Session Manager sem Portas Abertas
Acesse instâncias pelo SSM sem nenhum acesso de entrada.
Session Manager sem Portas Abertas é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Acesso ao shell, sem portas de entrada
O Session Manager, um recurso do AWS Systems Manager (SSM), fornece acesso interativo ao shell de instâncias do EC2 e servidores locais sem abrir nenhuma porta de entrada. Entender exatamente como ele faz isso é um tema muito importante da prova, pois esse mecanismo fundamenta a administração moderna sem bastions.
O SSM Agent
A mágica começa com o SSM Agent, um software pré-instalado na maioria das AMIs da AWS (imagens de máquina da Amazon). O agente é executado na instância e inicia uma conexão de saída com os endpoints do serviço Systems Manager. Como a instância inicia a conexão, nenhuma regra de entrada é necessária; o grupo de segurança pode bloquear todo o tráfego de entrada.
A função da instância
Para que o SSM funcione, a instância precisa de uma função do IAM (por meio do perfil da instância) que conceda permissões do Systems Manager, normalmente a política gerenciada AmazonSSMManagedInstanceCore. Sem essa função, o agente não consegue se registrar; portanto, associar a função correta é a primeira etapa de solução de problemas quando uma instância não aparece como nó gerenciado.
arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCoreNenhum IP público é necessário
O Session Manager funciona até mesmo para instâncias em sub-redes privadas sem IP público. O agente alcança o SSM por meio de um gateway NAT ou, de forma mais segura, por meio de endpoints de interface da VPC (PrivateLink) para ssm, ssmmessages e ec2messages. Os endpoints mantêm todo o tráfego na rede da AWS, sem passar pela Internet.
Iniciando uma sessão
Um usuário autorizado inicia uma sessão pelo console, pela CLI ou pelo SDK. O comando abaixo abre um shell em uma instância gerenciada sem envolver cliente SSH, chave ou porta aberta. O IAM decide se o usuário pode iniciar a sessão.
aws ssm start-session --target i-0abcd1234efgh5678O IAM controla o acesso
Quem pode abrir uma sessão é definido inteiramente pelas políticas do IAM na ação ssm:StartSession. Você pode limitar o acesso a instâncias específicas por tag, restringir quais usuários podem se conectar e até limitar quais documentos do SSM (tipos de sessão) eles podem usar. Isso substitui a distribuição de chaves SSH por um controle centralizado e auditável do IAM.
Restrições baseadas em tags
Um padrão poderoso limita o acesso às sessões por meio da tag da instância. Uma política pode permitir ssm:StartSession somente em instâncias marcadas, por exemplo, como Environment=Dev, para que os desenvolvedores acessem os servidores de desenvolvimento, mas nunca os de produção. Esse controle baseado em atributos é facilmente escalável e impõe o privilégio mínimo sem políticas por instância.
Criptografado em trânsito
Os dados da sessão são criptografados em trânsito usando TLS, e você pode exigir criptografia KMS para o canal da sessão como garantia adicional. Combinado à ausência de portas abertas, isso significa que o tráfego administrativo é invisível para a Internet e protegido de ponta a ponta, atendendo a requisitos rigorosos de conformidade.
Encaminhamento de portas
O Session Manager também oferece suporte ao encaminhamento de portas, criando um túnel de uma porta da sua máquina até uma porta da instância (ou além dela) pelo canal seguro do SSM. Isso permite acessar RDP ou um banco de dados sem expor essas portas publicamente, eliminando mais um motivo pelo qual as equipes mantinham bastions.
Por que é seguro
O modelo de segurança é convincente: nenhuma porta de entrada para ser atacada, nenhuma chave SSH para vazar, controle de acesso baseado em IAM, endpoints privados opcionais e criptografia em todo o percurso. Todas as deficiências do acesso remoto tradicional são resolvidas, por isso a prova trata o Session Manager como a resposta padrão para uma administração segura.
Juntando tudo
O Session Manager usa um SSM Agent de saída e uma função da instância com AmazonSSMManagedInstanceCore para fornecer acesso ao shell sem portas de entrada, IP público ou chaves. O acesso é controlado pelo IAM (ssm:StartSession), limitado por tags, criptografado em trânsito e acessível de forma privada por meio de VPC endpoints. Ele também oferece encaminhamento seguro de portas.
Verificação rápida
Teste o funcionamento do Session Manager.
Revisão
O Session Manager fornece acesso ao shell por meio do SSM Agent de saída e de uma função da instância (AmazonSSMManagedInstanceCore), sem precisar de portas de entrada, IP público ou chaves. O acesso é governado pelo IAM (ssm:StartSession), limitado por tags, criptografado com TLS/KMS e funciona de forma privada por meio de VPC endpoints para ssm, ssmmessages e ec2messages. Ele também oferece encaminhamento seguro de portas.
Perguntas Frequentes
A aula “Session Manager sem Portas Abertas” é grátis?
Sim — o texto completo de “Session Manager sem Portas Abertas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Session Manager sem Portas Abertas”?
Acesse instâncias pelo SSM sem nenhum acesso de entrada. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Session Manager sem Portas Abertas”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Por que Hosts Bastion Aumentam o Risco
- Session Manager sem Portas Abertas
- Auditando e Registrando Sessões Administrativas
- Reforçando Endpoints e o Patch Manager