View a markdown version of this page

AWS-CreateDSManagementInstance - AWS Systems Manager 自动化运行手册参考

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS-CreateDSManagementInstance

描述

该AWS-CreateDSManagementInstance运行手册创建了一个亚马逊弹性计算云 (亚马逊 EC2) Windows 实例,您可以使用它来管理您的 AWS Directory Service 目录。该管理实例不能用于管理 AD Connector 目录。

运行此自动化(控制台)

注意

默认情况下,如果您的账户中已经存在域名加入文档,则此运行手册会重复使用该目录中的现有域名加入文档。要让 runbook 始终AWS-JoinDirectoryServiceDomain-V2改用 AWS 拥有的公共文档,请将UseAWSManagedDomainJoinDocument参数设置为true。我们建议在授予 AWS Systems Manager 文档权限时使用true并遵循最小权限原则,例如ssm:CreateDocument。有关更多信息,请参阅《 AWS Identity and Access Management 用户指南》中的 IAM 中的安全最佳实践。

文档类型

自动化

所有者

Amazon

平台

Windows

参数

  • AutomationAssumeRole

    类型:字符串

    描述:(可选)允许 Systems Manager Automation 代表您执行操作 AWS Identity and Access Management (IAM) 角色的 Amazon 资源名称(ARN)。如果未指定角色,Systems Manager Automation 将使用启动此运行手册的用户的权限。

  • AmiID

    类型:字符串

    默认:{{ ssm:/aws/service/ami-windows-latest/Windows_Server-2019-English-Full-Base }}

    描述:(可选AMI)Amazon Machine Image()用于启动实例的 ID。默认情况下,该实例将使用最新的微软 Windows Server 2019 Base AMI 启动。

  • DirectoryId

    类型:字符串

    描述:(必填)您的目录的 Directory Service 目录 ID。

  • IamInstanceProfileName

    类型:字符串

    描述:(可选)IAM 实例配置文件名称。默认情况下,如果不存在具有该名称的实例配置文件 AmazonSSMDirectoryServiceInstanceProfileRole,则 AmazonSSMDirectoryServiceInstanceProfileRole 将创建具有该名称的实例配置文件。

    默认: AmazonSSMDirectoryServiceInstanceProfileRole

  • InstanceType

    类型:字符串

    默认:t3.medium

    允许的值:

    • t2.nano

    • t2.micro

    • t2.small

    • t2.medium

    • t2.large

    • t2.xlarge

    • t2.2xlarge

    • t3.nano

    • t3.micro

    • t3.small

    • t3.medium

    • t3.large

    • t3.xlarge

    • t3.2xlarge

    描述:(可选)要启动的实例的类型。默认为 t3.medium。

  • KeyPairName

    类型:字符串

    描述:(可选)启动实例时使用的密钥对。Windows 不支持 ED25519 密钥对。默认情况下,实例在没有密钥对 (NoKeyPair) 的情况下启动。

    默认: NoKeyPair

  • RemoteAccessCidr

    类型:字符串

    描述:(可选)创建安全组,其中 RDP 端口(端口范围 3389)向 CIDR 指定的 IP 开放(默认值为 0.0.0)。0/0)。如果安全组已存在,则不会对其进行修改,也不会更改规则。

    默认值:0.0.0。0/0

  • SecurityGroupName

    类型:字符串

    描述:(可选)安全组名称。默认情况下,如果不存在具有该名称的安全组 AmazonSSMDirectoryServiceSecurityGroup,则 AmazonSSMDirectoryServiceSecurityGroup 将创建具有该名称的安全组。

    默认: AmazonSSMDirectoryServiceSecurityGroup

  • 标签

    类型: MapList

    描述:(可选)要应用于由自动化创建的资源的键值对。

    默认值: [ {"Key":"Description","Value":"Created by AWS Systems Manager Automation"}, {"Key":"Created By","Value":"AWS Systems Manager Automation"} ]

  • UseAWSManagedDomainJoinDocument

    类型:字符串

    有效值:false | true

    默认值:false

    描述:(可选)确定运行手册使用哪个文档将新实例加入您的目录。设置为时true,运行手册使用 AWS 拥有的公共文档AWS-JoinDirectoryServiceDomain-V2。如果设置为false(默认),则运行手册会重复使用该目录的现有域连接文档(如果存在),否则会创建一个、运行该文档,然后将其删除。我们建议将此参数设置为true。

所需的 IAM 权限

AutomationAssumeRole 参数需要执行以下操作才能成功使用运行手册。

  • ds:DescribeDirectories

  • ec2:AuthorizeSecurityGroupIngress

  • ec2:CreateSecurityGroup

  • ec2:CreateTags

  • ec2:DeleteSecurityGroup

  • ec2:DescribeInstances

  • ec2:DescribeInstanceStatus

  • ec2:DescribeKeyPairs

  • ec2:DescribeSecurityGroups

  • ec2:DescribeVpcs

  • ec2:RunInstances

  • ec2:TerminateInstances

  • iam:AddRoleToInstanceProfile

  • iam:AttachRolePolicy

  • iam:CreateInstanceProfile

  • iam:CreateRole

  • iam:DeleteInstanceProfile

  • iam:DeleteRole

  • iam:DetachRolePolicy

  • iam:GetInstanceProfile

  • iam:GetRole

  • iam:ListAttachedRolePolicies

  • iam:ListInstanceProfiles

  • iam:ListInstanceProfilesForRole

  • iam:PassRole

  • iam:RemoveRoleFromInstanceProfile

  • iam:TagInstanceProfile

  • iam:TagRole

  • ssm:CreateDocument

  • ssm:DeleteDocument

  • ssm:DescribeInstanceInformation

  • ssm:GetAutomationExecution

  • ssm:GetParameters

  • ssm:ListCommandInvocations

  • ssm:ListCommands

  • ssm:ListDocuments

  • ssm:SendCommand

  • ssm:StartAutomationExecution

文档步骤

  • aws:executeAwsApi - 收集有关您在 DirectoryId 参数中指定的类别的详细信息。

  • aws:executeAwsApi - 获取启动目录所在的虚拟私有云(VPC)的 CIDR 块。

  • aws:executeAwsApi - 使用您在 SecurityGroupName 参数中指定的值创建一个安全组。

  • aws:executeAwsApi - 为新创建的安全组创建一个入站规则,允许来自您在 RemoteAccessCidr 参数中指定的 CIDR 的 RDP 流量。

  • aws:executeAwsApi - 使用您在 IamInstanceProfileName 参数中指定的值创建一个 IAM 角色和实例配置文件。

  • aws:executeAwsApi - 根据您在运行手册参数中指定的值一个启动 Amazon EC2 实例。

  • aws:branch-根据UseAWSManagedDomainJoinDocument参数的值确定要使用哪个文档进行域加入。

  • aws:runCommand - 将新实例加入您的目录。

  • aws:runCommand - 在新实例上安装远程服务器管理工具。