0Pricing
AWS Security Academy · Lektion

Session Manager ohne offene Ports

Greifen Sie über SSM auf Instances zu, ganz ohne eingehenden Zugriff.

Session Manager ohne offene Ports ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Shell-Zugriff ohne offene Türen

Session Manager, eine Funktion von AWS Systems Manager (SSM), bietet interaktiven Shell-Zugriff auf EC2-Instanzen und lokale Server, ohne eingehende Ports zu öffnen. Das genaue Verständnis dieser Funktionsweise ist ein wichtiges Prüfungsthema, da sie die moderne Verwaltung ohne Bastion Hosts ermöglicht.

Der SSM Agent

Alles beginnt mit dem SSM Agent, einer Software, die auf den meisten AWS-AMIs (Amazon Machine Images) vorinstalliert ist. Der Agent läuft auf der Instanz und initiiert eine ausgehende Verbindung zu den Service-Endpunkten von Systems Manager. Da die Instanz die Verbindung selbst herstellt, ist niemals eine eingehende Regel erforderlich; die Sicherheitsgruppe kann den gesamten eingehenden Datenverkehr blockieren.

Die Instanzrolle

Damit SSM funktioniert, benötigt die Instanz eine IAM-Rolle (über ihr Instanzprofil), die Berechtigungen für Systems Manager gewährt, normalerweise die verwaltete Richtlinie AmazonSSMManagedInstanceCore. Ohne diese Rolle kann sich der Agent nicht registrieren. Das Zuweisen der richtigen Rolle ist daher der erste Schritt bei der Fehlerbehebung, wenn eine Instanz nicht als verwalteter Knoten angezeigt wird.

arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Keine öffentliche IP erforderlich

Session Manager funktioniert auch für Instanzen in privaten Subnetzen ohne öffentliche IP-Adresse. Der Agent erreicht SSM entweder über ein NAT-Gateway oder, sicherer, über VPC-Schnittstellenendpunkte (PrivateLink) für ssm, ssmmessages und ec2messages. Über die Endpunkte bleibt der gesamte Datenverkehr im AWS-Netzwerk und berührt niemals das Internet.

Eine Sitzung starten

Ein autorisierter Benutzer startet eine Sitzung über die Konsole, die CLI oder das SDK. Der folgende Befehl öffnet eine Shell auf einer verwalteten Instanz, ohne dass ein SSH-Client, ein Schlüssel oder ein offener Port erforderlich ist. IAM entscheidet, ob der Benutzer die Sitzung überhaupt starten darf.

aws ssm start-session --target i-0abcd1234efgh5678

IAM steuert den Zugriff

Wer eine Sitzung öffnen darf, wird vollständig durch IAM-Richtlinien für die Aktion ssm:StartSession bestimmt. Sie können den Zugriff auf bestimmte Instanzen anhand von Tags beschränken, festlegen, welche Benutzer eine Verbindung herstellen dürfen, und sogar einschränken, welche SSM-Dokumente (Sitzungstypen) sie verwenden dürfen. Dadurch wird die Verteilung von SSH-Schlüsseln durch eine zentrale und prüfbare IAM-Steuerung ersetzt.

Einschränkungen anhand von Tags

Ein leistungsfähiges Muster besteht darin, den Sitzungszugriff anhand eines Instanz-Tags zu begrenzen. Eine Richtlinie kann ssm:StartSession nur für Instanzen mit dem Tag Environment=Dev erlauben, sodass Entwickler auf Entwicklungsserver, niemals aber auf Produktionsserver zugreifen. Diese attributbasierte Steuerung lässt sich problemlos skalieren und setzt das Least-Privilege-Prinzip ohne Richtlinien pro Instanz durch.

Bei der Übertragung verschlüsselt

Sitzungsdaten werden während der Übertragung mit TLS verschlüsselt. Zusätzlich können Sie eine KMS-Verschlüsselung für den Sitzungskanal verlangen. Zusammen mit den nicht vorhandenen offenen Ports bedeutet dies, dass der administrative Datenverkehr für das Internet unsichtbar und durchgehend geschützt ist – auch für strenge Compliance-Anforderungen.

Portweiterleitung

Session Manager unterstützt außerdem die Portweiterleitung. Dabei wird ein Port von Ihrem Rechner über den sicheren SSM-Kanal zu einem Port auf der Instanz (oder darüber hinaus) getunnelt. So können Sie RDP oder eine Datenbank erreichen, ohne diese Ports öffentlich zugänglich zu machen. Damit entfällt ein weiterer Grund, aus dem Teams Bastion Hosts eingesetzt haben.

Warum das sicher ist

Das Sicherheitsmodell ist überzeugend: keine eingehenden Ports, die angegriffen werden können, keine SSH-Schlüssel, die offengelegt werden könnten, eine IAM-basierte Zugriffskontrolle, optionale private Endpunkte und durchgängige Verschlüsselung. Damit wird jede Schwäche des herkömmlichen Fernzugriffs behoben. Deshalb gilt Session Manager in der Prüfung als Standardantwort für eine sichere Verwaltung.

Alles zusammenführen

Session Manager verwendet einen ausgehenden SSM Agent sowie eine Instanzrolle mit AmazonSSMManagedInstanceCore, um Shell-Zugriff ohne eingehende Ports, öffentliche IP-Adresse oder Schlüssel bereitzustellen. Der Zugriff wird durch IAM (ssm:StartSession) kontrolliert, anhand von Tags begrenzt, bei der Übertragung verschlüsselt und über VPC-Endpunkte privat erreichbar gemacht. Außerdem wird eine sichere Portweiterleitung unterstützt.

Schnelltest

Testen Sie, wie Session Manager funktioniert.

Zusammenfassung

Session Manager ermöglicht Shell-Zugriff über den ausgehenden SSM Agent und eine Instanzrolle (AmazonSSMManagedInstanceCore) – ohne eingehende Ports, öffentliche IP-Adresse oder Schlüssel. Der Zugriff wird durch IAM (ssm:StartSession) gesteuert, anhand von Tags begrenzt, mit TLS/KMS verschlüsselt und über VPC-Endpunkte für ssm, ssmmessages und ec2messages privat ermöglicht. Außerdem wird eine sichere Portweiterleitung unterstützt.

Häufig gestellte Fragen

Ist die Lektion „Session Manager ohne offene Ports“ kostenlos?

Ja — der vollständige Text von „Session Manager ohne offene Ports“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Session Manager ohne offene Ports“?

Greifen Sie über SSM auf Instances zu, ganz ohne eingehenden Zugriff. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Session Manager ohne offene Ports“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum Bastion Hosts Risiken erhöhen
  2. Session Manager ohne offene Ports
  3. Administratorsitzungen prüfen und protokollieren
  4. Endpunkte und Patch Manager härten
← Zurück zu AWS Security Academy