You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

InvalidInstanceId:AWS私有子网EC2实例状态异常排查求助

问题分析:私有子网EC2触发SSM时提示InvalidInstanceId/Instance not in a valid state

你的问题核心是私有子网无公网IP的EC2无法与SSM服务建立正常通信,导致被判定为无效实例状态,以下是具体排查方向:

1. 确认SSM相关VPC端点是否配置

私有子网实例无公网IP时,必须通过VPC端点连接SSM服务,需创建以下三个关键端点:

  • com.amazonaws.<你的区域>.ssm
  • com.amazonaws.<你的区域>.ec2messages
  • com.amazonaws.<你的区域>.ssmmessages
    如果缺少任意一个,实例无法向SSM服务注册,会返回"无效实例ID"或"实例状态无效"的错误。

2. 检查路由表与安全组配置

  • 路由表:私有子网的路由表需将上述SSM端点的前缀列表目标指向对应的VPC端点,而非互联网网关。
  • 安全组:
    • EC2实例安全组需允许**出站HTTPS(443端口)**流量到SSM服务端点或VPC端点的IP范围。
    • VPC端点的安全组需允许**入站HTTPS(443端口)**流量来自EC2实例的安全组。

3. 验证SSM Agent注册状态

登录EC2控制台的「托管实例」页面,查看目标实例是否显示为「在线」:

  • 如果实例未出现在列表中,说明SSM Agent未成功向SSM服务注册,直接指向网络连通性问题。
  • 可在实例内部执行amazon-ssm-agent status命令,检查Agent是否正常运行。

4. 检查Lambda的VPC访问配置

如果你的Lambda配置了VPC访问:

  • 需确保Lambda所在子网能访问SSM VPC端点,或者Lambda有NAT网关/实例可访问公网(优先推荐VPC端点方案)。
  • 确认Lambda的AWSLambdaVPCAccessExecutionRole权限配置正确,允许其在VPC内访问所需资源。

5. 实例元数据服务(IMDS)验证

SSM Agent需要通过IMDS获取实例身份凭证,确认:

  • 实例未禁用IMDS访问。
  • EC2关联的IAM角色(AmazonSSMManagedInstanceCore)权限正常,且实例能获取到角色凭证。

内容的提问来源于stack exchange,提问作者Ivo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 21:52:49