我有AMI我想允许用“types”标签标记。 这是我尝试的政策: { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:RunInstances", "ec2:StartInstances" ], "Condition": { "StringEquals": { "ec2:ResourceTag/type": "permitted_amis" } }, "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:CreateTags" ], "Resource": [ "*" ] } ] } 当我尝试从其中一个AMI启动实例时,我被拒绝了权限。
我正在尝试修改IAM策略,以便用户可以将IAMangular色与允许只读权限的EC2实例关联到我们的S3存储桶。 我们的团队在AWS上做了相当多的研发工作,所以我不愿意限制对IAM之外的任何AWS服务的访问,这将允许升级权限。 我已经使用这个问题中的信息来添加iam:PassRole,但是策略在模拟器中无法validation。 { "Statement": [ { "Effect": "Allow", "NotAction": "iam:*", "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::ACCOUNTID:role/MYROLE" } ] } 如果将第二个语句的资源更改为"Resource": "*"validation成功,并且模拟器显示PassRole已被明确允许,则IAM中的所有其他内容都将被隐式拒绝,并且明确允许S3中的所有内容。 我在做什么错误的angular色? 通过允许所有的PassRole(我假设政策模拟器不是纤维),安全性的影响是什么。 有没有更好的方法来实现我想要的?
厨师拥有官方的AWS cookbook( https://github.com/opscode-cookbooks/aws ),可以启用AWS资源,以及更新资源标签。 可以在食谱中使用AWS Cookbook引入的自定义资源来读取AWS资源标签吗? 帮助文档中列出的唯一资源用于更新/创build/删除这些标签。 我的目标是能够根据特定的AWS标签来确定Chef环境。
我目前有一个ec2实例,我想有2个公共IP指向。 我分配了2个EIP,2个EIP连接的networking接口,这两个接口都连接到运行ubuntu 14.04.2 LTS的单个EC2实例。 第二个EIP和networking接口最近被添加了,确实有一个eth1popup,虽然我现在不得不手动运行dhclient ,但这不是问题。 问题是没有数据包通过。 我已经三重检查了我的安全组,所有这些组都允许从任何IP地址的端口80。 但是,向iptables(如iptables -A INPUT -i eth1添加一个字节计数器规则,显示正好有0个数据包通过第二个接口到达我的机器。 我已经find并阅读这个,但它没有帮助。 我错过了什么? 有忘记点击的button吗?
我们已经推出了主streamCMS软件(如Drupal和WordPress)的标准Web服务器configuration,EC2 / EBS上的服务器和存储以及RDS / MySQL中的这些软件包的数据库。 通常我们会使用t2.micro CPU和db.t2.micro数据库进行生产,这使得客户对我们和AWS感到满意,因为他们经常可以在第一年免费上网。 EC2上的默认监视工具清楚地表明,我们可能会超出Web主机的最有利资源,即CPU利用率 。 如果阈值接近或超过10%,那么我们知道迁移到t2.small实例types的时间已经到来。 我们不太确定如何确定什么时候我们可能需要从db.t2.micro升级到db.t2.small或者更多。 这些要求不涉及多可用区或只读副本,只是当CMS软件可能在高峰期需要依靠图表或警报来定位数据库时严重依赖数据库的条件。 EC2实例的文档清楚地表明了他们自己的限制,我想知道是否可以为我们的简单情况推荐RDS实例的这种限制。 Amazon RDS最佳实践中的一般要求是有帮助的,尽pipe我没有遵循所有的链接,因为我只是设置了一些门槛,我们可以采用这种方式,技术客户可以理解和观察。 我承认我不是DBA; 由于我的工作性质,我已经把数据库架构留给了CMS软件的devise者。 如果有人会告诉我从AWS平台上的这个configuration开始,我肯定愿意学习性能评估的基础知识。 也许我只是还没有find正确的官方文档或教程。 或者,我们只需要知道如何根据我们在CloudWatch上看到的情况来定量衡量是否由于实例大小太小(或者MySQL资源参数设置得太低)而导致访问RDS实例的延迟。 细微的,我可以告诉如果CloudWatch指标Freeable Memory接近零,那么我们需要一个实例升级。 和我们的EC2实例一样,还必须有一个最大的CPU使用率 ,我想这个数字远远低于100%,尽pipe我还没有看到像EC2那样的logging。 我想数据库连接会有一个实际的最大值。 最后,我希望有人会告诉我如何解释写入IOPS和读取IOPS ,如果这些会对我们这样的小configuration施加性能限制,或者它们只是用来计算成本。 ps,我试图在AWS论坛上发布这个:Amazon Relational Database Service,但是Post New Thread链接目前产生一个“redirect循环”。 (对不起,我不能在这里包含更多的url,但我不允许。) 感谢@Ross,我不知道CPUCreditBalance在RDS上也是可用的(我在EC2上看到过它)。 没有看到第二个屏幕有7个指标,全部17个可以从列表中select。 RDS实例types,我仍然想知道除CPU以外的可监视资源,特别是I / O活动可能受到什么限制。 pps,我已经细化了一些问题并发布在AWS论坛上( 如何确定RDS T2实例是否适合CloudWatch统计信息? )
几周前我在AWS上推出了我的网站。 我有一个m3.medium EC2实例和一个db.m3.medium RDS实例(MySQL数据库)。 我已经看过每个监视器,这是每个的平均使用情况: RDS 6%的CPU利用率 EC2 10%的CPU利用率 显然我的网站几乎不消耗任何可用的资源。 我想减less实例的大小,而不影响我的网站的响应质量。 但是,唯一让我感到担忧的是每个较小的实例都表示“ networking性能:低” 。 有没有人有任何经验与较小的事例? RDS和t2.medium t2.small ,EC2的t2.small ? networking性能可怕吗? 还有另一种降低成本的方法吗?
我有两个c3.2xlarge的EC2机器在Ubuntu-us-west-2a-AZ。 两者都包含与AWS RDS(db.r3.2xlarge)中的mySQL数据库相同的代码。 这两个实例都被添加到ELB。 两个都有一个计划,一天运行两次。 一旦阈值超过5.0,ELB被configuration为提高警报。 这两个实例的CPU利用率平均为30-50。在高峰时段,一两分钟内达到100%,然后恢复正常。 但ELB每天不断提高警报三次。 在这个时候,这两个实例 CPU – ~50% Memory – total – 14979 used – ~6000 free – ~9000 RDS CPU – ~30% Connections – 200 to 300 /5,000 根据这个https://aws.amazon.com/premiumsupport/knowledge-center/elb-latency-troubleshooting/我可以发现没有错的实例。 但是仍然有延迟达到峰值,两个实例都无法响应。 到目前为止,我只是从负载平衡器中删除一个实例,重新启动Apache,然后加载它,并为其他实例做同样的事情。 这样做完全没问题,ELB和ELB在接下来的6-10个小时内都能正常工作。 但这是不可接受的,因为每天有两三次需要照顾服务器,需要重启。 我需要知道,如果有任何错误或采取任何步骤来解决这个问题。 Apache服务器状态包含太多(〜200/250进程): 7-0 23176 1/2373/5118 C 30.95 3986 0 0.0 7.01 15.78 127.0.0.1 ip-xxx-xxx-xxx-xxx.us-west-2.comp OPTIONS * HTTP/1.0
我目前正试图找出一个好的configuration,使堡垒主机高度可用。 我想要达到以下目标: 堡垒主机需要能够承受可用区域故障和EC2实例故障。 一个小的停机时间(几分钟)可能是可以接受的。 堡垒主机需要通过永久性的DNS入口访问。 不需要手动干预 我目前的设置如下:两个可用区域中的Auto Scaling Group中的堡垒主机,Auto Scaling Group前面的ELB。 这个设置有一些优点: 易于使用CloudFormation进行设置 可以使用两个AZ上的Auto Scaling组来保证可用性 不计入账户EIP限制 它也有一些缺点: 在ELB后面有两个或更多堡垒主机,SSH主机关键警告是常见的,我不希望我们的用户习惯忽略SSH警告。 ELB花钱,而不是EIP。 实际上和堡垒主人差不多。 这不是一个真正的问题,我只是为了完整性而添加了这一点。 另一个明显的解决scheme是使用ElasticIP,它具有 – 我所见 – 有一些缺点: 我可以(可以)不直接将EIP附加到Auto Scaling组 当不使用Auto Scaling组时,如果旧的EC2堡垒主机发生故障(例如使用AWS Lambda),则必须安装一些新的EC2堡垒主机。 这增加了复杂性。 当EIP手动连接到Auto Scaling组时,在可用区故障时,EIP将被取消连接,不会重新连接到新实例。 再次,可以通过运行将EIP重新附加到实例的程序(在实例或AWS Lambda上)来解决此问题。 这又增加了额外的复杂性。 什么是高可用性SSH实例的最佳实践,即堡垒主机?
我开始与亚马逊EC2作为我的项目每月主机。 我正在用SQL服务器运行一个“小”的Windows 2k8实例。 这是我得到的硬件: 1.7 GB memory 1 EC2 Compute Unit (1 virtual core with 1 EC2 Compute Unit) [2.7 GHz CPU] 160 GB instance storage 32-bit platform I/O Performance: Moderate 现在我倾向于看到有人说我们可以与VPS达成更好的交易,这意味着比我目前为EC2支付的90美元/月的交易less得多……但是,似乎并不是这样。 类似规格的VPS产品(Win2k8 / sql / 1.7GB等)成本几乎相同,但不给我EC2的locking免费优势。 那么,我错过了什么?
我想在亚马逊AWS免费套餐上设置一个网站,但是如果我看到stream量突然上升,我想确保我不会损失任何钱。 在达到一定的成本后,有没有办法限制stream量或停止服务器? 谢谢。