

• O AWS Systems Manager CloudWatch Dashboard não estará mais disponível a partir de 30 de abril de 2026. Os clientes podem continuar usando o console do Amazon CloudWatch para visualizar, criar e gerenciar os painéis do Amazon CloudWatch exatamente como fazem hoje. Para obter mais informações, consulte a [documentação do Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html). 

# Iniciar uma sessão de acesso a nós just-in-time
<a name="systems-manager-just-in-time-node-access-start-session"></a>

Depois de habilitar e definir o acesso a nós just-in-time e configurar as preferências de sessão e notificação, os usuários estarão prontos para iniciar as sessões de acesso a nós just-in-time. Você pode iniciar sessões usando o acesso a nós just-in-time no console do Systems Manager ou da AWS Command Line Interface usando o plug-in do Session Manager. As sessões de acesso a nós just-in-time podem ser iniciadas em nós na mesma conta e região. Os procedimentos a seguir descrevem como iniciar sessões com acesso a nós just-in-time.

**nota**  
Se os seus usuários usavam anteriormente o Session Manager para se conectar aos nós, você deve remover as permissões do Session Manager, por exemplo `ssm:StartSession`, das políticas do IAM para iniciar sessões usando o acesso a nós just-in-time. Do contrário, ao se conectar aos nós, eles continuarão a usar o Session Manager.

**Para iniciar uma sessão com acesso a nós just-in-time usando o console**

1. Abra o console AWS Systems Manager em [https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/).

1. No painel de navegação, selecione **Explorar nós**.

1. Selecione o nó ao qual deseja se conectar.

1. No menu suspenso **Ações**, selecione **Conectar**.

Se as políticas de aprovação da sua organização não permitirem que você se conecte automaticamente ao nó, você será solicitado a enviar uma solicitação de acesso. Depois de preencher as informações solicitadas e enviar a solicitação de acesso, você poderá iniciar as sessões no nó assim que todas as aprovações necessárias forem recebidas.

**Para iniciar uma sessão com acesso a nós just-in-time usando a AWS CLI**

1. Execute o comando a seguir para iniciar o fluxo de trabalho da solicitação de acesso, certificando-se de substituir os {{valores de espaço reservado}} por suas próprias informações.

   ```
   aws ssm start-access-request \
       --targets  Key=InstanceIds,Values={{i-02573cafcfEXAMPLE}}
       --reason "{{Troubleshooting networking performance issue}}"
   ```

   Dependendo das políticas de aprovação da sua organização, você será conectado automaticamente ao nó ou o processo de aprovação manual será iniciado. Para solicitações que exigem aprovações manuais, anote o ID da solicitação de acesso que é retornado na resposta.

1. Aguarde até que todas as aprovações necessárias sejam fornecidas.

1. Depois que todas as aprovações necessárias tiverem sido fornecidas, execute o comando a seguir para obter um token de acesso contendo credenciais temporárias. Substitua os {{valores de espaço reservado}} por suas próprias informações.

   ```
   aws ssm get-access-token \
       --access-request-id {{oi-12345abcdef}}
   ```

   Anote o token de acesso retornado na resposta.

1. Execute o comando a seguir para usar a credencial temporária na AWS CLI, certificando-se de substituir os {{valores de espaço reservado}} por suas próprias informações.

   ```
   export AWS_SESSION_TOKEN={{AQoDYXdzEJr...<remainder of session token>}}
   ```

1. Execute o comando a seguir para iniciar uma sessão no nó, certificando-se de substituir os {{valores de espaço reservado}} por suas próprias informações.

   ```
   aws ssm start-session \
       --target i-02573cafcfEXAMPLE
   ```

## Como permitir acesso à rede local em seu navegador
<a name="just-in-time-node-access-local-network-access"></a>

Se você acessar o console do Systems Manager por meio de uma interface de endpoint do Amazon VPC com DNS privado ativado, seu navegador poderá bloquear a tela de solicitação de acesso. Quando o DNS privado está habilitado, o endpoint do Systems Manager para sua Região da AWS é resolvido para um endereço IP privado em sua VPC. Como o console é servido a partir de um endereço público, os navegadores tratam as solicitações para esse endereço IP privado como solicitações de rede local. Os navegadores bloqueiam essas solicitações, a menos que você conceda permissão ao console para fazê-las. Esse comportamento é conhecido como *Acesso à Rede Local* (LNA) e era anteriormente chamado de *Acesso à Rede Privada* (PNA).

Quando seu navegador bloqueia essas solicitações, você verá o seguinte comportamento:
+ Você escolhe **Conectar**, mas a tela de solicitação de acesso não abre e a conexão não é bem-sucedida.
+ As solicitações bloqueadas não aparecem no histórico de eventos do AWS CloudTrail porque seu navegador as interrompe antes que elas cheguem à AWS.

Recomendamos conceder permissão somente para o endereço do console, ao invés de desativar as proteções de rede local para todos os sites. Para permitir solicitações de acesso a nós just-in-time nessa configuração, utilize um dos métodos a seguir:
+ Para navegadores baseados em Chromium, como Google Chrome e Microsoft Edge, adicione o endereço do console à lista de sites do navegador com permissão para acessar a rede local. Em ambientes gerenciados, seu administrador pode configurar isso utilizando as políticas corporativas do navegador, como a política Microsoft Edge `LocalNetworkAccessAllowedForUrls`. Se o seu navegador solicitar que você permita o acesso à rede local ao escolher **Conectar**, escolha permitir a solicitação.
+ Para o Mozilla Firefox, permita o acesso à rede local para o endereço do console.

Para mais informações sobre a configuração dessas permissões, consulte a documentação do seu navegador. Alternativamente, você pode acessar o console a partir de um caminho de rede em que o endpoint do Systems Manager é resolvido para um endereço IP público.

**Importante**  
Alguns navegadores disponibilizam uma configuração que desativa as proteções de rede local para todos os sites. Como essa configuração reduz a proteção da sua rede local, não a recomendamos. Se você usá-la para testar esse comportamento, analise a alteração em relação aos requisitos de segurança da sua organização e reverta-a quando terminar.