Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWSSupport-TroubleshootMWAAEnvironmentCreation
Description
Il AWSSupport-TroubleshootMWAAEnvironmentCreation runbook fornisce informazioni per eseguire il debug dei problemi di creazione dell'ambiente Amazon Managed Workflows for Apache Airflow (Amazon MWAA) ed esegue controlli insieme ai motivi documentati con il massimo impegno per aiutare a identificare l'errore.
Come funziona?
Il runbook esegue i seguenti passaggi:
Recupera i dettagli dell'ambiente Amazon MWAA.
Verifica se l'ambiente utilizza la gestione degli endpoint gestiti dal cliente.
Verifica le autorizzazioni del ruolo di esecuzione.
Verifica se l'ambiente dispone delle autorizzazioni per utilizzare la AWS KMS chiave fornita per la registrazione e se esiste il gruppo di log richiesto CloudWatch .
Analizza i log nel gruppo di log fornito per individuare eventuali errori.
Controlla la configurazione di rete per verificare se l'ambiente Amazon MWAA ha accesso agli endpoint richiesti, inclusa la diversità delle zone di disponibilità.
Genera un rapporto con i risultati.
Esegui questa automazione (console)
Tipo di documento
Automazione
Proprietario
Amazon
Piattaforme
/
Autorizzazioni IAM richieste
Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
airflow:GetEnvironmentcloudtrail:LookupEventsec2:DescribeNatGatewaysec2:DescribeNetworkAclsec2:DescribeNetworkInterfacesec2:DescribeRouteTablesec2:DescribeSecurityGroupsec2:DescribeSubnetsec2:DescribeTransitGatewayAttachmentsec2:DescribeTransitGatewayVpcAttachmentsec2:DescribeTransitGatewaysec2:DescribeVpcAttributeec2:DescribeVpcEndpointsec2:DescribeVpcPeeringConnectionsec2:DescribeVpcsec2:SearchTransitGatewayRoutesiam:GetPolicyiam:GetPolicyVersioniam:GetRolePolicyiam:ListAttachedRolePoliciesiam:ListRolePoliciesiam:SimulateCustomPolicykms:DescribeKeykms:GetKeyPolicykms:ListAliaseslogs:DescribeLogGroupslogs:FilterLogEventss3:GetBucketAcls3:GetBucketPolicyStatuss3:GetBucketPublicAccessBlocks3:GetAccountPublicAccessBlockssm:GetAutomationExecutionssm:StartAutomationExecutionsts:GetCallerIdentity
Policy di esempio
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ReadOnlyPermissions", "Effect": "Allow", "Action": [ "airflow:GetEnvironment", "cloudtrail:LookupEvents", "ec2:DescribeNatGateways", "ec2:DescribeNetworkAcls", "ec2:DescribeNetworkInterfaces", "ec2:DescribeRouteTables", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeTransitGatewayAttachments", "ec2:DescribeTransitGatewayVpcAttachments", "ec2:DescribeTransitGateways", "ec2:DescribeVpcAttribute", "ec2:DescribeVpcEndpoints", "ec2:DescribeVpcPeeringConnections", "ec2:DescribeVpcs", "ec2:SearchTransitGatewayRoutes", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRolePolicy", "iam:ListAttachedRolePolicies", "iam:ListRolePolicies", "iam:SimulateCustomPolicy", "kms:DescribeKey", "kms:GetKeyPolicy", "kms:ListAliases", "logs:DescribeLogGroups", "logs:FilterLogEvents", "s3:GetBucketAcl", "s3:GetBucketPolicyStatus", "s3:GetBucketPublicAccessBlock", "s3:GetAccountPublicAccessBlock", "ssm:GetAutomationExecution", "sts:GetCallerIdentity" ], "Resource": "*" }, { "Sid": "SSMStartConnectivityTroubleshooter", "Effect": "Allow", "Action": [ "ssm:StartAutomationExecution" ], "Resource": [ "arn:<aws|aws-cn|aws-us-gov>:ssm:*:*:automation-execution/*", "arn:<aws|aws-cn|aws-us-gov>:ssm:*:*:document/AWSSupport-ConnectivityTroubleshooter" ] } ] }
Istruzioni
Segui questi passaggi per configurare l'automazione:
-
Accedi AWSSupport-TroubleshootMWAAEnvironmentCreation
a Systems Manager in Documenti. -
Scegli Esegui automazione. Assicurati che il tuo ruolo IAM disponga delle autorizzazioni richieste elencate nella sezione precedente prima di eseguire l'automazione.
-
Per i parametri di input, inserisci quanto segue:
-
AutomationAssumeRole (Facoltativo):
L'Amazon Resource Name (ARN) del ruolo AWS AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.
-
EnvironmentName (Obbligatorio):
Nome dell'ambiente Amazon MWAA che desideri valutare.
-
LookbackPeriodInHours (Facoltativo):
Specifica quanto tempo fa, in ore, per cercare CloudTrail gli errori negli eventi e CloudWatch nei log. Se non specifichi un valore, l'automazione utilizza l'ora dell'ultimo aggiornamento dell'ambiente per determinare la finestra di lookback. Il limite predefinito è 24 ore. È possibile specificare valori superiori a 24, ma ciò potrebbe comportare tempi di esecuzione più lunghi.
-
-
Scegli Esegui.
-
L'automazione viene avviata.
-
Il documento esegue i seguenti passaggi:
-
GetMWAAEnvironmentDetails:Recupera i dettagli dell'ambiente Amazon MWAA. Se questo passaggio fallisce, il processo di automazione si interromperà e verrà visualizzato come.
Failed -
BranchOnEndpointManagement:Suddivide il flusso di lavoro in base al fatto che l'ambiente Amazon MWAA utilizzi la gestione degli endpoint gestita dal cliente. In tal caso, l'automazione procede alla verifica degli endpoint gestiti dal cliente.
-
CheckCustomerManagedEndpoints:Verifica la disponibilità e l'accessibilità degli endpoint gestiti dal cliente.
-
CheckIAMPermissionsOnExecutionRole:Verifica che il ruolo di esecuzione disponga delle autorizzazioni richieste per le risorse Amazon MWAA, Amazon S3, CloudWatch Logs e Amazon SQS. CloudWatch Se rileva una chiave gestita dal cliente AWS Key Management Service (AWS KMS), l'automazione convalida le autorizzazioni richieste della chiave. Questo passaggio utilizza l'
iam:SimulateCustomPolicyAPI per verificare se il ruolo di esecuzione dell'automazione soddisfa tutte le autorizzazioni richieste. -
CheckKMSPolicyOnKMSKey:Verifica se la policy AWS KMS chiave consente all'ambiente Amazon MWAA di utilizzare la chiave per crittografare i log. CloudWatch Se la AWS KMS chiave è AWS gestita, l'automazione salta questo controllo.
-
CheckIfRequiredLogGroupsExists:Verifica se esistono i gruppi di CloudWatch log richiesti per l'ambiente Amazon MWAA. In caso contrario, l'automazione verifica la presenza di CloudTrail eventi
CreateLogGroup.DeleteLogGroupQuesto passaggio verifica anche la presenza diCreateLogGroupeventi. -
BranchOnLogGroupsFindings:Filiali basate sull'esistenza di gruppi di CloudWatch log relativi all'ambiente Amazon MWAA. Se esiste almeno un gruppo di log, l'automazione lo analizza per individuare gli errori. Se non è presente alcun gruppo di log, l'automazione salta il passaggio successivo.
-
CheckForErrorsInLogGroups:Analizza i gruppi di CloudWatch log per individuare gli errori.
-
GetRequiredEndPointsDetails:Recupera gli endpoint di servizio utilizzati dall'ambiente Amazon MWAA.
-
CheckNetworkConfiguration:Verifica che la configurazione di rete dell'ambiente Amazon MWAA soddisfi i requisiti, inclusi i controlli sui gruppi di sicurezza, gli ACL di rete, le sottoreti, le configurazioni delle tabelle di routing e la diversità delle zone di disponibilità.
-
CheckEndpointsConnectivity:Richiama l'automazione
AWSSupport-ConnectivityTroubleshootersecondaria per convalidare la connettività di Amazon MWAA agli endpoint richiesti. -
CheckS3BlockPublicAccess:Verifica se il bucket Amazon S3 dell'ambiente Amazon MWAA è
Block Public Accessabilitato ed esamina anche le impostazioni generali di Amazon S3 Block Public Access dell'account. -
GenerateReport:Raccoglie informazioni dall'automazione e stampa il risultato o l'output di ogni passaggio.
-
-
Al termine dell'automazione, consulta la sezione Output per i risultati di esecuzione dettagliati:
-
Verifica degli endpoint gestiti dal cliente nell'ambiente Amazon MWAA:
Verifica la disponibilità e l'accessibilità degli endpoint gestiti dal cliente se l'ambiente utilizza la gestione degli endpoint gestita dal cliente.
-
Verifica delle autorizzazioni dei ruoli di esecuzione dell'ambiente Amazon MWAA:
Verifica se il ruolo di esecuzione dispone delle autorizzazioni richieste per le risorse Amazon MWAA, Amazon S3, CloudWatch Logs e Amazon SQS. CloudWatch Se viene rilevata una AWS KMS chiave gestita dal cliente, l'automazione convalida le autorizzazioni richieste della chiave.
-
Verifica della politica chiave dell'ambiente Amazon MWAA: AWS KMS
Verifica se il ruolo di esecuzione possiede le autorizzazioni necessarie per le risorse Amazon MWAA, Amazon S3, CloudWatch Logs e Amazon SQS. CloudWatch Inoltre, se viene rilevata una AWS KMS chiave gestita dal cliente, l'automazione verifica le autorizzazioni richieste per la chiave.
-
Verifica dei gruppi di log dell'ambiente CloudWatch Amazon MWAA:
Verifica se esistono i gruppi di CloudWatch log richiesti per l'ambiente Amazon MWAA. In caso contrario, l'automazione verifica la posizione
CreateLogGroupe CloudTrailDeleteLogGroupgli eventi. -
Verifica delle tabelle di routing dell'ambiente Amazon MWAA:
Verifica se le tabelle di routing di Amazon VPC nell'ambiente Amazon MWAA sono configurate correttamente.
-
Verifica dei gruppi di sicurezza dell'ambiente Amazon MWAA:
Verifica se i gruppi di sicurezza Amazon VPC dell'ambiente Amazon MWAA sono configurati correttamente.
-
Verifica degli ACL di rete dell'ambiente Amazon MWAA:
Verifica se i gruppi di sicurezza Amazon VPC nell'ambiente Amazon MWAA sono configurati correttamente.
-
Verifica delle sottoreti dell'ambiente Amazon MWAA:
Verifica se le sottoreti dell'ambiente Amazon MWAA sono private.
-
Verifica della diversità delle zone di disponibilità dell'ambiente Amazon MWAA:
Verifica se le sottoreti dell'ambiente Amazon MWAA si trovano in zone di disponibilità diverse per l'alta disponibilità.
-
La verifica dell'ambiente Amazon MWAA richiede la connettività degli endpoint:
Verifica se l'ambiente Amazon MWAA può accedere agli endpoint richiesti. A tal fine, l'automazione richiama l'automazione.
AWSSupport-ConnectivityTroubleshooter -
Verifica dell'ambiente Amazon MWAA (bucket Amazon S3):
Verifica se il bucket Amazon S3 dell'ambiente Amazon MWAA è
Block Public Accessabilitato ed esamina anche le impostazioni Amazon S3 Block Public Access dell'account. -
La verifica dell'ambiente Amazon MWAA registra gli errori dei gruppi: CloudWatch
Analizza i gruppi di CloudWatch log esistenti dell'ambiente Amazon MWAA per individuare gli errori.
-
Riferimenti
Systems Manager Automation