AWS 管理与运维服务
AWS 管理与运维服务
这篇把考过/用过的 AWS 运维管理类服务整理到一起:Systems Manager 一套工具、配置数据怎么存、资源怎么组织、以及 Service Catalog 怎么做标准化分发。
Systems Manager
Systems Manager(SSM)不是单个服务,而是一套集成的运维管理工具,用来集中管理 EC2 实例和混合云里的服务器。常用的子模块:
- Run Command:远程批量执行命令,不用登录实例。
- Session Manager:无代理的交互式 shell,安全远程访问实例。
- Patch Manager:自动扫描并部署系统和应用补丁(下面单独说)。
- Automation:编排自动化运行书(runbook),简化复杂运维任务。
- Inventory:收集和查询实例的软硬件清单。
- State Manager:维持实例配置的一致状态。
- Parameter Store:安全存储配置数据和密钥(下面单独说)。
- Maintenance Windows:把运维任务安排到指定时间窗口执行。
- Fleet Manager:实例资源管理的统一界面。
- Change Manager / OpsCenter / Distributor / Explorer / Hybrid Activations:变更审批、问题诊断、软件分发、状况概览、本地设备纳管。
考点上经常出现的是 Session Manager(无代理远程访问,不用开 22 端口/堡垒机)和 Patch Manager。
Patch Manager
专门做补丁的自动化管理,目标是让实例和混合环境服务器保持最新和安全。
- 自动扫描 + 安装:识别缺失的安全补丁,支持自动或按需安装。
- 跨操作系统:Windows 以及多个 Linux 发行版(Amazon Linux、Ubuntu、Red Hat、SUSE 等)。
- 合规报告:生成补丁合规报告,集成 Inventory 实时跟踪补丁状态,识别没打补丁的实例。
- 灵活的目标选择:按标签、实例 ID 或维护窗口选目标;可自定义允许/阻止的补丁类别;配合 Maintenance Windows 避开业务高峰。
- 权限:结合 IAM 控制操作权限。
典型场景是定期给服务器自动打安全补丁、满足合规审计要求。
配置管理:Parameter Store vs AWS Config
这两个名字容易混,但定位完全不同,考试爱拿来做干扰项。
| Parameter Store | AWS Config | |
|---|---|---|
| 定位 | 安全存储配置数据 | 评估/审计/记录资源配置变更 |
| 存什么 | 数据库连接串、API 密钥、密码等 | 资源配置的历史快照与合规状态 |
| 加密/权限 | 支持加密 + IAM 权限控制 | —— |
| 不适合 | —— | 当作集中存储配置/密码的方案 |
记忆点:要"存配置和密钥"选 Parameter Store;要"追踪资源配置改了什么、合不合规"选 Config。
资源组织:Resource Groups 与 Tags
Tags(标签)
标签是键-值对,是 AWS 资源治理的基础。一份标签同时服务于多个目的:
- 分类分组:按项目、部门、环境(开发/测试/生产)划分资源。
- 成本分摊:激活成本分配标签后,账单里能按标签拆分费用。
- 访问控制:配合 IAM 做基于标签的权限控制。
- 自动化筛选:脚本和运维工具按标签挑选资源。
- 合规审计:跟踪资源使用情况。
实践上值得做的:标签键值结构统一规范、定期校验完整性、用 Organizations + SCP 强制打标签、用 Resource Groups 做筛选。
Resource Groups(资源组)
资源组就是给云资源做"文件夹分类"。它根据标签或资源属性,把 EC2、S3、RDS 等不同服务的资源动态归到一个逻辑分组里——规则匹配,不用手工维护静态列表。
好处是跨服务统一视图、可在组上批量操作(结合 SSM 做自动化)、按组统一设告警和合规规则(结合 CloudWatch、Config)。常见用法是按应用/环境/部门维度组织资源,简化复杂架构里的搜索和监控。
Service Catalog
Service Catalog 解决的是"标准化分发":管理员把审核过、符合策略的云资源(通常是 CloudFormation 模板)封装成"产品",组织成产品组合,供内部团队自助部署。
- 集中管理 + 治理:只有经过审核的模板能上架,预置配置和限制,避免用户乱配置或踩安全风险。
- 自助服务:开发/运维/业务团队自己浏览、选择、部署,减少审批等待。
- 产品组合管理:按部门、项目、权限分组管理多个产品。
- 集成 IAM:控制谁能浏览、访问、管理哪些产品。
和 Resource Groups 区分:Resource Groups 是"组织已有资源",Service Catalog 是"分发被批准的资源模板"。