Solucionado (ver solução)

Importante

Você está vendo a versão anterior da nova experiência da Alura que estamos preparando para você. Em breve, ela ganha uma identidade visual novinha totalmente pensada em potencializar seus estudos!

Solucionado
(ver solução)
1
resposta

[Dúvida] Criação de perfil na AWS

Como devo seguir com a criação de perfil na AWS? Olhei outros posts no fórum mas nada bate com o que está aqui:
Etapa 1 da criação de perfil
CASO ESCOLHA ELASTIC BEANSTALK - COMPUTE
Tenho essas permissões disponiveis para selecionar e nenhuma delas bateu com o que eu tinha visto antes
ETAPA 2 DA CRIAÇÃO DE PERFIL, EXEMPLO 1
CASO ESCOLHA ELASTIC BEANSTALK - ENVIRONMENT
ETAPA 2 DA CRIAÇÃO DE PERFIL, EXEMPLO 2
PERFIS JÁ EXISTENTES NA CRIAÇÃO DO ELASTIC BEANSTALK

Etapa 2 da criação do Elastic Beanstalk

1 resposta
solução!

Olá.

O ponto central é que Elastic Beanstalk – Compute e Elastic Beanstalk – Environment não são alternativas entre si. As duas opções correspondem exatamente aos dois perfis que a etapa 2 do Elastic Beanstalk pede, só que com outros nomes:

  • Elastic Beanstalk – Environment gera o perfil de serviço, que no vídeo aparece como "Permission_elastic_beanstalk". A entidade confiável é o próprio Elastic Beanstalk, e as políticas anexadas são AWSElasticBeanstalkEnhancedHealth e AWSElasticBeanstalkManagedUpdatesCustomerRolePolicy — as mesmas duas da sua segunda captura.
  • Elastic Beanstalk – Compute gera o perfil de instância do EC2, o "permission_ec2" do vídeo. As políticas são AWSElasticBeanstalkWebTier, AWSElasticBeanstalkWorkerTier e AWSElasticBeanstalkMulticontainerDocker — as três da sua primeira captura.

Então a resposta é: crie os dois perfis, um de cada vez. Os nomes "Permission_elastic_beanstalk" e "permission_ec2" foram escolhas do instrutor, e você pode nomear como preferir. A própria documentação da AWS sugere aws-elasticbeanstalk-service-role e aws-elasticbeanstalk-ec2-role.

Sobre a sua terceira captura, aquela lista com AWSServiceRoleForResourceExplorer, AWSServiceRoleForSupport e AWSServiceRoleForTrustedAdvisor: esses são perfis vinculados a serviço, criados automaticamente por outros recursos da conta, e não funcionam aqui. A lista veio sem opção adequada porque a AWS deixou de criar o perfil de instância padrão sozinha, por conta das diretrizes de segurança mais recentes. Depois de criar os dois perfis no IAM, volte para a tela de criação do ambiente e clique no botão circular de atualizar ao lado de cada campo, eles aparecerão na lista.

Uma dica que dou é conferir a aba "Relações de confiança" do perfil sempre que ficar em dúvida sobre qual é qual. Assim:

// perfil de serviço - Elastic Beanstalk assume o perfil
{
  "Effect": "Allow",
  "Principal": { "Service": "elasticbeanstalk.amazonaws.com" },
  "Action": "sts:AssumeRole"
}

// perfil de instância - a máquina EC2 assume o perfil
{
  "Effect": "Allow",
  "Principal": { "Service": "ec2.amazonaws.com" },
  "Action": "sts:AssumeRole"
}

Isso faz com que você identifique o papel de cada perfil pelo serviço que tem permissão de assumi-lo, sem depender do nome que foi dado na criação, algo que ajuda bastante quando você herda uma conta já configurada por outra pessoa.