Tous les produits
Search
Centre de documentation

Elastic Compute Service:Connect to an instance with Session Manager in the ECS console

Dernière mise à jour :Aug 18, 2026

Session Manager permet d'accéder aux instances ECS sans mot de passe ni adresse IP publique, offrant une sécurité renforcée par rapport à SSH ou RDP.

Important

Session Manager prend également en charge les connexions via CLI vers des instances Linux et Windows.

Pour vous connecter à une instance Windows via l'interface graphique de Session Manager, utilisez le transfert de port pour mapper le port d'accès distant sur votre ordinateur local, puis connectez-vous avec RDP.

Prérequis

L'instance ECS à laquelle vous souhaitez vous connecter est à l'état Running

Consultez l'état de l'instance sur la page Instance de la console ECS.

Voir Afficher les informations de l'instance .

Dans le volet de navigation de gauche, choisissez Instances & Images > Instances.

Dans la liste des instances, vérifiez que l'état de SessionManager-example est Running.

Cloud Assistant Agent est installé sur l'instance

Session Manager s'appuie sur Cloud Assistant. Installez Cloud Assistant Agent sur l'instance et vérifiez son état sur la page Cloud Assistant de la console ECS.

Cloud Assistant Agent est préinstallé sur les instances ECS créées à partir d'images publiques Alibaba Cloud après le 1er décembre 2017. Pour les instances antérieures, installez manuellement Cloud Assistant Agent . Voir Installer Cloud Assistant Agent .

Dans le volet de navigation de gauche de la console ECS, sous O&M, cliquez sur Cloud Assistant.

Vérifiez que la colonne Cloud Assistant Status de l'instance cible affiche Normal.

Voir Vérifier l'état de Cloud Assistant et résoudre les exceptions.

La connectivité réseau est assurée par la configuration d'un groupe de sécurité

Lorsque vous utilisez Session Manager pour vous connecter à une instance ECS, assurez-vous que Cloud Assistant Agent exécuté sur l'instance ECS est connecté au serveur Cloud Assistant en ajoutant les règles suivantes à un groupe de sécurité sortant :

Par rapport aux méthodes de connexion telles que SSH et Remote Desktop Protocol (RDP), Cloud Assistant Agent établit activement une connexion WebSocket au serveur Session Manager. Vous devez uniquement ouvrir le port sortant WebSocket du serveur Cloud Assistant dans une règle de sécurité. Pour plus d'informations sur le fonctionnement de Session Manager, voir la section Fonctionnement de Session Manager de cette rubrique.
Important
  • Si vous utilisez des groupes de sécurité de base, y compris le groupe de sécurité par défaut, tout le trafic sortant est autorisé. Aucune configuration supplémentaire n'est requise.

  • Si vous utilisez un groupe de sécurité avancé, tout le trafic sortant est refusé. Vous devez configurer les règles pertinentes. Le tableau suivant décrit ces règles. Pour plus d'informations sur les groupes de sécurité, voir Groupes de sécurité de base et avancés.

Pour savoir comment ajouter des règles à un groupe de sécurité, voir Ajouter une règle de groupe de sécurité.

Action

Priority

Protocol type

Port range

Authorization object

Description

Allow

1

Custom TCP

443

100.100.0.0/16

Ce port est utilisé pour accéder au serveur Cloud Assistant.

Allow

1

Custom TCP

443

100.0.0.0/8

Ce port est utilisé pour accéder au serveur sur lequel le package d'installation de Cloud Assistant Agent est stocké lorsque vous souhaitez installer ou mettre à jour Cloud Assistant Agent.

Allow

1

Custom UDP

53

0.0.0.0/0

Ce port est utilisé pour résoudre les noms de domaine.

Si vous souhaitez vous connecter à une instance uniquement via Session Manager, supprimez les règles entrantes qui autorisent le port SSH (par défaut 22) et le port RDP (par défaut 3389) d'un groupe de sécurité afin d'améliorer la sécurité de l'instance ECS.

Les utilisateurs Resource Access Management (RAM) disposent des autorisations requises sur Session Manager

Si un utilisateur RAM souhaite utiliser Session Manager pour se connecter à une instance dans la console ECS, cet utilisateur doit recevoir les autorisations suivantes selon le principe du moindre privilège :

  • ecs:StartTerminalSession : Autorisation permettant de se connecter à une instance via Session Manager. Vous pouvez configurer le paramètre Resource pour spécifier les instances ECS auxquelles un utilisateur RAM peut se connecter via Session Manager.

  • ecs:DescribeCloudAssistantStatus : Autorisation permettant de vérifier si Cloud Assistant Agent doit être installé sur une instance ECS. Le système vérifie cette autorisation avant que vous ne vous connectiez à une instance dans la console ECS.

  • ecs:DescribeUserBusinessBehavior : Autorisation permettant de vérifier si Session Manager est activé. Le système vérifie cette autorisation avant que vous ne vous connectiez à une instance dans la console ECS.

  • (Facultatif) ecs:ModifyCloudAssistantSettings : Autorisation permettant d'activer ou de désactiver Session Manager. Si Session Manager est activé pour le compte Alibaba Cloud actuel, vous n'avez pas besoin d'accorder cette autorisation.

Exemple de stratégie personnalisée :

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "ecs:StartTerminalSession",
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "ecs:DescribeUserBusinessBehavior",
        "ecs:DescribeCloudAssistantStatus",
        "ecs:ModifyCloudAssistantSettings"
      ],
      "Resource": "*"
    }
  ]
}

Pour savoir comment accorder des autorisations à un utilisateur RAM, voir Gérer les autorisations des utilisateurs RAM.

Procédure

  1. Accédez à Console ECS - Instances.

  2. Dans la barre de navigation supérieure, sélectionnez la région et le groupe de ressources à gérer.

  3. Cliquez sur l'ID de l'instance. Sur la page Instance Details , cliquez sur Connect dans le coin supérieur droit.

  4. Cliquez sur Show Other Logon Methods et vérifiez si Session management turned on (full region) s'affiche dans la section Session Manager . Si Session Management closed s'affiche, activez l'interrupteur pour activer Session Manager.

    Important

    Pour activer Session Manager en tant qu'utilisateur RAM, assurez-vous que l'utilisateur RAM dispose de l'autorisation DescribeUserBusinessBehavior pour afficher les configurations de Session Manager et de l'autorisation ModifyUserBusinessBehavior pour l'activer ou le désactiver. Voir la section Prérequis .

  5. Cliquez sur Secret-free login.

    Après la connexion, vous êtes connecté en tant que ecs-assist-user (Linux) ou en tant qu'utilisateur système (Windows).

Références

Vous pouvez également vous connecter à une instance avec la CLI Session Manager (ali-instance-cli) depuis votre ordinateur.