我想在 Amazon Elastic Compute Cloud (Amazon EC2) Linux 執行個體上安裝 AWS Systems Manager Agent (SSM Agent)。
簡短說明
您以搭載下列 Linux 作業系統 (OS) 版本的 Amazon Machine Image (AMI) 建立執行個體時,系統會預先安裝 SSM Agent:
- AlmaLinux
- Amazon Linux 2
- Amazon Linux 2 ECS-Optimized Base AMIs
- Amazon Linux 2023 (AL2023)
- Ubuntu Server 16.04 LTS 64 位元 (Snap)、18.04、20.04、22.04 LTS、24.04 LTS、24.0 以及 25.04
如需更多資訊,請參閱尋找預先安裝 SSM Agent 的 AMI。
對於以 RedHat、SUSE 或 CentOS AMI 為基礎的執行個體,您需要手動安裝 SSM Agent。
解決方法
先決條件: 安裝 SSM Agent 前,請確認您的作業系統支援 Systems Manager,並且您已正確設定 Systems Manager。
手動安裝 SSM Agent
若要了解如何在啟動 Linux 執行個體時手動安裝 SSM Agent,請參閱如何在 Amazon EC2 Linux 執行個體啟動時安裝 SSM Agent?
如需 Windows 的相關步驟,請參閱如何在 Amazon EC2 Windows 執行個體啟動時安裝 SSM Agent?
注意: 最佳實務是第一次在執行個體上使用 Systems Manager 前,先確認 SSM Agent 的狀態。如需相關指示,請參閱確認 SSM Agent 的狀態。
疑難排解套件下載失敗問題
手動安裝 SSM Agent 時,系統會從 Amazon Simple Storage Service (Amazon S3) 儲存庫下載並安裝 SSM Agent 套件。如果執行個體無法連線至 S3 儲存貯體以下載套件,SSM Agent 安裝程序便會失敗。
根據您的組態,確認執行個體能否存取 S3 儲存庫並下載 SSM Agent 套件:
- 執行個體若位於使用網路位址轉譯 (NAT) 閘道的私有子網路,請參閱 NAT 閘道。
- 執行個體若位於使用 NAT 執行個體的私有子網路,請參閱 NAT 執行個體。
- EC2 執行個體若位於透過網際網路閘道連線的公共子網路,請參閱網際網路閘道基本概念。
- 執行個體若位於具有 Amazon Virtual Private Cloud (Amazon VPC) 端點的私有或公共子網路,請參閱 Amazon S3 的閘道端點。
查驗 /etc/resolv.conf 檔案中的 DNS 伺服器 IP 位址是否正確
下列問題會中斷套件下載:
- 作業系統使用的 DNS 伺服器無法解析 Amazon S3 端點網址。
- 您已停用 Amazon VPC 的 DNS 解析功能。
若要對上述錯誤進行疑難排解,請執行以下命令:
cat /etc/resolv.conf
檢視輸出,並比對 nameserver IP 位址與 DNS 伺服器的 IP 位址是否一致。
如需更多資訊,請參閱如何對閘道 Amazon VPC 端點的連線問題進行疑難排解?
確認 SSM Agent 套件
SSM Agent 套件檔案包含密碼編譯簽章。您可以使用 RPM Package Manager 或 GNU Privacy Guard 檢查安裝套件簽章,確認 SSM Agent 套件為原始版本。
RPM Package Manager
RPM Package Manager 套件內含必要的驗證簽章。使用 RPM Package Manager 安裝 SSM Agent 時,請執行以下命令,將公開金鑰匯入金鑰環:
rpm --import amazon-ssm-agent.gpg
以下錯誤表示您使用的 RHEL Linux 8.x 或 9.x 執行個體採用了已棄用的 SHA1 演算法:
「Transaction test error: package amazon-ssm-agent-VERSION_NO does not verify: Header V4 RSA/SHA1 Signature」
若要解決這項問題,請改用 GNU Privacy Guard 手動匯入公開金鑰。
GNU Privacy Guard
若選擇使用 GNU Privacy Guard 驗證安裝套件,您必須手動匯入公開金鑰。如果您使用 GNU Privacy Guard,卻沒有手動匯入公開金鑰,系統會顯示下列錯誤:
「Public key for amazon-ssm-agent.rpm is not installed」
若要透過 GNU Privacy Guard 驗證 SSM Agent 套件,請執行以下命令,手動匯入公開金鑰:
gpg --import amazon-ssm-agent.gpg
接著,驗證 SSM Agent 安裝套件的簽章,再安裝 SSM Agent。