Meine Amazon Elastic Compute Cloud (Amazon EC2)-Windows-Instance wird unerwartet angehalten, neu gestartet oder beendet. Ich möchte herausfinden, welcher Benutzer das getan hat.
Lösung
Du kannst eine EC2-Windows-Instance entweder über AWS oder das Windows-Betriebssystem (OS) anhalten oder neu starten. Du kannst eine EC2-Windows-Instance nur über AWS beenden.
Die Instance wird über AWS angehalten, neu gestartet oder beendet
Du kannst die folgenden Tools verwenden, um deine Instance über AWS anzuhalten, neu zu starten oder zu beenden:
- AWS-Managementkonsole
- AWS Command Line Interface (AWS CLI)
- AWS Tools für PowerShell
- AWS-APIs
- AWS-SDKs
- AWS CloudShell
Wenn das Instance-Ereignis in den letzten 90 Tagen stattgefunden hat, verwende den AWS-CloudTrail-Ereignisverlauf, um weitere Informationen über das Ereignis zu erhalten.
Gehe wie folgt vor, um dein Instance-Ereignis in CloudTrail anzuzeigen:
- Öffne die CloudTrail-Konsole.
- Wähle im Navigationsbereich die Option Ereignisverlauf aus.
- Wähle im Menü Suchattribute die Option Ereignisname.
- Gib für Ereignisname einen der folgenden Ereignisnamen ein:
StopInstances, um zu überprüfen, wann die Instance angehalten wurde.
RebootInstances, um zu überprüfen, wann die Instance neu gestartet wurde.
TerminateInstances, um zu überprüfen, wann die Instance beendet wurde.
- Wähle in der Liste de Ereignisse den Namen des Ereignisses aus.
- Auf der Seite Details findest du den Benutzernamen der AWS Identity and Access Management (IAM)-Identität, die das Ereignis ausgelöst hat.
Die Instance wird in Windows angehalten oder neu gestartet
Wenn CloudTrail keine StopInstances oder RebootInstances-Ereignisse für die Instance anzeigt, wird das Instance-Ereignis wahrscheinlich in Windows initiiert.
Um weitere Informationen über das Instance-Ereignis in Windows zu erhalten, stelle eine Verbindung zu deiner Instance her und führe dann die folgenden Schritte aus:
- Wähle in der Windows-Taskleiste Suchen aus, gib Ereignisanzeige ein und wähle dann Ereignisanzeige aus, um das Tool zu öffnen.
- Erweitere im Navigationsbereich Windows-Protokolle und wähle dann System.
- Wähle unter Aktionen die Option Aktuelles Protokoll filtern.
- Gib im Dialogfeld Aktuelles Protokoll filtern im Feld Alle Ereignis-IDs 1074 oder 1076 ein und wähle dann OK aus.
- Um den Benutzer zu identifizieren, der das Ereignis initiiert hat, sieh dir das Ereignisprotokoll an.
Eine EC2-Windows-Instance kann außerdem in den folgenden Situationen in Windows angehalten oder neu gestartet werden:
- Ein Benutzer ist bei der Instance angemeldet und ein Windows-Update startet das Betriebssystem neu.
- Hardware fällt unerwartet aus.
- Ein von AWS geplantes Wartungsereignis stoppt die Instance oder startet sie neu.
- Ein Drittanbieter-Tool gibt den Befehl aus.
Hinweis: AWS sendet Benachrichtigungen über geplante Außerbetriebnahmen von Instances und unerwartete Hardwareausfälle per E-Mail oder über dein AWS-Servicestatus-Dashboard.