View a markdown version of this page

AWS-CreateDSManagementInstance - AWS Systems Manager Referensi Runbook Otomasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS-CreateDSManagementInstance

Deskripsi

AWS-CreateDSManagementInstanceRunbook membuat instance Windows Amazon Elastic Compute Cloud (Amazon EC2) yang dapat Anda gunakan untuk mengelola direktori Anda. AWS Directory Service Instans manajemen tidak dapat digunakan untuk mengelola direktori AD Connector.

Jalankan Otomatisasi ini (konsol)

catatan

Secara default, runbook ini menggunakan kembali dokumen penggabungan domain yang ada di akun Anda jika sudah ada dokumen gabungan domain untuk direktori. Agar runbook selalu menggunakan dokumen publik yang AWS dimiliki sebagai AWS-JoinDirectoryServiceDomain-V2 gantinya, atur UseAWSManagedDomainJoinDocument parameternya ketrue. Kami merekomendasikan menggunakantrue, dan mengikuti prinsip hak istimewa terkecil saat AWS Systems Manager memberikan izin dokumen sepertissm:CreateDocument. Untuk informasi selengkapnya, lihat Praktik terbaik keamanan di IAM di Panduan AWS Identity and Access Management Pengguna.

Jenis dokumen

Otomatisasi

Pemilik

Amazon

Platform

Windows

Parameter

  • AutomationAssumeRole

    Tipe: String

    Deskripsi: (Opsional) Nama Sumber Daya Amazon (ARN) dari peran AWS Identity and Access Management (IAM) yang memungkinkan Otomasi Manajer Sistem untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Sistem Manajer Otomasi menggunakan izin pengguna yang memulai runbook ini.

  • AmiID

    Tipe: String

    Default: {{ ssm:/aws/service/ami-windows-latest/Windows_Server-2019-English-Full-Base }}

    Deskripsi: (OpsionalAMI) Amazon Machine Image () id untuk digunakan untuk meluncurkan instance. Secara default instans akan diluncurkan dengan Microsoft Windows Server 2019 Base AMI terbaru.

  • DirectoryId

    Tipe: String

    Deskripsi: (Diperlukan) Id Direk Directory Service tori direktori Anda.

  • IamInstanceProfileName

    Tipe: String

    Deskripsi: (Opsional) Nama profil instans IAM. Secara default, jika tidak ada profil instance dengan nama AmazonSSMDirectoryServiceInstanceProfileRole, profil instance dengan nama AmazonSSMDirectoryServiceInstanceProfileRole akan dibuat.

    Standar: AmazonSSMDirectoryServiceInstanceProfileRole

  • InstanceType

    Tipe: String

    Standar: t3.medium

    Nilai yang diizinkan:

    • t2.nano

    • t2.micro

    • t2.small

    • t2.medium

    • t2.large

    • t2.xlarge

    • t2.2xlarge

    • t3.nano

    • t3.micro

    • t3.small

    • t3.medium

    • t3.large

    • t3.xlarge

    • t3.2xlarge

    Deskripsi: (Opsional) Jenis instance yang akan diluncurkan. Defaultnya adalah t3.medium.

  • KeyPairName

    Tipe: String

    Deskripsi: (Opsional) Pasangan kunci untuk digunakan saat meluncurkan instance. Windows tidak mendukung pasangan kunci ED25519. Secara default instance diluncurkan tanpa pasangan kunci (NoKeyPair).

    Standar: NoKeyPair

  • RemoteAccessCidr

    Tipe: String

    Deskripsi: (Opsional) Membuat grup Keamanan dengan port untuk RDP (Port range 3389) terbuka untuk IP yang ditentukan oleh CIDR (default adalah 0.0.0. 0/0). Jika grup keamanan sudah ada, itu tidak akan dimodifikasi dan aturan tidak akan diubah.

    Standar: 0.0.0. 0/0

  • SecurityGroupName

    Tipe: String

    Deskripsi: (Opsional) Nama grup keamanan. Secara default, jika tidak ada grup keamanan dengan nama AmazonSSMDirectoryServiceSecurityGroup, grup keamanan dengan nama AmazonSSMDirectoryServiceSecurityGroup akan dibuat.

    Standar: AmazonSSMDirectoryServiceSecurityGroup

  • Tanda

    Tipe: MapList

    Deskripsi: (Opsional) Pasangan nilai kunci yang ingin Anda terapkan ke sumber daya yang dibuat oleh otomatisasi.

    Default: [ {"Key":"Description","Value":"Created by AWS Systems Manager Automation"}, {"Key":"Created By","Value":"AWS Systems Manager Automation"} ]

  • UseAWSManagedDomainJoinDocument

    Tipe: String

    Nilai yang valid: false | true

    Default: false

    Deskripsi: (Opsional) Menentukan dokumen mana yang digunakan runbook untuk menggabungkan instance baru ke direktori Anda. Saat disetel ketrue, runbook menggunakan dokumen AWS-JoinDirectoryServiceDomain-V2 publik AWS yang dimiliki. Ketika diset false el ke (default), runbook menggunakan kembali dokumen penggabungan domain direktori yang ada jika ada, dan sebaliknya membuatnya, menjalankannya, dan kemudian menghapusnya. Sebaiknya atur parameter ini ketrue.

Izin IAM yang diperlukan

AutomationAssumeRoleParameter memerlukan tindakan berikut untuk menggunakan runbook dengan sukses.

  • ds:DescribeDirectories

  • ec2:AuthorizeSecurityGroupIngress

  • ec2:CreateSecurityGroup

  • ec2:CreateTags

  • ec2:DeleteSecurityGroup

  • ec2:DescribeInstances

  • ec2:DescribeInstanceStatus

  • ec2:DescribeKeyPairs

  • ec2:DescribeSecurityGroups

  • ec2:DescribeVpcs

  • ec2:RunInstances

  • ec2:TerminateInstances

  • iam:AddRoleToInstanceProfile

  • iam:AttachRolePolicy

  • iam:CreateInstanceProfile

  • iam:CreateRole

  • iam:DeleteInstanceProfile

  • iam:DeleteRole

  • iam:DetachRolePolicy

  • iam:GetInstanceProfile

  • iam:GetRole

  • iam:ListAttachedRolePolicies

  • iam:ListInstanceProfiles

  • iam:ListInstanceProfilesForRole

  • iam:PassRole

  • iam:RemoveRoleFromInstanceProfile

  • iam:TagInstanceProfile

  • iam:TagRole

  • ssm:CreateDocument

  • ssm:DeleteDocument

  • ssm:DescribeInstanceInformation

  • ssm:GetAutomationExecution

  • ssm:GetParameters

  • ssm:ListCommandInvocations

  • ssm:ListCommands

  • ssm:ListDocuments

  • ssm:SendCommand

  • ssm:StartAutomationExecution

Langkah-langkah Dokumen

  • aws:executeAwsApi- Mengumpulkan rincian tentang direktori yang Anda tentukan dalam DirectoryId parameter.

  • aws:executeAwsApi- Mendapat blok CIDR dari cloud pribadi virtual (VPC) tempat direktori diluncurkan.

  • aws:executeAwsApi- Membuat grup keamanan menggunakan nilai yang Anda tentukan dalam SecurityGroupName parameter.

  • aws:executeAwsApi- Membuat aturan masuk untuk grup keamanan yang baru dibuat yang memungkinkan lalu lintas RDP dari CIDR yang Anda tentukan dalam parameter. RemoteAccessCidr

  • aws:executeAwsApi- Membuat peran IAM dan profil instance menggunakan nilai yang Anda tentukan dalam IamInstanceProfileName parameter.

  • aws:executeAwsApi- Meluncurkan instance Amazon EC2 berdasarkan nilai yang Anda tentukan dalam parameter runbook.

  • aws:branch- Menentukan dokumen mana yang akan digunakan untuk bergabung domain, berdasarkan nilai UseAWSManagedDomainJoinDocument parameter.

  • aws:runCommand- Bergabung dengan instance baru ke direktori Anda.

  • aws:runCommand- Menginstal alat administrasi server jarak jauh pada instance baru.