View a markdown version of this page

Menghubungkan ke Windows Server instance terkelola menggunakan Desktop Jarak Jauh - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menghubungkan ke Windows Server instance terkelola menggunakan Desktop Jarak Jauh

Anda dapat menggunakannya Fleet Manager untuk menyambung ke inst Windows Server ans Amazon Elastic Compute Cloud (Amazon EC2) menggunakan Remote Desktop Protocol (RDP). Fleet Manager Remote Desktop, yang didukung oleh Amazon DCV, memberi Anda konektivitas aman ke Windows Server instans Anda langsung dari konsol Manajer Sistem. Anda dapat memiliki hingga empat koneksi simultan dalam satu jendela browser.

Fleet ManagerRemote Desktop API diberi nama AWS Systems Manager GUI Connect. Untuk informasi tentang penggunaan System Manager GUI Connect API, lihat Refer AWS Systems Manager GUI Connect ensi API .

Saat ini, Anda hanya dapat menggunakan Remote Desktop dengan instans yang menjalankan Windows Server 2012 RTM atau lebih tinggi. Remote Desktop hanya mendukung input bahasa Inggris.

Fleet ManagerRemote Desktop adalah layanan khusus konsol dan tidak mendukung koneksi baris perintah ke instans terkelola Anda. Untuk terhubung ke instance Windows Server terkelola melalui shell, Anda dapat menggunakanSession Manager, alat lain di AWS Systems Manager. Untuk informasi selengkapnya, lihat AWS Systems Manager Manajer Sesi.

catatan

Durasi koneksi RDP tidak ditentukan oleh durasi kredenSIAL AWS Identity and Access Management (IAM) Anda. Sebaliknya, koneksi tetap ada sampai durasi koneksi maksimum atau batas waktu idle terpenuhi, mana yang lebih dulu. Untuk informasi selengkapnya, lihat Durasi koneksi jarak jauh dan konkurensi.

Untuk informasi tentang mengonfigurasi izin AWS Identity and Access Management (IAM) untuk mengizinkan instans Anda berinteraksi dengan Manajer Sistem, lihat Meng onfigurasi izin instans untuk Manajer Sistem.

Menyiapkan lingkungan Anda

Sebelum menggunakan Remote Desktop, verifikasi bahwa lingkungan Anda memenuhi persyaratan berikut:

  • Konfigurasi node terkelola

    Pastikan instans Amazon EC2 Anda dikonfigurasi sebagai node terkel ola di Manajer Sistem.

  • SSM Agentversi minimum

    Verifikasi bahwa node menjalankan SSM Agent versi 3.0.222.0 atau lebih tinggi. Untuk informasi tentang cara memeriksa versi agen mana yang berjalan pada node, lihatMemeriksa SSM Agent nomor versi. Untuk informasi tentang menginstal atau memperbaruiSSM Agent, lihatBekerja dengan SSM Agent.

  • Konfigurasi port RDP

    Untuk menerima koneksi jarak jauh, Remote Desktop Services layanan pada Windows Server node Anda harus menggunakan port RDP default 3389. Ini adalah konfigurasi default pada Amazon Machine Images (AMIs) yang disediakan oleh AWS. Anda tidak secara eksplisit diharuskan untuk membuka port masuk untuk menggunakan Remote Desktop.

  • PSReadLineversi modul untuk fungsionalitas keyboard

    Untuk memastikan bahwa keyboard Anda berfungsi dengan baikPowerShell, verifikasi bahwa node yang menjalankan Windows Server 2022 memiliki PSReadLine modul versi 2.2.2 atau yang lebih tinggi diinstal. Jika mereka menjalankan versi yang lebih lama, Anda dapat menginstal versi yang diperlukan menggunakan perintah berikut.

    Install-PackageProvider -Name NuGet -MinimumVersion 2.8.5.201 -Force

    Setelah penyedia NuGet paket diinstal, jalankan perintah berikut.

    Install-Module ` -Name PSReadLine ` -Repository PSGallery ` -MinimumVersion 2.2.2 -Force
  • Konfigurasi Manajer Sesi

    Sebelum Anda dapat menggunakan Desktop Jarak Jauh, Anda harus menyelesaikan prasyarat untuk pengaturan Manajer Sesi. Saat Anda menyambung ke instance menggunakan Desktop Jarak Jauh, preferensi sesi apa pun yang ditentukan untuk Anda Akun AWS dan Wilayah AWS diterapkan. Untuk informasi selengkapnya, lihat Menyiapkan Session Manager.

    catatan

    Jika Anda mencatat aktivitas Manajer Sesi menggunakan Amazon Simple Storage Service (Amazon S3), maka koneksi Remote Desktop Anda akan menghasilkan kesalahan berikut dibucket_name/Port/stderr. Kesalahan ini adalah perilaku yang diharapkan dan dapat diabaikan dengan aman.

    Setting up data channel with id SESSION_ID failed: failed to create websocket for datachannel with error: CreateDataChannel failed with no output or error: createDataChannel request failed: unexpected response from the service <BadRequest>
    <ClientErrorMessage>Session is already terminated</ClientErrorMessage>
    </BadRequest>

Mengkonfigurasi izin IAM untuk Desktop Jarak Jauh

Selain izin IAM yang diperlukan untuk Manajer Sistem danSession Manager, pengguna atau peran yang Anda gunakan harus diizinkan izin untuk memulai koneksi.

Izin untuk memulai koneksi

Untuk membuat koneksi RDP ke instans EC2 di konsol, izin berikut diperlukan:

  • ssm-guiconnect:CancelConnection

  • ssm-guiconnect:GetConnection

  • ssm-guiconnect:StartConnection

Izin untuk daftar koneksi

Untuk melihat daftar koneksi di konsol, izin berikut diperlukan:

ssm-guiconnect:ListConnections

Berikut ini adalah contoh kebijakan IAM yang dapat Anda lampirkan ke pengguna atau peran untuk memungkinkan berbagai jenis interaksi dengan Remote Desktop. Ganti masing-masing example resource placeholder dengan informasi Anda sendiri.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "EC2", "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:GetPasswordData" ], "Resource": "*" }, { "Sid": "SSM", "Effect": "Allow", "Action": [ "ssm:DescribeInstanceProperties", "ssm:GetCommandInvocation", "ssm:GetInventorySchema" ], "Resource": "*" }, { "Sid": "TerminateSession", "Effect": "Allow", "Action": [ "ssm:TerminateSession" ], "Resource": "*", "Condition": { "StringLike": { "ssm:resourceTag/aws:ssmmessages:session-id": [ "${aws:userid}" ] } } }, { "Sid": "SSMStartSession", "Effect": "Allow", "Action": [ "ssm:StartSession" ], "Resource": [ "arn:aws:ec2:*:111122223333:instance/*", "arn:aws:ssm:*:111122223333:managed-instance/*", "arn:aws:ssm:*::document/AWS-StartPortForwardingSession" ], "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "ssm-guiconnect.amazonaws.com" } } }, { "Sid": "SSMMessages", "Effect": "Allow", "Action": [ "ssmmessages:OpenDataChannel" ], "Resource": [ "arn:aws:ssm:*:111122223333:session/*" ], "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "ssm-guiconnect.amazonaws.com" } } }, { "Sid": "GuiConnect", "Effect": "Allow", "Action": [ "ssm-guiconnect:CancelConnection", "ssm-guiconnect:GetConnection", "ssm-guiconnect:StartConnection", "ssm-guiconnect:ListConnections" ], "Resource": "*" } ] }
catatan

Dalam kebijakan IAM berikut, SSMStartSession bagian tersebut memerlukan Nama Sumber Daya Amazon (ARN) untuk ssm:StartSession tindakan tersebut. Seperti yang ditunjukkan, ARN yang Anda tent ukan tidak memerlukan Akun AWS ID. Jika Anda menentukan ID akun, Fleet Manager mengembalikan sebuahAccessDeniedException.

AccessTaggedInstancesBagian, yang terletak lebih rendah dalam kebijakan contoh, juga memerlukan ARN untukssm:StartSession. Untuk ARN tersebut, Anda menentukan Akun AWS ID.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "EC2", "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:GetPasswordData" ], "Resource": "*" }, { "Sid": "SSM", "Effect": "Allow", "Action": [ "ssm:DescribeInstanceProperties", "ssm:GetCommandInvocation", "ssm:GetInventorySchema" ], "Resource": "*" }, { "Sid": "SSMStartSession", "Effect": "Allow", "Action": [ "ssm:StartSession" ], "Resource": [ "arn:aws:ssm:*::document/AWS-StartPortForwardingSession" ], "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "ssm-guiconnect.amazonaws.com" } } }, { "Sid": "AccessTaggedInstances", "Effect": "Allow", "Action": [ "ssm:StartSession" ], "Resource": [ "arn:aws:ec2:*:111122223333:instance/*", "arn:aws:ssm:*:111122223333:managed-instance/*" ], "Condition": { "StringLike": { "ssm:resourceTag/tag key": [ "tag value" ] } } }, { "Sid": "SSMMessages", "Effect": "Allow", "Action": [ "ssmmessages:OpenDataChannel" ], "Resource": [ "arn:aws:ssm:*:111122223333:session/*" ], "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "ssm-guiconnect.amazonaws.com" } } }, { "Sid": "GuiConnect", "Effect": "Allow", "Action": [ "ssm-guiconnect:CancelConnection", "ssm-guiconnect:GetConnection", "ssm-guiconnect:StartConnection", "ssm-guiconnect:ListConnections" ], "Resource": "*" } ] }
JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "SSO", "Effect": "Allow", "Action": [ "sso:ListDirectoryAssociations*", "identitystore:DescribeUser" ], "Resource": "*" }, { "Sid": "EC2", "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:GetPasswordData" ], "Resource": "*" }, { "Sid": "SSM", "Effect": "Allow", "Action": [ "ssm:DescribeInstanceProperties", "ssm:GetCommandInvocation", "ssm:GetInventorySchema" ], "Resource": "*" }, { "Sid": "TerminateSession", "Effect": "Allow", "Action": [ "ssm:TerminateSession" ], "Resource": "*", "Condition": { "StringLike": { "ssm:resourceTag/aws:ssmmessages:session-id": [ "${aws:userName}" ] } } }, { "Sid": "SSMStartSession", "Effect": "Allow", "Action": [ "ssm:StartSession" ], "Resource": [ "arn:aws:ec2:*:*:instance/*", "arn:aws:ssm:*:*:managed-instance/*", "arn:aws:ssm:*:*:document/AWS-StartPortForwardingSession" ], "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "ssm-guiconnect.amazonaws.com" } } }, { "Sid": "SSMSendCommand", "Effect": "Allow", "Action": [ "ssm:SendCommand" ], "Resource": [ "arn:aws:ec2:*:*:instance/*", "arn:aws:ssm:*:*:managed-instance/*", "arn:aws:ssm:*:*:document/AWSSSO-CreateSSOUser" ] }, { "Sid": "SSMMessages", "Effect": "Allow", "Action": [ "ssmmessages:OpenDataChannel" ], "Resource": [ "arn:aws:ssm:*:111122223333:session/*" ], "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "ssm-guiconnect.amazonaws.com" } } }, { "Sid": "GuiConnect", "Effect": "Allow", "Action": [ "ssm-guiconnect:CancelConnection", "ssm-guiconnect:GetConnection", "ssm-guiconnect:StartConnection", "ssm-guiconnect:ListConnections" ], "Resource": "*" } ] }

Mengotentikasi koneksi Remote Desktop

Saat membuat koneksi jarak jauh, Anda dapat mengotentikasi menggunakan Windows kredenSIAL atau pasangan kunci (.pemfile) Amazon EC2 yang terkait dengan instans. Untuk informasi tentang menggunakan pasangan kunci, lihat pasangan kunci dan Windows instans Amazon EC2 di Panduan Pengguna Amazon EC2.

Atau, jika Anda diautentikasi untuk Konsol Manajemen AWS penggunaan AWS IAM Identity Center, Anda dapat menyambung ke instans tanpa memberikan kredentif tambahan. Untuk contoh kebijakan untuk mengizinkan otentikasi koneksi jarak jauh menggunakan Pusat Identitas IAM, lihatMengkonfigurasi izin IAM untuk Desktop Jarak Jauh.

Koneksi Desktop Jarak Jauh menggunakan otentikasi Pusat Identitas IAM tersedia di semua Wilayah AWS tempat IAM Identity Center didukung.

Sebelum Anda mulai

Perhatikan kondisi berikut untuk menggunakan otentikasi Pusat Identitas IAM sebelum Anda mulai menghubungkan menggunakan Remote Desktop.

  • Remote Desktop mendukung otentikasi Pusat Identitas IAM untuk node di Wilayah AWS tempat yang sama di mana Anda mengaktifkan Pusat Identitas IAM.

  • Remote Desktop mendukung nama pengguna IAM Identity Center hingga 16 karakter.

  • Remote Desktop mendukung nama pengguna IAM Identity Center yang terdiri dari karakter alfanumerik dan karakter khusus berikut: . - _

    penting

    Koneksi tidak akan berhasil untuk nama pengguna Pusat Identitas IAM yang berisi karakter berikut: + = ,

    IAM Identity Center mendukung karakter ini dalam nama pengguna, tetapi koneksi Fleet Manager RDP tidak.

    Selain itu, jika nama pengguna Pusat Identitas IAM berisi satu atau lebih @ simbol, ab Fleet Manager aikan @ simbol pertama dan semua karakter yang mengikutinya, apakah itu @ memperkenalkan bagian domain dari alamat email. Misalnya, untuk nama pengguna Pusat Identitas IAMdiego_ramirez@example.com, @example.com bagian tersebut diabaikan dan nama pengguna untuk Fleet Manager menjadidiego_ramirez. Untukdiego_r@mirez@example.com, Fleet Manager abaikan@mirez@example.com, dan nama pengguna untuk Fleet Manager menjadidiego_r.

  • Ketika koneksi diautentikasi menggunakan Pusat Identitas IAM, Remote Desktop membuat Windows pengguna lokal di grup Administrator Lokal instans. Pengguna ini tetap bertahan setelah koneksi jarak jauh berakhir.

  • Remote Desktop tidak mengizinkan otentikasi Pusat Identitas IAM untuk node yang merupakan pengontrol Microsoft Active Directory domain.

  • Meskipun Remote Desktop memungkinkan Anda menggunakan otentikasi Pusat Identitas IAM untuk node yang bergabung dengan Active Directory domain, kami tidak menyarankan untuk melakukannya. Metode otentikasi ini memberikan izin administratif kepada pengguna yang mungkin mengesampingkan izin yang lebih ketat yang diberikan oleh domain.

Durasi koneksi jarak jauh dan konkurensi

Ketentuan berikut berlaku untuk koneksi Desktop Jarak Jauh yang aktif:

  • Durasi koneksi

    Secara default, koneksi Remote Desktop terputus setelah 60 menit. Untuk mencegah koneksi terputus, Anda dapat memilih Perpanjang sesi sebelum terputus untuk mengatur ulang timer durasi.

  • Batas waktu koneksi

    Koneksi Remote Desktop terputus setelah tidak aktif selama lebih dari 10 menit.

  • Ketekunan koneksi

    Setelah Anda menyambung ke Remote Desktop yang Windows Server menggunakan, koneksi tetap ada hingga durasi koneksi maksimum (60 menit) atau batas waktu tunggu idle (10 menit) terpenuhi. Durasi koneksi tidak ditentukan oleh durasi kredensional AWS Identity and Access Management (IAM) Anda. Koneksi tetap ada setelah kredentif IAM kedaluwarsa jika batas durasi koneksi tidak terpenuhi. Saat menggunakan Remote Desktop, Anda harus menghentikan koneksi Anda setelah kredentif IAM Anda kedaluwarsa dengan meninggalkan halaman browser.

  • Koneksi bersamaan

    Secara default, Anda dapat memiliki maksimal 5 koneksi Remote Desktop aktif sekaligus untuk koneksi yang sama Akun AWS dan Wilayah AWS. Untuk meminta peningkatan kuota layanan hingga 50 koneksi bersamaan, lihat Meminta peningkatan kuota di Panduan Pengguna Kuota Layanan.

    catatan

    Lisensi standar untuk Windows Server memungkinkan dua koneksi RDP bersamaan. Untuk mendukung lebih banyak koneksi, Anda harus membeli Lisensi Akses Klien (CAL) tambahan dari Microsoft atau lisensi Microsoft Remote Desktop Services dari AWS. Untuk informasi selengkapnya tentang lisensi tambahan, lihat topik berikut:

Pengelola Sistem GUI Connect penanganan AWS IAM Identity Center atribut

Systems Manager GUI Connect adalah API yang mendukung Fleet Manager koneksi ke instans EC2 menggunakan RDP. Data pengguna Pusat Identitas IAM berikut disimpan setelah koneksi ditutup:

  • username

Systems Manager GUI Connect mengenkripsi atribut identitas ini saat diam menggunakan secara Kunci yang dikelola AWS default. Kunci yang dikelola pelanggan tidak didukung untuk mengenkripsi atribut ini di System Manager GUI Connect. Jika Anda menghapus pengguna di instance Pusat Identitas IAM Anda, System Manager GUI Connect terus mempertahankan username atribut yang terkait dengan pengguna tersebut selama 7 tahun, setelah itu dihapus. Data ini disimpan untuk mendukung peristiwa audit, seperti daftar riwayat koneksi System Manager GUI Connect. Data tidak dapat dihapus secara manual.

Menghubungkan ke node terkelola menggunakan Remote Desktop

copy/paste Dukungan browser untuk teks

Menggunakan browser Google Chrome dan Microsoft Edge, Anda dapat menyalin dan menempelkan teks dari node terkelola ke mesin lokal Anda, dan dari mesin lokal Anda ke node terkelola yang terhubung dengan Anda.

Menggunakan browser Mozilla Firefox, Anda dapat menyalin dan menempelkan teks dari node terkelola ke mesin lokal Anda saja. Menyalin dari mesin lokal Anda ke node terkelola tidak didukung.

Untuk menyambung ke node terkelola menggunakan Fleet Manager Desktop Jarak Jauh
  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, pilih Fleet Manager.

  3. Pilih node yang ingin Anda sambungkan. Anda dapat memilih kotak centang atau nama simpul.

  4. Pada menu T indakan Node, pilih Hubun gkan dengan Desktop Jarak Jauh.

  5. Pilih jenis Oten tikasi pilihan Anda. Jika Anda memilih Kreden tif pengguna, masukkan nama pengguna dan kata sandi untuk akun Windows pengguna di simpul yang Anda sambungkan. Jika Anda memilih Pasangan kunci, Anda dapat memberikan otentikasi menggunakan salah satu metode berikut:

    1. Pilih Jelajahi mesin lokal jika Anda ingin memilih kunci PEM yang terkait dengan instans Anda dari sistem file lokal Anda.

      - atau -

    2. Pilih Tempel konten pasangan kunci jika Anda ingin menyalin konten file PEM dan menempelkannya ke bidang yang disediakan.

  6. Pilih Hu bungkan.

  7. Untuk memilih resolusi tampilan pilihan Anda, di menu T indakan, pilih Resol usi, lalu pilih dari yang berikut ini:

    • Beradaptasi secara Otomatis

    • 1920 x 1080

    • 1400 x 900

    • 1366 x 768

    • 800 x 600

    Opsi Adaptasi Secara Otomatis mengatur resolusi berdasarkan ukuran layar yang terdeteksi.

Melihat informasi tentang koneksi saat ini dan yang sudah selesai

Anda dapat menggunakan Fleet Manager bagian konsol Manajer Sistem untuk melihat informasi tentang koneksi RDP yang telah dibuat di akun Anda. Dengan menggunakan satu set filter, Anda dapat membatasi daftar koneksi yang ditampilkan ke rentang waktu, contoh tertentu, pengguna yang membuat koneksi, dan koneksi dari status tertentu. Konsol juga menyediakan tab yang menampilkan informasi tentang semua koneksi aktif saat ini, dan semua koneksi sebelumnya.

Untuk melihat informasi tentang koneksi saat ini dan yang sudah selesai
  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, pilih Fleet Manager.

  3. Pilih Manajemen akun, Hubungkan dengan Desktop Jarak Jauh.

  4. Pilih salah satu tab berikut:

    • Koneksi aktif

    • Riwayat koneksi

  5. Untuk lebih mempersempit daftar hasil koneksi yang ditampilkan, tentukan satu atau lebih filter di kotak pencarian ( The Search icon ). Anda juga dapat memasukkan istilah pencarian teks bebas.