View a markdown version of this page

Étape 8 : (Facultatif) Autoriser et contrôler les autorisations pour les connexions SSH via Gestionnaire de session - AWS Systems Manager

• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Étape 8 : (Facultatif) Autoriser et contrôler les autorisations pour les connexions SSH via Gestionnaire de session

Vous pouvez autoriser les utilisateurs de votre région Compte AWS à utiliser le AWS Command Line Interface (AWS CLI) pour établir des connexions Secure Shell (SSH) avec des nœuds gérés à l'aide de AWS Systems Manager Session Manager. Les utilisateurs qui se connectent à l'aide de SSH peuvent également copier des fichiers entre leurs ordinateurs locaux et les nœuds gérés à l'aide de SCP (Secure Copy Protocol). Vous pouvez utiliser cette fonctionnalité pour vous connecter aux nœuds gérés sans avoir à ouvrir de ports entrants ou à maintenir des hôtes bastions.

Lorsque vous établissez des connexions SSH viaSession Manager, AWS CLI et SSM Agent créez des WebSocket connexions sécurisées via TLS vers les Session Manager terminaux. La session SSH s'exécute dans ce tunnel chiffré, fournissant une couche de sécurité supplémentaire sans nécessiter l'ouverture de ports entrants sur vos nœuds gérés.

Après avoir autorisé les connexions SSH, vous pouvez utiliser des politiques Gestion des identités et des accès AWS (IAM) pour autoriser ou refuser explicitement les utilisateurs, les groupes ou les rôles à utiliser Session Manager pour établir des connexions SSH.

Note

La journalisation n'est pas disponible pour les sessions Session Manager qui se connectent via le réacheminement de port ou SSH. En effet, SSH chiffre toutes les données de session au sein de la connexion TLS sécurisée établie entre les Session Manager points de terminaison AWS CLI et et Session Manager ne sert que de tunnel pour les connexions SSH.

Autoriser les connexions SSH pour Gestionnaire de session

Suivez les étapes suivantes pour autoriser les connexions SSH via Session Manager sur un nœud géré.

Pour autoriser les connexions SSH pour Gestionnaire de session
  1. Sur le nœud géré vers lequel vous souhaitez activer les connexions SSH, procédez comme suit :

  2. Sur l'ordinateur local à partir duquel vous souhaitez vous connecter à un nœud géré à l'aide de SSH, procédez comme suit :

    • Assurez-vous que la version 1.1.23.0 ou ultérieure du Session Manager plugin est installée.

      Pour plus d'informations sur l'installation du plug-in Session Manager, consultez Installer la   Gestionnaire de session plugin pour AWS CLI.

    • Mettez à jour le fichier de configuration SSH pour activer l'exécution d'une commande de proxy qui démarre une session Session Manager et transfère toutes les données via la connexion.

      Linux et macOS

      Astuce

      Le fichier de configuration SSH est généralement situé dans ~/.ssh/config.

      Ajoutez le fichier de configuration suivant sur l'ordinateur local.

      # SSH over Session Manager Host i-* mi-* ProxyCommand sh -c "aws ssm start-session --target %h --document-name AWS-StartSSHSession --parameters 'portNumber=%p'" User ec2-user

      Windows

      Astuce

      Le fichier de configuration SSH est généralement situé dans C:\Users\<username>\.ssh\config.

      Ajoutez le fichier de configuration suivant sur l'ordinateur local.

      # SSH over Session Manager Host i-* mi-* ProxyCommand C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe "aws ssm start-session --target %h --document-name AWS-StartSSHSession --parameters portNumber=%p"
    • Vérifiez que vous disposez d'un certificat au format PEM (Privacy Enhanced Mail) ou au minimum d'une clé publique, à utiliser lors de l'établissement de connexions avec les nœuds gérés. Il doit s'agir d'une clé déjà associée au nœud géré. Les autorisations de votre fichier de clé privée doivent être configurés afin que vous soyez le ou la seul(e) à pouvoir le lire. Vous pouvez utiliser la commande suivante pour définir les autorisations de votre fichier de clé privée afin que vous soyez le ou la seul(e) à pouvoir le lire.

      chmod 400 <my-key-pair>.pem

      Par exemple, pour une instance Amazon Elastic Compute Cloud (Amazon EC2), le fichier de paire de clés que vous avez créé ou sélectionné lors de la création de l'instance. (Vous spécifiez le chemin d'accès au certificat ou à la clé dans la commande de démarrage de session. Pour plus d'informations sur le démarrage d'une session à l'aide de SSH, consultez Démarrage d'une session (SSH).)

Contrôle des autorisations des utilisateurs pour les connexions SSH via Gestionnaire de session

Après avoir activé des connexions SSH sur un nœud géré en utilisant Session Manager, vous pouvez utiliser des politiques IAM pour autoriser ou empêcher des utilisateurs, des groupes ou des rôles d'établir des connexions SSH en utilisant Session Manager.

Pour utiliser une politique IAM afin d'autoriser les connexions SSH via Gestionnaire de session
  • Utilisez l’une des options suivantes :

    • Option 1  : ouvrez la console IAM à https://console.aws.amazon.com/iam/ l'adresse.

      Dans le panneau de navigation, sélectionnez Policies (Politiques), puis mettez à jour la politique d'autorisations permettant à l'utilisateur ou au rôle de votre choix de démarrer les connexions SSH via Session Manager.

      Par exemple, ajoutez l'élément suivant à la politique Quickstart que vous avez créée dans Politiques de démarrage rapide pour les utilisateurs finaux pour Gestionnaire de session. Remplacez chaque example resource placeholder par vos propres informations.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ssm:StartSession", "Resource": [ "arn:aws:ec2:us-east-1:111122223333:instance/instance-id", "arn:aws:ssm:*:*:document/AWS-StartSSHSession" ] }, { "Effect": "Allow", "Action": "ssmmessages:OpenDataChannel", "Resource": "arn:aws:ssm:*:*:session/${aws:userid}-*" } ] }
    • Option 2  : associez une politique en ligne à une politique utilisateur à l'aide de l' Console de gestion AWS API ou de l' AWS API. AWS CLI

      À l'aide de la méthode de votre choix, joignez la déclaration de stratégie de l'Option 1 à la politique d'un AWS utilisateur, d'un groupe ou d'un rôle.

      Pour de plus amples informations, veuillez consulter Ajout et suppression d'autorisations basées sur l'identité IAM dans le Guide de l'utilisateur IAM.

Pour utiliser une politique IAM pour refuser les connexions SSH via Gestionnaire de session
  • Utilisez l’une des options suivantes :

    • Option 1  : ouvrez la console IAM à https://console.aws.amazon.com/iam/ l'adresse. Dans le panneau de navigation, sélectionnez Policies (Politiques), puis mettez à jour la politique d'autorisations pour l'utilisateur ou le rôle afin de bloquer le démarrage des sessions Session Manager.

      Par exemple, ajoutez l'élément suivant à la politique Quickstart que vous avez créée dans Politiques de démarrage rapide pour les utilisateurs finaux pour Gestionnaire de session.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "ssm:StartSession", "Resource": "arn:aws:ssm:*:*:document/AWS-StartSSHSession" }, { "Effect": "Allow", "Action": "ssmmessages:OpenDataChannel", "Resource": "arn:aws:ssm:*:*:session/${aws:userid}-*" } ] }
    • Option 2  : associez une politique en ligne à une politique utilisateur à l'aide de l' Console de gestion AWS API ou de l' AWS API. AWS CLI

      À l'aide de la méthode de votre choix, joignez la déclaration de stratégie de l'Option 1 à la politique d'un AWS utilisateur, d'un groupe ou d'un rôle.

      Pour de plus amples informations, veuillez consulter Ajout et suppression d'autorisations basées sur l'identité IAM dans le Guide de l'utilisateur IAM.