You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过S3 VPC端点在无公网EC2实例上安装AWS CloudWatch Agent

无公网EC2通过S3 VPC端点下载CloudWatch Agent配置方案

前置配置检查

先确认以下基础配置无误,这是VPC端点正常工作的前提:

  • 你所属VPC必须同时开启启用DNS主机名和启用DNS解析两个属性,否则私有DNS无法正确解析S3 VPC端点地址
  • S3 VPC端点关联的安全组,入站规则需放行EC2实例所在安全组/子网CIDR的443端口流量,出站规则允许对应回包
  • EC2所在子网的路由表,已将对应区域S3服务的前缀列表(pl-xxxxxx)路由指向你创建的S3接口端点,且未绑定公网网关
  • S3 VPC端点的访问策略,已允许对amazoncloudwatch-agent全局桶、amazoncloudwatch-agent-eu-central-1区域桶的s3:GetObject操作权限

正确下载命令

方案1:使用自动解析的全局端点(推荐)

配置正确的前提下,VPC内部会自动将S3公有域名解析到你创建的私有端点,直接用官方标准地址即可:

wget https://amazoncloudwatch-agent.s3.amazonaws.com/ubuntu/amd64/latest/amazon-cloudwatch-agent.deb

你之前尝试的全局地址错误原因是未把桶名amazoncloudwatch-agent放在域名前缀,路径结构不符合S3访问规范。

方案2:显式指定区域VPC端点地址

如果需要手动指定你创建的区域S3 VPC端点域名,正确格式如下,不要将桶名拼接至VPC端点域名前缀:

wget https://vpce-123456.s3.eu-central-1.vpce.amazonaws.com/amazoncloudwatch-agent-eu-central-1/ubuntu/amd64/latest/amazon-cloudwatch-agent.deb

你之前的区域地址尝试错误原因:第二种写法多了无效的s3.域名前缀,第三种写法将桶名放在了VPC端点域名内,会触发SSL证书校验失败或访问路由错误。

内容的提问来源于stack exchange,提问作者naumannt

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 04:06:02