0Pricing
Cloud & IT Cert Prep · Leçon

Session Manager sans ports ouverts

Accédez aux instances via SSM sans aucun accès entrant.

Session Manager sans ports ouverts est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Accès à l’interpréteur de commandes, sans portes ouvertes

Session Manager, une fonctionnalité d’AWS Systems Manager (SSM), vous fournit un accès interactif à l’interpréteur de commandes des instances EC2 et des serveurs sur site sans ouvrir de ports entrants. Comprendre précisément son fonctionnement est un sujet d’examen très important, car il constitue la base d’une administration moderne sans bastion.

L’agent SSM

Tout commence avec SSM Agent, un logiciel préinstallé sur la plupart des AMI AWS (images machine Amazon). L’agent s’exécute sur l’instance et initie une connexion sortante vers les points de terminaison du service Systems Manager. Comme l’instance établit elle-même la connexion, aucune règle entrante n’est nécessaire ; le groupe de sécurité peut bloquer tout le trafic entrant.

Le rôle de l’instance

Pour que SSM fonctionne, l’instance a besoin d’un rôle IAM (via son profil d’instance) accordant les autorisations Systems Manager, généralement la politique gérée AmazonSSMManagedInstanceCore. Sans ce rôle, l’agent ne peut pas s’enregistrer. L’association du rôle approprié est donc la première étape de dépannage lorsqu’une instance n’apparaît pas comme nœud géré.

arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Aucune adresse IP publique nécessaire

Session Manager fonctionne même pour les instances situées dans des sous-réseaux privés sans adresse IP publique. L’agent atteint SSM soit via une passerelle NAT, soit, de manière plus sécurisée, via des points de terminaison d’interface VPC (PrivateLink) pour ssm, ssmmessages et ec2messages. Les points de terminaison maintiennent tout le trafic sur le réseau AWS, sans jamais passer par Internet.

Démarrage d’une session

Un utilisateur autorisé démarre une session depuis la console, la CLI ou le SDK. La commande ci-dessous ouvre un interpréteur de commandes sur une instance gérée, sans client SSH, clé ni port ouvert. IAM détermine si l’utilisateur est autorisé à démarrer la session.

aws ssm start-session --target i-0abcd1234efgh5678

IAM contrôle l’accès

Les personnes autorisées à ouvrir une session sont entièrement déterminées par les politiques IAM appliquées à l’action ssm:StartSession. Vous pouvez limiter l’accès à certaines instances selon leurs balises, restreindre les utilisateurs autorisés à se connecter et même limiter les documents SSM (types de session) qu’ils peuvent utiliser. Cela remplace la distribution de clés SSH par un contrôle IAM centralisé et auditable.

Restrictions fondées sur les balises

Un modèle puissant consiste à limiter l’accès aux sessions selon la balise de l’instance. Une politique peut autoriser ssm:StartSession uniquement sur les instances portant, par exemple, la balise Environment=Dev : les développeurs accèdent ainsi aux machines de développement, mais jamais à la production. Ce contrôle fondé sur les attributs s’étend facilement et applique le moindre privilège sans politiques propres à chaque instance.

Chiffrement en transit

Les données de session sont chiffrées en transit avec TLS, et vous pouvez exiger le chiffrement KMS du canal de session pour une assurance supplémentaire. Associé à l’absence de ports ouverts, ce mécanisme signifie que le trafic d’administration est à la fois invisible depuis Internet et protégé de bout en bout, ce qui répond à des exigences strictes de conformité.

Redirection de port

Session Manager prend également en charge la redirection de port, en acheminant un port de votre machine vers un port de l’instance (ou au-delà) via le canal SSM sécurisé. Vous pouvez ainsi accéder à RDP ou à une base de données sans exposer publiquement ces ports, éliminant une raison supplémentaire pour laquelle les équipes conservaient des bastions.

Pourquoi est-ce sécurisé ?

Le modèle de sécurité est convaincant : aucun port entrant à attaquer, aucune clé SSH à divulguer, contrôle d’accès fondé sur IAM, points de terminaison privés facultatifs et chiffrement généralisé. Chaque faiblesse de l’accès distant traditionnel est traitée, raison pour laquelle l’examen considère Session Manager comme la réponse par défaut pour une administration sécurisée.

Mise en pratique

Session Manager utilise un SSM Agent sortant et un rôle d’instance doté de AmazonSSMManagedInstanceCore pour fournir un accès à l’interpréteur de commandes avec aucun port entrant, aucune adresse IP publique et aucune clé. L’accès est contrôlé par IAM (ssm:StartSession), limité par des balises, chiffré en transit et accessible de manière privée via des points de terminaison VPC. La solution prend également en charge la redirection sécurisée de port.

Vérification rapide

Testez le fonctionnement de Session Manager.

Récapitulatif

Session Manager fournit un accès à l’interpréteur de commandes par l’intermédiaire de SSM Agent sortant et d’un rôle d’instance (AmazonSSMManagedInstanceCore), sans nécessiter de ports entrants, d’adresse IP publique ni de clés. L’accès est régi par IAM (ssm:StartSession), limité par des balises, chiffré avec TLS/KMS et fonctionne de manière privée via des points de terminaison VPC pour ssm, ssmmessages et ec2messages. La solution prend également en charge la redirection sécurisée de port.

Questions Fréquemment Posées

La leçon « Session Manager sans ports ouverts » est-elle gratuite ?

Oui — le texte complet de « Session Manager sans ports ouverts » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Session Manager sans ports ouverts » ?

Accédez aux instances via SSM sans aucun accès entrant. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Session Manager sans ports ouverts » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Pourquoi les hôtes bastion ajoutent des risques
  2. Session Manager sans ports ouverts
  3. Auditer et journaliser les sessions d'administration
  4. Renforcer les points de terminaison et Patch Manager
← Retour à Cloud & IT Cert Prep