 、标签策略,以及通过未使用资源的清理和非工作时间资源管理实现成本控制。
Custodian策略以简单的YAML配置文件编写,用户可在其中指定资源类型(EC2、ASG、Redshift、CosmosDB、PubSub Topic等)的策略,并由过滤器和操作的词汇表构建而成。
它与每个云提供商的原生无服务器功能集成,通过内置配置提供策略的实时执行,也可作为服务器上的简单定时任务运行,以针对大型现有资源集群执行。
以下是AWS资源的策略示例,涵盖跨账户访问控制、未加密卷实例终止、标签合规性管理等场景:
yamlpolicies: - name: s3-cross-account description: | 检查S3存储桶的跨账户访问权限,并移除跨账户访问。 resource: aws.s3 region: us-east-1 filters: - type: cross-account actions: - type: remove-statements statement_ids: matched - name: ec2-require-non-public-and-encrypted-volumes resource: aws.ec2 description: | 配置Lambda和CloudWatch事件目标,监控所有新实例,终止带有未加密卷的实例。 mode: type: cloudtrail role: CloudCustodian-QuickStart events: - RunInstances filters: - type: ebs key: Encrypted value: false actions: - terminate - name: tag-compliance resource: aws.ec2 description: | 计划对不符合标签合规策略的资源在四天后停止。注意:需要单独的策略使用`marked-for-op`过滤器在四天后实际停止实例。 filters: - State.Name: running - "tag:Environment": absent - "tag:AppId": absent - or: - "tag:OwnerContact": absent - "tag:DeptID": absent actions: - type: mark-for-op op: stop days: 4
命令行方式
shell# 验证配置(默认在运行时自动执行) $ custodian validate policy.yml # 试运行策略(不执行操作),查看匹配的资源 $ custodian run --dryrun -s out policy.yml # 执行策略 $ custodian run -s out policy.yml
Docker方式运行
shell# 拉取镜像 $ docker pull cloudcustodian/c7n $ mkdir output # 运行策略(仅使用环境变量进行认证) $ docker run -it \ -v $(pwd)/output:/home/custodian/output \ -v $(pwd)/policy.yml:/home/custodian/policy.yml \ --env-file <(env | grep "^AWS\|^AZURE\|^GOOGLE") \ cloudcustodian/c7n run -v -s /home/custodian/output /home/custodian/policy.yml # 运行策略(使用AWS STS生成的凭证) # 注意:挂载.aws/credentials和.aws/config目录,以便容器使用本地用户的AWS凭证 $ docker run -it \ -v $(pwd)/output:/home/custodian/output \ -v $(pwd)/policy.yml:/home/custodian/policy.yml \ -v $(cd ~ && pwd)/.aws/credentials:/home/custodian/.aws/credentials \ -v $(cd ~ && pwd)/.aws/config:/home/custodian/.aws/config \ --env-file <(env | grep "^AWS") \ cloudcustodian/c7n run -v -s /home/custodian/output /home/custodian/policy.yml
Cloud Custodian通过环境变量或云提供商的默认凭证链进行认证:
AWS_ACCESS_KEY_ID、AWS_SECRET_ACCESS_KEY)、~/.aws/credentials文件或IAM角色(如EC2实例角色)认证。AZURE_CLIENT_ID、AZURE_CLIENT_SECRET、AZURE_TENANT_ID等)或Azure CLI凭证认证。GOOGLE_APPLICATION_CREDENTIALS指向服务账号密钥文件)或GCP默认凭证认证。策略可配置不同的执行模式,以适应不同场景:
示例中的ec2-require-non-public-and-encrypted-volumes策略使用cloudtrail模式,通过CloudTrail事件监控RunInstances事件,实时检查新启动的EC2实例。
Custodian项目还开发和维护了一系列附加工具:
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。
探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
无需登录使用专属域名
Kubernetes 集群配置 Containerd
K3s 轻量级 Kubernetes 镜像加速
VS Code Dev Containers 配置
Podman 容器引擎配置
HPC 科学计算容器配置
ghcr、Quay、nvcr 等镜像仓库
Harbor Proxy Repository 对接专属域名
Portainer Registries 加速拉取
Nexus3 Docker Proxy 内网缓存
需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单
docker search 限制
站内搜不到镜像
离线 save/load
插件要用 plugin install
WSL 拉取慢
安全与 digest
新手拉取配置
镜像合规机制
manifest unknown
no matching manifest(架构)
invalid tar header(解压)
TLS 证书失败
DNS 超时
域名连通性排查
410 Gone 排查
402 与流量用尽
401 认证失败
429 限流
D-Bus 凭证提示
413 与超大单层
来自真实用户的反馈,见证轩辕镜像的优质服务