View a markdown version of this page

AWS-CreateDSManagementInstance - AWS Systems Manager Riferimento al runbook dell’automazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS-CreateDSManagementInstance

Descrizione

Il AWS-CreateDSManagementInstance runbook crea un'istanza Windows di Amazon Elastic Compute Cloud (Amazon EC2) che puoi usare per gestire la tua directory. Servizio di directory AWS L'istanza di gestione non può essere utilizzata per gestire le directory di AD Connector.

Esegui questa automazione (console)

Nota

Per impostazione predefinita, questo runbook riutilizza un documento di aggiunta al dominio esistente nel tuo account, se ne è già presente uno per la directory. Per fare in modo che il runbook utilizzi sempre il documento pubblico AWS di proprietà, AWS-JoinDirectoryServiceDomain-V2 imposta il UseAWSManagedDomainJoinDocument parametro su. true Consigliamo di utilizzare true e seguire il principio del privilegio minimo per la concessione di autorizzazioni ai AWS Systems Manager documenti, ad esempio. ssm:CreateDocument Per ulteriori informazioni, consulta le best practice di sicurezza in IAM nella Guida per l' AWS Identity and Access Management utente.

Tipo di documento

Automazione

Proprietario

Amazon

Piattaforme

Windows

Parametri

  • AutomationAssumeRole

    Tipo: stringa

    Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.

  • AmiID

    Tipo: stringa

    Impostazione predefinita: {{ ssm:/aws/service/ami-windows-latest/Windows_Server-2019-English-Full-Base }}

    Descrizione: (Facoltativo) Amazon Machine Image (AMI) id da utilizzare per avviare l'istanza. Per impostazione predefinita, l'istanza verrà avviata con l'ultima API di base di Microsoft Windows Server 2019.

  • DirectoryId

    Tipo: stringa

    Descrizione: (Obbligatorio) L'ID della Servizio di directory directory.

  • IamInstanceProfileName

    Tipo: stringa

    Descrizione: (Facoltativo) nome del profilo dell'istanza IAM. Per impostazione predefinita, se non esiste alcun profilo di istanza con il nome AmazonSSMDirectoryServiceInstanceProfileRole, AmazonSSMDirectoryServiceInstanceProfileRole verrà creato un profilo di istanza con il nome.

    Predefinito: AmazonSSMDirectoryServiceInstanceProfileRole

  • InstanceType

    Tipo: stringa

    Predefinito: t3.medium

    Valori consentiti:

    • t2.nano

    • t2.micro

    • t2.small

    • t2.medium

    • t2.large

    • t2.xlarge

    • t2.2xlarge

    • t3.nano

    • t3.micro

    • t3.small

    • t3.medium

    • t3.large

    • t3.xlarge

    • t3.2xlarge

    Descrizione: (Facoltativo) Tipo di istanza da avviare. L'impostazione predefinita è t3.medium.

  • KeyPairName

    Tipo: stringa

    Descrizione: (Facoltativo) Coppia di chiavi da utilizzare per l'avvio dell'istanza. Windows non supporta le coppie di chiavi ED25519. Per impostazione predefinita, l'istanza viene avviata senza una coppia di chiavi ()NoKeyPair.

    Predefinito: NoKeyPair

  • RemoteAccessCidr

    Tipo: stringa

    Descrizione: (Facoltativo) Crea un gruppo di sicurezza con porta per RDP (intervallo di porte 3389) aperta agli IP specificati dal CIDR (l'impostazione predefinita è 0.0.0. 0/0). Se il gruppo di sicurezza esiste già, non verrà modificato e le regole non saranno modificate.

    Predefinito: 0.0.0. 0/0

  • SecurityGroupName

    Tipo: stringa

    Descrizione: (Facoltativo) Nome del gruppo di sicurezza. Per impostazione predefinita, se non esiste alcun gruppo di sicurezza con il nome AmazonSSMDirectoryServiceSecurityGroup, AmazonSSMDirectoryServiceSecurityGroup verrà creato un gruppo di sicurezza con il nome.

    Predefinito: AmazonSSMDirectoryServiceSecurityGroup

  • Tag

    Tipo: MapList

    Descrizione: (Facoltativo) Una coppia chiave-valore da applicare alle risorse create dall'automazione.

    Impostazione predefinita: [ {"Key":"Description","Value":"Created by AWS Systems Manager Automation"}, {"Key":"Created By","Value":"AWS Systems Manager Automation"} ]

  • UseAWSManagedDomainJoinDocument

    Tipo: stringa

    Valori validi: false | true

    Default: false

    Descrizione: (Facoltativo) Determina il documento utilizzato dal runbook per unire la nuova istanza alla directory. Se impostato sutrue, il runbook utilizza il documento pubblico AWS di proprietà. AWS-JoinDirectoryServiceDomain-V2 Se impostato su false (impostazione predefinita), il runbook riutilizza il documento di aggiunta al dominio esistente nella directory, se presente, altrimenti ne crea uno, lo esegue e quindi lo elimina. Si consiglia di impostare questo parametro su. true

Autorizzazioni IAM richieste

Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.

  • ds:DescribeDirectories

  • ec2:AuthorizeSecurityGroupIngress

  • ec2:CreateSecurityGroup

  • ec2:CreateTags

  • ec2:DeleteSecurityGroup

  • ec2:DescribeInstances

  • ec2:DescribeInstanceStatus

  • ec2:DescribeKeyPairs

  • ec2:DescribeSecurityGroups

  • ec2:DescribeVpcs

  • ec2:RunInstances

  • ec2:TerminateInstances

  • iam:AddRoleToInstanceProfile

  • iam:AttachRolePolicy

  • iam:CreateInstanceProfile

  • iam:CreateRole

  • iam:DeleteInstanceProfile

  • iam:DeleteRole

  • iam:DetachRolePolicy

  • iam:GetInstanceProfile

  • iam:GetRole

  • iam:ListAttachedRolePolicies

  • iam:ListInstanceProfiles

  • iam:ListInstanceProfilesForRole

  • iam:PassRole

  • iam:RemoveRoleFromInstanceProfile

  • iam:TagInstanceProfile

  • iam:TagRole

  • ssm:CreateDocument

  • ssm:DeleteDocument

  • ssm:DescribeInstanceInformation

  • ssm:GetAutomationExecution

  • ssm:GetParameters

  • ssm:ListCommandInvocations

  • ssm:ListCommands

  • ssm:ListDocuments

  • ssm:SendCommand

  • ssm:StartAutomationExecution

Fasi del documento

  • aws:executeAwsApi- Raccoglie i dettagli sulla directory specificata nel DirectoryId parametro.

  • aws:executeAwsApi- Ottiene il blocco CIDR del cloud privato virtuale (VPC) in cui è stata avviata la directory.

  • aws:executeAwsApi- Crea un gruppo di sicurezza utilizzando il valore specificato nel SecurityGroupName parametro.

  • aws:executeAwsApi- Crea una regola in entrata per il gruppo di sicurezza appena creato che consente il traffico RDP dal CIDR specificato nel parametro. RemoteAccessCidr

  • aws:executeAwsApi- Crea un ruolo IAM e un profilo di istanza utilizzando il valore specificato nel parametro. IamInstanceProfileName

  • aws:executeAwsApi- Avvia un'istanza Amazon EC2 in base ai valori specificati nei parametri del runbook.

  • aws:branch- Determina quale documento utilizzare per l'aggiunta al dominio, in base al valore del parametro. UseAWSManagedDomainJoinDocument

  • aws:runCommand- Unisce la nuova istanza alla tua directory.

  • aws:runCommand- Installa strumenti di amministrazione remota del server sulla nuova istanza.