启动即时节点访问会话
启用和设置即时节点访问以及配置会话和通知首选项后,用户便可启动即时节点访问会话。您可以从 Systems Manager 控制台或从使用Session Manager插件的 AWS Command Line Interface,使用即时节点访问来启动会话。可以在同一账户和区域中的节点上启动即时节点访问会话。以下过程介绍如何使用即时节点访问来启动会话。
注意
如果您的用户以前曾使用Session Manager连接到节点,则您必须从他们的 IAM 策略中移除Session Manager权限(例如 ssm:StartSession),才能使用即时节点访问来启动会话。否则,当连接到节点时,将继续使用Session Manager。
通过控制台使用即时节点访问来启动会话
访问 https://console.aws.amazon.com/systems-manager/
,打开 AWS Systems Manager 控制台。 -
在导航窗格中选择浏览节点。
-
选择要连接到的节点。
-
在操作下拉列表中,选择连接。
如果组织的批准政策不允许您自动连接到该节点,则系统会提示您提交访问请求。填写所需信息并提交访问请求后,在收到全部所需批准后,您便可开始与该节点的会话。
通过AWS CLI使用即时节点访问来启动会话
-
运行以下命令以开始访问请求工作流,并确保将
占位符值替换为您自己的信息。aws ssm start-access-request \ --targets Key=InstanceIds,Values=i-02573cafcfEXAMPLE--reason "Troubleshooting networking performance issue"根据组织的审批政策,要么会自动连接到节点,要么会启动手动审批流程。对于需要手动审批的请求,请记下响应中返回的访问请求的 ID。
-
等待提供全部所需批准。
-
提供全部所需批准后,运行以下命令以获取包含临时凭证的访问令牌。将
占位符值替换为您自己的信息。aws ssm get-access-token \ --access-request-idoi-12345abcdef记下响应中返回的访问令牌。
-
运行以下命令以使用 AWS CLI 中的临时凭证,并确保将
占位符值替换为您自己的信息。export AWS_SESSION_TOKEN=AQoDYXdzEJr...<remainder of session token> -
运行以下命令以启动与节点的会话,并确保将
占位符值替换为您自己的信息。aws ssm start-session \ --target i-02573cafcfEXAMPLE
允许在浏览器中访问本地网络
如果您通过已启用私有 DNS 的接口 Amazon VPC 端点访问 Systems Manager 控制台,则您的浏览器可能会屏蔽访问请求屏幕。启用私有 DNS 后,您的 AWS 区域 Systems Manager 端点将解析为您的 VPC 中的私有 IP 地址。由于控制台由公有地址提供服务,浏览器会将对该私有 IP 地址的请求视为本地网络请求。除非您向控制台授予发出这些请求的权限,否则浏览器会屏蔽这些请求。这种行为称为本地网络访问(LNA),以前称为私有网络访问(PNA)。
当您的浏览器屏蔽这些请求时,您会看到以下行为:
-
您选择连接,但访问请求屏幕无法打开,也无法成功连接。
-
被屏蔽的请求不会出现在您的 AWS CloudTrail 事件历史记录中,因为您的浏览器会在请求到达 AWS 之前将其拦截。
我们建议仅为控制台地址授予权限,而不是关闭所有网站的本地网络保护。要在此配置中允许即时节点访问请求,请使用以下方法之一:
-
对于基于 Chromium 的浏览器(例如 Google Chrome 和 Microsoft Edge),将控制台地址添加到浏览器的允许访问本地网络的网站列表中。在托管环境中,您的管理员可以使用浏览器的企业策略(例如 Microsoft Edge
LocalNetworkAccessAllowedForUrls策略)进行配置。如果您的浏览器在您选择连接时提示您允许本地网络访问,请选择允许该请求。 -
对于 Mozilla Firefox,请允许控制台地址访问本地网络。
有关配置这些权限的更多信息,请参阅您的浏览器文档。或者,您可以从 Systems Manager 端点解析为公有 IP 地址的网络路径访问控制台。
重要
某些浏览器提供了关闭所有网站的本地网络保护的设置。由于此设置会降低对本地网络的保护,因此我们不建议使用。如果您使用该设置来测试此行为,请根据组织的安全要求审查所做的更改,并在完成后将其恢复。