
AWS budget alert може сам да сопре ресурс, но IAM-улогата ја носи опасноста

Во AWS Budgets создајте буџет за трошоци, па поставете одделен праг за прогнозиран и за реален трошок. За секој праг внесете примач преку е-пошта или Amazon SNS. Упатството на AWS за буџет за трошоци ги опишува овие поставки во конзолата.
Предупредувањето испраќа сигнал; запирањето ресурс бара посебна budget action и IAM-улога преку која AWS Budgets ќе дејствува во вашата сметка. Постапката на AWS за budget action дозволува насочување кон конкретна Amazon EC2 или Amazon RDS инстанца и избор меѓу автоматско извршување и рачно одобрување. Поставете ги известувањата прво, а акцијата додајте ја само за ресурс чиј прекин сте го предвиделе.
Одредете што точно следи буџетот
Во AWS Billing and Cost Management отворете Budgets, изберете Create budget, потоа Customize (advanced) и Cost budget. Внесете препознатливо име, период и износ. За редовно оперативно следење, месечен период со буџет што се обновува е разбирлив избор; за проект со краен рок, периодот може да се усогласи со неговото траење.
Потоа одредете го опфатот. Буџет за целата сметка ќе ги следи трошоците во тој опфат, додека филтер за услуга или друг достапен критериум ќе го стесни. Ако известувањето треба да се однесува само на одреден дел од потрошувачката, проверете дали токму тие трошоци влегуваат во филтерот. Истиот праг може да има сосема различно значење во буџет за цела сметка и во буџет за една услуга.
Проверете ги и напредните опции за пресметка на трошокот пред да го внесете износот. Изборот меѓу трошок пред или по попусти и кредити влијае врз основата што ја следите. Најкорисен е буџет чиј опфат и начин на пресметка одговараат на сумата за која вашиот тим навистина носи одлуки.
Поставете прогнозиран и реален праг
Во Configure alerts изберете Add an alert threshold. За рано предупредување внесете процент од буџетот или апсолутен износ и означете Forecasted. Овој праг се однесува на проценетиот трошок за периодот: може да ве предупреди додека реално евидентираниот трошок сè уште е под избраната граница.
Со уште едно Add an alert threshold поставете Actual. Тој праг се однесува на веќе евидентиран трошок. Како условен пример, кај буџет од 100 американски долари може да изберете прогнозиран праг од 80 проценти и реален праг од 100 проценти. Првиот дава повод навреме да ја разгледате потрошувачката; вториот известува дека е достигнат избраниот износ. Овие вредности служат за објаснување, а не како универзална препорака.
Поставете го прогнозиранoто предупредување доволно рано за да можете да реагирате, според брзината со која вашите ресурси создаваат трошок. Реалниот праг нека означува состојба што бара внимание дури и ако претходната прогноза не довела до промена. Буџетскиот праг служи за следење и реакција; не го третирајте како гаранција дека конечната сметка ќе застане на внесениот износ.
Изберете кому ќе стигне секое известување
Во Notification preferences внесете адреса за е-пошта за секој праг. Ако тимот веќе користи Amazon SNS за распределување известувања, внесете го ARN на соодветната SNS тема. Прегледајте ги примачите на двата прага одделно, зашто предупредувањето за прогноза и предупредувањето за реален трошок може да бараат различна реакција.
Кај SNS, темата мора да биде подготвена да ги доставува пораките, а претплатниците треба да ја потврдат претплатата за да добиваат идни известувања. Проверете ги адресите и темата пред да го зачувате буџетот. Погрешен примач ја поништува користа од добро избран праг: сигналот може да се создаде, но да не стигне до човек што може да постапи по него.
Додајте запирање само за однапред избран ресурс
Во изборниот чекор Attach actions изберете Add Action и назначете ја IAM-улогата за акцијата. Потоа изберете го типот на дејство и точната EC2 или RDS инстанца. Акцијата се врзува за предупредување, па проверете дали избраниот праг одговара на причината за прекин. Известување на прогнозиран праг може да остави време за одлука; запирање по реален праг може да одговара на развојна инстанца чиј прекин е прифатлив.
Изборот за автоматско извршување е одделен од изборот на ресурс. Ако означите рачно извршување, акцијата ќе чека да ја извршите од деталите на предупредувањето. Тоа е разумен почеток за ресурс чиј прекин може да ја наруши услугата. Автоматиката има смисла кога последицата од запирањето е позната и кога не зависи од моменталната работа на инстанцата.
Пред зачувување проверете ги прагот, инстанцата, начинот на извршување и известувањето за самата акција. Запирањето на избрана инстанца дејствува врз тој ресурс; буџетот може истовремено да следи и други трошоци. Затоа одлуката за акција треба да се темели на конкретната улога на инстанцата, а не само на вкупниот износ во буџетот.
Ограничете ја улогата што ја извршува акцијата
AWS Budgets ја презема доделената сервисна IAM-улога за да ја изврши budget action. Нејзините дозволи се границата на она што услугата може да го направи во ваше име. Управуваната политика на AWS за контрола на ресурси дозволува стартување и запирање EC2 и RDS преку Systems Manager, а за тие операции наведува Resource „*“ со услов за повик преку Systems Manager. Тоа е поширок опфат на дозволи од изборот на една цел во формуларот.
За акција што треба само да запре одредена инстанца, подгответе посебна сервисна улога и прегледајте кои дозволи се неопходни за избраната операција и за нејзиното извршување преку Systems Manager. Каде што дозволите може да се ограничат на конкретен ресурс, ограничете ги; не додавајте овластувања за IAM-политики или други дејства што акцијата не ги користи. Проверете ја и самата цел во budget action, бидејќи правилно ограничената улога и правилно избраната инстанца решаваат два различни делa од ризикот.
Ако не можете со сигурност да го утврдите опфатот на улогата, оставете ја акцијата на рачно извршување. Двата прага и понатаму ќе го исполнуваат основното барање: навремено да ги известат вистинските примачи за очекуван и веќе настанат трошок, без буџетот сам да прекине услуга.
Прочитајте и:
Поврзани статии


GitHub Actions без долгорочен клуч: OIDC бара прецизна политика на доверба

Prompt injection не се запира со филтер: дозволите мора да живеат надвор од моделот

Cloudflare R2 или Amazon S3: бесплатниот egress не ја кажува целата сметка

AWS Well-Architected Agent предлага поправки, но пристапот почнува од Business+

AI-инсајдери сведочеа под заклетва: Њујорк бара локални заштитни мерки
Претплатете се на нашиот билтен
Добивајте ги најновите вести за Web3, AI и крипто директно во вашето сандаче.