View a markdown version of this page

ジャストインタイムノードアクセスセッションを開始する - AWS Systems Manager

ジャストインタイムノードアクセスセッションを開始する

ジャストインタイムノードアクセスを有効にしてセットアップし、セッションと通知の設定を行ったら、ユーザーがジャストインタイムノードアクセスセッションを開始する準備は完了です。Systems Manager コンソールから、または Session Manager プラグインを使用して AWS Command Line Interface から、ジャストインタイムノードアクセスを使用してセッションを開始できます。ジャストインタイムノードアクセスセッションは、同じアカウントとリージョン内のノード上で開始できます。以下の手順では、ジャストインタイムノードアクセスでセッションを開始する方法について説明します。

注記

ユーザーが以前に Session Manager を使用してノードに接続していた場合、ジャストインタイムノードアクセスを使用してセッションを開始するには、IAM ポリシーから Session Manager アクセス許可 (例えば ssm:StartSession) を削除する必要があります。そうしないと、ノードに接続するときにユーザーは引き続き Session Manager を使用します。

コンソールを使用してジャストインタイムノードアクセスでセッションを開始するには
  1. AWS Systems Manager コンソール (https://console.aws.amazon.com/systems-manager/) を開きます。

  2. ナビゲーションペインで [ノードを詳しく見る] を選択します。

  3. 接続するノードを選択します。

  4. [アクション] ドロップダウンで、[接続] を選択します。

組織の承認ポリシーがノードへの自動接続を許可していない場合は、アクセスリクエストを送信するように求められます。必要事項を入力してアクセスリクエストを送信し、必要なすべての承認が得られたら、ノードへのセッションを開始できるようになります。

AWS CLI を使用してジャストインタイムノードアクセスでセッションを開始するには
  1. 次のコマンドを実行して、アクセスリクエストワークフローを開始します。プレースホルダ値は自分の情報に置き換えてください。

    aws ssm start-access-request \ --targets Key=InstanceIds,Values=i-02573cafcfEXAMPLE --reason "Troubleshooting networking performance issue"

    組織の承認ポリシーに応じて、ノードに自動的に接続されるか、手動承認プロセスが開始されます。リクエストに手動承認が必要な場合は、レスポンスで返されたアクセスリクエストの ID を書き留めます。

  2. 必要なすべての承認が得られるまで待機します。

  3. 必要なすべての承認が得られたら、以下のコマンドを実行して一時的な認証情報が含まれているアクセストークンを取得します。プレースホルダー値を、ユーザー自身の情報に置き換えます。

    aws ssm get-access-token \ --access-request-id oi-12345abcdef

    レスポンスで返されたアクセストークンを書き留めます。

  4. 次のコマンドを実行して、AWS CLI で一時的な認証情報を使用します。プレースホルダ値は自分の情報に置き換えてください。

    export AWS_SESSION_TOKEN=AQoDYXdzEJr...<remainder of session token>
  5. 次のコマンドを実行して、ノードへのセッションを開始します。プレースホルダ値は自分の情報に置き換えてください。

    aws ssm start-session \ --target i-02573cafcfEXAMPLE

ブラウザーでのローカルネットワークアクセスの許可

プライベート DNS が有効になっているインターフェイス Amazon VPC エンドポイントを介して Systems Manager コンソールにアクセスすると、ブラウザーがアクセスリクエスト画面をブロックする可能性があります。プライベート DNS を有効にすると、AWS リージョン の Systems Manager エンドポイントは VPC 内のプライベート IP アドレスに解決されます。コンソールはパブリックアドレスから提供されるため、ブラウザーはそのプライベート IP アドレスへのリクエストをローカルネットワークリクエストとして扱います。ブラウザーは、コンソールにリクエストを実行するアクセス許可を付与しない限り、これらのリクエストをブロックします。この動作は ローカルネットワークアクセス (LNA) と呼ばれ、以前は プライベートネットワークアクセス (PNA) と呼ばれていました。

ブラウザーがこれらのリクエストをブロックすると、次の動作が発生します。

  • [接続] を選択しても、アクセスリクエスト画面が開かず、接続が成功しません。

  • ブロックされたリクエストは AWS CloudTrail イベント履歴に表示されません。これは、ブラウザーがリクエストを AWS に到達する前に停止するためです。

すべてのウェブサイトのローカルネットワーク保護をオフにするのではなく、コンソールアドレスのみにアクセス許可を付与することをお勧めします。この設定でジャストインタイムノードアクセスリクエストを許可するには、次のいずれかの方法を使用します。

  • Google Chrome や Microsoft Edge などの Chromium ベースのブラウザでは、ローカルネットワークへのアクセスが許可されているブラウザーのサイトリストにコンソールアドレスを追加します。マネージド環境では、管理者は Microsoft Edge LocalNetworkAccessAllowedForUrls ポリシーなどのブラウザーのエンタープライズポリシーを使用してこれを設定できます。[接続] を選択したときにブラウザーでローカルネットワークへのアクセスを許可するよう求められた場合は、そのリクエストを許可してください。

  • Mozilla Firefox では、コンソールアドレスのローカルネットワークアクセスを許可します。

これらのアクセス許可の設定の詳細については、ブラウザーのドキュメントを参照してください。別の方法として、Systems Manager エンドポイントがパブリック IP アドレスに解決されるネットワークパスからコンソールにアクセスできます。

重要

一部のブラウザーには、すべてのウェブサイトのローカルネットワーク保護をオフにする設定があります。この設定はローカルネットワークの保護を低下させるため、お勧めしません。この動作をテストするために使用する場合は、組織のセキュリティ要件に照らして変更を確認し、完了したら元に戻してください。