Session Manager ohne offene Ports
Greifen Sie über SSM auf Instances zu, ganz ohne eingehenden Zugriff.
Session Manager ohne offene Ports ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Shell-Zugriff ohne offene Türen
Session Manager, eine Funktion von AWS Systems Manager (SSM), bietet interaktiven Shell-Zugriff auf EC2-Instanzen und lokale Server, ohne eingehende Ports zu öffnen. Das genaue Verständnis dieser Funktionsweise ist ein wichtiges Prüfungsthema, da sie die moderne Verwaltung ohne Bastion Hosts ermöglicht.
Der SSM Agent
Alles beginnt mit dem SSM Agent, einer Software, die auf den meisten AWS-AMIs (Amazon Machine Images) vorinstalliert ist. Der Agent läuft auf der Instanz und initiiert eine ausgehende Verbindung zu den Service-Endpunkten von Systems Manager. Da die Instanz die Verbindung selbst herstellt, ist niemals eine eingehende Regel erforderlich; die Sicherheitsgruppe kann den gesamten eingehenden Datenverkehr blockieren.
Die Instanzrolle
Damit SSM funktioniert, benötigt die Instanz eine IAM-Rolle (über ihr Instanzprofil), die Berechtigungen für Systems Manager gewährt, normalerweise die verwaltete Richtlinie AmazonSSMManagedInstanceCore. Ohne diese Rolle kann sich der Agent nicht registrieren. Das Zuweisen der richtigen Rolle ist daher der erste Schritt bei der Fehlerbehebung, wenn eine Instanz nicht als verwalteter Knoten angezeigt wird.
arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCoreKeine öffentliche IP erforderlich
Session Manager funktioniert auch für Instanzen in privaten Subnetzen ohne öffentliche IP-Adresse. Der Agent erreicht SSM entweder über ein NAT-Gateway oder, sicherer, über VPC-Schnittstellenendpunkte (PrivateLink) für ssm, ssmmessages und ec2messages. Über die Endpunkte bleibt der gesamte Datenverkehr im AWS-Netzwerk und berührt niemals das Internet.
Eine Sitzung starten
Ein autorisierter Benutzer startet eine Sitzung über die Konsole, die CLI oder das SDK. Der folgende Befehl öffnet eine Shell auf einer verwalteten Instanz, ohne dass ein SSH-Client, ein Schlüssel oder ein offener Port erforderlich ist. IAM entscheidet, ob der Benutzer die Sitzung überhaupt starten darf.
aws ssm start-session --target i-0abcd1234efgh5678IAM steuert den Zugriff
Wer eine Sitzung öffnen darf, wird vollständig durch IAM-Richtlinien für die Aktion ssm:StartSession bestimmt. Sie können den Zugriff auf bestimmte Instanzen anhand von Tags beschränken, festlegen, welche Benutzer eine Verbindung herstellen dürfen, und sogar einschränken, welche SSM-Dokumente (Sitzungstypen) sie verwenden dürfen. Dadurch wird die Verteilung von SSH-Schlüsseln durch eine zentrale und prüfbare IAM-Steuerung ersetzt.
Einschränkungen anhand von Tags
Ein leistungsfähiges Muster besteht darin, den Sitzungszugriff anhand eines Instanz-Tags zu begrenzen. Eine Richtlinie kann ssm:StartSession nur für Instanzen mit dem Tag Environment=Dev erlauben, sodass Entwickler auf Entwicklungsserver, niemals aber auf Produktionsserver zugreifen. Diese attributbasierte Steuerung lässt sich problemlos skalieren und setzt das Least-Privilege-Prinzip ohne Richtlinien pro Instanz durch.
Bei der Übertragung verschlüsselt
Sitzungsdaten werden während der Übertragung mit TLS verschlüsselt. Zusätzlich können Sie eine KMS-Verschlüsselung für den Sitzungskanal verlangen. Zusammen mit den nicht vorhandenen offenen Ports bedeutet dies, dass der administrative Datenverkehr für das Internet unsichtbar und durchgehend geschützt ist – auch für strenge Compliance-Anforderungen.
Portweiterleitung
Session Manager unterstützt außerdem die Portweiterleitung. Dabei wird ein Port von Ihrem Rechner über den sicheren SSM-Kanal zu einem Port auf der Instanz (oder darüber hinaus) getunnelt. So können Sie RDP oder eine Datenbank erreichen, ohne diese Ports öffentlich zugänglich zu machen. Damit entfällt ein weiterer Grund, aus dem Teams Bastion Hosts eingesetzt haben.
Warum das sicher ist
Das Sicherheitsmodell ist überzeugend: keine eingehenden Ports, die angegriffen werden können, keine SSH-Schlüssel, die offengelegt werden könnten, eine IAM-basierte Zugriffskontrolle, optionale private Endpunkte und durchgängige Verschlüsselung. Damit wird jede Schwäche des herkömmlichen Fernzugriffs behoben. Deshalb gilt Session Manager in der Prüfung als Standardantwort für eine sichere Verwaltung.
Alles zusammenführen
Session Manager verwendet einen ausgehenden SSM Agent sowie eine Instanzrolle mit AmazonSSMManagedInstanceCore, um Shell-Zugriff ohne eingehende Ports, öffentliche IP-Adresse oder Schlüssel bereitzustellen. Der Zugriff wird durch IAM (ssm:StartSession) kontrolliert, anhand von Tags begrenzt, bei der Übertragung verschlüsselt und über VPC-Endpunkte privat erreichbar gemacht. Außerdem wird eine sichere Portweiterleitung unterstützt.
Schnelltest
Testen Sie, wie Session Manager funktioniert.
Zusammenfassung
Session Manager ermöglicht Shell-Zugriff über den ausgehenden SSM Agent und eine Instanzrolle (AmazonSSMManagedInstanceCore) – ohne eingehende Ports, öffentliche IP-Adresse oder Schlüssel. Der Zugriff wird durch IAM (ssm:StartSession) gesteuert, anhand von Tags begrenzt, mit TLS/KMS verschlüsselt und über VPC-Endpunkte für ssm, ssmmessages und ec2messages privat ermöglicht. Außerdem wird eine sichere Portweiterleitung unterstützt.
Häufig gestellte Fragen
Ist die Lektion „Session Manager ohne offene Ports“ kostenlos?
Ja — der vollständige Text von „Session Manager ohne offene Ports“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Session Manager ohne offene Ports“?
Greifen Sie über SSM auf Instances zu, ganz ohne eingehenden Zugriff. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Session Manager ohne offene Ports“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum Bastion Hosts Risiken erhöhen
- Session Manager ohne offene Ports
- Administratorsitzungen prüfen und protokollieren
- Endpunkte und Patch Manager härten