Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Peran IAM instans kontainer Amazon ECS
Instans kontainer Amazon ECS, termasuk Amazon EC2 dan instans eksternal, menjalankan agen kontainer Amazon ECS dan memerlukan peran IAM agar layanan mengetahui bahwa agen tersebut milik Anda. Sebelum meluncurkan instance kontainer dan mendaftarkannya ke cluster, Anda harus membuat peran IAM untuk digunakan instans kontainer Anda. Peran dibuat di akun yang Anda gunakan untuk masuk ke konsol atau menjalankan AWS CLI perintah.
penting
Jika Anda mendaftarkan instance eksternal ke cluster Anda, peran IAM yang Anda gunakan memerlukan izin Manajer Sistem juga. Untuk informasi selengkapnya, lihat Peran IAM Amazon ECS Anywhere.
Amazon ECS menyediakan kebijakan I AmazonEC2ContainerServiceforEC2Role AM terkelola yang berisi izin yang diperlukan untuk menggunakan set fitur Amazon ECS lengkap. Kebijakan terkelola ini dapat dilampirkan ke peran IAM dan dikaitkan dengan instans kontainer Anda. Atau, Anda dapat menggunakan kebijakan terkelola sebagai panduan saat membuat kebijakan kustom untuk digunakan. Peran instance kontainer memberikan izin yang diperlukan untuk agen kontainer Amazon ECS dan daemon Docker untuk memanggil AWS API atas nama Anda. Untuk informasi selengkapnya tentang kebijakan terkelola, lihat AmazonEC2ContainerServiceforEC2Role.
Buat peran instance kontainer
penting
Jika Anda mendaftarkan instans eksternal untuk klaster Anda, lihat Peran IAM Amazon ECS Anywhere.
Anda dapat membuat peran secara manual dan melampirkan kebijakan IAM terkelola untuk instans kontainer agar Amazon ECS dapat menambahkan izin untuk fitur dan penyempurnaan di masa mendatang saat diperkenalkan. Gunakan prosedur berikut untuk melampirkan kebijakan IAM terkelola jika diperlukan.
Setelah Anda membuat peran, tambahkan izin tambahan ke peran untuk fitur berikut.
| Fitur | Izin tambahan |
|---|---|
|
Amazon ECR memiliki gambar wadah |
|
| Minta CloudWatch Log memantau instance kontainer | |
| Meng-host file konfigurasi dalam bucket Amazon S3 |
Izin Amazon ECR
Peran instance container Amazon ECS yang Anda gunakan dengan instans kontainer harus memiliki izin kebijakan IAM berikut untuk Amazon ECR.
Jika Anda menggunakan kebijakan terkelola AmazonEC2ContainerServiceforEC2Role untuk instans kontainer Anda, maka peran anda memiliki izin yang tepat.
Izin diperlukan untuk mengatur pengaturan akun AWSVPCTrunking
Amazon ECS mendukung peluncuran instans kontainer dengan kepadatan ENI yang meningkat menggunakan jenis instans Amazon EC2 yang didukung. Saat Anda menggunakan fitur ini, kami sarankan Anda membuat 2 peran instance kontainer. Aktif awsvpcTrunking kan pengaturan akun untuk satu peran dan gunakan peran itu untuk tugas yang memerlukan trunking ENI. Untuk informasi tentang pengaturan awsvpcTrunking akun, lihatAkses fitur Amazon ECS dengan pengaturan akun.
Peran instance kontainer yang Anda gunakan dengan instans kontainer harus memiliki izin kebijakan IAM berikut untuk menyetel setelan akun
Untuk menggunakan peran instance container, tambahkan yang berikut ini ke data pengguna instance:
#!/bin/bash aws ecs put-account-setting --name awsvpcTrunking --value enabled --regionregionECS_CLUSTER=MyCluster>> /etc/ecs/ecs.config EOF
Untuk informasi selengkapnya tentang menambahkan data pengguna ke instans EC2 Anda, lihat Men jalankan perintah pada instans Linux Anda saat diluncurkan di Panduan Pengguna Amazon EC2.
Akses baca-saja Amazon S3
Menyimpan informasi konfigurasi dalam bucket pribadi di Amazon S3 dan memberikan akses baca-saja ke peran IAM instans kontainer Anda adalah cara yang aman dan nyaman untuk mengizinkan konfigurasi instance kontainer pada waktu peluncuran. Anda dapat menyimpan salinan ecs.config file Anda di bucket pribadi, menggunakan data pengguna Amazon EC2 untuk menginstal AWS CLI dan kemudian menyalin informasi konfigurasi Anda ke /etc/ecs/ecs.config saat instance diluncurkan.
Untuk informasi selengkapnya tentang membuat ecs.config file, menyimpannya di Amazon S3, dan meluncurkan instance dengan konfigurasi ini, lihatMenyimpan konfigurasi instance kontainer Amazon ECS di Amazon S3.
Anda dapat menggunakan AWS CLI perintah berikut untuk mengizinkan akses baca-saja Amazon S3 untuk peran instance kontainer Anda. Ganti ecsInstanceRole dengan nama peran yang Anda buat.
aws iam attach-role-policy \ --role-nameecsInstanceRole\ --policy-arn arn:aws:iam::aws:policy/AmazonS3ReadOnlyAccess
Anda juga dapat menggunakan konsol IAM untuk menambahkan akses baca-saja Amazon S3 (AmazonS3ReadOnlyAccess) ke peran Anda. Untuk informasi selengkapnya, lihat Memperbarui izin untuk peran dalam Panduan AWS Identity and Access Management Pengguna.
Memantau izin instans kontainer
Sebelum instans kontainer Anda dapat mengirim data CloudWatch log ke Log, Anda harus membuat kebijakan IAM untuk mengizinkan agen Amazon ECS menulis log aplikasi pelanggan ke CloudWatch (biasanya ditangani melalui awslogs driver). Setelah Anda membuat kebijakan, lampirkan kebijakan tersebut keecsInstanceRole.