Movatterモバイル変換


[0]ホーム

URL:


AWS Systems Manager Session Manager - AWS Systems Manager
文档AWS Systems Manager用户指南
我的组织如何从 Session Manager 获益?谁应该使用 Session Manager?Session Manager 的主要功能是什么?什么是会话?

AWS Systems Manager Session Manager

Session Manager是一项完全托管的 AWS Systems Manager 工具。借助 Session Manager,您可以管理 Amazon Elastic Compute Cloud(Amazon EC2)实例、边缘设备、本地服务器和虚拟机(VM)。您可以使用基于浏览器的一键式交互 Shell 或 AWS Command Line Interface (AWS CLI)。Session Manager 提供安全的节点管理,而无需打开入站端口、维护堡垒主机或管理 SSH 密钥。Session Manager 还可以帮助您遵守需要托管式节点受控访问权限的公司策略、严格的安全实践以及包含节点访问详细信息的日志,同时能够让终端用户轻松地一键式跨平台访问您的托管式节点。要开始使用 Session Manager,请打开Systems Manager 控制台。在导航窗格中,请选择Session Manager

我的组织如何从 Session Manager 获益?

Session Manager 具备下列优势:

  • 使用 IAM policy 集中控制对托管式节点的访问

    管理员可以集中地授予和撤销对托管式节点的访问。仅使用 AWS Identity and Access Management (IAM) 策略,您就可以控制贵企业中的哪些个人用户或组能够使用 Session Manager 以及他们能够访问的托管式节点。

  • 无需打开入站端口,也无需管理堡垒主机或 SSH 密钥

    在托管式节点上保持打开入站 SSH 端口和远程 PowerShell 端口,会极大增加实体在托管式节点上运行未经授权或恶意命令的风险。Session Manager 让您能够关闭这些入站端口,并且无需管理 SSH 密钥和证书以及堡垒主机和跳转盒,从而帮助您提高安全状况。

  • 从控制台和 CLI 一键访问托管式节点

    通过使用 AWS Systems Manager 控制台或 Amazon EC2 控制台,只需单击一下即可启动会话。通过使用 AWS CLI,您还可以启动一个会话以运行单个命令或一系列命令。由于对托管式节点的权限是通过 IAM policy 而非 SSH 密钥或其他机制提供,连接时间得到大幅缩短。

  • 连接到混合和多云环境的 Amazon EC2 实例和非 EC2 托管式节点

    连接到混合和多云环境中的 Amazon Elastic Compute Cloud(Amazon EC2)实例和非 EC2 节点。

    要使用 Session Manager 连接到非 EC2 节点,必须首先激活高级实例套餐。使用高级实例套餐需支付费用。但是,使用 Session Manager 连接到 EC2 实例不需要额外收费。有关信息,请参阅配置实例套餐

  • 端口转发

    将托管式节点中的任意端口重新导向到客户端上的本地端口。然后,连接到本地端口,并访问在节点内运行的服务器应用程序。

  • 对 Windows、Linux 和 macOS 的跨平台支持

    Session Manager 通过单个工具提供对 Windows、Linux 和 macOS 的支持。例如,您不需要为 Linux 和 macOS 托管式节点使用 SSH 客户端,也不需要为 Windows Server 托管式节点使用 RDP 连接。

  • 记录会话活动

    为满足企业的运营或安全要求,您可能需要提供对托管式节点的连接以及在其上运行的命令的记录。您还可以在组织中的用户开始或结束会话活动时收到通知。

    通过与以下 AWS 服务集成来提供日志记录功能:

    • AWS CloudTrail – AWS CloudTrail 捕获有关在 AWS 账户中进行的 Session Manager API 调用的信息,并将其写入存储在指定 Amazon Simple Storage Service (Amazon S3) 存储桶中的日志文件。账户的所有 CloudTrail 日志都存储在一个存储桶中。有关更多信息,请参阅使用 AWS CloudTrail 记录 AWS Systems Manager API 调用

    • Amazon Simple Storage Service – 您可以选择将会话日志数据存储在您选择的 Amazon S3 存储桶中,以便用于调试和故障排除。在将日志数据发送到 Amazon S3 存储桶时,可以使用或不使用您的 AWS KMS key 进行加密。有关更多信息,请参阅使用 Amazon S3 记录会话数据(控制台)

    • Amazon CloudWatch Logs – 借助 CloudWatch Logs,您可以监控、存储和访问各种 AWS 服务的日志文件。您可以将会话日志数据发送到 CloudWatch Logs 日志组,以便用于调试和故障排除。在将日志数据发送到日志组时,可以使用您的 KMS 密钥进行 AWS KMS 加密,也可以不加密。有关更多信息,请参阅使用 Amazon CloudWatch Logs 记录会话数据(控制台)

    • Amazon EventBridgeAmazon Simple Notification Service – 使用 EventBridge,您可以设置规则来检测指定的 AWS 资源何时发生更改。您可以创建规则来检测组织中的用户何时启动或停止会话,然后通过 Amazon SNS 接收有关事件的通知(例如,文本消息或电子邮件)。您还可以配置 CloudWatch 事件来启动其他响应。有关更多信息,请参阅使用 Amazon EventBridge 监控会话活动(控制台)

谁应该使用 Session Manager?

Session Manager 的主要功能是什么?

什么是会话?

会话是使用 Session Manager 与托管式节点之间建立的连接。会话基于客户端(您)和远程托管式节点之间的安全双向通信通道,可流式传输命令的输入和输出。客户端和托管式节点之间的流量使用 TLS 1.2 进行加密,创建连接的请求使用 Sigv4 进行签名。这种双向通信允许交互式 Bash 和 PowerShell 访问托管式节点。您还可以使用 AWS Key Management Service (AWS KMS) 密钥在默认 TLS 加密之外进一步加密数据。

举例来说,假设 John 是 IT 部门的执勤工程师。他收到一个问题通知,要求他远程连接到某个托管式节点(例如需要处理的故障或用于更改节点上的简单配置选项的指令)。John 使用 AWS Systems Manager 控制台、Amazon EC2 控制台或 AWS CLI 启动一个将其连接到该托管式节点的会话,在完成任务所需的节点上运行命令,然后结束该会话。

当 John 发送第一个命令启动会话时,Session Manager 服务对其 ID 进行身份验证,验证 IAM policy 授予 John 的权限,检查配置设置(例如验证允许的会话限制),并向 SSM Agent发送消息以打开双向连接。建立连接并且 John 键入下一个命令后,SSM Agent的命令输出将上传到此通信通道并发送回 John 的本地计算机。

排查 Run Command 问题
设置 Session Manager

[8]
ページ先頭

©2009-2025 Movatter.jp