私有子网内AWS EC2实例未在SSM会话管理器中显示的原因排查
问题排查与解答
一、实例无法在SSM会话管理器列表中显示的可能原因
- SSM Agent状态异常:Amazon Linux 2默认预装SSM Agent,但旧版Amazon Linux AMI需要手动安装。登录实例后执行
systemctl status amazon-ssm-agent检查是否运行,若未运行则启动服务:systemctl start amazon-ssm-agent,并设置开机自启:systemctl enable amazon-ssm-agent。 - VPC端点路由配置缺失:私有子网的路由表仅包含本地路由,没有添加指向SSM相关VPC端点的路由条目。需要在子网关联的路由表中添加对应SSM服务的前缀列表(如
com.amazonaws.us-east-1.ssm的前缀列表),目标指向VPC端点的ID,确保实例能通过VPC端点访问SSM服务。 - VPC端点安全组规则限制:VPC端点的安全组未配置入站规则,允许实例所在安全组的HTTPS(443端口)流量进入。需为VPC端点的安全组添加入站规则:来源为实例安全组,端口443,协议TCP。
- IAM角色凭证获取失败:实例可能无法正确获取IAM角色的凭证。登录实例后执行
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/,若返回空或错误,说明角色关联异常,需检查实例配置文件是否正确附加到实例。 - 网络连通性问题:可在实例上测试连通性,执行
curl https://ssm.us-east-1.amazonaws.com,若无法返回正常响应,说明VPC端点的路由或安全组配置仍有问题。
二、VPC端点与实例的关联说明
不需要直接将VPC端点与实例绑定,但需满足以下条件才能让实例通过VPC端点访问SSM服务:
- 创建VPC端点时,必须选择实例所在的私有子网作为端点的部署子网;
- 实例所在子网的路由表中,需添加指向VPC端点的路由条目,对应SSM相关服务的前缀列表;
- VPC端点的安全组需允许实例所在安全组的443端口入站流量。
内容的提问来源于stack exchange,提问作者jrz
相关产品推荐
相关产品推荐

