可诊断的非托管 EC2 实例问题类别
本主题列出了 EC2 管理问题的主要类别以及每个类别中 Systems Manager 可帮助您诊断并修复的具体问题。请注意,对于某些问题,Systems Manager 可识别问题,但不能提供自动修正措施。在这些情况下,Systems Manager 控制台会将您引导到帮助您手动解决问题的信息。
诊断过程会根据每组 EC2 实例所属的虚拟私有云(VPC)一次检查这些实例。
问题类型
问题类别:安全组配置和 HTTPS 通信
诊断操作可能发现 SSM Agent 无法通过 HTTPS 与 Systems Manager 服务进行通信。在这些情况下,您可以选择执行一个自动化运行手册来尝试更新附加到实例的安全组。
注意
有时,Systems Manager 可能无法自动修复这些问题,然而您可以手动编辑受影响的安全组。
支持的问题类型
-
实例安全组:端口 443 不允许出站流量
-
ssmVPC 端点的安全组:端口 443 不允许入站流量 -
ssmmessagesVPC 端点的安全组:端口 443 不允许入站流量 -
ec2messagesVPC 端点的安全组:端口 443 不允许入站流量
有关更多信息,请参阅 验证端点安全组的入口规则主题中的 排除 SSM Agent 问题。
问题类别:DNS 或 DNS 主机名配置
诊断操作可能发现没有为 VPC 正确配置域名系统 (DNS) 或 DNS 主机名。在这些情况下,您可以选择执行一个自动化运行手册来尝试启用受影响 VPC 的 enableDnsSupport 和 enableDnsHostnames 属性。
支持的问题类型
-
VPC 中已禁用 DNS 支持。
-
VPC 中已禁用 DNS 主机名。
有关更多信息,请参阅 验证 VPC DNS 相关属性主题中的 排除 SSM Agent 问题。
问题类别:VPC 端点配置
诊断操作可能发现没有为 VPC 正确配置 VPC 端点。
如果 SSM Agent 所需的 VPC 端点不存在,则 Systems Manager 会尝试执行一个自动化运行手册来创建 VPC 端点,并将它们与每个相关区域性可用区(AZ)中的一个子网关联。如果所需的 VPC 端点存在,但没有与发现问题的子网相关联,则运行手册会将 VPC 端点关联到受影响的子网。
注意
Systems Manager 不支持修复所有配置错误的 VPC 端点问题。在这些情况下,Systems Manager 会将您引导到手动修复说明,而不是运行自动化运行手册。
支持的问题类型
-
未找到 PrivateLink 的
ssm.端点。region.amazonaws.com -
未找到 PrivateLink 的
ssmmessages.端点。region.amazonaws.com -
未找到 PrivateLink 的
ec2messages.端点。region.amazonaws.com
可诊断的问题类型
Systems Manager 可以诊断下面的问题类型,但目前没有可用于修复其问题的运行手册。您可以手动编辑您的配置以解决这些问题。
-
实例的子网未连接到
ssm.端点。region.amazonaws.com -
实例的子网未连接到
ssmmessages.端点。region.amazonaws.com -
实例的子网未连接到
ec2messages.端点。region.amazonaws.com
有关更多信息,请参阅 验证您的 VPC 配置主题中的 排除 SSM Agent 问题。
问题类别:网络 ACL 配置
诊断操作可能会发现没有为 VPC 正确配置网络访问控制列表(NACL),从而阻止了 Systems Manager 通信所需的必要流量。NACL 是无状态的,因此出站和入站规则都必须允许 Systems Manager 流量。
Systems Manager 可以识别 NACL 配置问题并提供手动修复指导。
支持的问题类型
-
实例子网 NACL:不允许通过端口 443 向 Systems Manager 端点发送出站流量
-
实例子网 NACL:Systems Manager 响应不允许通过临时端口(1024-65535)接收入站流量
可诊断的问题类型
Systems Manager 可以诊断下面的 NACL 配置问题,但是需要手动修复:
-
实例的子网 NACL 会阻止发往 Systems Manager 端点的出站 HTTPS(端口 443)流量
-
实例的子网 NACL 会阻止 Systems Manager 响应所需的入站临时端口流量(1024-65535)
有关更多信息,请参阅 SSM Agent 故障排除和您的 VPC 的自定义网络 ACL。
问题类别:IAM 角色和权限
诊断操作可能会发现,用于 EC2 实例与 Systems Manager 进行通信的 IAM 角色或权限配置不正确。在这些情况下,Systems Manager 会识别缺失的权限,并提供解决方法指导。
支持的问题类型
-
未附加实例配置文件:EC2 实例未关联任何 IAM 实例配置文件
-
缺少 SSM 托管策略:附加到实例配置文件的 IAM 角色未包含 AmazonSSMManagedInstanceCore 托管策略或同等权限
-
SSM 权限不足:IAM 角色未授予 Systems Manager 通信所需的最低权限(ssm:UpdateInstanceInformation、ssmmessages:CreateControlChannel、ssmmessages:CreateDataChannel、ec2messages:GetMessages)
有关更多信息,请参阅《Amazon Web Services Systems Manager 用户指南》中的配置 Systems Manager 的实例权限。
问题类别:SSM 代理版本
诊断操作可能会发现,安装在 EC2 实例上的 SSM 代理已过时,且不再符合 Systems Manager 服务的要求。在这些情况下,Systems Manager 会识别过时的代理版本,并提供解决方法指导。
支持的问题类型
-
SSM 代理版本已过时:实例运行的 SSM 代理版本低于 Systems Manager 连接所需的最低支持版本
-
代理版本与当前功能不兼容:已安装的代理版本不支持 Systems Manager 服务所使用的必需通信协议
有关更多信息,请参阅《Amazon Web Services Systems Manager 用户指南》中的检查 SSM 代理版本号以及自动更新 SSM 代理。
问题类别:实例状态检查
诊断操作可能会发现,EC2 实例未能通过系统或实例状态检查,这导致 SSM 代理无法与 Systems Manager 服务建立通信。在这些情况下,Systems Manager 会识别状态检查失败情况,并提供解决方法指导。
支持的问题类型
-
系统状态检查失败:支持该实例的底层主机基础设施已报告问题,导致 Systems Manager 无法连接
-
实例状态检查失败:实例的操作系统或网络配置未正确响应,导致 SSM 代理无法通信
有关更多信息,请参阅《Amazon Web Services Systems Manager 用户指南》中的 Amazon EC2 实例的状态检查。
问题类别:操作系统配置
诊断操作可能会发现,操作系统级问题导致 SSM 代理无法运行或无法与 Systems Manager 服务进行通信。在这些情况下,Systems Manager 会分析实例控制台输出,以识别启动错误、服务故障或其他操作系统问题。
支持的问题类型
-
SSM 代理服务未运行:SSM 代理服务因操作系统级问题(例如资源耗尽或服务冲突)而停止或崩溃
-
检测到启动错误:实例控制台输出显示内核崩溃、文件系统损坏或其他导致无法正常运行的严重启动故障
-
操作系统级网络封锁:基于主机的防火墙(例如 iptables 或 Windows 防火墙)正在阻断 Systems Manager 通信所需的出站 HTTPS 流量
-
磁盘空间耗尽:根卷或系统分区可用空间不足,导致 SSM 代理无法正常运行
注意
Systems Manager 通过分析实例控制台输出诊断操作系统级问题。由于修复这些问题需要直接访问实例操作系统,因此无法进行自动修复。Systems Manager 提供手动解决问题的指导。
有关更多信息,请参阅《Amazon Web Services Systems Manager 用户指南》中的对 SSM 代理进行故障排除。
问题类别:Systems Manager 服务配置(默认主机管理配置)
诊断操作可能会发现,账户和区域中的默认主机管理配置(DHMC)未正确配置。DHMC 允许 Systems Manager 自动管理 EC2 实例,而无需在每个实例上配置实例配置文件。如果未启用 DHMC,或其关联的角色缺少所需权限,则无法管理没有实例配置文件的实例。
支持的问题类型
-
未启用 DHMC:账户和区域中未启用默认主机管理配置。没有实例配置文件的实例无法由 Systems Manager 进行管理
-
DHMC 角色缺少所需策略:为 DHMC 配置的 IAM 角色未包含 AmazonSSMManagedInstanceCore 托管策略或 Systems Manager 连接所需的同等权限
-
DHMC 角色信任策略配置错误:为 DHMC 配置的 IAM 角色未建立正确的信任关系,导致 Systems Manager 服务无法代入该角色
有关更多信息,请参阅《Amazon Web Services Systems Manager 用户指南》中的默认主机管理配置。
问题类别:混合激活问题
诊断操作可能会发现,混合部署节点(Amazon Web Services 之外的实例,例如本地服务器或其他云环境中的虚拟机)在与 Systems Manager 进行注册或连接时存在问题。在这些情况下,Systems Manager 会识别混合环境特有的激活及注册问题。
支持的问题类型
-
激活已过期:用于注册托管式节点的混合激活已过期。必须创建新的激活才能注册其他节点
-
已达到激活注册上限:激活允许的注册数量已达到上限。必须创建注册限制更高的全新激活,或者必须注销现有注册
-
代理注册冲突:节点存在注册冲突,通常是由于克隆先前已在 Systems Manager 中注册的虚拟机时未先将其注销所致
-
与 Systems Manager 端点的连接:混合节点无法从其网络位置访问所需的 Systems Manager 服务端点
有关更多信息,请参阅《Amazon Web Services Systems Manager 用户指南》中的创建混合激活以将节点注册到 Systems Manager 和对托管式节点可用性进行故障排除。