View a markdown version of this page

Langkah 8: (Opsional) Izinkan dan kontrol izin untuk koneksi SSH melalui Manajer Sesi - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Langkah 8: (Opsional) Izinkan dan kontrol izin untuk koneksi SSH melalui Manajer Sesi

Anda dapat mengizinkan pengguna di Anda Akun AWS untuk menggunakan AWS Command Line Interface (AWS CLI) untuk membuat koneksi Secure Shell (SSH) ke node terkelola menggunakan AWS Systems Manager Session Manager. Pengguna yang terhubung menggunakan SSH juga dapat menyalin file antara mesin lokal mereka dan node terkelola menggunakan Secure Copy Protocol (SCP). Anda dapat menggunakan fungsi ini untuk terhubung ke node terkelola tanpa membuka port masuk atau memelihara host bastion.

Saat Anda membuat koneksi SSH melaluiSession Manager, AWS CLI dan SSM Agent buat WebSocket koneksi aman melalui TLS ke titik akhirSession Manager. Sesi SSH berjalan di dalam terowongan terenkripsi ini, memberikan lapisan keamanan tambahan tanpa memerlukan port masuk untuk dibuka pada node terkelola Anda.

Setelah mengizinkan koneksi SSH, Anda dapat menggunakan kebijakan AWS Identity and Access Management (IAM) untuk secara eksplisit mengizinkan atau menolak pengguna, grup, atau peran untuk membuat koneksi SSH menggunakanSession Manager.

catatan

Logging tidak tersedia untuk Session Manager sesi yang terhubung melalui port forwarding atau SSH. Ini karena SSH mengenkripsi semua data sesi dalam koneksi TLS aman yang dibuat antara Session Manager titik akhir AWS CLI dan Session Manager hanya berfungsi sebagai terowongan untuk koneksi SSH.

Mengizinkan koneksi SSH untuk Manajer Sesi

Gunakan langkah-langkah berikut untuk mengizinkan koneksi SSH melalui Session Manager node yang dikelola.

Untuk mengizinkan koneksi SSH untuk Manajer Sesi
  1. Pada node terkelola yang ingin Anda izinkan koneksi SSH, lakukan hal berikut:

  2. Pada mesin lokal tempat Anda ingin terhubung ke node terkelola menggunakan SSH, lakukan hal berikut:

    • Pastikan Session Manager plugin versi 1.1.23.0 atau yang lebih baru diinstal.

      Untuk informasi tentang menginstal Session Manager plugin, lihatInstal Manajer Sesi Plugin untuk AWS CLI.

    • Perbarui file konfigurasi SSH untuk memungkinkan menjalankan perintah proxy yang memulai Session Manager sesi dan mentransfer semua data melalui koneksi.

      Linux dan macOS

      Tip

      File konfigurasi SSH biasanya terletak di ~/.ssh/config.

      Tambahkan berikut ke file konfigurasi di mesin lokal.

      # SSH over Session Manager Host i-* mi-* ProxyCommand sh -c "aws ssm start-session --target %h --document-name AWS-StartSSHSession --parameters 'portNumber=%p'" User ec2-user

      Windows

      Tip

      File konfigurasi SSH biasanya terletak di C:\Users\<username>\.ssh\config.

      Tambahkan berikut ke file konfigurasi di mesin lokal.

      # SSH over Session Manager Host i-* mi-* ProxyCommand C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe "aws ssm start-session --target %h --document-name AWS-StartSSHSession --parameters portNumber=%p"
    • Buat atau verifikasi bahwa Anda memiliki sertifikat Privacy Enhanced Mail (file PEM), atau setidaknya kunci publik, untuk digunakan saat membuat koneksi ke node terkelola. Ini harus menjadi kunci yang sudah terkait dengan node yang dikelola. Izin file kunci pribadi Anda harus diatur sehingga hanya Anda yang dapat membacanya. Anda dapat menggunakan perintah berikut untuk mengatur izin file kunci pribadi Anda sehingga hanya Anda yang dapat membacanya.

      chmod 400 <my-key-pair>.pem

      Misalnya, untuk instans Amazon Elastic Compute Cloud (Amazon EC2), file pasangan kunci yang Anda buat atau pilih saat Anda membuat instans. (Anda menentukan jalur ke sertifikat atau kunci sebagai bagian dari perintah untuk memulai sesi. Untuk informasi tentang memulai sesi menggunakan SSH, lihat Memulai sesi (SSH).)

Mengontrol izin pengguna untuk koneksi SSH melalui Manajer Sesi

Setelah mengaktifkan koneksi SSH melalui node Session Manager terkelola, Anda dapat menggunakan kebijakan IAM untuk mengizinkan atau menolak pengguna, grup, atau peran kemampuan untuk membuat koneksi SSH melaluiSession Manager.

Untuk menggunakan kebijakan IAM untuk mengizinkan koneksi SSH melalui Manajer Sesi
  • Gunakan salah satu opsi berikut:

    • Opsi 1: Buka konsol IAM di https://console.aws.amazon.com/iam/.

      Di panel navigasi, pilih Kebijakan, lalu perbarui kebijakan izin untuk pengguna atau peran yang ingin Anda izinkan untuk memulai koneksi SSHSession Manager.

      Misalnya, tambahkan elemen berikut ke kebijakan Quickstart yang Anda buat. Kebijakan pengguna akhir Quickstart untuk Manajer Sesi Ganti masing-masing example resource placeholder dengan informasi Anda sendiri.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ssm:StartSession", "Resource": [ "arn:aws:ec2:us-east-1:111122223333:instance/instance-id", "arn:aws:ssm:*:*:document/AWS-StartSSHSession" ] }, { "Effect": "Allow", "Action": "ssmmessages:OpenDataChannel", "Resource": "arn:aws:ssm:*:*:session/${aws:userid}-*" } ] }
    • Opsi 2: Lampirkan kebijakan sebaris ke kebijakan pengguna dengan menggunakan Konsol Manajemen AWS, the AWS CLI, atau AWS API.

      Menggunakan metode pilihan Anda, lampirkan pernyataan kebijakan di Opsi 1 ke kebijakan untuk AWS pengguna, grup, atau peran.

      Untuk informasi, lihat Menambahkan dan Menghapus Izin Identitas IAM dalam Panduan Pengguna IAM.

Untuk menggunakan kebijakan IAM untuk menolak koneksi SSH melalui Manajer Sesi
  • Gunakan salah satu opsi berikut:

    • Opsi 1: Buka konsol IAM di https://console.aws.amazon.com/iam/. Di panel navigasi, pilih Kebijakan, lalu perbarui kebijakan izin untuk pengguna atau peran yang akan diblokir dari memulai Session Manager sesi.

      Misalnya, tambahkan elemen berikut ke kebijakan Quickstart yang Anda buat. Kebijakan pengguna akhir Quickstart untuk Manajer Sesi

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "ssm:StartSession", "Resource": "arn:aws:ssm:*:*:document/AWS-StartSSHSession" }, { "Effect": "Allow", "Action": "ssmmessages:OpenDataChannel", "Resource": "arn:aws:ssm:*:*:session/${aws:userid}-*" } ] }
    • Opsi 2: Lampirkan kebijakan sebaris ke kebijakan pengguna dengan menggunakan Konsol Manajemen AWS, the AWS CLI, atau AWS API.

      Menggunakan metode pilihan Anda, lampirkan pernyataan kebijakan di Opsi 1 ke kebijakan untuk AWS pengguna, grup, atau peran.

      Untuk informasi, lihat Menambahkan dan Menghapus Izin Identitas IAM dalam Panduan Pengguna IAM.