AWS Systems Manager 实战教程(2026最新):Session Manager 免密钥登录 EC2、Run Command 批量运维与 Patch Manager 自动补丁全解

📅 · ChengziCloud - 一站式云端服务

Meta Description: AWS Systems Manager(SSM)2026 深度实战:Session Manager 免密钥登录 EC2、Run Command 批量运维、Patch Manager 自动打补丁,EC2 上核心运维功能全免费。含完整 CLI 命令、真实价格对比表、VPC 端点成本测算与 7 大坑。

> 关键词:AWS Systems Manager、SSM Session Manager、Run Command、Patch Manager、免密钥登录 EC2、跳板机替代、AWS 免费运维、VPC 接口端点、AWS 国际版教程

前言:一句话决策口诀

EC2 上用 SSM 几乎全免费;登录机器优先 Session Manager,批量执行用 Run Command,打补丁用 Patch Manager,存配置用 Parameter Store;真正要算钱的地方,是私有子网里的 VPC 接口端点。

如果你现在还在用「公网 IP + SSH 密钥 + 跳板机(Bastion Host)」这套组合管理 EC2,那么这篇文章会帮你把它整体删掉:不用开 22 端口、不用管密钥轮换、不用维护跳板机、不用给每台机器配公网 IP——而且这些功能在 EC2 上的价格是 $0

AWS Systems Manager(简称 SSM)是 AWS 的「运维中枢」,它把补丁、命令、会话、清单、参数、合规检查全部收进一个统一控制台。2026 年它经历了三件大事:6 月 30 日取消了 Advanced Instances Tier9 月 30 日起混合云节点开始按次收费、以及全新推出的 Just-in-time Node Access。本文全部按最新口径写,并附上可直接复制的 CLI 命令。

一、SSM 是什么?6 个最常用能力一张图看懂

SSM 不是一个单独的服务,而是十几个「工具(tools)」的集合。对绝大多数中小团队来说,真正会天天用到的只有下面 6 个:

` +-------------------------------------+ | AWS Systems Manager | | (运维中枢 / 统一控制台) | +------------------+------------------+ | +----------------+---------------+--------------+----------------+ | | | | | +-----v------+ +------v-----+ +------v-----+ +-----v------+ +------v------+ | Session | | Run | | Patch | | Inventory | | Parameter | | Manager | | Command | | Manager | | 清单 | | Store | | 免密钥登录 | | 批量执行 | | 自动补丁 | | 资产清点 | | 配置/密钥 | +------------+ +------------+ +------------+ +------------+ +-------------+ | | | | | +----------------+---------------+--------------+----------------+ | 由 SSM Agent 与节点通信 (EC2 / 本地服务器 / 其他云主机) `

- Session Manager:在浏览器或终端里一键登录 EC2,不需要 SSH 密钥、不需要公网 IP、不需要开 22 端口,还支持端口转发。 - Run Command:对成百上千台机器同时下发同一条命令,输出自动回收归档。 - Patch Manager:按基线自动扫描 / 安装操作系统补丁,可挂维护窗口定时执行。 - Inventory:自动收集已安装软件、系统信息与网络配置,形成资产清单。 - Parameter Store:集中存放配置项与密钥(标准参数免费,Advanced 参数收费)。 - Automation:把上述动作串成自动化流水线(例如「打补丁前先打快照」)。

所有这一切统一的前提只有一个:目标机器上跑着 SSM Agent

二、计费真相:EC2 上几乎全免费,收费的只有这几项

这是全篇最值钱的一张表。判断某个 SSM 功能要不要钱,只需要看清楚它作用在什么节点上:

| 功能 | EC2 实例 | 混合云 / 本地 / 其他云节点(2026-09-30 起) | |---|---|---| | Session Manager | 免费 | $0.05 / 会话 | | Run Command | 免费 | $0.002 / 次调用 | | Patch Manager | 免费(Generate Report 走 Automation 计费) | 依赖 Run Command,同上 | | Inventory | 免费 | 随节点管理计费 | | State Manager | 免费 | 随节点管理计费 | | Compliance / Fleet Manager | 免费 | 随节点管理计费 | | Maintenance Windows | 免费 | 随节点管理计费 | | Application Manager | 免费 | 随节点管理计费 | | Quick Setup | 功能本身免费(但会创建其它计费资源) | 同左 | | Explorer | 启用免费(但会调用 OpsCenter 计费 API) | 同左 | | Distributor(分发 AWS / 三方官方 Agent) | 免费 | 存储 $0.046/GB·月 + API 调用费 | | Parameter Store(Standard 标准参数) | 免费 | 免费 | | Parameter Store(Advanced 高级参数) | $0.05 / 参数 / 月 | 同左 | | Parameter Store 高吞吐模式 | $0.05 / 1 万次 API 交互 | 同左 | | OpsCenter | $2.97 / 1,000 个 OpsItem + $0.039 / 1,000 次 API | 同左 | | Incident Manager | $7 / 响应计划 / 月(含 100 条短信 / 语音) | 同左 | | Change Manager | $0.296 / 变更请求 + $0.039 / 1,000 次 API | 同左 | | Automation | $0.002 / 步 + 脚本 $0.00003 / 秒 + 存储 $0.046/GB·月 | 同左 | | Just-in-time Node Access(2026 新增) | $0.0137 / 节点 / 小时(首 72,000 小时) | 同左 |

一句话结论:日常运维最核心的「登录、执行命令、打补丁、查清单、看合规」在 EC2 上全部免费;要花钱的是 OpsCenter、Incident Manager、Change Manager、Automation、Advanced 参数,以及 2026 年新出的 Just-in-time Node Access 与混合云节点管理。

其中 Automation 的计费口径值得单独记住:每执行一个「步(step)就收 $0.002,如果这一步是 aws:executeScript,还要再按运行时长收 $0.00003/秒。官方算例是 25,000 步 + 10,000 个 executeScript 步共运行 100,000 秒,账单 = 25,000 × $0.002 + 100,000 × $0.00003 = $53。所以「用 Automation 做一次性大批量操作」之前,先估算步数。

三、2026 年三大政策变化(别再用旧口径)

如果你看过 2025 年以前的 SSM 教程,下面三点已经变了,沿用旧写法会被会核对的读者一眼看穿。

变化 1|Advanced Instances Tier 已于 2026-06-30 取消。 过去要为「超过 1,000 台的本地 / 混合节点」按 instance 额外付费并申请 Advanced tier;现在注册任意数量的本地服务器、边缘设备、其他云主机都不再收注册费或按实例计费。对混合云用户,这是实打实的降价。

变化 2|混合云节点的 Session Manager / Run Command 从 2026-09-30 起开始收费。 官方给了 6 月 30 日至 9 月 30 日的过渡期,过渡期内不收费;从 9 月 30 日起:Session Manager $0.05/会话、Run Command $0.002/次调用。官方算例:200 台混合节点,每台每月 4 次 Run Command + 1 次会话 → 200 × 4 × $0.002 + 200 × 1 × $0.05 = $11.60/月。注意:EC2 实例不受影响,依然免费

变化 3|新增 Just-in-time Node Access(JIT 零常驻权限)。 默认不给运维人员长期节点权限,需要时临时申请、限时访问,并可配合会话录制,向「零常驻特权」靠拢。它按 $0.0137/节点/小时计费(首 72,000 小时,之后分档降至 $0.0103 / $0.0034 / $0.0014),并且每个账户每个区域有一次免费试用——启用当个计费周期 + 下一个计费周期免费。官方算例:200 台 × 100 小时 = 20,000 节点小时 × $0.0137 = $274。如果每台机器每月要被访问超过约 7 小时,就该认真算一下这笔账。

四、动手前准备:IAM 实例配置文件 + SSM Agent(约 5 分钟)

SSM 的一切都建立在两个前提上,缺任何一个,机器都不会出现在「托管节点」列表里。

前提一:给 EC2 挂一个带 AmazonSSMManagedInstanceCore 的 IAM 实例配置文件(Instance Profile)。 这是 AWS 托管策略,包含 SSM Agent 与 SSM 通信所需的全部权限。先用 CLI 创建角色与实例配置文件:

` aws iam create-role --role-name SSM-EC2-Role \ --assume-role-policy-document file://ec2-trust.json

aws iam attach-role-policy --role-name SSM-EC2-Role \ --policy-arn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

aws iam create-instance-profile --instance-profile-name SSM-EC2-Profile

aws iam add-role-to-instance-profile \ --instance-profile-name SSM-EC2-Profile --role-name SSM-EC2-Role `

其中 ec2-trust.json 是固定的信任策略,内容如下:

` { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ec2.amazonaws.com" }, "Action": "sts:AssumeRole" } ] } `

已有实例可以挂载:aws ec2 associate-iam-instance-profile --instance-id i-xxxxxxxx --iam-instance-profile Name=SSM-EC2-Profile。已运行的实例可能需要重启一次,实例配置文件才会生效。

前提二:机器上运行 SSM Agent,且能出网到三个端点。 SSM Agent 在 Amazon Linux 2 / Amazon Linux 2023、Ubuntu Server、Windows Server 等主流官方 AMI 上已预装,通常开机即在运行。需要确认时,登录机器执行(Amazon Linux / Ubuntu):

` sudo systemctl status amazon-ssm-agent sudo systemctl restart amazon-ssm-agent `

网络方面,节点必须能出站访问 443 端口的三个端点:ec2messages.<region>.amazonaws.comssm.<region>.amazonaws.comssmmessages.<region>.amazonaws.com。公有子网的机器走互联网网关即可;私有子网且无 NAT 的机器,就必须创建 VPC 接口端点(Interface Endpoint)——这正是第八节要算的那笔钱。

按功能对号入座,SSM Agent 有一个明确的最低版本要求表,版本太低会出现「功能莫名其妙不可用」:

| 功能 | SSM Agent 最低版本 | |---|---| | 基本会话(Session Manager) | 2.3.68.0 | | 使用 KMS 密钥加密会话数据 | 2.3.539.0 | | 会话内使用 shell profile | 3.0.161.0 | | 端口转发 / SSH 隧道 | 3.0.222.0 | | 会话数据流式写入 CloudWatch Logs | 3.0.284.0 |

本地机器(你的笔记本)额外需要两样:AWS CLI 1.16.12 或以上,以及 Session Manager plugin。不装 plugin,start-session 会直接报错。

五、Session Manager 实战:免密钥、免公网 IP、免跳板机登录 EC2

这是 SSM 最受欢迎、也最能立刻见效的功能——它让你彻底告别「跳板机 + 公网 IP + SSH 密钥」三件套。它一共有四种接入方式,先看选型:

| 接入方式 | 适合场景 | 是否需要公网入口 | 额外要求 | |---|---|---|---| | 控制台一键登录 | 临时排障、非工程师操作 | 否 | 无 | | CLI start-session | 工程师日常登录 | 否 | Session Manager plugin | | 端口转发 / SSH 隧道 | 连内网数据库、Redis、Web 后台 | 否 | Agent 3.0.222.0+ | | 会话日志(CloudWatch / S3) | 合规审计、事后追溯 | 否 | 额外日志费用 |

方式 A:控制台一键登录。 打开 EC2 控制台 → 选中实例 → Connect → 选 Session Manager → Connect。浏览器里会直接弹出一个拥有 root / 管理员权限的终端。整个过程不产生任何一条入站规则,实例也不需要公网 IP。

方式 B:命令行登录(推荐给工程师)。 先确认节点在线:

` aws ssm describe-instance-information \ --query "InstanceInformationList[].{ID:InstanceId,Ping:PingStatus,Platform:PlatformName}" \ --output table `

Ping 显示 Online 就说明 Agent 通信正常。然后开一个交互式会话:

` aws ssm start-session --target i-0123456789abcdef0 `

会话默认以 ssm-user 账号启动(Agent 2.3.50.0 及以上会自动创建该账号,拥有 root / 管理员权限),所以你会直接拿到一个高权限 shell,不需要输入任何密码或密钥

方式 C:端口转发——把内网数据库、Redis、Web 后台安全地拉到本地。 这是替代 ssh -L 隧道最标准的做法,要求 Agent 3.0.222.0 或以上

` aws ssm start-session --target i-0123456789abcdef0 \ --document-name AWS-StartPortForwardingSession \ --parameters '{"portNumber":["3306"],"localPortNumber":["13306"]}' `

执行后,本地 127.0.0.1:13306 就被转发到实例上的 3306(MySQL)。Redis 换成 6379、Web 后台换成 8080 即可。关键点:被转发的端口不需要对公网开放,安全组里也不用加任何入站规则。

方式 D:会话审计(强烈建议开启)。 会话历史默认只保留 30 天,而且默认不记录完整命令内容。要留存「谁执行了什么」,需在 Session Manager → Preferences 里勾选 CloudWatch Logs 和 / 或 S3,同时留意日志本身会产生 CloudWatch Logs / S3 费用(CloudWatch Logs 摄取约 $0.50/GB 起)。此外可以设置空闲超时:默认 20 分钟,可配置范围为 1—60 分钟,安全要求高的环境建议调短。

> 小技巧:把常用的会话封装成别名(如 alias prod-db='aws ssm start-session --target i-xxx --document-name AWS-StartPortForwardingSession --parameters ...'),团队里每人都能一键连内网,但谁也拿不到密钥。

六、Run Command 实战:一条命令批量管理上百台机器

Run Command 的价值在于「一次下发、多机执行、结果自动回收」。典型场景:批量安装 Agent、批量采集日志、批量打快照、批量改时区。

最基础用法(按实例 ID 指定目标):

` aws ssm send-command \ --document-name "AWS-RunShellScript" \ --targets "Key=InstanceIds,Values=i-aaa,i-bbb,i-ccc" \ --parameters '{"commands":["df -h","free -m","uptime"]}' \ --comment "daily health check" `

返回结果里会带一个 CommandId,用它查看执行状态与输出:

` aws ssm list-command-invocations \ --command-id <CommandId> --details \ --query "CommandInvocations[].{ID:InstanceId,Status:Status,Out:CommandPlugins[].Output}" `

更实用的写法:用标签(Tag)选目标,而不是列举 ID。 例如给所有打了 Env=prod 标签的机器统一执行安全更新:

` aws ssm send-command \ --document-name "AWS-RunShellScript" \ --targets "Key=tag:Env,Values=prod" \ --parameters '{"commands":["sudo yum update -y --security"]}' \ --output-s3-bucket-name my-ssm-logs \ --output-s3-key-prefix run-command/2026 `

--output-s3-bucket-name 会把每台机器的完整输出自动归档到 S3,便于事后追溯(S3 存储费另计)。必须注意send-command 是异步的——命令下发成功不等于执行成功,务必通过 list-command-invocations 或控制台确认最终 StatusSuccess / Failed / TimedOut),发完就走是生产事故的常见来源。

批量执行前,先用 --max-concurrency--max-errors 装安全刹车:前者限制同时执行的机器比例(如 10%),后者限制失败到多少台就停止(如 5%),避免一条错命令把整个集群一次性打挂。

七、Patch Manager 实战:自动扫描与安装补丁

补丁管理是 SSM 里「平时不起眼、出事时才被想起」的功能。三个概念必须先理清:

- 补丁基线(Patch Baseline):定义「哪些补丁算合规、发布后几天自动批准」。AWS 为每种操作系统提供默认基线,也可以自建。 - 补丁组(Patch Group):通过 EC2 标签把机器分组,例如 Patch Group = prod-linux,让不同环境绑定不同基线。 - 维护窗口(Maintenance Window):定义「什么时候打补丁」,避免业务高峰期重启。

第一步:查看默认基线,确认目标系统已有可用基线。

` aws ssm describe-patch-baselines \ --query "BaselineIdentities[].{ID:BaselineId,Name:BaselineName,OS:OperatingSystem}" `

第二步:自建一个「延迟 7 天自动批准」的 Linux 基线(推荐做法)。 官方默认基线在补丁发布后立即批准,生产环境风险偏高;自建基线把 ApproveAfterDays 设为 7,可以给社区留出观察窗口:

` aws ssm create-patch-baseline \ --name "prod-linux-7days" \ --operating-system "AMAZON_LINUX_2023" \ --approval-rules '{"PatchRules":[{"PatchFilterGroup":{"PatchFilters":[{"Key":"CLASSIFICATION","Values":["Security","Bugfix"]},{"Key":"SEVERITY","Values":["Critical","Important"]}]},"ComplianceLevel":"CRITICAL","ApproveAfterDays":7}]}' \ --description "生产 Linux:关键/重要安全补丁延迟 7 天自动批准" `

第三步:把基线与补丁组绑定。 先给实例打上标签(控制台或 aws ec2 create-tags),再注册为默认基线:

` aws ssm register-default-patch-baseline --baseline-id pb-0abc123def4567890 `

第四步:先扫描(只查不装),看清家底。 扫描免费且无侵入:

` aws ssm send-command \ --document-name "AWS-RunPatchBaseline" \ --targets "Key=tag:Patch Group,Values=prod-linux" \ --parameters '{"Operation":["Scan"]}'

aws ssm describe-instance-patch-states \ --query "InstancePatchStates[].{ID:InstanceId,Missing:MissingCount,Failed:FailedCount,Installed:InstalledCount}" `

Missing 就是「缺多少补丁」。第五步:确认无误后,把 Scan 改为 Install,并挂一个维护窗口在低峰期执行,配合「打补丁前先做 EBS 快照」(用 AWS Backup 或 Automation runbook)。另外提醒一句:Patch Manager 的 Generate Report 会调用 Automation 文档,因此会产生 Automation 步数费用,这一点很多人不知情。

八、成本深挖:VPC 端点 vs 跳板机 vs NAT 网关

这是全篇最容易被忽略、也最容易算错的一段。SSM 功能免费,不等于总成本为零。

如果你的实例在公有子网且能出公网,SSM 走公网端点,除功能费以外零附加成本——这也是最省事的场景。

但如果你按安全最佳实践把实例放进私有子网(无公网 IP、无 NAT 网关),SSM Agent 就连不上那三个端点,此时必须创建 VPC 接口端点(Interface Endpoint,基于 PrivateLink),而接口端点是按小时计费的:$0.01 / 端点 / 小时 / 可用区(约 $7.30/月/端点/AZ),另加数据处理费 $0.01/GB

SSM 需要三个端点:ssmssmmessagesec2messages。所以真实账单是这样:

| 部署方式 | 每月成本(us-east-1,3 个端点,1 个 AZ) | 说明 | |---|---|---| | 公有子网 + SSM 公网端点 | $0(EC2 功能费为 0) | 最简单,需互联网网关 | | 私有子网 + VPC 接口端点(3 端点 × 1 AZ) | ≈ $21.9 / 月 | 3 × $0.01 × 730 小时 | | 私有子网 + VPC 接口端点(3 端点 × 3 AZ,高可用) | ≈ $65.7 / 月 | 9 × $0.01 × 730 小时 | | 传统跳板机(t4g.nano + 公网 IPv4 + 出口流量) | ≈ $7 / 月 起 + 运维成本 | 但每台机器仍需密钥与安全组 | | NAT 网关(为私有子网提供出网) | ≈ $32.85 / 月 + $0.045/GB | 单 AZ 起,做高可用要翻倍 |

结论有点反直觉:如果只是「为了用 SSM」,跳板机的账面单价其实更低;真正的差异在运维成本与安全面——跳板机要管密钥、要开 22 端口、要应对暴力破解、要自己做审计;而 VPC 端点方案没有公网入口、可挂安全组、流量不出 VPC、天然可审计。对已有 NAT 网关的环境,改用 SSM 端点甚至能把部分管理流量从 NAT 上摘下来,属于净优化。

判断标准:安全合规要求高 → 上端点;只有几台测试机 → 公网端点即可,别为了「架构好看」每月多花 $65。反之,如果私有子网本来就要 NAT 网关,那么用三个接口端点替代它对 SSM 的价值,往往更划算也更安全。

九、区域与配额:香港可用,这些数字要记住

SSM 端点在几乎所有商业区域都可用,包含对国内用户最友好的 亚太(香港)ap-east-1,以及东京 ap-northeast-1、新加坡 ap-southeast-1、首尔、孟买、悉尼等;另有 GovCloud 美东 / 美西两个区域。

常用配额(均为每账号每区域,多数可申请提额):

| 配额项 | 默认值 | |---|---| | 单账户托管节点数(EC2 + 混合) | 2,400(官方明确不建议自行超过) | | Session Manager StartSession TPS | 3 | | Session Manager 空闲超时 | 默认 20 分钟(1—60 分钟可调) | | 会话执行历史保留 | 30 天 | | Parameter Store 标准参数数量 / 单值上限 | 10,000 个 / 4 KB | | Parameter Store 高级参数数量 / 单值上限 | 100,000 个 / 8 KB | | Parameter Store GetParameter 默认 TPS | 40(三组 API 共享);开高吞吐后 10,000 | | Patch 基线数量 / 每条基线可绑补丁组 | 50 个 / 25 个 | | 并发运行的 Automation | 100(可提至 500) | | Automation 任务队列 | 5,000 | | 单次 executeScript 最长运行 | 10 分钟(输出上限 100 KB) |

2,400 这个数字要特别注意:官方文档明确写了,超过这个「安全上限」的机器可能突然停止与 SSM 通信——不是硬性拒绝,而是「时好时坏」,极难排查。计划管理上千台机器时,务必提前提额或按业务拆分账号。

十、省钱 5 招

1. 能用公网端点就别建 VPC 端点。 测试 / 开发环境放在公有子网走 SSM 公网端点,一年能省下数百美元端点费;只有合规要求高的生产私网才上端点,且按「真正需要的 AZ 数」建,不必一上来就 3 AZ。 2. 把 EC2 的运维动作全部搬进 SSM。 Session Manager、Run Command、Patch Manager 在 EC2 上免费,把跳板机和手工 SSH 全部下线,直接省掉跳板机实例、公网 IPv4 与人力成本。 3. Parameter Store 优先用标准参数,不碰 Advanced。 标准参数免费且单值 4 KB,绝大多数配置够用;只有需要 8 KB 大值或参数策略(自动轮换 / 过期)时才升级 Advanced($0.05/参数/月)。 4. 别顺手打开 OpsCenter / Incident Manager / Change Manager。 这三项都按量计费(OpsItem $2.97/千、响应计划 $7/月、变更请求 $0.296/次),小团队没有 ITIL 流程需求时完全可以不开。 5. Automation 先估步数再跑。 一次 25,000 步的操作就是 $50 起步;把「高频小操作」交给免费的 Run Command,而不是 Automation,长期能省下可观费用。

十一、7 大坑(都是踩过的)

1. 忘了挂 IAM 实例配置文件。 就算机器装了 Agent 也不会出现在托管节点列表里,describe-instance-information 返回空。这是新手第一坑。 2. 私有子网只建了一两个端点。 SSM 需要 ssm + ssmmessages + ec2messages 三个端点,少建一个就会出现「能看见实例但 start-session 失败」的怪现象。 3. 本地没装 Session Manager plugin。 执行 aws ssm start-sessionSessionManagerPlugin is not found,装好 plugin 即可,跟服务器端无关。 4. 以为 send-command 是同步的。 命令「下发成功」不等于「执行成功」,必须查 list-command-invocations 的最终状态。 5. 补丁基线沿用官方默认的「立即批准」。 生产环境可能在业务高峰期重启,务必自建基线设置 ApproveAfterDays,并绑定维护窗口。 6. 没开会话日志,出了事查不到。 会话默认只在内存中;30 天历史也只记录「有会话」这一事实。要留存完整命令内容,必须在 Preferences 里显式开启 CloudWatch Logs / S3。 7. 一边开放 22 端口一边用 SSM。 如果目标就是减少攻击面,验证 SSM 可用后记得删掉安全组里的 22 入站规则——否则等于两套入口都开着,白折腾。

十二、常见问题 FAQ

Q: SSM 真的完全免费吗? A: 在 EC2 实例上,Session Manager、Run Command、Patch Manager、Inventory、State Manager、Compliance、Fleet Manager、Maintenance Windows、Application Manager 都是零附加费(官方定价页原文为 "No additional charges for usage on Amazon EC2 instances")。收费的是 OpsCenter、Incident Manager、Change Manager、Automation、Advanced 参数、Just-in-time Node Access,以及混合云节点上的会话与命令(2026-09-30 起)。

Q: 用 Session Manager 还需要开 22 端口或配 SSH 密钥吗? A: 不需要。Session Manager 通过 SSM Agent 的出站 443 建立反向隧道,实例的入站端口可以全部关闭,也正因如此,被管理的实例不需要公网 IP

Q: 实例在私有子网、没有 NAT,能用 SSM 吗? A: 能,但需要创建 VPC 接口端点ssmssmmessagesec2messages 三个)。每个端点约 $0.01/小时/AZ,三个端点约 $21.9/月/AZ,详见第八节的成本表。

Q: 一台机器上同时用 SSH 和 SSM 会冲突吗? A: 不会,两者可共存。但为了收窄攻击面,建议在验证 SSM 可用后,删除安全组里的 22 入站规则。

Q: 混合云 / 本地服务器用 SSM 要收费吗? A: 2026-06-30 起取消 Advanced Instances Tier,注册不再收费;但 2026-09-30 起,混合云节点上的 Session Manager($0.05/会话)与 Run Command($0.002/次)开始按量计费。

Q: SSM Agent 版本怎么选? A: 建议始终用最新版,并按功能对号入座:基本会话需 2.3.68.0 及以上、KMS 加密需 2.3.539.0 及以上、shell profile 需 3.0.161.0 及以上、端口转发 / SSH 隧道需 3.0.222.0 及以上、CloudWatch Logs 流式输出需 3.0.284.0 及以上。

Q: SSM 支持哪些操作系统? A: Linux 与 macOS 支持 SSM 支持的所有版本;Windows 支持 Windows Server 2012 及以上Windows Server 2016 Nano 不支持

Q: 会不会出现「机器在控制台消失」的情况? A: 会。常见原因有三:托管节点数超过 2,400 的安全上限、机器无法出网到三个端点、Agent 未运行。先查 describe-instance-informationPingStatus

> ⚠️ 文中价格为 2026 年参考价,实际费用随区域和官方调价变动,请以 AWS 官网为准。

> 🚀 需要 AWS 国际版账号?通过 3.chengzicloud.cloud 获取最新注册教程与专属优惠,助你轻松上云。

相关阅读:

- AWS Secrets Manager + Parameter Store 凭证管理实战 - AWS IAM 权限管理实战 - AWS VPC 网络实战:子网 / 路由 / NAT / 安全组 - AWS CloudWatch 监控告警实战 - AWS EC2 选购教程:实例类型、预留实例与 Spot 省钱攻略

> 本文由 3.chengzicloud.cloud 提供,点击访问首页了解更多