View a markdown version of this page

AWSSupport-TroubleshootEC2ConnectivityToRedshift - AWS Systems Manager Runbook-Referenz für Automation

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWSSupport-TroubleshootEC2ConnectivityToRedshift

Description

Das AWSSupport-TroubleshootEC2ConnectivityToRedshift Runbook bietet eine umfassende Problembehandlung für Amazon Elastic Compute Cloud (Amazon EC2) -Instances, die keine Verbindung zu Amazon Redshift-Clustern herstellen können. Es analysiert systematisch Netzwerkverbindungspfade und Sicherheitskonfigurationen und gibt detaillierte Empfehlungen zur Problembehebung.

Das Runbook unterstützt die folgenden Konnektivitätsszenarien:

  • Gleiche Amazon VPC-Konnektivität — Direkte Verbindung innerhalb derselben Amazon Virtual Private Cloud (Amazon VPC).

  • Cross-Amazon VPC-Konnektivität — Verbindung zwischen verschiedenen VPCs mithilfe von Amazon VPC-Peering oder Transit Gateway. AWS

  • Öffentliche und private Amazon Redshift-Cluster — Verschiedene Verbindungsmuster, basierend auf der Cluster-Zugänglichkeit.

  • Internet-based Zugriff — Amazon EC2-Instances, die über Internet Gateway oder NAT Gateway eine Verbindung zu öffentlich zugänglichen Amazon Redshift-Clustern herstellen.

Funktionsweise

Das Runbook verwendet Amazon VPC Reachability Analyzer als primäres Diagnosetool, um Verbindungsprobleme zwischen der Amazon EC2-Instance und dem Amazon Redshift-Cluster schnell zu identifizieren. Wenn Reachability Analyzer in Ihrer AWS Region nicht unterstützt wird oder aus irgendeinem Grund ausfällt, greift das Runbook automatisch auf umfassende Standardkonnektivitätsprüfungen zurück, die Sicherheitsgruppen, Netzwerk-ACLs, Routing-Tabellen und DNS-Konfiguration umfassen.

Wichtig

Wenn Sie dieses Runbook ausführen, wird eine Reachability Analyzer-Analyse in Ihrem Konto erstellt, für die eine Gebühr pro Analyse anfällt. Weitere Informationen finden Sie im Abschnitt Netzwerkanalyse in Amazon VPC-Preisen. https://aws.amazon.com/vpc/pricing/

Dieses Runbook erstellt mithilfe des Reachability Analyzers einen Netzwerkerkenntpfad und eine Netzwerkerkenntnisanalyse in Ihrem Konto. Wenn das Runbook erfolgreich abgeschlossen wird, werden diese Ressourcen gelöscht. Wenn der Bereinigungsschritt fehlschlägt, wird der Network Insights-Pfad nicht gelöscht und Sie müssen ihn manuell löschen. Wenn Sie den Network Insights-Pfad nicht manuell löschen, wird er weiterhin auf das Kontingent für Ihr AWS Konto angerechnet. Weitere Informationen finden Sie unter Kontingente für Reachability Analyzer.

Konfigurationen auf Betriebssystemebene wie die Verwendung einer Firewall, eines Proxys, eines lokalen DNS-Resolvers oder einer Hosts-Datei können die Konnektivität beeinträchtigen, selbst wenn der Reachability Analyzer den Status von zurückgibt. PASS

Überprüfen Sie die Auswertung aller vom Analyzer durchgeführten Prüfungen. Wenn eine Prüfung den Status von zurückgibtFAIL, kann sich dies auf die Konnektivität auswirken, selbst wenn die allgemeine Erreichbarkeitsprüfung den Status von zurückgibt. PASS

Führen Sie diese Automatisierung aus (Konsole)

Art des Dokuments

Automatisierung

Eigentümer

Amazon

Plattformen

/

Erforderliche IAM-Berechtigungen

Der AutomationAssumeRole Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.

  • ec2:CreateNetworkInsightsPath

  • ec2:DeleteNetworkInsightsAnalysis

  • ec2:DeleteNetworkInsightsPath

  • ec2:DescribeInstances

  • ec2:DescribeInternetGateways

  • ec2:DescribeNatGateways

  • ec2:DescribeNetworkAcls

  • ec2:DescribeNetworkInsightsAnalyses

  • ec2:DescribeNetworkInsightsPaths

  • ec2:DescribeNetworkInterfaces

  • ec2:DescribeRouteTables

  • ec2:DescribeSecurityGroups

  • ec2:DescribeSubnets

  • ec2:DescribeTransitGatewayVpcAttachments

  • ec2:DescribeTransitGateways

  • ec2:DescribeVpcAttribute

  • ec2:DescribeVpcEndpoints

  • ec2:DescribeVpcPeeringConnections

  • ec2:DescribeVpcs

  • ec2:StartNetworkInsightsAnalysis

  • redshift:DescribeClusterSubnetGroups

  • redshift:DescribeClusters

Beispiel für eine IAM-Richtlinie:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInsightsPath", "ec2:DeleteNetworkInsightsAnalysis", "ec2:DeleteNetworkInsightsPath", "ec2:DescribeInstances", "ec2:DescribeInternetGateways", "ec2:DescribeNatGateways", "ec2:DescribeNetworkAcls", "ec2:DescribeNetworkInsightsAnalyses", "ec2:DescribeNetworkInsightsPaths", "ec2:DescribeNetworkInterfaces", "ec2:DescribeRouteTables", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeTransitGatewayVpcAttachments", "ec2:DescribeTransitGateways", "ec2:DescribeVpcAttribute", "ec2:DescribeVpcEndpoints", "ec2:DescribeVpcPeeringConnections", "ec2:DescribeVpcs", "ec2:StartNetworkInsightsAnalysis", "redshift:DescribeClusterSubnetGroups", "redshift:DescribeClusters" ], "Resource": "*" } ] }
Anleitungen

Folgen Sie diesen Schritten, um die Automatisierung zu konfigurieren:

  1. Öffnen Sie AWSSupport-TroubleshootEC2ConnectivityToRedshift im Systems Manager unter Dokumente.

  2. Wählen Sie Automatisierung ausführen.

  3. Geben Sie für die Eingabeparameter Folgendes ein:

    • AutomationAssumeRole (Fakultativ):

      Der ARN der Rolle AWS Identity and Access Management (IAM), mit dem Systems Manager Automation Aktionen in Ihrem Namen ausführen kann. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.

      Typ: AWS::IAM::Role::Arn

    • SourceInstance (Erforderlich):

      Bei der Amazon EC2-Instance-ID treten Verbindungsprobleme mit dem Amazon Redshift-Cluster auf.

      Typ: AWS::EC2::Instance::Id

      Zulässiges Muster: ^i-[0-9a-f]{8,17}$

    • ClusterIdentifier (Erforderlich):

      Die Amazon Redshift-Cluster-ID für die Fehlerbehebung bei der Konnektivität.

      Typ: Zeichenfolge

      Zulässiges Muster: ^[a-z][a-z0-9-]*[a-z0-9]$

  4. Wählen Sie Ausführen.

  5. Die Automatisierung wird initiiert.

  6. Das Dokument führt die folgenden Schritte aus:

    • CollectEC2Metadata: Sammelt umfassende Metadaten über die Amazon EC2-Instance, einschließlich der Amazon VPC-Konfiguration, Subnetzdetails, IP-Adressen, Sicherheitsgruppen und Instance-Status.

    • InitializeInstanceIP: Initialisiert die Quell-IP-Variable mit der privaten IP-Adresse der Amazon EC2-Instance. Diese Variable wird während des gesamten Fehlerbehebungsprozesses auf der Grundlage des ermittelten Konnektivitätspfads dynamisch aktualisiert.

    • AnalyzeEC2SubnetType: Analysiert die Subnetz-Routing-Konfiguration der Amazon EC2-Instance, um den Subnetztyp und die Internetverbindungsmöglichkeiten zu ermitteln. Identifiziert öffentliche IP-Adressen des NAT-Gateways, falls vorhanden.

    • CollectRedshiftMetadata: Ruft eine umfassende Amazon Redshift-Cluster-Konfiguration ab, einschließlich Amazon VPC-Details, Endpunktinformationen, Portkonfiguration, Einstellungen für öffentliche Barrierefreiheit, Sicherheitsgruppen und Netzwerkschnittstellendetails.

    • CollectRedshiftSubnetInfo: Ruft detaillierte Informationen über die Subnetzgruppenkonfiguration des Amazon Redshift-Clusters ab, einschließlich aller zugehörigen Subnetze und Amazon VPC-Details.

    • RunReachabilityAnalysis: Führt Amazon VPC Reachability Analyzer als primäres Diagnosetool aus, um eine umfassende Netzwerkpfadanalyse zwischen der Amazon EC2-Instance und dem Amazon Redshift-Cluster durchzuführen. Analysiert Sicherheitsgruppen, Netzwerk-ACLs, Routing-Tabellen und Netzwerkschnittstellen. Schlägt dieser Schritt fehl, greift das Runbook ab 0 auf manuelle Konnektivitätsprüfungen zurück. AnalyzeRedshiftSubnetType

    • BranchOnReachabilityResults: Legt den Pfad zur Problembehandlung auf der Grundlage der Ergebnisse des Reachability Analyzers fest. Wenn die Analyse erfolgreich ist und ein Netzwerkpfad gefunden wird, wird direkt mit der DNS-Validierung fortgefahren. Fahren Sie andernfalls mit der manuellen Problembehandlung fort.

    • AnalyzeRedshiftSubnetType: Analysiert die Subnetz-Routing-Konfiguration des Amazon Redshift-Clusters, um den Subnetztyp und die Internetverbindungsmöglichkeiten zu ermitteln.

    • BranchOnCompareVpcIds: Vergleicht die Amazon VPC-IDs der Amazon EC2-Instance und des Amazon Redshift-Clusters. Leitet zur Amazon-VPC-Fehlerbehebung weiter, wenn sich beide Ressourcen eine Amazon-VPC teilen; andernfalls wird mit der Amazon-VPC-Analyse fortgefahren.

    • ValidateSameVpcRequirements: (Same-Amazon VPC-Pfad) Validiert die Konnektivitätsanforderungen, indem überprüft wird, ob sowohl Amazon EC2- als auch Amazon Redshift-Subnetze über eine korrekte lokale Routing-Konfiguration verfügen.

    • DetectCrossVpcConnectivity: (Cross-Amazon VPC-Pfad) Erkennt und analysiert Amazon-übergreifende VPC-Verbindungsmethoden. Sucht nach aktiven Amazon VPC-Peering-Verbindungen und Transit Gateway-Anhängen. AWS

    • ValidateVpcPeeringRouting: (VPC-Peering-Pfad) Validiert das bidirektionale Routing zwischen den Amazon EC2- und Amazon Redshift-VPCs über die Peering-Verbindung.

    • ValidateTransitGatewayRouting: (AWS Transit Gateway-Pfad) Validiert die Transit Gateway-Routenkonfiguration, indem es Routentabellen, Zuordnungen und Propagierungen für beide Amazon VPC-Anhänge analysiert.

    • UpdateInstanceIPForPublicAccess: (Öffentlicher Zugriffspfad) Aktualisiert die Quell-IP-Variable mit der richtigen öffentlichen IP oder NAT-Gateway-IP für die Sicherheitsgruppenvalidierung in Szenarien mit öffentlichem Zugriff.

    • CheckSecurityGroups: Validiert Sicherheitsgruppenregeln sowohl für die Amazon EC2-Instance als auch für den Amazon Redshift-Cluster. Prüft Regeln für eingehenden Datenverkehr in Amazon Redshift-Sicherheitsgruppen und ausgehende Regeln in Amazon EC2-Sicherheitsgruppen.

    • CheckNetworkACLs: Validiert Netzwerk-ACL-Regeln für die Konnektivität zwischen Amazon EC2- und Amazon Redshift-Subnetzen. Analysiert sowohl eingehende als auch ausgehende Regeln, einschließlich kurzlebiger Portbereiche für den Rückverkehr.

    • ValidateDNSConfiguration: Validiert die DNS-Konfigurationseinstellungen für Amazon EC2- und Amazon Redshift-VPCs, einschließlich DNS-Unterstützung, DNS-Hostnamen und DHCP-Optionssätzen.

    • GenerateFinalReport: Generiert einen umfassenden Diagnosebericht, in dem alle Ergebnisse zusammengefasst sind, einschließlich kategorisierter Problemzusammenfassungen, priorisierter Behebungsschritte, Netzwerktopologieanalysen und detaillierter Empfehlungen.

  7. Nach Abschluss der Automatisierung finden Sie im Abschnitt Ausgaben die detaillierten Ergebnisse der Ausführung.

Outputs
  • GenerateFinalReport.DiagnosticReport- Ein umfassender Diagnosebericht mit allen Ergebnissen und Empfehlungen zur Problembehebung.

  • GenerateFinalReport.OverallStatus- Das allgemeine Ergebnis des Konnektivitätsstatus.

  • GenerateFinalReport.IssuesSummary- Eine kategorisierte Zusammenfassung aller identifizierten Probleme.

  • GenerateFinalReport.InstanceIPFinalValue- Die endgültige Quell-IP-Adresse, die während der Analyse verwendet wurde.

  • GenerateFinalReport.ConnectivityMethod— Die erkannte Verbindungsmethode zwischen der Amazon EC2-Instance und dem Amazon Redshift-Cluster.

Referenzen

AWS Systems Manager -Automatisierung