Session Manager sin puertos abiertos
Acceda a las instancias mediante SSM sin ningún acceso entrante
Session Manager sin puertos abiertos es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Acceso de shell sin puertas abiertas
Session Manager, una capacidad de AWS Systems Manager (SSM), le proporciona acceso interactivo de shell a instancias de EC2 y servidores locales sin abrir ningún puerto entrante. Comprender exactamente cómo lo consigue es un tema de gran importancia en el examen, ya que sustenta la administración moderna sin bastiones.
El SSM Agent
Todo comienza con SSM Agent, software preinstalado en la mayoría de las AMI de AWS (Amazon Machine Images). El agente se ejecuta en la instancia e inicia una conexión saliente con los puntos de conexión del servicio Systems Manager. Como es la instancia la que inicia la conexión, nunca se necesita una regla entrante y el grupo de seguridad puede bloquear todo el tráfico entrante.
El rol de la instancia
Para que SSM funcione, la instancia necesita un rol de IAM (mediante su perfil de instancia) que le conceda permisos de Systems Manager, normalmente la política administrada AmazonSSMManagedInstanceCore. Sin este rol, el agente no puede registrarse, por lo que asociar el rol correcto es el primer paso de solución de problemas cuando una instancia no aparece como nodo administrado.
arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCoreNo se necesita una IP pública
Session Manager funciona incluso con instancias en subredes privadas sin IP pública. El agente llega a SSM mediante una gateway NAT o, de forma más segura, a través de puntos de conexión de interfaz de VPC (PrivateLink) para ssm, ssmmessages y ec2messages. Los puntos de conexión mantienen todo el tráfico en la red de AWS, sin pasar por Internet.
Inicio de una sesión
Un usuario autorizado inicia una sesión desde la consola, la CLI o el SDK. El comando siguiente abre un shell en una instancia administrada sin necesidad de cliente SSH, clave ni puerto abierto. IAM determina si el usuario puede iniciar la sesión.
aws ssm start-session --target i-0abcd1234efgh5678IAM controla el acceso
Quién puede abrir una sesión se controla completamente mediante políticas de IAM sobre la acción ssm:StartSession. Puede limitar el acceso a instancias específicas mediante etiquetas, restringir qué usuarios pueden conectarse e incluso limitar qué documentos de SSM (tipos de sesión) pueden utilizar. Esto sustituye la distribución de claves SSH por un control de IAM centralizado y auditable.
Restricciones basadas en etiquetas
Un patrón eficaz limita el acceso a las sesiones mediante la etiqueta de la instancia. Una política puede permitir ssm:StartSession únicamente en instancias etiquetadas, por ejemplo, como Environment=Dev, de modo que los desarrolladores accedan a los servidores de desarrollo, pero nunca a producción. Este control basado en atributos escala correctamente y aplica el mínimo privilegio sin políticas por instancia.
Cifrado en tránsito
Los datos de la sesión se cifran en tránsito mediante TLS, y puede exigir cifrado de KMS para el canal de la sesión como garantía adicional. Combinado con la ausencia de puertos abiertos, esto significa que el tráfico administrativo es invisible para Internet y está protegido de extremo a extremo, lo que satisface requisitos estrictos de cumplimiento.
Reenvío de puertos
Session Manager también admite el reenvío de puertos, que crea un túnel desde un puerto de su equipo hasta un puerto de la instancia (o más allá) a través del canal seguro de SSM. Esto permite acceder a RDP o a una base de datos sin exponer públicamente esos puertos y elimina otra razón por la que los equipos mantenían bastiones.
Por qué es seguro
El modelo de seguridad es convincente: ningún puerto entrante que atacar, ninguna clave SSH que pueda filtrarse, control de acceso basado en IAM, puntos de conexión privados opcionales y cifrado integral. Aborda todas las debilidades del acceso remoto tradicional, por lo que el examen considera Session Manager la respuesta predeterminada para una administración segura.
Integración de conceptos
Session Manager utiliza un SSM Agent saliente y un rol de instancia con AmazonSSMManagedInstanceCore para proporcionar acceso de shell sin puertos entrantes, IP pública ni claves. El acceso se controla mediante IAM (ssm:StartSession), se limita mediante etiquetas, se cifra en tránsito y se puede realizar de forma privada mediante puntos de conexión de VPC. También admite el reenvío seguro de puertos.
Comprobación rápida
Compruebe cómo funciona Session Manager.
Repaso
Session Manager proporciona acceso de shell mediante el SSM Agent saliente y un rol de instancia (AmazonSSMManagedInstanceCore), sin necesidad de puertos entrantes, IP pública ni claves. El acceso se gobierna mediante IAM (ssm:StartSession), se limita mediante etiquetas, se cifra con TLS/KMS y funciona de forma privada mediante puntos de conexión de VPC para ssm, ssmmessages y ec2messages. También admite el reenvío seguro de puertos.
Preguntas frecuentes
¿La lección «Session Manager sin puertos abiertos» es gratis?
Sí — el texto completo de «Session Manager sin puertos abiertos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Session Manager sin puertos abiertos»?
Acceda a las instancias mediante SSM sin ningún acceso entrante Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Session Manager sin puertos abiertos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué los hosts bastión aumentan el riesgo
- Session Manager sin puertos abiertos
- Auditoría y registro de sesiones administrativas
- Protección de endpoints y Patch Manager