View a markdown version of this page

Referenz: ec2messages, ssmmessages und andere API-Operationen - AWS Systems Manager

• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Referenz: ec2messages, ssmmessages und andere API-Operationen

Beim Überwachen von API-Vorgängen werden Ihnen möglicherweise Aufrufe der folgenden Vorgänge angezeigt:

  • ec2messages:AcknowledgeMessage

  • ec2messages:DeleteMessage

  • ec2messages:FailMessage

  • ec2messages:GetEndpoint

  • ec2messages:GetMessages

  • ec2messages:SendReply

  • ssmmessages:CreateControlChannel

  • ssmmessages:CreateDataChannel

  • ssmmessages:OpenControlChannel

  • ssmmessages:OpenDataChannel

  • ssm:DescribeDocumentParameters

  • ssm:DescribeInstanceProperties

  • ssm:GetCalendar

  • ssm:GetManifest

  • ssm:ListInstanceAssociations

  • ssm:PutCalendar

  • ssm:PutConfigurePackageResult

  • ssm:RegisterManagedInstance

  • ssm:RequestManagedInstanceRoleToken

  • ssm:UpdateInstanceAssociationStatus

  • ssm:UpdateInstanceInformation

  • ssm:UpdateManagedInstancePublicKey

Dies sind spezielle Operationen, die von verwendet werden AWS Systems Manager, wie im Rest dieses Themas beschrieben.

Agent-related API-Operationen (ssmmessages - und ec2messages-Endpunkte)

ssmmessages-API-Operationen

Systems Manager verwendet den ssmmessages-Endpunkt für die folgenden Arten von API-Vorgängen:

  • Operationen vom Systems Manager Agent (SSM Agent) zum Systems-Manager-Service in der Cloud.

  • Operationen von bis SSM Agent in der Cloud. Session Manager Dieser Endpunkt ist zum Erstellen und Löschen von Sitzungskanälen mit dem Session Manager-Service in der Cloud erforderlich.

    Wenn Konnektivität zulässig ist, werden Command Dokumente SSM Agent empfangenAmazon Message Gateway Service. Wenn Konnektivität nicht zulässig ist, empfängt SSM Agent Command-Dokumente über Amazon Message Delivery Service. Weitere Informationen finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für Amazon Message Gateway Service.

    Anmerkung

    Wenn den Richtlinien, die Ihrem IAM-Instanzprofil oder Ihrer IAM-Servicerolle zugeordnet sind, die ssmmessages:OpenControlChannel Berechtigung entzogen wird, SSM Agent verliert der verwaltete Knoten die Konnektivität zum Systems Manager-Dienst in der Cloud. Es kann jedoch bis zu 1 Stunde dauern, bis eine Verbindung beendet wird, nachdem die Berechtigung entfernt wurde. Dies ist dasselbe Verhalten wie beim Löschen der IAM-Instanzrolle oder der IAM-Servicerolle.

    Die ssmmessages:OpenControlChannel Berechtigung ist in der verwalteten Richtlinie enthalten AmazonSSMManagedInstanceCore, die in den Anweisungen zum Erstellen eines IAM-Instanzprofils für EC2-Instances und zum Erstellen einer IAM-Servicerolle für Nicht-EC2-Instances verwendet wird.

  • Operationen von Run Command.

ec2messages-API-Operationen

ec2messages:*-API-Operationen werden an den Amazon Message Delivery Service-Endpunkt gemacht. Systems Manager verwendet diesen Endpunkt für API-Operationen vom Systems-Manager-Agent (SSM Agent) an den Systems-Manager-Service in der Cloud.

Wichtig

ec2messages:*-API-Vorgänge werden nur für Operationen in AWS-Regionen unterstützt, die vor 2024 gestartet wurden. In Regionen, die 2024 und später eingeführt wurden, werden nur ssmmessages:* API-Vorgänge unterstützt.

Rangfolge der Endpunktverbindungen

Ab Version 3.3.40.0 von SSM Agent begann Systems Manager, den ssmmessages:*-Endpunkt (Amazon Message Gateway Service), wann immer verfügbar, anstelle des ec2messages:*-Endpunkts (Amazon Message Delivery Service) zu verwenden.

Wenn Sie ssmmessages:* in Ihren AWS Identity and Access Management (IAM-) Berechtigungsrichtlinien Zugriff darauf gewähren, wird eine Verbindung zum Endpunkt hergestellt. SSM Agent ssmmessages:* Dies gilt auch dann, wenn Ihr IAM-Instanzprofil so konfiguriert ist, dass beide Endpunkte zugelassen sind. Dazu gehören Richtlinien für IAM-Instance-Profile und IAM-Servicerollen, die Sie selbst erstellt haben, sowie für IAM-Instance-Profile, die mit der Host-Management-Konfiguration und der Quick Setup-Standard-Host-Management-Konfiguration erstellt wurden.

Wenn Sie Berechtigungen für beide Endpunkte erteilt haben und API-Operationen beispielsweise mithilfe von CloudWatch Metriken überwachen, werden keine Aufrufe von angezeigt. ec2messages:*

Für vor 2024 auf den AWS-Regionen Markt gebrachte Versionen: Sie können zu diesem Zeitpunkt problemlos ec2messages:* Berechtigungen aus Ihren Richtlinien entfernen.

Failover der Endpunktverbindung

Das folgende Failover-Verhalten gilt nur für vor 2024 AWS-Regionen gestartete Produkte.

Wenn Ihr IAM-Instanzprofil beim Start des Agenten nur ec2messages:* Berechtigungen bereitstellt, stellt er SSM Agent eine Verbindung zum ec2messages:* Endpunkt her.

Wenn Ihr IAM-Instanzprofil beide ssmmessages:* ec2messages:* Berechtigungen bereitstellt, wenn der Agent gestartet wird, Sie ihn aber später entfernenssmmessages:*, SSM Agent wechselt er zum ec2messages:* Endpunkt.

Für Regionen, die 2024 und später eingeführt wurden, wird nur der ssmmessages:*-Endpunkt unterstützt.

Weitere Informationen zu den ssmmessages- und ec2messages:*-Endpunkten finden Sie in den folgenden Themen im AWS -Service-Authorization-Benutzerhandbuch.

ssm: * API-Operationen im Zusammenhang mit Namespace-Instanzen

DescribeDocumentParameters

Systems Manager führt diesen API-Vorgang aus, um bestimmte Knoten in der Amazon-EC2-Konsole darzustellen. Ergebnisse der DescribeDocumentParameters-Operation werden im Knoten Dokumente angezeigt.

DescribeInstanceProperties

Systems Manager führt diesen API-Vorgang aus, um bestimmte Knoten in der Amazon-EC2-Konsole darzustellen. Ergebnisse der DescribeInstanceProperties-Operation werden im Knoten Fleet Manager angezeigt.

GetCalendar

Systems Manager führt diesen API-Vorgang aus, um Change Calendar-Typdokumente in der Change Calendar-Konsole zu rendern.

GetManifest

SSM Agent führt diesen API-Vorgang aus, um die Systemanforderungen für die Installation oder Aktualisierung einer bestimmten Version eines AWS Systems Manager Distributor-Pakets zu ermitteln. Dies ist ein veralteter API-Vorgang, der in AWS-Regionen Versionen nach 2017 nicht verfügbar ist.

ListInstanceAssociations

SSM Agent ruft diesen API-Vorgang auf, um festzustellen, ob eine neue State Manager-Zuordnung verfügbar ist. Dieser API-Vorgang ist für die Funktion von State Manager erforderlich.

PutCalendar

Systems Manager führt diesen API-Vorgang aus, um Change Calendar-Typdokumente in der Change Calendar-Konsole zu aktualisieren.

PutConfigurePackageResult

SSM Agentführt diesen API-Vorgang aus, um Installationsfehler- und Latenzmetriken für öffentliche Distributor-Pakete auf dem Konto des Paketbesitzers zu veröffentlichen.

RegisterManagedInstance

SSM Agent führt diesen API-Vorgang für die folgenden Szenarien aus:

  • So registrieren Sie einen On-Premises-Server oder eine virtuelle Maschine (VM) mithilfe eines Aktivierungscodes und einer ID als verwaltete Instance bei Systems Manager.

  • Um AWS IoT Greengrass Version 2 Anmeldeinformationen zu registrieren.

Dieser Vorgang wird auch von Amazon-EC2-Instances aufgerufen, auf denen SSM Agent-Version 3.1.x oder höher ausgeführt wird.

RequestManagedInstanceRoleToken

SSM Agent führt diesen API-Vorgang aus, um temporäre Anmeldeinformationen für den Zugriff auf den verwalteten Knoten abzurufen.

UpdateInstanceAssociationStatus

SSM Agent führt diesen API-Vorgang aus, um eine Zuordnung zu aktualisieren. Dieser API-Vorgang ist für die Funktion von State Manager erforderlich.

UpdateInstanceInformation

SSM Agent ruft den Systems-Manager-Service in der Cloud alle fünf Minuten auf, um Heartbeat-Informationen bereitzustellen. Dieser Aufruf ist erforderlich, um einen Heartbeat mit dem Agent beizubehalten, damit der Service erkennt, dass der Agent erwartungsgemäß funktioniert.

UpdateManagedInstancePublicKey

SSM Agent führt diesen API-Vorgang aus, um den öffentlichen Schlüssel bereitzustellen, nachdem das key pair auf dem verwalteten Knoten rotiert wurde. Der öffentliche Schlüssel wird zur Authentifizierung der mit dem privaten Schlüssel signierten Anfragen verwendet, um temporäre Anmeldeinformationen von Systems Manager zu erhalten.

ssm:* Namespace andere API-Vorgänge

ExecuteApi

Von Systems Manager delegierte Administratoren, die OpsItems in OpsCenter verwalten benötigen Zugriff auf diese API-Aktion, damit sie zugehörige Ressourcendetails zu OpsItems über mehrere AWS-Konten anzeigen können. Insbesondere gewährt diese API einem delegierten Administrator die Erlaubnis, die folgenden OpsItem Details in den AWS-Managementkonsole Bereichen OpsItem Beschreibung, Tags, CloudFormation Vorlage, AWS Config Änderungen, CloudWatch Protokolle, Alarme und AWS CloudTrail Ereignisse einzusehen. Weitere Informationen zum kontoübergreifenden OpsItems-Arbeiten finden Sie unter (Optional) Manuelle Einrichtung von OpsCenter für die zentrale kontenübergreifende Verwaltung von OpsItems. Weitere Informationen zu zugehörigen Ressourcendetails fürOpsItems finden Sie unter Hinzufügen verwandter Ressourcen zu einem OpsItem.