View a markdown version of this page

AWSSupport-AnalyzeEBSResourceUsage - AWS Systems Manager Referensi Runbook Otomasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWSSupport-AnalyzeEBSResourceUsage

Deskripsi

Runbook AWSSupport-AnalyzeEBSResourceUsage otomatisasi digunakan untuk menganalisis penggunaan sumber daya di Amazon Elastic Block Store (Amazon EBS). Ini menganalisis penggunaan volume dan mengidentifikasi volume, gambar, dan snapshot yang ditinggalkan di Wil AWS ayah tertentu.

Bagaimana cara kerjanya?

Runbook melakukan empat tugas berikut:

  1. Memverifikasi bahwa bucket Amazon Simple Storage Service (Amazon S3) ada, atau membuat bucket Amazon S3 baru.

  2. Mengumpulkan semua volume Amazon EBS dalam keadaan yang tersedia.

  3. Mengumpulkan semua snapshot Amazon EBS yang volume sumbernya telah dihapus.

  4. Mengumpulkan semua Image Mesin Amazon (AMI) yang tidak digunakan oleh instans Amazon Elastic Compute Cloud (Amazon EC2) yang tidak dihentikan.

Runbook menghasilkan laporan CSV dan menyimpannya dalam bucket Amazon S3 yang disediakan pengguna. Bucket yang disediakan harus diamankan mengikuti praktik terbaik AWS keamanan seperti yang diuraikan di akhir. Jika bucket Amazon S3 yang disediakan pengguna tidak ada di akun, runbook akan membuat bucket Amazon S3 baru dengan format nama<User-provided-name>-awssupport-YYYY-MM-DD, dienkripsi dengan kunci kustom AWS Key Management Service (AWS KMS), dengan versi objek diaktifkan, akses publik yang diblokir, dan memerlukan permintaan untuk digunakan. SSL/TLS

Jika Anda ingin menentukan bucket Amazon S3 Anda sendiri, pastikan itu dikonfigurasi mengikuti praktik terbaik berikut:

  • Blokir akses publik ke bucket (diset IsPublic el keFalse).

  • Aktifkan logging akses Amazon S3.

  • Izinkan hanya permintaan SSL ke bucket Anda.

  • Aktifkan pembuatan versi objek.

  • Gunakan kunci AWS Key Management Service (AWS KMS) untuk mengenkripsi bucket Anda.

penting

Menggunakan runbook ini mungkin dikenakan biaya tambahan terhadap akun Anda untuk pembuatan bucket dan objek Amazon S3. Lihat Harga Amazon S3 untuk detail selengkapnya tentang biaya yang mungkin dikenakan.

Jenis dokumen

Otomatisasi

Pemilik

Amazon

Platform

Linux,macOS, Windows

Parameter

  • AutomationAssumeRole

    Tipe: String

    Deskripsi: (Opsional) Nama Sumber Daya Amazon (ARN) dari peran AWS Identity and Access Management (IAM) yang memungkinkan Otomasi Manajer Sistem untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Sistem Manajer Otomasi menggunakan izin pengguna yang memulai runbook ini.

  • S3BucketName

    Tipe: AWS::S3::Bucket::Name

    Deskripsi: (Diperlukan) Bucket Amazon S3 di akun Anda untuk mengunggah laporan. Pastikan kebijakan bucket tidak memberikan read/write izin yang tidak perlu kepada pihak yang tidak memerlukan akses ke log yang dikumpulkan. Jika bucket yang ditentukan tidak ada di akun, maka otomatisasi membuat bucket baru di Wilayah tempat otomatisasi dimulai dengan format nama<User-provided-name>-awssupport-YYYY-MM-DD, dienkripsi dengan AWS KMS kunci khusus.

    Pola yang Diizinkan: $|^(?!(^(([0-9]{1,3}[.]){3}[0-9]{1,3}$)))^((?!xn—)(?!.*-s3alias))[a-z0-9][-.a-z0-9]{1,61}[a-z0-9]$

  • CustomerManagedKmsKeyArn

    Tipe: String

    Deskripsi: (Opsional) K AWS KMS unci kustom Nama Sumber Daya Amazon (ARN) untuk mengenkripsi bucket Amazon S3 baru yang akan dibuat jika bucket yang ditentukan tidak ada di akun. Otomatisasi gagal jika pembuatan bucket dicoba tanpa menentukan AWS KMS kunci khusus ARN.

    Pola yang Diizinkan: (^$|^arn:aws:kms:[-a-z0-9]:[0-9]:key/[-a-z0-9]*$)

Izin IAM yang diperlukan

AutomationAssumeRoleParameter memerlukan tindakan berikut untuk menggunakan runbook dengan sukses.

  • ec2:DescribeImages

  • ec2:DescribeInstances

  • ec2:DescribeSnapshots

  • ec2:DescribeVolumes

  • kms:Decrypt

  • kms:GenerateDataKey

  • s3:CreateBucket

  • s3:GetBucketAcl

  • s3:GetBucketPolicyStatus

  • s3:GetBucketPublicAccessBlock

  • s3:ListBucket

  • s3:ListAllMyBuckets

  • s3:PutObject

  • s3:PutBucketLogging

  • s3:PutBucketPolicy

  • s3:PutBucketPublicAccessBlock

  • s3:PutBucketTagging

  • s3:PutBucketVersioning

  • s3:PutEncryptionConfiguration

  • ssm:DescribeAutomationExecutions

Contoh kebijakan dengan Izin IAM minimum yang diperlukan untuk menjalankan runbook ini:

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "ReadOnlyPermissions", "Effect": "Allow", "Action": [ "ec2:DescribeImages", "ec2:DescribeInstances", "ec2:DescribeSnapshots", "ec2:DescribeVolumes", "ssm:DescribeAutomationExecutions" ], "Resource": "*" }, { "Sid": "KMSGeneratePermissions", "Effect": "Allow", "Action": ["kms:GenerateDataKey", "kms:Decrypt"], "Resource": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Sid": "S3ReadOnlyPermissions", "Effect": "Allow", "Action": [ "s3:GetBucketAcl", "s3:GetBucketPolicyStatus", "s3:GetBucketPublicAccessBlock", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket1", "arn:aws:s3:::amzn-s3-demo-bucket2/" ] }, { "Sid": "S3CreatePermissions", "Effect": "Allow", "Action": [ "s3:CreateBucket", "s3:PutObject", "s3:PutBucketLogging", "s3:PutBucketPolicy", "s3:PutBucketPublicAccessBlock", "s3:PutBucketTagging", "s3:PutBucketVersioning", "s3:PutEncryptionConfiguration" ], "Resource": "*" }] }

Instruksi

Ikuti langkah-langkah ini untuk mengkonfigurasi otomatisasi:

  1. Arahkan ke AWSSupport-AnalyzeEBSResourceUsage di AWS Systems Manager konsol.

  2. Untuk parameter input masukkan yang berikut:

    • AutomationAssumeRole (Opsional):

      Nama Sumber Daya Amazon (ARN) dari peran AWS Identity and Access Management (IAM) yang memungkinkan Otomasi Manajer Sistem untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Sistem Manajer Otomasi menggunakan izin pengguna yang memulai runbook ini.

    • S3BucketName (Diperlukan):

      Bucket Amazon S3 di akun Anda untuk mengunggah laporan.

    • CustomerManagedKmsKeyArn(Opsional):

      K AWS KMS unci kustom Nama Sumber Daya Amazon (ARN) untuk mengenkripsi bucket Amazon S3 baru yang akan dibuat jika bucket yang ditentukan tidak ada di akun.

    Parameter masukan untuk S3BucketName CustomerManagedKmsKeyArn,, dan AutomationAssumeRole bidang.
  3. Pilih J alankan.

  4. Otomatisasi dimulai.

  5. Runbook otomatisasi melakukan langkah-langkah berikut:

    • CheckConcurrency:

      Memastikan hanya ada satu inisiasi runbook ini di Wilayah. Jika runbook menemukan eksekusi lain yang sedang berlangsung, ia mengembalikan kesalahan dan berakhir.

    • verifikasi OrCreate S3bucket:

      Memverifikasi apakah bucket Amazon S3 ada. Jika tidak, itu membuat bucket Amazon S3 baru di Wilayah tempat otomatisasi dimulai dengan format nama<User-provided-name>-awssupport-YYYY-MM-DD, dienkripsi dengan AWS KMS kunci khusus.

    • mengumpulkanAmiDetails:

      Menelusuri AMI, yang tidak digunakan oleh instans Amazon EC2 mana pun, menghasilkan laporan dengan format nama<region>-images.csv, dan mengunggahnya ke bucket Amazon S3.

    • mengumpulkanVolumeDetails:

      Memverifikasi volume Amazon EBS dalam status yang tersedia, menghasilkan laporan dengan format nama<region>-volume.csv, dan mengunggahnya dalam bucket Amazon S3.

    • mengumpulkanSnapshotDetails:

      Mencari snapshot Amazon EBS dari volume Amazon EBS yang sudah dihapus, menghasilkan laporan dengan format nama<region>-snapshot.csv, dan mengunggahnya ke bucket Amazon S3.

  6. Setelah selesai, tinjau bagian Output untuk hasil terperinci dari eksekusi.

    Bagian keluaran menunjukkan detail volume, konfirmasi unggahan file AMI, dan detail snapshot.

Referensi

Otomatisasi Systems Manager