Configurar o acesso just-in-time com o Systems Manager
A configuração do acesso a nós just-in-time com o Systems Manager envolve várias etapas. Primeiro, você escolhe os destinos em que deseja configurar o acesso a nós just-in-time. Os destinos consistem em unidades organizacionais (UOs) do AWS Organizations e Regiões da AWS. Por padrão, os mesmos destinos que você escolheu ao configurar o console unificado do Systems Manager são selecionados para acesso a nós just-in-time. Você pode optar por configurar o acesso a nós just-in-time para todos os mesmos destinos ou para um subconjunto dos destinos que você especificou ao configurar o console unificado do Systems Manager. Não há suporte para a adição de novos destinos que não foram selecionados quando você configurou o console unificado do Systems Manager.
Em seguida, você criará políticas de aprovação para determinar quando as conexões com os nós exigem aprovação manual e quando são aprovadas automaticamente. As políticas de aprovação são gerenciadas por cada conta em sua organização. Você também pode compartilhar uma política da conta do administrador delegado para negar explicitamente a aprovação automática de conexões com nós específicos.
nota
A configuração do acesso a nós just-in-time não afeta as preferências ou políticas existentes do IAM que você configurou para o Session Manager. Você deve remover as permissões para as ações do Session Manager, como StartSession
, de suas políticas do IAM para garantir que somente o acesso a nós just-in-time seja usado quando os usuários tentarem se conectar aos nós. Depois de configurar o acesso a nós just-in-time, recomendamos testar suas políticas de aprovação com um subconjunto de usuários e nós para verificar se suas políticas estão funcionando conforme desejado, antes de remover as permissões para o Session Manager.
Compatibilidade com autenticação
Observe os seguintes detalhes sobre o suporte à autenticação usado para acesso a nós just-in-time:
-
O acesso a nós just-in-time não é compatível com o tipo de autenticação de login único ao se conectar a instâncias Windows Server com o Remote Desktop.
-
Há suporte somente a credenciais de segurança temporárias
AssumeRole
do AWS Security Token Service (AWS STS). Para obter mais informações, consulte os seguintes tópicos no Guia do usuário do IAM:
As políticas do IAM a seguir descrevem as permissões necessárias para administrar e permitir que os usuários criem solicitações de acesso a nós just-in-time com o Systems Manager. Depois de verificar se você tem as permissões necessárias para usar o acesso a nós just-in-time com o Systems Manager, você pode continuar o processo de configuração. Substitua cada espaço reservado para recurso de exemplo
por suas próprias informações.
nota
Para restringir o acesso às operações de API que criam, atualizam ou excluem políticas de aprovação, use a chave de condição ssm:DocumentType
para os tipos de documento AutoApprovalPolicy
e ManualApprovalPolicy
. As operações de API StartAccessRequest
e GetAccessToken
não são compatíveis com as seguintes chaves de contexto globais:
-
aws:ViaAwsService
-
aws:MultiFactorAuthPresent
-
aws:SourceVpce
-
aws:UserAgent
Para obter mais informações sobre chaves de contexto de condição para o Systems Manager, consulte Condition keys for AWS Systems Manager na Referência de autorização do serviço.
O procedimento a seguir descreve como concluir a primeira etapa de configuração para o acesso a nós just-in-time.
Para configurar o acesso a nós just-in-time
-
Faça login na conta de administrador delegado do Systems Manager da sua organização.
Abra o console AWS Systems Manager em https://console.aws.amazon.com/systems-manager/
. -
Selecione Acesso ao nó Just-in-time no painel de navegação.
-
Escolha Habilitar nova experiência.
-
Escolha as regiões em que você deseja habilitar o acesso a nós just-in-time. Por padrão, as mesmas regiões que você escolheu ao configurar o console unificado do Systems Manager são selecionadas para acesso a nós just-in-time. Não há suporte para a escolha de novas regiões que não foram selecionadas quando você configurou o console unificado do Systems Manager.
-
Selecione Habilitar acesso a nós just-in-time.
Não há cobrança para usar o acesso a nós just-in-time por 30 dias após a habilitação do recurso. Após o período de teste de 30 dias, há uma cobrança pelo uso do acesso a nós just-in-time. Para obter mais informações, consulte Preços do AWS Systems Manager