Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
just-in-timeZugriff mit Systems Manager einrichten
Die Einrichtung des just-in-time Knotenzugriffs mit Systems Manager umfasste mehrere Schritte. Zunächst wählen Sie die Ziele aus, für die Sie den just-in-time Knotenzugriff einrichten möchten. Ziele bestehen aus AWS Organizations Organisationseinheiten (OUs) und AWS-Regionen. Standardmäßig werden dieselben Ziele, die Sie bei der Einrichtung der einheitlichen Systems Manager Manager-Konsole ausgewählt haben, für den just-in-time Knotenzugriff ausgewählt. Sie können wählen, ob Sie den just-in-time Knotenzugriff für alle Ziele oder für eine Teilmenge der Ziele einrichten möchten, die Sie bei der Einrichtung der einheitlichen Systems Manager Manager-Konsole angegeben haben. Das Hinzufügen neuer Ziele, die bei der Einrichtung der einheitlichen Systems Manager Manager-Konsole nicht ausgewählt wurden, wird nicht unterstützt.
Als Nächstes erstellen Sie Genehmigungsrichtlinien, um festzulegen, wann Knotenverbindungen manuell genehmigt werden müssen und wann diese automatisch genehmigt werden. Genehmigungsrichtlinien werden von jedem Konto in Ihrer Organisation verwaltet. Sie können auch eine Richtlinie aus dem delegierten Administratorkonto teilen, um die automatische Genehmigung von Verbindungen zu bestimmten Knoten ausdrücklich zu verweigern.
Anmerkung
Die Einrichtung des just-in-time Knotenzugriffs hat keine Auswirkungen auf bestehende IAM-Richtlinien oder -Einstellungen, für Session Manager die Sie konfiguriert haben. Sie müssen die Genehmigung für die StartSession API-Aktion aus Ihren IAM-Richtlinien entfernen, um sicherzustellen, dass nur der just-in-time Knotenzugriff verwendet wird, wenn Benutzer versuchen, eine Verbindung zu Ihren Knoten herzustellen. Nachdem Sie den just-in-time Knotenzugriff eingerichtet haben, empfehlen wir, Ihre Genehmigungsrichtlinien mit einer Untergruppe von Benutzern und Knoten zu testen, um sicherzustellen, dass Ihre Richtlinien wie gewünscht funktionieren, bevor Sie die Berechtigungen für entfernen. Session Manager
Unterstützung der Authentifizierung
Beachten Sie die folgenden Details zur Authentifizierungsunterstützung für den just-in-time Knotenzugriff:
-
Just-in-time Der Knotenzugriff unterstützt den Authentifizierungstyp Single Sign-On nicht, wenn eine Verbindung zu Windows Server Instanzen über Remote Desktop hergestellt wird.
-
Nur AWS Security Token Service (AWS STS)
AssumeRoletemporäre Sicherheitsanmeldedaten werden unterstützt. Weitere Informationen finden Sie unter folgenden Themen im IAM-Benutzerhandbuch:
Die folgenden IAM-Richtlinien beschreiben die Berechtigungen, die für die Verwaltung erforderlich sind, und ermöglichen es Benutzern, mit Systems Manager just-in-time Knotenzugriffsanforderungen für Knoten zu erstellen. Nachdem Sie überprüft haben, dass Sie über die erforderlichen Berechtigungen für die Verwendung des just-in-time Knotenzugriffs mit Systems Manager verfügen, können Sie den Einrichtungsvorgang fortsetzen. Ersetzen Sie jeden example resource
placeholder durch Ihre Informationen.
Anmerkung
Um den Zugriff auf API-Operationen einzuschränken, die Genehmigungsrichtlinien erstellen, aktualisieren oder löschen, verwenden Sie den Bedingungsschlüssel ssm:DocumentType für die Dokumenttypen AutoApprovalPolicy und ManualApprovalPolicy . Die API-Vorgänge StartAccessRequest und GetAccessToken unterstützen die folgenden globalen Kontextschlüssel nicht:
-
aws:SourceVpc -
aws:SourceVpce -
aws:VpcSourceIp -
aws:UserAgent -
aws:MultiFactorAuthPresent
Weitere Informationen zu Bedingungskontextschlüsseln für Systems Manager finden Sie unter Bedingungsschlüssel für AWS Systems Manager in der Service Authorization-Referenz.
Das folgende Verfahren beschreibt, wie der erste Einrichtungsschritt für den just-in-time Knotenzugriff abgeschlossen wird.
Um den just-in-time Knotenzugriff einzurichten
-
Melden Sie sich beim delegierten Systems Manager-Administratorkonto für Ihre Organisation an.
Öffnen Sie die AWS Systems Manager Konsole unter https://console.aws.amazon.com/systems-manager/
. -
Wählen Sie im Navigationsbereich Just-in-time Knotenzugriff aus.
-
Wählen Sie Das neue Erlebnis aktivieren aus.
-
Wählen Sie die Regionen aus, in denen Sie den just-in-time Knotenzugriff aktivieren möchten. Standardmäßig werden dieselben Regionen, die Sie bei der Einrichtung der einheitlichen Systems Manager Manager-Konsole ausgewählt haben, für den just-in-time Knotenzugriff ausgewählt. Die Auswahl neuer Regionen, die bei der Einrichtung der vereinheitlichten Systems Manager-Konsole nicht bereits ausgewählt wurden, ist nicht möglich.
-
Wählen Sie just-in-timeKnotenzugriff aktivieren aus.
Die Nutzung des just-in-time Knotenzugriffs für 30 Tage nach Aktivierung der Funktion ist kostenlos. Nach Ablauf der 30-tägigen Testphase ist die Nutzung des just-in-time Node Access kostenpflichtig. Weitere Informationen finden Sie unter AWS Systems Manager - Preise