0Pricing
Cloud & IT Cert Prep · Pelajaran

Session Manager Tanpa Port Terbuka

Jangkau instans melalui SSM tanpa akses masuk sama sekali.

Session Manager Tanpa Port Terbuka adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Akses Shell Tanpa Pintu

Session Manager, salah satu kemampuan AWS Systems Manager (SSM), memberi Anda akses shell interaktif ke instans EC2 dan server lokal tanpa membuka port masuk apa pun. Memahami cara kerjanya secara tepat merupakan topik ujian bernilai tinggi karena menjadi dasar administrasi modern tanpa bastion.

SSM Agent

Semuanya dimulai dari SSM Agent, perangkat lunak yang telah terpasang di sebagian besar AMI AWS (Amazon Machine Images). Agen ini berjalan pada instans dan memulai koneksi keluar ke titik akhir layanan Systems Manager. Karena instans melakukan koneksi keluar, aturan masuk tidak pernah diperlukan dan grup keamanan dapat memblokir seluruh lalu lintas masuk.

Peran Instans

Agar SSM berfungsi, instans memerlukan peran IAM (melalui profil instansnya) yang memberikan izin Systems Manager, biasanya kebijakan terkelola AmazonSSMManagedInstanceCore. Tanpa peran ini, agen tidak dapat mendaftarkan diri, sehingga memasang peran yang tepat merupakan langkah pemecahan masalah pertama ketika instans tidak muncul sebagai simpul terkelola.

arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Tidak Memerlukan IP Publik

Session Manager tetap berfungsi untuk instans di subnet privat tanpa IP publik. Agen mencapai SSM melalui gateway NAT atau, yang lebih aman, melalui titik akhir antarmuka VPC (PrivateLink) untuk ssm, ssmmessages, dan ec2messages. Titik akhir menjaga seluruh lalu lintas tetap berada di jaringan AWS tanpa pernah menyentuh internet.

Memulai Sesi

Pengguna yang berwenang memulai sesi dari konsol, CLI, atau SDK. Perintah di bawah ini membuka shell pada instans terkelola tanpa melibatkan klien SSH, kunci, atau port terbuka. IAM menentukan apakah pengguna boleh memulai sesi tersebut.

aws ssm start-session --target i-0abcd1234efgh5678

IAM Mengendalikan Akses

Siapa yang dapat membuka sesi sepenuhnya ditentukan oleh kebijakan IAM pada tindakan ssm:StartSession. Anda dapat membatasi akses ke instans tertentu berdasarkan tag, menentukan pengguna yang boleh terhubung, dan bahkan membatasi dokumen SSM (jenis sesi) yang boleh mereka gunakan. Ini menggantikan pembagian kunci SSH dengan kontrol IAM terpusat yang dapat diaudit.

Pembatasan Berbasis Tag

Pola yang kuat membatasi akses sesi berdasarkan tag instans. Kebijakan dapat mengizinkan ssm:StartSession hanya pada instans yang memiliki tag, misalnya Environment=Dev, sehingga pengembang dapat mengakses mesin pengembangan tetapi tidak pernah produksi. Kontrol berbasis atribut ini mudah diskalakan dan menerapkan hak akses minimum tanpa kebijakan per instans.

Dienkripsi Saat Transit

Data sesi dienkripsi saat transit menggunakan TLS, dan Anda dapat mewajibkan enkripsi KMS untuk kanal sesi sebagai jaminan tambahan. Jika digabungkan dengan tidak adanya port terbuka, lalu lintas administratif menjadi tidak terlihat oleh internet sekaligus terlindungi secara menyeluruh, sehingga memenuhi persyaratan kepatuhan yang ketat.

Penerusan Port

Session Manager juga mendukung penerusan port, yaitu meneruskan port dari mesin Anda ke port pada instans (atau lebih jauh) melalui kanal SSM yang aman. Dengan demikian, Anda dapat mengakses RDP atau basis data tanpa mengekspos port tersebut ke publik, sehingga menghilangkan alasan lain yang membuat tim tetap menggunakan bastion.

Mengapa Ini Aman

Model keamanannya sangat kuat: tanpa port masuk untuk diserang, tanpa kunci SSH yang dapat bocor, kontrol akses berbasis IAM, titik akhir privat opsional, dan enkripsi di seluruh jalur. Semua kelemahan akses jarak jauh tradisional teratasi, sehingga ujian menjadikan Session Manager sebagai jawaban bawaan untuk administrasi yang aman.

Menggabungkan Semuanya

Session Manager menggunakan SSM Agent yang melakukan koneksi keluar serta peran instans dengan AmazonSSMManagedInstanceCore untuk menyediakan akses shell dengan tanpa port masuk, IP publik, atau kunci. Akses dikendalikan oleh IAM (ssm:StartSession), dibatasi berdasarkan tag, dienkripsi saat transit, dan dapat dijangkau secara privat melalui titik akhir VPC. Layanan ini juga mendukung penerusan port yang aman.

Pemeriksaan Singkat

Uji pemahaman Anda tentang mekanisme Session Manager.

Ringkasan

Session Manager menyediakan akses shell melalui SSM Agent yang melakukan koneksi keluar serta peran instans (AmazonSSMManagedInstanceCore), tanpa memerlukan port masuk, IP publik, atau kunci. Akses diatur oleh IAM (ssm:StartSession), dibatasi berdasarkan tag, dienkripsi dengan TLS/KMS, dan berfungsi secara privat melalui titik akhir VPC untuk ssm, ssmmessages, dan ec2messages. Layanan ini juga mendukung penerusan port yang aman.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Session Manager Tanpa Port Terbuka” gratis?

Ya — teks lengkap “Session Manager Tanpa Port Terbuka” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Session Manager Tanpa Port Terbuka”?

Jangkau instans melalui SSM tanpa akses masuk sama sekali. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Session Manager Tanpa Port Terbuka” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengapa Bastion Host Menambah Risiko
  2. Session Manager Tanpa Port Terbuka
  3. Mengaudit dan Mencatat Sesi Admin
  4. Memperkuat Endpoint dan Patch Manager
← Kembali ke Cloud & IT Cert Prep