Size: a a a

2022 February 03

かたかわ in AWS_RU
День добрый, у меня немного туповатый вопрос
Я играюсь с ASG и сделал два хелфчека на EC2 инстанцию:
EC2 и ELB

ELB хелф чек для инстанции фейлится, что видно в таргет группе, но в ASG инстанция отображается как "healthy"
Почему?
источник

S

Salem in AWS_RU
почитайте про эти 2 дефолтных чека
источник

S

Salem in AWS_RU
System status checks
This check verifies that your instance is reachable. Amazon EC2 tests that network packets can get to your instance.

If this check fails, there might be an issue with the infrastructure that is hosting your instance (such as AWS power, networking, or software systems). You can restart or replace the instance, wait for Amazon EC2’s systems to resolve the issue, or seek technical support.

This check does not validate that your operating system and applications are accepting traffic.

Instance status checks
This check verifies that your instance's operating system is accepting traffic.

If instance reachability fails, try one of the following to resolve it:

Reboot the instance.
Terminate the instance and launch a replacement.
Get instance console output to diagnose why the instance is unreachable.
Capture a screenshot of the unreachable instance, which provides visibility of the instance status, and allows for quicker troubleshooting.
Connect to the instance’s serial console, which you can use to troubleshoot boot, network configuration, and other issues.
источник

かたかわ in AWS_RU
Это всё, вроде как, понятно, и оба эти чека работают, что вполне себе ожидаемо
Мне не понятно, почему мой ELB health check не фейлится

Когда в target groups эта EC2 инстанция отображается как unhealthy, в ASG она отображается как healthy
источник

S

Salem in AWS_RU
источник

S

Salem in AWS_RU
HC таргет группы и ELB не одно и то же
источник
2022 February 04

D

Denis in AWS_RU
Приветствую!
Подскажите, поддерживает ли ECR создание репозиториев по запросу?
Например, если есть репозиторий repo и при пуше repo/myapp:latest автоматически создавался myapp.
источник

RV

Roman V. in AWS_RU
Ну во-первых, нет такого, во-вторых, путаешь репозиторий и реджистри.
источник

D

Denis in AWS_RU
Спасибо. Действительно спутал.
источник

A

Alina in AWS_RU
привет всем. Может кто то знает как реимпортнуть сертификат и добавить к ниму pem phrase в acm?
источник

KP

Kostiantyn Pishchans... in AWS_RU
Привет, а подскажите в авс если создать тип аккаунта busines  free tier переиод будет?
источник

KP

Kostiantyn Pishchans... in AWS_RU
в доке вроде ничего не пишут за это
источник

NA

Nurmukhamed Artykaly in AWS_RU
CloudTrail хранить всю историю в us-east-1.
Хочешь посмотреть полную информацию, меняй регион на us-east-1.
Об этом написано в документации
источник

CO

Chern Oleksander in AWS_RU
всем привет, а не подскажите, ситуация
есть коннект к mysql AWS Glue Connection
выдает успех на подключение

Но сам AWS Crawler выдает Error
ERROR : Error crawling database aff:
SQLException:
SQLState: 08S01
Error Code: 0
Message: Communications link failure

The last packet successfully received from the server was 6 milliseconds ago.  The last packet sent successfully to the server was 5 milliseconds ago.

все вайт листы добавлены, где еще смотреть ?
Спасибо!
источник

NA

Nurmukhamed Artykaly in AWS_RU
Вопрос по безопасности и STS.

Хочу для IAM-пользователей сделать минимальные привилегии на старте. Только менять пароль и MFA.

Создать политики, например, Devops, Developers, Accounting.
Создать к политикам роли. В ролях сделать trust policy, которая разрешит assumeRole только с определенных групп.

Создать группы с политикой, которая позволить сделать assumeRole. Например, для девопс в девопс-роль.

Для безопасности, для assumeRole требовать наличие MFA.

Я думаю, это должно помочь, если кто-то засветит свои Access Key / Secret Key. То существенного вреда инфраструктуре не будет нанесён. Из-за:
1. MFA
2. Минимальных привилегии
источник

RU

Rinat Uzbekov in AWS_RU
будет
источник

G

Gunslinger in AWS_RU
Это очень правильный подход. Использовать switch role вместо инлайн полиси/групп с полиси
источник

G

Gunslinger in AWS_RU
При switch role во всех логах будет фигурировать имя user который сделал assume role так что с точки зрения мониторинга и трекбека ничего не теряется. Зато будет порядок и не надо думать о том что у кого-то из пользователей вдруг лишняя инлайн полиси итд итп
источник

G

Gunslinger in AWS_RU
Плюс да, требование к mfa в trusted entity нужных ролей
источник

NA

Nurmukhamed Artykaly in AWS_RU
Меня пугает, что у бухгалтера есть Фулл аксесс и его креденшалы не менялись уже год-полтора.
источник