View a markdown version of this page

Konfigurasikan izin instans yang diperlukan untuk Manajer Sistem - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan izin instans yang diperlukan untuk Manajer Sistem

Secara default, AWS Systems Manager tidak memiliki izin untuk melakukan tindakan pada instans Anda. Anda dapat memberikan izin instans di tingkat akun menggunakan peran AWS Identity and Access Management (IAM), atau di tingkat instans menggunakan profil instans. Jika kasus penggunaan Anda memungkinkan, sebaiknya berikan akses di tingkat akun menggunakan Konfigurasi Manajemen Host Default.

catatan

Anda dapat melewati langkah ini dan mengizinkan Manajer Sistem menerapkan izin yang diperlukan ke instans untuk Anda saat menyiapkan konsol terpadu. Untuk informasi selengkapnya, lihat Menyiapkan AWS Systems Manager.

Konfigurasi yang disarankan untuk izin instans EC2

Konfigurasi Manajemen Host Default memungkinkan Manajer Sistem mengelola instans Amazon EC2 Anda secara otomatis. Setelah Anda mengaktifkan setelan ini, semua instans yang menggunakan Instance Metadata Service Version 2 (IMDSv2) di Wilayah AWS dan Akun AWS dengan SSM Agent versi 3.2.582.0 atau yang lebih baru diinstal secara otomatis menjadi instans terkelola. Konfigurasi Manajemen Host Default tidak mendukung Layanan Metadata Instance Versi 1. Untuk informasi tentang transisi ke IMDSv2, lihat Trans isi ke menggunakan Layanan Metadata Instans Versi 2 di Panduan Pengguna Amazon EC2. Untuk informasi tentang memeriksa versi yang SSM Agent diinstal pada instans Anda, lihatMemeriksa SSM Agent nomor versi. Untuk informasi tentang memperbaruiSSM Agent, lihatMemperbarui secara otomatis SSM Agent. Manfaat instans terkelola meliputi:

  • Hubungkan ke instans Anda dengan aman menggunakanSession Manager.

  • Lakukan pemindaian patch otomatis menggunakanPatch Manager.

  • Lihat informasi terperinci tentang instans Anda menggunakan Inventaris Manajer Sistem.

  • Lacak dan kelola instance menggunakanFleet Manager.

  • Tetap SSM Agent up to date secara otomatis.

Fleet Manager, InventarisPatch Manager,, dan Session Manager merupakan alat di AWS Systems Manager.

Konfigurasi Manajemen Host Default memungkinkan pengelolaan instans tanpa menggunakan profil instans dan memastikan bahwa Manajer Sistem memiliki izin untuk mengelola semua instans di Wilayah dan akun. Jika izin yang diberikan tidak cukup untuk kasus penggunaan Anda, Anda juga dapat menambahkan kebijakan ke peran IAM default yang dibuat oleh Konfigurasi Manajemen Host Default. Atau, jika Anda tidak memerlukan izin untuk semua kemampuan yang disediakan oleh peran IAM default, Anda dapat membuat peran dan kebijakan kustom Anda sendiri. Setiap perubahan yang dilakukan pada peran IAM yang Anda pilih untuk Konfigurasi Manajemen Host Default berlaku untuk semua instans Amazon EC2 terkelola di Wilayah dan akun. Untuk informasi selengkapnya tentang kebijakan yang digunakan oleh Konfigurasi Manajemen Host Default, lihatAWS kebijakan yang dikelola: AmazonSSMManagedEC2InstanceDefaultPolicy. Untuk informasi selengkapnya tentang Konfigurasi Manajemen Host Default, lihatMengelola instans EC2 secara otomatis dengan Konfigurasi Manajemen Host Default.

penting

Instans yang terdaftar menggunakan Konfigurasi Manajemen Host Default menyimpan informasi pendaftaran secara lokal di C:\ProgramData\Amazon direktori /lib/amazon/ssm or. Menghapus direktori ini atau file mereka akan mencegah instance memperoleh kredenSIAL yang diperlukan untuk terhubung ke Manajer Sistem menggunakan Konfigurasi Manajemen Host Default. Dalam kasus ini, Anda harus menggunakan profil instance untuk memberikan izin yang diperlukan ke instans Anda, atau membuat ulang instans.

catatan

Prosedur ini dimaksudkan untuk dilakukan hanya oleh administrator. Menerapkan akses hak istimewa terkecil saat mengizinkan individu untuk mengonfigurasi atau memodifikasi Konfigurasi Manajemen Host Default. Anda harus mengaktifkan Konfigurasi Manajemen Host Default di setiap instans Amazon EC2 yang ingin Wilayah AWS Anda kelola secara otomatis.

Untuk mengaktifkan setelan Konfigurasi Manajemen Host Default

Anda dapat mengaktifkan Konfigurasi Manajemen Host Default dari Fleet Manager konsol. Agar berhasil menyelesaikan prosedur ini menggunakan alat baris perintah Konsol Manajemen AWS atau pilihan Anda, Anda harus memiliki izin untuk operasi GetServiceSetting ResetServiceSetting,, dan UpdateServiceSetting API. Selain itu, Anda harus memiliki izin untuk iam:PassRole izin untuk peran AWSSystemsManagerDefaultEC2InstanceManagementRole IAM. Berikut ini adalah contoh kebijakan . Ganti masing-masing example resource placeholder dengan informasi Anda sendiri.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ssm:GetServiceSetting", "ssm:ResetServiceSetting", "ssm:UpdateServiceSetting" ], "Resource": "arn:aws:ssm:us-east-1:111122223333:servicesetting/ssm/managed-instance/default-ec2-instance-management-role" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::111122223333:role/service-role/AWSSystemsManagerDefaultEC2InstanceManagementRole", "Condition": { "StringEquals": { "iam:PassedToService": [ "ssm.amazonaws.com" ] } } } ] }

Sebelum memulai, jika Anda memiliki profil instance yang dilampirkan ke instans Amazon EC2 Anda, hapus izin yang memungkinkan ssm:UpdateInstanceInformation operasi. Up SSM Agent aya untuk menggunakan izin profil instans sebelum menggunakan izin Konfigurasi Manajemen Host Default. Jika Anda mengiz ssm:UpdateInstanceInformation inkan operasi di profil instans, instance tidak akan menggunakan izin Konfigurasi Manajemen Host Default.

  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, pilih Fleet Manager.

  3. Pilih Konfigurasi Konfigurasi Manajemen Host Def ault di bawah dropdown Manajemen akun.

  4. Aktifkan Konfigurasi Manajemen Host Default.

  5. Pilih peran IAM yang digunakan untuk mengaktifkan alat Manajer Sistem untuk instans Anda. Sebaiknya gunakan peran default yang disediakan oleh Konfigurasi Manajemen Host Default. Ini berisi kumpulan izin minimum yang diperlukan untuk mengelola instans Amazon EC2 Anda menggunakan Manajer Sistem. Jika Anda lebih suka menggunakan peran khusus, kebijakan kepercayaan peran harus mengizinkan Manajer Sistem sebagai entitas tepercaya.

  6. Pilih Konfigurasi untuk menyelesaikan penyiapan.

Setelah mengaktifkan Konfigurasi Manajemen Host Default, mungkin diperlukan waktu 30 menit bagi instans Anda untuk menggunakan kredenSIAL peran yang Anda pilih. Anda harus mengaktifkan Konfigurasi Manajemen Host Default di setiap Wilayah yang ingin Anda kelola instans Amazon EC2 secara otomatis.

Konfigurasi alternatif untuk izin instans EC2

Anda dapat memberikan akses pada tingkat instans individual dengan menggunakan profil instans AWS Identity and Access Management (IAM). Profil instans adalah kontainer yang menyampaikan informasi IAM role ke instans Amazon Elastic Compute Cloud (Amazon EC2) saat peluncuran. Anda dapat membuat profil instans untuk Systems Manager dengan melampirkan satu atau lebih kebijakan IAM yang menentukan izin yang diperlukan untuk peran baru atau peran yang telah Anda buat.

catatan

Anda dapat menggunakan Quick Setup untuk mengonfigurasi profil instans dengan cepat pada semua instans di Anda Akun AWS. Quick Setupjuga membuat peran layanan IAM (atau mengambil peran), yang memungkinkan Manajer Sistem menjalankan perintah dengan aman pada instans Anda atas nama Anda. Dengan menggunakanQuick Setup, Anda dapat melewati langkah ini (Langkah 3) dan Langkah 4. Untuk informasi selengkapnya, lihat AWS Systems Manager Pengaturan Cepat.

Perhatikan rincian berikut tentang membuat profil instans IAM:

  • Jika Anda mengonfigurasi mesin non-EC2 di lingkungan hybrid dan multicloud untuk System Manager, Anda tidak perlu membuat profil instance untuk mereka. Sebaliknya, konfigurasi server dan VM Anda untuk menggunakan peran layanan IAM. Untuk informasi selengkapnya, lihat Membuat peran layanan IAM yang diperlukan untuk Manajer Sistem di lingkungan hybrid dan multicloud.

  • Jika Anda mengubah profil instans IAM, mungkin perlu waktu untuk me-refresh kredentif instans. SSM Agenttidak akan memproses permintaan sampai ini terjadi. Untuk mempercepat proses penyegaran, Anda dapat memulai ulang SSM Agent atau memulai ulang instance.

Tergantung pada apakah Anda membuat peran baru untuk profil instans atau menambahkan izin yang diperlukan ke peran yang ada, gunakan salah satu prosedur berikut.

Untuk membuat profil instans untuk instans terkelola Systems Manager (konsol)
  1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Peran, lalu pilih Buat peran.

  3. Untuk Ti pe entitas tepercaya, pilih Layanan AWS.

  4. Segera di bawah kasus penggunaan, pilih EC2, lalu pilih Ber ikutnya.

  5. Pada halaman Tambah izin, lakukan hal berikut:

    • Gunakan bidang Pencarian untuk menemukan AmazonSSMManagedInstanceCore kebijakan. Pilih kotak centang di sebelah namanya, seperti yang ditunjukkan pada ilustrasi berikut.

      Kotak centang dipilih di AmazonSSMManagedInstanceCore baris.

      Konsol mempertahankan pilihan Anda bahkan jika Anda mencari kebijakan lain.

    • Jika Anda membuat kebijakan bucket S3 kustom dalam prosedur sebelumnya(Opsional) Buat kebijakan khusus untuk akses bucket S3, cari kebijakan tersebut dan pilih kotak centang di sebelah namanya.

    • Jika Anda berencana untuk menggabungkan instance ke Direktori Aktif yang dikelola oleh Directory Service, cari AmazonSSMDirectoryServiceAccess dan pilih kotak centang di sebelah namanya.

    • Jika Anda berencana menggunakan EventBridge atau CloudWatch Log untuk mengelola atau memantau instans Anda, cari CloudWatchAgentServerPolicy dan pilih kotak centang di sebelah namanya.

  6. Pilih Berikutnya.

  7. Untuk Nama Per an, masukkan nama untuk profil instans baru Anda, sepertiSSMInstanceProfile.

    catatan

    Buat catatan tentang nama peran. Anda akan memilih peran ini ketika Anda membuat instans baru yang ingin Anda kelola dengan menggunakan Systems Manager.

  8. (Opsional) Untuk Deskripsi, perbarui deskripsi untuk profil instance ini.

  9. (Opsional) Untuk Tag, tambahkan satu atau lebih pasangan nilai tag-kunci untuk mengatur, melacak, atau mengontrol akses untuk peran ini, lalu pilih Buat peran. Sistem mengembalikan Anda ke halaman Peran.

Untuk menambahkan izin profil instans pada Systems Manager untuk peran yang ada (konsol)
  1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Peran, lalu pilih peran yang ada yang ingin Anda kaitkan dengan profil instans untuk operasi Systems Manager.

  3. Pada tab Izin, pilih Tam bah izin, Lampirkan kebijakan.

  4. Pada halaman Lampirkan kebijakan, lakukan hal berikut:

    • Gunakan bidang Pencarian untuk menemukan AmazonSSMManagedInstanceCore kebijakan. Pilih kotak centang di sebelah namanya.

    • Jika Anda telah membuat kebijakan bucket S3 kustom, cari kebijakan tersebut dan pilih kotak centang di sebelah namanya. Untuk informasi tentang kebijakan bucket S3 kustom untuk profil instans, lihat (Opsional) Buat kebijakan khusus untuk akses bucket S3.

    • Jika Anda berencana untuk menggabungkan instance ke Direktori Aktif yang dikelola oleh Directory Service, cari AmazonSSMDirectoryServiceAccess dan pilih kotak centang di sebelah namanya.

    • Jika Anda berencana menggunakan EventBridge atau CloudWatch Log untuk mengelola atau memantau instans Anda, cari CloudWatchAgentServerPolicy dan pilih kotak centang di sebelah namanya.

  5. Pilih Lampirkan kebijakan.

Untuk informasi tentang cara memperbarui peran untuk menyertakan entitas tepercaya atau membatasi akses lebih lanjut, lihat M emodifikasi peran di Panduan Pengguna IAM.

(Opsional) Buat kebijakan khusus untuk akses bucket S3

Membuat kebijakan kustom untuk akses Amazon S3 hanya jika Anda memerlukan untuk menggunakan VPC endpoint atau menggunakan bucket S3 Anda sendiri dalam operasi Systems Manager Anda. Anda dapat melampirkan kebijakan ini ke peran IAM default yang dibuat oleh Konfigurasi Manajemen Host Default, atau profil instance yang Anda buat dalam prosedur sebelumnya.

Untuk informasi tentang bucket AWS S3 terkelola yang Anda berikan akses dalam kebijakan berikut, lihatSSM Agent komunikasi dengan AWS bucket S3 yang dikelola.

  1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Kebijakan dan kemudian pilih Buat kebijakan.

  3. Pilih tab JSON, dan ganti teks default dengan yang berikut ini.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::aws-ssm-us-east-2/*", "arn:aws:s3:::aws-windows-downloads-us-east-2/*", "arn:aws:s3:::amazon-ssm-us-east-2/*", "arn:aws:s3:::amazon-ssm-packages-us-east-2/*", "arn:aws:s3:::us-east-2-birdwatcher-prod/*", "arn:aws:s3:::aws-ssm-distributor-file-us-east-2/*", "arn:aws:s3:::aws-ssm-document-attachments-us-east-2/*", "arn:aws:s3:::patch-baseline-snapshot-us-east-2/*" ] }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:PutObjectAcl", "s3:GetEncryptionConfiguration" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket/*", "arn:aws:s3:::amzn-s3-demo-bucket" ] } ] }
    catatan

    StatementElemen pertama diperlukan hanya jika Anda menggunakan titik akhir VPC.

    StatementElemen kedua diperlukan hanya jika Anda menggunakan bucket S3 yang Anda buat untuk digunakan dalam operasi Manajer Sistem Anda.

    Izin daftar kontrol PutObjectAcl akses hanya diperlukan jika Anda berencana untuk mendukung akses lintas akun ke bucket S3 di akun lain.

    GetEncryptionConfigurationElemen diperlukan jika bucket S3 Anda dikonfigurasi untuk menggunakan enkripsi.

    Jika bucket S3 Anda dikonfigurasi untuk menggunakan enkripsi, maka root bucket S3 (misalnya,arn:aws:s3:::amzn-s3-demo-bucket) harus dicantumkan di bagian Resource. Pengguna, grup, atau peran Anda harus dikonfigurasi dengan akses ke bucket root.

  4. Jika Anda menggunakan VPC endpoint dalam operasi Anda, lakukan hal berikut:

    Pada Statement elemen pertama, ganti setiap region placeholder dengan pengidentifikasi kebijakan Wilayah AWS ini akan digunakan. Misalnya, gunakan us-east-2 untuk Wilayah US East (Ohio). Untuk daftar region nilai yang didukung, lihat kolom Wil ayah di titik akhir layanan Manajer Sistem di Referensi Umum Amazon Web Services.

    penting

    Kami menyarankan Anda untuk menghindari menggunakan karakter wildcard (*) di tempat Wilayah tertentu dalam kebijakan ini. Misalnya, gunakan arn:aws:s3:::aws-ssm-us-east-2/* dan jangan gunakan arn:aws:s3:::aws-ssm-*/*. Menggunakan wildcard dapat menyediakan akses ke bucket S3 yang tidak ingin Anda berikan akses. Jika Anda ingin menggunakan profil instans untuk lebih dari satu Wilayah, kami sarankan Anda mengulangi elemen Statement pertama untuk setiap Wilayah.

    -atau-

    Jika Anda tidak menggunakan VPC endpoint dalam operasi Anda, Anda dapat menghapus elemen Statement.

  5. Jika Anda menggunakan bucket S3 milik Anda sendiri dalam operasi Systems Manager, lakukan hal berikut:

    Pada Statement elemen kedua, ganti amzn-s3-demo-bucket dengan nama bucket S3 di akun Anda. Anda akan menggunakan bucket ini untuk operasi Systems Manager Anda. Ini memberikan izin objek dalam bucket, gunakan "arn:aws:s3:::my-bucket-name/*" sebagai sumber daya. Untuk informasi selengkapnya tentang memberikan izin untuk bucket atau objek dalam bucket, lihat topik tindakan Amazon S3 di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon dan posting AWS blog Kebijakan IAM dan Kebijakan Bucket dan ACL! Astaga! (Mengontrol Akses ke Sumber Daya S3).

    catatan

    Jika Anda menggunakan lebih dari satu bucket, memberikan untuk masing-masing ARN. Lihat contoh berikut untuk izin pada bucket.

    "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket1/*", "arn:aws:s3:::amzn-s3-demo-bucket2/*" ]

    -atau-

    Jika Anda tidak menggunakan bucket S3 milik Anda sendiri dalam operasi Systems Manager, Anda dapat menghapus elemen Statement kedua.

  6. Pilih Berikutnya: Tanda.

  7. (Opsional) Tambahkan tag dengan memilih Tambahkan tag, dan masukkan tag pilihan untuk kebijakan.

  8. Pilih Berikutnya: Tinjauan.

  9. Untuk Nama, masukkan nama untuk mengidentifikasi kebijakan ini, sepertiSSMInstanceProfileS3Policy.

  10. Pilih Buat kebijakan.

Pertimbangan kebijakan tambahan untuk instans terkelola

Bagian ini menjelaskan beberapa kebijakan yang dapat Anda tambahkan ke peran IAM default yang dibuat oleh Konfigurasi Manajemen Host Default, atau profil instans Anda. AWS Systems Manager Untuk memberikan izin komunikasi antara instans dan System Manager API, sebaiknya buat kebijakan khusus yang mencerminkan kebutuhan sistem dan persyaratan keamanan Anda. Bergantung pada rencana operasi Anda, Anda mungkin memerlukan izin yang diwakili dalam satu atau beberapa kebijakan lainnya.

Kebijakan: AmazonSSMDirectoryServiceAccess

Hanya diperlukan jika Anda berencana untuk bergabung dengan instans Amazon EC2 untuk Windows Server ke direktori Microsoft AD.

Kebijakan AWS terkelola ini SSM Agent memungkinkan akses AWS Directory Service atas nama Anda untuk permintaan bergabung dengan domain oleh instance terkelola. Untuk informasi selengkapnya, lihat Menggabungkan Instans Windows EC2 dengan lanc ar di Panduan AWS Directory Service Administrasi.

Kebijakan: CloudWatchAgentServerPolicy

Diperlukan hanya jika Anda berencana untuk menginstal dan menjalankan CloudWatch agen pada instans Anda untuk membaca data metrik dan log pada instance dan menuliskannya ke Amazon CloudWatch. Ini membantu Anda memantau, menganalisis, dan merespons masalah atau perubahan AWS sumber daya Anda dengan cepat.

Peran IAM default yang dibuat oleh Konfigurasi Manajemen Host Default atau profil instans memerlukan kebijakan ini hanya jika Anda akan menggunakan fitur seperti Amazon EventBridge atau Amazon CloudWatch Logs. (Anda juga dapat membuat kebijakan yang lebih ketat yang, misalnya, membatasi akses penulisan ke aliran CloudWatch log Log tertentu.)

catatan

Fitur Menggunakan EventBridge dan CloudWatch Logs bersifat opsional. Namun, kami sarankan untuk mengaturnya di awal proses konfigurasi Manajer Sistem Anda jika Anda telah memutuskan untuk menggunakannya. Untuk informasi selengkapnya, lihat Panduan EventBridge Pengguna Amazon dan Panduan Pengguna Amazon CloudWatch Logs .

Untuk membuat kebijakan IAM dengan izin untuk alat Manajer Sistem tambahan, lihat sumber daya berikut:

Melampirkan profil instance Manajer Sistem ke instance (konsol)

Prosedur berikut menjelaskan cara melampirkan profil instans IAM ke instans Amazon EC2 menggunakan konsol Amazon EC2.

  1. Masuk ke Konsol Manajemen AWS dan buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/.

  2. Di panel navigasi, di bawah Instans, pilih Instans.

  3. Arahkan ke dan pilih instans EC2 Anda dari daftar.

  4. Pilih menu Actions, pilih Security, Modify IAM role.

  5. Untuk IAM role, pilih profil instans yang Anda buat menggunakan prosedur ini Konfigurasi alternatif untuk izin instans EC2.

  6. Pilih Per barui peran IAM.

Untuk informasi lebih lanjut tentang melampirkan IAM role ke instans, pilih salah satu dari berikut ini, tergantung pada jenis sistem operasi yang Anda pilih:

Lanjutkan ke Meningkatkan keamanan instans EC2 dengan menggunakan titik akhir VPC untuk Manajer Sistem.