Session Manager من دون منافذ مفتوحة
صِل إلى المثيلات عبر SSM من دون أي وصول وارد
Session Manager من دون منافذ مفتوحة درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
وصول إلى الصدفة بلا أبواب
يوفر Session Manager، وهو إحدى إمكانات AWS Systems Manager (SSM)، وصولًا تفاعليًا إلى الصدفة في مثيلات EC2 والخوادم المحلية من دون فتح أي منافذ واردة. ويُعد فهم كيفية تحقيق ذلك بدقة موضوعًا عالي الأهمية في الاختبار، لأنه يدعم الإدارة الحديثة الخالية من مضيفات bastion.
SSM Agent
تبدأ الآلية مع SSM Agent، وهو برنامج مثبت مسبقًا على معظم AMIs في AWS (صور أجهزة Amazon). يعمل الوكيل على المثيل ويبدأ اتصالًا صادرًا بنقاط نهاية خدمة Systems Manager. وبما أن المثيل ينشئ الاتصال إلى الخارج، فلا حاجة مطلقًا إلى قاعدة واردة، ويمكن لمجموعة الأمان حظر كل حركة المرور الواردة.
دور المثيل
لكي يعمل SSM، يحتاج المثيل إلى دور IAM (من خلال ملف تعريف المثيل الخاص به) يمنحه أذونات Systems Manager، وعادةً ما تكون السياسة المُدارة AmazonSSMManagedInstanceCore. ومن دون هذا الدور، لا يستطيع الوكيل التسجيل؛ لذلك يُعد إرفاق الدور الصحيح أول خطوة لاستكشاف الأخطاء وإصلاحها عندما لا يظهر المثيل كعقدة مُدارة.
arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCoreلا حاجة إلى عنوان IP عام
يعمل Session Manager حتى مع المثيلات الموجودة في شبكات فرعية خاصة من دون عنوان IP عام. ويصل الوكيل إلى SSM إما عبر بوابة NAT أو، بصورة أكثر أمانًا، عبر نقاط نهاية واجهة VPC (PrivateLink) لـ ssm وssmmessages وec2messages. وتحافظ نقاط النهاية على كل حركة المرور داخل شبكة AWS، من دون ملامسة الإنترنت.
بدء جلسة
يبدأ المستخدم المصرّح له جلسةً من وحدة التحكم أو CLI أو SDK. ويفتح الأمر أدناه صدفةً على مثيل مُدار من دون استخدام عميل SSH أو مفتاح أو منفذ مفتوح. ويحدد IAM ما إذا كان يُسمح للمستخدم ببدء الجلسة أصلًا.
aws ssm start-session --target i-0abcd1234efgh5678يتحكم IAM في الوصول
تخضع صلاحية فتح جلسة بالكامل إلى سياسات IAM الخاصة بالإجراء ssm:StartSession. ويمكنكم تحديد الوصول إلى مثيلات بعينها باستخدام العلامات، وتقييد المستخدمين الذين يُسمح لهم بالاتصال، بل وتحديد مستندات SSM (أنواع الجلسات) التي يمكنهم استخدامها. ويستبدل ذلك توزيع مفاتيح SSH بتحكم مركزي وقابل للتدقيق عبر IAM.
القيود المستندة إلى العلامات
من الأنماط الفعالة تحديد نطاق الوصول إلى الجلسات باستخدام علامة المثيل. فقد تسمح السياسة بالإجراء ssm:StartSession على المثيلات التي تحمل، مثلًا، Environment=Dev فقط، بحيث يصل المطورون إلى أجهزة التطوير ولا يصلون مطلقًا إلى الإنتاج. ويتوسع هذا التحكم المستند إلى السمات بسلاسة ويفرض مبدأ أقل صلاحية من دون سياسات لكل مثيل.
التشفير أثناء النقل
تُشفّر بيانات الجلسة أثناء النقل باستخدام TLS، ويمكنكم طلب تشفير KMS لقناة الجلسة للحصول على ضمان إضافي. وبالاقتران مع عدم وجود منافذ مفتوحة، يعني ذلك أن حركة الإدارة غير مرئية للإنترنت ومحمية من طرف إلى طرف، بما يلبي متطلبات الامتثال الصارمة.
إعادة توجيه المنافذ
يدعم Session Manager أيضًا إعادة توجيه المنافذ، إذ ينشئ نفقًا من منفذ على جهازكم إلى منفذ على المثيل (أو إلى ما بعده) عبر قناة SSM الآمنة. ويتيح لكم ذلك الوصول إلى RDP أو قاعدة بيانات من دون كشف تلك المنافذ للعامة، مما يلغي سببًا آخر كانت الفرق تحتفظ من أجله بمضيفات bastion.
لماذا يُعد آمنًا؟
نموذج الأمان مقنع: عدم وجود منافذ واردة يمكن مهاجمتها، وعدم وجود مفاتيح SSH يمكن تسريبها، وتحكم في الوصول مستند إلى IAM، ونقاط نهاية خاصة اختيارية، وتشفير شامل. وتتم معالجة كل نقطة ضعف في الوصول التقليدي عن بُعد، ولهذا يتعامل الاختبار مع Session Manager بوصفه الإجابة الافتراضية للإدارة الآمنة.
جمع العناصر معًا
يستخدم Session Manager وكيل SSM Agent صادرًا، إلى جانب دور مثيل يتضمن AmazonSSMManagedInstanceCore، لتوفير وصول إلى الصدفة مع عدم وجود منافذ واردة أو عنوان IP عام أو مفاتيح. ويتحكم IAM في الوصول (ssm:StartSession)، ويُحدَّد نطاقه بواسطة العلامات، وتُشفَّر البيانات أثناء النقل، ويمكن الوصول إليه بشكل خاص عبر نقاط نهاية VPC. كما يدعم إعادة توجيه المنافذ بأمان.
تحقق سريع
اختبر آلية عمل Session Manager.
مراجعة
يوفر Session Manager وصولًا إلى الصدفة عبر SSM Agent الصادر، إلى جانب دور مثيل (AmazonSSMManagedInstanceCore)، مع الحاجة إلى عدم وجود منافذ واردة أو عنوان IP عام أو مفاتيح. ويخضع الوصول إلى IAM (ssm:StartSession)، ويُحدَّد نطاقه بواسطة العلامات، ويُشفّر باستخدام TLS/KMS، ويعمل بشكل خاص عبر نقاط نهاية VPC لـ ssm وssmmessages وec2messages. كما يدعم إعادة توجيه المنافذ بأمان.
الأسئلة الشائعة
هل درس «Session Manager من دون منافذ مفتوحة» مجاني؟
نعم — نص درس «Session Manager من دون منافذ مفتوحة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «Session Manager من دون منافذ مفتوحة»؟
صِل إلى المثيلات عبر SSM من دون أي وصول وارد تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «Session Manager من دون منافذ مفتوحة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- لماذا تضيف المضيفات الوسيطة مخاطر
- Session Manager من دون منافذ مفتوحة
- تدقيق جلسات المسؤولين وتسجيلها
- تقوية نقاط النهاية وPatch Manager