CloudLink:禁用 AWS 控制台对 CloudLink 操作系统的访问

摘要: AWS 已在所有受支持的操作系统上预安装 SSM 代理,此 SSM 代理还允许直接访问 CloudLink OS 控制台。

本文适用于 本文不适用于 本文并非针对某种特定的产品。 本文并非包含所有产品版本。

症状

戴尔建议从 CloudLink 实例中删除 SSM 代理,因为这将导致安全漏洞。

原因

在 AWS 中,SSM 代理预安装在所有受支持的操作系统上,以允许直接访问操作系统控制台。

受影响的产品和版本:在 AWS 中部署时,CloudLink 的所有版本直到 7.1.3。

解决方案

要禁用通过会话管理器登录 CloudLink 操作系统,管理员必须从 CloudLink 实例卸载 SSM 代理。

有两种解决方法:
补救工作流 1:   当用户可以通过会话管理器访问 CloudLink 控制台时。
补救工作流 2:   当用户无法通过会话管理器访问 CloudLink 控制台时。


补救工作流 1:

1.    CloudLink 实例。
image.png

2.    在 Session Manager 选项卡 ->单击 Connect 按钮
image.png

3。    使用会话管理器进入 CloudLink 控制台后,输入 sudo su
image.png

4。    要检查在 CloudLink 控制台上运行的 SSM Agent 的状态,请运行以下命令
“systemctl status snap.amazon-ssm-agent.amazon-ssm-agent.service”

image.png
5.    要列出 CloudLink 控制台上运行的 SSM 代理,请运行以下命令
“snap list amazon-ssm-agent”

image.png
6.    要从 CloudLink 控制台中删除 SSM 代理,请运行以下命令
“snap remove amazon-ssm-agent”

image.png验证 SSM 代理已从 CloudLink 实例中删除。

7.    当 SSM 代理卸载 CloudLink 实例时,“connect”按钮将被禁
image.png
用 8。    当用户尝试通过 SSH 访问 CloudLink IP 地址时,需要用户访问 CloudLink 登录提示
image.png

9。    检查 SSM 代理的状态。  验证代理是否“已停止”
image.png

10。    检查 SSM 代理的列表。  状态返回“No matching snaps installed”。
image.png

补救工作流 2:
未选择 IAM 角色时,会话管理器未启用。因此,如果没有会话管理器,用户将无法访问 CloudLink 控制台。
要验证 IAM 配置文件,请登录到 AWS -> 启动 EC2 实例 ->高级详细信息 -> IAM 实例配置文件
image.png
建议不要在“IAM 实例配置文件”下选择任何配置文件,这将导致会话管理器无法建立与 CloudLink 控制台的连接。
image.png

注意:此时,当会话管理器无法建立与 CloudLink 控制台的连接时,用户必须联系 技术支持 以帮助从 CloudLink 实例卸载 SSM 代理。

受影响的产品

CloudLink SecureVM, CloudLink
文章属性
文章编号: 000200819
文章类型: Solution
上次修改时间: 09 11月 2022
版本:  5
从其他戴尔用户那里查找问题的答案
支持服务
检查您的设备是否在支持服务涵盖的范围内。