View a markdown version of this page

Schritt 8: (Optional) Erlauben und kontrollieren Sie die Berechtigungen für SSH-Verbindungen über Session Manager - AWS Systems Manager

• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Schritt 8: (Optional) Erlauben und kontrollieren Sie die Berechtigungen für SSH-Verbindungen über Session Manager

Sie können Benutzern in Ihrem erlauben, das AWS Command Line Interface (AWS CLI) AWS-Konto zu verwenden, um Secure Shell (SSH) -Verbindungen zu verwalteten Knoten herzustellen, indem Sie Folgendes verwenden AWS Systems Manager Session Manager. Benutzer, die eine Verbindung über SSH herstellen, können auch mit dem Secure Copy Protocol (SCP) Dateien zwischen ihren lokalen Maschinen und verwalteten Knoten kopieren. Sie können diese Funktionalität verwenden, um eine Verbindung zu verwalteten Knoten herzustellen, ohne eingehende Ports öffnen oder Bastion-Hosts pflegen zu müssen.

Wenn Sie SSH-Verbindungen über herstellenSession Manager, stellen Sie mit AWS CLI und SSM Agent sichere WebSocket Verbindungen über TLS zu Session Manager Endpunkten her. Die SSH-Sitzung läuft in diesem verschlüsselten Tunnel und bietet eine zusätzliche Sicherheitsebene, ohne dass eingehende Ports auf Ihren verwalteten Knoten geöffnet werden müssen.

Nachdem Sie SSH-Verbindungen zugelassen haben, können Sie mithilfe von AWS Identity and Access Management (IAM-) Richtlinien explizit Benutzern, Gruppen oder Rollen die Verwendung von SSH-Verbindungen gestatten oder verweigern. Session Manager

Anmerkung

Protokollieren ist für Session Manager-Sitzungen, die eine Verbindung über Port-Weiterleitung oder SSH herstellen, nicht verfügbar. Das liegt daran, dass SSH alle Sitzungsdaten innerhalb der sicheren TLS-Verbindung zwischen den Session Manager Endpunkten AWS CLI und verschlüsselt und Session Manager nur als Tunnel für SSH-Verbindungen dient.

Zulassen von SSH-Verbindungen für Session Manager

Gehen Sie wie folgt vor, um über Session Manager SSH-Verbindungen für einen verwalteten Knoten zuzulassen.

Um SSH-Verbindungen zuzulassen für Session Manager
  1. Gehen Sie auf dem verwalteten Knoten, zu dem Sie SSH-Verbindungen erlauben möchten, wie folgt vor:

  2. Gehen Sie auf der lokalen Maschine, mit der Sie mit SSH eine Verbindung zu einem verwalteten Knoten herstellen möchten, wie folgt vor:

    • Stellen Sie sicher, dass Version 1.1.23.0 oder höher des Plugins installiert ist. Session Manager

      Weitere Informationen zur Installation des Session Manager-Plugins finden Sie unter Installieren Sie den Session Manager Plugin für den AWS CLI.

    • Aktualisieren Sie die SSH-Konfigurationsdatei so, dass ein Proxy-Befehl ausgeführt wird, der eine Session Manager-Sitzung startet und alle Daten über die Verbindung überträgt.

      Linux und macOS

      Tipp

      Die SSH-Konfigurationsdatei befindet sich in der Regel unter ~/.ssh/config.

      Fügen Sie der Konfigurationsdatei auf dem lokalen Computer den folgenden Code hinzu.

      # SSH over Session Manager Host i-* mi-* ProxyCommand sh -c "aws ssm start-session --target %h --document-name AWS-StartSSHSession --parameters 'portNumber=%p'" User ec2-user

      Windows

      Tipp

      Die SSH-Konfigurationsdatei befindet sich in der Regel unter C:\Users\<username>\.ssh\config.

      Fügen Sie der Konfigurationsdatei auf dem lokalen Computer den folgenden Code hinzu.

      # SSH over Session Manager Host i-* mi-* ProxyCommand C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe "aws ssm start-session --target %h --document-name AWS-StartSSHSession --parameters portNumber=%p"
    • Erstellen ein Privacy-Enhanced-Mail-Zertifikat (eine PEM-Datei) oder mindestens einen öffentlichen Schlüssel, bzw. überprüfen Sie, ob sie darüber verfügen, die beim Herstellen von Verbindungen zu verwalteten Knoten verwendet werden sollen. Dies muss ein Schlüssel sein, der dem verwalteten Knoten bereits zugeordnet ist. Die Berechtigungen für Ihre private Schlüsseldatei müssen so festgelegt sein, dass nur Sie diese lesen können. Mit dem folgenden Befehl können Sie die Berechtigungen für Ihre private Schlüsseldatei so festlegen, dass nur Sie diese lesen können.

      chmod 400 <my-key-pair>.pem

      Für eine Amazon Elastic Compute Cloud (Amazon EC2)-Instance kann dies beispielsweise die Schlüsselpaardatei sein, die Sie beim Erstellen der Instance erstellt oder ausgewählt haben. (Sie geben den Pfad zum Zertifikat oder Schlüssel als Teil des Befehls zum Starten einer Sitzung an. Informationen zum Starten einer Sitzung mithilfe von SSH finden Sie unter Starten einer Sitzung (SSH).)

Steuerung der Benutzerberechtigungen für SSH-Verbindungen über Session Manager

Nachdem Sie SSH-Verbindungen über Session Manager auf einem verwalteten Knoten aktiviert haben, können Sie IAM-Richtlinien verwenden, um Benutzern, Gruppen oder Rollen zu erlauben oder zu verweigern, SSH-Verbindungen über Session Manager herzustellen.

So verwenden Sie eine IAM-Richtlinie, um SSH-Verbindungen zuzulassen über Session Manager
  • Wählen Sie eine der folgenden Optionen aus:

    • Option 1: Öffnen Sie die IAM-Konsole unter. https://console.aws.amazon.com/iam/

      Wählen Sie im Navigationsbereich Policies (Richtlinien) aus und aktualisieren Sie dann die Berechtigungsrichtlinie für den Benutzer oder die Rolle, dem/der Sie die Berechtigung erteilen möchten, SSH-Verbindungen über Session Manager zu starten.

      Fügen Sie beispielsweise das folgende Element der Schnellstart-Richtlinie hinzu, die Sie in Quickstart-Richtlinien für Endbenutzer für Session Manager erstellt haben. Ersetzen Sie jeden example resource placeholder durch Ihre Informationen.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ssm:StartSession", "Resource": [ "arn:aws:ec2:us-east-1:111122223333:instance/instance-id", "arn:aws:ssm:*:*:document/AWS-StartSSHSession" ] }, { "Effect": "Allow", "Action": "ssmmessages:OpenDataChannel", "Resource": "arn:aws:ssm:*:*:session/${aws:userid}-*" } ] }
    • Option 2: Hängen Sie mithilfe der, der oder der AWS-Managementkonsole AWS API eine Inline-Richtlinie an AWS CLI eine Benutzerrichtlinie an.

      Hängen Sie mit der Methode Ihrer Wahl die Richtlinienerklärung in Option 1 an die Richtlinie für einen AWS Benutzer, eine Gruppe oder eine Rolle an.

      Informationen finden Sie im Abschnitt Hinzufügen und Entfernen von IAM-Identitätsberechtigungen im IAM-Benutzerhandbuch.

So verwenden Sie eine IAM-Richtlinie zum Ablehnen von SSH-Verbindungen über Session Manager
  • Wählen Sie eine der folgenden Optionen aus:

    • Option 1: Öffnen Sie die IAM-Konsole unter. https://console.aws.amazon.com/iam/ Wählen Sie im Navigationsbereich Policies (Richtlinien) aus und aktualisieren Sie dann die Berechtigungsrichtlinie für den Benutzer oder die Rolle, die am Starten von Session Manager-Sitzungen gehindert werden soll.

      Fügen Sie beispielsweise das folgende Element der Schnellstart-Richtlinie hinzu, die Sie in Quickstart-Richtlinien für Endbenutzer für Session Manager erstellt haben.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "ssm:StartSession", "Resource": "arn:aws:ssm:*:*:document/AWS-StartSSHSession" }, { "Effect": "Allow", "Action": "ssmmessages:OpenDataChannel", "Resource": "arn:aws:ssm:*:*:session/${aws:userid}-*" } ] }
    • Option 2: Hängen Sie mithilfe der, der oder der AWS-Managementkonsole AWS API eine Inline-Richtlinie an AWS CLI eine Benutzerrichtlinie an.

      Hängen Sie mit der Methode Ihrer Wahl die Richtlinienerklärung in Option 1 an die Richtlinie für einen AWS Benutzer, eine Gruppe oder eine Rolle an.

      Informationen finden Sie im Abschnitt Hinzufügen und Entfernen von IAM-Identitätsberechtigungen im IAM-Benutzerhandbuch.