JIT(Just-in-Time) 노드 액세스 세션 시작
JIT(Just-in-Time) 노드 액세스를 활성화 및 설정하고 세션 및 알림 기본 설정을 구성하면 사용자는 JIT(Just-in-Time) 노드 액세스 세션을 시작할 준비가 됩니다. Systems Manager 콘솔에서 또는 Session Manager 플러그인을 사용하여 AWS Command Line Interface에서 JIT(Just-in-Time) 노드 액세스를 사용하는 세션을 시작할 수 있습니다. 동일한 계정 및 리전의 노드에서 JIT(Just-in-Time) 노드 액세스 세션을 시작할 수 있습니다. 다음 절차에서는 JIT(Just-in-Time) 노드 액세스로 세션을 시작하는 방법을 설명합니다.
참고
사용자가 이전에 Session Manager를 사용하여 노드에 연결한 경우 IAM 정책에서 Session Manager 권한(예: ssm:StartSession)을 제거하여 JIT(Just-in-Time) 노드 액세스를 사용하는 세션을 시작해야 합니다. 그렇지 않은 경우 노드에 연결할 때 Session Manager를 계속 사용합니다.
콘솔을 사용하여 JIT(Just-in-Time) 노드 액세스로 세션 시작
https://console.aws.amazon.com/systems-manager/
에서 AWS Systems Manager 콘솔을 엽니다. -
탐색 창에서 노드 탐색을 선택합니다.
-
연결하려는 노드를 선택합니다.
-
작업 드롭다운에서 연결을 선택합니다.
조직의 승인 정책에서 자동 노드 연결을 허용하지 않는 경우 액세스 요청을 제출하라는 메시지가 표시됩니다. 요청된 정보를 작성하고 액세스 요청을 제출하면 필요한 승인을 모두 받는 대로 노드에 대한 세션을 시작할 수 있습니다.
AWS CLI를 사용하여 JIT(Just-in-Time) 노드 액세스로 세션 시작
-
다음 명령을 실행하면서
자리표시자 값을 자신의 정보로 바꿔 액세스 요청 워크플로를 시작합니다.aws ssm start-access-request \ --targets Key=InstanceIds,Values=i-02573cafcfEXAMPLE--reason "Troubleshooting networking performance issue"조직의 승인 정책에 따라 노드에 자동으로 연결되거나 수동 승인 프로세스가 시작됩니다. 수동 승인이 필요한 요청의 경우 응답에 반환된 액세스 요청의 ID를 기록해 둡니다.
-
필요한 모든 승인이 제공될 때까지 대기합니다.
-
필요한 승인이 모두 제공된 후에는 다음 명령을 실행하여 임시 자격 증명이 포함된 액세스 토큰을 가져옵니다.
자리 표시자를 자신의 정보로 바꿉니다.aws ssm get-access-token \ --access-request-idoi-12345abcdef응답에 반환된 액세스 토큰을 기록해 둡니다.
-
다음 명령을 실행하면서
자리표시자 값을 자신의 정보로 바꿔 AWS CLI에서 임시 자격 증명을 사용합니다.export AWS_SESSION_TOKEN=AQoDYXdzEJr...<remainder of session token> -
다음 명령을 실행하면서
자리표시자 값을 자신의 정보로 바꿔 노드에 대한 세션을 시작합니다.aws ssm start-session \ --target i-02573cafcfEXAMPLE
브라우저에서 로컬 네트워크 액세스 허용
프라이빗 DNS가 활성화된 인터페이스 Amazon VPC 엔드포인트를 통해 Systems Manager 콘솔에 액세스하는 경우 브라우저가 액세스 요청 화면을 차단할 수 있습니다. 프라이빗 DNS가 활성화되면 AWS 리전의 Systems Manager 엔드포인트가 VPC의 프라이빗 IP 주소로 확인됩니다. 콘솔은 퍼블릭 주소에서 제공되므로 브라우저는 해당 프라이빗 IP 주소에 대한 요청을 로컬 네트워크 요청으로 처리합니다. 브라우저는 사용자가 콘솔에 권한을 부여하지 않는 한 이러한 요청을 차단합니다. 이 동작을 로컬 네트워크 액세스(LNA)라고 하며 이전에는 프라이빗 네트워크 액세스(PNA)라고 했습니다.
브라우저가 이러한 요청을 차단하면 다음 동작이 표시됩니다.
-
연결을 선택했지만 액세스 요청 화면이 열리지 않고 연결에 실패합니다.
-
차단된 요청은 브라우저가 AWS에 도달하기 전에 중지하기 때문에 AWS CloudTrail 이벤트 기록에 표시되지 않습니다.
모든 웹 사이트에 대한 로컬 네트워크 보호를 끄는 대신 콘솔 주소에 대한 권한만 부여하는 것이 좋습니다. 이 구성에서 JIT(Just-in-Time) 노드 액세스 요청을 허용하려면 다음 방법 중 하나를 사용하세요.
-
Google Chrome 및 Microsoft Edge와 같은 Chromium 기반 브라우저의 경우 로컬 네트워크에 액세스할 수 있는 브라우저의 사이트 목록에 콘솔 주소를 추가하세요. 관리형 환경에서 관리자는 Microsoft Edge
LocalNetworkAccessAllowedForUrls정책과 같은 브라우저의 엔터프라이즈 정책을 사용하여 이를 구성할 수 있습니다. 연결을 선택할 때 브라우저에서 로컬 네트워크 액세스를 허용하라는 메시지가 표시되면 요청을 허용하도록 선택하세요. -
Mozilla Firefox의 경우 콘솔 주소에 대한 로컬 네트워크 액세스를 허용하세요.
이러한 권한 구성에 대한 자세한 내용은 브라우저 설명서를 참조하세요. 또는 Systems Manager 엔드포인트가 퍼블릭 IP 주소로 확인되는 네트워크 경로에서 콘솔에 액세스할 수 있습니다.
중요
일부 브라우저는 모든 웹 사이트에 대해 로컬 네트워크 보호를 끄는 설정을 제공합니다. 이 설정은 로컬 네트워크에 대한 보호를 줄이므로 권장하지 않습니다. 이를 사용하여 이 동작을 테스트하는 경우 조직의 보안 요구 사항에 대한 변경 사항을 검토하고 완료되면 되돌립니다.