihr Konto für die Erstellung von Amazon S3-Buckets und -Objekten anfallen. Weitere Informationen zu den möglicherweise anfallenden Gebühren finden Sie unter Amazon S3-Preise
Art des Dokuments
Automatisierung
Eigentümer
Amazon
Plattformen
LinuxmacOS, Windows
Parameter
-
AutomationAssumeRole
Typ: Zeichenfolge
Beschreibung: (Optional) Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen auszuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.
-
S3BucketName
Typ:
AWS::S3::Bucket::NameBeschreibung: (Erforderlich) Der Amazon S3-Bucket in Ihrem Konto, in den der Bericht hochgeladen werden soll. Stellen Sie sicher, dass die Bucket-Richtlinie Parteien, die keinen Zugriff auf die gesammelten Protokolle benötigen, keine unnötigen read/write Berechtigungen gewährt. Wenn der angegebene Bucket nicht im Konto vorhanden ist, erstellt die Automatisierung einen neuen Bucket in der Region, in der die Automatisierung initiiert wird, mit dem Namensformat
<User-provided-name>-awssupport-YYYY-MM-DD, der mit einem benutzerdefinierten AWS KMS Schlüssel verschlüsselt ist.Zulässiges Muster:
$|^(?!(^(([0-9]{1,3}[.]){3}[0-9]{1,3}$)))^((?!xn—)(?!.*-s3alias))[a-z0-9][-.a-z0-9]{1,61}[a-z0-9]$ -
CustomerManagedKmsKeyArn
Typ: Zeichenfolge
Beschreibung: (Optional) Der benutzerdefinierte AWS KMS Schlüssel Amazon Resource Name (ARN) zur Verschlüsselung des neuen Amazon S3-Buckets, der erstellt wird, wenn der angegebene Bucket nicht im Konto vorhanden ist. Die Automatisierung schlägt fehl, wenn versucht wird, den Bucket zu erstellen, ohne einen benutzerdefinierten AWS KMS Schlüssel-ARN anzugeben.
Zulässiges Muster:
(^$|^arn:aws:kms:[-a-z0-9]:[0-9]:key/[-a-z0-9]*$)
Erforderliche IAM-Berechtigungen
Der AutomationAssumeRole Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.
-
ec2:DescribeImages -
ec2:DescribeInstances -
ec2:DescribeSnapshots -
ec2:DescribeVolumes -
kms:Decrypt -
kms:GenerateDataKey -
s3:CreateBucket -
s3:GetBucketAcl -
s3:GetBucketPolicyStatus -
s3:GetBucketPublicAccessBlock -
s3:ListBucket -
s3:ListAllMyBuckets -
s3:PutObject -
s3:PutBucketLogging -
s3:PutBucketPolicy -
s3:PutBucketPublicAccessBlock -
s3:PutBucketTagging -
s3:PutBucketVersioning -
s3:PutEncryptionConfiguration -
ssm:DescribeAutomationExecutions
Beispielrichtlinie mit den mindestens erforderlichen IAM-Berechtigungen zum Ausführen dieses Runbooks:
Anweisungen
Folgen Sie diesen Schritten, um die Automatisierung zu konfigurieren:
-
Navigieren Sie AWSSupport-AnalyzeEBSResourceUsage
in der AWS Systems Manager Konsole zu. -
Geben Sie für die Eingabeparameter Folgendes ein:
-
AutomationAssumeRole (Fakultativ):
Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen durchzuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.
-
S3BucketName (Erforderlich):
Der Amazon S3-Bucket in Ihrem Konto, in den Sie den Bericht hochladen möchten.
-
CustomerManagedKmsKeyArn(Fakultativ):
Der benutzerdefinierte AWS KMS Schlüssel Amazon Resource Name (ARN) zur Verschlüsselung des neuen Amazon S3-Buckets, der erstellt wird, wenn der angegebene Bucket im Konto nicht vorhanden ist.
-
-
Wählen Sie Ausführen aus.
-
Die Automatisierung wird initiiert.
-
Das Automatisierungs-Runbook führt die folgenden Schritte aus:
-
Überprüfen Sie die Parallelität:
Stellt sicher, dass dieses Runbook in der Region nur einmal initiiert wird. Wenn das Runbook feststellt, dass eine weitere Ausführung im Gange ist, gibt es einen Fehler zurück und wird beendet.
-
verifiziere OrCreate S3Bucket:
Überprüft, ob der Amazon S3-Bucket existiert. Wenn nicht, erstellt es einen neuen Amazon S3-Bucket in der Region, in der die Automatisierung initiiert wird, mit dem Namensformat
<User-provided-name>-awssupport-YYYY-MM-DD, das mit einem benutzerdefinierten AWS KMS Schlüssel verschlüsselt ist. -
sammleAmiDetails:
Sucht nach AMIs, die von keiner Amazon EC2-Instance verwendet werden, generiert den Bericht mit dem Namensformat
<region>-images.csvund lädt ihn in den Amazon S3-Bucket hoch. -
sammle: VolumeDetails
Überprüft Amazon EBS-Volumes im verfügbaren Zustand, generiert den Bericht mit dem Namensformat
<region>-volume.csvund lädt ihn in einen Amazon S3-Bucket hoch. -
Ich sammle: SnapshotDetails
Sucht nach den Amazon EBS-Snapshots der Amazon EBS-Volumes, die bereits gelöscht wurden, generiert den Bericht mit dem Namensformat
<region>-snapshot.csvund lädt ihn in den Amazon S3-Bucket hoch.
-
-
Wenn Sie fertig sind, finden Sie im Abschnitt Ausgaben die detaillierten Ergebnisse der Ausführung.
Referenzen
Systems Manager Automation