• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membuat peran IAM khusus untuk Manajer Sesi
Anda dapat membuat peran AWS Identity and Access Management (IAM) yang memberikan izin untuk melakukan tindakan pada instans terkelola Amazon EC2 Anda. Session Manager Anda juga dapat menyertakan kebijakan untuk memberikan izin yang diperlukan agar log sesi dikirim ke Amazon Simple Storage Service (Amazon S3) dan Amazon CloudWatch Logs.
Setelah Anda membuat peran IAM, untuk informasi tentang cara melampirkan peran ke instance, lihat Melamp irkan atau Mengganti Profil Instans
Topik
Membuat peran IAM dengan minimal Manajer Sesi izin (konsol)
Gunakan prosedur berikut untuk membuat peran IAM kustom dengan kebijakan yang memberikan izin hanya untuk Session Manager tindakan pada instans Anda.
Untuk membuat profil instance dengan minimal Manajer Sesi izin (konsol)
Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Dalam panel navigasi, pilih Kebijakan, dan kemudian pilih Buat kebijakan. (Jika tombol Memulai ditampilkan, pilih tombol tersebut, dan kemudian pilih Buat kebijakan.)
-
Pilih tab JSON.
-
Ganti konten default dengan kebijakan berikut. Untuk mengenkripsi data sesi menggunakan AWS Key Management Service (AWS KMS), ganti
key-namedengan Amazon Resource Name (ARN) AWS KMS key yang ingin Anda gunakan.catatan
Jika
ssmmessages:OpenControlChannelizin dihapus dari kebijakan yang dilampirkan ke profil instance IAM atau peran layanan IAM Anda, SSM Agent pada node terkelola kehilangan konektivitas ke layanan Manajer Sistem di cloud. Namun, dapat memakan waktu hingga 1 jam untuk koneksi dihentikan setelah izin dihapus. Ini adalah perilaku yang sama seperti ketika peran instance IAM atau peran layanan IAM dihapus.Untuk informasi tentang menggunakan kunci KMS untuk mengenkripsi data sesi, lihat Aktifkan enkripsi kunci KMS data sesi (konsol).
Jika tidak menggunakan AWS KMS enkripsi untuk data sesi, Anda dapat menghapus konten berikut dari kebijakan.
, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": "key-name" } -
Pilih Berikutnya: Tanda.
-
(Opsional) Tambahkan tag dengan memilih Tambahkan tag, dan masukkan tag pilihan untuk kebijakan.
-
Pilih Berikutnya: Tinjauan.
-
Pada halaman Tinjau kebijakan, untuk Nama, masukkan nama untuk kebijakan selaras, seperti
SessionManagerPermissions. -
(Opsional) Untuk Deskripsi, masukkan deskripsi untuk kebijakan.
-
Pilih Buat kebijakan.
-
Di panel navigasi, pilih Peran, lalu pilih Buat peran.
-
Pada halaman Buat peran, pilih AWS layanan, dan untuk kasus penggunaan, pilih EC2.
-
Pilih Berikutnya.
-
Pada halaman Tambah izin, pilih kotak centang di sebelah kiri nama kebijakan yang baru saja Anda buat, seperti
SessionManagerPermissions. -
Pilih Berikutnya.
-
Pada halaman Nama, ulasan, dan buat, untuk Nama peran, masukkan nama untuk peran IAM, seperti
MySessionManagerRole. -
(Opsional) Untuk Deskripsi peran, masukkan deskripsi untuk profil instans.
-
(Opsional) Tambahkan tag dengan memilih Tambahkan tag, dan masukkan tag pilihan untuk peran tersebut.
Pilih Buat peran.
Untuk informasi tentang ssmmessages tindakan, lihatReferensi: ec2messages, ssmmessages, dan operasi API lainnya.
Membuat peran IAM dengan izin untuk Manajer Sesi dan Amazon S3 dan CloudWatch Log (konsol)
Gunakan prosedur berikut untuk membuat peran IAM kustom dengan kebijakan yang memberikan izin untuk Session Manager tindakan pada instans Anda. Kebijakan ini juga menyediakan izin yang diperlukan agar log sesi disimpan di bucket Amazon Simple Storage Service (Amazon S3) dan grup CloudWatch log Amazon Logs.
penting
Untuk menampilkan log sesi ke bucket Amazon S3 yang dimiliki oleh orang Akun AWS lain, Anda harus menambahkan s3:PutObjectAcl izin ke kebijakan peran IAM. Selain itu, Anda harus memastikan bahwa kebijakan bucket memberikan akses lintas akun ke peran IAM yang digunakan oleh akun pemilik untuk memberikan izin Manajer Sistem untuk instans terkelola. Jika bucket menggunakan enkripsi Key Management Service (KMS), maka kebijakan KMS bucket juga harus memberikan akses lintas akun ini. Untuk informasi selengkapnya tentang mengonfigurasi izin bucket lintas akun di Amazon S3, lihat Mem berikan izin bucket lintas akun di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon. Jika izin lintas akun tidak ditambahkan, akun yang memiliki bucket Amazon S3 tidak dapat mengakses log keluaran sesi.
Untuk informasi tentang menentukan preferensi untuk menyimpan log sesi, lihat Mengaktifkan dan menonaktifkan pencatatan sesi.
Untuk membuat peran IAM dengan izin untuk Manajer Sesi dan Amazon S3 dan CloudWatch Log (konsol)
Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Dalam panel navigasi, pilih Kebijakan, dan kemudian pilih Buat kebijakan. (Jika tombol Memulai ditampilkan, pilih tombol tersebut, dan kemudian pilih Buat kebijakan.)
-
Pilih tab JSON.
-
Ganti konten default dengan kebijakan berikut. Ganti masing-masing
example resource placeholderdengan informasi Anda sendiri. -
Pilih Berikutnya: Tanda.
-
(Opsional) Tambahkan tag dengan memilih Tambahkan tag, dan masukkan tag pilihan untuk kebijakan.
-
Pilih Berikutnya: Tinjauan.
-
Pada halaman Tinjau kebijakan, untuk Nama, masukkan nama untuk kebijakan selaras, seperti
SessionManagerPermissions. -
(Opsional) Untuk Deskripsi, masukkan deskripsi untuk kebijakan.
-
Pilih Buat kebijakan.
-
Di panel navigasi, pilih Peran, lalu pilih Buat peran.
-
Pada halaman Buat peran, pilih AWS layanan, dan untuk kasus penggunaan, pilih EC2.
-
Pilih Berikutnya.
-
Pada halaman Tambah izin, pilih kotak centang di sebelah kiri nama kebijakan yang baru saja Anda buat, seperti
SessionManagerPermissions. -
Pilih Berikutnya.
-
Pada halaman Nama, ulasan, dan buat, untuk Nama peran, masukkan nama untuk peran IAM, seperti
MySessionManagerRole. -
(Opsional) Untuk Deskripsi peran, masukkan deskripsi untuk peran tersebut.
-
(Opsional) Tambahkan tag dengan memilih Tambahkan tag, dan masukkan tag pilihan untuk peran tersebut.
-
Pilih Buat peran.