NetApp Workload Factory에 대한 Amazon FSx for ONTAP 권한
NetApp Workload Factory를 사용하여 Amazon FSx for ONTAP 리소스를 관리하는 데 필요한 권한을 검토하십시오.
워크로드별 권한
각 워크로드는 Workload Factory에서 특정 작업을 수행하기 위해 권한을 사용합니다. 권한은 설정된 권한 정책으로 묶입니다. 사용 중인 워크로드로 스크롤하여 권한 정책, 권한 정책에 대해 복사 가능한 JSON, 그리고 모든 권한, 권한의 목적, 사용 위치, 해당 권한을 지원하는 권한 정책을 나열한 표를 확인하십시오.
스토리지 권한
스토리지에 사용할 수 있는 IAM 정책은 Workload Factory가 퍼블릭 클라우드 환경 내의 리소스 및 프로세스를 관리하는 데 필요한 권한을 제공합니다.
스토리지에는 다음과 같은 권한 정책 중에서 선택할 수 있습니다:
-
보기, 계획 및 분석: FSx for ONTAP 파일 시스템을 보고, 시스템 상태를 확인하고, 시스템에 최적화된 분석을 받고, 비용 절감 효과를 살펴보십시오.
AWS GovCloud는 AWS Cost Explorer를 지원하지 않으므로 다음 권한은 필요하지 않습니다. ce:GetCostAndUsage및ce:GetTags. 해당 권한을 포함하더라도 정책은 정상적으로 작동합니다. -
운영 및 문제 해결: 파일 시스템 용량 조정 및 파일 시스템 구성 문제 해결과 같은 운영 작업을 수행합니다.
-
파일 시스템 생성 및 삭제: FSx for ONTAP 파일 시스템 및 스토리지 VM을 생성하고 삭제합니다.
필수 IAM 정책을 확인하십시오:
스토리지용 IAM 정책
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"fsx:DescribeFileSystems",
"fsx:DescribeStorageVirtualMachines",
"fsx:DescribeVolumes",
"fsx:ListTagsForResource",
"fsx:DescribeBackups",
"fsx:DescribeSharedVpcConfiguration",
"cloudwatch:GetMetricData",
"cloudwatch:GetMetricStatistics",
"ec2:DescribeInstances",
"ec2:DescribeVolumes",
"elasticfilesystem:DescribeFileSystems",
"ce:GetCostAndUsage",
"ce:GetTags",
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"fsx:CreateVolume",
"fsx:DeleteVolume",
"fsx:UpdateFileSystem",
"fsx:UpdateStorageVirtualMachine",
"fsx:UpdateVolume",
"fsx:CreateBackup",
"fsx:CreateVolumeFromBackup",
"fsx:DeleteBackup",
"fsx:TagResource",
"fsx:UntagResource",
"fsx:CreateAndAttachS3AccessPoint",
"fsx:DetachAndDeleteS3AccessPoint",
"s3:CreateAccessPoint",
"s3:DeleteAccessPoint",
"s3:TagResource",
"s3:UntagResource",
"s3:ListTagsForResource",
"s3:GetObjectTagging",
"bedrock:InvokeModelWithResponseStream",
"bedrock:InvokeModel",
"bedrock:ListInferenceProfiles",
"bedrock:GetInferenceProfile",
"s3tables:CreateTableBucket",
"s3tables:ListTables",
"s3tables:GetTable",
"s3tables:GetTableMetadataLocation",
"s3tables:CreateTable",
"s3tables:GetNamespace",
"s3tables:PutTableData",
"s3tables:CreateNamespace",
"s3tables:GetTableData",
"s3tables:ListNamespaces",
"s3tables:ListTableBuckets",
"s3tables:GetTableBucket",
"s3tables:UpdateTableMetadataLocation",
"s3tables:ListTagsForResource",
"s3tables:TagResource",
"s3:GetObjectTagging",
"s3:ListBucket"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"cloudtrail:PutEventSelectors",
"cloudtrail:GetEventSelectors"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"aws:ResourceTag/netapp-fsx-s3-metadata": "journal"
}
}
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"fsx:CreateFileSystem",
"fsx:CreateStorageVirtualMachine",
"fsx:DeleteFileSystem",
"fsx:DeleteStorageVirtualMachine",
"fsx:TagResource",
"fsx:UntagResource",
"kms:CreateGrant",
"iam:CreateServiceLinkedRole",
"ec2:CreateSecurityGroup",
"ec2:CreateTags",
"ec2:DescribeVpcs",
"ec2:DescribeSubnets",
"ec2:DescribeSecurityGroups",
"ec2:DescribeRouteTables",
"ec2:DescribeNetworkInterfaces",
"ec2:DescribeVolumeStatus",
"kms:DescribeKey",
"kms:ListKeys",
"kms:ListAliases"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"ec2:AuthorizeSecurityGroupEgress",
"ec2:AuthorizeSecurityGroupIngress",
"ec2:RevokeSecurityGroupEgress",
"ec2:RevokeSecurityGroupIngress",
"ec2:DeleteSecurityGroup"
],
"Resource": "*",
"Condition": {
"StringLike": {
"ec2:ResourceTag/AppCreator": "NetappFSxWF"
}
}
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
다음 표는 스토리지에 대한 권한을 보여줍니다.
스토리지에 대한 권한 표
| 목적 | 작업 | 사용처 | 권한 정책 |
|---|---|---|---|
FSx for ONTAP 파일 시스템을 생성합니다. |
fsx:CreateFileSystem |
구축 |
파일 시스템 생성 및 삭제 |
FSx for ONTAP 파일 시스템에 대한 보안 그룹을 생성합니다. |
ec2:CreateSecurityGroup |
구축 |
파일 시스템 생성 및 삭제 |
FSx for ONTAP 파일 시스템의 보안 그룹에 태그를 추가합니다. |
ec2:CreateTags |
구축 |
파일 시스템 생성 및 삭제 |
FSx for ONTAP 파일 시스템에 대한 보안 그룹 아웃바운드 및 인바운드 권한을 부여합니다. |
ec2:AuthorizeSecurityGroupEgress |
구축 |
파일 시스템 생성 및 삭제 |
ec2:AuthorizeSecurityGroupIngress |
구축 |
파일 시스템 생성 및 삭제 |
|
부여된 역할은 FSx for ONTAP과 다른 AWS 서비스 간의 통신을 제공합니다. |
iam:CreateServiceLinkedRole |
구축 |
파일 시스템 생성 및 삭제 |
FSx for ONTAP 파일 시스템 배포 양식을 작성하는 데 필요한 세부 정보를 확인하세요. |
ec2:DescribeVpcs |
|
파일 시스템 생성 및 삭제 |
ec2:DescribeSubnets |
|
파일 시스템 생성 및 삭제 |
|
ec2:DescribeSecurityGroups |
|
파일 시스템 생성 및 삭제 |
|
ec2:DescribeRouteTables |
|
파일 시스템 생성 및 삭제 |
|
ec2:DescribeNetworkInterfaces |
|
파일 시스템 생성 및 삭제 |
|
ec2:DescribeVolumeStatus |
|
파일 시스템 생성 및 삭제 |
|
KMS 키 세부 정보를 가져와 FSx for ONTAP 암호화에 사용 |
kms:CreateGrant |
구축 |
파일 시스템 생성 및 삭제 |
kms:DescribeKey |
구축 |
파일 시스템 생성 및 삭제 |
|
kms:ListKeys |
구축 |
파일 시스템 생성 및 삭제 |
|
kms:ListAliases |
구축 |
파일 시스템 생성 및 삭제 |
|
EC2 인스턴스의 볼륨 세부 정보 가져오기 |
ec2:DescribeVolumes |
|
보기, 계획 및 분석 |
EC2 인스턴스에 대한 세부 정보를 확인하세요 |
ec2:DescribeInstances |
할인 혜택을 살펴보세요 |
보기, 계획 및 분석 |
절약 계산기에서 Elastic File System에 대해 설명하세요 |
Elasticfilesystem:DescribeFileSystems |
할인 혜택을 살펴보세요 |
보기, 계획 및 분석 |
FSx for ONTAP 리소스 태그 목록 |
fsx:ListTagsForResource |
인벤토리 |
보기, 계획 및 분석 |
FSx for ONTAP 파일 시스템에 대한 보안 그룹 송수신을 관리합니다. |
ec2:RevokeSecurityGroupIngress |
관리 작업 |
파일 시스템 생성 및 삭제 |
ec2: RevokeSecurityGroupEgress |
관리 작업 |
파일 시스템 생성 및 삭제 |
|
ec2:DeleteSecurityGroup |
관리 작업 |
파일 시스템 생성 및 삭제 |
|
FSx for ONTAP 파일 시스템 리소스를 생성, 조회 및 관리합니다. |
fsx:CreateVolume |
관리 작업 |
운영 및 복구 |
fsx:TagResource |
관리 작업 |
운영 및 복구 |
|
fsx:CreateStorageVirtualMachine |
관리 작업 |
파일 시스템 생성 및 삭제 |
|
fsx:DeleteFileSystem |
관리 작업 |
파일 시스템 생성 및 삭제 |
|
fsx:DeleteStorageVirtualMachine |
관리 작업 |
보기, 계획 및 분석 |
|
fsx:DescribeFileSystems |
인벤토리 |
보기, 계획 및 분석 |
|
fsx:DescribeStorageVirtualMachines |
인벤토리 |
보기, 계획 및 분석 |
|
fsx:DescribeSharedVpcConfiguration |
인벤토리 |
보기, 계획 및 분석 |
|
fsx:UpdateFileSystem |
관리 작업 |
운영 및 복구 |
|
fsx:UpdateStorageVirtualMachine |
관리 작업 |
운영 및 복구 |
|
fsx:DescribeVolumes |
인벤토리 |
보기, 계획 및 분석 |
|
fsx:UpdateVolume |
관리 작업 |
운영 및 복구 |
|
fsx:DeleteVolume |
관리 작업 |
운영 및 복구 |
|
fsx:UntagResource |
관리 작업 |
운영 및 복구 |
|
fsx:DescribeBackups |
관리 작업 |
보기, 계획 및 분석 |
|
fsx:CreateBackup |
관리 작업 |
운영 및 복구 |
|
fsx:CreateVolumeFromBackup |
관리 작업 |
운영 및 복구 |
|
fsx:DeleteBackup |
관리 작업 |
운영 및 복구 |
|
파일 시스템 및 볼륨 메트릭 가져오기 |
cloudwatch:GetMetricData |
관리 작업 |
보기, 계획 및 분석 |
cloudwatch:GetMetricStatistics |
관리 작업 |
보기, 계획 및 분석 |
|
워크로드 작업을 시뮬레이션하여 사용 가능한 권한을 검증하고 필요한 AWS 계정 권한과 비교합니다. |
iam:SimulatePrincipalPolicy |
구축 |
모두 |
FSx for ONTAP EMS 이벤트에 대한 AI 기반 인사이트를 제공합니다. |
bedrock:ListInferenceProfiles |
FSx for ONTAP EMS 분석 |
운영 및 복구 |
bedrock:GetInferenceProfile |
FSx for ONTAP EMS 분석 |
운영 및 복구 |
|
bedrock:InvokeModelWihResponseStream |
FSx for ONTAP EMS 분석 |
운영 및 복구 |
|
bedrock:InvokeModel |
FSx for ONTAP EMS 분석 |
운영 및 복구 |
|
AWS Cost Explorer에서 FSx for ONTAP 파일 시스템의 비용 및 사용량 데이터를 확인하십시오. |
ce:GetCostAndUsage |
비용 및 사용 분석 |
보기, 계획 및 분석 |
ce:GetTags |
비용 및 사용 분석 |
보기, 계획 및 분석 |
|
S3 액세스 포인트를 생성하고 이를 FSx for ONTAP 파일 시스템에 연결합니다. |
fsx:CreateAndAttachS3AccessPoint |
S3 액세스 포인트 관리 |
운영 및 복구 |
FSx for ONTAP 파일 시스템에서 S3 액세스 포인트를 분리하고 삭제합니다 |
fsx:DetachAndDeleteS3AccessPoint |
S3 액세스 포인트 관리 |
운영 및 복구 |
간소화된 버킷 액세스 관리를 위한 S3 액세스 포인트 생성 |
s3:CreateAccessPoint |
S3 액세스 포인트 관리 |
운영 및 복구 |
S3 액세스 포인트를 삭제합니다 |
s3:DeleteAccessPoint |
S3 액세스 포인트 관리 |
운영 및 복구 |
S3 액세스 포인트에 태그 추가 |
s3:TagResource |
S3 액세스 포인트 관리 |
운영 및 복구 |
S3 액세스 포인트의 태그 나열 및 보기 |
s3:ListTagsForResource |
S3 액세스 포인트 관리 |
운영 및 복구 |
S3 액세스 포인트에서 태그 제거 |
s3:UntagResource |
S3 액세스 포인트 관리 |
운영 및 복구 |
S3 액세스 포인트 버킷에서 객체 검색 |
s3:ListBucket |
S3 버킷 작업 |
운영 및 복구 |
S3 테이블 버킷 나열, 생성 및 설명 |
s3tables:ListTableBuckets s3tables:CreateTableBucket s3tables:GetTableBucket |
S3 table bucket 관리 |
운영 및 복구 |
S3 테이블 나열, 생성 및 검색 |
s3tables:ListTables s3tables:CreateTable s3tables:GetTable |
S3 테이블 작업 |
운영 및 복구 |
테이블 메타데이터 위치 읽기 |
s3tables:GetTableMetadataLocation |
S3 테이블 메타데이터 작업 |
운영 및 복구 |
테이블 metadata 위치 업데이트 |
s3tables:UpdateTableMetadataLocation |
S3 테이블 메타데이터 작업 |
운영 및 복구 |
테이블 네임스페이스를 나열, 생성 및 조회합니다 |
s3tables:ListNamespaces s3tables:CreateNamespace s3tables:GetNamespace |
S3 네임스페이스 작업 |
운영 및 복구 |
테이블 데이터 읽기(select, scan) |
s3tables:GetTableData |
S3 테이블 데이터 작업 |
운영 및 복구 |
테이블 데이터 쓰기(삽입) |
s3tables:PutTableData |
S3 테이블 데이터 작업 |
운영 및 복구 |
인벤토리 테이블의 태그 나열(FSx for ONTAP, 스토리지 VM, 볼륨 ID 가져오기) |
s3tables:ListTagsForResource |
S3 테이블 태그 작업 |
운영 및 복구 |
Workload Factory 조회를 위한 인벤토리 테이블에 태그를 지정합니다 |
s3tables:TagResource |
S3 테이블 태그 작업 |
운영 및 복구 |
액세스 포인트를 통해 객체 태깅 검색 |
s3:GetObjectTagging |
S3 객체 작업 |
운영 및 복구 |
AWS CloudTrail 트레일의 현재 이벤트 선택기 구성을 검색합니다. |
cloudtrail:GetEventSelectors |
S3 액세스 포인트 저널 작업 |
운영 및 복구 |
FSx for ONTAP S3 액세스 포인트와 CloudTrail 트레일 간의 연결을 활성화 또는 비활성화하여 AWS CloudTrail 이벤트 선택기를 구성하거나 업데이트합니다 |
cloudtrail:PutEventSelectors |
S3 액세스 포인트 저널 작업 |
운영 및 복구 |
데이터베이스 워크로드에 대한 권한
데이터베이스 워크로드에 사용할 수 있는 IAM 정책은 Workload Factory가 퍼블릭 클라우드 환경 내의 리소스 및 프로세스를 관리하는 데 필요한 권한을 제공합니다.
데이터베이스에는 다음과 같은 권한 정책 중에서 선택할 수 있습니다:
-
보기, 계획 및 분석: 데이터베이스 리소스 목록을 확인하고, 리소스 상태를 파악하며, 데이터베이스 구성에 대한 잘 설계된 아키텍처 분석 결과를 검토합니다.
-
운영 및 문제 해결: 데이터베이스 리소스에 대한 운영 작업을 수행하고, 오류 로그를 분석하고, 비용 절감 효과를 확인하고, 데이터베이스 구성 및 기본 FSx for ONTAP 파일 시스템 스토리지 관련 문제를 해결합니다.
-
데이터베이스 호스트 생성: 모범 사례에 따라 데이터베이스 호스트와 기본 FSx for ONTAP 파일 시스템 스토리지를 배포합니다.
필요한 IAM 정책을 보려면 운영 모드를 선택하십시오:
데이터베이스 워크로드용 IAM 정책
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "CommonGroup",
"Effect": "Allow",
"Action": [
"sns:ListTopics",
"ec2:DescribeInstances",
"ec2:DescribeVpcs",
"ec2:DescribeSubnets",
"ec2:DescribeSecurityGroups",
"ec2:DescribeImages",
"ec2:DescribeRegions",
"ec2:DescribeRouteTables",
"ec2:DescribeKeyPairs",
"ec2:DescribeNetworkInterfaces",
"ec2:DescribeInstanceTypes",
"ec2:DescribeVpcEndpoints",
"ec2:DescribeInstanceTypeOfferings",
"ec2:DescribeSnapshots",
"ec2:DescribeVolumes",
"ec2:DescribeAddresses",
"kms:ListAliases",
"kms:ListKeys",
"kms:DescribeKey",
"cloudformation:ListStacks",
"cloudformation:DescribeAccountLimits",
"ds:DescribeDirectories",
"fsx:DescribeVolumes",
"fsx:DescribeBackups",
"fsx:DescribeStorageVirtualMachines",
"fsx:DescribeFileSystems",
"servicequotas:ListServiceQuotas",
"ssm:GetParametersByPath",
"ssm:GetCommandInvocation",
"ssm:GetConnectionStatus",
"ssm:DescribeInstancePatches",
"ssm:DescribePatchBaselines",
"ssm:DescribeInstancePatchStates",
"ssm:DescribeAvailablePatches",
"ssm:ListCommands",
"ssm:GetInventory",
"ssm:ListInventoryEntries",
"ssm:DescribeInstanceInformation",
"fsx:ListTagsForResource",
"logs:DescribeLogGroups"
],
"Resource": [
"*"
]
},
{
"Sid": "AllowSpecificSSMDocuments",
"Effect": "Allow",
"Action": "ssm:SendCommand",
"Resource": [
"arn:aws:ssm:*::document/AWSFleetManager-GetWindowsRegistryContent",
"arn:aws:ssm:*::document/AWSFleetManager-GetFileSystemContent"
]
},
{
"Sid": "AllowAllEC2InstancesForSendCommand",
"Effect": "Allow",
"Action": "ssm:SendCommand",
"Resource": [
"arn:aws:ec2:*:*:instance/*"
]
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "ExtendedCommonGroup",
"Effect": "Allow",
"Action": [
"cloudwatch:GetMetricStatistics",
"cloudwatch:GetMetricData",
"bedrock:GetFoundationModelAvailability",
"bedrock:ListInferenceProfiles"
],
"Resource": [
"*"
]
},
{
"Sid": "AllowPSSSMDocuments",
"Effect": "Allow",
"Action": "ssm:SendCommand",
"Resource": [
"arn:aws:ssm:*::document/AWS-RunPowerShellScript",
"arn:aws:ssm:*::document/AWS-RunShellScript",
"arn:aws:ssm:*::document/AWS-RunPatchBaseline"
]
},
{
"Sid": "SSMParameterStore",
"Effect": "Allow",
"Action": [
"ssm:GetParameter",
"ssm:GetParameters",
"ssm:PutParameter",
"ssm:DeleteParameters"
],
"Resource": "arn:aws:ssm:*:*:parameter/netapp/wlmdb/*"
},
{
"Sid": "SSMResponseCloudWatch",
"Effect": "Allow",
"Action": [
"logs:GetLogEvents",
"logs:PutRetentionPolicy"
],
"Resource": "arn:aws:logs:*:*:log-group:netapp/wlmdb/*"
},
{
"Sid": "FSxRemediation",
"Effect": "Allow",
"Action": [
"fsx:UpdateFileSystem",
"fsx:UpdateVolume"
],
"Resource": "*"
},
{
"Sid": "EC2Remediation",
"Effect": "Allow",
"Action": [
"ec2:StartInstances",
"ec2:ModifyInstanceAttribute",
"ec2:StopInstances"
],
"Resource": "*",
"Condition": {
"StringLike": {
"ec2:ResourceTag/aws:cloudformation:stack-name": "WLMDB*"
}
}
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "EC2TagGroup",
"Effect": "Allow",
"Action": [
"ec2:AllocateAddress",
"ec2:AllocateHosts",
"ec2:AssignPrivateIpAddresses",
"ec2:AssociateAddress",
"ec2:AssociateRouteTable",
"ec2:AssociateSubnetCidrBlock",
"ec2:AssociateVpcCidrBlock",
"ec2:AttachInternetGateway",
"ec2:AttachNetworkInterface",
"ec2:AttachVolume",
"ec2:AuthorizeSecurityGroupEgress",
"ec2:AuthorizeSecurityGroupIngress",
"ec2:CreateVolume",
"ec2:DeleteNetworkInterface",
"ec2:DeleteSecurityGroup",
"ec2:DeleteTags",
"ec2:DeleteVolume",
"ec2:DetachNetworkInterface",
"ec2:DetachVolume",
"ec2:DisassociateAddress",
"ec2:DisassociateIamInstanceProfile",
"ec2:DisassociateRouteTable",
"ec2:DisassociateSubnetCidrBlock",
"ec2:DisassociateVpcCidrBlock",
"ec2:ModifyInstancePlacement",
"ec2:ModifyNetworkInterfaceAttribute",
"ec2:ModifySubnetAttribute",
"ec2:ModifyVolume",
"ec2:ModifyVolumeAttribute",
"ec2:ReleaseAddress",
"ec2:ReplaceRoute",
"ec2:ReplaceRouteTableAssociation",
"ec2:RevokeSecurityGroupEgress",
"ec2:RevokeSecurityGroupIngress"
],
"Resource": "*",
"Condition": {
"StringLike": {
"ec2:ResourceTag/aws:cloudformation:stack-name": "WLMDB*"
}
}
},
{
"Sid": "FSxNGroup",
"Effect": "Allow",
"Action": [
"fsx:TagResource"
],
"Resource": "*",
"Condition": {
"StringLike": {
"aws:ResourceTag/aws:cloudformation:stack-name": "WLMDB*"
}
}
},
{
"Sid": "CreationGroup",
"Effect": "Allow",
"Action": [
"cloudformation:CreateStack",
"cloudformation:DescribeStackEvents",
"cloudformation:DescribeStacks",
"cloudformation:ValidateTemplate",
"ec2:CreateLaunchTemplate",
"ec2:CreateLaunchTemplateVersion",
"ec2:CreateNetworkInterface",
"ec2:CreateSecurityGroup",
"ec2:CreateTags",
"ec2:CreateVpcEndpoint",
"ec2:RunInstances",
"ec2:DescribeTags",
"ec2:DescribeLaunchTemplates",
"ec2:ModifyVpcAttribute",
"fsx:CreateFileSystem",
"fsx:CreateStorageVirtualMachine",
"fsx:CreateVolume",
"fsx:DescribeFileSystemAliases",
"kms:CreateGrant",
"kms:DescribeCustomKeyStores",
"kms:GenerateDataKey",
"kms:Decrypt",
"logs:CreateLogGroup",
"logs:CreateLogStream",
"logs:GetLogGroupFields",
"logs:GetLogRecord",
"logs:ListLogDeliveries",
"logs:PutLogEvents",
"logs:TagResource",
"sns:Publish",
"ssm:PutComplianceItems",
"ssm:PutConfigurePackageResult",
"ssm:PutInventory",
"ssm:UpdateAssociationStatus",
"ssm:UpdateInstanceAssociationStatus",
"ssm:UpdateInstanceInformation",
"ssmmessages:CreateControlChannel",
"ssmmessages:CreateDataChannel",
"ssmmessages:OpenControlChannel",
"ssmmessages:OpenDataChannel",
"compute-optimizer:GetEnrollmentStatus",
"compute-optimizer:PutRecommendationPreferences",
"compute-optimizer:GetEffectiveRecommendationPreferences",
"compute-optimizer:GetEC2InstanceRecommendations",
"autoscaling:DescribeAutoScalingGroups",
"autoscaling:DescribeAutoScalingInstances",
"iam:GetPolicy",
"iam:GetPolicyVersion",
"iam:GetRole",
"iam:GetRolePolicy",
"iam:GetUser"
],
"Resource": "*"
},
{
"Sid": "ArnGroup",
"Effect": "Allow",
"Action": [
"cloudformation:SignalResource"
],
"Resource": [
"arn:aws:cloudformation:*:*:stack/WLMDB*",
"arn:aws:logs:*:*:log-group:WLMDB*"
]
},
{
"Sid": "IAMGroup1",
"Effect": "Allow",
"Action": [
"iam:AddRoleToInstanceProfile",
"iam:CreateInstanceProfile",
"iam:DeleteInstanceProfile",
"iam:PutRolePolicy",
"iam:RemoveRoleFromInstanceProfile"
],
"Resource": [
"arn:aws:iam::*:instance-profile/*",
"arn:aws:iam::*:role/WLMDB*"
]
},
{
"Sid": "IAMGroup2",
"Effect": "Allow",
"Action": "iam:CreateServiceLinkedRole",
"Resource": [
"arn:aws:iam::*:instance-profile/*",
"arn:aws:iam::*:role/WLMDB*"
],
"Condition": {
"StringLike": {
"iam:AWSServiceName": "ec2.amazonaws.com"
}
}
},
{
"Sid": "IAMGroup3",
"Effect": "Allow",
"Action": "iam:PassRole",
"Resource": [
"arn:aws:iam::*:instance-profile/*",
"arn:aws:iam::*:role/WLMDB*"
],
"Condition": {
"StringEquals": {
"iam:PassedToService": "ec2.amazonaws.com"
}
}
},
{
"Sid": "IAMGroup4",
"Effect": "Allow",
"Action": "iam:CreateRole",
"Resource": "arn:aws:iam::*:role/WLMDB*"
}
]
}
다음 표는 데이터베이스 워크로드에 대한 권한을 보여줍니다.
데이터베이스 워크로드에 대한 권한 표
| 목적 | 작업 | 사용처 | 권한 정책 |
|---|---|---|---|
FSx for ONTAP, EBS 및 FSx for Windows File Server에 대한 메트릭 통계와 컴퓨팅 최적화 권장 사항을 확인하십시오. |
cloudwatch:GetMetricStatistics |
|
운영 및 복구 |
등록된 SQL 노드에서 Amazon CloudWatch에 저장된 성능 지표를 수집합니다. 데이터는 등록된 SQL 인스턴스의 인스턴스 관리 화면에 성능 추세 차트로 생성됩니다. |
cloudwatch:GetMetricData |
인벤토리 |
운영 및 복구 |
EC2 인스턴스에 대한 세부 정보를 확인하세요 |
ec2:DescribeInstances |
|
보기, 계획 및 분석 |
ec2:DescribeKeyPairs |
구축 |
보기, 계획 및 분석 |
|
ec2:DescribeNetworkInterfaces |
구축 |
보기, 계획 및 분석 |
|
ec2:DescribeInstanceTypes |
|
보기, 계획 및 분석 |
|
FSx for ONTAP 배포 양식을 작성하는 데 필요한 세부 정보를 확인하세요. |
ec2:DescribeVpcs |
|
보기, 계획 및 분석 |
ec2:DescribeSubnets |
|
보기, 계획 및 분석 |
|
ec2:DescribeSecurityGroups |
구축 |
보기, 계획 및 분석 |
|
ec2:DescribeImages |
구축 |
보기, 계획 및 분석 |
|
ec2:DescribeRegions |
구축 |
보기, 계획 및 분석 |
|
ec2:DescribeRouteTables |
|
보기, 계획 및 분석 |
|
배포 전에 새 엔드포인트를 생성해야 하는지 여부를 판단하기 위해 기존 VPC 엔드포인트를 가져옵니다. |
ec2:DescribeVpcEndpoints |
|
보기, 계획 및 분석 |
EC2 인스턴스의 공용 네트워크 연결 여부와 관계없이 필요한 서비스에 대한 VPC 엔드포인트가 없는 경우 생성합니다. |
ec2:CreateVpcEndpoint |
구축 |
데이터베이스 호스트 생성 |
해당 지역에서 검증 노드(t2.micro/t3.micro)에 사용 가능한 인스턴스 유형을 가져옵니다. |
ec2:DescribeInstanceTypeOfferings |
구축 |
보기, 계획 및 분석 |
가격 및 절감액 추정을 위해 연결된 각 EBS 볼륨의 스냅샷 세부 정보를 확인하세요. |
ec2:DescribeSnapshots |
할인 혜택을 살펴보세요 |
보기, 계획 및 분석 |
가격 및 절감액 추정을 위해 연결된 각 EBS 볼륨에 대한 세부 정보를 확인하십시오. |
ec2:DescribeVolumes |
|
보기, 계획 및 분석 |
FSx for ONTAP 파일 시스템 암호화를 위한 KMS 키 세부 정보 가져오기 |
kms:ListAliases |
구축 |
보기, 계획 및 분석 |
kms:ListKeys |
구축 |
보기, 계획 및 분석 |
|
kms:DescribeKey |
구축 |
보기, 계획 및 분석 |
|
할당량 한도를 확인하기 위해 환경에서 실행 중인 CloudFormation 스택 목록을 가져옵니다. |
cloudformation:ListStacks |
구축 |
보기, 계획 및 분석 |
배포를 시작하기 전에 리소스에 대한 계정 제한을 확인하십시오 |
cloudformation:DescribeAccountLimits |
구축 |
보기, 계획 및 분석 |
해당 리전의 AWS 관리형 Active Directory 목록을 가져옵니다 |
ds:DescribeDirectories |
구축 |
보기, 계획 및 분석 |
FSx for ONTAP 파일 시스템에 대한 볼륨, 백업, SVM, AZ 내 파일 시스템 및 태그의 목록과 세부 정보를 가져옵니다. |
fsx:DescribeVolumes |
|
보기, 계획 및 분석 |
fsx:DescribeBackups |
|
보기, 계획 및 분석 |
|
fsx:DescribeStorageVirtualMachines |
|
보기, 계획 및 분석 |
|
fsx:DescribeFileSystems |
|
보기, 계획 및 분석 |
|
fsx:ListTagsForResource |
관리 작업 |
보기, 계획 및 분석 |
|
CloudFormation 및 VPC에 대한 서비스 할당량 한도 가져오기 / SQL, 도메인 및 FSx for ONTAP에 대해 제공된 자격 증명을 위해 사용자 계정에 시크릿 생성 |
servicequotas:ListServiceQuotas |
구축 |
보기, 계획 및 분석 |
SSM 기반 쿼리를 사용하여 FSx for ONTAP 지원 리전의 업데이트된 목록을 가져옵니다. |
ssm:GetParametersByPath |
구축 |
보기, 계획 및 분석 |
배포 후 관리 작업을 위한 명령을 전송한 후 SSM 응답을 폴링합니다 |
ssm:GetCommandInvocation |
|
보기, 계획 및 분석 |
SSM을 통해 EC2 인스턴스에 명령을 전송하여 검색 및 관리를 수행합니다. |
ssm:SendCommand |
|
관찰, 계획 및 분석; 운영 및 문제 해결 |
배포 후 인스턴스의 SSM 연결 상태를 확인합니다. |
ssm:GetConnectionStatus |
|
보기, 계획 및 분석 |
관리형 EC2 인스턴스(SQL 노드) 그룹에 대한 SSM 연결 상태를 가져옵니다. |
ssm:DescribeInstanceInformation |
인벤토리 |
보기, 계획 및 분석 |
운영 체제 패치 평가에 사용할 수 있는 패치 베이스라인 목록 가져오기 |
ssm:DescribePatchBaselines |
최적화 |
보기, 계획 및 분석 |
평가 및 복구 워크플로를 위해 Windows EC2 인스턴스의 패치 인벤토리 세부 정보를 가져옵니다. |
ssm:DescribeInstancePatches |
최적화 |
보기, 계획 및 분석 |
운영 체제 패치 평가에 사용 가능한 패치 목록 가져오기 |
ssm:DescribeAvailablePatches |
최적화 |
보기, 계획 및 분석 |
관리형 SQL 노드에서 수집된 인벤토리 메타데이터를 검색합니다. |
ssm:GetInventory |
인벤토리 |
보기, 계획 및 분석 |
관리형 SQL 노드에서 수집된 인벤토리 항목 목록 |
ssm:ListInventoryEntries |
인벤토리 |
보기, 계획 및 분석 |
운영 체제 패치 평가를 위해 Windows EC2 인스턴스에서 패치 상태를 가져옵니다. |
ssm:DescribeInstancePatchStates |
최적화 |
보기, 계획 및 분석 |
AWS Patch Manager가 EC2 인스턴스에서 운영 체제 패치 관리를 위해 실행하는 명령 목록 |
ssm:ListCommands |
최적화 |
보기, 계획 및 분석 |
계정이 AWS Compute Optimizer에 등록되어 있는지 확인하세요 |
compute-optimizer:GetEnrollmentStatus |
|
데이터베이스 호스트 생성 |
AWS Compute Optimizer에서 기존 권장 사항 기본 설정을 업데이트하여 SQL Server 워크로드에 맞게 제안을 맞춤 설정하십시오. |
compute-optimizer:PutRecommendationPreferences |
|
데이터베이스 호스트 생성 |
AWS Compute Optimizer에서 특정 리소스에 적용되는 권장 기본 설정을 가져옵니다. |
compute-optimizer:GetEffectiveRecommendationPreferences |
|
데이터베이스 호스트 생성 |
AWS Compute Optimizer가 Amazon Elastic Compute Cloud(Amazon EC2) 인스턴스에 대해 생성하는 권장 사항을 가져옵니다. |
compute-optimizer:GetEC2InstanceRecommendations |
|
데이터베이스 호스트 생성 |
인스턴스가 자동 스케일링 그룹과 연결되어 있는지 확인하십시오. |
autoscaling:DescribeAutoScalingGroups |
|
데이터베이스 호스트 생성 |
autoscaling:DescribeAutoScalingInstances |
|
데이터베이스 호스트 생성 |
|
배포 중에 사용되거나 AWS 계정에서 관리되는 AD, FSx for ONTAP 및 SQL 사용자 자격 증명에 대한 SSM 매개변수를 가져오고, 나열하고, 생성하고, 삭제합니다. |
ssm:GetParameter 1 |
|
운영 및 복구 |
ssm:GetParameters 1 |
|
운영 및 복구 |
|
ssm:PutParameter 1 |
|
운영 및 복구 |
|
ssm:DeleteParameters 1 |
|
운영 및 복구 |
|
SQL 노드 및 유효성 검사 노드에 네트워크 리소스를 연결하고 SQL 노드에 추가 보조 IP를 추가합니다. |
ec2:AllocateAddress 1 |
구축 |
데이터베이스 호스트 생성 |
ec2:AllocateHosts 1 |
구축 |
데이터베이스 호스트 생성 |
|
ec2:AssignPrivateIpAddresses 1 |
구축 |
데이터베이스 호스트 생성 |
|
ec2:AssociateAddress 1 |
구축 |
데이터베이스 호스트 생성 |
|
ec2:AssociateRouteTable 1 |
구축 |
데이터베이스 호스트 생성 |
|
ec2:AssociateSubnetCidrBlock 1 |
구축 |
데이터베이스 호스트 생성 |
|
ec2:AssociateVpcCidrBlock 1 |
구축 |
데이터베이스 호스트 생성 |
|
ec2:AttachInternetGateway 1 |
구축 |
데이터베이스 호스트 생성 |
|
ec2:AttachNetworkInterface 1 |
구축 |
데이터베이스 호스트 생성 |
|
배포에 필요한 EBS 볼륨을 SQL 노드에 연결합니다. |
ec2:AttachVolume |
구축 |
데이터베이스 호스트 생성 |
프로비저닝된 EC2 인스턴스에 보안 그룹을 연결하고 규칙을 수정하십시오 |
ec2:AuthorizeSecurityGroupEgress |
구축 |
데이터베이스 호스트 생성 |
ec2:AuthorizeSecurityGroupIngress |
구축 |
데이터베이스 호스트 생성 |
|
배포에 필요한 SQL 노드용 EBS 볼륨을 생성합니다. |
ec2:CreateVolume |
구축 |
데이터베이스 호스트 생성 |
실패한 EC2 SQL 노드의 롤백 또는 재시도를 위해 생성된 t2.micro 유형의 임시 유효성 검사 노드를 제거합니다. |
ec2:DeleteNetworkInterface |
구축 |
데이터베이스 호스트 생성 |
ec2:DeleteSecurityGroup |
구축 |
데이터베이스 호스트 생성 |
|
ec2:DeleteTags |
구축 |
데이터베이스 호스트 생성 |
|
ec2:DeleteVolume |
구축 |
데이터베이스 호스트 생성 |
|
ec2:DetachNetworkInterface |
구축 |
데이터베이스 호스트 생성 |
|
ec2:DetachVolume |
구축 |
데이터베이스 호스트 생성 |
|
ec2:DisassociateAddress |
구축 |
데이터베이스 호스트 생성 |
|
ec2:DisassociateIamInstanceProfile |
구축 |
데이터베이스 호스트 생성 |
|
ec2:DisassociateRouteTable |
구축 |
데이터베이스 호스트 생성 |
|
ec2:DisassociateSubnetCidrBlock |
구축 |
데이터베이스 호스트 생성 |
|
ec2:DisassociateVpcCidrBlock |
구축 |
데이터베이스 호스트 생성 |
|
생성된 SQL 인스턴스의 속성을 수정합니다. WLMDB로 시작하는 이름에만 적용됩니다. |
ec2:ModifyInstanceAttribute |
구축 |
운영 및 복구 |
ec2:ModifyInstancePlacement |
구축 |
데이터베이스 호스트 생성 |
|
ec2:ModifyNetworkInterfaceAttribute |
구축 |
데이터베이스 호스트 생성 |
|
ec2:ModifySubnetAttribute |
구축 |
데이터베이스 호스트 생성 |
|
ec2:ModifyVolume |
구축 |
데이터베이스 호스트 생성 |
|
ec2:ModifyVolumeAttribute |
구축 |
데이터베이스 호스트 생성 |
|
ec2:ModifyVpcAttribute |
구축 |
데이터베이스 호스트 생성 |
|
유효성 검사 인스턴스를 연결 해제하고 삭제합니다 |
ec2:ReleaseAddress |
구축 |
데이터베이스 호스트 생성 |
ec2:ReplaceRoute |
구축 |
데이터베이스 호스트 생성 |
|
ec2:ReplaceRouteTableAssociation |
구축 |
데이터베이스 호스트 생성 |
|
ec2:RevokeSecurityGroupEgress |
구축 |
데이터베이스 호스트 생성 |
|
ec2:RevokeSecurityGroupIngress |
구축 |
데이터베이스 호스트 생성 |
|
배포된 인스턴스를 시작합니다 |
ec2:StartInstances |
구축 |
운영 및 복구 |
배포된 인스턴스를 중지합니다 |
ec2:StopInstances |
구축 |
운영 및 복구 |
리소스 관리 중 청구 세부 정보를 얻기 위해 WLMDB에서 생성한 Amazon FSx for NetApp ONTAP 리소스에 사용자 지정 값을 태그합니다. |
fsx:TagResource 1 |
|
데이터베이스 호스트 생성 |
배포를 위한 CloudFormation 템플릿을 생성하고 유효성을 검사합니다. |
cloudformation:CreateStack |
구축 |
데이터베이스 호스트 생성 |
cloudformation:DescribeStackEvents |
구축 |
데이터베이스 호스트 생성 |
|
cloudformation:DescribeStacks |
구축 |
데이터베이스 호스트 생성 |
|
cloudformation:ListStacks |
구축 |
보기, 계획 및 분석 |
|
cloudformation:ValidateTemplate |
구축 |
데이터베이스 호스트 생성 |
|
재시도 및 롤백을 위한 중첩 스택 템플릿 생성 |
ec2:CreateLaunchTemplate |
구축 |
데이터베이스 호스트 생성 |
ec2:CreateLaunchTemplateVersion |
구축 |
데이터베이스 호스트 생성 |
|
생성된 인스턴스의 태그 및 네트워크 보안을 관리합니다 |
ec2:CreateNetworkInterface |
구축 |
데이터베이스 호스트 생성 |
ec2:CreateSecurityGroup |
구축 |
데이터베이스 호스트 생성 |
|
ec2:CreateTags |
구축 |
데이터베이스 호스트 생성 |
|
프로비저닝을 위한 인스턴스 세부 정보 가져오기 |
ec2:DescribeAddresses |
구축 |
보기, 계획 및 분석 |
ec2:DescribeLaunchTemplates |
구축 |
보기, 계획 및 분석 |
|
생성된 인스턴스를 시작합니다 |
ec2:RunInstances |
구축 |
데이터베이스 호스트 생성 |
프로비저닝에 필요한 FSx for ONTAP 리소스를 생성합니다. 기존 FSx for ONTAP 시스템의 경우 SQL 볼륨을 호스팅하기 위해 새 SVM이 생성됩니다. |
fsx:CreateFileSystem |
구축 |
데이터베이스 호스트 생성 |
fsx:CreateStorageVirtualMachine |
구축 |
데이터베이스 호스트 생성 |
|
fsx:CreateVolume |
|
데이터베이스 호스트 생성 |
|
FSx for ONTAP 세부 정보 가져오기 |
fsx:DescribeFileSystemAliases |
구축 |
데이터베이스 호스트 생성 |
FSx for ONTAP 파일 시스템 크기를 조정하여 파일 시스템 여유 공간을 확보합니다. |
fsx:UpdateFilesystem |
최적화 |
운영 및 복구 |
로그 및 TempDB 드라이브 크기 문제를 해결하기 위해 볼륨 크기를 조정합니다 |
fsx:UpdateVolume |
최적화 |
운영 및 복구 |
KMS 키 세부 정보를 가져와 FSx for ONTAP 암호화에 사용 |
kms:CreateGrant |
구축 |
데이터베이스 호스트 생성 |
kms:DescribeCustomKeyStores |
구축 |
데이터베이스 호스트 생성 |
|
kms:GenerateDataKey |
구축 |
데이터베이스 호스트 생성 |
|
EC2 인스턴스에서 실행되는 유효성 검사 및 프로비저닝 스크립트에 대한 CloudWatch 로그를 생성합니다. |
로그:CreateLogGroup |
구축 |
데이터베이스 호스트 생성 |
logs:CreateLogStream |
구축 |
데이터베이스 호스트 생성 |
|
로그:GetLogGroupFields |
구축 |
데이터베이스 호스트 생성 |
|
logs:GetLogRecord |
구축 |
데이터베이스 호스트 생성 |
|
로그:ListLogDeliveries |
구축 |
데이터베이스 호스트 생성 |
|
logs:PutLogEvents |
|
데이터베이스 호스트 생성 |
|
로그:TagResource |
구축 |
데이터베이스 호스트 생성 |
|
Workload Factory는 SSM 출력 잘림이 발생하면 SQL 인스턴스에 대한 Amazon CloudWatch 로그로 전환합니다. |
로그:GetLogEvents |
|
운영 및 복구 |
Workload Factory가 현재 로그 그룹을 가져오도록 허용하고 Workload Factory에서 생성한 로그 그룹에 대한 보존 설정이 되어 있는지 확인합니다. |
로그:DescribeLogGroups |
|
보기, 계획 및 분석 |
SSM 명령 출력에 대한 로그 스트림이 불필요하게 누적되는 것을 방지하기 위해 Workload Factory에서 생성한 로그 그룹에 대해 1일 보존 정책을 설정할 수 있도록 허용합니다. |
로그:PutRetentionPolicy |
|
운영 및 복구 |
고객 SNS 주제 목록을 작성하고, 선택 시 WLMDB 백엔드 SNS 및 고객 SNS에 게시합니다. |
sns:ListTopics |
구축 |
보기, 계획 및 분석 |
sns:Publish |
구축 |
데이터베이스 호스트 생성 |
|
프로비저닝된 SQL 인스턴스에서 검색 스크립트를 실행하고 FSx for ONTAP 지원 AWS 리전의 최신 목록을 가져오기 위해 필요한 SSM 권한입니다. |
ssm:PutComplianceItems |
구축 |
데이터베이스 호스트 생성 |
ssm:PutConfigurePackageResult |
구축 |
데이터베이스 호스트 생성 |
|
ssm:PutInventory |
구축 |
데이터베이스 호스트 생성 |
|
ssm:UpdateAssociationStatus |
구축 |
데이터베이스 호스트 생성 |
|
ssm:UpdateInstanceAssociationStatus |
구축 |
데이터베이스 호스트 생성 |
|
ssm:UpdateInstanceInformation |
구축 |
데이터베이스 호스트 생성 |
|
ssmmessages:CreateControlChannel |
구축 |
데이터베이스 호스트 생성 |
|
ssmmessages:CreateDataChannel |
구축 |
데이터베이스 호스트 생성 |
|
ssmmessages:OpenControlChannel |
구축 |
데이터베이스 호스트 생성 |
|
ssmmessages:OpenDataChannel |
구축 |
데이터베이스 호스트 생성 |
|
성공 또는 실패 시 CloudFormation 스택에 신호를 보냅니다. |
cloudformation:SignalResource 1 |
구축 |
데이터베이스 호스트 생성 |
템플릿으로 생성된 EC2 역할을 EC2 인스턴스 프로필에 추가하여 EC2의 스크립트가 배포에 필요한 리소스에 접근할 수 있도록 합니다. |
iam:AddRoleToInstanceProfile |
구축 |
데이터베이스 호스트 생성 |
EC2 인스턴스 프로필을 생성하고 생성된 EC2 역할을 연결합니다. |
iam:CreateInstanceProfile |
구축 |
데이터베이스 호스트 생성 |
아래에 나열된 권한을 사용하여 템플릿을 통해 EC2 역할을 생성합니다 |
iam:CreateRole |
구축 |
데이터베이스 호스트 생성 |
EC2 서비스와 연결된 역할 생성 |
iam:CreateServiceLinkedRole 2 |
구축 |
데이터베이스 호스트 생성 |
검증 노드에 대해 배포 중에 생성된 인스턴스 프로필을 삭제합니다 |
iam:DeleteInstanceProfile |
구축 |
데이터베이스 호스트 생성 |
역할 및 정책 세부 정보를 확인하여 권한 부족 부분을 파악하고 배포 전 유효성을 검사합니다. |
iam:GetPolicy |
구축 |
데이터베이스 호스트 생성 |
iam:GetPolicyVersion |
구축 |
데이터베이스 호스트 생성 |
|
iam:GetRole |
구축 |
데이터베이스 호스트 생성 |
|
iam:GetRolePolicy |
구축 |
데이터베이스 호스트 생성 |
|
iam:GetUser |
구축 |
데이터베이스 호스트 생성 |
|
생성된 역할을 EC2 인스턴스에 전달합니다 |
iam:PassRole 3 |
구축 |
데이터베이스 호스트 생성 |
생성된 EC2 역할에 필요한 권한이 포함된 정책을 추가합니다 |
iam:PutRolePolicy |
구축 |
데이터베이스 호스트 생성 |
프로비저닝된 EC2 인스턴스 프로필에서 역할을 분리합니다 |
iam:RemoveRoleFromInstanceProfile |
구축 |
데이터베이스 호스트 생성 |
워크로드 작업을 시뮬레이션하여 사용 가능한 권한을 검증하고 필요한 AWS 계정 권한과 비교합니다. |
iam:SimulatePrincipalPolicy |
구축 |
모두 |
오류 로그 분석에 사용할 수 있는 기본 모델을 가져옵니다. |
bedrock:GetFoundationModelAvailability |
오류 로그 분석 |
운영 및 복구 |
Amazon Bedrock에서 오류 로그 분석에 사용할 수 있는 인터페이스 프로필 목록을 표시합니다. |
bedrock:ListInferenceProfiles |
오류 로그 분석 |
운영 및 복구 |
-
권한은 WLMDB로 시작하는 리소스로 제한됩니다.
-
"iam:CreateServiceLinkedRole"은 "iam:AWSServiceName": "ec2.amazonaws.com"으로 제한됩니다.*
-
"iam:PassRole"은 "iam:PassedToService": "ec2.amazonaws.com"으로 제한됩니다*
VMware 워크로드에 대한 권한
VMware 워크로드에는 다음과 같은 권한 정책 중에서 선택할 수 있습니다.
-
보기, 계획 및 분석: EVS 가상화 환경의 인벤토리를 확인하고, 시스템에 대한 최적화된 분석을 받아보고, 비용 절감 효과를 살펴보십시오.
-
데이터스토어 배포 및 연결: 권장 VM 레이아웃을 Amazon EVS, Amazon EC2 또는 VMware Cloud on AWS vSphere 클러스터에 배포하고, 맞춤형 Amazon FSx for NetApp ONTAP 파일 시스템을 외부 데이터스토어로 사용하십시오.
필요한 IAM 정책을 보려면 권한 정책을 선택하십시오:
VMware 워크로드용 IAM 정책
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ec2:DescribeRegions",
"ec2:DescribeAvailabilityZones",
"ec2:DescribeVpcs",
"ec2:DescribeSecurityGroups",
"ec2:DescribeSubnets",
"ec2:DescribeDhcpOptions",
"kms:DescribeKey",
"kms:ListKeys",
"kms:ListAliases",
"secretsmanager:ListSecrets",
"evs:ListEnvironments",
"evs:GetEnvironment",
"evs:ListEnvironmentVlans"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cloudformation:CreateStack"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"fsx:CreateFileSystem",
"fsx:DescribeFileSystems",
"fsx:CreateStorageVirtualMachine",
"fsx:DescribeStorageVirtualMachines",
"fsx:CreateVolume",
"fsx:DescribeVolumes",
"fsx:TagResource",
"sns:Publish",
"kms:GenerateDataKey",
"kms:Decrypt",
"kms:CreateGrant"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"ec2:RunInstances",
"ec2:DescribeInstances",
"ec2:CreateSecurityGroup",
"ec2:AuthorizeSecurityGroupIngress",
"ec2:DescribeImages"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
다음 표는 VMware 워크로드에 대한 권한 정보를 제공합니다.
VMware 워크로드에 대한 권한 표
| 목적 | 작업 | 사용처 | 권한 정책 |
|---|---|---|---|
프로비저닝된 노드에 보안 그룹을 연결하고 규칙을 수정하십시오 |
ec2:AuthorizeSecurityGroupIngress |
구축 |
데이터 저장소 배포 및 연결 |
EBS 볼륨 생성 |
fsx:CreateVolume |
구축 |
데이터 저장소 배포 및 연결 |
VMware 워크로드에서 생성된 FSx for NetApp ONTAP 리소스에 대한 태그 사용자 지정 값 |
fsx:TagResource |
구축 |
데이터 저장소 배포 및 연결 |
CloudFormation 템플릿을 생성하고 유효성을 검사합니다. |
cloudformation:CreateStack |
구축 |
데이터 저장소 배포 및 연결 |
생성된 인스턴스의 태그 및 네트워크 보안을 관리합니다 |
ec2:CreateSecurityGroup |
구축 |
데이터 저장소 배포 및 연결 |
생성된 인스턴스를 시작합니다 |
ec2:RunInstances |
구축 |
데이터 저장소 배포 및 연결 |
EC2 인스턴스 세부 정보 가져오기 |
ec2:DescribeInstances |
인벤토리 |
데이터 저장소 배포 및 연결 |
배포 및 재구축 작업 중 스택 생성 시 표시되는 이미지 목록 |
ec2:DescribeImages |
인벤토리 |
데이터 저장소 배포 및 연결 |
VPC와 연결된 DHCP 옵션 세트의 구성 세부 정보를 확인하십시오. |
ec2:DescribeDhcpOptions |
인벤토리 |
보기, 계획 및 분석 |
선택한 환경의 VPC를 가져와 배포 양식을 완료하십시오. |
ec2:DescribeVpcs |
|
보기, 계획 및 분석 |
선택한 환경의 서브넷을 가져와 배포 양식을 완료하세요. |
ec2:DescribeSubnets |
|
보기, 계획 및 분석 |
선택한 환경의 보안 그룹을 가져와 배포 양식을 완료하십시오. |
ec2:DescribeSecurityGroups |
구축 |
보기, 계획 및 분석 |
선택한 환경의 가용 영역을 가져옵니다 |
ec2:DescribeAvailabilityZones |
|
보기, 계획 및 분석 |
Amazon FSx for NetApp ONTAP 지원 지역을 확인하십시오. |
ec2:DescribeRegions |
구축 |
보기, 계획 및 분석 |
Amazon FSx for NetApp ONTAP 암호화에 사용할 KMS 키의 별칭을 가져옵니다. |
kms:ListAliases |
구축 |
보기, 계획 및 분석 |
Amazon FSx for NetApp ONTAP 암호화에 사용할 KMS 키 가져오기 |
kms:ListKeys |
구축 |
보기, 계획 및 분석 |
Amazon FSx for NetApp ONTAP 암호화에 사용할 KMS 키 만료 세부 정보를 가져옵니다. |
kms:DescribeKey |
구축 |
보기, 계획 및 분석 |
AWS Secrets Manager에서 비밀 목록을 나열합니다. |
secretsmanager:ListSecrets |
인벤토리 |
보기, 계획 및 분석 |
Amazon EVS에서 환경 목록을 가져오십시오 |
evs:ListEnvironments |
인벤토리 |
보기, 계획 및 분석 |
특정 Amazon EVS 환경에 대한 자세한 정보를 확인하세요 |
evs:GetEnvironment |
인벤토리 |
보기, 계획 및 분석 |
Amazon EVS 환경과 연결된 VLAN 목록을 표시합니다 |
evs:ListEnvironmentVlans |
인벤토리 |
보기, 계획 및 분석 |
프로비저닝에 필요한 Amazon FSx for NetApp ONTAP 리소스를 생성합니다. |
fsx:CreateFileSystem |
구축 |
데이터 저장소 배포 및 연결 |
fsx:CreateStorageVirtualMachine |
구축 |
데이터 저장소 배포 및 연결 |
|
fsx:CreateVolume |
|
데이터 저장소 배포 및 연결 |
|
Amazon FSx for NetApp ONTAP 세부 정보 확인 |
fsx:Describe* |
|
데이터 저장소 배포 및 연결 |
KMS 키 세부 정보를 가져와 Amazon FSx for NetApp ONTAP 암호화에 사용 |
kms:CreateGrant |
구축 |
데이터 저장소 배포 및 연결 |
kms:Describe* |
구축 |
보기, 계획 및 분석 |
|
kms:List* |
구축 |
보기, 계획 및 분석 |
|
kms:Decrypt |
구축 |
데이터 저장소 배포 및 연결 |
|
kms:GenerateDataKey |
구축 |
데이터 저장소 배포 및 연결 |
|
고객 SNS 주제를 나열하고, 선택한 경우 WLMVMC 백엔드 SNS 및 고객 SNS에 게시합니다. |
sns:Publish |
구축 |
데이터 저장소 배포 및 연결 |
워크로드 작업을 시뮬레이션하여 사용 가능한 권한을 검증하고 필요한 AWS 계정 권한과 비교합니다. |
iam:SimulatePrincipalPolicy |
구축 |
|