View a markdown version of this page

Memahami bagaimana State Manager cara kerja - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memahami bagaimana State Manager cara kerja

State Manageradalah layanan aman dan terukur yang mengotomatiskan proses menjaga node terkelola dalam infrastruktur hybrid dan multicloud dalam keadaan yang Anda tentukan.

Berikut bagaimana State Manager cara kerjanya:

1. Tentukan negara bagian yang ingin Anda terapkan ke AWS sumber daya Anda.

Apakah Anda ingin menjamin bahwa node terkelola Anda dikonfigurasi dengan aplikasi tertentu, seperti aplikasi antivirus atau malware? Apakah Anda ingin mengotomatiskan proses memperbarui SSM Agent atau AWS paket lain sepertiAWSPVDriver? Apakah Anda perlu menjamin bahwa port tertentu ditutup atau dibuka? Untuk memulaiState Manager, tentukan status yang ingin Anda terapkan ke AWS sumber daya Anda. Status yang ingin Anda terapkan menentukan dokumen SSM mana yang Anda gunakan untuk membuat as State Manager osiasi.

A State Manager sosiasi adalah konfigurasi yang Anda tetapkan ke AWS sumber daya Anda. Konfigurasi menentukan status yang ingin Anda pertahankan pada sumber daya Anda. Misalnya, asosiasi dapat menentukan bahwa perangkat lunak antivirus harus diinstal dan berjalan pada node yang dikelola, atau bahwa port tertentu harus ditutup.

Asosiasi menentukan jadwal kapan harus menerapkan konfigurasi dan target untuk asosiasi. Misalnya, asosiasi untuk perangkat lunak antivirus mungkin berjalan sekali sehari pada semua node yang dikelola dalam sebuah Akun AWS. Jika perangkat lunak tidak diinstal pada node, maka asosiasi dapat menginstruksikan State Manager untuk menginstalnya. Jika perangkat lunak diinstal, tetapi layanan tidak berjalan, maka asosiasi dapat menginstruksikan State Manager untuk memulai layanan.

2. Tentukan apakah dokumen SSM yang telah dikonfigurasi sebelumnya dapat membantu Anda membuat status yang diinginkan pada sumber daya Anda AWS .

Systems Manager menyertakan puluhan dokumen SSM yang telah dikonfigurasi yang dapat Anda gunakan untuk membuat asosiasi. Dokumen pra-konfigurasi siap untuk melakukan tugas-tugas umum seperti menginstal aplikasi, mengonfigurasi Amazon CloudWatch, menjalankan AWS Systems Manager otomatisasi, menjalankan PowerShell dan skrip Shell, dan menggabungkan node terkelola ke domain layanan direktori untuk Active Directory.

Anda dapat melihat semua dokumen SSM di konsol Systems Manager. Pilih nama dokumen untuk mempelajari lebih lanjut tentang masing-masing dokumen. Berikut ini adalah dua contoh: AWS-ConfigureAWSPackage dan AWS-InstallApplication.

3. Buat asosiasi.

Anda dapat membuat asosiasi dengan menggunakan konsol Manajer Sistem, AWS Command Line Interface (AWS CLI), AWS Tools for Windows PowerShell (Alat untuk Windows PowerShell), atau API Manajer Sistem. Saat Anda membuat asosiasi, Anda menentukan informasi berikut:

  • Sebuah nama untuk asosiasi.

  • Parameter untuk dokumen SSM (misalnya, jalur ke aplikasi untuk menginstal atau skrip untuk dijalankan pada node).

  • Menargetkan untuk asosiasi. Anda dapat menargetkan node terkelola dengan menentukan tag, dengan memilih ID node individual, atau dengan memilih grup di AWS Resource Groups. Anda juga dapat menargetkan semua node terkelola di saat ini Wilayah AWS dan Akun AWS. Jika target Anda mencakup lebih dari 1.000 node, sistem menggunakan mekanisme pelambatan per jam. Ini berarti Anda mungkin melihat ketidakakuratan dalam jumlah agregasi status Anda karena proses agregasi berjalan setiap jam dan hanya ketika status eksekusi untuk node berubah.

  • Peran yang digunakan oleh asosiasi untuk mengambil tindakan atas nama Anda. State Manager akan mengambil peran ini dan memanggil API yang diperlukan saat mengirimkan konfigurasi ke node. Untuk informasi tentang menyiapkan peran yang disediakan khusus, lihatMenyiapkan peran untuk AssociationDispatchAssumeRole. Jika tidak ada peran yang disediakan, peran terkait layanan untuk Manajer Sistem akan digunakan.

    catatan

    Anda disarankan untuk menentukan peran IAM kustom sehingga Anda memiliki kontrol penuh atas izin yang dimiliki Manajer Negara saat mengambil tindakan atas nama Anda.

    Service-linked dukungan peran di State Manager sedang dihapus. Asosiasi yang mengandalkan peran terkait layanan mungkin memerlukan pembaruan di masa depan untuk terus berfungsi dengan baik.

    Untuk informasi tentang mengelola penggunaan peran yang disediakan khusus, lihatKelola penggunaan AssociationDispatchAssumeRole dengan ssm: AssociationDispatchAssumeRole.

  • Jadwal untuk kapan atau seberapa sering menerapkan status. Anda dapat menentukan ekspresi cron atau rate. Untuk informasi selengkapnya tentang membuat jadwal menggunakan ekspresi cron dan rate, lihat Ekspresi cron dan rate untuk associate.

    catatan

    State ManagerSaat ini tidak mendukung penentuan bulan dalam ekspresi cron untuk asosiasi.

Saat Anda menjalankan perintah untuk membuat asosiasi, Manajer Sistem mengikat informasi yang Anda tentukan (jadwal, target, dokumen SSM, dan parameter) ke sumber daya yang ditargetkan. Status asosiasi awalnya menunjukkan "Tertunda" saat sistem mencoba untuk mencapai semua target dan segera menerapkan status yang ditentukan dalam asosiasi.

catatan

Jika Anda membuat asosiasi baru yang dijadwalkan untuk berjalan sementara asosiasi sebelumnya masih berjalan, asosiasi sebelumnya akan habis waktu dan asosiasi baru berjalan.

Manajer Sistem melaporkan status permintaan untuk membuat asosiasi pada sumber daya. Anda dapat melihat detail status di konsol atau (untuk node terkelola) dengan menggunakan operasi DescribeInstanceAssociationsStatus API. Jika Anda memilih untuk menulis output perintah ke Amazon Simple Storage Service (Amazon S3) saat membuat asosiasi, Anda juga dapat melihat output di bucket Amazon S3 yang Anda tentukan.

Untuk informasi selengkapnya, lihat Bekerja dengan asosiasi di Systems Manager.

catatan

Operasi API yang diprakarsai oleh dokumen SSM selama proses asosiasi tidak masuk AWS CloudTrail.

4. Memantau dan memperbarui.

Setelah Anda membuat asosiasi, State Manager terapkan kembali konfigurasi sesuai dengan jadwal yang Anda tetapkan dalam asosiasi. Anda dapat melihat status asosiasi Anda di State Manager halaman di konsol atau dengan langsung memanggil ID asosiasi yang dihasilkan oleh Manajer Sistem saat Anda membuat asosiasi. Untuk informasi selengkapnya, lihat Melihat riwayat asosiasi. Anda dapat memperbarui dokumen asosiasi Anda dan mengajukan permohonan kembali sesuai kebutuhan. Anda juga dapat membuat beberapa versi asosiasi. Untuk informasi selengkapnya, lihat Mengedit dan membuat versi baru asosiasi.

Memahami kapan asosiasi diterapkan pada sumber daya

Saat Anda membuat asosiasi, Anda menentukan dokumen SSM yang mendefinisikan konfigurasi, daftar sumber daya target, dan jadwal untuk menerapkan konfigurasi. Secara default, State Manager jalankan asosiasi saat Anda membuatnya dan kemudian sesuai dengan jadwal Anda. State Managerjuga mencoba menjalankan asosiasi dalam situasi berikut:

  • Pengeditan asosiasi — State Manager menjalankan asosiasi setelah pengguna mengedit dan menyimpan perubahan ke bidang asosiasi apa pun. Setiap panggilan ke tindakan UpdateAssociation API yang memodifikasi asosiasi memicu eksekusi segera.

  • Pengedit an dokumen — State Manager menjalankan asosiasi setelah pengguna mengedit dan menyimpan perubahan pada dokumen SSM yang menentukan status konfigurasi asosiasi. Secara khusus, asosiasi berjalan setelah pengeditan berikut pada dokumen:

    • Seorang pengguna menentukan versi $DEFAULT dokumen baru dan asosiasi dibuat menggunakan $DEFAULT versi.

    • Pengguna memperbarui dokumen dan asosiasi dibuat menggunakan $LATEST versi.

    • Pengguna menghapus dokumen yang ditentukan saat asosiasi dibuat.

  • Mulai manual — State Manager menjalankan asosiasi saat diprakarsai oleh pengguna baik dari konsol Manajer Sistem atau secara terprogram.

  • Perubahan target — State Manager menjalankan asosiasi setelah salah satu aktivitas berikut terjadi pada node target:

    • Node yang dikelola online untuk pertama kalinya.

    • Node terkelola akan online setelah kehilangan proses asosiasi yang dijadwalkan.

    • Node terkelola online setelah dihentikan selama lebih dari 30 hari.

       

    catatan

    State Managertidak memantau dokumen atau paket yang digunakan dalam asosiasi di seluruh Akun AWS. Jika Anda memperbarui dokumen atau paket dalam satu akun, pembaruan tidak akan menyebabkan asosiasi berjalan di akun kedua. Anda harus menjalankan asosiasi secara manual di akun kedua.

    Mencegah asosiasi berjalan saat target berubah

    Dalam beberapa kasus, Anda mungkin tidak ingin asosiasi dijalankan ketika target yang terdiri dari node terkelola berubah, tetapi hanya sesuai dengan jadwal yang ditentukan.

    catatan

    Menjalankan runbook Otomasi menimbulkan biaya. Jika asosiasi dengan runbook Otomasi menargetkan semua instans di akun Anda dan Anda secara teratur meluncurkan sejumlah besar instans, runbook dijalankan pada setiap instance saat diluncurkan. Hal ini dapat menyebabkan kenaikan biaya otomatisasi.

    Untuk mencegah asosiasi berjalan saat target untuk asosiasi tersebut berubah, pilih kotak centang Terapkan asosiasi hanya pada interval cron yang ditentukan berikutnya. Kotak centang ini terletak di area T entukan jadwal pada halaman Buat asosiasi dan Edit asosiasi.

    Opsi ini berlaku untuk asosiasi yang menggabungkan runbook Otomasi atau dokumen SSM.

Tentang pembaruan target dengan runbook Otomasi

Agar asosiasi yang dibuat dengan runbook Otomasi dapat diterapkan ketika node target baru terdeteksi, kondisi berikut harus benar:

  • Asosiasi harus dibuat oleh Quick Setup konfigurasi. Quick Setupadalah alat di AWS Systems Manager. Asosiasi yang dibuat oleh proses lain saat ini tidak didukung.

  • Runbook Otomasi harus secara eksplisit menargetkan jenis sumber daya AWS::EC2::Instance atauAWS::SSM::ManagedInstance.

  • Asosiasi harus menentukan parameter dan target.

    Di konsol, bidang Parameter dan Target ditampilkan saat Anda memilih eksekusi kontrol tarif.

    Opsi parameter dan target disajikan di konsol untuk eksekusi kontrol tarif

    Saat Anda menggunakan tindakan CreateAssociation, CreateAssociationBatch, atau UpdateAssociation API, Anda dapat menentukan nilai-nilai ini menggunakan Targets input AutomationTargetParameterName dan. Dalam setiap tindakan API ini, Anda juga dapat mencegah asosiasi berjalan setiap kali target berubah dengan menyetel ApplyOnlyAtCronInterval parameter ketrue.

    Untuk informasi tentang menggunakan konsol untuk mengontrol kapan asosiasi berjalan, termasuk detail untuk menghindari biaya tinggi yang tak terduga untuk eksekusi Otomasi, lihatMemahami kapan asosiasi diterapkan pada sumber daya.

Menyiapkan peran untuk AssociationDispatchAssumeRole

Untuk menyiapkan pengiriman kustom, asumsikan peran yang diasumsikan oleh State Manager untuk melakukan tindakan atas nama Anda, peran tersebut harus dipercaya ssm.amazonaws.com dan memiliki izin yang diperlukan untuk memang ssm:SendCommand gil atau ssm:StartAutomationExecution berdasarkan kasus penggunaan asosiasi.

Contoh kebijakan kepercayaan:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": [ "ssm.amazonaws.com" ] }, "Action": "sts:AssumeRole" } ] }

Kelola penggunaan AssociationDispatchAssumeRole dengan ssm: AssociationDispatchAssumeRole

Untuk mengelola penggunaan pengiriman kustom, asumsikan peran yang diasumsikan oleh State Manager untuk melakukan tindakan atas nama Anda, gunakan kunci ssm:AssociationDispatchAssumeRole kondisi. Kondisi ini mengontrol apakah asosiasi dapat dibuat atau diperbarui tanpa menentukan peran asumsi pengiriman khusus.

Dalam kebijakan contoh berikut, "Allow" pernyataan memberikan izin untuk membuat dan memperbarui API asosiasi hanya jika AssociationDispatchAssumeRole parameter ditentukan. Tanpa parameter ini dalam permintaan API, kebijakan tidak memberikan izin untuk membuat atau memperbarui asosiasi:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ssm:CreateAssociation", "ssm:UpdateAssociation", "ssm:CreateAssociationBatch" ], "Resource": "*", "Condition": { "StringLike": { "ssm:AssociationDispatchAssumeRole": "*" } } } ] }