개방된 포트 없이 Session Manager 사용
인바운드 액세스를 전혀 열지 않고 SSM을 통해 인스턴스에 접근해 보세요.
개방된 포트 없이 Session Manager 사용은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
문 없는 셸 액세스
AWS Systems Manager(SSM)의 기능인 Session Manager는 인바운드 포트를 하나도 열지 않고 EC2 인스턴스와 온프레미스 서버에 대화형 셸 액세스를 제공합니다. 이 기능이 정확히 어떻게 작동하는지 이해하는 것은 현대적인 배스천 호스트 없는 관리의 기반이 되므로 시험에서 매우 중요한 주제입니다.
SSM Agent
대부분의 AWS AMI(Amazon Machine Images)에 사전 설치된 소프트웨어인 SSM Agent에서 모든 과정이 시작됩니다. 에이전트는 인스턴스에서 실행되며 Systems Manager 서비스 엔드포인트로 아웃바운드 연결을 시작합니다. 인스턴스가 외부로 연결하므로 인바운드 규칙이 필요하지 않으며, 보안 그룹에서 모든 인바운드 트래픽을 차단할 수 있습니다.
인스턴스 역할
SSM이 작동하려면 인스턴스 프로파일을 통해 Systems Manager 권한을 부여하는 IAM 역할이 인스턴스에 필요합니다. 일반적으로 이 역할에는 관리형 정책인 AmazonSSMManagedInstanceCore가 포함됩니다. 이 역할이 없으면 에이전트가 등록할 수 없으므로 인스턴스가 관리형 노드로 표시되지 않을 때 올바른 역할을 연결했는지 확인하는 것이 첫 번째 문제 해결 단계입니다.
arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore퍼블릭 IP는 필요하지 않습니다
Session Manager는 퍼블릭 IP가 없는 비공개 서브넷의 인스턴스에서도 작동합니다. 에이전트는 NAT 게이트웨이를 통해 SSM에 연결하거나, 더 안전하게는 ssm, ssmmessages 및 ec2messages용 VPC 인터페이스 엔드포인트(PrivateLink)를 통해 연결합니다. 엔드포인트를 사용하면 모든 트래픽이 인터넷에 닿지 않고 AWS 네트워크 내부에 유지됩니다.
세션 시작
권한이 부여된 사용자는 콘솔, CLI 또는 SDK에서 세션을 시작합니다. 아래 명령은 SSH 클라이언트, 키 또는 열린 포트 없이 관리형 인스턴스에서 셸을 엽니다. 사용자가 세션을 시작할 수 있는지는 IAM이 결정합니다.
aws ssm start-session --target i-0abcd1234efgh5678IAM이 액세스를 제어합니다
세션을 열 수 있는 사용자는 ssm:StartSession 작업에 대한 IAM 정책으로 전적으로 관리됩니다. 태그를 기준으로 특정 인스턴스에 액세스 범위를 지정하고, 연결할 수 있는 사용자를 제한하며, 사용 가능한 SSM 문서(세션 유형)까지 제한할 수 있습니다. 이를 통해 SSH 키 배포를 중앙화되고 감사 가능한 IAM 제어로 대체할 수 있습니다.
태그 기반 제한
세션 액세스 범위를 인스턴스 태그로 지정하는 것은 강력한 방식입니다. 정책에서 ssm:StartSession을 Environment=Dev로 태그된 인스턴스에만 허용할 수 있으므로 개발자는 개발 환경에만 접근하고 운영 환경에는 접근할 수 없습니다. 이 속성 기반 제어는 깔끔하게 확장되며 인스턴스별 정책 없이도 최소 권한을 적용합니다.
전송 중 암호화
세션 데이터는 TLS를 사용하여 전송 중 암호화되며, 추가적인 보장을 위해 세션 채널에 KMS 암호화를 요구할 수도 있습니다. 열린 포트가 없는 구성과 결합하면 관리 트래픽이 인터넷에 노출되지 않고 종단 간 보호되므로 엄격한 규정 준수 요구 사항을 충족할 수 있습니다.
포트 전달
Session Manager는 포트 전달도 지원합니다. 보안 SSM 채널을 통해 사용자 컴퓨터의 포트를 인스턴스의 포트(또는 그 너머의 포트)로 터널링하는 방식입니다. 이를 통해 해당 포트를 공개적으로 노출하지 않고 RDP 또는 데이터베이스에 접근할 수 있으므로 팀이 배스천 호스트를 유지해 온 또 다른 이유를 없앨 수 있습니다.
안전한 이유
보안 모델은 매우 효과적입니다. 공격할 인바운드 포트가 없고, 유출될 SSH 키가 없으며, 액세스 제어는 IAM 기반이고, 선택적으로 비공개 엔드포인트를 사용할 수 있으며, 전체 과정에서 암호화가 적용됩니다. 기존 원격 액세스의 모든 약점을 해결하므로 시험에서는 Session Manager를 안전한 관리의 기본 답으로 다룹니다.
종합
Session Manager는 아웃바운드 SSM Agent와 AmazonSSMManagedInstanceCore가 포함된 인스턴스 역할을 사용하여 인바운드 포트, 퍼블릭 IP 또는 키 없이 셸 액세스를 제공합니다. 액세스는 IAM(ssm:StartSession)으로 제어되고, 태그로 범위가 지정되며, 전송 중 암호화됩니다. 또한 VPC 엔드포인트를 통해 비공개로 연결할 수 있고 안전한 포트 전달도 지원합니다.
빠른 확인
Session Manager의 작동 방식을 확인해 보십시오.
복습
Session Manager는 아웃바운드 SSM Agent와 인스턴스 역할(AmazonSSMManagedInstanceCore)을 통해 셸 액세스를 제공하며, 인바운드 포트, 퍼블릭 IP 또는 키가 필요하지 않습니다. 액세스는 IAM(ssm:StartSession)으로 관리되고, 태그로 범위가 지정되며, TLS/KMS로 암호화됩니다. 또한 ssm, ssmmessages 및 ec2messages용 VPC 엔드포인트를 통해 비공개로 작동하고 안전한 포트 전달도 지원합니다.
자주 묻는 질문
“개방된 포트 없이 Session Manager 사용” 강의는 무료인가요?
네 — “개방된 포트 없이 Session Manager 사용” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“개방된 포트 없이 Session Manager 사용”에서 뭘 배우나요?
인바운드 액세스를 전혀 열지 않고 SSM을 통해 인스턴스에 접근해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“개방된 포트 없이 Session Manager 사용” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 배스천 호스트가 위험을 높이는 이유
- 개방된 포트 없이 Session Manager 사용
- 관리자 세션 감사 및 로깅
- 엔드포인트 및 Patch Manager 강화