• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pindah ke akses node just-in-time dari Manajer Sesi
Saat Anda mengaktifkan akses node just-in-time, Manajer Sistem tidak membuat perubahan apa pun pada sumber daya yang ada untuk. Session Manager Ini memastikan tidak ada gangguan pada lingkungan Anda yang ada dan pengguna dapat terus memulai sesi saat Anda membuat dan memvalidasi kebijakan persetujuan. Setelah siap menguji kebijakan persetujuan, Anda harus mengubah kebijakan IAM yang ada untuk menyelesaikan transisi ke akses node just-in-time. Ini termasuk menambahkan izin yang diperlukan untuk akses node just-in-time ke identitas, dan menghapus izin untuk operasi StartSession API untuk. Session Manager Kami merekomendasikan pengujian kebijakan persetujuan dengan subset identitas dan node dalam Akun AWS dan Wilayah AWS.
Untuk informasi selengkapnya tentang izin yang diperlukan untuk akses node just-in-time, lihat. Menyiapkan akses tepat waktu dengan Manajer Sistem
Untuk informasi selengkapnya tentang memodifikasi dan izin IAM identitas, lihat Menambahkan dan menghapus izin identitas IAM di Panduan Pengguna IAM.
Berikut ini menjelaskan metode terperinci tentang bagaimana Anda dapat pindah ke akses node just-in-time dari. Session Manager
Pindah dari Session Manager ke akses node just-in-time memerlukan perencanaan dan pengujian yang cermat untuk memastikan transisi yang lancar tanpa mengganggu operasi Anda. Bagian berikut menjelaskan bagaimana Anda dapat menyelesaikan proses ini.
Prasyarat
Sebelum memulai, pastikan Anda telah menyelesaikan tugas-tugas berikut:
-
Siapkan konsol terpadu Manajer Sistem.
-
Diverifikasi bahwa Anda memiliki izin untuk mengubah kebijakan IAM di akun Anda.
-
Mengidentifikasi semua kebijakan dan peran IAM yang saat ini memberikan Session Manager izin.
-
Mendokumentasikan Session Manager konfigurasi Anda saat ini, termasuk preferensi sesi dan pengaturan logging.
Penilaian
Menilai lingkungan Anda saat ini dan buat garis besar perilaku persetujuan yang diinginkan dengan menyelesaikan tugas-tugas berikut:
-
Inventarisasi node Anda - Identifikasi semua node yang saat ini diakses penggunaSession Manager.
-
Mengidentifikasi pola akses pengguna - Dokumentasikan pengguna atau peran mana yang memerlukan akses ke node mana, dan dalam keadaan apa.
-
Alur kerja persetujuan peta - Tentukan siapa yang harus menyetujui permintaan akses untuk berbagai jenis node.
-
Tinjau strategi penand aan - Pastikan node Anda diberi tag dengan benar untuk mendukung kebijakan persetujuan yang direncanakan.
-
Mengaudit kebijakan IAM yang ada - Identifikasi semua kebijakan yang menyertakan Session Manager izin.
Perencanaan
Strategi bertahap
Saat berpindah dari Session Manager ke akses node just-in-time, sebaiknya gunakan pendekatan bertahap seperti berikut:
-
Tahap 1: Pengaturan dan konfigurasi - Aktifkan akses node just-in-time tanpa mengubah izin yang ada. Session Manager
-
Tahap 2: Pengembangan kebijakan - Buat dan uji kebijakan persetujuan untuk node Anda.
-
Fase 3: Migrasi percontohan - Ubah sekelompok kecil node non-kritis dan pengguna atau peran dari Session Manager akses node just-in-time.
-
Fase 4: Migrasi penuh - Secara bertahap memigrasikan semua node dan pengguna atau peran yang tersisa.
Pertimbangan garis waktu
Pertimbangkan faktor-faktor berikut saat membuat timeline Anda untuk beralih dari Session Manager akses node just-in-time:
-
Berikan waktu untuk pelatihan pengguna dan penyesuaian alur kerja persetujuan baru.
-
Jadwalkan migrasi selama periode aktivitas operasional yang lebih rendah.
-
Sertakan waktu penyangga untuk pemecahan masalah dan penyesuaian.
-
Rencanakan periode operasi paralel di mana kedua sistem tersedia.
Langkah-langkah implementasi
Tahap 1: Pengaturan dan konfigurasi
-
Aktifkan akses node just-in-time di konsol Manajer Sistem. Untuk langkah mendetail, lihat Menyiapkan akses tepat waktu dengan Manajer Sistem.
-
Konfigurasikan preferensi sesi untuk akses node just-in-time agar sesuai dengan pengaturan Anda saat ini. Session Manager Untuk informasi selengkapnya, lihat Perbarui preferensi sesi akses node tepat waktu.
-
Siapkan preferensi notifikasi untuk permintaan akses. Untuk informasi selengkapnya, lihat Konfigurasikan notifikasi untuk permintaan akses tepat waktu.
-
Jika Anda menggunakan koneksi RDP ke Windows Server node, konfigurasikan perekaman RDP. Untuk informasi selengkapnya, lihat Merekam koneksi RDP.
Tahap 2: Pengembangan kebijakan
-
Buat kebijakan IAM untuk administrator dan pengguna akses node just-in-time.
-
Kembangkan kebijakan persetujuan berdasarkan persyaratan keamanan dan kasus penggunaan Anda.
-
Uji kebijakan Anda di lingkungan non-produksi untuk memastikan kebijakan tersebut berfungsi seperti yang diharapkan.
Fase 3: Migrasi percontohan
-
Pilih sekelompok kecil pengguna dan node non-kritis untuk pilot.
-
Buat kebijakan IAM baru untuk pengguna percontohan yang menyertakan izin akses node just-in-time.
-
Hapus Session Manager izin (
ssm:StartSession) dari kebijakan IAM pengguna pilot. -
Latih pengguna pilot pada alur kerja permintaan akses baru.
-
Pantau pilot untuk masalah dan kumpulkan umpan balik.
-
Sesuaikan kebijakan dan prosedur berdasarkan hasil percontohan.
Contoh modifikasi kebijakan IAM untuk pengguna percontohan
Kebijakan asli dengan Session Manager izin:
Kebijakan yang dimodifikasi untuk akses node just-in-time:
Tahap 4: Migrasi penuh
Kembangkan jadwal untuk memigrasi pengguna dan node yang tersisa dalam batch.
Metodologi pengujian
Sepanjang proses migrasi, lakukan tes berikut:
-
Validasi kebijakan - Verifikasi bahwa kebijakan persetujuan berlaku dengan benar ke node dan pengguna yang dituju.
-
Alur kerja permintaan akses - Uji alur kerja lengkap dari permintaan akses hingga pembentukan sesi untuk skenario persetujuan otomatis dan persetujuan manual.
-
Pemberitahuan - Verifikasi bahwa penyetujui menerima pemberitahuan melalui saluran yang dikonfigurasi (email, Slack, Microsoft Teams).
-
Pencatatan dan pemantauan - Verifikasi bahwa log sesi dan permintaan akses ditangkap dan disimpan dengan benar.
Praktik terbaik untuk migrasi yang sukses
-
Berkomunikasi lebih awal dan sering - Menginformasikan pengguna tentang garis waktu migrasi dan manfaat akses node just-in-time.
-
Mulailah dengan sistem non-kritis - Mulailah migrasi dengan lingkungan pengembangan atau pengujian sebelum pindah ke produksi.
-
Dokumentasikan semuanya - Simpan catatan terperinci tentang kebijakan persetujuan Anda, perubahan kebijakan IAM, dan pengaturan konfigurasi.
-
Memantau dan menyesuaikan - Terus memantau permintaan akses dan alur kerja persetujuan, menyesuaikan kebijakan sesuai kebutuhan.
-
Menetapkan tata kelola - Buat proses untuk meninjau dan memperbarui kebijakan persetujuan secara teratur saat lingkungan Anda berubah.