【问题标题】:Custom chef recipe to integrate OpsWorks with Route53将 OpsWorks 与 Route53 集成的自定义厨师食谱
【发布时间】:2014-07-21 07:28:43
【问题描述】:

我想向我的 OpsWorks 堆栈添加一个自定义配方,以便在启动新实例时创建 Route53 DNS 记录,并在停止时删除 DNS 记录。

有一本 Route53 Chef 食谱看起来可以做到这一点。它采用以下形式:

route53_record "create a record" do
  name  "test"
  value "16.8.4.2"
  type  "A"
  zone_id               node[:route53][:zone_id]
  aws_access_key_id     node[:route53][:aws_access_key_id]
  aws_secret_access_key node[:route53][:aws_secret_access_key]
  overwrite true
  action :create
end

我的问题是:有没有办法从这个厨师食谱所需的 OpsWorks 属性中获取 AWS 凭证?传递这些凭据的最佳做法是什么?自定义 JSON?

【问题讨论】:

  • 不 - 你必须提供它们。为什么 Opsworks 会为您公开这些凭据?

标签: dns chef-infra amazon-route53 aws-opsworks


【解决方案1】:

您应该为您的服务器使用 IAM 实例配置文件。这是最佳的安全实践。 (链接aws blog post

它也适用于 route53 食谱。如果不指定 authkey/secretkey 对,您将强制使用实例配置文件访问详细信息。

【讨论】:

  • 对于第二种情况(没有自定义 IAM 配置文件)实例默认配置文件必须具有允许写入 Route53 的权限的策略。 EC2 需要默认的 opsworks IAM 配置文件,以便 opsworks 代理可以与 Opsworks 服务对话以关闭反馈外观。我不认为 Route53 策略包含在:arn:aws:iam::youraccountidnumber:instance-profile/aws-opsworks-ec2-role
猜你喜欢
  • 1970-01-01
  • 2015-11-24
  • 2016-05-28
  • 2014-09-06
  • 2015-06-26
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多