AWS SSM连接实例报Agent不支持CloudWatch流日志错误如何解决
问题描述
执行AWS SSM会话连接命令时触发BadRequest报错,执行命令如下:
aws ssm start-session --target i-02184d8ca315055d8
返回错误信息:
An error occurred (BadRequest) when calling the StartSession operation: The SSM Agent version installed on this instance doesn't support streaming logs to CloudWatch. Either update the SSM Agent to the latest version or disable the streaming logs option in your preferences.
报错核心触发逻辑:当前账号开启了Session Manager的CloudWatch流式日志上传能力,但目标实例上安装的SSM Agent版本不满足该功能的最低版本要求,连接请求被直接拦截。
解决方案
根据实际场景二选一即可修复:
方案1:关闭流日志配置(快速恢复连接,无需操作实例)
该方案不需要登录目标实例,直接调整服务端配置即可,适合需要紧急连入实例的场景:
- 进入AWS Systems Manager控制台,打开左侧导航栏
Session Manager页面 - 切换到首选项标签页,找到
会话日志配置模块 - 取消勾选CloudWatch Logs对应的流式日志上传选项,点击页面底部保存
- 等待10秒左右配置生效后,重新执行start-session命令即可正常连接
*注意:关闭该选项后,Session Manager产生的操作会话日志不会自动同步到CloudWatch,有等保/审计要求的场景建议后续升级Agent后重新开启该功能。
方案2:升级实例SSM Agent(保留日志审计能力,长期方案)
如果需要保留CloudWatch流日志的审计能力,将目标实例的SSM Agent升级到支持该功能的版本即可,支持流日志的最低SSM Agent版本为2.3.672.0:
- 根据实例操作系统执行对应升级命令:
- Amazon Linux 2/Amazon Linux 2023:
sudo yum update -y amazon-ssm-agent sudo systemctl restart amazon-ssm-agent - Ubuntu/Debian系列:
sudo apt update sudo apt install -y amazon-ssm-agent sudo systemctl restart amazon-ssm-agent - Windows Server:以管理员身份打开PowerShell执行
Update-EC2SSMAgent Restart-Service AmazonSSMAgent
- Amazon Linux 2/Amazon Linux 2023:
- 升级完成后,在Systems Manager托管节点列表中确认目标实例的SSM Agent版本号满足最低要求
- 重新测试SSM连接,即可在保留流日志能力的前提下正常建立会话。
异常排查校验
如果完成上述操作后仍无法连接,依次检查以下配置项:
- 目标实例绑定的IAM实例配置文件,已包含SSM会话管理的基础权限、CloudWatch Logs对应日志组的写入权限
- 实例所在子网的路由、安全组、网络ACL已放通到SSM、CloudWatch服务端点的访问,无网络层面拦截
- 实例内部的SSM Agent服务处于正常运行状态,无崩溃、权限不足等异常。
内容的提问来源于stack exchange,提问作者thevoipman
相关产品推荐
相关产品推荐

