Todos os produtos
Search
Central de documentação

Elastic Compute Service:Connect to an instance with Session Manager in the ECS console

Última atualização: Jul 03, 2026

O Session Manager oferece acesso a instâncias ECS sem senha ou IP público, com maior segurança que SSH ou RDP.

Importante

O Session Manager também permite conexões via CLI para instâncias Linux e Windows.

Para conectar-se a uma instância Windows pela interface gráfica do Session Manager, use o encaminhamento de porta para mapear a porta de acesso remoto ao computador local e conecte-se via RDP.

Pré-requisitos

A instância ECS de destino está no estado **Running**

Verifique o status da instância na página Instance no console do ECS.

Consulte Visualizar informações da instância .

image

image

O **Cloud Assistant Agent está instalado na instância

O Session Manager depende do Cloud Assistant. Instale o Cloud Assistant Agent na instância e verifique seu status na página do Cloud Assistant no console do ECS.

O Cloud Assistant Agent vem pré-instalado em instâncias ECS criadas a partir de imagens públicas da Alibaba Cloud após 1º de dezembro de 2017. Para instâncias anteriores, instale manualmente o Cloud Assistant Agent . Consulte Instalar o Cloud Assistant Agent .

image

image

Consulte Verificar o status do Cloud Assistant e solucionar exceções.

Conectividade de rede configurada em um grupo de segurança

Ao usar o Session Manager para conectar-se a uma instância ECS, garanta que o Cloud Assistant Agent em execução na instância esteja conectado ao servidor do Cloud Assistant. Adicione as seguintes regras a um grupo de segurança de saída:

Diferentemente de métodos como SSH e Remote Desktop Protocol (RDP), o Cloud Assistant Agent estabelece ativamente uma conexão WebSocket com o servidor do Session Manager. Basta abrir a porta WebSocket de saída do servidor do Cloud Assistant em uma regra de segurança. Para entender o funcionamento do Session Manager, consulte a seção Como o Session Manager funciona deste tópico.
Importante
  • Em grupos de segurança básicos, incluindo o grupo de segurança padrão, todo o tráfego de saída é permitido. Nenhuma configuração adicional é necessária.

  • Em um grupo de segurança avançado, todo o tráfego de saída é negado por padrão. Configure as regras pertinentes conforme descrito na tabela abaixo. Para mais detalhes sobre grupos de segurança, consulte Grupos de segurança básicos e avançados.

Para saber como adicionar regras a um grupo de segurança, consulte Adicionar uma regra de grupo de segurança.

Ação

Prioridade

Tipo de protocolo

Intervalo de portas

Objeto de autorização

Descrição

Allow

1

Custom TCP

443

100.100.0.0/16

Porta utilizada para acessar o servidor do Cloud Assistant.

Allow

1

Custom TCP

443

100.0.0.0/8

Porta usada para acessar o servidor que armazena o pacote de instalação do Cloud Assistant Agent durante instalações ou atualizações do Cloud Assistant Agent.

Allow

1

Custom UDP

53

0.0.0.0/0

Porta destinada à resolução de nomes de domínio.

Se pretende utilizar exclusivamente o Session Manager para conexões, exclua as regras de entrada que permitem as portas SSH (padrão 22) e RDP (padrão 3389) do grupo de segurança para aumentar a proteção da instância ECS.

Os usuários do Resource Access Management (RAM) possuem as permissões necessárias no Session Manager

Para que um usuário RAM utilize o Session Manager na conexão com uma instância pelo console do ECS, conceda as permissões listadas abaixo, seguindo o princípio do menor privilégio:

  • ecs:StartTerminalSession: Permite a conexão à instância via Session Manager. Configure o parâmetro Resource para definir quais instâncias ECS o usuário RAM pode acessar.

  • ecs:DescribeCloudAssistantStatus: Autoriza a consulta sobre a necessidade de instalação do Cloud Assistant Agent na instância ECS. O sistema valida essa permissão antes de estabelecer a conexão no console.

  • ecs:DescribeUserBusinessBehavior: Habilita a verificação do status de ativação do Session Manager. Essa validação ocorre previamente à conexão no console do ECS.

  • (Opcional) ecs:ModifyCloudAssistantSettings: Permite ativar ou desativar o Session Manager. Caso o recurso já esteja habilitado na conta Alibaba Cloud atual, essa concessão é dispensável.

Exemplo de política personalizada:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "ecs:StartTerminalSession",
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "ecs:DescribeUserBusinessBehavior",
        "ecs:DescribeCloudAssistantStatus",
        "ecs:ModifyCloudAssistantSettings"
      ],
      "Resource": "*"
    }
  ]
}

Para obter instruções sobre como conceder permissões a um usuário RAM, consulte Gerenciar permissões de usuários RAM.

Procedimento

  1. Acesse o Console do ECS - Instâncias.

  2. Na barra de navegação superior, selecione a região e o grupo de recursos a serem gerenciados.

  3. Clique em ID da instância. Na página Instance Details, clique em Connect no canto superior direito.

  4. Clique em Show Other Logon Methods e verifique se a opção Session management turned on (full region) aparece na seção Session Manager. Se estiver exibido como Session Management closed, ative a chave para habilitar o Session Manager.

    Importante

    Para ativar o Session Manager como usuário RAM, certifique-se de que o usuário possua a permissão DescribeUserBusinessBehavior para visualizar as configurações e a permissão ModifyUserBusinessBehavior para alterar o status do recurso. Consulte a seção Pré-requisitos.

    image

    image

  5. Clique em Secret-free login.

    Após a conexão, você fará login como ecs-assist-user (Linux) ou como usuário do sistema (Windows). A figura a seguir ilustra um login em instância Linux.

    image

Referências

Também é possível conectar-se a uma instância usando a CLI do Session Manager (ali-instance-cli) diretamente do seu computador.