

• AWS Systems Manager CloudWatch 控制面板在 2026 年 4 月 30 日之后将不再可用。客户可以像现在一样继续使用 Amazon CloudWatch 控制台来查看、创建和管理其 Amazon CloudWatch 控制面板。有关更多信息，请参阅 [Amazon CloudWatch 控制面板文档](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html)。

# 启动即时节点访问会话
<a name="systems-manager-just-in-time-node-access-start-session"></a>

启用和设置即时节点访问以及配置会话和通知首选项后，用户便可启动即时节点访问会话。您可以从 Systems Manager 控制台或从使用Session Manager插件的 AWS Command Line Interface，使用即时节点访问来启动会话。可以在同一账户和区域中的节点上启动即时节点访问会话。以下过程介绍如何使用即时节点访问来启动会话。

**注意**  
如果您的用户以前曾使用Session Manager连接到节点，则您必须从他们的 IAM 策略中移除Session Manager权限（例如 `ssm:StartSession`），才能使用即时节点访问来启动会话。否则，当连接到节点时，将继续使用Session Manager。

**通过控制台使用即时节点访问来启动会话**

1. 访问 [https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/)，打开 AWS Systems Manager 控制台。

1. 在导航窗格中选择**浏览节点**。

1. 选择要连接到的节点。

1. 在**操作**下拉列表中，选择**连接**。

如果组织的批准政策不允许您自动连接到该节点，则系统会提示您提交访问请求。填写所需信息并提交访问请求后，在收到全部所需批准后，您便可开始与该节点的会话。

**通过AWS CLI使用即时节点访问来启动会话**

1. 运行以下命令以开始访问请求工作流，并确保将{{占位符值}}替换为您自己的信息。

   ```
   aws ssm start-access-request \
       --targets  Key=InstanceIds,Values={{i-02573cafcfEXAMPLE}}
       --reason "{{Troubleshooting networking performance issue}}"
   ```

   根据组织的审批政策，要么会自动连接到节点，要么会启动手动审批流程。对于需要手动审批的请求，请记下响应中返回的访问请求的 ID。

1. 等待提供全部所需批准。

1. 提供全部所需批准后，运行以下命令以获取包含临时凭证的访问令牌。将{{占位符值}} 替换为您自己的信息。

   ```
   aws ssm get-access-token \
       --access-request-id {{oi-12345abcdef}}
   ```

   记下响应中返回的访问令牌。

1. 运行以下命令以使用 AWS CLI 中的临时凭证，并确保将{{占位符值}}替换为您自己的信息。

   ```
   export AWS_SESSION_TOKEN={{AQoDYXdzEJr...<remainder of session token>}}
   ```

1. 运行以下命令以启动与节点的会话，并确保将{{占位符值}}替换为您自己的信息。

   ```
   aws ssm start-session \
       --target i-02573cafcfEXAMPLE
   ```

## 允许在浏览器中访问本地网络
<a name="just-in-time-node-access-local-network-access"></a>

如果您通过已启用私有 DNS 的接口 Amazon VPC 端点访问 Systems Manager 控制台，则您的浏览器可能会屏蔽访问请求屏幕。启用私有 DNS 后，您的 AWS 区域 Systems Manager 端点将解析为您的 VPC 中的私有 IP 地址。由于控制台由公有地址提供服务，浏览器会将对该私有 IP 地址的请求视为本地网络请求。除非您向控制台授予发出这些请求的权限，否则浏览器会屏蔽这些请求。这种行为称为*本地网络访问*（LNA），以前称为*私有网络访问*（PNA）。

当您的浏览器屏蔽这些请求时，您会看到以下行为：
+ 您选择**连接**，但访问请求屏幕无法打开，也无法成功连接。
+ 被屏蔽的请求不会出现在您的 AWS CloudTrail 事件历史记录中，因为您的浏览器会在请求到达 AWS 之前将其拦截。

我们建议仅为控制台地址授予权限，而不是关闭所有网站的本地网络保护。要在此配置中允许即时节点访问请求，请使用以下方法之一：
+ 对于基于 Chromium 的浏览器（例如 Google Chrome 和 Microsoft Edge），将控制台地址添加到浏览器的允许访问本地网络的网站列表中。在托管环境中，您的管理员可以使用浏览器的企业策略（例如 Microsoft Edge `LocalNetworkAccessAllowedForUrls` 策略）进行配置。如果您的浏览器在您选择**连接**时提示您允许本地网络访问，请选择允许该请求。
+ 对于 Mozilla Firefox，请允许控制台地址访问本地网络。

有关配置这些权限的更多信息，请参阅您的浏览器文档。或者，您可以从 Systems Manager 端点解析为公有 IP 地址的网络路径访问控制台。

**重要**  
某些浏览器提供了关闭所有网站的本地网络保护的设置。由于此设置会降低对本地网络的保护，因此我们不建议使用。如果您使用该设置来测试此行为，请根据组织的安全要求审查所做的更改，并在完成后将其恢复。