Amazon ECS 서비스 자동 확장에 필요한 IAM 권한

Amazon ECS 서비스 자동 확장에 필요한 IAM 권한

Amazon ECS 서비스 자동 확장(Service Auto Scaling)을 구성하기 위해 필요한 IAM 권한을 알아봐요.

출처: 문서

본문

Service Auto Scaling은 Amazon ECS, CloudWatch, Application Auto Scaling API의 조합으로 이루어져요. 서비스는 Amazon ECS로 만들고 업데이트되며, 알람은 CloudWatch로, 확장 정책은 Application Auto Scaling으로 생성돼요.

서비스 생성·업데이트를 위한 표준 IAM 권한 외에도 Service Auto Scaling 설정과 상호 작용하려면 다음 권한이 필요해요:

  • application-autoscaling:*
  • ecs:DescribeServices
  • ecs:UpdateService
  • cloudwatch:DescribeAlarms
  • cloudwatch:PutMetricAlarm
  • cloudwatch:DeleteAlarms
  • cloudwatch:DescribeAlarmHistory
  • cloudwatch:DescribeAlarmsForMetric
  • cloudwatch:GetMetricStatistics
  • cloudwatch:ListMetrics
  • cloudwatch:DisableAlarmActions
  • cloudwatch:EnableAlarmActions
  • iam:CreateServiceLinkedRole
  • sns:CreateTopic
  • sns:Subscribe
  • sns:Get*
  • sns:List*

Application Auto Scaling 서비스는 또한 사용자의 Amazon ECS 서비스와 CloudWatch 알람을 설명할 수 있는 권한과, 사용자를 대신해 서비스의 desired count를 수정할 수 있는 권한이 필요해요. sns: 권한은 임계값이 초과되었을 때 CloudWatch가 Amazon SNS 주제로 보내는 알림을 위한 것이에요.

Amazon ECS 서비스에 자동 확장을 사용하면 AWSServiceRoleForApplicationAutoScaling_ECSService라는 service-linked role을 만들어요. 이 service-linked role은 Application Auto Scaling에 정책용 알람을 설명하고, 서비스의 현재 실행 태스크 수를 모니터링하고, 서비스의 desired count를 수정할 수 있는 권한을 부여해요. Application Auto Scaling용 원래 관리형 Amazon ECS 역할은 ecsAutoscaleRole이었지만 더 이상 필요하지 않아요. service-linked role이 Application Auto Scaling의 기본 역할이에요. 자세한 내용은 Application Auto Scaling User Guide의 Service-linked roles for Application Auto Scaling 참고.

Amazon ECS의 CloudWatch 지표가 제공되기 전에 Amazon ECS 컨테이너 인스턴스 역할을 만들었다면 ecs:StartTelemetrySession 권한을 추가해야 할 수 있어요. 자세한 내용은 Considerations 참고.

더 알아보기 (Learn more)