Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWSSupport-TroubleshootSessionManager
Descrizione
Il AWSSupport-TroubleshootSessionManager runbook ti aiuta a risolvere i problemi più comuni che ti impediscono di connetterti alle istanze gestite di Amazon Elastic Compute Cloud (Amazon EC2) tramite Session Manager. Session Manager è uno strumento in. AWS Systems Manager Questo runbook verifica quanto segue:
-
Verifica se l'istanza è in esecuzione e riporta come gestita da Systems Manager.
-
Esegue il
AWSSupport-TroubleshootManagedInstancerunbook se l'istanza non viene segnalata come gestita da Systems Manager. -
Verifica la versione dell'agente SSM installato sull'istanza.
-
Verifica se un profilo di istanza contenente una policy consigliata AWS Identity and Access Management (IAM) per Session Manager è collegato all'istanza Amazon EC2.
-
Raccoglie i log dell'agente SSM dall'istanza.
-
Analizza le preferenze di Session Manager.
-
Esegue il
AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2runbook per analizzare la connettività dell'istanza agli endpoint per Session Manager, AWS Key Management Service (AWS KMS), Amazon Simple Storage Service (Amazon S3) e Amazon CloudWatch Logs (Logs). CloudWatch
Considerazioni
-
I nodi gestiti ibridi non sono supportati.
-
Questo runbook controlla solo se una policy IAM gestita consigliata è associata al profilo dell'istanza. Non analizza l'IAM o AWS KMS le autorizzazioni contenute nel profilo dell'istanza.
Importante
Il AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2 runbook utilizza VPC Reachability Analyzer per analizzare la connettività di rete tra una sorgente e un endpoint di servizio. Ti viene addebitato un costo per ogni analisi eseguita tra un'origine e una destinazione. Per maggiori dettagli, consulta i prezzi di
Esegui questa automazione (console)
Tipo di documento
Automazione
Proprietario
Amazon
Piattaforme
LinuxmacOS, Windows
Parametri
-
AutomationAssumeRole
Tipo: String
Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.
-
InstanceId
Tipo: String
Descrizione: (Obbligatorio) L'ID dell'istanza Amazon EC2 a cui non riesci a connetterti tramite Session Manager.
-
SessionPreferenceDocument
Tipo: String
Predefinito: SSM-SessionManagerRunShell
Descrizione: (Facoltativo) Il nome del documento delle preferenze di sessione. Se non specificate un documento personalizzato sulle preferenze di sessione all'avvio delle sessioni, utilizzate il valore predefinito.
Autorizzazioni IAM richieste
Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
-
ec2:CreateNetworkInsightsPath -
ec2:DeleteNetworkInsightsAnalysis -
ec2:DeleteNetworkInsightsPath -
ec2:StartNetworkInsightsAnalysis -
tiros:CreateQuery -
ec2:DescribeAvailabilityZones -
ec2:DescribeCustomerGateways -
ec2:DescribeDhcpOptions -
ec2:DescribeInstances -
ec2:DescribeInstanceStatus -
ec2:DescribeInternetGateways -
ec2:DescribeManagedPrefixLists -
ec2:DescribeNatGateways -
ec2:DescribeNetworkAcls -
ec2:DescribeNetworkInsightsAnalyses -
ec2:DescribeNetworkInsightsPaths -
ec2:DescribeNetworkInterfaces -
ec2:DescribePrefixLists -
ec2:DescribeRegions -
ec2:DescribeRouteTables -
ec2:DescribeSecurityGroups -
ec2:DescribeSubnets -
ec2:DescribeTransitGatewayAttachments -
ec2:DescribeTransitGatewayConnects -
ec2:DescribeTransitGatewayPeeringAttachments -
ec2:DescribeTransitGatewayRouteTables -
ec2:DescribeTransitGateways -
ec2:DescribeTransitGatewayVpcAttachments -
ec2:DescribeVpcAttribute -
ec2:DescribeVpcEndpoints -
ec2:DescribeVpcEndpointServiceConfigurations -
ec2:DescribeVpcPeeringConnections -
ec2:DescribeVpcs -
ec2:DescribeVpnConnections -
ec2:DescribeVpnGateways -
ec2:GetManagedPrefixListEntries -
ec2:GetTransitGatewayRouteTablePropagations -
ec2:SearchTransitGatewayRoutes -
elasticloadbalancing:DescribeListeners -
elasticloadbalancing:DescribeLoadBalancerAttributes -
elasticloadbalancing:DescribeLoadBalancers -
elasticloadbalancing:DescribeRules -
elasticloadbalancing:DescribeTags -
elasticloadbalancing:DescribeTargetGroups -
elasticloadbalancing:DescribeTargetHealth -
iam:GetInstanceProfile -
iam:ListAttachedRolePolicies -
iam:ListRoles -
iam:PassRole -
ssm:DescribeAutomationStepExecutions -
ssm:DescribeInstanceInformation -
ssm:GetAutomationExecution -
ssm:GetDocument -
ssm:ListCommands -
ssm:ListCommandInvocations -
ssm:SendCommand -
ssm:StartAutomationExecution -
tiros:GetQueryAnswer -
tiros:GetQueryExplanation
Fasi del documento
-
aws:waitForAwsResourceProperty: Attende fino a 6 minuti affinché l'istanza di destinazione superi i controlli di stato. -
aws:executeScript: analizza il documento delle preferenze di sessione. -
aws:executeAwsApi: ottiene l'ARN del profilo dell'istanza associato all'istanza. -
aws:executeAwsApi: controlla se l'istanza viene segnalata come gestita da Systems Manager. -
aws:branch: filiali in base al fatto che l'istanza stia segnalando come gestita da Systems Manager. -
aws:executeScript: verifica se l'agente SSM installato sull'istanza supporta Session Manager. -
aws:branch: si ramifica in base alla piattaforma dell'istanza per raccoglieressm-clii log. -
aws:runCommand: raccoglie i log in uscitassm-clida un'macOSistanza Linux or. -
aws:runCommand: raccoglie i log in uscitassm-clida un'Windowsistanza. -
aws:executeScript: analizza i log.ssm-cli -
aws:executeScript: controlla se una policy IAM consigliata è associata al profilo dell'istanza. -
aws:branch: Determina se valutare la connettivitàssmmessagesdegli endpoint in base aissm-clilog. -
aws:executeAutomation: valuta se l'istanza può connettersi a unssmmessagesendpoint. -
aws:branch: Determina se valutare la connettività degli endpoint di Amazon S3 in base aissm-clilog e alle preferenze di sessione. -
aws:executeAutomation: valuta se l'istanza può connettersi a un endpoint Amazon S3. -
aws:branch: Determina se valutare la connettività AWS KMS degli endpoint in base aissm-clilog e alle preferenze di sessione. -
aws:executeAutomation: valuta se l'istanza può connettersi a un AWS KMS endpoint. -
aws:branch: Determina se valutare la connettività CloudWatch degli endpoint di Logs in base aissm-clilog e alle preferenze della sessione. -
aws:executeAutomation: valuta se l'istanza può connettersi a un endpoint CloudWatch Logs. -
aws:executeAutomation: esegue il runbook.AWSSupport-TroubleshootManagedInstance -
aws:executeScript: compila l'output dei passaggi precedenti e genera un report.
Uscite
-
generateReport.EvalReport- I risultati dei controlli eseguiti dal runbook in testo normale.