View a markdown version of this page

啟動即時節點存取工作階段 - AWS Systems Manager

• 2026 年 4 月 30 日之後將不再提供 AWS Systems Manager CloudWatch Dashboard。客戶可以繼續使用 Amazon CloudWatch 主控台來檢視、建立和管理其 Amazon CloudWatch 儀表板,就像現在一樣。如需詳細資訊,請參閱 Amazon CloudWatch Dashboard 文件。

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

啟動即時節點存取工作階段

啟用和設定即時節點存取,並設定工作階段和通知偏好設定後,使用者就可以啟動即時節點存取工作階段。您可以在 Systems Manager 主控台中,或使用 Session Manager 外掛程式在 AWS Command Line Interface 中,啟動即時節點存取工作階段。可以對同一帳戶和區域中的節點啟動即時節點存取工作階段。下列程序說明如何啟動即時節點存取工作階段。

注意

如果您的使用者先前使用 Session Manager 連線至節點,您必須從其 IAM 政策中移除 Session Manager 許可 (例如 ssm:StartSession),這樣使用者才能啟動即時節點存取工作階段。否則,當連線至節點時,他們會繼續使用 Session Manager。

使用主控台啟動即時節點存取工作階段
  1. 在 https://https://console.aws.amazon.com/systems-manager/ 開啟 AWS Systems Manager 主控台。

  2. 在導覽窗格中,選取探索節點。

  3. 選取要連線的節點。

  4. 在動作下拉式清單中,選取連線。

如果貴組織的核准政策不允許您自動連線至節點,系統會提示您提交存取請求。您需要填寫完請求資訊並提交存取請求,在收到所有必要的核准後,您可以啟動對節點的工作階段。

使用 just-in-time節點存取的工作階段 AWS CLI
  1. 執行下列命令來啟動存取請求工作流程,請務必使用您的資訊取代預留位置的值。

    aws ssm start-access-request \ --targets Key=InstanceIds,Values=i-02573cafcfEXAMPLE --reason "Troubleshooting networking performance issue"

    視組織的核准政策而定,您會自動連線至節點,或系統會啟動手動核准程序。對於需要手動核准的請求,請注意回應中傳回的存取請求 ID。

  2. 等待提供所有必要的核准。

  3. 提供所有必要的核准之後,請執行下列命令,以取得包含暫時憑證的存取權杖。使用您的資訊取代預留位置的值。

    aws ssm get-access-token \ --access-request-id oi-12345abcdef

    請注意回應中傳回的存取權杖。

  4. 執行下列命令以在 中使用臨時登入資料 AWS CLI,請務必使用您自己的資訊取代預留位置值。

    export AWS_SESSION_TOKEN=AQoDYXdzEJr...<remainder of session token>
  5. 執行下列命令來啟動對節點的工作階段,請務必使用您的資訊取代預留位置的值。

    aws ssm start-session \ --target i-02573cafcfEXAMPLE

在瀏覽器中允許本機網路存取

如果您透過啟用私有 DNS 的界面 Amazon VPC 端點存取 Systems Manager 主控台,您的瀏覽器可能會封鎖存取請求畫面。啟用私有 DNS 時,您 AWS 區域 的 Systems Manager 端點會解析為 VPC 中的私有 IP 地址。由於主控台是從公有地址提供,瀏覽器會將對該私有 IP 地址的請求視為本機網路請求。瀏覽器會封鎖這些請求,除非您授予主控台進行這些請求的許可。此行為稱為本機網路存取 (LNA),先前稱為私有網路存取 (PNA)。

當您的瀏覽器封鎖這些請求時,您會看到下列行為:

  • 您可以選擇連線,但存取請求畫面未開啟,且連線未成功。

  • 封鎖的請求不會出現在您的 AWS CloudTrail 事件歷史記錄中,因為您的瀏覽器會在到達它們之前將其停止 AWS。

我們建議僅授予主控台地址的許可,而不是關閉所有網站的本機網路保護。若要在此組態中允許just-in-time節點存取請求,請使用下列其中一種方法:

  • 對於以 Chromium 為基礎的瀏覽器,例如 Google Chrome和 Microsoft Edge,請將主控台地址新增至允許存取本機網路的瀏覽器網站清單。在受管環境中,您的管理員可以使用瀏覽器的企業政策進行設定,例如Microsoft EdgeLocalNetworkAccessAllowedForUrls政策。如果您的瀏覽器在您選擇連線時提示您允許本機網路存取,請選擇 以允許請求。

  • 對於 Mozilla Firefox,允許主控台地址的本機網路存取。

如需設定這些許可的詳細資訊,請參閱瀏覽器的文件。或者,您可以從 Systems Manager 端點解析為公有 IP 地址的網路路徑存取主控台。

重要

有些瀏覽器提供關閉所有網站本機網路保護的設定。由於此設定會降低本機網路的保護,因此不建議這麼做。如果您使用它來測試此行為,請根據組織的安全要求檢閱變更,並在完成時將其還原。