配置变更管理器选项和最佳做法 - Amazon Web Services Systems Manager
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配置变更管理器选项和最佳做法

无论您使用的是 “变更管理器”(Amazon Web Services Systems Manager、跨组织或单个Amazon Web Services 账户。

如果要为组织使用 Change Manager,则可以在您的委派管理员帐户或已启用与 Change Manager 一起使用的组织单位中的任何帐户中执行以下任务。

Task 1:配置变更管理器用户身份管理和模板审阅者

首次访问变更管理器时,请执行此过程中的任务。您可以稍后更新这些配置设置,方法是返回到变更管理器,然后选择编辑设置选项卡。

配置变更管理器用户身份管理和模板审阅者

  1. 登录到 Amazon Web Services Management Console。

    如果您正在为组织使用 Change Manager,请使用您的委派管理员帐户的凭据登录。您使用的用户账户必须具有更新您的变更管理器设置所需的 AWS Identity and Access Management (IAM) 权限。

  2. 打开Amazon Web Services Systems Manager控制台位于https://console.aws.amazon.com/systems-manager/

  3. 在导航窗格中,选择变更管理员

    -或者-

    如果Amazon Web Services Systems Manager首先打开主页,选择菜单图标( ) 打开导航窗格中的,然后选择选择变更管理员

  4. 在服务主页上,执行下列操作之一:

    • 如果您将变更管理器与Amazon Organizations中,选择设置委派账户

    • 如果将变更管理器与单个Amazon Web Services 账户中,选择设置变更管理器

  5. 适用于用户身份管理中,选择以下选项之一。

    • AWS Identity and Access Management (IAM)— 通过使用您现有的 IAM 用户账户和组,识别发出和批准请求并在变更管理器中执行其他操作的用户。

    • Amazon单点登录 (Amazon Web Services SSO)— 启用Amazon Web Services SSO创建和管理身份,或者连接到现有身份源,以识别在 Change Manager 中执行操作的用户。

  6. 模板审阅者通知 部分中,指定亚马逊 Simple Notification Service (Amazon SNS) 主题,用于通知模板审阅者新的更改模板或更改模板版本已准备好进行审核。确保您选择的 Amazon SNS 主题已配置为向模板审阅者发送通知。

    有关为变更模板审核者通知创建和配置 Amazon SNS 主题的信息,请参阅为变更管理器通知配置 Amazon SNS 主题

    1. 要为模板审阅者通知指定 Amazon SNS 主题,请选择以下选项之一:

      • 输入 SNS Amazon 资源名称 (ARN)— 对于主题 ARN中,输入现有 Amazon SNS 主题的 ARN。此主题可以位于您组织的任何帐户中。

      • 选择一个现有 SNS 主题— 对于目标通知主题中,选择当前 Amazon SNS 主题的 ARNAmazon Web Services 账户。(如果您尚未在当前的Amazon Web Services 账户和Amazon Web Services 区域。)

      注意

      您选择的 Amazon SNS 主题必须配置为指定它发送的通知以及它们发送到的订阅者。其访问策略还必须向 Systems Manager 授予权限,以便更改管理器可以发送通知。有关信息,请参阅 为变更管理器通知配置 Amazon SNS 主题

    2. 选择 Add notification

  7. 更改模板审阅者部分中,选择组织或帐户中的用户以查看新的更改模板或更改模板版本,然后才能在操作中使用它们。

    变更模板审阅者负责验证其他用户已提交供在 Change Manager Runbook 工作流中使用的模板的适用性和安全性。

    通过执行以下操作选择更改模板审阅者:

    1. 选择添加

    2. 选中要指派为更改模板审阅者的每个用户或组名称旁的复选框。

    3. 选择添加审批

  8. 选择 Submit

完成此初始安装过程后,请按照Task 2:配置变更管理器更改冻结事件批准者和最佳做法

Task 2:配置变更管理器更改冻结事件批准者和最佳做法

在完成中的步骤后,执行Task 1:配置变更管理器用户身份管理和模板审阅者,您可以为更改请求指定额外的审阅者更改冻结事件,并指定要为 “变更管理器” 操作启用哪些可用的最佳实践。

更改冻结事件意味着限制在当前更改日历中(Amazon Web Services Systems Manager更改日历已关闭)。在这些情况下,除了变更请求的常规批准者外,更改冻结批准者还必须授予运行此更改请求的权限。如果不这样做,则在日历状态再次为 OPEN 之前不会处理更改。

配置变更管理器更改冻结事件批准者和最佳做法

  1. 在导航窗格中,选择变更管理员

    -或者-

    如果Amazon Web Services Systems Manager首先打开主页,选择菜单图标( ) 打开导航窗格中的,然后选择选择变更管理员

  2. 选择设置选项卡,然后选择编辑

  3. 更改冻结事件的批准者部分中,选择组织或帐户中可以批准更改以运行即使在更改日历中正在使用的日历当前已关闭时也可以运行的用户。

    注意

    要启用更改冻结查看,您必须启用检查 “更改日历” 中的受限更改事件选项最佳实践

    通过执行以下操作选择更改冻结事件的批准者:

    1. 选择添加

    2. 选中您要分配为更改冻结事件的批准者的每个用户或组名称旁的复选框。

    3. 选择添加审批

  4. 最佳实践部分中,启用要针对以下每个选项强制实施的最佳实践。

    • 选项:检查 “更改日历” 中的受限更改事件

      若要指定 Change Manager 检查 “更改日历” 中的日历以确保更改不会被计划事件阻止,请首先选择Enabled (已启用)复选框,然后选择日历以从更改日历列表中。

      有关更改日历的更多信息,请参阅Amazon Web Services Systems Manager更改日历

    • 选项:针对已关闭事件的批准者的 SNS 主题

      1. 选择以下选项之一,在您的账户中指定亚 Simple Notification Service (Amazon SNS) 主题,用于在更改冻结事件期间向批准者发送通知。(请注意,您还必须在更改冻结事件的批准者部分上面最佳实践。)

        • 输入 SNS Amazon 资源名称 (ARN)— 对于主题 ARN中,输入现有 Amazon SNS 主题的 ARN。此主题可以位于您组织的任何帐户中。

        • 选择一个现有 SNS 主题— 对于目标通知主题中,选择当前 Amazon SNS 主题的 ARNAmazon Web Services 账户。(如果您尚未在当前的Amazon Web Services 账户和Amazon Web Services 区域。)

        注意

        您选择的 Amazon SNS 主题必须配置为指定它发送的通知以及它们发送到的订阅者。其访问策略还必须向 Systems Manager 授予权限,以便更改管理器可以发送通知。有关信息,请参阅 为变更管理器通知配置 Amazon SNS 主题

      2. 选择 Add notification

    • 选项:所有模板都需要监视器

      如果您希望确保您的组织或账户的所有模板都指定 Amazon CloudWatch 警报来监控您的更改操作,请选择Enabled (已启用)”复选框。

    • 选项:使用前需要审核和批准模板

      要确保不创建任何变更请求,也不运行 Runbook 工作流,而不基于已审核和批准的模板,请选择Enabled (已启用)”复选框。

  5. 选择保存