View a markdown version of this page

AWSSupport-TroubleshootALB5XXErrors - AWS Systems Manager Referencia del manual de procedimientos de Automatización

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWSSupport-TroubleshootALB5XXErrors

Description (Descripción)

El AWSSupport-TroubleshootALB5XXErrors manual diagnostica y soluciona los errores HTTP 5XX en un balanceador de carga de aplicaciones. Analiza las métricas de Amazon CloudWatch (CloudWatch) y los registros de acceso del Application Load Balancer para identificar las causas principales y ofrecer recomendaciones prácticas. El manual de instrucciones abarca las siguientes capacidades:

  • Análisis del patrón de tráfico: identifica las anomalías en las zonas de disponibilidad únicas y en las zonas de disponibilidad mediante CloudWatch métricas para detectar la distribución desigual del tráfico entre las zonas de disponibilidad.

  • Diagnóstico de los registros de acceso: procesa los registros de acceso del balanceador de carga de aplicaciones recuperando los archivos de registro del bucket de Amazon S3 configurado para extraer patrones de error específicos, motivos de error e información de diagnóstico detallada para la solución de problemas granulares.

  • Error-specific análisis: proporciona un diagnóstico específico para cada tipo de error HTTP 5XX:

    • HTTP 500: errores de autenticación, problemas de conectividad con el WAF y problemas de punto final del IDP.

    • HTTP 502: problemas de conexión de destino, errores de función AWS Lambda (Lambda), errores de negociación de TLS y escenarios de cancelación del registro de destino.

    • HTTP 503: grupos de destino vacíos y problemas de registro de destinos.

    • HTTP 504: tiempos de espera de conexión, anomalías en el tiempo de respuesta objetivo con una comparación histórica de los valores de referencia y una evaluación exhaustiva de la conectividad de la red.

    • Otros errores del tipo 5XX: análisis exhaustivo de los códigos de estado poco frecuentes del modelo 5XX y de los casos extremos que no se incluyen en las categorías de error estándar.

  • Análisis detallado de la conectividad de red: en el caso de los errores HTTP 504, evalúa las reglas de los grupos de seguridad, las ACL de red y las configuraciones de las tablas de enrutamiento entre el balanceador de carga de aplicaciones y sus destinos en la misma región y cuenta. AWS

  • Selección adaptativa de fuentes de datos: prioriza el análisis de los registros de acceso cuando está disponible para un diagnóstico detallado de los errores, y recurre automáticamente a CloudWatch las métricas cuando los registros no están disponibles o están incompletos.

Limitaciones

Este manual tiene las siguientes limitaciones:

  • Limitaciones de las comprobaciones de conectividad: las evaluaciones de conectividad de red solo se realizan en destinos de la misma AWS región y cuenta que el balanceador de carga de aplicaciones. Cross-account o los destinos locales reciben instrucciones generales de conectividad.

  • Límites de tiempo de procesamiento del registro de acceso: el análisis del registro de acceso está limitado a un período de procesamiento de 9 minutos. Si se supera, el análisis se detiene y proporciona resultados basados en los registros procesados hasta el momento. Reduzca el período de tiempo necesario para un análisis completo de los registros.

  • Requisitos de ubicación y seguridad del bucket de Amazon S3: el procesamiento del registro de acceso requiere que el bucket de Amazon S3 cumpla con los criterios de seguridad y ubicación. El manual omite el procesamiento del registro de acceso cuando el bucket de Amazon S3 es de acceso público. El estado del bucket público lo determina la política del bucket o la configuración del bloque de acceso público. El manual de operaciones también omite el procesamiento cuando el bucket de Amazon S3 no está en la misma AWS cuenta y región que el balanceador de carga de aplicaciones. Cuando estas comprobaciones fallan, el libro de ejecución vuelve automáticamente al análisis basado en métricas. CloudWatch

  • Las métricas como alternativa: cuando los registros de acceso no están habilitados o el procesamiento de los registros falla o está incompleto, el libro de operaciones recurre automáticamente al análisis CloudWatch basado en métricas con una información de diagnóstico menos granular. La falta de registros de acceso puede afectar a la precisión de la detección de la causa principal.

  • Dependencia de los datos históricos: la detección de anomalías en el tiempo de respuesta del HTTP 504 requiere 7 días de datos históricos para poder compararlos con los datos de referencia. Los datos históricos limitados pueden afectar a la precisión de la detección.

Costos adicionales

Al ejecutar este libro de operaciones, se consultan las métricas de Amazon CloudWatch y, cuando los registros de acceso están habilitados, se recuperan los objetos de Amazon S3. Es posible que se apliquen cargos estándar CloudWatch y de Amazon S3 a su AWS cuenta por los datos consultados durante el análisis. Para obtener más información sobre los precios, consulte los precios de Amazon y CloudWatch los precios de Amazon Simple Storage Service.

Funcionamiento

El manual lleva a cabo los siguientes pasos de validación y análisis:

  • Verifica que exista el balanceador de carga de aplicaciones especificado y recopila los atributos del balanceador de carga de aplicaciones, como el tiempo de espera de inactividad y la configuración del registro de acceso.

  • Detecta las anomalías relacionadas con los puntos críticos y los errores de una única zona de disponibilidad mediante métricas. CloudWatch

  • Recupera y procesa los registros de acceso del balanceador de carga de aplicaciones del bucket de Amazon S3 configurado cuando los registros de acceso están habilitados y el bucket cumple los requisitos de seguridad y ubicación.

  • Diagnostica cada código de error HTTP 5XX (500, 502, 503, 504 y otros) mediante las entradas del registro de acceso cuando están disponibles o mediante el uso de CloudWatch métricas como alternativa.

  • En el caso de los errores del HTTP 504, evalúa las reglas de los grupos de seguridad, las ACL de red y las configuraciones de las tablas de rutas entre el balanceador de carga de aplicaciones y sus destinos.

  • Consolida los hallazgos en un informe con recomendaciones y referencias relevantes.

Ejecuta esta automatización (consola)

Tipo de documento

Automatización

Propietario

Amazon

Plataformas

/

Permisos de IAM necesarios

El parámetro AutomationAssumeRole requiere las siguientes acciones para utilizar el manual de procedimientos correctamente.

  • s3:ListBucket

  • s3:GetObject

  • s3:GetBucketPolicyStatus

  • s3:GetBucketPublicAccessBlock

  • s3:ListAllMyBuckets

  • elasticloadbalancing:DescribeTargetGroups

  • elasticloadbalancing:DescribeTargetHealth

  • elasticloadbalancing:DescribeLoadBalancers

  • elasticloadbalancing:DescribeTargetGroupAttributes

  • elasticloadbalancing:DescribeLoadBalancerAttributes

  • elasticloadbalancing:DescribeListeners

  • elasticloadbalancing:DescribeRules

  • ec2:DescribeSubnets

  • ec2:DescribeInstances

  • ec2:DescribeNetworkInterfaces

  • ec2:DescribeSecurityGroups

  • ec2:DescribeNetworkAcls

  • ec2:DescribeRouteTables

  • cloudwatch:GetMetricData

  • cloudtrail:LookupEvents

  • wafv2:ListWebACLs

  • wafv2:ListResourcesForWebACL

  • lambda:GetFunctionConfiguration

Política de IAM de ejemplo:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3ReadAccess", "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetObject", "s3:GetBucketPolicyStatus", "s3:GetBucketPublicAccessBlock", "s3:ListAllMyBuckets" ], "Resource": "*" }, { "Sid": "ELBReadAccess", "Effect": "Allow", "Action": [ "elasticloadbalancing:DescribeTargetGroups", "elasticloadbalancing:DescribeTargetHealth", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeTargetGroupAttributes", "elasticloadbalancing:DescribeLoadBalancerAttributes", "elasticloadbalancing:DescribeListeners", "elasticloadbalancing:DescribeRules" ], "Resource": "*" }, { "Sid": "EC2ReadAccess", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeInstances", "ec2:DescribeNetworkInterfaces", "ec2:DescribeSecurityGroups", "ec2:DescribeNetworkAcls", "ec2:DescribeRouteTables" ], "Resource": "*" }, { "Sid": "MonitoringReadAccess", "Effect": "Allow", "Action": [ "cloudwatch:GetMetricData", "cloudtrail:LookupEvents" ], "Resource": "*" }, { "Sid": "WAFReadAccess", "Effect": "Allow", "Action": [ "wafv2:ListWebACLs", "wafv2:ListResourcesForWebACL" ], "Resource": "*" }, { "Sid": "LambdaReadAccess", "Effect": "Allow", "Action": [ "lambda:GetFunctionConfiguration" ], "Resource": "*" } ] }
Instrucciones

Siga estos pasos para configurar la automatización:

  1. Abra AWSSupport-TroubleshootALB5XXErrors en Systems Manager, en la sección Documentos.

  2. Elija Ejecutar automatización.

  3. Para los parámetros de entrada, introduzca lo siguiente:

    • AutomationAssumeRole (Obligatorio):

      El nombre de recurso de Amazon (ARN) del rol AWS Identity and Access Management (IAM) que permite a Systems Manager Automation realizar las acciones en su nombre. Si no se especifica ningún rol, Systems Manager Automation utiliza los permisos del usuario que comienza este manual de procedimientos.

    • AlBarn (obligatorio):

      El ARN del balanceador de carga de aplicaciones que se va a investigar. Por ejemplo, arn:aws:elasticloadbalancing:us-east-1:123456789012:loadbalancer/app/my-alb/50dc6c495c0c9188.

    • IssueStartTime (Obligatorio):

      La hora de inicio de la emisión en UTC. Utilice el formato de marca de hora ISO 8601 (). YYYY-MM-DDTHH:MM:SSZ Por ejemplo, 1970-01-01T00:00:00Z.

    • IssueEndTime (Obligatorio):

      La hora de finalización de la emisión en UTC. Utilice el formato de marca de hora ISO 8601 (). YYYY-MM-DDTHH:MM:SSZ Por ejemplo, 1970-01-01T00:00:00Z.

  4. Elija Ejecutar.

  5. Se inicia la automatización.

  6. Este documento realiza los siguientes pasos:

    • RunInitialChecks:

      Realiza las comprobaciones iniciales en el balanceador de carga de aplicaciones. Las comprobaciones iniciales incluyen la verificación de la existencia del balanceador de carga de aplicaciones, la detección de errores en zonas de disponibilidad únicas y en zonas de disponibilidad únicas, la recopilación de detalles sobre los errores HTTP y la comprobación de la configuración del registro de acceso.

    • ProcessAccessLogs:

      Recupera los archivos de registro de acceso del Application Load Balancer pertinentes del bucket de Amazon S3 y los procesa para identificar los motivos y códigos de error únicos. Solo se procesa un subconjunto de archivos de registro de acceso durante el intervalo de tiempo identificado. Si el tiempo de procesamiento supera el límite de 9 minutos, los registros restantes no se procesan.

    • HTTP500ErrorIdentification:

      Identifica el motivo del error Balancer-generated HTTP 500 al cargar la aplicación mediante CloudWatch métricas o los registros de acceso analizados, si están disponibles.

    • HTTP502ErrorIdentification:

      Identifica el motivo del error Balancer-generated HTTP 502 al cargar la aplicación mediante CloudWatch métricas o los registros de acceso analizados, si están disponibles.

    • HTTP503ErrorIdentification:

      Identifica el motivo del error Balancer-generated HTTP 503 de carga de la aplicación mediante CloudWatch métricas.

    • HTTP504ErrorIdentification:

      Identifica el motivo del error Balancer-generated HTTP 504 de carga de la aplicación mediante CloudWatch métricas o los registros de acceso analizados, si están disponibles. En el caso de los errores HTTP 504, el paso también evalúa las reglas de los grupos de seguridad, las ACL de red y las configuraciones de las tablas de rutas entre el balanceador de carga de aplicaciones y sus destinos.

    • OtherHTTPErrorIdentification:

      Identifica el motivo de los errores HTTP no clasificados generados por el balanceador de carga de aplicaciones mediante CloudWatch métricas o los registros de acceso analizados, si están disponibles.

    • GenerateReport:

      Genera un informe consolidado a partir de los resultados de los pasos anteriores, que incluye el estado de los puntos críticos, las anomalías en una única zona de disponibilidad, los diagnósticos de errores y las recomendaciones.

  7. Una vez finalizado, revise la sección Resultados para ver los resultados detallados de la ejecución.

Referencias

Automatización de Systems Manager