Skip to main content
Workload Factory for NetApp Console
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

NetApp Workload Factory에 대한 Amazon FSx for ONTAP 권한

기여자 netapp-rlithman

NetApp Workload Factory를 사용하여 Amazon FSx for ONTAP 리소스를 관리하는 데 필요한 권한을 검토하십시오.

워크로드별 권한

각 워크로드는 Workload Factory에서 특정 작업을 수행하기 위해 권한을 사용합니다. 권한은 설정된 권한 정책으로 묶입니다. 사용 중인 워크로드로 스크롤하여 권한 정책, 권한 정책에 대해 복사 가능한 JSON, 그리고 모든 권한, 권한의 목적, 사용 위치, 해당 권한을 지원하는 권한 정책을 나열한 표를 확인하십시오.

스토리지 권한

스토리지에 사용할 수 있는 IAM 정책은 Workload Factory가 퍼블릭 클라우드 환경 내의 리소스 및 프로세스를 관리하는 데 필요한 권한을 제공합니다.

스토리지에는 다음과 같은 권한 정책 중에서 선택할 수 있습니다:

  • 보기, 계획 및 분석: FSx for ONTAP 파일 시스템을 보고, 시스템 상태를 확인하고, 시스템에 최적화된 분석을 받고, 비용 절감 효과를 살펴보십시오.

    참고 AWS GovCloud는 AWS Cost Explorer를 지원하지 않으므로 다음 권한은 필요하지 않습니다. ce:GetCostAndUsage 및 ce:GetTags. 해당 권한을 포함하더라도 정책은 정상적으로 작동합니다.
  • 운영 및 문제 해결: 파일 시스템 용량 조정 및 파일 시스템 구성 문제 해결과 같은 운영 작업을 수행합니다.

  • 파일 시스템 생성 및 삭제: FSx for ONTAP 파일 시스템 및 스토리지 VM을 생성하고 삭제합니다.

필수 IAM 정책을 확인하십시오:

스토리지용 IAM 정책
보기, 계획 및 분석
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "fsx:DescribeFileSystems",
        "fsx:DescribeStorageVirtualMachines",
        "fsx:DescribeVolumes",
        "fsx:ListTagsForResource",
        "fsx:DescribeBackups",
        "fsx:DescribeSharedVpcConfiguration",
        "cloudwatch:GetMetricData",
        "cloudwatch:GetMetricStatistics",
        "ec2:DescribeInstances",
        "ec2:DescribeVolumes",
        "elasticfilesystem:DescribeFileSystems",
        "ce:GetCostAndUsage",
        "ce:GetTags",
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "iam:SimulatePrincipalPolicy"
      ],
      "Resource": "*"
    }
  ]
}
운영 및 복구
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "fsx:CreateVolume",
        "fsx:DeleteVolume",
        "fsx:UpdateFileSystem",
        "fsx:UpdateStorageVirtualMachine",
        "fsx:UpdateVolume",
        "fsx:CreateBackup",
        "fsx:CreateVolumeFromBackup",
        "fsx:DeleteBackup",
        "fsx:TagResource",
        "fsx:UntagResource",
        "fsx:CreateAndAttachS3AccessPoint",
        "fsx:DetachAndDeleteS3AccessPoint",
        "s3:CreateAccessPoint",
        "s3:DeleteAccessPoint",
        "s3:TagResource",
        "s3:UntagResource",
        "s3:ListTagsForResource",
        "s3:GetObjectTagging",
        "bedrock:InvokeModelWithResponseStream",
        "bedrock:InvokeModel",
        "bedrock:ListInferenceProfiles",
        "bedrock:GetInferenceProfile",
        "s3tables:CreateTableBucket",
        "s3tables:ListTables",
        "s3tables:GetTable",
        "s3tables:GetTableMetadataLocation",
        "s3tables:CreateTable",
        "s3tables:GetNamespace",
        "s3tables:PutTableData",
        "s3tables:CreateNamespace",
        "s3tables:GetTableData",
        "s3tables:ListNamespaces",
        "s3tables:ListTableBuckets",
        "s3tables:GetTableBucket",
        "s3tables:UpdateTableMetadataLocation",
        "s3tables:ListTagsForResource",
        "s3tables:TagResource",
        "s3:GetObjectTagging",
        "s3:ListBucket"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "cloudtrail:PutEventSelectors",
        "cloudtrail:GetEventSelectors"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/netapp-fsx-s3-metadata": "journal"
        }
      }
    },
    {
      "Effect": "Allow",
      "Action": [
        "iam:SimulatePrincipalPolicy"
      ],
      "Resource": "*"
    }
  ]
}
파일 시스템 생성 및 삭제
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "fsx:CreateFileSystem",
        "fsx:CreateStorageVirtualMachine",
        "fsx:DeleteFileSystem",
        "fsx:DeleteStorageVirtualMachine",
        "fsx:TagResource",
        "fsx:UntagResource",
        "kms:CreateGrant",
        "iam:CreateServiceLinkedRole",
        "ec2:CreateSecurityGroup",
        "ec2:CreateTags",
        "ec2:DescribeVpcs",
        "ec2:DescribeSubnets",
        "ec2:DescribeSecurityGroups",
        "ec2:DescribeRouteTables",
        "ec2:DescribeNetworkInterfaces",
        "ec2:DescribeVolumeStatus",
        "kms:DescribeKey",
        "kms:ListKeys",
        "kms:ListAliases"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "ec2:AuthorizeSecurityGroupEgress",
        "ec2:AuthorizeSecurityGroupIngress",
        "ec2:RevokeSecurityGroupEgress",
        "ec2:RevokeSecurityGroupIngress",
        "ec2:DeleteSecurityGroup"
      ],
      "Resource": "*",
      "Condition": {
        "StringLike": {
          "ec2:ResourceTag/AppCreator": "NetappFSxWF"
        }
      }
    },
    {
      "Effect": "Allow",
      "Action": [
        "iam:SimulatePrincipalPolicy"
      ],
      "Resource": "*"
    }
  ]
}

다음 표는 스토리지에 대한 권한을 보여줍니다.

스토리지에 대한 권한 표
목적 작업 사용처 권한 정책

FSx for ONTAP 파일 시스템을 생성합니다.

fsx:CreateFileSystem

구축

파일 시스템 생성 및 삭제

FSx for ONTAP 파일 시스템에 대한 보안 그룹을 생성합니다.

ec2:CreateSecurityGroup

구축

파일 시스템 생성 및 삭제

FSx for ONTAP 파일 시스템의 보안 그룹에 태그를 추가합니다.

ec2:CreateTags

구축

파일 시스템 생성 및 삭제

FSx for ONTAP 파일 시스템에 대한 보안 그룹 아웃바운드 및 인바운드 권한을 부여합니다.

ec2:AuthorizeSecurityGroupEgress

구축

파일 시스템 생성 및 삭제

ec2:AuthorizeSecurityGroupIngress

구축

파일 시스템 생성 및 삭제

부여된 역할은 FSx for ONTAP과 다른 AWS 서비스 간의 통신을 제공합니다.

iam:CreateServiceLinkedRole

구축

파일 시스템 생성 및 삭제

FSx for ONTAP 파일 시스템 배포 양식을 작성하는 데 필요한 세부 정보를 확인하세요.

ec2:DescribeVpcs

  • 구축

  • 할인 혜택을 살펴보세요

파일 시스템 생성 및 삭제

ec2:DescribeSubnets

  • 구축

  • 할인 혜택을 살펴보세요

파일 시스템 생성 및 삭제

ec2:DescribeSecurityGroups

  • 구축

  • 할인 혜택을 살펴보세요

파일 시스템 생성 및 삭제

ec2:DescribeRouteTables

  • 구축

  • 할인 혜택을 살펴보세요

파일 시스템 생성 및 삭제

ec2:DescribeNetworkInterfaces

  • 구축

  • 할인 혜택을 살펴보세요

파일 시스템 생성 및 삭제

ec2:DescribeVolumeStatus

  • 구축

  • 할인 혜택을 살펴보세요

파일 시스템 생성 및 삭제

KMS 키 세부 정보를 가져와 FSx for ONTAP 암호화에 사용

kms:CreateGrant

구축

파일 시스템 생성 및 삭제

kms:DescribeKey

구축

파일 시스템 생성 및 삭제

kms:ListKeys

구축

파일 시스템 생성 및 삭제

kms:ListAliases

구축

파일 시스템 생성 및 삭제

EC2 인스턴스의 볼륨 세부 정보 가져오기

ec2:DescribeVolumes

  • 인벤토리

  • 할인 혜택을 살펴보세요

보기, 계획 및 분석

EC2 인스턴스에 대한 세부 정보를 확인하세요

ec2:DescribeInstances

할인 혜택을 살펴보세요

보기, 계획 및 분석

절약 계산기에서 Elastic File System에 대해 설명하세요

Elasticfilesystem:DescribeFileSystems

할인 혜택을 살펴보세요

보기, 계획 및 분석

FSx for ONTAP 리소스 태그 목록

fsx:ListTagsForResource

인벤토리

보기, 계획 및 분석

FSx for ONTAP 파일 시스템에 대한 보안 그룹 송수신을 관리합니다.

ec2:RevokeSecurityGroupIngress

관리 작업

파일 시스템 생성 및 삭제

ec2: RevokeSecurityGroupEgress

관리 작업

파일 시스템 생성 및 삭제

ec2:DeleteSecurityGroup

관리 작업

파일 시스템 생성 및 삭제

FSx for ONTAP 파일 시스템 리소스를 생성, 조회 및 관리합니다.

fsx:CreateVolume

관리 작업

운영 및 복구

fsx:TagResource

관리 작업

운영 및 복구

fsx:CreateStorageVirtualMachine

관리 작업

파일 시스템 생성 및 삭제

fsx:DeleteFileSystem

관리 작업

파일 시스템 생성 및 삭제

fsx:DeleteStorageVirtualMachine

관리 작업

보기, 계획 및 분석

fsx:DescribeFileSystems

인벤토리

보기, 계획 및 분석

fsx:DescribeStorageVirtualMachines

인벤토리

보기, 계획 및 분석

fsx:DescribeSharedVpcConfiguration

인벤토리

보기, 계획 및 분석

fsx:UpdateFileSystem

관리 작업

운영 및 복구

fsx:UpdateStorageVirtualMachine

관리 작업

운영 및 복구

fsx:DescribeVolumes

인벤토리

보기, 계획 및 분석

fsx:UpdateVolume

관리 작업

운영 및 복구

fsx:DeleteVolume

관리 작업

운영 및 복구

fsx:UntagResource

관리 작업

운영 및 복구

fsx:DescribeBackups

관리 작업

보기, 계획 및 분석

fsx:CreateBackup

관리 작업

운영 및 복구

fsx:CreateVolumeFromBackup

관리 작업

운영 및 복구

fsx:DeleteBackup

관리 작업

운영 및 복구

파일 시스템 및 볼륨 메트릭 가져오기

cloudwatch:GetMetricData

관리 작업

보기, 계획 및 분석

cloudwatch:GetMetricStatistics

관리 작업

보기, 계획 및 분석

워크로드 작업을 시뮬레이션하여 사용 가능한 권한을 검증하고 필요한 AWS 계정 권한과 비교합니다.

iam:SimulatePrincipalPolicy

구축

모두

FSx for ONTAP EMS 이벤트에 대한 AI 기반 인사이트를 제공합니다.

bedrock:ListInferenceProfiles

FSx for ONTAP EMS 분석

운영 및 복구

bedrock:GetInferenceProfile

FSx for ONTAP EMS 분석

운영 및 복구

bedrock:InvokeModelWihResponseStream

FSx for ONTAP EMS 분석

운영 및 복구

bedrock:InvokeModel

FSx for ONTAP EMS 분석

운영 및 복구

AWS Cost Explorer에서 FSx for ONTAP 파일 시스템의 비용 및 사용량 데이터를 확인하십시오.

ce:GetCostAndUsage

비용 및 사용 분석

보기, 계획 및 분석

ce:GetTags

비용 및 사용 분석

보기, 계획 및 분석

S3 액세스 포인트를 생성하고 이를 FSx for ONTAP 파일 시스템에 연결합니다.

fsx:CreateAndAttachS3AccessPoint

S3 액세스 포인트 관리

운영 및 복구

FSx for ONTAP 파일 시스템에서 S3 액세스 포인트를 분리하고 삭제합니다

fsx:DetachAndDeleteS3AccessPoint

S3 액세스 포인트 관리

운영 및 복구

간소화된 버킷 액세스 관리를 위한 S3 액세스 포인트 생성

s3:CreateAccessPoint

S3 액세스 포인트 관리

운영 및 복구

S3 액세스 포인트를 삭제합니다

s3:DeleteAccessPoint

S3 액세스 포인트 관리

운영 및 복구

S3 액세스 포인트에 태그 추가

s3:TagResource

S3 액세스 포인트 관리

운영 및 복구

S3 액세스 포인트의 태그 나열 및 보기

s3:ListTagsForResource

S3 액세스 포인트 관리

운영 및 복구

S3 액세스 포인트에서 태그 제거

s3:UntagResource

S3 액세스 포인트 관리

운영 및 복구

S3 액세스 포인트 버킷에서 객체 검색

s3:ListBucket

S3 버킷 작업

운영 및 복구

S3 테이블 버킷 나열, 생성 및 설명

s3tables:ListTableBuckets s3tables:CreateTableBucket s3tables:GetTableBucket

S3 table bucket 관리

운영 및 복구

S3 테이블 나열, 생성 및 검색

s3tables:ListTables s3tables:CreateTable s3tables:GetTable

S3 테이블 작업

운영 및 복구

테이블 메타데이터 위치 읽기

s3tables:GetTableMetadataLocation

S3 테이블 메타데이터 작업

운영 및 복구

테이블 metadata 위치 업데이트

s3tables:UpdateTableMetadataLocation

S3 테이블 메타데이터 작업

운영 및 복구

테이블 네임스페이스를 나열, 생성 및 조회합니다

s3tables:ListNamespaces s3tables:CreateNamespace s3tables:GetNamespace

S3 네임스페이스 작업

운영 및 복구

테이블 데이터 읽기(select, scan)

s3tables:GetTableData

S3 테이블 데이터 작업

운영 및 복구

테이블 데이터 쓰기(삽입)

s3tables:PutTableData

S3 테이블 데이터 작업

운영 및 복구

인벤토리 테이블의 태그 나열(FSx for ONTAP, 스토리지 VM, 볼륨 ID 가져오기)

s3tables:ListTagsForResource

S3 테이블 태그 작업

운영 및 복구

Workload Factory 조회를 위한 인벤토리 테이블에 태그를 지정합니다

s3tables:TagResource

S3 테이블 태그 작업

운영 및 복구

액세스 포인트를 통해 객체 태깅 검색

s3:GetObjectTagging

S3 객체 작업

운영 및 복구

AWS CloudTrail 트레일의 현재 이벤트 선택기 구성을 검색합니다.

cloudtrail:GetEventSelectors

S3 액세스 포인트 저널 작업

운영 및 복구

FSx for ONTAP S3 액세스 포인트와 CloudTrail 트레일 간의 연결을 활성화 또는 비활성화하여 AWS CloudTrail 이벤트 선택기를 구성하거나 업데이트합니다

cloudtrail:PutEventSelectors

S3 액세스 포인트 저널 작업

운영 및 복구

데이터베이스 워크로드에 대한 권한

데이터베이스 워크로드에 사용할 수 있는 IAM 정책은 Workload Factory가 퍼블릭 클라우드 환경 내의 리소스 및 프로세스를 관리하는 데 필요한 권한을 제공합니다.

데이터베이스에는 다음과 같은 권한 정책 중에서 선택할 수 있습니다:

  • 보기, 계획 및 분석: 데이터베이스 리소스 목록을 확인하고, 리소스 상태를 파악하며, 데이터베이스 구성에 대한 잘 설계된 아키텍처 분석 결과를 검토합니다.

  • 운영 및 문제 해결: 데이터베이스 리소스에 대한 운영 작업을 수행하고, 오류 로그를 분석하고, 비용 절감 효과를 확인하고, 데이터베이스 구성 및 기본 FSx for ONTAP 파일 시스템 스토리지 관련 문제를 해결합니다.

  • 데이터베이스 호스트 생성: 모범 사례에 따라 데이터베이스 호스트와 기본 FSx for ONTAP 파일 시스템 스토리지를 배포합니다.

필요한 IAM 정책을 보려면 운영 모드를 선택하십시오:

데이터베이스 워크로드용 IAM 정책
보기, 계획 및 분석
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "CommonGroup",
      "Effect": "Allow",
      "Action": [
        "sns:ListTopics",
        "ec2:DescribeInstances",
        "ec2:DescribeVpcs",
        "ec2:DescribeSubnets",
        "ec2:DescribeSecurityGroups",
        "ec2:DescribeImages",
        "ec2:DescribeRegions",
        "ec2:DescribeRouteTables",
        "ec2:DescribeKeyPairs",
        "ec2:DescribeNetworkInterfaces",
        "ec2:DescribeInstanceTypes",
        "ec2:DescribeVpcEndpoints",
        "ec2:DescribeInstanceTypeOfferings",
        "ec2:DescribeSnapshots",
        "ec2:DescribeVolumes",
        "ec2:DescribeAddresses",
        "kms:ListAliases",
        "kms:ListKeys",
        "kms:DescribeKey",
        "cloudformation:ListStacks",
        "cloudformation:DescribeAccountLimits",
        "ds:DescribeDirectories",
        "fsx:DescribeVolumes",
        "fsx:DescribeBackups",
        "fsx:DescribeStorageVirtualMachines",
        "fsx:DescribeFileSystems",
        "servicequotas:ListServiceQuotas",
        "ssm:GetParametersByPath",
        "ssm:GetCommandInvocation",
        "ssm:GetConnectionStatus",
        "ssm:DescribeInstancePatches",
        "ssm:DescribePatchBaselines",
        "ssm:DescribeInstancePatchStates",
        "ssm:DescribeAvailablePatches",
        "ssm:ListCommands",
        "ssm:GetInventory",
        "ssm:ListInventoryEntries",
        "ssm:DescribeInstanceInformation",
        "fsx:ListTagsForResource",
        "logs:DescribeLogGroups"
      ],
      "Resource": [
        "*"
      ]
    },
    {
      "Sid": "AllowSpecificSSMDocuments",
      "Effect": "Allow",
      "Action": "ssm:SendCommand",
      "Resource": [
        "arn:aws:ssm:*::document/AWSFleetManager-GetWindowsRegistryContent",
        "arn:aws:ssm:*::document/AWSFleetManager-GetFileSystemContent"
      ]
    },
    {
      "Sid": "AllowAllEC2InstancesForSendCommand",
      "Effect": "Allow",
      "Action": "ssm:SendCommand",
      "Resource": [
        "arn:aws:ec2:*:*:instance/*"
      ]
    },
    {
      "Effect": "Allow",
      "Action": [
        "iam:SimulatePrincipalPolicy"
      ],
      "Resource": "*"
    }
  ]
}
운영 및 복구
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "ExtendedCommonGroup",
      "Effect": "Allow",
      "Action": [
        "cloudwatch:GetMetricStatistics",
        "cloudwatch:GetMetricData",
        "bedrock:GetFoundationModelAvailability",
        "bedrock:ListInferenceProfiles"
      ],
      "Resource": [
        "*"
      ]
    },
    {
      "Sid": "AllowPSSSMDocuments",
      "Effect": "Allow",
      "Action": "ssm:SendCommand",
      "Resource": [
        "arn:aws:ssm:*::document/AWS-RunPowerShellScript",
        "arn:aws:ssm:*::document/AWS-RunShellScript",
        "arn:aws:ssm:*::document/AWS-RunPatchBaseline"
      ]
    },
    {
      "Sid": "SSMParameterStore",
      "Effect": "Allow",
      "Action": [
        "ssm:GetParameter",
        "ssm:GetParameters",
        "ssm:PutParameter",
        "ssm:DeleteParameters"
      ],
      "Resource": "arn:aws:ssm:*:*:parameter/netapp/wlmdb/*"
    },
    {
      "Sid": "SSMResponseCloudWatch",
      "Effect": "Allow",
      "Action": [
        "logs:GetLogEvents",
        "logs:PutRetentionPolicy"
      ],
      "Resource": "arn:aws:logs:*:*:log-group:netapp/wlmdb/*"
    },
    {
      "Sid": "FSxRemediation",
      "Effect": "Allow",
      "Action": [
        "fsx:UpdateFileSystem",
        "fsx:UpdateVolume"
      ],
      "Resource": "*"
    },
    {
      "Sid": "EC2Remediation",
      "Effect": "Allow",
      "Action": [
        "ec2:StartInstances",
        "ec2:ModifyInstanceAttribute",
        "ec2:StopInstances"
      ],
      "Resource": "*",
      "Condition": {
        "StringLike": {
          "ec2:ResourceTag/aws:cloudformation:stack-name": "WLMDB*"
        }
      }
    },
    {
      "Effect": "Allow",
      "Action": [
        "iam:SimulatePrincipalPolicy"
      ],
      "Resource": "*"
    }
  ]
}
데이터베이스 호스트 생성
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "EC2TagGroup",
            "Effect": "Allow",
            "Action": [
                "ec2:AllocateAddress",
                "ec2:AllocateHosts",
                "ec2:AssignPrivateIpAddresses",
                "ec2:AssociateAddress",
                "ec2:AssociateRouteTable",
                "ec2:AssociateSubnetCidrBlock",
                "ec2:AssociateVpcCidrBlock",
                "ec2:AttachInternetGateway",
                "ec2:AttachNetworkInterface",
                "ec2:AttachVolume",
                "ec2:AuthorizeSecurityGroupEgress",
                "ec2:AuthorizeSecurityGroupIngress",
                "ec2:CreateVolume",
                "ec2:DeleteNetworkInterface",
                "ec2:DeleteSecurityGroup",
                "ec2:DeleteTags",
                "ec2:DeleteVolume",
                "ec2:DetachNetworkInterface",
                "ec2:DetachVolume",
                "ec2:DisassociateAddress",
                "ec2:DisassociateIamInstanceProfile",
                "ec2:DisassociateRouteTable",
                "ec2:DisassociateSubnetCidrBlock",
                "ec2:DisassociateVpcCidrBlock",
                "ec2:ModifyInstancePlacement",
                "ec2:ModifyNetworkInterfaceAttribute",
                "ec2:ModifySubnetAttribute",
                "ec2:ModifyVolume",
                "ec2:ModifyVolumeAttribute",
                "ec2:ReleaseAddress",
                "ec2:ReplaceRoute",
                "ec2:ReplaceRouteTableAssociation",
                "ec2:RevokeSecurityGroupEgress",
                "ec2:RevokeSecurityGroupIngress"
            ],
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "ec2:ResourceTag/aws:cloudformation:stack-name": "WLMDB*"
                }
            }
        },
        {
            "Sid": "FSxNGroup",
            "Effect": "Allow",
            "Action": [
                "fsx:TagResource"
            ],
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "aws:ResourceTag/aws:cloudformation:stack-name": "WLMDB*"
                }
            }
        },
        {
            "Sid": "CreationGroup",
            "Effect": "Allow",
            "Action": [
                "cloudformation:CreateStack",
                "cloudformation:DescribeStackEvents",
                "cloudformation:DescribeStacks",
                "cloudformation:ValidateTemplate",
                "ec2:CreateLaunchTemplate",
                "ec2:CreateLaunchTemplateVersion",
                "ec2:CreateNetworkInterface",
                "ec2:CreateSecurityGroup",
                "ec2:CreateTags",
                "ec2:CreateVpcEndpoint",
                "ec2:RunInstances",
                "ec2:DescribeTags",
                "ec2:DescribeLaunchTemplates",
                "ec2:ModifyVpcAttribute",
                "fsx:CreateFileSystem",
                "fsx:CreateStorageVirtualMachine",
                "fsx:CreateVolume",
                "fsx:DescribeFileSystemAliases",
                "kms:CreateGrant",
                "kms:DescribeCustomKeyStores",
                "kms:GenerateDataKey",
                "kms:Decrypt",
                "logs:CreateLogGroup",
                "logs:CreateLogStream",
                "logs:GetLogGroupFields",
                "logs:GetLogRecord",
                "logs:ListLogDeliveries",
                "logs:PutLogEvents",
                "logs:TagResource",
                "sns:Publish",
                "ssm:PutComplianceItems",
                "ssm:PutConfigurePackageResult",
                "ssm:PutInventory",
                "ssm:UpdateAssociationStatus",
                "ssm:UpdateInstanceAssociationStatus",
                "ssm:UpdateInstanceInformation",
                "ssmmessages:CreateControlChannel",
                "ssmmessages:CreateDataChannel",
                "ssmmessages:OpenControlChannel",
                "ssmmessages:OpenDataChannel",
                "compute-optimizer:GetEnrollmentStatus",
                "compute-optimizer:PutRecommendationPreferences",
                "compute-optimizer:GetEffectiveRecommendationPreferences",
                "compute-optimizer:GetEC2InstanceRecommendations",
                "autoscaling:DescribeAutoScalingGroups",
                "autoscaling:DescribeAutoScalingInstances",
                "iam:GetPolicy",
                "iam:GetPolicyVersion",
                "iam:GetRole",
                "iam:GetRolePolicy",
                "iam:GetUser"
            ],
            "Resource": "*"
        },
        {
            "Sid": "ArnGroup",
            "Effect": "Allow",
            "Action": [
                "cloudformation:SignalResource"
            ],
            "Resource": [
                "arn:aws:cloudformation:*:*:stack/WLMDB*",
                "arn:aws:logs:*:*:log-group:WLMDB*"
            ]
        },
        {
            "Sid": "IAMGroup1",
            "Effect": "Allow",
            "Action": [
                "iam:AddRoleToInstanceProfile",
                "iam:CreateInstanceProfile",
                "iam:DeleteInstanceProfile",
                "iam:PutRolePolicy",
                "iam:RemoveRoleFromInstanceProfile"
            ],
            "Resource": [
                "arn:aws:iam::*:instance-profile/*",
                "arn:aws:iam::*:role/WLMDB*"
            ]
        },
        {
            "Sid": "IAMGroup2",
            "Effect": "Allow",
            "Action": "iam:CreateServiceLinkedRole",
            "Resource": [
                "arn:aws:iam::*:instance-profile/*",
                "arn:aws:iam::*:role/WLMDB*"
            ],
            "Condition": {
                "StringLike": {
                    "iam:AWSServiceName": "ec2.amazonaws.com"
                }
            }
        },
        {
            "Sid": "IAMGroup3",
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": [
                "arn:aws:iam::*:instance-profile/*",
                "arn:aws:iam::*:role/WLMDB*"
            ],
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ec2.amazonaws.com"
                }
            }
        },
        {
            "Sid": "IAMGroup4",
            "Effect": "Allow",
            "Action": "iam:CreateRole",
            "Resource": "arn:aws:iam::*:role/WLMDB*"
        }
    ]
}

다음 표는 데이터베이스 워크로드에 대한 권한을 보여줍니다.

데이터베이스 워크로드에 대한 권한 표
목적 작업 사용처 권한 정책

FSx for ONTAP, EBS 및 FSx for Windows File Server에 대한 메트릭 통계와 컴퓨팅 최적화 권장 사항을 확인하십시오.

cloudwatch:GetMetricStatistics

  • 인벤토리

  • 할인 혜택을 살펴보세요

운영 및 복구

등록된 SQL 노드에서 Amazon CloudWatch에 저장된 성능 지표를 수집합니다. 데이터는 등록된 SQL 인스턴스의 인스턴스 관리 화면에 성능 추세 차트로 생성됩니다.

cloudwatch:GetMetricData

인벤토리

운영 및 복구

EC2 인스턴스에 대한 세부 정보를 확인하세요

ec2:DescribeInstances

  • 인벤토리

  • 할인 혜택을 살펴보세요

보기, 계획 및 분석

ec2:DescribeKeyPairs

구축

보기, 계획 및 분석

ec2:DescribeNetworkInterfaces

구축

보기, 계획 및 분석

ec2:DescribeInstanceTypes

  • 구축

  • 할인 혜택을 살펴보세요

보기, 계획 및 분석

FSx for ONTAP 배포 양식을 작성하는 데 필요한 세부 정보를 확인하세요.

ec2:DescribeVpcs

  • 구축

  • 인벤토리

보기, 계획 및 분석

ec2:DescribeSubnets

  • 구축

  • 인벤토리

보기, 계획 및 분석

ec2:DescribeSecurityGroups

구축

보기, 계획 및 분석

ec2:DescribeImages

구축

보기, 계획 및 분석

ec2:DescribeRegions

구축

보기, 계획 및 분석

ec2:DescribeRouteTables

  • 구축

  • 인벤토리

보기, 계획 및 분석

배포 전에 새 엔드포인트를 생성해야 하는지 여부를 판단하기 위해 기존 VPC 엔드포인트를 가져옵니다.

ec2:DescribeVpcEndpoints

  • 구축

  • 인벤토리

보기, 계획 및 분석

EC2 인스턴스의 공용 네트워크 연결 여부와 관계없이 필요한 서비스에 대한 VPC 엔드포인트가 없는 경우 생성합니다.

ec2:CreateVpcEndpoint

구축

데이터베이스 호스트 생성

해당 지역에서 검증 노드(t2.micro/t3.micro)에 사용 가능한 인스턴스 유형을 가져옵니다.

ec2:DescribeInstanceTypeOfferings

구축

보기, 계획 및 분석

가격 및 절감액 추정을 위해 연결된 각 EBS 볼륨의 스냅샷 세부 정보를 확인하세요.

ec2:DescribeSnapshots

할인 혜택을 살펴보세요

보기, 계획 및 분석

가격 및 절감액 추정을 위해 연결된 각 EBS 볼륨에 대한 세부 정보를 확인하십시오.

ec2:DescribeVolumes

  • 인벤토리

  • 할인 혜택을 살펴보세요

보기, 계획 및 분석

FSx for ONTAP 파일 시스템 암호화를 위한 KMS 키 세부 정보 가져오기

kms:ListAliases

구축

보기, 계획 및 분석

kms:ListKeys

구축

보기, 계획 및 분석

kms:DescribeKey

구축

보기, 계획 및 분석

할당량 한도를 확인하기 위해 환경에서 실행 중인 CloudFormation 스택 목록을 가져옵니다.

cloudformation:ListStacks

구축

보기, 계획 및 분석

배포를 시작하기 전에 리소스에 대한 계정 제한을 확인하십시오

cloudformation:DescribeAccountLimits

구축

보기, 계획 및 분석

해당 리전의 AWS 관리형 Active Directory 목록을 가져옵니다

ds:DescribeDirectories

구축

보기, 계획 및 분석

FSx for ONTAP 파일 시스템에 대한 볼륨, 백업, SVM, AZ 내 파일 시스템 및 태그의 목록과 세부 정보를 가져옵니다.

fsx:DescribeVolumes

  • 인벤토리

  • 절약 방법을 살펴보세요

보기, 계획 및 분석

fsx:DescribeBackups

  • 인벤토리

  • 절약 방법을 살펴보세요

보기, 계획 및 분석

fsx:DescribeStorageVirtualMachines

  • 구축

  • 관리 작업

  • 인벤토리

보기, 계획 및 분석

fsx:DescribeFileSystems

  • 구축

  • 관리 작업

  • 인벤토리

  • 할인 혜택을 살펴보세요

보기, 계획 및 분석

fsx:ListTagsForResource

관리 작업

보기, 계획 및 분석

CloudFormation 및 VPC에 대한 서비스 할당량 한도 가져오기 / SQL, 도메인 및 FSx for ONTAP에 대해 제공된 자격 증명을 위해 사용자 계정에 시크릿 생성

servicequotas:ListServiceQuotas

구축

보기, 계획 및 분석

SSM 기반 쿼리를 사용하여 FSx for ONTAP 지원 리전의 업데이트된 목록을 가져옵니다.

ssm:GetParametersByPath

구축

보기, 계획 및 분석

배포 후 관리 작업을 위한 명령을 전송한 후 SSM 응답을 폴링합니다

ssm:GetCommandInvocation

  • 관리 작업

  • 인벤토리

  • 할인 혜택을 살펴보세요

  • 최적화

보기, 계획 및 분석

SSM을 통해 EC2 인스턴스에 명령을 전송하여 검색 및 관리를 수행합니다.

ssm:SendCommand

  • 관리 작업

  • 인벤토리

  • 할인 혜택을 살펴보세요

  • 최적화

관찰, 계획 및 분석; 운영 및 문제 해결

배포 후 인스턴스의 SSM 연결 상태를 확인합니다.

ssm:GetConnectionStatus

  • 관리 작업

  • 인벤토리

  • 최적화

보기, 계획 및 분석

관리형 EC2 인스턴스(SQL 노드) 그룹에 대한 SSM 연결 상태를 가져옵니다.

ssm:DescribeInstanceInformation

인벤토리

보기, 계획 및 분석

운영 체제 패치 평가에 사용할 수 있는 패치 베이스라인 목록 가져오기

ssm:DescribePatchBaselines

최적화

보기, 계획 및 분석

평가 및 복구 워크플로를 위해 Windows EC2 인스턴스의 패치 인벤토리 세부 정보를 가져옵니다.

ssm:DescribeInstancePatches

최적화

보기, 계획 및 분석

운영 체제 패치 평가에 사용 가능한 패치 목록 가져오기

ssm:DescribeAvailablePatches

최적화

보기, 계획 및 분석

관리형 SQL 노드에서 수집된 인벤토리 메타데이터를 검색합니다.

ssm:GetInventory

인벤토리

보기, 계획 및 분석

관리형 SQL 노드에서 수집된 인벤토리 항목 목록

ssm:ListInventoryEntries

인벤토리

보기, 계획 및 분석

운영 체제 패치 평가를 위해 Windows EC2 인스턴스에서 패치 상태를 가져옵니다.

ssm:DescribeInstancePatchStates

최적화

보기, 계획 및 분석

AWS Patch Manager가 EC2 인스턴스에서 운영 체제 패치 관리를 위해 실행하는 명령 목록

ssm:ListCommands

최적화

보기, 계획 및 분석

계정이 AWS Compute Optimizer에 등록되어 있는지 확인하세요

compute-optimizer:GetEnrollmentStatus

  • 할인 혜택을 살펴보세요

  • 최적화

데이터베이스 호스트 생성

AWS Compute Optimizer에서 기존 권장 사항 기본 설정을 업데이트하여 SQL Server 워크로드에 맞게 제안을 맞춤 설정하십시오.

compute-optimizer:PutRecommendationPreferences

  • 할인 혜택을 살펴보세요

  • 최적화

데이터베이스 호스트 생성

AWS Compute Optimizer에서 특정 리소스에 적용되는 권장 기본 설정을 가져옵니다.

compute-optimizer:GetEffectiveRecommendationPreferences

  • 할인 혜택을 살펴보세요

  • 최적화

데이터베이스 호스트 생성

AWS Compute Optimizer가 Amazon Elastic Compute Cloud(Amazon EC2) 인스턴스에 대해 생성하는 권장 사항을 가져옵니다.

compute-optimizer:GetEC2InstanceRecommendations

  • 할인 혜택을 살펴보세요

  • 최적화

데이터베이스 호스트 생성

인스턴스가 자동 스케일링 그룹과 연결되어 있는지 확인하십시오.

autoscaling:DescribeAutoScalingGroups

  • 할인 혜택을 살펴보세요

  • 최적화

데이터베이스 호스트 생성

autoscaling:DescribeAutoScalingInstances

  • 할인 혜택을 살펴보세요

  • 최적화

데이터베이스 호스트 생성

배포 중에 사용되거나 AWS 계정에서 관리되는 AD, FSx for ONTAP 및 SQL 사용자 자격 증명에 대한 SSM 매개변수를 가져오고, 나열하고, 생성하고, 삭제합니다.

ssm:GetParameter 1

  • 구축

  • 관리 작업

  • 인벤토리

운영 및 복구

ssm:GetParameters 1

  • 구축

  • 관리 작업

  • 인벤토리

운영 및 복구

ssm:PutParameter 1

  • 구축

  • 관리 작업

운영 및 복구

ssm:DeleteParameters 1

  • 구축

  • 관리 작업

운영 및 복구

SQL 노드 및 유효성 검사 노드에 네트워크 리소스를 연결하고 SQL 노드에 추가 보조 IP를 추가합니다.

ec2:AllocateAddress 1

구축

데이터베이스 호스트 생성

ec2:AllocateHosts 1

구축

데이터베이스 호스트 생성

ec2:AssignPrivateIpAddresses 1

구축

데이터베이스 호스트 생성

ec2:AssociateAddress 1

구축

데이터베이스 호스트 생성

ec2:AssociateRouteTable 1

구축

데이터베이스 호스트 생성

ec2:AssociateSubnetCidrBlock 1

구축

데이터베이스 호스트 생성

ec2:AssociateVpcCidrBlock 1

구축

데이터베이스 호스트 생성

ec2:AttachInternetGateway 1

구축

데이터베이스 호스트 생성

ec2:AttachNetworkInterface 1

구축

데이터베이스 호스트 생성

배포에 필요한 EBS 볼륨을 SQL 노드에 연결합니다.

ec2:AttachVolume

구축

데이터베이스 호스트 생성

프로비저닝된 EC2 인스턴스에 보안 그룹을 연결하고 규칙을 수정하십시오

ec2:AuthorizeSecurityGroupEgress

구축

데이터베이스 호스트 생성

ec2:AuthorizeSecurityGroupIngress

구축

데이터베이스 호스트 생성

배포에 필요한 SQL 노드용 EBS 볼륨을 생성합니다.

ec2:CreateVolume

구축

데이터베이스 호스트 생성

실패한 EC2 SQL 노드의 롤백 또는 재시도를 위해 생성된 t2.micro 유형의 임시 유효성 검사 노드를 제거합니다.

ec2:DeleteNetworkInterface

구축

데이터베이스 호스트 생성

ec2:DeleteSecurityGroup

구축

데이터베이스 호스트 생성

ec2:DeleteTags

구축

데이터베이스 호스트 생성

ec2:DeleteVolume

구축

데이터베이스 호스트 생성

ec2:DetachNetworkInterface

구축

데이터베이스 호스트 생성

ec2:DetachVolume

구축

데이터베이스 호스트 생성

ec2:DisassociateAddress

구축

데이터베이스 호스트 생성

ec2:DisassociateIamInstanceProfile

구축

데이터베이스 호스트 생성

ec2:DisassociateRouteTable

구축

데이터베이스 호스트 생성

ec2:DisassociateSubnetCidrBlock

구축

데이터베이스 호스트 생성

ec2:DisassociateVpcCidrBlock

구축

데이터베이스 호스트 생성

생성된 SQL 인스턴스의 속성을 수정합니다. WLMDB로 시작하는 이름에만 적용됩니다.

ec2:ModifyInstanceAttribute

구축

운영 및 복구

ec2:ModifyInstancePlacement

구축

데이터베이스 호스트 생성

ec2:ModifyNetworkInterfaceAttribute

구축

데이터베이스 호스트 생성

ec2:ModifySubnetAttribute

구축

데이터베이스 호스트 생성

ec2:ModifyVolume

구축

데이터베이스 호스트 생성

ec2:ModifyVolumeAttribute

구축

데이터베이스 호스트 생성

ec2:ModifyVpcAttribute

구축

데이터베이스 호스트 생성

유효성 검사 인스턴스를 연결 해제하고 삭제합니다

ec2:ReleaseAddress

구축

데이터베이스 호스트 생성

ec2:ReplaceRoute

구축

데이터베이스 호스트 생성

ec2:ReplaceRouteTableAssociation

구축

데이터베이스 호스트 생성

ec2:RevokeSecurityGroupEgress

구축

데이터베이스 호스트 생성

ec2:RevokeSecurityGroupIngress

구축

데이터베이스 호스트 생성

배포된 인스턴스를 시작합니다

ec2:StartInstances

구축

운영 및 복구

배포된 인스턴스를 중지합니다

ec2:StopInstances

구축

운영 및 복구

리소스 관리 중 청구 세부 정보를 얻기 위해 WLMDB에서 생성한 Amazon FSx for NetApp ONTAP 리소스에 사용자 지정 값을 태그합니다.

fsx:TagResource 1

  • 구축

  • 관리 작업

데이터베이스 호스트 생성

배포를 위한 CloudFormation 템플릿을 생성하고 유효성을 검사합니다.

cloudformation:CreateStack

구축

데이터베이스 호스트 생성

cloudformation:DescribeStackEvents

구축

데이터베이스 호스트 생성

cloudformation:DescribeStacks

구축

데이터베이스 호스트 생성

cloudformation:ListStacks

구축

보기, 계획 및 분석

cloudformation:ValidateTemplate

구축

데이터베이스 호스트 생성

재시도 및 롤백을 위한 중첩 스택 템플릿 생성

ec2:CreateLaunchTemplate

구축

데이터베이스 호스트 생성

ec2:CreateLaunchTemplateVersion

구축

데이터베이스 호스트 생성

생성된 인스턴스의 태그 및 네트워크 보안을 관리합니다

ec2:CreateNetworkInterface

구축

데이터베이스 호스트 생성

ec2:CreateSecurityGroup

구축

데이터베이스 호스트 생성

ec2:CreateTags

구축

데이터베이스 호스트 생성

프로비저닝을 위한 인스턴스 세부 정보 가져오기

ec2:DescribeAddresses

구축

보기, 계획 및 분석

ec2:DescribeLaunchTemplates

구축

보기, 계획 및 분석

생성된 인스턴스를 시작합니다

ec2:RunInstances

구축

데이터베이스 호스트 생성

프로비저닝에 필요한 FSx for ONTAP 리소스를 생성합니다. 기존 FSx for ONTAP 시스템의 경우 SQL 볼륨을 호스팅하기 위해 새 SVM이 생성됩니다.

fsx:CreateFileSystem

구축

데이터베이스 호스트 생성

fsx:CreateStorageVirtualMachine

구축

데이터베이스 호스트 생성

fsx:CreateVolume

  • 구축

  • 관리 작업

데이터베이스 호스트 생성

FSx for ONTAP 세부 정보 가져오기

fsx:DescribeFileSystemAliases

구축

데이터베이스 호스트 생성

FSx for ONTAP 파일 시스템 크기를 조정하여 파일 시스템 여유 공간을 확보합니다.

fsx:UpdateFilesystem

최적화

운영 및 복구

로그 및 TempDB 드라이브 크기 문제를 해결하기 위해 볼륨 크기를 조정합니다

fsx:UpdateVolume

최적화

운영 및 복구

KMS 키 세부 정보를 가져와 FSx for ONTAP 암호화에 사용

kms:CreateGrant

구축

데이터베이스 호스트 생성

kms:DescribeCustomKeyStores

구축

데이터베이스 호스트 생성

kms:GenerateDataKey

구축

데이터베이스 호스트 생성

EC2 인스턴스에서 실행되는 유효성 검사 및 프로비저닝 스크립트에 대한 CloudWatch 로그를 생성합니다.

로그:CreateLogGroup

구축

데이터베이스 호스트 생성

logs:CreateLogStream

구축

데이터베이스 호스트 생성

로그:GetLogGroupFields

구축

데이터베이스 호스트 생성

logs:GetLogRecord

구축

데이터베이스 호스트 생성

로그:ListLogDeliveries

구축

데이터베이스 호스트 생성

logs:PutLogEvents

  • 구축

  • 관리 작업

데이터베이스 호스트 생성

로그:TagResource

구축

데이터베이스 호스트 생성

Workload Factory는 SSM 출력 잘림이 발생하면 SQL 인스턴스에 대한 Amazon CloudWatch 로그로 전환합니다.

로그:GetLogEvents

  • 스토리지 평가(최적화)

  • 인벤토리

운영 및 복구

Workload Factory가 현재 로그 그룹을 가져오도록 허용하고 Workload Factory에서 생성한 로그 그룹에 대한 보존 설정이 되어 있는지 확인합니다.

로그:DescribeLogGroups

  • 스토리지 평가(최적화)

  • 인벤토리

보기, 계획 및 분석

SSM 명령 출력에 대한 로그 스트림이 불필요하게 누적되는 것을 방지하기 위해 Workload Factory에서 생성한 로그 그룹에 대해 1일 보존 정책을 설정할 수 있도록 허용합니다.

로그:PutRetentionPolicy

  • 스토리지 평가(최적화)

  • 인벤토리

운영 및 복구

고객 SNS 주제 목록을 작성하고, 선택 시 WLMDB 백엔드 SNS 및 고객 SNS에 게시합니다.

sns:ListTopics

구축

보기, 계획 및 분석

sns:Publish

구축

데이터베이스 호스트 생성

프로비저닝된 SQL 인스턴스에서 검색 스크립트를 실행하고 FSx for ONTAP 지원 AWS 리전의 최신 목록을 가져오기 위해 필요한 SSM 권한입니다.

ssm:PutComplianceItems

구축

데이터베이스 호스트 생성

ssm:PutConfigurePackageResult

구축

데이터베이스 호스트 생성

ssm:PutInventory

구축

데이터베이스 호스트 생성

ssm:UpdateAssociationStatus

구축

데이터베이스 호스트 생성

ssm:UpdateInstanceAssociationStatus

구축

데이터베이스 호스트 생성

ssm:UpdateInstanceInformation

구축

데이터베이스 호스트 생성

ssmmessages:CreateControlChannel

구축

데이터베이스 호스트 생성

ssmmessages:CreateDataChannel

구축

데이터베이스 호스트 생성

ssmmessages:OpenControlChannel

구축

데이터베이스 호스트 생성

ssmmessages:OpenDataChannel

구축

데이터베이스 호스트 생성

성공 또는 실패 시 CloudFormation 스택에 신호를 보냅니다.

cloudformation:SignalResource 1

구축

데이터베이스 호스트 생성

템플릿으로 생성된 EC2 역할을 EC2 인스턴스 프로필에 추가하여 EC2의 스크립트가 배포에 필요한 리소스에 접근할 수 있도록 합니다.

iam:AddRoleToInstanceProfile

구축

데이터베이스 호스트 생성

EC2 인스턴스 프로필을 생성하고 생성된 EC2 역할을 연결합니다.

iam:CreateInstanceProfile

구축

데이터베이스 호스트 생성

아래에 나열된 권한을 사용하여 템플릿을 통해 EC2 역할을 생성합니다

iam:CreateRole

구축

데이터베이스 호스트 생성

EC2 서비스와 연결된 역할 생성

iam:CreateServiceLinkedRole 2

구축

데이터베이스 호스트 생성

검증 노드에 대해 배포 중에 생성된 인스턴스 프로필을 삭제합니다

iam:DeleteInstanceProfile

구축

데이터베이스 호스트 생성

역할 및 정책 세부 정보를 확인하여 권한 부족 부분을 파악하고 배포 전 유효성을 검사합니다.

iam:GetPolicy

구축

데이터베이스 호스트 생성

iam:GetPolicyVersion

구축

데이터베이스 호스트 생성

iam:GetRole

구축

데이터베이스 호스트 생성

iam:GetRolePolicy

구축

데이터베이스 호스트 생성

iam:GetUser

구축

데이터베이스 호스트 생성

생성된 역할을 EC2 인스턴스에 전달합니다

iam:PassRole 3

구축

데이터베이스 호스트 생성

생성된 EC2 역할에 필요한 권한이 포함된 정책을 추가합니다

iam:PutRolePolicy

구축

데이터베이스 호스트 생성

프로비저닝된 EC2 인스턴스 프로필에서 역할을 분리합니다

iam:RemoveRoleFromInstanceProfile

구축

데이터베이스 호스트 생성

워크로드 작업을 시뮬레이션하여 사용 가능한 권한을 검증하고 필요한 AWS 계정 권한과 비교합니다.

iam:SimulatePrincipalPolicy

구축

모두

오류 로그 분석에 사용할 수 있는 기본 모델을 가져옵니다.

bedrock:GetFoundationModelAvailability

오류 로그 분석

운영 및 복구

Amazon Bedrock에서 오류 로그 분석에 사용할 수 있는 인터페이스 프로필 목록을 표시합니다.

bedrock:ListInferenceProfiles

오류 로그 분석

운영 및 복구

  1. 권한은 WLMDB로 시작하는 리소스로 제한됩니다.

  2. "iam:CreateServiceLinkedRole"은 "iam:AWSServiceName": "ec2.amazonaws.com"으로 제한됩니다.*

  3. "iam:PassRole"은 "iam:PassedToService": "ec2.amazonaws.com"으로 제한됩니다*

VMware 워크로드에 대한 권한

VMware 워크로드에는 다음과 같은 권한 정책 중에서 선택할 수 있습니다.

  • 보기, 계획 및 분석: EVS 가상화 환경의 인벤토리를 확인하고, 시스템에 대한 최적화된 분석을 받아보고, 비용 절감 효과를 살펴보십시오.

  • 데이터스토어 배포 및 연결: 권장 VM 레이아웃을 Amazon EVS, Amazon EC2 또는 VMware Cloud on AWS vSphere 클러스터에 배포하고, 맞춤형 Amazon FSx for NetApp ONTAP 파일 시스템을 외부 데이터스토어로 사용하십시오.

필요한 IAM 정책을 보려면 권한 정책을 선택하십시오:

VMware 워크로드용 IAM 정책
보기, 계획 및 분석
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ec2:DescribeRegions",
        "ec2:DescribeAvailabilityZones",
        "ec2:DescribeVpcs",
        "ec2:DescribeSecurityGroups",
        "ec2:DescribeSubnets",
        "ec2:DescribeDhcpOptions",
        "kms:DescribeKey",
        "kms:ListKeys",
        "kms:ListAliases",
        "secretsmanager:ListSecrets",
        "evs:ListEnvironments",
        "evs:GetEnvironment",
        "evs:ListEnvironmentVlans"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "iam:SimulatePrincipalPolicy"
      ],
      "Resource": "*"
    }
  ]
}
데이터 저장소 배포 및 연결
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "cloudformation:CreateStack"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "fsx:CreateFileSystem",
        "fsx:DescribeFileSystems",
        "fsx:CreateStorageVirtualMachine",
        "fsx:DescribeStorageVirtualMachines",
        "fsx:CreateVolume",
        "fsx:DescribeVolumes",
        "fsx:TagResource",
        "sns:Publish",
        "kms:GenerateDataKey",
        "kms:Decrypt",
        "kms:CreateGrant"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "ec2:RunInstances",
        "ec2:DescribeInstances",
        "ec2:CreateSecurityGroup",
        "ec2:AuthorizeSecurityGroupIngress",
        "ec2:DescribeImages"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "iam:SimulatePrincipalPolicy"
      ],
      "Resource": "*"
    }
  ]
}

다음 표는 VMware 워크로드에 대한 권한 정보를 제공합니다.

VMware 워크로드에 대한 권한 표
목적 작업 사용처 권한 정책

프로비저닝된 노드에 보안 그룹을 연결하고 규칙을 수정하십시오

ec2:AuthorizeSecurityGroupIngress

구축

데이터 저장소 배포 및 연결

EBS 볼륨 생성

fsx:CreateVolume

구축

데이터 저장소 배포 및 연결

VMware 워크로드에서 생성된 FSx for NetApp ONTAP 리소스에 대한 태그 사용자 지정 값

fsx:TagResource

구축

데이터 저장소 배포 및 연결

CloudFormation 템플릿을 생성하고 유효성을 검사합니다.

cloudformation:CreateStack

구축

데이터 저장소 배포 및 연결

생성된 인스턴스의 태그 및 네트워크 보안을 관리합니다

ec2:CreateSecurityGroup

구축

데이터 저장소 배포 및 연결

생성된 인스턴스를 시작합니다

ec2:RunInstances

구축

데이터 저장소 배포 및 연결

EC2 인스턴스 세부 정보 가져오기

ec2:DescribeInstances

인벤토리

데이터 저장소 배포 및 연결

배포 및 재구축 작업 중 스택 생성 시 표시되는 이미지 목록

ec2:DescribeImages

인벤토리

데이터 저장소 배포 및 연결

VPC와 연결된 DHCP 옵션 세트의 구성 세부 정보를 확인하십시오.

ec2:DescribeDhcpOptions

인벤토리

보기, 계획 및 분석

선택한 환경의 VPC를 가져와 배포 양식을 완료하십시오.

ec2:DescribeVpcs

  • 구축

  • 인벤토리

보기, 계획 및 분석

선택한 환경의 서브넷을 가져와 배포 양식을 완료하세요.

ec2:DescribeSubnets

  • 구축

  • 인벤토리

보기, 계획 및 분석

선택한 환경의 보안 그룹을 가져와 배포 양식을 완료하십시오.

ec2:DescribeSecurityGroups

구축

보기, 계획 및 분석

선택한 환경의 가용 영역을 가져옵니다

ec2:DescribeAvailabilityZones

  • 구축

  • 인벤토리

보기, 계획 및 분석

Amazon FSx for NetApp ONTAP 지원 지역을 확인하십시오.

ec2:DescribeRegions

구축

보기, 계획 및 분석

Amazon FSx for NetApp ONTAP 암호화에 사용할 KMS 키의 별칭을 가져옵니다.

kms:ListAliases

구축

보기, 계획 및 분석

Amazon FSx for NetApp ONTAP 암호화에 사용할 KMS 키 가져오기

kms:ListKeys

구축

보기, 계획 및 분석

Amazon FSx for NetApp ONTAP 암호화에 사용할 KMS 키 만료 세부 정보를 가져옵니다.

kms:DescribeKey

구축

보기, 계획 및 분석

AWS Secrets Manager에서 비밀 목록을 나열합니다.

secretsmanager:ListSecrets

인벤토리

보기, 계획 및 분석

Amazon EVS에서 환경 목록을 가져오십시오

evs:ListEnvironments

인벤토리

보기, 계획 및 분석

특정 Amazon EVS 환경에 대한 자세한 정보를 확인하세요

evs:GetEnvironment

인벤토리

보기, 계획 및 분석

Amazon EVS 환경과 연결된 VLAN 목록을 표시합니다

evs:ListEnvironmentVlans

인벤토리

보기, 계획 및 분석

프로비저닝에 필요한 Amazon FSx for NetApp ONTAP 리소스를 생성합니다.

fsx:CreateFileSystem

구축

데이터 저장소 배포 및 연결

fsx:CreateStorageVirtualMachine

구축

데이터 저장소 배포 및 연결

fsx:CreateVolume

  • 구축

  • 관리 작업

데이터 저장소 배포 및 연결

Amazon FSx for NetApp ONTAP 세부 정보 확인

fsx:Describe*

  • 구축

  • 인벤토리

  • 관리 작업

  • 할인 혜택을 살펴보세요

데이터 저장소 배포 및 연결

KMS 키 세부 정보를 가져와 Amazon FSx for NetApp ONTAP 암호화에 사용

kms:CreateGrant

구축

데이터 저장소 배포 및 연결

kms:Describe*

구축

보기, 계획 및 분석

kms:List*

구축

보기, 계획 및 분석

kms:Decrypt

구축

데이터 저장소 배포 및 연결

kms:GenerateDataKey

구축

데이터 저장소 배포 및 연결

고객 SNS 주제를 나열하고, 선택한 경우 WLMVMC 백엔드 SNS 및 고객 SNS에 게시합니다.

sns:Publish

구축

데이터 저장소 배포 및 연결

워크로드 작업을 시뮬레이션하여 사용 가능한 권한을 검증하고 필요한 AWS 계정 권한과 비교합니다.

iam:SimulatePrincipalPolicy

구축

  • 데이터 저장소 배포 및 연결

  • 보기, 계획 및 분석