View a markdown version of this page

Iniciar uma sessão de acesso a nós just-in-time - AWS Systems Manager

Iniciar uma sessão de acesso a nós just-in-time

Depois de habilitar e definir o acesso a nós just-in-time e configurar as preferências de sessão e notificação, os usuários estarão prontos para iniciar as sessões de acesso a nós just-in-time. Você pode iniciar sessões usando o acesso a nós just-in-time no console do Systems Manager ou da AWS Command Line Interface usando o plug-in do Session Manager. As sessões de acesso a nós just-in-time podem ser iniciadas em nós na mesma conta e região. Os procedimentos a seguir descrevem como iniciar sessões com acesso a nós just-in-time.

nota

Se os seus usuários usavam anteriormente o Session Manager para se conectar aos nós, você deve remover as permissões do Session Manager, por exemplo ssm:StartSession, das políticas do IAM para iniciar sessões usando o acesso a nós just-in-time. Do contrário, ao se conectar aos nós, eles continuarão a usar o Session Manager.

Para iniciar uma sessão com acesso a nós just-in-time usando o console
  1. Abra o console AWS Systems Manager em https://console.aws.amazon.com/systems-manager/.

  2. No painel de navegação, selecione Explorar nós.

  3. Selecione o nó ao qual deseja se conectar.

  4. No menu suspenso Ações, selecione Conectar.

Se as políticas de aprovação da sua organização não permitirem que você se conecte automaticamente ao nó, você será solicitado a enviar uma solicitação de acesso. Depois de preencher as informações solicitadas e enviar a solicitação de acesso, você poderá iniciar as sessões no nó assim que todas as aprovações necessárias forem recebidas.

Para iniciar uma sessão com acesso a nós just-in-time usando a AWS CLI
  1. Execute o comando a seguir para iniciar o fluxo de trabalho da solicitação de acesso, certificando-se de substituir os valores de espaço reservado por suas próprias informações.

    aws ssm start-access-request \ --targets Key=InstanceIds,Values=i-02573cafcfEXAMPLE --reason "Troubleshooting networking performance issue"

    Dependendo das políticas de aprovação da sua organização, você será conectado automaticamente ao nó ou o processo de aprovação manual será iniciado. Para solicitações que exigem aprovações manuais, anote o ID da solicitação de acesso que é retornado na resposta.

  2. Aguarde até que todas as aprovações necessárias sejam fornecidas.

  3. Depois que todas as aprovações necessárias tiverem sido fornecidas, execute o comando a seguir para obter um token de acesso contendo credenciais temporárias. Substitua os valores de espaço reservado por suas próprias informações.

    aws ssm get-access-token \ --access-request-id oi-12345abcdef

    Anote o token de acesso retornado na resposta.

  4. Execute o comando a seguir para usar a credencial temporária na AWS CLI, certificando-se de substituir os valores de espaço reservado por suas próprias informações.

    export AWS_SESSION_TOKEN=AQoDYXdzEJr...<remainder of session token>
  5. Execute o comando a seguir para iniciar uma sessão no nó, certificando-se de substituir os valores de espaço reservado por suas próprias informações.

    aws ssm start-session \ --target i-02573cafcfEXAMPLE

Como permitir acesso à rede local em seu navegador

Se você acessar o console do Systems Manager por meio de uma interface de endpoint do Amazon VPC com DNS privado ativado, seu navegador poderá bloquear a tela de solicitação de acesso. Quando o DNS privado está habilitado, o endpoint do Systems Manager para sua Região da AWS é resolvido para um endereço IP privado em sua VPC. Como o console é servido a partir de um endereço público, os navegadores tratam as solicitações para esse endereço IP privado como solicitações de rede local. Os navegadores bloqueiam essas solicitações, a menos que você conceda permissão ao console para fazê-las. Esse comportamento é conhecido como Acesso à Rede Local (LNA) e era anteriormente chamado de Acesso à Rede Privada (PNA).

Quando seu navegador bloqueia essas solicitações, você verá o seguinte comportamento:

  • Você escolhe Conectar, mas a tela de solicitação de acesso não abre e a conexão não é bem-sucedida.

  • As solicitações bloqueadas não aparecem no histórico de eventos do AWS CloudTrail porque seu navegador as interrompe antes que elas cheguem à AWS.

Recomendamos conceder permissão somente para o endereço do console, ao invés de desativar as proteções de rede local para todos os sites. Para permitir solicitações de acesso a nós just-in-time nessa configuração, utilize um dos métodos a seguir:

  • Para navegadores baseados em Chromium, como Google Chrome e Microsoft Edge, adicione o endereço do console à lista de sites do navegador com permissão para acessar a rede local. Em ambientes gerenciados, seu administrador pode configurar isso utilizando as políticas corporativas do navegador, como a política Microsoft Edge LocalNetworkAccessAllowedForUrls. Se o seu navegador solicitar que você permita o acesso à rede local ao escolher Conectar, escolha permitir a solicitação.

  • Para o Mozilla Firefox, permita o acesso à rede local para o endereço do console.

Para mais informações sobre a configuração dessas permissões, consulte a documentação do seu navegador. Alternativamente, você pode acessar o console a partir de um caminho de rede em que o endpoint do Systems Manager é resolvido para um endereço IP público.

Importante

Alguns navegadores disponibilizam uma configuração que desativa as proteções de rede local para todos os sites. Como essa configuração reduz a proteção da sua rede local, não a recomendamos. Se você usá-la para testar esse comportamento, analise a alteração em relação aos requisitos de segurança da sua organização e reverta-a quando terminar.