AWS EC2 Windows 实例自动轮换密钥符合企业合规性

通常情况下,在组织或者企业中,各种环境都有较为严格的合规性控制,不管是访问权限还是各种资源等等,在这里我来介绍一下密码定时轮换的相关操作。


详细视频参考 lalapodo.com

官网摘录:AWS Support 为您提供了 Systems Manager Run

Command 文档,目的是与您启用了 Systems Manager 的实例交互来运行 EC2Rescue for Windows

Server。Run Command 文档称为 AWSSupport-RunEC2RescueForWindowsTool。

这里我们可以利用Systems Manager Run Command中的重置本地管理员密码功能来实现本操作。

开始操作步骤:

1.创建 IAM 角色

导航到IAM。

在左侧菜单中,单击角色。单击创建角色该按钮以创建新的 IAM 角色。

在创建角色部分,为角色选择可信实体类型:AWS 服务

使用案例:EC2

单击下一步。

添加权限:现在,您可以看到策略列表。按名称AmazonSSMManagedInstanceCore搜索权限后添加。

单击下一步。

角色名称:输入 SSMRole。

您已成功按名称 SSMRole 创建了一个 IAM 角色。

现在我们继续向此IAM角色添加内联策略,以便SSM可以将加密的密码写入参数仓库。

内联策略摘自官网:

{

    "Version": "2012-10-17",

    "Statement": [

        {

            "Effect": "Allow",

            "Action": [

                "ssm:PutParameter"

            ],

            "Resource": [

                "arn:aws:ssm:*:*:parameter/EC2Rescue/Passwords/*"

            ]

        }

    ]

}

内联策略名称可随喜好填写,之后点击创建策略即可完成IAM角色的创建。

2.创建 Windows EC2 实例

请确保您位于美国东部(弗吉尼亚北部)us-east-1 区域。

顶部菜单导航到 EC2

左侧面板,单击实例,然后单击启动新实例。

(1)名称和标签:随意填写即可,这是实例的显示名称。

(2)应用程序和操作系统映像:选择Windows镜像Microsoft Windows Server 2022 Base

(3)选择实例类型:t2.micro即可

(4)密钥对:选择账户中存在的密钥对或者新创建

(5)网络设置:保持默认即可

(6)配置存储:保持默认即可

(7)高级详细信息:IAM 实例配置文件选择刚刚创建的IAM角色,其他保持默认

(8)最后启动实例

3. 创建客户托管的 KMS 密钥

请确保您位于美国东部(弗吉尼亚北部)us-east-1 区域

顶部菜单导航到 KMS

点击创建密钥按钮。

在配置密钥下:

密钥类型:选择对称

点击下一步

在添加标签下:

别名 : 输入aws-kms-key

描述 : 输入encode ec2 password

点击下一步

在定义密钥管理权限下:密钥管理员保持默认

点击下一步

定义密钥使用权限:选择刚刚创建的IAM角色SSMRole

点击下一步

审核所有内容,然后单击完成

您已成功创建 KMS 密钥

4. 创建SSM 维护时段

请确保您位于美国东部(弗吉尼亚北部)us-east-1 区域

顶部菜单导航到Systems Manager

左侧列表中选择维护时段后点击Create Maintenance Window

--

创建维护时段:

名称:可根据喜好自行设置

计划:Cron 计划生成器 默认选项即可

(当然我们这里为了演示效果可以设置CRON表达式为5分钟一次实现效果(0 */5 * * * ? *))

持续时间:24

停止任务启动:0

最后点击创建维护时段按钮即可。

5. 为SSM 维护时段配置目标

点击刚刚创建的维护时段进入到目标选项卡中点击注册目标按钮。

向下滚动在目标中选择手动选择实例选项

选中刚刚创建的Windows EC2实例

最后点击注册目标按钮即可。

6. 为SSM 维护时段配置任务

点击刚刚创建的维护时段进入到任务选项卡中点击注册任务按钮。

选择 注册运行命令任务

向下滚动

在命令文档选择中选择AWSSupport-RunEC2RescueForWindowsTool

其他保持默认

目标选择项中选择刚刚注册的目标组。

速率选项:并发和错误填写为5即可。

IAM 服务角色:保持默认

参数:Command为ResetAccess,Parameters为刚刚创建的KMS密钥ID

最后选择注册运行命令任务按钮即可。

7. 半小时后SSM参数仓库检查结果

请确保您位于美国东部(弗吉尼亚北部)us-east-1 区域

顶部菜单导航到Systems Manager

左侧列表中选择Parameter Store后点击查看结果。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,544评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,430评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,764评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,193评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,216评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,182评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,063评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,917评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,329评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,543评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,722评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,425评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,019评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,671评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,825评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,729评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,614评论 2 353

推荐阅读更多精彩内容