【问题标题】:Start EC2 nodes from Autoscaling group with Iam role使用 Iam 角色从 Autoscaling 组启动 EC2 节点
【发布时间】:2020-09-13 11:56:26
【问题描述】:

我在 CloudFormation 中配置了一个 Autoscaling 组,并尝试启动所有附加了 IAM 角色的 ec2 节点(例如,可以允许访问 s3 的角色)。

我知道在 CloudFormation 中有 ServiceLinkedRoleARN 键。根据文档,此密钥默认使用 AutoScalingServiceRolePolicy 角色,并且没有 S3 访问权限。我无法创建同时包含 S3 角色和 AutoScalingServiceRole 角色的自定义角色,因为我收到错误消息:

Cannot attach a Service Role Policy to a Customer Role.

那么我应该只将自定义角色附加到伸缩组 s3 吗?最佳实践方法是什么?

【问题讨论】:

    标签: amazon-web-services amazon-s3 amazon-cloudformation


    【解决方案1】:

    我发现在AWS::AutoScaling::LaunchConfiguration 中有一个名为IamInstanceProfile 的属性可以完全用于此目的。

    请注意,在角色页面中,有两个arns:profile-role-arnrole-arn。我一开始并没有注意到这一点,而是使用了角色-arn。要使用的正确 arn 是 profile-arn。

    【讨论】:

      【解决方案2】:

      您可以在 LaunchConfiguration (LC) 或 LaunchTemplate (LT) 中为 ASG 中的实例指定实例角色:

      • LC:IamInstanceProfile:

        提供与实例的 IAM 角色关联的实例配置文件的名称或 Amazon 资源名称 (ARN)。实例配置文件包含 IAM 角色。

      • LT:IamInstanceProfile

        IAM 实例配置文件。

      【讨论】:

        猜你喜欢
        • 2017-05-21
        • 2018-11-10
        • 2017-05-27
        • 2018-01-07
        • 2017-09-29
        • 2020-08-23
        • 2018-09-22
        • 2014-10-10
        • 1970-01-01
        相关资源
        最近更新 更多