Cloud & IT Cert Prep · Lektion

Session Manager uden åbne porte

Få adgang til instanser via SSM uden nogen indgående adgang.

Lektion 2 af 413 trin

Session Manager uden åbne porte er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Shell-adgang uden åbninger

Session Manager, som er en funktion i AWS Systems Manager (SSM), giver dig interaktiv shell-adgang til EC2-instanser og lokale servere uden at åbne indgående porte. Det er et vigtigt emne til eksamenen at forstå præcis, hvordan dette fungerer, fordi det danner grundlaget for moderne administration uden bastionværter.

SSM Agent

Det hele begynder med SSM Agent, software der er forudinstalleret på de fleste AWS AMI'er (Amazon Machine Images). Agenten kører på instansen og opretter en udgående forbindelse til Systems Manager-tjenestens endpoints. Fordi instansen selv opretter forbindelsen udad, kræves der aldrig en indgående regel, og sikkerhedsgruppen kan blokere al indgående trafik.

Instansrollen

For at SSM kan fungere, skal instansen have en IAM-rolle via sin instansprofil, som giver Systems Manager de nødvendige tilladelser, typisk den administrerede politik AmazonSSMManagedInstanceCore. Uden denne rolle kan agenten ikke registrere sig, så tilknytning af den korrekte rolle er det første fejlfindingstrin, når en instans ikke vises som en administreret node.

arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Ingen offentlig IP-adresse nødvendig

Session Manager fungerer også for instanser i private subnets uden offentlig IP-adresse. Agenten når SSM enten via en NAT-gateway eller, mere sikkert, via VPC-interface-endpoints (PrivateLink) for ssm, ssmmessages og ec2messages. Endpoints holder al trafik på AWS-netværket, så den aldrig berører internettet.

Start af en session

En autoriseret bruger starter en session fra konsollen, CLI'en eller SDK'et. Kommandoen nedenfor åbner en shell på en administreret instans uden brug af SSH-klient, nøgle eller åben port. IAM afgør, om brugeren overhovedet må starte sessionen.

aws ssm start-session --target i-0abcd1234efgh5678

IAM styrer adgangen

Hvem der kan åbne en session, bestemmes udelukkende af IAM-politikker for handlingen ssm:StartSession. Du kan begrænse adgangen til bestemte instanser efter tag, begrænse hvilke brugere der må oprette forbindelse, og endda begrænse, hvilke SSM-dokumenter (sessionstyper) de må bruge. Det erstatter distribution af SSH-nøgler med centraliseret og kontrollerbar IAM-styring.

Begrænsninger baseret på tags

Et effektivt mønster begrænser sessionadgangen efter instansens tag. En politik kan kun tillade ssm:StartSession på instanser med tagget f.eks. Environment=Dev, så udviklere får adgang til udviklingsmaskiner, men aldrig til produktion. Denne attributbaserede kontrol skalerer problemfrit og håndhæver princippet om mindst mulige rettigheder uden politikker for hver enkelt instans.

Krypteret under transport

Sessionsdata er krypteret under transport ved hjælp af TLS, og du kan kræve KMS-kryptering af sessionskanalen for yderligere sikkerhed. Sammen med fraværet af åbne porte betyder det, at administrativ trafik både er usynlig for internettet og beskyttet fra ende til anden, så strenge compliancekrav opfyldes.

Portvideresendelse

Session Manager understøtter også portvideresendelse, hvor en port fra din maskine tunneleres til en port på instansen eller videre gennem den sikre SSM-kanal. Det giver dig adgang til RDP eller en database uden at eksponere portene offentligt og fjerner endnu en grund til, at teams tidligere beholdt bastionværter.

Hvorfor det er sikkert

Sikkerhedsmodellen er overbevisende: ingen indgående porte, der kan angribes, ingen SSH-nøgler, der kan lække, IAM-baseret adgangskontrol, valgfri private endpoints og kryptering hele vejen igennem. Alle svagheder ved traditionel fjernadgang håndteres, og derfor betragter eksamenen Session Manager som standardsvaret til sikker administration.

Samlet overblik

Session Manager bruger en udgående SSM Agent samt en instansrolle med AmazonSSMManagedInstanceCore til at levere shell-adgang med ingen indgående porte, offentlig IP-adresse eller nøgler. Adgangen styres af IAM (ssm:StartSession), begrænses med tags, krypteres under transport og kan nås privat via VPC-endpoints. Den understøtter også sikker portvideresendelse.

Hurtig kontrol

Undersøg, hvordan Session Manager fungerer.

Opsummering

Session Manager giver shell-adgang gennem den udgående SSM Agent samt en instansrolle (AmazonSSMManagedInstanceCore) og kræver ingen indgående porte, offentlig IP-adresse eller nøgler. Adgangen styres af IAM (ssm:StartSession), begrænses med tags, krypteres med TLS/KMS og fungerer privat via VPC-endpoints for ssm, ssmmessages og ec2messages. Den understøtter også sikker portvideresendelse.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Session Manager uden åbne porte” gratis?

Ja — hele teksten til “Session Manager uden åbne porte” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Session Manager uden åbne porte”?

Få adgang til instanser via SSM uden nogen indgående adgang. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Session Manager uden åbne porte”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvorfor bastion hosts øger risikoen
  2. Session Manager uden åbne porte
  3. Audit og logning af administratorsessioner
  4. Sikring af endpoints og Patch Manager
← Tilbage til Cloud & IT Cert Prep