• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pengaturan Run Command
Sebelum Anda dapat mengelola node dengan menggunakanRun Command, konfigurasikan kebijakan AWS Identity and Access Management (IAM) untuk setiap pengguna yang akan menjalankan perintah. Jika Anda menggunakan kunci kondisi global untuk SendCommand tindakan dalam kebijakan IAM Anda, Anda harus menyertakan kunci aws:ViaAWSService kondisi dan menyetel nilai boolean ke. true Berikut adalah contohnya.
Anda juga harus mengkonfigurasi node Anda untuk Manajer Sistem. Untuk informasi selengkapnya, lihat Menyiapkan node terkelola untuk AWS Systems Manager.
Sebaiknya selesaikan tugas penyiapan opsional berikut untuk membantu meminimalkan postur keamanan dan pengelolaan sehari-hari dari node terkelola Anda.
- Pantau eksekusi perintah menggunakan Amazon EventBridge
-
Anda dapat menggunakan EventBridge untuk mencatat perubahan status eksekusi perintah. Anda dapat membuat aturan yang berjalan setiap kali terjadi status transisi, atau saat ada transisi ke satu atau beberapa status yang penting. Anda juga dapat menentukan Run Command sebagai tindakan target ketika suatu EventBridge peristiwa terjadi. Untuk informasi selengkapnya, lihat Mengkonfigurasi EventBridge untuk acara Manajer Sistem.
- Pantau eksekusi perintah menggunakan Amazon Logs CloudWatch
-
Anda dapat mengonfigurasi Run Command untuk secara berkala mengirim semua output perintah dan log kesalahan ke grup CloudWatch log Amazon. Anda dapat memantau log output ini secara hampir waktu nyata, mencari frasa, nilai, atau pola tertentu, dan membuat alarm berdasarkan pencarian. Untuk informasi selengkapnya, lihat Mengonfigurasi Amazon CloudWatch Log untuk Run Command.
- Batasi Run Command akses ke node terkelola tertentu
-
Anda dapat membatasi kemampuan pengguna untuk menjalankan perintah pada node terkelola dengan menggunakan AWS Identity and Access Management (IAM). Secara khusus, Anda dapat membuat kebijakan IAM dengan kondisi bahwa pengguna hanya dapat menjalankan perintah pada node terkelola yang diberi tag dengan tag tertentu. Untuk informasi selengkapnya, lihat Membatasi Run Command akses berdasarkan tag.
Membatasi Run Command akses berdasarkan tag
Bagian ini menjelaskan cara membatasi kemampuan pengguna untuk menjalankan perintah pada node terkelola dengan menentukan kondisi tag dalam kebijakan IAM. Node terkelola mencakup instans Amazon EC2 dan node non-EC2 dalam lingkungan hybrid dan multicloud yang dikonfigurasi untuk Manajer Sistem. Meskipun informasi tidak disajikan secara eksplisit, Anda juga dapat membatasi akses ke perangkat AWS IoT Greengrass inti yang dikelola. Untuk memulai, Anda harus menandai AWS IoT Greengrass perangkat Anda. Untuk informasi selengkapnya, lihat Menandai AWS IoT Greengrass Version 2 sumber daya Anda di Panduan AWS IoT Greengrass Version 2 Pengembang.
Anda dapat membatasi eksekusi perintah ke node terkelola tertentu dengan membuat kebijakan IAM yang menyertakan kondisi bahwa pengguna hanya dapat menjalankan perintah pada node dengan tag tertentu. Dalam contoh berikut, pengguna diizinkan untuk menggunakan Run Command (Effect: Allow, Action: ssm:SendCommand) dengan menggunakan dokumen SSM apa pun (Resource: arn:aws:ssm:*:*:document/*) pada setiap node (Resource: arn:aws:ec2:*:*:instance/*) dengan syarat bahwa node tersebut adalah Finance WebServer (ssm:resourceTag/Finance: WebServer). Jika pengguna mengirim perintah ke node yang tidak ditandai atau yang memiliki tag selainFinance: WebServer, hasil eksekusi akan ditampilkanAccessDenied.
Anda dapat membuat kebijakan IAM yang memungkinkan pengguna menjalankan perintah pada node terkelola yang diberi tag dengan beberapa tag. Kebijakan berikut memungkinkan pengguna menjalankan perintah pada node terkelola yang memiliki dua tag. Jika pengguna mengirim perintah ke node yang tidak ditandai dengan kedua tag ini, hasil eksekusi akan ditampilkanAccessDenied.
Anda juga dapat membuat kebijakan IAM yang memungkinkan pengguna menjalankan perintah pada beberapa grup node terkelola yang ditandai. Kebijakan contoh berikut memungkinkan pengguna menjalankan perintah pada salah satu grup node yang diberi tag, atau kedua grup.
Untuk informasi selengkapnya tentang membuat kebijakan IAM, lihat Kebijakan terkelola dan kebijakan sebaris di Panduan Pengguna IAM. Untuk informasi selengkapnya tentang menandai node terkelola, lihat Editor Tag di Panduan AWS Resource Groups Pengguna.