View a markdown version of this page

AWSSupport-TroubleshootOpenSearchHighCPU - AWS Systems Manager Referência do runbooks de automação

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWSSupport-TroubleshootOpenSearchHighCPU

Descrição

O AWSSupport-TroubleshootOpenSearchHighCPU runbook fornece uma solução automatizada para coletar dados de diagnóstico de um domínio do Amazon OpenSearch Service para solucionar problemas de alta CPU.

Como funciona?

O AWSSupport-TroubleshootOpenSearchHighCPU runbook ajuda a solucionar problemas de alta utilização da CPU no domínio Amazon OpenSearch Service.

O runbook executa as seguintes etapas:

  • Executa a DescribeDomain API no domínio do Amazon OpenSearch Service fornecido para obter os metadados do cluster.

  • Verifica se o domínio do Amazon OpenSearch Service é público ou da Amazon VPC-based e, com a ajuda de CloudFormation, cria uma VPC-based AWS Lambda função pública ou da Amazon.

  • A função Lambda busca dados de diagnóstico dos domínios do Amazon OpenSearch Service.

  • Usa uma máquina de AWS Step Functions estado para orquestrar várias execuções de funções do Lambda para coletar dados mais abrangentes.

  • Armazena os dados coletados em um grupo de CloudWatch registros da Amazon por 24 horas por padrão.

  • Exclui os recursos criados, exceto o grupo de CloudWatch registros.

Tipo de documento

Automação

Proprietário

Amazon

Plataformas

Linux, macOS, Windows

Parâmetros

Permissões obrigatórias do IAM

O parâmetro AutomationAssumeRole requer as seguintes ações para usar o runbook com êxito.

  • cloudformation:CreateStack

  • cloudformation:CreateStack

  • cloudformation:DescribeStacks

  • cloudformation:DescribeStackEvents

  • cloudformation:DeleteStack

  • lambda:CreateFunction

  • lambda:DeleteFunction

  • lambda:InvokeFunction

  • lambda:GetFunction

  • lambda:TagResource

  • es:DescribeDomain

  • ec2:DescribeSecurityGroups

  • ec2:DescribeSubnets

  • ec2:DescribeVpcs

  • ec2:DescribeNetworkInterfaces

  • ec2:CreateNetworkInterface

  • ec2:DescribeInstances

  • ec2:AttachNetworkInterface

  • ec2:DeleteNetworkInterface

  • logs:CreateLogGroup

  • logs:PutRetentionPolicy

  • logs:TagResource

  • states:CreateStateMachine

  • states:DeleteStateMachine

  • states:StartExecution

  • states:TagResource

  • states:DescribeStateMachine

  • states:DescribeExecution

  • iam:PassRole

  • iam:CreateRole

  • iam:DeleteRole

  • iam:GetRole

  • iam:PutRolePolicy

  • iam:DeleteRolePolicy

  • ssm:DescribeAutomationExecutions

  • ssm:GetAutomationExecution

nota

Osiam:CreateRole,iam:DeleteRole, iam:GetRole iam:PutRolePolicyiam:PutRolePolicy, e só iam:DeleteRolePolicy são necessários se você não estiver usando uma função existente do IAM LambdaInvocationRoleForStepFunctions como parâmetro

O LambdaExecutionRole parâmetro requer as seguintes ações para usar o runbook com êxito:

  • es:ESHttpGet

  • ec2:CreateNetworkInterface

  • ec2:DescribeNetworkInterfaces

  • ec2:DeleteNetworkInterface

  • logs:CreateLogStream

  • logs:PutLogEvents

A função de execução do Lambda concede à função permissão para acessar AWS os serviços e recursos exigidos por esse runbook. Para obter mais informações, consulte Função de execução do Lambda.

nota

Osec2:DescribeNetworkInterfaces,ec2:CreateNetworkInterface, e só ec2:DeleteNetworkInterface são necessários se seu cluster de OpenSearch serviços for da Amazon VPC-based para permitir que a função Lambda crie e gerencie as interfaces de rede Amazon VPC. Para obter mais informações, consulte Conectando redes externas a recursos em uma função de execução do Amazon VPC e do Lambda.

O LambdaInvocationRoleForStepFunctions parâmetro concede as permissões para que a máquina de AWS Step Functions estado invoque a função Lambda. Veja a seguir um exemplo de política do IAM que concede permissão ao Step Functions para invocar a função Lambda que busca dados de diagnóstico do domínio do OpenSearch serviço. Para obter mais informações, consulte Criação de uma função IAM de máquina de estado no Guia AWS Step Functions do desenvolvedor.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "lambda:InvokeFunction", "Resource": [ "arn:aws:lambda:us-east-1:111122223333:function:AWSSupport-HighCPU-*" ] } ] }

Instruções

Siga estas etapas para configurar a automação:

  1. Navegue até o AWSSupport-TroubleshootOpenSearchHighCPU no AWS Systems Manager console.

  2. Selecione Execute automation (Executar automação).

  3. Você pode usar os seguintes parâmetros de entrada:

    • AutomationAssumeRole (Opcional):

      O nome de recurso da Amazon (ARN) da função AWS Identity and Access Management (IAM) que permite que o Systems Manager Automation execute as ações em seu nome. Se nenhum perfil for especificado, o Systems Manager Automation usa as permissões do usuário que inicia este runbook.

    • DomainName (Obrigatório):

      O nome do domínio do Amazon OpenSearch Service que você deseja solucionar para problemas de alta CPU.

    • LambdaExecutionRoleForOpenSearch(Obrigatório):

      O ARN da função do IAM a ser anexada à função Lambda. A função Lambda usa as credenciais dessa função para assinar solicitações para o domínio do Amazon OpenSearch Service. Se o controle de acesso refinado estiver habilitado no domínio do Amazon OpenSearch Service, você deverá mapear essa função para uma função de back-end do OpenSearch Service Dashboards com uma permissão mínima de “cluster_monitor”.

    • LambdaInvocationRoleForStepFunctions(Opcional):

      (Opcional) O ARN da função do IAM a ser anexada ao fluxo de trabalho do Step Functions. A máquina de estado usa as credenciais dessa função para invocar a função Lambda que busca dados de diagnóstico do domínio do serviço. OpenSearch Se nenhuma função for especificada, essa automação criará uma função do IAM para Step Functions em sua conta.

    • DataRetentionDays (Opcional):

      O número de dias para reter os dados de diagnóstico coletados do domínio Amazon OpenSearch Service. Por padrão, os dados são retidos por 24 horas (um dia). Você pode optar por reter os dados por no máximo 30 dias.

    • NumberOfDataSamples (Opcional):

      O número de amostras de dados a serem coletadas do domínio Amazon OpenSearch Service. Por padrão, 5 amostras de dados são coletadas. Você pode coletar até 10 amostras e a função Lambda será invocada para cada coleta de amostras.

  4. Se você ativou o controle de acesso refinado em um cluster de OpenSearch serviços, certifique-se de que a LambdaExecutionRole função arn esteja mapeada para uma função com pelo menos permissão. cluster_monitor

    A guia Permissões mostra a seção de Cluster permissões com a permissão cluster_monitor selecionada.
    Seção de funções de back-end mostrando um ARN de função de Lambda execução com o botão Remover e a opção Mapear.
  5. Selecione Executar.

  6. A automação é iniciada.

  7. O runbook de automação realiza as seguintes etapas:

    • Verifique a simultaneidade:

      Garante que haja somente uma execução desse runbook direcionada ao domínio especificado do Amazon OpenSearch Service. Se o runbook encontrar outra execução direcionada ao mesmo nome de domínio, ele retornará um erro e será encerrado.

    • obtenhaDomainConfig:

      Obtém os detalhes da configuração do domínio OpenSearch de serviço de destino.

    • Recursos de provisão:

      Provisiona os recursos para coleta de dados usando CloudFormation.

    • espereForStackCreation:

      Espera a conclusão da CloudFormation pilha.

    • descrevaStackResources:

      Descreve a CloudFormation pilha e obtém o ARN da máquina de estado.

    • executarStateMachine:

      Invoca a função Lambda do coletor de dados uma ou mais vezes executando uma máquina de estado Step Functions.

    • descrevaErrorsFromStackEvents:

      Descreve os erros da CloudFormation pilha de erros.

    • OpenSearchHighCPUAutomationdesencenar:

      Exclui a AWSSupport-TroubleshootOpenSearchHighCPU CloudFormation pilha.

    • descrevaErrorsFromStackDeletion:

      Descreve os erros encontrados ao excluir a CloudFormation pilha.

    • Status final:

      Retorna a saída final do AWSSupport-TroubleshootOpenSearchHighCPU runbook.

  8. Depois de concluído, revise a seção Outputs para obter os resultados detalhados da execução.

    • finalStatus.FinalOutput:

      Fornece o grupo de CloudWatch registros em que os dados de diagnóstico são armazenados.

    Seção de saídas mostrando a mensagem final Status.FinalOutput com a conclusão da coleta de dados do hot thread e a referência do grupo de CloudWatch registros.

Referências

Automação do Systems Manager

AWS documentação de serviço