Iniciar uma sessão de acesso a nós just-in-time
Depois de habilitar e definir o acesso a nós just-in-time e configurar as preferências de sessão e notificação, os usuários estarão prontos para iniciar as sessões de acesso a nós just-in-time. Você pode iniciar sessões usando o acesso a nós just-in-time no console do Systems Manager ou da AWS Command Line Interface usando o plug-in do Session Manager. As sessões de acesso a nós just-in-time podem ser iniciadas em nós na mesma conta e região. Os procedimentos a seguir descrevem como iniciar sessões com acesso a nós just-in-time.
nota
Se os seus usuários usavam anteriormente o Session Manager para se conectar aos nós, você deve remover as permissões do Session Manager, por exemplo ssm:StartSession, das políticas do IAM para iniciar sessões usando o acesso a nós just-in-time. Do contrário, ao se conectar aos nós, eles continuarão a usar o Session Manager.
Para iniciar uma sessão com acesso a nós just-in-time usando o console
Abra o console AWS Systems Manager em https://console.aws.amazon.com/systems-manager/
. -
No painel de navegação, selecione Explorar nós.
-
Selecione o nó ao qual deseja se conectar.
-
No menu suspenso Ações, selecione Conectar.
Se as políticas de aprovação da sua organização não permitirem que você se conecte automaticamente ao nó, você será solicitado a enviar uma solicitação de acesso. Depois de preencher as informações solicitadas e enviar a solicitação de acesso, você poderá iniciar as sessões no nó assim que todas as aprovações necessárias forem recebidas.
Para iniciar uma sessão com acesso a nós just-in-time usando a AWS CLI
-
Execute o comando a seguir para iniciar o fluxo de trabalho da solicitação de acesso, certificando-se de substituir os
valores de espaço reservadopor suas próprias informações.aws ssm start-access-request \ --targets Key=InstanceIds,Values=i-02573cafcfEXAMPLE--reason "Troubleshooting networking performance issue"Dependendo das políticas de aprovação da sua organização, você será conectado automaticamente ao nó ou o processo de aprovação manual será iniciado. Para solicitações que exigem aprovações manuais, anote o ID da solicitação de acesso que é retornado na resposta.
-
Aguarde até que todas as aprovações necessárias sejam fornecidas.
-
Depois que todas as aprovações necessárias tiverem sido fornecidas, execute o comando a seguir para obter um token de acesso contendo credenciais temporárias. Substitua os
valores de espaço reservadopor suas próprias informações.aws ssm get-access-token \ --access-request-idoi-12345abcdefAnote o token de acesso retornado na resposta.
-
Execute o comando a seguir para usar a credencial temporária na AWS CLI, certificando-se de substituir os
valores de espaço reservadopor suas próprias informações.export AWS_SESSION_TOKEN=AQoDYXdzEJr...<remainder of session token> -
Execute o comando a seguir para iniciar uma sessão no nó, certificando-se de substituir os
valores de espaço reservadopor suas próprias informações.aws ssm start-session \ --target i-02573cafcfEXAMPLE
Como permitir acesso à rede local em seu navegador
Se você acessar o console do Systems Manager por meio de uma interface de endpoint do Amazon VPC com DNS privado ativado, seu navegador poderá bloquear a tela de solicitação de acesso. Quando o DNS privado está habilitado, o endpoint do Systems Manager para sua Região da AWS é resolvido para um endereço IP privado em sua VPC. Como o console é servido a partir de um endereço público, os navegadores tratam as solicitações para esse endereço IP privado como solicitações de rede local. Os navegadores bloqueiam essas solicitações, a menos que você conceda permissão ao console para fazê-las. Esse comportamento é conhecido como Acesso à Rede Local (LNA) e era anteriormente chamado de Acesso à Rede Privada (PNA).
Quando seu navegador bloqueia essas solicitações, você verá o seguinte comportamento:
-
Você escolhe Conectar, mas a tela de solicitação de acesso não abre e a conexão não é bem-sucedida.
-
As solicitações bloqueadas não aparecem no histórico de eventos do AWS CloudTrail porque seu navegador as interrompe antes que elas cheguem à AWS.
Recomendamos conceder permissão somente para o endereço do console, ao invés de desativar as proteções de rede local para todos os sites. Para permitir solicitações de acesso a nós just-in-time nessa configuração, utilize um dos métodos a seguir:
-
Para navegadores baseados em Chromium, como Google Chrome e Microsoft Edge, adicione o endereço do console à lista de sites do navegador com permissão para acessar a rede local. Em ambientes gerenciados, seu administrador pode configurar isso utilizando as políticas corporativas do navegador, como a política Microsoft Edge
LocalNetworkAccessAllowedForUrls. Se o seu navegador solicitar que você permita o acesso à rede local ao escolher Conectar, escolha permitir a solicitação. -
Para o Mozilla Firefox, permita o acesso à rede local para o endereço do console.
Para mais informações sobre a configuração dessas permissões, consulte a documentação do seu navegador. Alternativamente, você pode acessar o console a partir de um caminho de rede em que o endpoint do Systems Manager é resolvido para um endereço IP público.
Importante
Alguns navegadores disponibilizam uma configuração que desativa as proteções de rede local para todos os sites. Como essa configuração reduz a proteção da sua rede local, não a recomendamos. Se você usá-la para testar esse comportamento, analise a alteração em relação aos requisitos de segurança da sua organização e reverta-a quando terminar.