Hinweis zum Ende des Supports: Am 30. Juni 2027 AWS wird der Support für AMS Advanced eingestellt. Nach dem 30. Juni 2027 können Sie nicht mehr auf die AMS Advanced-Konsole oder die AMS Advanced-Ressourcen zugreifen. Weitere Informationen finden Sie unter Ende des Supports für AMS Advanced.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sicherheitsgruppen
In AWS VPCs agieren AWS-Sicherheitsgruppen als virtuelle Firewalls und kontrollieren den Datenverkehr für einen oder mehrere Stacks (eine Instanz oder eine Reihe von Instances). Wenn ein Stack gestartet wird, wird er einer oder mehreren Sicherheitsgruppen zugeordnet, die festlegen, welcher Datenverkehr ihn erreichen darf:
Für Stacks in Ihren öffentlichen Subnetzen akzeptieren die Standardsicherheitsgruppen Traffic von HTTP (80) und HTTPS (443) von allen Standorten (dem Internet). Die Stacks akzeptieren auch internen SSH- und RDP-Verkehr aus Ihrem Unternehmensnetzwerk und AWS-Bastionen. Diese Stacks können dann über jeden beliebigen Port ins Internet gelangen. Sie können auch in Ihre privaten Subnetze und andere Stacks in Ihrem öffentlichen Subnetz gelangen.
Stacks in Ihren privaten Subnetzen können zu jedem anderen Stack in Ihrem privaten Subnetz austreten, und Instances innerhalb eines Stacks können vollständig über jedes Protokoll miteinander kommunizieren.
Wichtig
Die Standardsicherheitsgruppe für Stacks in privaten Subnetzen ermöglicht es allen Stacks in Ihrem privaten Subnetz, mit anderen Stacks in diesem privaten Subnetz zu kommunizieren. Wenn Sie die Kommunikation zwischen Stacks innerhalb eines privaten Subnetzes einschränken möchten, müssen Sie neue Sicherheitsgruppen erstellen, die die Einschränkung beschreiben. Wenn Sie beispielsweise die Kommunikation mit einem Datenbankserver einschränken möchten, sodass die Stacks in diesem privaten Subnetz nur von einem bestimmten Anwendungsserver über einen bestimmten Port kommunizieren können, fordern Sie eine spezielle Sicherheitsgruppe an. Wie das geht, wird in diesem Abschnitt beschrieben.
Standardsicherheitsgruppen
Sicherheitsgruppen erstellen, ändern oder löschen
Sie können benutzerdefinierte Sicherheitsgruppen anfordern. In Fällen, in denen die Standardsicherheitsgruppen nicht den Anforderungen Ihrer Anwendungen oder Ihrer Organisation entsprechen, können Sie neue Sicherheitsgruppen ändern oder erstellen. Eine solche Anfrage würde als genehmigungspflichtig erachtet und vom AMS-Betriebsteam geprüft.
Um eine Sicherheitsgruppe außerhalb von Stacks zu erstellen und einen RFC mit dem Deployment | Advanced stack components | Security group | Create (managed automation) Änderungstyp ( VPCsct-1oxx2g2d7hc90) einzureichen.
Verwenden Sie für Änderungen an Active Directory-Sicherheitsgruppen (AD) die folgenden Änderungstypen:
Um einen Benutzer hinzuzufügen: Senden Sie einen RFC mithilfe von Management | Directory Service | Benutzer und Gruppen | Benutzer zur Gruppe hinzufügen [ct-24pi85mjtza8k]
Um einen Benutzer zu entfernen: Senden Sie einen RFC mit Management | Directory Service | Benutzer und Gruppen | Benutzer aus Gruppe entfernen [ct-2019s9y3nfml4]
Anmerkung
Bei manueller Verwendung empfiehlt AMS CTs, die Option ASAP Scheduling zu verwenden (wählen Sie ASAP in der Konsole, lassen Sie Start- und Endzeit leer in der API/CLI), da diese einen AMS-Operator CTs erfordern, der den RFC untersucht und möglicherweise mit Ihnen kommuniziert, bevor er genehmigt und ausgeführt werden kann. Wenn Sie diese einplanen, achten Sie darauf RFCs, dass Sie mindestens 24 Stunden einplanen. Wenn die Genehmigung nicht vor der geplanten Startzeit erfolgt, wird der RFC automatisch abgelehnt.
Suchen Sie nach Sicherheitsgruppen
Verwenden Sie die EC2-Konsole, um die Sicherheitsgruppen zu finden, die einem Stack oder einer Instance zugeordnet sind. Nachdem Sie den Stack oder die Instance gefunden haben, können Sie alle damit verbundenen Sicherheitsgruppen sehen.
Möglichkeiten, Sicherheitsgruppen in der Befehlszeile zu finden und die Ausgabe zu filtern, finden Sie unter describe-security-groups.