AWS Systems ManagerChange Managernon è più aperto a nuovi clienti. I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta AWS Systems ManagerChange Managerla pagina Modifica della disponibilità.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione dell' just-in-timeaccesso con Systems Manager
La configurazione dell'accesso ai just-in-time nodi con Systems Manager ha richiesto diversi passaggi. Innanzitutto, si scelgono le destinazioni in cui si desidera configurare l'accesso ai just-in-time nodi. Gli obiettivi sono costituiti da unità AWS Organizations organizzative (OUs) e Regioni AWS. Per impostazione predefinita, gli stessi obiettivi scelti durante la configurazione della console unificata Systems Manager sono selezionati per l'accesso ai just-in-time nodi. È possibile scegliere di configurare l'accesso ai just-in-time nodi per tutte le stesse destinazioni o per un sottoinsieme delle destinazioni specificate durante la configurazione della console unificata Systems Manager. L'aggiunta di nuove destinazioni che non erano state selezionate durante la configurazione della console unificata Systems Manager non è supportata.
Successivamente, creerai policy di approvazione per determinare quando le connessioni dei nodi richiedono l'approvazione manuale e vengono approvate automaticamente. Le policy di approvazione sono gestite da ogni account dell'organizzazione. Puoi anche condividere una policy dell'account amministratore delegato per negare esplicitamente l'approvazione automatica delle connessioni a nodi specifici.
Nota
La configurazione dell'accesso ai just-in-time nodi non influisce sulle politiche o sulle preferenze IAM esistenti per le quali hai configurato. Session Manager È necessario rimuovere l'autorizzazione all'azione StartSession API dalle policy IAM per garantire che venga utilizzato solo l'accesso ai just-in-time nodi quando gli utenti tentano di connettersi ai nodi. Dopo aver configurato l'accesso ai just-in-time nodi, ti consigliamo di testare le tue politiche di approvazione con un sottoinsieme di utenti e nodi per verificare che le politiche funzionino come desiderato prima di rimuovere le autorizzazioni a. Session Manager
Supporto dell'autenticazione
Nota i seguenti dettagli sul supporto di autenticazione utilizzato per l'accesso ai just-in-time nodi:
-
Just-in-time l'accesso al nodo non supporta il tipo di autenticazione Single Sign-On quando ci si connette a Windows Server istanze con Remote Desktop.
-
Sono supportate solo AWS Security Token Service (AWS STS) credenziali di sicurezza
AssumeRoletemporanee. Per ulteriori informazioni, consulta gli argomenti seguenti nella Guida per l'utente IAM:
Le seguenti policy IAM descrivono le autorizzazioni necessarie per amministrare e consentire agli utenti di creare richieste di accesso ai just-in-time nodi con Systems Manager. Dopo aver verificato di disporre delle autorizzazioni necessarie per utilizzare l'accesso ai just-in-time nodi con Systems Manager, è possibile continuare il processo di configurazione. Sostituisci ogni example resource
placeholder con le tue informazioni.
Nota
Per limitare l'accesso alle operazioni API che creano, aggiornano o eliminano le policy di approvazione, utilizza la chiave di condizione ssm:DocumentType per la AutoApprovalPolicy i tipi di documento ManualApprovalPolicy . Le operazioni dell'API StartAccessRequest e GetAccessToken non supportano le seguenti chiavi di contesto globali:
-
aws:SourceVpc -
aws:SourceVpce -
aws:VpcSourceIp -
aws:UserAgent -
aws:MultiFactorAuthPresent
Per ulteriori informazioni sulle chiavi di contesto di condizione per Systems Manager, consulta Chiavi di condizione per AWS Systems Manager nelle Informazioni di riferimento sull'autorizzazione del servizio.
La procedura seguente descrive come completare la prima fase di configurazione per l'accesso al just-in-time nodo.
Per configurare l'accesso al just-in-time nodo
-
Accedi all'account amministratore delegato di Systems Manager della tua organizzazione.
Apri la AWS Systems Manager console all'indirizzo https://console.aws.amazon.com/systems-manager/
. -
Seleziona l'accesso al Just-in-time nodo nel riquadro di navigazione.
-
Seleziona Abilita la nuova esperienza.
-
Scegli le regioni in cui desideri abilitare l'accesso ai just-in-time nodi. Per impostazione predefinita, le stesse regioni scelte durante la configurazione della console unificata Systems Manager sono selezionate per l'accesso ai just-in-time nodi. La scelta di nuove Regioni non selezionate durante la configurazione della console unificata di Systems Manager non è supportata.
-
Seleziona Abilita l'accesso al just-in-time nodo.
L'utilizzo dell'accesso al just-in-time nodo per 30 giorni dopo l'attivazione della funzionalità è gratuito. Dopo il periodo di prova di 30 giorni, l'utilizzo dell'accesso al just-in-time nodo è a pagamento. Per ulteriori informazioni, consultare AWS Systems Manager Prezzi