0Pricing
Cloud & IT Cert Prep · Lezione

Session Manager senza porte aperte

Acceda alle istanze tramite SSM senza alcun accesso in entrata.

Session Manager senza porte aperte è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Accesso alla shell, senza porte d'ingresso

Session Manager, una funzionalità di AWS Systems Manager (SSM), fornisce accesso interattivo alla shell alle istanze EC2 e ai server on-premises senza aprire porte in ingresso. Comprendere esattamente come lo realizza è un argomento di grande importanza per l'esame, perché costituisce la base dell'amministrazione moderna senza bastion host.

SSM Agent

Il meccanismo inizia con SSM Agent, un software preinstallato nella maggior parte delle AMI AWS (Amazon Machine Images). L'agent viene eseguito sull'istanza e avvia una connessione in uscita agli endpoint del servizio Systems Manager. Poiché è l'istanza a stabilire la connessione, non è mai necessaria una regola in ingresso e il security group può bloccare tutto il traffico in ingresso.

Il ruolo dell'istanza

Per funzionare, SSM richiede che l'istanza disponga di un ruolo IAM (tramite il relativo instance profile) che conceda le autorizzazioni per Systems Manager, in genere la policy gestita AmazonSSMManagedInstanceCore. Senza questo ruolo l'agent non può registrarsi; collegare il ruolo corretto è quindi il primo passaggio per la risoluzione dei problemi quando un'istanza non compare come nodo gestito.

arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Nessun IP pubblico necessario

Session Manager funziona anche per istanze in subnet private senza IP pubblico. L'agent raggiunge SSM tramite un NAT gateway oppure, in modo più sicuro, tramite endpoint di interfaccia VPC (PrivateLink) per ssm, ssmmessages ed ec2messages. Gli endpoint mantengono tutto il traffico sulla rete AWS, senza passare da Internet.

Avvio di una sessione

Un utente autorizzato avvia una sessione dalla console, dalla CLI o dall'SDK. Il comando seguente apre una shell su un'istanza gestita senza coinvolgere un client SSH, una chiave o una porta aperta. IAM stabilisce innanzitutto se l'utente può avviare la sessione.

aws ssm start-session --target i-0abcd1234efgh5678

IAM controlla l'accesso

La possibilità di aprire una sessione è regolata interamente dalle policy IAM sull'azione ssm:StartSession. È possibile limitare l'accesso a istanze specifiche tramite tag, stabilire quali utenti possono connettersi e perfino limitare i documenti SSM (tipi di sessione) che possono utilizzare. Questo sostituisce la distribuzione delle chiavi SSH con un controllo IAM centralizzato e verificabile.

Restrizioni basate sui tag

Un modello efficace limita l'accesso alle sessioni in base al tag dell'istanza. Una policy può consentire ssm:StartSession solo sulle istanze contrassegnate, ad esempio, con Environment=Dev, così gli sviluppatori possono raggiungere gli ambienti di sviluppo ma mai quelli di produzione. Questo controllo basato sugli attributi è facilmente scalabile e applica il principio del privilegio minimo senza policy per singola istanza.

Crittografia in transito

I dati della sessione vengono cifrati in transito tramite TLS ed è possibile richiedere la crittografia KMS per il canale della sessione, ottenendo un'ulteriore garanzia. Insieme all'assenza di porte aperte, ciò significa che il traffico amministrativo è invisibile a Internet e protetto end-to-end, soddisfacendo requisiti di conformità rigorosi.

Inoltro delle porte

Session Manager supporta anche l'inoltro delle porte, creando un tunnel dalla propria macchina a una porta dell'istanza (o oltre) tramite il canale SSM sicuro. Questo consente di raggiungere RDP o un database senza esporre pubblicamente tali porte, eliminando un ulteriore motivo per cui i team continuavano a utilizzare i bastion host.

Perché è sicuro

Il modello di sicurezza è convincente: nessuna porta in ingresso da attaccare, nessuna chiave SSH da sottrarre, controllo degli accessi basato su IAM, endpoint privati opzionali e crittografia completa. Ogni debolezza dell'accesso remoto tradizionale viene affrontata; per questo l'esame considera Session Manager la risposta predefinita per un'amministrazione sicura.

Mettere insieme i concetti

Session Manager utilizza un SSM Agent in uscita e un ruolo dell'istanza con AmazonSSMManagedInstanceCore per fornire accesso alla shell senza porte in ingresso, IP pubblico o chiavi. L'accesso è controllato da IAM (ssm:StartSession), limitato tramite tag, cifrato in transito e raggiungibile privatamente tramite endpoint VPC. Supporta inoltre l'inoltro sicuro delle porte.

Verifica rapida

Verifichi il funzionamento di Session Manager.

Riepilogo

Session Manager fornisce accesso alla shell tramite SSM Agent in uscita e un ruolo dell'istanza (AmazonSSMManagedInstanceCore), senza porte in ingresso, IP pubblico o chiavi. L'accesso è regolato da IAM (ssm:StartSession), limitato tramite tag, cifrato con TLS/KMS e funziona privatamente tramite endpoint VPC per ssm, ssmmessages ed ec2messages. Supporta inoltre l'inoltro sicuro delle porte.

Domande Frequenti

La lezione «Session Manager senza porte aperte» è gratuita?

Sì — il testo completo di «Session Manager senza porte aperte» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Session Manager senza porte aperte»?

Acceda alle istanze tramite SSM senza alcun accesso in entrata. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Session Manager senza porte aperte»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Perché i bastion host aumentano il rischio
  2. Session Manager senza porte aperte
  3. Verificare e registrare le sessioni amministrative
  4. Mettere in sicurezza gli endpoint e Patch Manager
← Torna a Cloud & IT Cert Prep