Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWSSupport-TroubleshootSessionManager
Description
Le AWSSupport-TroubleshootSessionManager runbook vous aide à résoudre les problèmes courants qui vous empêchent de vous connecter à des instances Amazon Elastic Compute Cloud (Amazon EC2) gérées à l'aide de Session Manager. Session Manager est un outil de AWS Systems Manager. Ce runbook vérifie les éléments suivants :
-
Vérifie si l'instance est en cours d'exécution et génère des rapports comme elle est gérée par Systems Manager.
-
Exécute le
AWSSupport-TroubleshootManagedInstancerunbook si l'instance ne présente pas de rapports comme étant gérée par Systems Manager. -
Vérifie la version de l'agent SSM installé sur l'instance.
-
Vérifie si un profil d'instance contenant une politique recommandée Gestion des identités et des accès AWS (IAM) pour Session Manager est attaché à l'instance Amazon EC2.
-
Collecte les journaux de l'agent SSM depuis l'instance.
-
Analyse les préférences de votre gestionnaire de sessions.
-
Exécute le
AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2runbook pour analyser la connectivité de l'instance aux points de terminaison pour Session Manager, AWS Key Management Service (AWS KMS), Amazon Simple Storage Service (Amazon S3) et Amazon CloudWatch Logs (CloudWatch Logs).
Considérations
-
Les nœuds gérés hybrides ne sont pas pris en charge.
-
Ce runbook vérifie uniquement si une politique IAM gérée recommandée est attachée au profil d'instance. Il n'analyse pas l'IAM ni AWS KMS les autorisations contenues dans votre profil d'instance.
Important
Le AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2 runbook utilise VPC Reachability Analyzer pour analyser la connectivité réseau entre une source et un point de terminaison de service. Vous êtes facturé pour chaque analyse exécutée entre une source et une destination. Pour plus de détails, consultez la rubrique Tarification https://aws.amazon.com/vpc/pricing/
Exécutez cette automatisation (console)
Type de document
Automatisation
Propriétaire
Amazon
Plateformes
LinuxmacOS, Windows
Paramètres
-
AutomationAssumeRole
Type : Chaîne
Description : (Facultatif) Le nom de ressource Amazon (ARN) du rôle Gestion des identités et des accès AWS (IAM) qui permet à Systems Manager Automation d'effectuer les actions en votre nom. Si aucun rôle n'est spécifié, Systems Manager Automation utilise les autorisations de l'utilisateur qui démarre ce runbook.
-
InstanceId
Type : Chaîne
Description : (Obligatoire) L'ID de l'instance Amazon EC2 à laquelle vous ne parvenez pas à vous connecter à l'aide du Gestionnaire de session.
-
SessionPreferenceDocument
Type : Chaîne
Par défaut : SSM-SessionManagerRunShell
Description : (Facultatif) Le nom de votre document de préférences de session. Si vous ne spécifiez pas de document de préférences de session personnalisé lors du démarrage des sessions, utilisez la valeur par défaut.
Autorisations IAM requises
Le AutomationAssumeRole paramètre nécessite les actions suivantes pour utiliser correctement le runbook.
-
ec2:CreateNetworkInsightsPath -
ec2:DeleteNetworkInsightsAnalysis -
ec2:DeleteNetworkInsightsPath -
ec2:StartNetworkInsightsAnalysis -
tiros:CreateQuery -
ec2:DescribeAvailabilityZones -
ec2:DescribeCustomerGateways -
ec2:DescribeDhcpOptions -
ec2:DescribeInstances -
ec2:DescribeInstanceStatus -
ec2:DescribeInternetGateways -
ec2:DescribeManagedPrefixLists -
ec2:DescribeNatGateways -
ec2:DescribeNetworkAcls -
ec2:DescribeNetworkInsightsAnalyses -
ec2:DescribeNetworkInsightsPaths -
ec2:DescribeNetworkInterfaces -
ec2:DescribePrefixLists -
ec2:DescribeRegions -
ec2:DescribeRouteTables -
ec2:DescribeSecurityGroups -
ec2:DescribeSubnets -
ec2:DescribeTransitGatewayAttachments -
ec2:DescribeTransitGatewayConnects -
ec2:DescribeTransitGatewayPeeringAttachments -
ec2:DescribeTransitGatewayRouteTables -
ec2:DescribeTransitGateways -
ec2:DescribeTransitGatewayVpcAttachments -
ec2:DescribeVpcAttribute -
ec2:DescribeVpcEndpoints -
ec2:DescribeVpcEndpointServiceConfigurations -
ec2:DescribeVpcPeeringConnections -
ec2:DescribeVpcs -
ec2:DescribeVpnConnections -
ec2:DescribeVpnGateways -
ec2:GetManagedPrefixListEntries -
ec2:GetTransitGatewayRouteTablePropagations -
ec2:SearchTransitGatewayRoutes -
elasticloadbalancing:DescribeListeners -
elasticloadbalancing:DescribeLoadBalancerAttributes -
elasticloadbalancing:DescribeLoadBalancers -
elasticloadbalancing:DescribeRules -
elasticloadbalancing:DescribeTags -
elasticloadbalancing:DescribeTargetGroups -
elasticloadbalancing:DescribeTargetHealth -
iam:GetInstanceProfile -
iam:ListAttachedRolePolicies -
iam:ListRoles -
iam:PassRole -
ssm:DescribeAutomationStepExecutions -
ssm:DescribeInstanceInformation -
ssm:GetAutomationExecution -
ssm:GetDocument -
ssm:ListCommands -
ssm:ListCommandInvocations -
ssm:SendCommand -
ssm:StartAutomationExecution -
tiros:GetQueryAnswer -
tiros:GetQueryExplanation
Étapes de document
-
aws:waitForAwsResourceProperty: attend jusqu'à 6 minutes le temps que votre instance cible passe les contrôles de statut. -
aws:executeScript: analyse le document de préférences de session. -
aws:executeAwsApi: Obtient l'ARN du profil d'instance associé à votre instance. -
aws:executeAwsApi: vérifie si votre instance indique qu'elle est gérée par Systems Manager. -
aws:branch: branches selon que votre instance présente des rapports comme étant gérée par Systems Manager. -
aws:executeScript: Vérifie si l'agent SSM installé sur votre instance prend en charge le Gestionnaire de sessions. -
aws:branch: Branches basées sur la plateforme de votre instance pour collecterssm-cliles journaux. -
aws:runCommand: collecte les journaux en sortiessm-clidepuis une macOS instance Linux ou. -
aws:runCommand: collecte les journaux en sortiessm-clidepuis une Windows instance. -
aws:executeScript: analyse lesssm-clijournaux. -
aws:executeScript: vérifie si une politique IAM recommandée est associée au profil d'instance. -
aws:branch: Détermine s'il faut évaluer la connectivité desssmmessagesterminaux en fonctionssm-clides journaux. -
aws:executeAutomation: Évalue si l'instance peut se connecter à unssmmessagespoint de terminaison. -
aws:branch: détermine s'il faut évaluer la connectivité des terminaux Amazon S3 en fonctionssm-clides journaux et de vos préférences de session. -
aws:executeAutomation: Évalue si l'instance peut se connecter à un point de terminaison Amazon S3. -
aws:branch: détermine s'il faut évaluer la connectivité des AWS KMS terminaux en fonctionssm-clides journaux et de vos préférences de session. -
aws:executeAutomation: Évalue si l'instance peut se connecter à un AWS KMS point de terminaison. -
aws:branch: détermine s'il faut évaluer la connectivité CloudWatch des terminaux Logs en fonctionssm-clides journaux et de vos préférences de session. -
aws:executeAutomation: Évalue si l'instance peut se connecter à un point de terminaison CloudWatch Logs. -
aws:executeAutomation: Exécute leAWSSupport-TroubleshootManagedInstancerunbook. -
aws:executeScript: Compile le résultat des étapes précédentes et génère un rapport.
Sorties
-
generateReport.EvalReport- Les résultats des contrôles effectués par le runbook en texte clair.