我的 Amazon Elastic Compute Cloud (Amazon EC2) 執行個體沒有網際網路存取。我想建立 Amazon Virtual Private Cloud (Amazon VPC) 端點,以使用 AWS Systems Manager 管理我的執行個體。
若要管理沒有網際網路存取的 EC2 執行個體,請將 Systems Manager 設定為使用 AWS PrivateLink 上的 VPC 介面端點。
**注意:**如果您使用預設主機管理組態來管理執行個體,則不需要建立 IAM 執行個體設定檔來管理執行個體。
請完成下列步驟:
建立一個安全群組,或修改現有的安全群組以設定傳入與傳出規則。安全性群組必須允許連接埠 443 上傳送到 VPC 端點的輸出流量。 安全群組也必須允許從 VPC 中與服務通訊的資源傳入的 HTTPS (連接埠 443) 流量。在 Inbound rules (傳入規則) 中,將類型選擇為 HTTPS。在 Source (來源) 中,選取您 VPC 的 CIDR 區塊。對於進階組態,允許 VPC 中特定子網路的 CIDR 區段,或允許您的執行個體使用的安全群組。
將安全性群組新增至您的執行個體。接著,將該安全群組與 VPC 端點建立關聯。 如需相關資訊,請參閱不同使用案例的安全群組規則。
**注意:**VPC 端點會對應至特定子網路。如果您在建立 VPC 端點時選取多個子網路,則 Amazon VPC 會為每個選取的子網路建立一個端點。每個端點都會產生費用。
重複上述步驟,為 com.amazonaws.[region].ssmmessages 以及 com.amazonaws.[region].ec2messages 建立端點。
對於 SSM Agent 3.3.40.0 版及更新版本,Systems Manager 會在可用時使用 ssmmessages:* 端點,而不是 ec2messages:* 端點。如需詳細資訊,請參閱代理程式相關 API 作業 (ssmmessages 和 ec2messages 端點) 中的端點連線優先順序一節。
**注意:**完成設定後,執行個體可能需要幾分鐘才能註冊為受管執行個體。若要立即連線 SSM 代理程式,請重新啟動執行個體中的 SSM 代理程式,或重新啟動該執行個體。
若要確認您的執行個體是受管執行個體,請完成下列步驟:
如果您遇到問題,請參閱為什麼 Systems Manager 沒有將我的 Amazon EC2 執行個體顯示為受管執行個體?
如果您沒有使用預設工作階段偏好設定,請建立下列 VPC 端點以使用 AWS Systems Manager 的 Session Manager 功能:
將執行個體連線到 Session Manager 不需要 VPC 端點。但是,建立 Windows 磁碟區陰影複製服務 (VSS) 型執行個體快照需要 VPC 端點。
AWS Systems Manager 端點和配額
設定 AWS Systems Manager
Ekko
已提問 3 年前
TW101
已提問 1 年前
zhen
Tom
DamonDeng
已提問 4 年前
Donnie LI
已發佈 2 年前