• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Référence : ec2messages, ssmmessages et autres opérations d'API
Si vous surveillez les opérations d’API, il se peut que vous constatiez des appels vers les opérations suivantes :
-
ec2messages:AcknowledgeMessage -
ec2messages:DeleteMessage -
ec2messages:FailMessage -
ec2messages:GetEndpoint -
ec2messages:GetMessages -
ec2messages:SendReply -
ssmmessages:CreateControlChannel -
ssmmessages:CreateDataChannel -
ssmmessages:OpenControlChannel -
ssmmessages:OpenDataChannel -
ssm:DescribeDocumentParameters -
ssm:DescribeInstanceProperties -
ssm:GetCalendar -
ssm:GetManifest -
ssm:ListInstanceAssociations -
ssm:PutCalendar -
ssm:PutConfigurePackageResult -
ssm:RegisterManagedInstance -
ssm:RequestManagedInstanceRoleToken -
ssm:UpdateInstanceAssociationStatus -
ssm:UpdateInstanceInformation -
ssm:UpdateManagedInstancePublicKey
Il s'agit d'opérations spéciales utilisées par AWS Systems Manager, comme décrit dans la suite de cette rubrique.
Agent-related Opérations d'API (points de terminaison ssmmessages et ec2messages)
Opérations d'API ssmmessages
Systems Manager utilise le point de terminaison ssmmessages pour les types d’opérations d’API suivants :
-
Opérations de Systems Manager Agent (SSM Agent) au service Systems Manager dans le cloud.
-
Des opérations de SSM Agent à Session Manager dans le cloud. Ce point de terminaison est requis pour créer et supprimer des canaux de session avec le service Session Manager dans le cloud.
Si la connectivité est autorisée, SSM Agent reçoit
Commandles documents viaAmazon Message Gateway Service. Si la connectivité est autorisée, SSM Agent reçoit les documentsCommandvia Amazon Message Delivery Service. Pour de plus amples informations, consultez Actions, ressources et clés de condition pour Amazon Message Gateway ServiceNote
Si l'
ssmmessages:OpenControlChannelautorisation est supprimée des politiques associées à votre profil d'instance IAM ou à votre rôle de service IAM, SSM Agent le nœud géré perd sa connectivité au service Systems Manager dans le cloud. Cependant, la résiliation d'une connexion peut prendre jusqu'à 1 heure après la suppression de l'autorisation. Ce comportement est le même que lorsque le rôle d'instance IAM ou le rôle de service IAM est supprimé.L'
ssmmessages:OpenControlChannelautorisation est incluse dans la politique gérée AmazonSSMManagedInstanceCore, qui est utilisée dans les instructions pour créer un profil d'instance IAM pour les instances EC2 et pour créer un rôle de service IAM pour les instances non EC2. -
Opérations de Run Command.
Opérations d'API ec2messages
ec2messages:*Les opérations d'API sont effectuées sur le point de terminaison Amazon
Message Delivery Service. Systems Manager utilise ce point de terminaison pour effectuer des opérations d'API, de Systems Manager Agent (SSM Agent) au service Systems Manager dans le cloud.
Important
Les opérations d’API ec2messages:* sont prises en charge uniquement dans les Régions AWS lancées avant 2024. Dans les régions lancées à partir de 2024, seules les opérations d’API ssmmessages:* sont prises en charge.
Priorisation des connexions au point de terminaison
À partir de la version 3.3.40.0 de SSM Agent, Systems Manager a commencé à privilégier lorsque possible l’utilisation du point de terminaison ssmmessages:* (Amazon Message Gateway Service) à l’utilisation du point de terminaison ec2messages:* (Amazon Message Delivery Service).
Si vous autorisez l'accès ssmmessages:* à des politiques d'autorisation Gestion des identités et des accès AWS (IAM), SSM Agent connectez-vous au ssmmessages:* terminal. Cela s'applique même si votre profil d'instance IAM est configuré pour autoriser les deux points de terminaison. Cela inclut les politiques pour les profils d’instance IAM et les rôles de service IAM que vous avez créés, et pour les profils d’instance IAM créés par la configuration de gestion d’hôte Quick Setup et la configuration de gestion d’hôte par défaut.
Si vous avez fourni des autorisations pour les deux terminaux et que vous surveillez les opérations d'API à l'aide, par exemple, de CloudWatch Metrics, aucun appel ne sera envoyé àec2messages:*.
Pour les Régions AWS lancements avant 2024 : vous pouvez supprimer ec2messages:* des autorisations de vos politiques en toute sécurité pour le moment.
Basculement de connexion au point de terminaison
Le comportement de basculement suivant s'applique uniquement aux Régions AWS lancements antérieurs à 2024.
Si votre profil d'instance IAM fournit uniquement des ec2messages:* autorisations au démarrage de l'agent, connectez-vous au SSM Agent point de ec2messages:* terminaison.
Si votre profil d'instance IAM fournit à la fois des ec2messages:* autorisations ssmmessages:* et des autorisations au démarrage de l'agent, mais que vous le supprimez ultérieurementssmmessages:*, SSM Agent basculez vers le ec2messages:* point de terminaison.
Pour les régions lancées à partir de 2024, seul le point de terminaison ssmmessages:* est pris en charge.
Pour plus d’informations sur les points de terminaison ssmmessages et ec2messages:*, consultez les sections suivantes dans la référence d’autorisation de service AWS .
ssm : * opérations d'API liées aux instances d'espace de noms
DescribeDocumentParameters-
Systems Manager exécute cette opération d’API pour afficher des nœuds spécifiques dans la console Amazon EC2. Les résultats de l’opération
DescribeDocumentParameterssont affichés dans le nœud Documents. DescribeInstanceProperties-
Systems Manager exécute cette opération d’API pour afficher des nœuds spécifiques dans la console Amazon EC2. Les résultats de l'opération
DescribeInstancePropertiessont affichés dans le nœud Fleet Manager. GetCalendar-
Systems Manager exécute cette opération d’API pour afficher les documents de type Change Calendar dans la console Change Calendar.
GetManifest-
SSM Agent exécute cette opération d’API pour déterminer la configuration système requise pour installer ou mettre à jour une version spécifiée d’un package AWS Systems Manager Distributor. Il s'agit d'une opération d'API héritée qui n'est pas disponible si Régions AWS elle est lancée après 2017.
ListInstanceAssociations-
SSM Agent exécute cette opération d’API pour voir si une nouvelle association State Manager est disponible. Cette opération d'API est requise pour que State Manager fonctionne.
PutCalendar-
Systems Manager exécute cette opération d’API pour mettre à jour les documents de type Change Calendar dans la console Change Calendar.
PutConfigurePackageResult-
SSM Agentexécute cette opération d'API pour publier les mesures d'erreur d'installation et de latence pour les packages du distributeur public sur le compte du propriétaire du package.
RegisterManagedInstance-
SSM Agent exécute cette opération d’API pour les scénarios suivants :
-
Pour enregistrer un serveur sur site ou une machine virtuelle (VM) auprès de Systems Manager en tant qu’instance gérée à l’aide d’un code d’activation et d’un ID.
-
Pour enregistrer des AWS IoT Greengrass Version 2 informations d'identification.
Cette opération est également appelée par les instances Amazon EC2 exécutant la version 3.1.x ou ultérieure de l'SSM Agent.
-
RequestManagedInstanceRoleToken-
SSM Agent exécute cette opération d’API pour extraire les informations d’identification temporaires permettant d’accéder au nœud géré.
UpdateInstanceAssociationStatus-
SSM Agent exécute cette opération d’API pour mettre à jour une association. Cette opération d'API est requise pour que State Manager fonctionne.
UpdateInstanceInformation-
SSM Agent appelle le service Systems Manager dans le cloud toutes les cinq minutes pour fournir des informations de pulsation. Cet appel est nécessaire pour maintenir une pulsation avec l'agent afin que le service sache que l'agent fonctionne comme prévu.
UpdateManagedInstancePublicKey-
SSM Agent exécute cette opération d’API pour fournir la clé publique après avoir effectué la rotation de la paire de clés sur le nœud géré. La clé publique est utilisée pour authentifier les demandes, signées avec la clé privée, et obtenir des informations d’identification temporaires auprès de Systems Manager.
Autres opérations d’API d’espace de noms ssm:*
ExecuteApi-
Les administrateurs délégués Systems Manager qui gèrent OpsItems dans OpsCenter ont besoin d’avoir accès à cette action d’API afin de pouvoir consulter les détails des ressources connexes concernant OpsItems sur plusieurs Comptes AWS. Plus précisément, cette API donne à un administrateur délégué l'autorisation d'afficher les OpsItem détails suivants dans Console de gestion AWS : la OpsItem description, les balises, le CloudFormation modèle, les AWS Config modifications, CloudWatch les journaux, les alarmes et les AWS CloudTrail événements. Pour plus d’informations sur l’utilisation des OpsItems sur plusieurs comptes, consultez la section (Facultatif) Configurez manuellement OpsCenter pour gérer de manière centralisée OpsItems sur l’ensemble des comptes. Pour plus d’informations sur les détails des ressources connexes pour OpsItems, consultez la section Ajouter des ressources connexes à un OpsItem.