Size: a a a

2021 January 13

S

Salem in AWS_RU
Dmitriy Solodukha
Коллеги, как малой кровью организовать доступ нескольким дата сантистам к одному EC2 инстансу?

Проблемы:
- надо шерить ssh-key
- надо построянно добавлять их айпишники в security group
- надо следить за этими паразитами, чтобы инстанс не забывали выключать

Подскажите, кто как решал подобные вопросы?
у нас есть кейс, когда к AWS VPN цепляется юзер, там есть хендлер, которые можно к лямбде прицепить. Так вот лямбда запускает SSM автоматизацию, которая сначала стартует инстанс, добавляет логины/ключи пользаков на созданный с нуля инстанс (из нужного AMI).
источник

LK

L K in AWS_RU
может даже вон Systems Manager имеет события при конекте и диконекте, но этого я не знаю
источник

DS

Dmitriy Solodukha in AWS_RU
Про то как глушить я подумал просто привязать notification в Слак
источник

SG

Stas Guk in AWS_RU
Dmitriy Solodukha
Коллеги, как малой кровью организовать доступ нескольким дата сантистам к одному EC2 инстансу?

Проблемы:
- надо шерить ssh-key
- надо построянно добавлять их айпишники в security group
- надо следить за этими паразитами, чтобы инстанс не забывали выключать

Подскажите, кто как решал подобные вопросы?
возможно вопрос с ssh ключиками поможет решить вот такой подход
https://learn.hashicorp.com/tutorials/vault/ssh-otp
источник

VO

Vitaliy Orlov in AWS_RU
Vitaliy Orlov
Привет! Подскажите, как в security group запретить серверу доступ к серерам в его зоне? Только что бы интернет ходил
Решением было: Настройка ACL, ну уровне Security group этого сделать нельзя
источник

NA

Nurmukhamed Artykaly in AWS_RU
Потребует как минимум два дополнительных инстанс и отдельно инженера который знает hashicrop vault & consul
источник

SG

Stas Guk in AWS_RU
Почему два?
источник

EL

Evgeny Luvsandugar in AWS_RU
если отказоустойчво делать то вообще 3 потребует, чтобы кластер волтов сделать
вместо конусла чтобы не поддерживать его как бекенд можно использовать dynamodb
источник

SB

Sergey Boytsov in AWS_RU
Привет, подскажите пожалуйста, допустим, я ловлю запрос в api gateway и отправляю дальше на интеграцию - лямбда\файрхаус
Предположим, что клиент при этом закрыл запрос, пока я не успел вернуть ему результат
Я же правильно понимаю, что при этом никто убивать запрос в firehouse\lambda не собирается? И они спокойно доработают?
Или оно всё синхронно и если запрос в api gateway был закрыт, то лямбда тоже будет прервана?
источник

VO

Vitaliy Orlov in AWS_RU
Проще через k3s поставить в кубере его на 3 инстанца, с помощью их же helm чарта
источник

VO

Vitaliy Orlov in AWS_RU
Но сам vault надо будет чуть вкурить, он не сложный и не большой инструмент
источник

AT

Al T in AWS_RU
Sergey Boytsov
Привет, подскажите пожалуйста, допустим, я ловлю запрос в api gateway и отправляю дальше на интеграцию - лямбда\файрхаус
Предположим, что клиент при этом закрыл запрос, пока я не успел вернуть ему результат
Я же правильно понимаю, что при этом никто убивать запрос в firehouse\lambda не собирается? И они спокойно доработают?
Или оно всё синхронно и если запрос в api gateway был закрыт, то лямбда тоже будет прервана?
если запрос был обработан API Gateway (от клиента полностью пришел HTTP запрос) то дальше по цепочке все вызовется. если прервали в процессе отсылки запроса - то нет
источник

SB

Sergey Boytsov in AWS_RU
Al T
если запрос был обработан API Gateway (от клиента полностью пришел HTTP запрос) то дальше по цепочке все вызовется. если прервали в процессе отсылки запроса - то нет
спасибо
источник

AP

Alexander Patrushev in AWS_RU
Dmitriy Solodukha
Коллеги, как малой кровью организовать доступ нескольким дата сантистам к одному EC2 инстансу?

Проблемы:
- надо шерить ssh-key
- надо построянно добавлять их айпишники в security group
- надо следить за этими паразитами, чтобы инстанс не забывали выключать

Подскажите, кто как решал подобные вопросы?
Может лучше SageMaker studio? Если им Jupiter notebook нужен, то будет удобнее.
источник

HA

Hleb Albau in AWS_RU
мб кто подскажет,  p99 латенси при записи в sqs из лямбды около 1 секунды это норма или что-то не так приготовлено?
источник

YA

Yury Alexandrov in AWS_RU
Dmitriy Solodukha
Коллеги, как малой кровью организовать доступ нескольким дата сантистам к одному EC2 инстансу?

Проблемы:
- надо шерить ssh-key
- надо построянно добавлять их айпишники в security group
- надо следить за этими паразитами, чтобы инстанс не забывали выключать

Подскажите, кто как решал подобные вопросы?
Я тоже через ssm и лямбды такое делал. Пользователи просят бота (лямбда) в слаке дать им машину. Бот стартует инстанс и пишет в чат команду как поднять туннель через ssm. Каждый час клаудвотч запускает другую лямбду, которая проверяет статус машин по тегу и отписывается в тот же слак чатик. Там кто-то из людей может нажать кнопку остановки машины.
источник

YA

Yury Alexandrov in AWS_RU
Hleb Albau
мб кто подскажет,  p99 латенси при записи в sqs из лямбды около 1 секунды это норма или что-то не так приготовлено?
Регион тот же?
источник

HA

Hleb Albau in AWS_RU
Yury Alexandrov
Регион тот же?
да
источник

HA

Hleb Albau in AWS_RU
если брать p95, то уже в пределах 100ms
источник

U

Ugly in AWS_RU
Коллеги, я тут решил проверить возможности ключа loсk на объект в С3, теперь удалить не могу. И так и сяк, никак. Только рутовый юзер аккаунта сможет удалить? Или как такое удалять то) И смех и грех..
источник