

• El panel de AWS Systems Manager CloudWatch dejará de estar disponible después del 30 de abril de 2026. Los clientes pueden seguir utilizando la consola de Amazon CloudWatch para ver, crear y administrar sus paneles de Amazon CloudWatch, tal y como lo hacen actualmente. Para obtener más información, consulte la [documentación del panel de Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html). 

# Cómo iniciar una sesión de acceso a los nodos justo a tiempo
<a name="systems-manager-just-in-time-node-access-start-session"></a>

Tras habilitar y configurar el acceso a los nodos justo a tiempo y configurar las preferencias de sesión y notificación, los usuarios pueden iniciar las sesiones de acceso a los nodos justo a tiempo. Puede iniciar las sesiones mediante el acceso a los nodos justo a tiempo desde la consola de Systems Manager o desde la AWS Command Line Interface mediante el complemento Session Manager. Las sesiones de acceso a los nodos justo a tiempo se pueden iniciar en los nodos de la misma cuenta y región. En los siguientes procedimientos, se describe cómo iniciar sesiones con acceso a los nodos justo a tiempo.

**nota**  
Si los usuarios utilizaban anteriormente Session Manager para conectarse a los nodos, debe eliminar los permisos de Session Manager; por ejemplo, `ssm:StartSession` de las políticas de IAM para iniciar sesiones mediante el acceso a los nodos justo a tiempo. De lo contrario, cuando se conecten a los nodos, seguirán utilizando Session Manager.

**Cómo iniciar una sesión con acceso a los nodos justo a tiempo mediante la consola**

1. Abra la consola de AWS Systems Manager en [https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/).

1. En el panel de navegación, elija **Explorar nodos**.

1. Seleccione el nodo al que desee conectarse.

1. En el menú desplegable **Acciones**, seleccione **Conectar**.

Si las políticas de aprobación de su organización no le permiten conectarse automáticamente al nodo, deberá enviar una solicitud de acceso. Después de completar la información necesaria y enviar la solicitud de acceso, podrá iniciar sesiones en el nodo una vez que se hayan recibido todas las aprobaciones necesarias.

**Cómo iniciar una sesión con acceso a los nodos justo a tiempo mediante la AWS CLI**

1. Ejecute el siguiente comando para iniciar el flujo de trabajo de la solicitud de acceso y asegúrese de sustituir los {{valores del marcador de posición}} con sus datos.

   ```
   aws ssm start-access-request \
       --targets  Key=InstanceIds,Values={{i-02573cafcfEXAMPLE}}
       --reason "{{Troubleshooting networking performance issue}}"
   ```

   Según las políticas de aprobación de su organización, se conectará automáticamente al nodo o se iniciará el proceso de aprobación manual. En el caso de las solicitudes que requieren aprobaciones manuales, anote el ID de la solicitud de acceso que aparece en la respuesta.

1. Espere a que se realicen todas las aprobaciones necesarias.

1. Una vez que se hayan realicen todas las aprobaciones necesarias, ejecute el siguiente comando para obtener un token de acceso que contenga las credenciales temporales. Reemplace los {{valores de marcador de posición}} con su información.

   ```
   aws ssm get-access-token \
       --access-request-id {{oi-12345abcdef}}
   ```

   Anote el token de acceso devuelto en la respuesta.

1. Ejecute el siguiente comando para utilizar la credencial temporal en la AWS CLI y asegúrese de sustituir los {{valores del marcador de posición}} con sus datos.

   ```
   export AWS_SESSION_TOKEN={{AQoDYXdzEJr...<remainder of session token>}}
   ```

1. Ejecute el siguiente comando para iniciar una sesión en el nodo y asegúrese de sustituir los {{valores del marcador de posición}} con sus datos.

   ```
   aws ssm start-session \
       --target i-02573cafcfEXAMPLE
   ```

## Cómo permitir el acceso a la red local en su navegador
<a name="just-in-time-node-access-local-network-access"></a>

Si accede a la consola de Systems Manager mediante una interfaz de punto de conexión de Amazon VPC con el DNS privado habilitado, es posible que su navegador bloquee la pantalla de solicitud de acceso. Cuando el DNS privado está habilitado, el punto de conexión de Systems Manager para su Región de AWS se resuelve en una dirección IP privada de la VPC. Como la consola recibe servicio desde una dirección pública, los navegadores tratan las solicitudes a esa dirección IP privada como solicitudes de red local. A menos que se conceda permiso a la consola para hacerlas, los navegadores bloquean estas solicitudes. Este comportamiento se conoce como *acceso a la red local* (LNA), que anteriormente se denominaba *acceso a la red privada* (PNA).

Cuando el navegador bloquea estas solicitudes, se observa el siguiente comportamiento:
+ Se elige **Conectar**, pero la pantalla de solicitud de acceso no se abre y la conexión no se realiza de manera correcta.
+ Las solicitudes bloqueadas no se muestran en el historial de eventos de AWS CloudTrail, porque el navegador las detiene antes de que lleguen a AWS.

Se recomienda conceder permisos solo para la dirección de la consola, en lugar de desactivar las protecciones de la red local para todos los sitios web. Para permitir solicitudes de acceso a los nodos justo a tiempo en esta configuración, utilice uno de los siguientes métodos:
+ En el caso de los navegadores basados en Chromium, como Google Chrome y Microsoft Edge, agregue la dirección de la consola a la lista de sitios del navegador con acceso a la red local. En los entornos administrados, el administrador puede configurarlo mediante las políticas empresariales del navegador, como la política `LocalNetworkAccessAllowedForUrls` de Microsoft Edge. Si su navegador le pide que permita el acceso a la red local cuando selecciona **Conectar**, elija permitir la solicitud.
+ En el caso de Mozilla Firefox, permita el acceso a la red local para la dirección de la consola.

Para obtener más información sobre la configuración de permisos, consulte la documentación de su navegador. Como alternativa, se puede acceder a la consola desde una ruta de red en la que el punto de conexión de Systems Manager se dirija a una dirección IP pública.

**importante**  
En algunos navegadores se ofrece una configuración que desactiva las protecciones de la red local para todos los sitios web. Como esta configuración reduce la protección de la red local, no se la recomienda. Si la utiliza para probar este comportamiento, compare el cambio con los requisitos de seguridad de su organización y reviértalo una vez haya terminado.