Strumento di gestione degli incidenti AWS Systems Manager non è più aperto a nuovi clienti. I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta Strumento di gestione degli incidenti AWS Systems Manager la modifica della disponibilità.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Integrazione dei runbook di Systems Manager Automation in Incident Manager per la correzione degli incidenti
Puoi utilizzare i runbook di AWS Systems Manager Automation, uno strumento in AWS Systems Manager, per automatizzare le attività comuni delle applicazioni e dell'infrastruttura nel tuo ambiente. Cloud AWS
Ogni runbook definisce un flusso di lavoro in runbook, composto dalle azioni eseguite da Systems Manager sui nodi gestiti o su altri tipi di risorse. AWS È possibile utilizzare i runbook per automatizzare la manutenzione, la distribuzione e la riparazione delle risorse. AWS
In Incident Manager, un runbook determina la risposta e la mitigazione degli incidenti e si specifica un runbook da utilizzare come parte di un piano di risposta.
Nei piani di risposta, puoi scegliere tra dozzine di runbook preconfigurati per attività comunemente automatizzate oppure puoi creare runbook personalizzati. Quando specifichi un runbook nella definizione di un piano di risposta, il sistema può avviare automaticamente il runbook all'inizio di un incidente.
Importante
Gli incidenti creati da un failover interregionale non richiamano i runbook specificati nei piani di risposta.
Per ulteriori informazioni su Systems Manager Automation, sui runbook e sull'utilizzo dei runbook con Incident Manager, consulta i seguenti argomenti:
-
Per aggiungere un runbook a un piano di risposta, vedere. Creazione e configurazione dei piani di risposta in Incident Manager
-
Per saperne di più sui runbook, consulta AWS Systems Manager Automation nella Guida per l'AWS Systems Manager utente e l'AWS Systems Manager Automation runbook reference.
-
Per informazioni sul costo dell'utilizzo dei runbook, consulta i prezzi di Systems Manager.
-
Per informazioni sull'invocazione automatica dei runbook quando un incidente viene creato da un CloudWatch allarme Amazon o da un EventBridge evento Amazon, vedi Tutorial: Using Systems Manager Automation runbooks with Incident Manager.
Argomenti
Le autorizzazioni IAM sono necessarie per avviare ed eseguire i flussi di lavoro di runbook
Incident Manager richiede le autorizzazioni per eseguire i runbook come parte della risposta agli incidenti. Per fornire queste autorizzazioni, utilizzi i ruoli AWS Identity and Access Management (IAM), il ruolo del servizio Runbook e l'automazione. AssumeRole
Il ruolo del servizio Runbook è un ruolo di servizio obbligatorio. Questo ruolo fornisce a Incident Manager le autorizzazioni necessarie per accedere e avviare il flusso di lavoro per il runbook.
L'automazione AssumeRole fornisce le autorizzazioni necessarie per eseguire i singoli comandi specificati nel runbook.
Nota
Se non AssumeRole viene specificato, Systems Manager Automation tenta di utilizzare il ruolo del servizio Runbook per singoli comandi. Se non si specifica unAssumeRole, è necessario aggiungere le autorizzazioni necessarie al ruolo del servizio Runbook. In caso contrario, il runbook non riesce a eseguire quei comandi.
Tuttavia, come best practice di sicurezza, si consiglia di utilizzarne uno separatoAssumeRole. Con un valore separatoAssumeRole, puoi limitare le autorizzazioni necessarie da aggiungere a ciascun ruolo.
Per ulteriori informazioni sull'automazioneAssumeRole, vedere «Configurazione di un accesso al ruolo di servizio (assumi ruolo) per le automazioni» nella Guida per l'AWS Systems Manager utente.
Puoi creare manualmente entrambi i tipi di ruolo nella console IAM.- Puoi anche lasciare che Incident Manager ne crei uno per te quando crei o aggiorni un piano di risposta.
Autorizzazioni per i ruoli del servizio Runbook
Le autorizzazioni per i ruoli del servizio Runbook vengono fornite tramite una policy simile alla seguente.
La prima dichiarazione consente a Incident Manager di avviare l'operazione di Systems ManagerStartAutomationExecution. Questa operazione viene quindi eseguita su risorse rappresentate dai tre formati Amazon Resource Name (ARN).
La seconda dichiarazione consente al ruolo del servizio Runbook di assumere un ruolo in un altro account quando quel runbook viene eseguito nell'account interessato. Per ulteriori informazioni, consulta Esecuzione delle automazioni in più account nella Regioni AWS Guida per l'utente. AWS Systems Manager
Autorizzazioni di automazione AssumeRole
Quando si crea o si aggiorna un piano di risposta, è possibile scegliere tra diverse politiche AWS gestite da allegare a quelle create da Incident Manager. AssumeRole Queste policy forniscono le autorizzazioni per eseguire una serie di operazioni comuni utilizzate negli scenari runbook di Incident Manager. Puoi scegliere una o più di queste policy gestite per fornire le autorizzazioni per la tua policy. AssumeRole La tabella seguente descrive le politiche tra cui è possibile scegliere quando si crea una AssumeRole dalla console di Incident Manager.
| Nome della policy gestita da AWS | Descrizione della policy |
|---|---|
AmazonSSMAutomationRole |
Concede le autorizzazioni per il servizio Systems Manager Automation per eseguire le attività definite all'interno dei runbook. Assegna questa policy agli amministratori e agli utenti più affidabili. |
AWSIncidentManagerResolverAccess |
Concede il permesso agli utenti di avviare, visualizzare e aggiornare gli incidenti. Puoi anche utilizzarli per creare eventi cronologici dei clienti e articoli correlati nella dashboard degli incidenti. |
È possibile utilizzare queste politiche gestite per concedere autorizzazioni per molti scenari comuni di risposta agli incidenti. Tuttavia, le autorizzazioni richieste per le attività specifiche necessarie possono variare. In questi casi, devi fornire autorizzazioni politiche aggiuntive per il tuo. AssumeRole Per informazioni, consulta la guida di riferimento al runbook di AWS Systems Manager Automation.
Utilizzo dei parametri del runbook
Quando si aggiunge un runbook a un piano di risposta, è possibile specificare i parametri che il runbook deve utilizzare in fase di esecuzione. I piani di risposta supportano parametri con valori statici e dinamici. Per i valori statici, inserisci il valore quando definisci il parametro nel piano di risposta. Per i valori dinamici, il sistema determina il valore corretto del parametro raccogliendo informazioni dall'incidente. Incident Manager supporta i seguenti parametri dinamici:
Incident ARN-
Quando Incident Manager crea un incidente, il sistema acquisisce il nome della risorsa Amazon (ARN) del record dell'incidente corrispondente e lo immette per questo parametro nel runbook.
Nota
Questo valore può essere assegnato solo a parametri di tipo
String. Se assegnato a un parametro di qualsiasi altro tipo, il runbook non viene eseguito. Involved resources-
Quando Incident Manager crea un incidente, il sistema acquisisce gli ARN delle risorse coinvolte nell'incidente. Questi ARN delle risorse vengono quindi assegnati a questo parametro nel runbook.
Informazioni sulle risorse associate
Incident Manager può compilare i valori dei parametri del runbook con gli ARN delle AWS risorse specificati in CloudWatch allarmi, EventBridge eventi e incidenti creati manualmente. Questa sezione descrive i diversi tipi di risorse per le quali Incident Manager può acquisire gli ARN durante la compilazione di questo parametro.
CloudWatch allarmi
Quando viene creato un incidente da un'azione di CloudWatch allarme, Incident Manager estrae automaticamente i seguenti tipi di risorse dalle metriche associate. Quindi compila i parametri scelti con le seguenti risorse coinvolte:
| AWS servizio | Tipo di risorsa |
|---|---|
|
Amazon DynamoDB |
Indici secondari globali Streams Tabelle |
|
Amazon EC2 |
Immagini Istanze |
|
AWS Lambda |
Alias di funzione Versioni della funzione Funzioni |
|
Amazon Relational Database Service (Amazon RDS) |
Cluster Istanze di database |
|
Amazon Simple Storage Service (Amazon S3) |
Bucket |
EventBridge regole
Quando il sistema crea un incidente da un EventBridge evento, Incident Manager popola i parametri scelti con la Resources proprietà dell'evento. Per ulteriori informazioni, consulta Amazon EventBridge events nella Amazon EventBridge User Guide.
Incidenti creati manualmente
Quando si crea un incidente utilizzando l'azione StartIncident API, Incident Manager popola i parametri scelti utilizzando le informazioni contenute nella chiamata API. In particolare, compila i parametri utilizzando elementi del tipo INVOLVED_RESOURCE che vengono passati nel relatedItems parametro.
Nota
Il INVOLVED_RESOURCES valore può essere assegnato solo a parametri di tipoStringList. Se assegnato a un parametro di qualsiasi altro tipo, il runbook non viene eseguito.
Definire un runbook
Quando crei un runbook, puoi seguire i passaggi indicati qui oppure puoi seguire la guida più dettagliata fornita nella sezione Utilizzo dei runbook della Guida per l'utente di Systems Manager. Se stai creando un runbook con più account e più regioni, consulta Esecuzione delle automazioni in più account nella Guida per l'utente di Regioni AWS Systems Manager.
Definisci un runbook
-
Aprire la console di Systems Manager all'indirizzo. https://console.aws.amazon.com/systems-manager/
-
Nel pannello di navigazione, scegli Documenti.
-
Scegli Crea automazione.
-
Inserisci un nome univoco e identificabile per il runbook.
-
Inserisci una descrizione del runbook.
-
Fornisci un ruolo IAM da assegnare al documento di automazione. Ciò consente al runbook di eseguire i comandi automaticamente. Per ulteriori informazioni, consulta Configurazione dell'accesso a un ruolo di servizio per i flussi di lavoro di automazione.
-
(Facoltativo) Aggiungi tutti i parametri di input con cui inizia il runbook. È possibile utilizzare parametri dinamici o statici all'avvio di un runbook. I parametri dinamici utilizzano i valori dell'incidente in cui viene avviato il runbook. I parametri statici utilizzano il valore fornito.
-
(Facoltativo) Aggiungi un tipo di destinazione.
-
(Facoltativo) Aggiungi tag.
-
Compila i passaggi che il runbook eseguirà durante l'esecuzione. Ogni passaggio richiede:
-
un nome;
-
Una descrizione dello scopo del passaggio.
-
L'azione da eseguire durante la fase. I runbook utilizzano il tipo di azione Pausa per descrivere un passaggio manuale.
-
(Facoltativo) Proprietà dei comandi.
-
-
Dopo aver aggiunto tutti i passaggi richiesti per il runbook, scegli Create Automation.
Per abilitare la funzionalità tra più account, condividi il runbook nel tuo account di gestione con tutti gli account dell'applicazione che utilizzano il runbook durante un incidente.
Condividi un runbook
-
Aprire la console di Systems Manager all'indirizzo. https://console.aws.amazon.com/systems-manager/
-
Nel pannello di navigazione, scegli Documenti.
-
Nell'elenco dei documenti, scegli il documento che desideri condividere, quindi scegli Visualizza dettagli. Nella scheda Permissions (Autorizzazioni), verificare di essere il proprietario del documento. Soltanto il proprietario di un documento può condividerlo.
-
Scegli Modifica.
-
Per condividere il comando pubblicamente, scegliere Public (Pubblico), quindi selezionare Save (Salva). Per condividere il comando in privato, scegli Privato, inserisci l' Account AWS ID, scegli Aggiungi autorizzazione, quindi scegli Salva.
Modello di runbook di Incident Manager
Incident Manager fornisce il seguente modello di runbook per aiutare il team a iniziare a creare runbook nell'automazione di Systems Manager. È possibile utilizzare questo modello così com'è o modificarlo per includere dettagli specifici dell'applicazione e delle risorse.
Trova il modello di runbook di Incident Manager
-
Aprire la console di Systems Manager all'indirizzo. https://console.aws.amazon.com/systems-manager/
-
Nel pannello di navigazione, scegli Documenti.
-
Nell'area Documenti, inserisci il campo
AWSIncidents-di ricerca per visualizzare tutti i runbook di Incident Manager.Suggerimento
AWSIncidents-Inseriscilo come testo libero invece di utilizzare l'opzione di filtro del prefisso del nome del documento.
Utilizzo di un modello
-
Aprire la console di Systems Manager all'indirizzo https://console.aws.amazon.com/systems-manager/
. -
Nel pannello di navigazione, scegli Documenti.
-
Scegli il modello che desideri aggiornare dall'elenco dei documenti.
-
Scegli la scheda Contenuto, quindi copia il contenuto del documento.
-
Nel pannello di navigazione, scegli Documenti.
-
Scegli Crea automazione.
-
Inserisci un nome univoco e identificabile.
-
Scegli la scheda Editor.
-
Scegli Modifica.
-
Incolla o inserisci i dettagli copiati nell'area dell'editor dei documenti.
-
Scegli Crea automazione.
AWSIncidents-CriticalIncidentRunbookTemplate
AWSIncidents-CriticalIncidentRunbookTemplateÈ un modello che fornisce il ciclo di vita degli incidenti di Incident Manager in fasi manuali. Questi passaggi sono sufficientemente generici da poter essere utilizzati nella maggior parte delle applicazioni, ma sufficientemente dettagliati da consentire ai soccorritori di iniziare con la risoluzione degli incidenti.