View a markdown version of this page

AWSSupport-TroubleshootSessionManager - AWS Systems Manager Riferimento al runbook dell’automazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWSSupport-TroubleshootSessionManager

Descrizione

Il AWSSupport-TroubleshootSessionManager runbook ti aiuta a risolvere i problemi più comuni che ti impediscono di connetterti alle istanze gestite di Amazon Elastic Compute Cloud (Amazon EC2) tramite Session Manager. Session Manager è uno strumento in. AWS Systems Manager Questo runbook verifica quanto segue:

  • Verifica se l'istanza è in esecuzione e riporta come gestita da Systems Manager.

  • Esegue il AWSSupport-TroubleshootManagedInstance runbook se l'istanza non viene segnalata come gestita da Systems Manager.

  • Verifica la versione dell'agente SSM installato sull'istanza.

  • Verifica se un profilo di istanza contenente una policy consigliata AWS Identity and Access Management (IAM) per Session Manager è collegato all'istanza Amazon EC2.

  • Raccoglie i log dell'agente SSM dall'istanza.

  • Analizza le preferenze di Session Manager.

  • Esegue il AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2 runbook per analizzare la connettività dell'istanza agli endpoint per Session Manager, AWS Key Management Service (AWS KMS), Amazon Simple Storage Service (Amazon S3) e Amazon CloudWatch Logs (Logs). CloudWatch

Considerazioni

  • I nodi gestiti ibridi non sono supportati.

  • Questo runbook controlla solo se una policy IAM gestita consigliata è associata al profilo dell'istanza. Non analizza l'IAM o AWS KMS le autorizzazioni contenute nel profilo dell'istanza.

Importante

Il AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2 runbook utilizza VPC Reachability Analyzer per analizzare la connettività di rete tra una sorgente e un endpoint di servizio. Ti viene addebitato un costo per ogni analisi eseguita tra un'origine e una destinazione. Per maggiori dettagli, consulta i prezzi di Amazon VPC.

Esegui questa automazione (console)

Tipo di documento

Automazione

Proprietario

Amazon

Piattaforme

LinuxmacOS, Windows

Parametri

  • AutomationAssumeRole

    Tipo: String

    Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.

  • InstanceId

    Tipo: String

    Descrizione: (Obbligatorio) L'ID dell'istanza Amazon EC2 a cui non riesci a connetterti tramite Session Manager.

  • SessionPreferenceDocument

    Tipo: String

    Predefinito: SSM-SessionManagerRunShell

    Descrizione: (Facoltativo) Il nome del documento delle preferenze di sessione. Se non specificate un documento personalizzato sulle preferenze di sessione all'avvio delle sessioni, utilizzate il valore predefinito.

Autorizzazioni IAM richieste

Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.

  • ec2:CreateNetworkInsightsPath

  • ec2:DeleteNetworkInsightsAnalysis

  • ec2:DeleteNetworkInsightsPath

  • ec2:StartNetworkInsightsAnalysis

  • tiros:CreateQuery

  • ec2:DescribeAvailabilityZones

  • ec2:DescribeCustomerGateways

  • ec2:DescribeDhcpOptions

  • ec2:DescribeInstances

  • ec2:DescribeInstanceStatus

  • ec2:DescribeInternetGateways

  • ec2:DescribeManagedPrefixLists

  • ec2:DescribeNatGateways

  • ec2:DescribeNetworkAcls

  • ec2:DescribeNetworkInsightsAnalyses

  • ec2:DescribeNetworkInsightsPaths

  • ec2:DescribeNetworkInterfaces

  • ec2:DescribePrefixLists

  • ec2:DescribeRegions

  • ec2:DescribeRouteTables

  • ec2:DescribeSecurityGroups

  • ec2:DescribeSubnets

  • ec2:DescribeTransitGatewayAttachments

  • ec2:DescribeTransitGatewayConnects

  • ec2:DescribeTransitGatewayPeeringAttachments

  • ec2:DescribeTransitGatewayRouteTables

  • ec2:DescribeTransitGateways

  • ec2:DescribeTransitGatewayVpcAttachments

  • ec2:DescribeVpcAttribute

  • ec2:DescribeVpcEndpoints

  • ec2:DescribeVpcEndpointServiceConfigurations

  • ec2:DescribeVpcPeeringConnections

  • ec2:DescribeVpcs

  • ec2:DescribeVpnConnections

  • ec2:DescribeVpnGateways

  • ec2:GetManagedPrefixListEntries

  • ec2:GetTransitGatewayRouteTablePropagations

  • ec2:SearchTransitGatewayRoutes

  • elasticloadbalancing:DescribeListeners

  • elasticloadbalancing:DescribeLoadBalancerAttributes

  • elasticloadbalancing:DescribeLoadBalancers

  • elasticloadbalancing:DescribeRules

  • elasticloadbalancing:DescribeTags

  • elasticloadbalancing:DescribeTargetGroups

  • elasticloadbalancing:DescribeTargetHealth

  • iam:GetInstanceProfile

  • iam:ListAttachedRolePolicies

  • iam:ListRoles

  • iam:PassRole

  • ssm:DescribeAutomationStepExecutions

  • ssm:DescribeInstanceInformation

  • ssm:GetAutomationExecution

  • ssm:GetDocument

  • ssm:ListCommands

  • ssm:ListCommandInvocations

  • ssm:SendCommand

  • ssm:StartAutomationExecution

  • tiros:GetQueryAnswer

  • tiros:GetQueryExplanation

Fasi del documento

  1. aws:waitForAwsResourceProperty: Attende fino a 6 minuti affinché l'istanza di destinazione superi i controlli di stato.

  2. aws:executeScript: analizza il documento delle preferenze di sessione.

  3. aws:executeAwsApi: ottiene l'ARN del profilo dell'istanza associato all'istanza.

  4. aws:executeAwsApi: controlla se l'istanza viene segnalata come gestita da Systems Manager.

  5. aws:branch: filiali in base al fatto che l'istanza stia segnalando come gestita da Systems Manager.

  6. aws:executeScript: verifica se l'agente SSM installato sull'istanza supporta Session Manager.

  7. aws:branch: si ramifica in base alla piattaforma dell'istanza per raccogliere ssm-cli i log.

  8. aws:runCommand: raccoglie i log in uscita ssm-cli da un'macOSistanza Linux or.

  9. aws:runCommand: raccoglie i log in uscita ssm-cli da un'Windowsistanza.

  10. aws:executeScript: analizza i log. ssm-cli

  11. aws:executeScript: controlla se una policy IAM consigliata è associata al profilo dell'istanza.

  12. aws:branch: Determina se valutare la connettività ssmmessages degli endpoint in base ai ssm-cli log.

  13. aws:executeAutomation: valuta se l'istanza può connettersi a un ssmmessages endpoint.

  14. aws:branch: Determina se valutare la connettività degli endpoint di Amazon S3 in base ai ssm-cli log e alle preferenze di sessione.

  15. aws:executeAutomation: valuta se l'istanza può connettersi a un endpoint Amazon S3.

  16. aws:branch: Determina se valutare la connettività AWS KMS degli endpoint in base ai ssm-cli log e alle preferenze di sessione.

  17. aws:executeAutomation: valuta se l'istanza può connettersi a un AWS KMS endpoint.

  18. aws:branch: Determina se valutare la connettività CloudWatch degli endpoint di Logs in base ai ssm-cli log e alle preferenze della sessione.

  19. aws:executeAutomation: valuta se l'istanza può connettersi a un endpoint CloudWatch Logs.

  20. aws:executeAutomation: esegue il runbook. AWSSupport-TroubleshootManagedInstance

  21. aws:executeScript: compila l'output dei passaggi precedenti e genera un report.

Uscite

  • generateReport.EvalReport- I risultati dei controlli eseguiti dal runbook in testo normale.