View a markdown version of this page

AWSPremiumSupport-TroubleshootEKSCluster - AWS Systems Manager Runbook-Referenz für Automation

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWSPremiumSupport-TroubleshootEKSCluster

Beschreibung

Das AWSPremiumSupport-TroubleshootEKSCluster Runbook diagnostiziert häufig auftretende Probleme mit einem Amazon Elastic Kubernetes Service (Amazon EKS) -Cluster und der zugrunde liegenden Infrastruktur und enthält empfohlene Lösungsmaßnahmen.

Wichtig

Für den Zugriff auf AWSPremiumSupport-* Runbooks ist ein Business + Support-, Enterprise Support- oder Unified Operations-Abonnement erforderlich. Weitere Informationen finden Sie unter AWS Support Tarife https://aws.amazon.com/premiumsupport/plans/ vergleichen.

Wenn Sie einen Wert für den S3BucketName Parameter angeben, wertet die Automatisierung den Policy-Status des von Ihnen angegebenen Amazon Simple Storage Service (Amazon S3) -Buckets aus. Um die Sicherheit der von Ihrer EC2-Instance gesammelten Protokolle zu gewährleisten, werden die Protokolle nicht hochgeladentrue, wenn der Richtlinienstatus auf gesetzt isPublic ist oder wenn die Zugriffskontrollliste (ACL) READ|WRITE Berechtigungen für die vordefinierte All Users Amazon S3-Gruppe erteilt. Weitere Informationen zu vordefinierten Amazon S3-Gruppen finden Sie unter Vordefinierte Amazon S3-Gruppen im Amazon Simple Storage Service-Benutzerhandbuch.

Führen Sie diese Automatisierung aus (Konsole)

Art des Dokuments

Automatisierung

Eigentümer

Amazon

Plattformen

LinuxmacOS, Windows

Parameter

  • AutomationAssumeRole

    Typ: Zeichenfolge

    Beschreibung: (Optional) Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen auszuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.

  • ClusterName

    Typ: Zeichenfolge

    Beschreibung: (Erforderlich) Der Name des Amazon EKS-Clusters, für den Sie eine Fehlerbehebung durchführen möchten.

  • S3BucketName

    Typ: Zeichenfolge

    Beschreibung: (Erforderlich) Der Name des privaten Amazon S3-Buckets, in den der vom Runbook generierte Bericht hochgeladen werden soll.

Erforderliche IAM-Berechtigungen

Der AutomationAssumeRole Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.

  • ssm:StartAutomationExecution

  • ssm:GetAutomationExecution

  • ec2:DescribeInstances

  • ec2:DescribeInstanceTypes

  • ec2:DescribeSubnets

  • ec2:DescribeSecurityGroups

  • ec2:DescribeRouteTables

  • ec2:DescribeNatGateways

  • ec2:DescribeVpcs

  • ec2:DescribeNetworkAcls

  • iam:GetInstanceProfile

  • iam:ListInstanceProfiles

  • iam:ListAttachedRolePolicies

  • eks:DescribeCluster

  • eks:ListNodegroups

  • eks:DescribeNodegroup

  • autoscaling:DescribeAutoScalingGroups

Darüber hinaus muss die AWS Identity and Access Management (IAM-) Richtlinie, die dem Benutzer oder der Rolle zugeordnet ist, die die Automatisierung startet, die ssm:GetParameter Ausführung der folgenden öffentlichen AWS Systems Manager Parameter zulassen, um die neuesten empfohlenen Amazon EKS Amazon Machine Image (AMI) für die Worker-Knoten abzurufen.

  • arn:aws:ssm:::parameter/aws/service/eks/optimized-ami/*/amazon-linux-2/recommended/image_id

  • arn:aws:ssm:::parameter/aws/service/ami-windows-latest/Windows_Server-2019-English-Core-EKS_Optimized-*/image_id

  • arn:aws:ssm:::parameter/aws/service/ami-windows-latest/Windows_Server-2019-English-Full-EKS_Optimized-*/image_id

  • arn:aws:ssm:::parameter/aws/service/ami-windows-latest/Windows_Server-1909-English-Core-EKS_Optimized-*/image_id

  • arn:aws:ssm:::parameter/aws/service/eks/optimized-ami/*/amazon-linux-2-gpu/recommended/image_id

Um den vom Runbook generierten Bericht in einen Amazon S3-Bucket hochzuladen, sind die folgenden Berechtigungen für den angegebenen Amazon S3-Bucket erforderlich, den Sie angeben.

  • s3:GetBucketPolicyStatus

  • s3:GetBucketAcl

  • s3:PutObject

Dokumentschritte

  • aws:executeAwsApi— Sammelt Details für den angegebenen Amazon EKS-Cluster.

  • aws:executeScript— Sammelt Details zu den Amazon Elastic Compute Cloud (Amazon EC2) -Instances, Auto Scaling-Gruppen und Amazon EC2-GPU-Grafikinstanztypen. AMI

  • aws:executeScript— Sammelt Details zur Virtual Private Cloud (VPC), Subnetze, Network Address Translation (NAT) -Gateways, Subnetzrouten, Sicherheitsgruppen und Network Access Control Lists (ACLs) des Amazon EKS-Clusters.

  • aws:executeScript— Sammelt Details zu den angehängten IAM-Instance-Profilen und Rollenrichtlinien.

  • aws:executeScript— Sammelt Details des Amazon S3-Buckets, den Sie im Parameter angeben. S3BucketName

  • aws:executeScript— Klassifiziert die Amazon VPC-Subnetze als öffentlich oder privat.

  • aws:executeScript— Überprüft die Amazon VPC-Subnetze auf Tags, die als Teil eines Amazon EKS-Clusters erforderlich sind.

  • aws:executeScript— Überprüft die Amazon VPC-Subnetze auf die Tags, die für Elastic Load Balancing-Subnetze erforderlich sind.

  • aws:executeScript— Prüft, ob die Amazon EC2-Instances des Worker-Knotens die neuesten für Amazon EKS optimierten s verwenden AMI

  • aws:executeScript— Überprüft, ob die Amazon VPC-Sicherheitsgruppen, die an die Worker-Knoten angehängt sind, auf die erforderlichen Tags zugreifen.

  • aws:executeScript— Überprüft die Amazon VPC-Sicherheitsgruppenregeln für den Amazon EKS-Cluster und den Worker Node auf die empfohlenen Regeln für den Zugriff auf den Amazon EKS-Cluster.

  • aws:executeScript— Überprüft die Amazon VPC-Sicherheitsgruppenregeln für den Amazon EKS-Cluster und den Worker Node auf die empfohlenen Regeln für ausgehenden Datenverkehr aus dem Amazon EKS-Cluster.

  • aws:executeScript— Überprüft die Netzwerk-ACL-Konfiguration der Amazon VPC-Subnetze.

  • aws:executeScript— Prüft, ob die Amazon EC2-Instances des Worker-Knotens über die erforderlichen verwalteten Richtlinien verfügen.

  • aws:executeScript— Prüft, ob die Auto Scaling-Gruppen über die erforderlichen Tags für Cluster-Autoscaling verfügen.

  • aws:executeScript— Prüft, ob die Amazon EC2-Instances des Worker-Knotens mit dem Internet verbunden sind.

  • aws:executeScript— Generiert einen Bericht auf der Grundlage der Ergebnisse der vorherigen Schritte. Wenn ein Wert für den S3BucketName Parameter angegeben wird, wird der generierte Bericht in den Amazon S3-Bucket hochgeladen.