View a markdown version of this page

Mengelola perangkat edge dengan System Manager - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengelola perangkat edge dengan System Manager

Bagian ini menjelaskan tugas penyiapan yang dilakukan administrator akun dan sistem untuk mengaktifkan konfigurasi dan pengelolaan perangkat AWS IoT Greengrass inti. Setelah Anda menyelesaikan tugas ini, pengguna yang telah diberikan izin oleh Akun AWS administrator dapat menggunakannya AWS Systems Manager untuk mengonfigurasi dan mengelola perangkat AWS IoT Greengrass inti organisasi mereka.

catatan
  • SSM Agentuntuk AWS IoT Greengrass tidak didukung pada macOS dan Windows 10. Anda tidak dapat menggunakan alat Manajer Sistem untuk mengelola dan mengkonfigurasi perangkat edge yang menggunakan sistem operasi ini.

  • System Manager juga mendukung perangkat edge yang tidak dikonfigurasi sebagai perangkat AWS IoT Greengrass inti. Untuk menggunakan System Manager untuk mengelola perangkat AWS IoT Core dan perangkat non-AWS edge, Anda harus mengonfigurasinya menggunakan aktivasi hybrid. Untuk informasi selengkapnya, lihat Mengelola node di lingkungan hybrid dan multicloud dengan System Manager.

Sebelum kamu memulai

Pastikan perangkat edge Anda memenuhi persyaratan berikut.

  • Perangkat edge Anda harus memenuhi persyaratan untuk dikonfigurasi sebagai perangkat AWS IoT Greengrass inti. Untuk informasi selengkapnya, lihat Men yi AWS IoT Greengrass apkan perangkat inti di Panduan AWS IoT Greengrass Version 2 Pengembang.

  • Perangkat edge Anda harus kompatibel dengan AWS Systems Manager Agent (SSM Agent). Untuk informasi selengkapnya, lihat Sistem operasi yang didukung untuk Manajer Sistem.

  • Perangkat edge Anda harus dapat berkomunikasi dengan layanan Manajer Sistem di cloud. Manajer Sistem tidak mendukung perangkat tepi yang terputus.

Tentang menyiapkan perangkat tepi

Menyi AWS IoT Greengrass apkan perangkat untuk Manajer Sistem melibatkan proses berikut.

catatan

Untuk informasi tentang menghapus instalasi SSM Agent dari perangkat edge, lihat Menghapus instalan AWS Systems Manager Agen di Panduan AWS IoT Greengrass Version 2 Pengembang.

Membuat peran layanan IAM untuk perangkat edge Anda

AWS IoT Greengrass perangkat inti memerlukan peran layanan AWS Identity and Access Management (IAM) untuk berkomunikasi AWS Systems Manager. Peran memberikan AWS Security Token Service (AWS STS) AssumeRole kepercayaan ke layanan Manajer Sistem. Anda hanya perlu membuat peran layanan sekali untuk masing-masing Akun AWS. Anda akan menentukan peran ini untuk RegistrationRole parameter saat Anda mengkonfigurasi dan menyebarkan SSM Agent komponen ke AWS IoT Greengrass perangkat Anda. Jika Anda sudah membuat peran ini saat menyiapkan node non-EC2 untuk lingkungan hybrid dan multicloud, Anda dapat melewati langkah ini.

catatan

Pengguna di perusahaan atau organisasi Anda yang akan menggunakan Manajer Sistem di perangkat edge Anda harus diberikan izin di IAM untuk memanggil API Manajer Sistem.

Persyaratan kebijakan bucket S3

Jika salah satu dari kasus berikut ini benar, Anda harus membuat kebijakan izin IAM khusus untuk bucket Amazon Simple Storage Service (Amazon S3) sebelum menyelesaikan prosedur ini:

  • Kasus 1: Anda menggunakan titik akhir VPC untuk menghubungkan VPC secara pribadi ke layanan titik akhir yang didukung Layanan AWS dan didukung oleh VPC. AWS PrivateLink

  • Kasus 2: Anda berencana menggunakan bucket S3 untuk menyimpan output Run Command perintah atau log Session Manager sesi. Sebelum melanjutkan, ikuti langkah-langkah di Membuat kebijakan bucket S3 kustom untuk profil instans. Informasi kebijakan bucket S3 dalam topik tersebut juga berlaku untuk peran layanan Anda.

    catatan

    Jika perangkat Anda dilindungi oleh firewall dan Anda berencana untuk menggunakannyaPatch Manager, firewall harus mengizinkan akses ke titik akhir dasar patcharn:aws:s3:::patch-baseline-snapshot-region/*.

    regionmewakili pengidentifikasi untuk yang Wilayah AWS didukung oleh AWS Systems Manager, seperti us-east-2 untuk Wilayah AS Timur (Ohio). Untuk daftar region nilai yang didukung, lihat kolom Wil ayah di titik akhir layanan Manajer Sistem di Referensi Umum Amazon Web Services.

AWS CLI
Untuk membuat peran layanan IAM untuk AWS IoT Greengrass lingkungan (AWS CLI)
  1. Instal dan konfigurasikan AWS Command Line Interface (AWS CLI), jika Anda belum melakukannya.

    Untuk informasi, lihat Menginstal atau memperbarui versi terbaru dari AWS CLI.

  2. Pada mesin lokal Anda, buat file teks dengan nama seperti SSMService-Trust.json dengan kebijakan kepercayaan berikut. Pastikan Anda menyimpan file dengan ekstensi file .json.

    catatan

    Buat catatan nama. Anda akan menentukannya saat Anda menerapkan SSM Agent ke perangkat AWS IoT Greengrass inti Anda.

    JSON
    JSON
    { "Version":"2012-10-17", "Statement": { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } }
  3. Buka AWS CLI, dan di direktori tempat Anda membuat file JSON, jalankan perintah create-role untuk membuat peran layanan. Ganti masing-masing example resource placeholder dengan informasi Anda sendiri.

    Linux & macOS

    aws iam create-role \ --role-name SSMServiceRole \ --assume-role-policy-document file://SSMService-Trust.json

    Windows

    aws iam create-role ^ --role-name SSMServiceRole ^ --assume-role-policy-document file://SSMService-Trust.json
  4. Jalankan perintah attach-role-policy sebagai berikut untuk mengizinkan peran layanan yang baru saja Anda buat membuat token sesi. Token sesi memberi izin perangkat edge Anda untuk menjalankan perintah menggunakan Manajer Sistem.

    catatan

    Kebijakan yang Anda tambahkan untuk profil layanan untuk perangkat edge adalah kebijakan yang sama yang digunakan untuk membuat profil instans untuk instans Amazon Elastic Compute Cloud (Amazon EC2). Untuk informasi selengkapnya tentang kebijakan IAM yang digunakan dalam perintah berikut, lihat Meng onfigurasi izin instans yang diperlukan untuk Manajer Sistem.

    (Diperlukan) Jalankan perintah berikut untuk mengizinkan perangkat edge menggunakan fungsionalitas inti AWS Systems Manager layanan.

    Linux & macOS

    aws iam attach-role-policy \ --role-name SSMServiceRole \ --policy-arn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

    Windows

    aws iam attach-role-policy ^ --role-name SSMServiceRole ^ --policy-arn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

    Jika Anda membuat kebijakan bucket S3 khusus untuk peran layanan Anda, jalankan perintah berikut untuk mengizinkan AWS Systems Manager Agent (SSM Agent) mengakses bucket yang Anda tentukan dalam kebijakan. Ganti account_ID dan my_bucket_policy_name dengan Akun AWS ID Anda dan nama bucket Anda.

    Linux & macOS

    aws iam attach-role-policy \ --role-name SSMServiceRole \ --policy-arn arn:aws:iam::account_ID:policy/my_bucket_policy_name

    Windows

    aws iam attach-role-policy ^ --role-name SSMServiceRole ^ --policy-arn arn:aws:iam::account_id:policy/my_bucket_policy_name

    (Opsional) Jalankan perintah berikut SSM Agent untuk mengiz Directory Service inkan akses atas nama Anda untuk permintaan bergabung dengan domain dari perangkat tepi. Peran layanan memerlukan kebijakan ini hanya jika Anda menggabungkan perangkat edge Anda ke direktori Microsoft AD.

    Linux & macOS

    aws iam attach-role-policy \ --role-name SSMServiceRole \ --policy-arn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess

    Windows

    aws iam attach-role-policy ^ --role-name SSMServiceRole ^ --policy-arn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess

    (Opsional) Jalankan perintah berikut untuk memungkinkan CloudWatch agen berjalan di perangkat edge Anda. Perintah ini memungkinkan untuk membaca informasi pada perangkat dan menuliskannya CloudWatch. Peran layanan Anda memerlukan kebijakan ini hanya jika Anda akan menggunakan layanan seperti Amazon EventBridge atau Amazon CloudWatch Logs.

    aws iam attach-role-policy \ --role-name SSMServiceRole \ --policy-arn arn:aws:iam::aws:policy/CloudWatchAgentServerPolicy
Tools for PowerShell
Untuk membuat peran layanan IAM untuk AWS IoT Greengrass lingkungan (AWS Tools for Windows PowerShell)
  1. Instal dan konfigurasikan Alat AWS untuk PowerShell (Alat untuk Windows PowerShell), jika Anda belum melakukannya.

    Untuk informasi, lihat Menginstal Alat AWS untuk PowerShell.

  2. Pada mesin lokal Anda, buat file teks dengan nama seperti SSMService-Trust.json dengan kebijakan kepercayaan berikut. Pastikan Anda menyimpan file dengan ekstensi file .json.

    catatan

    Buat catatan nama. Anda akan menentukannya saat Anda menerapkan SSM Agent ke perangkat AWS IoT Greengrass inti Anda.

    JSON
    JSON
    { "Version":"2012-10-17", "Statement": { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } }
  3. Buka PowerShell dalam mode administratif, dan di direktori tempat Anda membuat file JSON, jalankan New-IAMRole sebagai berikut untuk membuat peran layanan.

    New-IAMRole ` -RoleName SSMServiceRole ` -AssumeRolePolicyDocument (Get-Content -raw SSMService-Trust.json)
  4. Gunakan Register-IAMRolePolicy sebagai berikut untuk mengizinkan peran layanan yang Anda buat membuat token sesi. Token sesi memberi izin perangkat edge Anda untuk menjalankan perintah menggunakan Manajer Sistem.

    catatan

    Kebijakan yang Anda tambahkan untuk peran layanan untuk perangkat edge di AWS IoT Greengrass lingkungan adalah kebijakan yang sama yang digunakan untuk membuat profil instans untuk instans EC2. Untuk informasi selengkapnya tentang AWS kebijakan yang digunakan dalam perintah berikut, lihat Meng onfigurasi izin instans yang diperlukan untuk Manajer Sistem.

    (Diperlukan) Jalankan perintah berikut untuk mengizinkan perangkat edge menggunakan fungsionalitas inti AWS Systems Manager layanan.

    Register-IAMRolePolicy ` -RoleName SSMServiceRole ` -PolicyArn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

    Jika Anda membuat kebijakan bucket S3 khusus untuk peran layanan Anda, jalankan perintah berikut untuk mengiz SSM Agent inkan akses bucket yang Anda tentukan dalam kebijakan. Ganti account_ID dan my_bucket_policy_name dengan Akun AWS ID Anda dan nama bucket Anda.

    Register-IAMRolePolicy ` -RoleName SSMServiceRole ` -PolicyArn arn:aws:iam::account_ID:policy/my_bucket_policy_name

    (Opsional) Jalankan perintah berikut SSM Agent untuk mengiz Directory Service inkan akses atas nama Anda untuk permintaan bergabung dengan domain dari perangkat tepi. Peran layanan memerlukan kebijakan ini hanya jika Anda menggabungkan perangkat edge Anda ke direktori Microsoft AD.

    Register-IAMRolePolicy ` -RoleName SSMServiceRole ` -PolicyArn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess

    (Opsional) Jalankan perintah berikut untuk memungkinkan CloudWatch agen berjalan di perangkat edge Anda. Perintah ini memungkinkan untuk membaca informasi pada perangkat dan menuliskannya CloudWatch. Peran layanan Anda memerlukan kebijakan ini hanya jika Anda akan menggunakan layanan seperti Amazon EventBridge atau Amazon CloudWatch Logs.

    Register-IAMRolePolicy ` -RoleName SSMServiceRole ` -PolicyArn arn:aws:iam::aws:policy/CloudWatchAgentServerPolicy

Konfigurasikan perangkat edge Anda untuk AWS IoT Greengrass

Siapkan perangkat edge Anda sebagai perangkat AWS IoT Greengrass inti. Proses penyiapan melibatkan verifikasi sistem operasi yang didukung dan persyaratan sistem, serta menginstal dan mengonfigurasi perangkat lunak AWS IoT Greengrass Core pada perangkat Anda. Untuk informasi selengkapnya, lihat Men yi AWS IoT Greengrass apkan perangkat inti di Panduan AWS IoT Greengrass Version 2 Pengembang.

Perbarui AWS IoT Greengrass peran pertukaran token dan instal SSM Agent pada perangkat edge Anda

Langkah terakhir mengharuskan Anda memperbarui peran layanan perangkat AWS IoT Greengrass AWS Identity and Access Management (IAM) (peran pertukaran token) dan menyebarkan SSM Agent ke AWS IoT Greengrass perangkat Anda. Untuk selengkapnya, lihat Meng instal AWS Systems Manager Agen di Panduan AWS IoT Greengrass Version 2 Pengembang.

Setelah Anda menerapkan SSM Agent ke perangkat Anda, AWS IoT Greengrass secara otomatis mendaftarkan perangkat Anda dengan Manajer Sistem. Tidak diperlukan pendaftaran tambahan. Anda dapat mulai menggunakan alat Manajer Sistem untuk mengakses, mengelola, dan mengkonfigurasi AWS IoT Greengrass perangkat Anda.

catatan

Perangkat edge Anda harus dapat berkomunikasi dengan layanan Manajer Sistem di cloud. Manajer Sistem tidak mendukung perangkat tepi yang terputus.