Todos os produtos
Search
Central de documentação

Elastic Compute Service:Connect to an instance with Session Manager CLI (ali-instance-cli)

Última atualização: Jul 03, 2026

Conecte-se a instâncias ECS sem senhas ou endereços IP públicos como uma alternativa segura ao SSH e RDP.

O que é o Session Manager CLI?

O Session Manager CLI (ali-instance-cli) é uma ferramenta de CLI da Alibaba Cloud que conecta instâncias ECS por meio do Session Manager.

Também é possível usar o ali-instance-cli com a Alibaba Cloud CLI para operações de linha de comando.

Pré-requisitos

Ativar o serviço Session Manager

Ative o serviço Session Manager para sua conta Alibaba Cloud no console:

  1. Acesse ECS console - Instances.

  2. Na barra de navegação superior, selecione a região e o grupo de recursos da instância.

  3. Na página Instance, localize a instância desejada e clique em Connect na coluna Actions.

  4. Clique em Show Other Logon Methods. Localize Session Manager. Ative a chave ao lado de Session Management closed e siga as instruções na tela para ativar o serviço.

    image

    image

Verificar se a instância está no estado Running

O Session Manager exige que a instância esteja no estado Running.

Console

Visualize o status da instância na página Instance no console ECS.

Consulte View instance information .

image

image

Alibaba Cloud CLI

Se a Alibaba Cloud CLI estiver configurada, execute o comando a seguir para consultar o status da instância. Para obter detalhes sobre os parâmetros, consulte DescribeInstanceStatus.

Este tópico usa como exemplo uma instância com o ID i-bp1****** na região China (Hangzhou).
aliyun ecs DescribeInstanceStatus --region cn-hangzhou --RegionId 'cn-hangzhou' --InstanceId.1 'i-bp1******'

Se Status for Running, a instância está em execução.

{
  "TotalCount": 1,
  "RequestId": "A413****-****-****-****-****611B",
  "PageSize": 1,
  "PageNumber": 1,
  "InstanceStatuses": {
    "InstanceStatus": [
      {
        "Status": "Running",
        "InstanceId": "i-bp1******"
      }
    ]
  }
}

Também é possível usar DescribeInstances para consultar o status da instância.

API

Consulte DescribeInstanceStatus ou DescribeInstances.

Verificar se o **Cloud Assistant Agent** está instalado

O Session Manager requer o Cloud Assistant. Use um dos métodos a seguir para verificar se o Cloud Assistant Agent está instalado na instância.

Instâncias ECS criadas a partir de imagens públicas oficiais após 1º de dezembro de 2017 possuem o Cloud Assistant Agent pré-instalado . Para instâncias criadas antes dessa data ou a partir de imagens personalizadas enviadas, instale o Cloud Assistant Agent manualmente.

Console

O Session Manager depende do Cloud Assistant. Instale o Cloud Assistant Agent na instância e verifique seu status na página do Cloud Assistant no console ECS.

O Cloud Assistant Agent vem pré-instalado em instâncias ECS criadas a partir de imagens públicas da Alibaba Cloud após 1º de dezembro de 2017. Para instâncias anteriores, instale manualmente o Cloud Assistant Agent . Consulte Install the Cloud Assistant Agent .

image

image

Consulte Check Cloud Assistant status and troubleshoot exceptions.

Alibaba Cloud CLI

Se a Alibaba Cloud CLI estiver configurada, execute o comando a seguir para verificar a instalação do Cloud Assistant Agent e o suporte ao Session Manager. Para obter detalhes sobre os parâmetros, consulte DescribeCloudAssistantStatus.

Este tópico usa como exemplo uma instância com o ID i-bp1****** na região China (Hangzhou).
aliyun ecs DescribeCloudAssistantStatus --region cn-hangzhou --RegionId 'cn-hangzhou' --InstanceId.1 'i-bp1******'

Se CloudAssistantStatus e SupportSessionManager forem true, a instância oferece suporte a conexões via Session Manager.

{
  "TotalCount": 1,
  "PageSize": 1,
  "RequestId": "DB34****-****-****-****-****A749",
  "NextToken": "",
  "PageNumber": 1,
  "InstanceCloudAssistantStatusSet": {
    "InstanceCloudAssistantStatus": [
      {
        "CloudAssistantVersion": "2.2.3.857",
        "SupportSessionManager": true,
        "InstanceId": "i-bp1******",
        "InvocationCount": 4,
        "OSType": "Linux",
        "CloudAssistantStatus": "true",
        "LastHeartbeatTime": "2024-12-10T02:38:04Z",
        "LastInvokedTime": "2024-12-08T16:02:45Z",
        "ActiveTaskCount": 0
      }
    ]
  }
}

API

Consulte DescribeCloudAssistantStatus.

Preparar as credenciais de um usuário RAM para o Session Manager

Ao usar o ali-instance-cli, especifique o par de AccessKey e o token do Security Token Service (STS) do usuário RAM. Ao conectar-se a uma instância usando o Session Manager, o sistema verifica se o usuário RAM proprietário das credenciais também tem a permissão ecs:StartTerminalSession.

Ao configurar uma política personalizada, defina o parâmetro Resource para especificar as instâncias ECS às quais um usuário RAM pode se conectar via Session Manager. Exemplo de política:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "ecs:StartTerminalSession",
      "Resource": "*"
    }
  ]
}

Para obter informações sobre os parâmetros CredentialsURI e STS Token, consulte Create an AccessKey pair e What is Security Token Service (STS)?

Para saber como conceder permissões a um usuário RAM, consulte Manage RAM user permissions.

1. Instalar e configurar o Session Manager CLI

Nota

Ignore esta etapa se o Session Manager CLI já estiver instalado e configurado.

1,1 Instalação

Instale o Session Manager CLI (ali-instance-cli) em seu computador. O método de instalação varia conforme o sistema operacional.

Windows

Clique para baixar o ali-instance-cli para Windows e salve-o em uma pasta local.

Este tópico usa a pasta C:\Users\test como exemplo.

macOS

No terminal do macOS, baixe o ali-instance-cli para macOS:

curl -O https://aliyun-client-assist.oss-accelerate.aliyuncs.com/session-manager/mac/ali-instance-cli

Conceda permissões de execução:

chmod a+x ali-instance-cli

Linux

Instale o ali-instance-cli para Linux:

x86 architecture

curl -O https://aliyun-client-assist.oss-accelerate.aliyuncs.com/session-manager/linux/ali-instance-cli

arm architecture

curl -O https://aliyun-client-assist.oss-cn-beijing.aliyuncs.com/session-manager/linux_arm/ali-instance-cli

Conceda permissões de execução:

chmod a+x ali-instance-cli

1,2 Configuração

Para conectar-se a uma instância ECS com o ali-instance-cli, configure credenciais de identidade, como um AccessKey. Consulte Preparar as credenciais de um usuário RAM para o Session Manager.

Windows

  1. Clique em Start > Run, insira cmd e pressione a tecla Enter para abrir uma janela do prompt de comando.

  2. Navegue até o diretório do ali-instance-cli.exe. Este exemplo utiliza C:\Users\test.

    cd C:\Users\test
  3. Configure as credenciais usando um dos métodos a seguir:

    AccessKey

    Configure o AccessKey ID, o AccessKey secret e o Region ID conforme solicitado:

    ali-instance-cli.exe configure --mode AK

    STS Token

    Conclua a configuração:

    ali-instance-cli.exe configure set --mode StsToken --region "<region>" --access-key-id "<ak>"  --access-key-secret "<sk>"   --sts-token "<sts_token>"

    Substitua <region>, <ak>, <sk> e <sts_token> pelos valores reais do seu ID da região, AccessKey ID, AccessKey secret e STS token.

    CredentialsURI

    Insira o Credentials URI e o Region ID conforme solicitado:

    ali-instance-cli.exe configure --mode=CredentialsURI

    A saída a seguir indica que a configuração foi bem-sucedida.

    image

macOS/Linux

  1. Navegue até o diretório do ali-instance-cli. Este exemplo utiliza o diretório home ~.

    cd ~
  2. Configure as credenciais:

    AccessKey

    Configure o AccessKey ID, o AccessKey secret e o Region ID conforme solicitado:

    ./ali-instance-cli configure --mode AK

    STS Token

    Conclua a configuração:

    ./ali-instance-cli configure set --mode StsToken --region "<region>" --access-key-id "<ak>"  --access-key-secret "<sk>"   --sts-token "<sts_token>"

    Substitua <region>, <ak>, <sk> e <sts_token> pelos valores reais do seu ID da região, AccessKey ID, AccessKey secret e STS token.

    CredentialsURI

    Configure o Credentials URI e o Region ID conforme solicitado:

    ./ali-instance-cli configure --mode=CredentialsURI

    A saída a seguir indica que a configuração foi bem-sucedida.

    image

2. Conectar-se a uma instância usando o Session Manager

2,1 Obter o ID da instância

Obtenha o ID da instância antes de se conectar com o Session Manager.

Console

  1. Acesse ECS console - Instances.

  2. Na barra de navegação superior, selecione a região e o grupo de recursos da instância.

  3. Na página Instance, localize a instância à qual deseja se conectar. O ID da instância é mostrado na figura.

image

Alibaba Cloud CLI

Se a Alibaba Cloud CLI estiver configurada, execute o comando a seguir para obter o ID da instância. Para obter detalhes sobre os parâmetros, consulte DescribeInstances.

Este tópico usa como exemplo uma instância chamada SessionManager-example na região China (Hangzhou).
aliyun ecs DescribeInstances --region cn-hangzhou --RegionId 'cn-hangzhou' --InstanceName 'SessionManager-example'

O valor InstanceId na resposta corresponde ao ID da instância.

image

API

Consulte DescribeInstances.

2,2 Usar o recurso Session Manager do ali-instance-cli

Local machine: Windows

No prompt de comando, navegue até o diretório do ali-instance-cli.exe e conecte-se à instância. Substitua <instance_id> pelo ID da instância obtido na Etapa 2,1.

ali-instance-cli.exe session --instance <instance_id>

Exemplo: conexão a uma instância com o ID i-bp1******:

ali-instance-cli.exe session --instance i-bp1******

Após uma conexão bem-sucedida, você poderá acessar a interface de linha de comando da instância.

image

macOS/Linux

No terminal, navegue até o diretório do ali-instance-cli e conecte-se à instância. Substitua <instance_id> pelo ID da instância obtido na Etapa 2,1.

./ali-instance-cli session --instance <instance_id> 

Exemplo: conexão a uma instância com o ID i-bp1******:

./ali-instance-cli session --instance i-bp1******

A saída a seguir indica que a conexão foi estabelecida com sucesso. Agora você pode acessar a interface de linha de comando da instância.

image

Outros recursos

O Session Manager CLI (ali-instance-cli) também oferece suporte aos seguintes recursos:

Perguntas frequentes

A linha de comando não responde após a execução de um comando (A instância não está no estado Running)

Se a linha de comando não responder após a execução de um comando do ali-instance-cli, a instância pode não estar no estado Running. Para visualizar o status da instância, consulte Verificar se a instância está no estado Running neste tópico.

A linha de comando não responde após a execução de um comando (Problema de configuração do grupo de segurança)

Se a linha de comando não responder após a execução de um comando do ali-instance-cli, as portas de saída necessárias podem não estar abertas no grupo de segurança. Por padrão, os grupos de segurança básicos permitem todo o tráfego de saída. Esse problema pode ocorrer se você modificar as regras de saída ou usar um grupo de segurança avançado.

Ao usar o Session Manager para conectar-se a uma instância ECS, certifique-se de que o Cloud Assistant Agent em execução na instância ECS esteja conectado ao servidor Cloud Assistant adicionando as regras a seguir a um grupo de segurança de saída:

Diferentemente de métodos de conexão como SSH e Remote Desktop Protocol (RDP), o Cloud Assistant Agent estabelece ativamente uma conexão WebSocket com o servidor Session Manager. Basta abrir a porta WebSocket de saída do servidor Cloud Assistant em uma regra de segurança. Para obter informações sobre o funcionamento do Session Manager, consulte a seção How Session Manager works deste tópico.
Importante
  • Se você usar grupos de segurança básicos, incluindo o grupo de segurança padrão, todo o tráfego de saída será permitido. Nenhuma configuração adicional é necessária.

  • Caso utilize um grupo de segurança avançado, todo o tráfego de saída será negado. Configure as regras relevantes descritas na tabela a seguir. Para obter informações sobre grupos de segurança, consulte Basic and advanced security groups.

Para obter informações sobre como adicionar regras a um grupo de segurança, consulte Add a security group rule.

Action

Priority

Protocol type

Port range

Authorization object

Description

Allow

1

Custom TCP

443

100.100.0.0/16

Esta porta é usada para acessar o servidor Cloud Assistant.

Allow

1

Custom TCP

443

100.0.0.0/8

Esta porta é usada para acessar o servidor onde o pacote de instalação do Cloud Assistant Agent está armazenado quando você deseja instalar ou atualizar o Cloud Assistant Agent.

Allow

1

Custom UDP

53

0.0.0.0/0

Esta porta é usada para resolver nomes de domínio.

Para conectar-se a uma instância usando apenas o Session Manager, exclua as regras de entrada que permitem a porta SSH (padrão 22) e a porta RDP (padrão 3389) do grupo de segurança para aumentar a segurança da instância ECS.

O erro DeliveryTimeout é relatado após a execução de um comando (Cloud Assistant Agent está offline)

Se o erro DeliveryTimeout ocorrer ao executar um comando do ali-instance-cli, o Cloud Assistant Agent pode estar indisponível. Verifique se o Cloud Assistant Agent está instalado na instância.

image

image

O erro "session manager is disabled, please enable first" é relatado após a execução de um comando

Se o erro session manager is disabled, please enable first ocorrer após a execução de um comando do ali-instance-cli, ative o Session Manager no console.

A conexão é fechada automaticamente devido a um longo período de inatividade

As conexões do Session Manager são encerradas após o tempo limite de ociosidade. O padrão é 3 minutos. Use o parâmetro --idle-timeout para definir um tempo limite de ociosidade personalizado em segundos.

Exemplo: conexão com tempo limite de ociosidade de 10 minutos:

./ali-instance-cli session --instance instance-id --idle-timeout 600
Nota

Este recurso requer a seguinte versão do ali-instance-cli:

  • Linux: 1.2.0.48

  • Windows: 1.1.0.48

  • macOS: 1.3.0.48

Como analisar logs do ali-instance-cli

Analise os logs do ali-instance-cli para identificar problemas.

  • Logs do Session Manager CLI: Ao usar o ali-instance-cli, uma pasta de log (por exemplo, ~/log/aliyun_ecs_session_log.2022XXXX) é gerada no diretório da ferramenta.

  • Logs do Cloud Assistant Agent:

    • Linux

      /usr/local/share/aliyun-assist/<Cloud Assistant Agent version>/log/
    • Windows

      C:\ProgramData\aliyun\assist\<Cloud Assistant Agent version>\log