Todos os produtos
Search
Central de documentação

Elastic Compute Service:Connect to an instance by using Session Manager

Última atualização: Jul 03, 2026

O Session Manager é uma ferramenta gratuita da Alibaba Cloud para conexão a instâncias do Elastic Compute Service (ECS). Desenvolvido com tecnologias como Cloud Assistant e WebSocket, o Session Manager permite logon em instâncias sem senha e sem servidor de salto, dispensando conexão com a Internet. Este tópico descreve os cenários de uso e as observações importantes sobre o Session Manager.

O que é o Session Manager?

Importante

O Session Manager é gratuito. Para armazenar registros de operações do Session Manager, ative o recurso Session Operation Record Delivery. Para obter mais informações, consulte Entregar registros de sessão.

O Session Manager oferece os seguintes recursos:

  • Conexão sem senha: Não é necessário insira senha ao se conectar a uma instância.

  • Conexão com instâncias sem acesso à Internet: O Session Manager permite conectar-se a instâncias sem acesso à Internet ou configuração de servidor de salto.

    Ao usar o Session Manager para conectar-se a uma instância, o servidor do Session Manager da Alibaba Cloud envia os comandos relacionados à instância ECS.
  • Suporte a vários tipos de cliente:

    • Alibaba Cloud Management Console: Para saber como usar o Session Manager Client no navegador e conectar-se a uma instância, consulte Conectar no console ECS.

    • Linhas de comando que exigem a instalação do ali-instance-cli: Para saber como usar o Session Manager e conectar-se a uma instância no seu computador, consulte Conectar usando a CLI do Session Manager.

Descrição do usuário de logon

Por padrão, o Session Manager conecta-se a uma instância Linux como o usuário ecs-assist-user e a uma instância Windows como o usuário system.

  • ecs-assist-user: usuário comum no Linux. O usuário ecs-assist-user não possui permissões no nível do sistema e executa apenas operações autorizadas. Execute comandos sudo para conceder permissões temporárias de root ao usuário ecs-assist-user.

  • system: conta de sistema local no Windows com as permissões mais altas do sistema.

Limitações e pré-requisitos

  • A instância de destino deve estar no estado Running.

  • O **Cloud Assistant Agent está instalado na instância**. O Session Manager baseia-se no Cloud Assistant Agent.

    O Cloud Assistant Agent vem pré-instalado em instâncias ECS criadas a partir de imagens públicas da Alibaba Cloud em ou após 1º de dezembro de 2017. Para instâncias ECS criadas antes dessa data, instale manualmente o Cloud Assistant Agent. Para obter mais informações, consulte Instalar o agente do Cloud Assistant .
  • A conectividade de rede está disponível. Certifique-se de que a instância esteja conectada ao servidor do Cloud Assistant. Isso permite que o Cloud Assistant Agent se comunique com o servidor do Cloud Assistant via WebSocket. Para obter mais informações, consulte a seção Configurações de grupo de segurança deste tópico.

  • É possível crie e manter até 1.000 sessões disponíveis por região. Cada instância ECS admite até 20 sessões no estado conectado. A largura de banda é limitada a 200 kbit/s por sessão.

Outros recursos e cenários

  • Acessar serviços sem conexão com a Internet usando o recurso de encaminhamento de porta

    Use o recurso de encaminhamento de porta do Session Manager Client para mapear uma porta de serviço de uma instância ECS para uma porta na sua máquina local. Em seguida, envie solicitações para a porta local a fim de acessar os serviços na instância ECS. Por exemplo, acesse um serviço de back-end web implantado em uma rede interna ou conecte-se a uma instância via rede interna usando SSH. O Session Manager estabelece conexões WebSocket sobre TCP. Portanto, o recurso suporta apenas encaminhamento de porta TCP, não UDP. Para obter mais informações, consulte Conectar usando encaminhamento de porta sem IP público.

  • Adicionar uma chave pública SSH temporária a uma instância

    Ao usar SSH para conectar-se a uma instância, use o Session Manager para adicionar uma chave pública temporária, válida por 60 segundos, à instância. Depois, conecte-se à instância usando o par de chaves que contém a chave pública temporária e uma chave privada. Para obter mais informações, consulte Usar a CLI do Session Manager para registrar uma chave pública temporária para logon sem senha em uma instância.

  • Usar o recurso Session Record Delivery

    Para estabelecer sessões com vários usuários, use o recurso Session Record Delivery e visualize os registros de operação de um usuário específico para auditoria posterior. Para saber como ative o recurso Session Record Delivery, consulte Entregar registros de sessão.

Como o Session Manager funciona

Conforme mostrado na figura a seguir, ao conectar-se a uma instância ECS usando o Session Manager, o Session Manager Client e a instância ECS estabelecem conexões WebSocket com o servidor do Cloud Assistant. Após o estabelecimento das conexões, o servidor do Cloud Assistant encaminha cada comando inserido à instância, e o Cloud Assistant Agent na instância o execute.

image

Módulos envolvidos na figura

  • Cliente do Cloud Assistant: ferramenta cliente utilizada, como o Session Manager no console ECS, o ali-instance-cli na sua máquina local ou o Cloud Assistant Agent.

  • Servidor do Cloud Assistant: o Session Manager baseia-se no Cloud Assistant para gerencie permissões e o status da sessão.

  • Cloud Assistant Agent instalado em uma instância: execute os comandos inseridos.

Descrição da conexão

  • Quando o Session Manager Client estabelece uma conexão WebSocket com o servidor do Cloud Assistant (Etapas 2 a 4), o servidor do Cloud Assistant autentica o Session Manager Client para determinar se você tem as permissões necessárias para conectar-se à instância usando o Session Manager. Para obter informações sobre as permissões relevantes, consulte a seção Gerenciamento de permissões deste tópico.

  • Quando o Cloud Assistant Agent no ECS estabelece uma conexão WebSocket com o servidor do Cloud Assistant (Etapas 5 e 6), o servidor do Cloud Assistant notifica o Cloud Assistant Agent para estabelecer uma conexão. Em seguida, o Cloud Assistant Agent estabelece ativamente uma conexão com o servidor do Cloud Assistant.

    Observe que a porta WebSocket de saída deve estar aberta para que a instância ECS acesse o servidor do Cloud Assistant. O processo de conexão independe das regras de entrada do grupo de segurança ao qual a instância ECS pertence. Para obter mais informações, consulte a seção Configurações de grupo de segurança deste tópico.

Segurança

  • Criptografia: O protocolo Web Socket Secure (WSS) estabelece conexões WebSocket persistentes entre o Session Manager Client e o servidor do Cloud Assistant, bem como entre o servidor do Cloud Assistant e o Cloud Assistant Agent. Para melhorar a segurança dos dados, o protocolo WSS criptografa as conexões WebSocket persistentes usando o protocolo Secure Socket Layer (SSL).

  • Autenticação: Ao usar o Session Manager para conectar-se a instâncias, não é necessário gerencie senhas de instância, o que elimina riscos de vazamento de senhas. Diferentemente de SSH e Virtual Network Computing (VNC), que usam autenticação baseada em nome de usuário/senha, o Session Manager utiliza autenticação baseada no Resource Access Management (RAM). Para obter informações sobre as permissões relevantes, consulte a seção Gerenciamento de permissões deste tópico.

  • Rede: Após o estabelecimento de uma conexão WebSocket entre o Cloud Assistant Agent instalado em uma instância e o servidor do Cloud Assistant, use o Session Manager em vez de SSH ou VNC para conectar-se à instância, sem precisar abrir portas para tráfego de entrada na instância. Isso aumenta a segurança da instância.

Processo de conexão

  • Conectar-se a uma instância usando o Session Manager no console ECS (no navegador).

    Faça login no Alibaba Cloud Management Console em um navegador e use o Session Manager para conectar-se à instância. Para obter mais informações, consulte Conectar no console ECS. A figura a seguir mostra o processo.

    image
  • Conectar-se a uma instância usando o Session Manager no seu computador local (na CLI local).

    Instale o ali-instance-cli no seu computador local e use a CLI local para conectar-se à instância usando o Session Manager.

    Para obter mais informações, consulte Conectar usando a CLI do Session Manager. A figura a seguir mostra o processo.

    image

Gerenciamento de permissões

Para usar um usuário RAM e conectar-se a uma instância usando o Session Manager, são necessárias permissões específicas. A tabela a seguir descreve as permissões obrigatórias.

A coluna Action corresponde à ação em uma política do RAM.

Action

Descrição

ecs:StartTerminalSession

(Obrigatório) Conectar-se a uma instância ECS usando o Session Manager.

ecs:DescribeCloudAssistantStatus

Consultar se o Cloud Assistant Agent está instalado em uma instância ECS. O sistema verifica essa permissão antes da conexão a uma instância no console ECS.

ecs:DescribeUserBusinessBehavior

Consultar se o Session Manager está ativado. O sistema verifica essa permissão antes da conexão a uma instância no console ECS.

ecs:ModifyCloudAssistantSettings

Ativar ou desativar o Session Manager. Se o Session Manager já estiver ativado para a conta atual da Alibaba Cloud, não será necessário conceder essa permissão.

Exemplos de políticas de permissão

Exemplo 1: Usar o Session Manager no console ECS

Se um usuário RAM quiser usar o Session Manager para conectar-se a uma instância no console ECS, ele deverá receber as seguintes permissões com base no princípio do menor privilégio:

  • ecs:StartTerminalSession: Permissão para conectar-se a uma instância usando o Session Manager. Configure o parâmetro Resource para especifique as instâncias ECS às quais um usuário RAM pode se conectar usando o Session Manager.

  • ecs:DescribeCloudAssistantStatus: Permissão para consultar se o Cloud Assistant Agent precisa ser instalado em uma instância ECS. O sistema verifica essa permissão antes da conexão a uma instância no console ECS.

  • ecs:DescribeUserBusinessBehavior: Permissão para consultar se o Session Manager está ativado. O sistema verifica essa permissão antes da conexão a uma instância no console ECS.

  • (Opcional) ecs:ModifyCloudAssistantSettings: Permissão para ative ou desativar o Session Manager. Se o Session Manager já estiver ativado para a conta atual da Alibaba Cloud, não será necessário conceder essa permissão.

Exemplo de política personalizada:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "ecs:StartTerminalSession",
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "ecs:DescribeUserBusinessBehavior",
        "ecs:DescribeCloudAssistantStatus",
        "ecs:ModifyCloudAssistantSettings"
      ],
      "Resource": "*"
    }
  ]
}

Para obter informações sobre como conceder permissões a um usuário RAM, consulte Gerenciar permissões de usuário RAM.

Exemplo 2: Conectar-se a uma instância usando ali-instance-cli

Ao usar o ali-instance-cli, especifique o par de AccessKey e o token do Security Token Service (STS) do usuário RAM. Ao conectar-se a uma instância usando o Session Manager, o sistema verifica se o usuário RAM que possui as credenciais também tem a permissão ecs:StartTerminalSession.

Ao configure uma política personalizada, defina o parâmetro Resource para especifique as instâncias ECS às quais um usuário RAM pode se conectar usando o Session Manager. Exemplo de política:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "ecs:StartTerminalSession",
      "Resource": "*"
    }
  ]
}

Para obter informações sobre os parâmetros CredentialsURI e STS Token, consulte Criar um par de AccessKey e O que é o Security Token Service (STS)?

Para obter informações sobre como conceder permissões a um usuário RAM, consulte Gerenciar permissões de usuário RAM.

Exemplo 3: Crie uma política RAM para conceder a usuários específicos as permissões para usar o Session Manager

  • Conceda aos usuários RAM chamados testUser1 e testUser2 as permissões para usar o Session Manager.

    {
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ecs:StartTerminalSession"
          ],
          "Resource": [
            "acs:ecs:*:*:instance/*"
          ],
          "Condition": {
            "StringEquals": {
              "ecs:SessionStartAs": [
                "testUser1",
                "testUser2"
              ]
            }
          }
        }
          ],
      "Version": "1"
    }
  • Revogue as permissões para usar o Session Manager dos usuários RAM chamados testUser1 e testUser2.

    {
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ecs:StartTerminalSession"
          ],
          "Resource": [
            "acs:ecs:*:*:instance/*"
          ],
          "Condition": {
            "StringNotEqualsIgnoreCase": {
              "ecs:SessionStartAs": [
                "testUser1",
                "testUser2"
              ]
            }
          }
        }
          ],
      "Version": "1"
    }

    Para obter informações sobre como conceder permissões a um usuário RAM, consulte Gerenciar permissões de usuário RAM.

Configurações de grupo de segurança

Ao usar o Session Manager para conectar-se a uma instância ECS, certifique-se de que o Cloud Assistant Agent em execução na instância ECS esteja conectado ao servidor do Cloud Assistant adicionando as seguintes regras a um grupo de segurança de saída:

Diferentemente de métodos de conexão como SSH e Remote Desktop Protocol (RDP), o Cloud Assistant Agent estabelece ativamente uma conexão WebSocket com o servidor do Session Manager. Abra apenas a porta WebSocket de saída do servidor do Cloud Assistant em uma regra de segurança. Para obter informações sobre como o Session Manager funciona, consulte a seção Como o Session Manager funciona deste tópico.
Importante
  • Se você usar grupos de segurança básicos, incluindo o grupo de segurança padrão, todo o tráfego de saída será permitido. Nenhuma configuração adicional é necessária.

  • Caso utilize um grupo de segurança avançado, todo o tráfego de saída será negado. Configure as regras relevantes conforme descrito na tabela a seguir. Para obter informações sobre grupos de segurança, consulte Grupos de segurança básicos e avançados.

Para obter informações sobre como adicionar regras a um grupo de segurança, consulte Adicionar uma regra de grupo de segurança.

Action

Prioridade

Tipo de protocolo

Intervalo de portas

Objeto de autorização

Descrição

Allow

1

Custom TCP

443

100.100.0.0/16

Esta porta é usada para acessar o servidor do Cloud Assistant.

Allow

1

Custom TCP

443

100.0.0.0/8

Esta porta é usada para acessar o servidor onde o pacote de instalação do Cloud Assistant Agent está armazenado quando você deseja instale ou atualize o Cloud Assistant Agent.

Allow

1

Custom UDP

53

0.0.0.0/0

Esta porta é usada para resolver nomes de domínio.

Para conectar-se a uma instância usando apenas o Session Manager, exclua as regras de entrada que permitem a porta SSH (padrão 22) e a porta RDP (padrão 3389) de um grupo de segurança e aumente a segurança da instância ECS.

Integrar o recurso Session Manager em seus aplicativos para logon em instâncias

Para obter o código completo usado para conectar-se a uma instância ECS ou a uma instância gerenciada usando o Session Manager, consulte cloud-assistant-starter. O arquivo AxtSession.tsx neste projeto contém o código de exemplo para chamar a operação StartTerminalSession, obter a WebSocketURL e estabelecer uma conexão. Após portar o código para o seu aplicativo corporativo, use o Session Manager para conectar-se às instâncias.