• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Starten einer Just-in-Time-Knotenzugriffssitzung
Nach der Aktivierung und Einrichtung des Just-in-Time-Knotenzugriffs und der Konfiguration der Sitzungs- und Benachrichtigungseinstellungen sind die Benutzer bereit, Just-in-Time-Knotenzugriffssitzungen zu starten. Sie können Sitzungen mithilfe des Just-in-Time-Knotenzugriffs über die Systems Manager-Konsole oder AWS Command Line Interface über das Plug-in starten. Session Manager Just-in-time Knotenzugriffssitzungen können auf Knoten mit demselben Konto und derselben Region gestartet werden. In den folgenden Verfahren wird beschrieben, wie Sie Sitzungen mit Just-in-Time-Knotenzugriff starten.
Anmerkung
Wenn Ihre Benutzer zuvor über Session Manager Verbindungen zu Knoten hergestellt haben, müssen Sie die Session Manager-Berechtigungen (beispielsweise ssm:StartSession) aus ihren IAM-Richtlinien entfernen, um Sitzungen mit Just-in-Time-Knotenzugriff zu starten. Andernfalls wird weiterhin Session Manager zum Herstellen von Knotenverbindungen verwendet.
Starten Sie eine Sitzung mit Just-in-Time-Knotenzugriff über die Konsole wie folgt
Öffnen Sie die AWS Systems Manager Konsole unter https://console.aws.amazon.com/systems-manager/
. -
Wählen Sie im Navigationsbereich Knoten erkunden aus.
-
Wählen Sie den Knoten aus, zu dem Sie eine Verbindung herstellen möchten.
-
Wählen Sie in der Dropdownliste Aktionen die Option Verbinden aus.
Wenn die Genehmigungsrichtlinien Ihrer Organisation nicht zulassen, dass automatisch eine Verbindung zum Knoten hergestellt wird, werden Sie aufgefordert, eine Zugriffsanforderung zu senden. Nachdem Sie die angeforderten Informationen ausgefüllt und die Zugriffsanforderung abgesendet haben, können Sie Sitzungen für diesen Knoten starten, sobald alle erforderlichen Genehmigungen eingegangen sind.
Um eine Sitzung mit Just-in-Time-Knotenzugriff zu starten, verwenden Sie das AWS CLI
-
Führen Sie den folgenden Befehl aus, um den Workflow für Zugriffsanfragen zu starten, und achten Sie darauf, den
placeholder valuesdurch Ihre eigenen Informationen zu ersetzen.aws ssm start-access-request \ --targets Key=InstanceIds,Values=i-02573cafcfEXAMPLE--reason "Troubleshooting networking performance issue"Abhängig von den Genehmigungsrichtlinien Ihrer Organisation werden Sie entweder automatisch mit dem Knoten verbunden oder der manuelle Genehmigungsprozess wird gestartet. Notieren Sie sich bei Anforderungen, die manuell genehmigt werden müssen, die ID der Zugriffsanforderung, die in der Antwort zurückgegeben wird.
-
Warten Sie, bis alle erforderlichen Genehmigungen vorliegen.
-
Nachdem alle erforderlichen Genehmigungen erteilt wurden, führen Sie den folgenden Befehl aus, um ein Zugriffstoken mit temporären Anmeldeinformationen zu erhalten. Ersetzen Sie
placeholder valuesdurch Ihre Informationen.aws ssm get-access-token \ --access-request-idoi-12345abcdefNotieren Sie das in der Antwort zurückgegebene Zugriffstoken.
-
Führen Sie den folgenden Befehl aus, um die temporären Anmeldeinformationen in der zu verwenden AWS CLI, und achten Sie darauf, sie durch Ihre eigenen Informationen zu ersetzen.
placeholder valuesexport AWS_SESSION_TOKEN=AQoDYXdzEJr...<remainder of session token> -
Führen Sie den folgenden Befehl aus, um eine Sitzung
placeholder valuesmit dem Knoten zu starten, und achten Sie darauf, dass Sie den durch Ihre eigenen Informationen ersetzen.aws ssm start-session \ --target i-02573cafcfEXAMPLE
Erlauben Sie den lokalen Netzwerkzugriff in Ihrem Browser
Wenn Sie über eine Amazon VPC-Schnittstelle mit aktiviertem privaten DNS auf die Systems Manager-Konsole zugreifen, blockiert Ihr Browser möglicherweise den Bildschirm mit Zugriffsanforderungen. Wenn privates DNS aktiviert ist, wird der Systems Manager-Endpunkt für Sie in eine private IP-Adresse in Ihrer VPC AWS-Region aufgelöst. Da die Konsole von einer öffentlichen Adresse aus bedient wird, behandeln Browser Anfragen an diese private IP-Adresse als lokale Netzwerkanfragen. Browser blockieren diese Anfragen, sofern Sie der Konsole nicht die Erlaubnis erteilen, sie zu stellen. Dieses Verhalten wird als Local Network Access (LNA) bezeichnet und wurde zuvor als Private Network Access (PNA) bezeichnet.
Wenn Ihr Browser diese Anfragen blockiert, sehen Sie das folgende Verhalten:
-
Sie wählen Verbinden, aber der Bildschirm mit der Zugriffsanforderung wird nicht geöffnet und die Verbindung ist nicht erfolgreich.
-
Die blockierten Anfragen erscheinen nicht in Ihrem AWS CloudTrail Eventverlauf, da Ihr Browser sie stoppt, bevor sie ankommen AWS.
Wir empfehlen, die Erlaubnis nur für die Konsolenadresse zu erteilen, anstatt den lokalen Netzwerkschutz für alle Websites auszuschalten. Verwenden Sie eine der folgenden Methoden, um in dieser Konfiguration Just-in-Time-Knotenzugriffsanfragen zuzulassen:
-
Fügen Sie bei Chromium-based Browsern wie Google Chrome und Microsoft Edge die Konsolenadresse zur Liste der Websites hinzu, die auf das lokale Netzwerk zugreifen dürfen. In verwalteten Umgebungen kann Ihr Administrator dies mithilfe der Unternehmensrichtlinien des Browsers, z. B. der Microsoft Edge
LocalNetworkAccessAllowedForUrlsRichtlinie, konfigurieren. Wenn Ihr Browser Sie auffordert, den lokalen Netzwerkzugriff zuzulassen, wenn Sie Verbinden wählen, wählen Sie, ob Sie die Anfrage zulassen möchten. -
Mozilla FirefoxErlauben Sie beispielsweise lokalen Netzwerkzugriff für die Konsolenadresse.
Weitere Informationen zur Konfiguration dieser Berechtigungen finden Sie in der Dokumentation Ihres Browsers. Als Alternative können Sie von einem Netzwerkpfad aus auf die Konsole zugreifen, bei dem der Systems Manager-Endpunkt in eine öffentliche IP-Adresse aufgelöst wird.
Wichtig
Einige Browser bieten eine Einstellung, die den lokalen Netzwerkschutz für alle Websites deaktiviert. Da diese Einstellung den Schutz für Ihr lokales Netzwerk reduziert, empfehlen wir sie nicht. Wenn Sie es verwenden, um dieses Verhalten zu testen, vergleichen Sie die Änderung mit den Sicherheitsanforderungen Ihres Unternehmens und machen Sie sie rückgängig, wenn Sie fertig sind.