0Pricing
Cloud & IT Cert Prep · Lekcja

Session Manager bez otwartych portów

Uzyskają Państwo dostęp do instancji przez SSM bez żadnego dostępu przychodzącego.

Session Manager bez otwartych portów to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Dostęp do powłoki bez otwierania drzwi

Session Manager, funkcja AWS Systems Manager (SSM), zapewnia interaktywny dostęp do powłoki instancji EC2 i serwerów lokalnych bez otwierania jakichkolwiek portów przychodzących. Dokładne zrozumienie tego mechanizmu jest ważnym tematem egzaminacyjnym, ponieważ stanowi podstawę nowoczesnego administrowania bez bastionów.

Agent SSM

Wszystko zaczyna się od SSM Agent — oprogramowania zainstalowanego fabrycznie na większości obrazów AMI AWS (Amazon Machine Images). Agent działa na instancji i inicjuje wychodzące połączenie z punktami końcowymi usługi Systems Manager. Ponieważ instancja nawiązuje połączenie na zewnątrz, nie jest potrzebna żadna reguła przychodząca, a grupa zabezpieczeń może blokować cały ruch przychodzący.

Rola instancji

Aby SSM działał, instancja potrzebuje roli IAM (za pośrednictwem profilu instancji), która nadaje uprawnienia do Systems Manager — zazwyczaj jest to zarządzana zasada AmazonSSMManagedInstanceCore. Bez tej roli agent nie może się zarejestrować, dlatego przypisanie właściwej roli jest pierwszym krokiem podczas diagnozowania problemu, gdy instancja nie pojawia się jako zarządzany węzeł.

arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Publiczny adres IP nie jest potrzebny

Session Manager działa także w przypadku instancji znajdujących się w prywatnych podsieciach bez publicznego adresu IP. Agent łączy się z SSM przez bramę NAT albo, bezpieczniej, za pośrednictwem punktów końcowych interfejsu VPC (PrivateLink) dla usług ssm, ssmmessages i ec2messages. Punkty końcowe utrzymują cały ruch w sieci AWS, bez kontaktu z internetem.

Rozpoczynanie sesji

Autoryzowany użytkownik rozpoczyna sesję z konsoli, interfejsu CLI lub zestawu SDK. Poniższe polecenie otwiera powłokę na zarządzanej instancji bez użycia klienta SSH, klucza ani otwartego portu. IAM decyduje, czy użytkownik w ogóle może rozpocząć sesję.

aws ssm start-session --target i-0abcd1234efgh5678

IAM kontroluje dostęp

To, kto może otworzyć sesję, jest w całości określane przez zasady IAM dotyczące operacji ssm:StartSession. Dostęp można ograniczyć do określonych instancji według tagów, wskazać użytkowników, którzy mogą się łączyć, a nawet ograniczyć dokumenty SSM (typy sesji), których mogą używać. Zastępuje to dystrybucję kluczy SSH scentralizowaną i możliwą do audytowania kontrolą IAM.

Ograniczenia oparte na tagach

Skutecznym wzorcem jest ograniczanie dostępu do sesji na podstawie tagu instancji. Zasada może zezwalać na ssm:StartSession wyłącznie w przypadku instancji oznaczonych na przykład tagiem Environment=Dev, dzięki czemu deweloperzy mają dostęp do środowiska deweloperskiego, ale nigdy do produkcji. Ta kontrola oparta na atrybutach dobrze skaluje się i egzekwuje zasadę najmniejszych uprawnień bez zasad dla poszczególnych instancji.

Szyfrowanie podczas przesyłania

Dane sesji są szyfrowane podczas przesyłania za pomocą TLS. Można także wymagać szyfrowania KMS kanału sesji, aby uzyskać dodatkową ochronę. W połączeniu z brakiem otwartych portów oznacza to, że ruch administracyjny jest niewidoczny dla internetu i chroniony kompleksowo, co spełnia rygorystyczne wymagania dotyczące zgodności.

Przekierowanie portów

Session Manager obsługuje także przekierowanie portów, tunelując port z Państwa komputera do portu na instancji (lub dalej) za pośrednictwem bezpiecznego kanału SSM. Dzięki temu można uzyskać dostęp do RDP lub bazy danych bez publicznego udostępniania tych portów, eliminując kolejny powód, dla którego zespoły utrzymywały bastiony.

Dlaczego to rozwiązanie jest bezpieczne

Model bezpieczeństwa jest przekonujący: brak portów przychodzących do zaatakowania, brak kluczy SSH do wykradzenia, kontrola dostępu oparta na IAM, opcjonalne prywatne punkty końcowe oraz szyfrowanie na całej drodze. Rozwiązuje to każdą słabość tradycyjnego zdalnego dostępu, dlatego egzamin traktuje Session Manager jako domyślną odpowiedź w przypadku bezpiecznej administracji.

Połączenie wszystkich elementów

Session Manager wykorzystuje wychodzącego SSM Agent oraz rolę instancji z uprawnieniem AmazonSSMManagedInstanceCore, aby zapewnić dostęp do powłoki bez portów przychodzących, publicznego adresu IP ani kluczy. Dostęp jest kontrolowany przez IAM (ssm:StartSession), ograniczany za pomocą tagów, szyfrowany podczas przesyłania i dostępny prywatnie przez punkty końcowe VPC. Rozwiązanie obsługuje również bezpieczne przekierowanie portów.

Szybki test

Sprawdź znajomość mechanizmu Session Manager.

Podsumowanie

Session Manager zapewnia dostęp do powłoki za pośrednictwem wychodzącego SSM Agent oraz roli instancji (AmazonSSMManagedInstanceCore), bez potrzeby używania portów przychodzących, publicznego adresu IP ani kluczy. Dostęp jest kontrolowany przez IAM (ssm:StartSession), ograniczany za pomocą tagów, szyfrowany przy użyciu TLS/KMS i działa prywatnie przez punkty końcowe VPC dla usług ssm, ssmmessages i ec2messages. Obsługuje także bezpieczne przekierowanie portów.

Często zadawane pytania

Czy lekcja „Session Manager bez otwartych portów” jest bezpłatna?

Tak — pełny tekst „Session Manager bez otwartych portów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Session Manager bez otwartych portów”?

Uzyskają Państwo dostęp do instancji przez SSM bez żadnego dostępu przychodzącego. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Session Manager bez otwartych portów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Dlaczego hosty bastionowe zwiększają ryzyko
  2. Session Manager bez otwartych portów
  3. Audytowanie i rejestrowanie sesji administratorów
  4. Zabezpieczanie punktów końcowych i Patch Manager
← Powrót do Cloud & IT Cert Prep