AWSPremiumSupport-TroubleshootEKSCluster - AWS Systems Manager オートメーションランブックリファレンス

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWSPremiumSupport-TroubleshootEKSCluster

説明

AWSPremiumSupport-TroubleshootEKSCluster ランブックは、Amazon Elastic Kubernetes Service (Amazon EKS) クラスター、基盤となるインフラストラクチャに関する一般的な問題を診断し、推奨される修復手順を提供します。

重要

AWSPremiumSupport-* ランブックにアクセスするには、エンタープライズサポートまたはビジネスサポートサブスクリプションが必要です。詳細については、AWS 「サポートプランの比較」を参照してください。

S3BucketName パラメータの値を指定すると、指定した Amazon Simple Storage Service (Amazon S3) バケットのポリシーステータスが自動化によって評価されます。EC2 インスタンスから収集されたログのセキュリティに役立つように、ポリシーステータスisPublictrue に設定されている場合、またはアクセスコントロールリスト (ACL) が All Users Amazon S3 の事前定義されたグループにREAD|WRITE許可を付与している場合、ログはアップロードされません。Amazon S3 の定義済みグループの詳細については、Amazon Simple Storage Service ユーザーガイドの「Amazon S3 の定義済みグループ」を参照してください。

このオートメーションを実行する (コンソール)

ドキュメントタイプ

Automation

[所有者]

Amazon

[Platforms] (プラットフォーム)

Linux、macOS、Windows

パラメータ

  • AutomationAssumeRole

    型: 文字列

    説明: (オプション) Systems Manager Automation がユーザーに代わってアクションを実行できるようにする () ロールARNの AWS Identity and Access Management Amazon リソースネーム (IAM)。ロールを指定しない場合、Systems Manager Automation はこのランブックを開始するユーザーのアクセス許可を使用します。

  • ClusterName

    型: 文字列

    説明: (必須) トラブルシューティングする Amazon EKSクラスターの名前。

  • S3BucketName

    型: 文字列

    説明: (オプション) ランブックによって生成されたレポートをアップロードするプライベート Amazon S3 バケットの名前。

必要なIAMアクセス許可

AutomationAssumeRole パラメータでは、ランブックを正常に使用するために、次のアクションが必要です。

  • ssm:StartAutomationExecution

  • ssm:GetAutomationExecution

  • ec2:DescribeInstances

  • ec2:DescribeInstanceTypes

  • ec2:DescribeSubnets

  • ec2:DescribeSecurityGroups

  • ec2:DescribeRouteTables

  • ec2:DescribeNatGateways

  • ec2:DescribeVpcs

  • ec2:DescribeNetworkAcls

  • iam:GetInstanceProfile

  • iam:ListInstanceProfiles

  • iam:ListAttachedRolePolicies

  • eks:DescribeCluster

  • eks:ListNodegroups

  • eks:DescribeNodegroup

  • autoscaling:DescribeAutoScalingGroups

さらに、オートメーションを開始するユーザーまたはロールにアタッチされた AWS Identity and Access Management (IAM) ポリシーでは、ワーカーノードに推奨される最新の Amazon EKS Amazon Machine Image (AMI) を取得するために、以下のパブリック AWS Systems Manager パラメータに対する ssm:GetParameter オペレーションを許可する必要があります。

  • arn:aws:ssm:::parameter/aws/service/eks/optimized-ami/*/amazon-linux-2/recommended/image_id

  • arn:aws:ssm:::parameter/aws/service/ami-windows-latest/Windows_Server-2019-English-Core-EKS_Optimized-*/image_id

  • arn:aws:ssm:::parameter/aws/service/ami-windows-latest/Windows_Server-2019-English-Full-EKS_Optimized-*/image_id

  • arn:aws:ssm:::parameter/aws/service/ami-windows-latest/Windows_Server-1909-English-Core-EKS_Optimized-*/image_id

  • arn:aws:ssm:::parameter/aws/service/eks/optimized-ami/*/amazon-linux-2-gpu/recommended/image_id

ランブックによって生成されたレポートを Amazon S3 バケットにアップロードするには、指定した Amazon S3 バケットに次の権限が必要です。

  • s3:GetBucketPolicyStatus

  • s3:GetBucketAcl

  • s3:PutObject

ドキュメントステップ

  • aws:executeAwsApi - 指定された Amazon EKSクラスターの詳細を収集します。

  • aws:executeScript - Amazon Elastic Compute Cloud (Amazon EC2) インスタンス、Auto Scaling グループ、、AMIおよび Amazon EC2 GPU グラフィックインスタンスタイプの詳細を収集します。

  • aws:executeScript - Amazon EKSクラスターの仮想プライベートクラウド (VPC)、サブネット、ネットワークアドレス変換 (NAT) ゲートウェイ、サブネットルート、セキュリティグループ、ネットワークアクセスコントロールリスト (ACLs) の詳細を収集します。

  • aws:executeScript - アタッチされたIAMインスタンスプロファイルとロールポリシーの詳細を収集します。

  • aws:executeScript - S3BucketName パラメータで指定した Amazon S3 バケットの詳細を収集します。

  • aws:executeScript - Amazon VPC サブネットをパブリックまたはプライベートとして分類します。

  • aws:executeScript - Amazon EKSクラスターの一部として必要なタグがないか Amazon VPCサブネットをチェックします。

  • aws:executeScript - Amazon VPCサブネットに Elastic Load Balancing サブネットに必要なタグがないか確認します。

  • aws:executeScript - ワーカーノードの Amazon EC2インスタンスが最新の Amazon EKS 最適化 を使用しているかどうかを確認しますAMI。

  • aws:executeScript - ワーカーノードにアタッチされた Amazon VPC セキュリティグループに必要なタグがあるかどうかを確認します。

  • aws:executeScript - Amazon EKSクラスターとワーカーノードの Amazon VPC セキュリティグループのルールで、Amazon EKSクラスターに推奨される進入ルールを確認します。

  • aws:executeScript - Amazon EKSクラスターとワーカーノードの Amazon VPC セキュリティグループルールで、Amazon EKSクラスターからの推奨出力ルールを確認します。

  • aws:executeScript - Amazon VPCサブネットのネットワークACL設定を確認します。

  • aws:executeScript - ワーカーノードの Amazon EC2インスタンスに必要な管理ポリシーがあるかどうかを確認します。

  • aws:executeScript - Auto Scaling グループにクラスターの自動スケーリングに必要なタグがあるかどうかを確認します。

  • aws:executeScript - ワーカーノードの Amazon EC2インスタンスがインターネットに接続されているかどうかを確認します。

  • aws:executeScript - 前のステップの出力に基づいてレポートを生成します。S3BucketName パラメータに値を指定すると、生成されたレポートが Amazon S3 バケットにアップロードされます。