Live:CloudOps Webinars & Hands-on Workshops ·Register ↗
मुख्य कंटेंट तक स्किप करें

Infrastructure-as-Code (IaC) का उपयोग करके JITNA सक्षम करें

निम्नलिखित अनुभाग बताता है कि AWS Organization में CloudFormation का उपयोग करके just-in-time node access कैसे डिप्लॉय करें। Just-in-time node access डिप्लॉय करने के लिए, आपको पहले अपने वातावरण के लिए just-in-time node access सक्षम करना होगा और फिर आप just-in-time node access रिसोर्स डिप्लॉय कर सकते हैं जिसमें approval policies, session preferences, और notification configurations शामिल हैं।

जानकारी

Systems Manager unified console और just-in-time node access को delegated administrator account के भीतर सुविधाओं को सक्षम करने के बजाय per account/Region आधार पर local deployments करके भी सक्षम किया जा सकता है।

Just-in-time node access सक्षम करें

  1. अपने organization के लिए AWS management account में, Systems Manager के लिए एक delegated administrator account निर्दिष्ट करें।
  2. Systems Manager unified console डिप्लॉय करें।
  3. Just-in-time node access डिप्लॉय करें।

नीचे unified console और just-in-time node access के लिए Quick Setup configuration managers डिप्लॉय करने का एक उदाहरण आर्किटेक्चर डायग्राम है।

Unified console और just-in-time node access के लिए Quick Setup configuration managers डिप्लॉय करने का उदाहरण आर्किटेक्चर डायग्राम

  1. Systems Manager के लिए delegated administrator account के भीतर एक CloudFormation stack बनाएं।
  2. CloudFormation stack Quick Setup configuration managers बनाता है।
  3. Unified console के लिए Quick Setup configuration manager organization के सभी OU, A, B, और C में डिप्लॉय किया जाता है।
  4. JITNA के लिए Quick Setup configuration manager OU A और B में डिप्लॉय किया जाता है।
जानकारी

Just-in-time node access को या तो आपके पूरे AWS Organization में या organization के भीतर विशिष्ट Organizational Units (OUs) के लिए सक्षम किया जा सकता है। Just-in-time node access के लिए डिप्लॉय करने योग्य Regions में वे सभी Regions शामिल हैं जो आपने Systems Manager unified console के लिए सक्षम किए हैं। आप उन Regions के लिए JITNA सक्षम नहीं कर सकते जहां unified console सक्षम नहीं है।

Quick Setup configuration managers डिप्लॉय करें

Infrastructure-as-code (IaC) का उपयोग करके just-in-time node access सक्षम करने के लिए, आपको:

  1. Quick Setup IAM service roles डिप्लॉय करें।
    जानकारी

    Quick Setup के लिए IAM service roles के बारे में अधिक जानकारी के लिए, देखें Manual onboarding for working with Quick Setup API programatically

  2. दो Quick Setup Configuration Managers डिप्लॉय करें:
    1. Systems Manager unified console।
    2. Systems Manager just-in-time-node access।

निम्नलिखित उदाहरण CloudFormation टेम्प्लेट में दो आवश्यक Quick Setup IAM service roles बनाना और Systems Manager unified console और JITNA के लिए दो Quick Setup configuration managers डिप्लॉय करना शामिल है।

नमूना CloudFormation टेम्प्लेट

Just-in-time node access नमूना CFN टेम्प्लेट - Quick Setup configuration managers

CloudFormation टेम्प्लेट पैरामीटर
पैरामीटर नामविवरणउदाहरण मान
AgentUpdateSchedule(वैकल्पिक) Agent update association चलने का अंतराल। ऑप्ट-आउट करने के लिए, none दर्ज करें।rate(14 days)
DelegatedAdminAccountIdSystems Manager delegated administrator account के लिए AWS Account ID।123456789012
EnableDHMCSchedule(वैकल्पिक) DHMC association चलने का अंतराल। ऑप्ट-आउट करने के लिए, none दर्ज करें।rate(1 day)
HomeRegionAWS Region जहां Systems Manager unified console डिप्लॉय किया गया है।us-east-1
IdentityProviderSettingवर्तमान access control template approver कौन है यह निर्धारित करने के लिए उपयोग किए जाने वाले identity provider IAM Identity Access Management (IAM) या Single Sign-On (SSO) को निर्दिष्ट करता है।IAM
InventoryCollectionSchedule(वैकल्पिक) Inventory collection चलने का अंतराल। ऑप्ट-आउट करने के लिए, none दर्ज करें।rate(24 hours)
JITNATargetOrganizationalUnitsAWS Organization Unit IDs की अल्पविराम से अलग सूची जहां just-in-time node access सेट अप है।ou-a1b2-abcd1234,ou-a1b2-efgh1234,ou-a1b2-hijk1234
JITNATargetRegionsवे Regions जहां आप just-in-time node access सक्षम करना चाहते हैं। निर्दिष्ट Regions को या तो UnifiedConsoleTargetRegions पैरामीटर में निर्दिष्ट Regions से मिलना चाहिए या UnifiedConsoleTargetRegions पैरामीटर में निर्दिष्ट Regions का एक सबसेट होना चाहिए।us-east-1,us-east-2,us-west-2
UnifiedConsoleRootOrganizationUnitIDRoot AWS Organization unit ID।r-abcd
UnifiedConsoleTargetRegionsAWS Regions की अल्पविराम से अलग सूची जहां Systems Manager unified console सेट अप है। इन Regions से डेटा एकत्र किया जाता है और आपके home Region में replicate किया जाता है।us-east-1,us-east-2,us-west-2

Just-in-time node access कॉन्फ़िगर करें

अपने वातावरण के लिए just-in-time node access सक्षम करने के बाद, आप approval policies, session preferences, और notification configurations डिप्लॉय करना शुरू कर सकते हैं।

अपने nodes के लिए approval policies डिप्लॉय करें

नीचे just-in-time node access approval policies और session preferences डिप्लॉय करने का एक उदाहरण आर्किटेक्चर डायग्राम है।

Just-in-time node access approval policies और session preferences डिप्लॉय करने का उदाहरण आर्किटेक्चर डायग्राम

  1. Auto-approval policy, manual approval policy (या policies), और session preferences को Systems Manager documents के रूप में डिप्लॉय करने के लिए एक CloudFormation StackSet बनाएं।
  2. प्रत्येक target account और Region में, CloudFormation stacks आवश्यक रिसोर्स डिप्लॉय करते हैं।
  3. Deny-only access policy डिप्लॉय करने के लिए Systems Manager के लिए delegated administrator account में एक CloudFormation Stack बनाएं।
जानकारी

आपके पास प्रति organization केवल एक deny-access policy हो सकती है। आपके पास प्रति account और Region केवल एक auto-approval policy हो सकती है।

आप प्रति AWS account और AWS Region में 50 तक manual approval policies बना सकते हैं। हालांकि, जब कई manual approval policies एक node पर लागू होती हैं, तो यह एक conflict में परिणत होता है और उपयोगकर्ता node तक access का अनुरोध करने में असमर्थ होते हैं। अपनी manual approval policies बनाते समय इसे ध्यान में रखें क्योंकि आपके मामले के आधार पर कुछ instances में कई टैग हो सकते हैं।

निम्नलिखित उदाहरण CloudFormation टेम्प्लेट बनाता है:

  1. Resource tag key-value pair ENV:DEV द्वारा पहचाने गए development managed nodes तक स्वचालित access की अनुमति देने के लिए एक auto-approval policy।
  2. दो manual approval policies:
    1. E-commerce एप्लिकेशन के लिए एक manual approval policy जो resource tag key-value pair Workload:Ecommerce वाले managed nodes पर लागू होती है।
    2. Finance एप्लिकेशन के लिए एक manual approval policy जो resource tag key-value pair Workload:Finance वाले managed nodes पर लागू होती है।
  3. Just-in-time node access sessions के दौरान उपयोग किया जाने वाला एक session preferences document।

नमूना CloudFormation टेम्प्लेट - JITNA Configuration

Just-in-time node access नमूना CFN टेम्प्लेट - Approval policies और Session preferences