0Pricing
Cloud & IT Cert Prep · Lektion

Administratorsitzungen prüfen und protokollieren

Zeichnen Sie jeden Befehl auf, den ein Operator ausführt, um Verantwortlichkeit sicherzustellen.

Administratorsitzungen prüfen und protokollieren ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Nachvollziehbarkeit für Administratoren

Administrativen Zugriff zu gewähren, ist nur die halbe Aufgabe. Sie müssen auch aufzeichnen, was Administratoren tun. Session Manager bietet eine umfassende Protokollierung, sodass jeder Befehl und jede Sitzung nachvollziehbar ist. Die SCS-C02-Prüfung betont diese Prüfbarkeit als zentralen Vorteil gegenüber SSH, bei dem die Protokollierung auf Befehlsebene nur schwer zentralisiert werden kann.

Zwei Protokollierungsebenen

Die Protokollierung von Session Manager umfasst zwei Ebenen: die Protokollierung auf API-Ebene, die über CloudTrail erfasst, wer Sitzungen gestartet und beendet hat, sowie die Protokollierung der Sitzungsinhalte, bei der die tatsächlichen Tastatureingaben und Ausgaben an CloudWatch Logs oder S3 gesendet werden. Zusammen beantworten sie sowohl die Frage „Wer hat sich verbunden?“ als auch „Was wurde getan?“

CloudTrail für Sitzungsereignisse

CloudTrail zeichnet die API-Aufrufe StartSession und TerminateSession auf und zeigt, welche IAM-Identität wann eine Verbindung zu welcher Instance hergestellt hat. Da es sich um Verwaltungsereignisse handelt, erscheinen sie automatisch in Ihrem Trail und liefern so für Untersuchungen einen zuverlässigen, manipulationsnachweisbaren Datensatz administrativer Zugriffe.

Sitzungsinhalte protokollieren

Um die Befehle und Ausgaben innerhalb einer Sitzung zu erfassen, aktivieren Sie die Sitzungsprotokollierung in den Einstellungen des Session Manager und leiten die Daten an einen S3-Bucket oder eine CloudWatch-Logs-Gruppe weiter. Dadurch werden jeder Tastendruck eines Operators und jedes zurückgegebene Ergebnis gespeichert – vergleichbar mit einer Videoaufzeichnung der Sitzung.

Protokolle schützen

Sitzungsprotokolle sind Beweismittel und müssen daher manipulationsresistent sein. Speichern Sie sie in einem dedizierten, streng abgesicherten S3-Bucket, idealerweise in einem separaten Logging-Konto, und verwenden Sie Verschlüsselung sowie restriktive Richtlinien. So kann ein Administrator – selbst ein böswilliger – den Datensatz seiner eigenen Sitzung nicht löschen.

Sitzungsprotokolle verschlüsseln

Sie können für die Live-Sitzungsdaten und die gespeicherten Protokolle eine KMS-Verschlüsselung voraussetzen. Durch die erzwungene Verschlüsselung sind Sitzungsinhalte sowohl im Ruhezustand als auch während der Übertragung geschützt. Dadurch erfüllen Sie Compliance-Vorgaben und stellen sicher, dass sensible Befehle oder Ausgaben niemals im Klartext offengelegt werden.

Run Command prüfen

Über interaktive Sitzungen hinaus führt SSM mit Run Command Befehle gleichzeitig auf vielen Instances aus und protokolliert auch diese vollständig. Jeder Aufruf wird mit dem Ausführenden, den Zielsystemen und der Ausgabe erfasst. Dadurch unterliegen selbst administrative Aktionen auf der gesamten Flotte derselben Nachvollziehbarkeit wie eine einzelne Sitzung.

Benachrichtigungen in Echtzeit

Sie können Sitzungsereignisse mit EventBridge und SNS verknüpfen, um Echtzeitwarnungen zu erhalten, sobald eine Sitzung gestartet wird – insbesondere bei sensiblen Instances. Eine Benachrichtigung in dem Moment, in dem sich jemand mit einem Produktionsdatenbankserver verbindet, ermöglicht es Ihrem Sicherheitsteam, privilegierte Zugriffe während ihrer Durchführung zu überwachen und nicht erst im Nachhinein.

Warum Auditing wichtig ist

Eine vollständige Sitzungsüberwachung unterstützt die Incident Response, die Compliance und die Abschreckung. Das Wissen, dass jede Aktion aufgezeichnet wird, wirkt einer missbräuchlichen Nutzung entgegen. Tritt ein Vorfall auf, können Ermittler exakt nachvollziehen, was ein Operator getan hat. Diese durchgängige Nachvollziehbarkeit ist ein entscheidender Grund dafür, dass die Prüfung Session Manager gegenüber schlüsselbasiertem SSH bevorzugt.

Shell-Befehle einschränken

Sie können Sitzungen weiter absichern, indem Sie SSM documents verwenden, die eine Sitzung auf bestimmte Aktionen beschränken, und interaktive Shells für bestimmte Rollen deaktivieren. In Verbindung mit der Protokollierung bedeutet dies, dass selbst ein autorisierter Operator auf genehmigte Aktivitäten beschränkt bleibt. Dadurch wird eingeschränkt, was ein kompromittiertes Konto ausführen könnte, während jede Aktion weiterhin aufgezeichnet wird.

Alles zusammenführen

Das Auditing mit Session Manager kombiniert CloudTrail für die API-Ereignisse StartSession/TerminateSession mit der Protokollierung von Sitzungsinhalten in S3 oder CloudWatch Logs, optional KMS-verschlüsselt. Schützen Sie die Protokolle in einem streng abgesicherten, separaten Konto, überwachen Sie Run Command auf dieselbe Weise und verwenden Sie EventBridge/SNS für Echtzeitwarnungen bei privilegierten Zugriffen.

Kurztest

Testen Sie das Auditing von Sitzungen.

Zusammenfassung

Das Auditing mit Session Manager umfasst zwei Ebenen: CloudTrail zeichnet die API-Ereignisse StartSession/TerminateSession auf, während die Protokollierung von Sitzungsinhalten Tastatureingaben und Ausgaben an S3 oder CloudWatch Logs sendet, optional KMS-verschlüsselt. Schützen Sie die Protokolle in einem separaten, streng abgesicherten Konto, überwachen Sie auch Run Command und versenden Sie Echtzeitwarnungen über EventBridge/SNS.

Häufig gestellte Fragen

Ist die Lektion „Administratorsitzungen prüfen und protokollieren“ kostenlos?

Ja — der vollständige Text von „Administratorsitzungen prüfen und protokollieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Administratorsitzungen prüfen und protokollieren“?

Zeichnen Sie jeden Befehl auf, den ein Operator ausführt, um Verantwortlichkeit sicherzustellen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Administratorsitzungen prüfen und protokollieren“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum Bastion Hosts Risiken erhöhen
  2. Session Manager ohne offene Ports
  3. Administratorsitzungen prüfen und protokollieren
  4. Endpunkte und Patch Manager härten
← Zurück zu Cloud & IT Cert Prep