Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Service-linked rôle pour les demandes d'instance Spot
Amazon EC2 utilise des rôles liés à un service pour les autorisations requises pour appeler d’autres services AWS en votre nom. Un rôle lié à un service est un type unique de rôle IAM directement lié à un. Service AWS Service-linked les rôles constituent un moyen sécurisé de déléguer des autorisations, Services AWS car seul le service lié peut assumer un rôle lié au service. Pour plus d'informations, consultez la section sur Service-linkedles rôles dans le guide de l'utilisateur IAM.
Amazon EC2 utilise le rôle lié au service nommé AWSServiceRoleForEC2Spotpour lancer et gérer les instances Spot en votre nom.
Autorisations accordées par AWSServiceRoleForEC2Spot
Amazon EC2 permet AWSServiceRoleForEC2Spotd'effectuer les actions suivantes :
-
ec2:DescribeInstances– Décrire les instances Spot -
ec2:StopInstances– Arrêter les instances Spot -
ec2:StartInstances– Démarrer les instances Spot
Création du rôle lié à un service
Dans la plupart des cas, vous n’avez pas besoin de créer manuellement un rôle lié à un service. Amazon EC2 crée le rôle AWSServiceRoleForEC2Spotlié au service la première fois que vous demandez une instance Spot à l'aide de la console.
Si vous avez reçu une demande d'instance Spot active avant octobre 2017, date à laquelle Amazon EC2 a commencé à prendre en charge ce rôle lié à un service, Amazon EC2 a créé le rôle dans votre compte. AWSServiceRoleForEC2Spot AWS Pour plus d’informations, consultez Un nouveau rôle est apparu dans mon compte dans le IAM Guide de l’utilisateur.
Si vous utilisez l'API AWS CLI ou une API pour demander une instance Spot, vous devez d'abord vous assurer que ce rôle existe.
Pour créer AWSServiceRoleForEC2Spot utilisation de la console
Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/
. -
Dans le panneau de navigation, choisissez Rôles.
-
Sélectionnez Créer un rôle.
-
Sur la page Select type of trusted entity (Sélectionner le type d’entité de confiance), choisissez EC2, EC2 - Spot Instances (EC2 - Instances Spot), Suivant : Autorisations.
-
Sur la page suivante, choisissez Next:Review.
-
Sur la page Vérification, choisissez Create Role (Créer un rôle).
Pour créer AWSServiceRoleForEC2Spot à l'aide du AWS CLI
Utilisez la commande create-service-linked-role comme suit.
aws iam create-service-linked-role --aws-service-name spot.amazonaws.com
Si vous n'avez plus besoin d'utiliser des instances Spot, nous vous recommandons de supprimer le AWSServiceRoleForEC2Spotrôle. Une fois ce rôle supprimé de votre compte, Amazon EC2 crée de nouveau le rôle si vous effectuez une demande d’instances Spot.
Octroyer un accès aux clés gérées par le client (CMK) en vue de leur utilisation avec les AMI chiffrées et les instantanés EBS
Si vous spécifiez une AMI chiffrée ou un instantané Amazon EBS chiffré pour vos instances Spot et que vous utilisez une clé gérée par le client pour le chiffrement, vous devez accorder au AWSServiceRoleForEC2Spotrôle l'autorisation d'utiliser la clé gérée par le client afin qu'Amazon EC2 puisse lancer des instances Spot en votre nom. Pour cela, vous devez ajouter une autorisation à la clé gérée par le client, comme indiqué dans la procédure suivante.
Lorsque vous définissez les autorisations, les octrois constituent une alternative aux politiques de clé. Pour plus d’informations, consultez Utilisation des octrois et Utilisation des stratégies de clé dans AWS KMS dans le Guide du développeur AWS Key Management Service .
Pour octroyer le AWSServiceRoleForEC2Spot autorisations de rôle pour utiliser la clé gérée par le client
-
Utilisez la commande create-grant pour ajouter une autorisation à la clé gérée par le client et pour spécifier le principal (le rôle AWSServiceRoleForEC2Spotlié au service) autorisé à effectuer les opérations autorisées par l'autorisation. La clé gérée par le client est spécifiée par le paramètre
key-idet l’ARN de la clé gérée par le client. Le principal est spécifié par legrantee-principalparamètre et l'ARN du rôle AWSServiceRoleForEC2Spotlié au service.aws kms create-grant \ --regionus-east-1\ --key-id arn:aws:kms:us-east-1:444455556666:key/1234abcd-12ab-34cd-56ef-1234567890ab\ --grantee-principal arn:aws:iam::111122223333:role/aws-service-role/spot.amazonaws.com/AWSServiceRoleForEC2Spot \ --operations "Decrypt" "Encrypt" "GenerateDataKey" "GenerateDataKeyWithoutPlaintext" "CreateGrant" "DescribeKey" "ReEncryptFrom" "ReEncryptTo"