0Pricing
Cloud & IT Cert Prep · Урок

Session Manager без открытых портов

Подключайтесь к экземплярам через SSM, полностью исключив входящий доступ.

«Session Manager без открытых портов» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Доступ к оболочке без открытых дверей

Session Manager, функциональная возможность AWS Systems Manager (SSM), предоставляет интерактивный доступ к оболочке экземпляров EC2 и локальных серверов без открытия входящих портов. Точное понимание этого механизма — важная тема экзамена, поскольку он лежит в основе современного администрирования без бастионных узлов.

Агент SSM

Всё начинается с агента SSM — программного обеспечения, предварительно установленного в большинстве AMI AWS (образов машин Amazon). Агент работает на экземпляре и устанавливает исходящее соединение с конечными точками сервиса Systems Manager. Поскольку соединение инициирует сам экземпляр, правило для входящего трафика не требуется, и группа безопасности может блокировать весь входящий трафик.

Роль экземпляра

Для работы SSM экземпляру нужна роль IAM (через его профиль экземпляра), предоставляющая разрешения Systems Manager, обычно с управляемой политикой AmazonSSMManagedInstanceCore. Без этой роли агент не может зарегистрироваться, поэтому назначение правильной роли — первый шаг при устранении неполадок, если экземпляр не отображается как управляемый узел.

arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Публичный IP-адрес не нужен

Session Manager работает даже с экземплярами в приватных подсетях без публичного IP-адреса. Агент подключается к SSM через шлюз NAT или, что безопаснее, через интерфейсные конечные точки VPC (PrivateLink) для ssm, ssmmessages и ec2messages. Конечные точки сохраняют весь трафик внутри сети AWS, не допуская его выхода в интернет.

Запуск сеанса

Авторизованный пользователь запускает сеанс из консоли, CLI или SDK. Приведённая ниже команда открывает оболочку на управляемом экземпляре без клиента SSH, ключа или открытого порта. IAM определяет, может ли пользователь вообще запустить сеанс.

aws ssm start-session --target i-0abcd1234efgh5678

IAM управляет доступом

Право открывать сеанс полностью определяется политиками IAM для действия ssm:StartSession. Можно ограничить доступ конкретными экземплярами по тегу, определить, какие пользователи могут подключаться, и даже ограничить список документов SSM (типов сеансов), которые они могут использовать. Это заменяет распространение ключей SSH централизованным управлением IAM с возможностью аудита.

Ограничения на основе тегов

Мощный подход заключается в ограничении доступа к сеансам с помощью тега экземпляра. Политика может разрешать ssm:StartSession только для экземпляров с тегом, например Environment=Dev, чтобы разработчики получали доступ к средам разработки, но никогда — к рабочей среде. Такое управление на основе атрибутов легко масштабируется и обеспечивает минимальные привилегии без отдельных политик для каждого экземпляра.

Шифрование при передаче

Данные сеанса шифруются при передаче с использованием TLS, а для дополнительной защиты можно потребовать шифрование KMS канала сеанса. В сочетании с отсутствием открытых портов это означает, что административный трафик невидим для интернета и защищён от начала до конца, что соответствует строгим требованиям нормативов.

Перенаправление портов

Session Manager также поддерживает перенаправление портов, создавая туннель от порта на вашем компьютере к порту экземпляра (или расположенного за ним ресурса) через защищённый канал SSM. Это позволяет обращаться к RDP или базе данных без публичного открытия этих портов и устраняет ещё одну причину, по которой команды сохраняли бастионные узлы.

Почему это безопасно

Модель безопасности убедительна: нет входящих портов для атак, нет ключей SSH для утечки, управление доступом на основе IAM, необязательные приватные конечные точки и шифрование на всём пути. Каждая слабость традиционного удалённого доступа устранена, поэтому на экзамене Session Manager рассматривается как стандартный ответ для безопасного администрирования.

Объединяем всё

Session Manager использует исходящий агент SSM и роль экземпляра с политикой AmazonSSMManagedInstanceCore, чтобы предоставить доступ к оболочке без входящих портов, публичного IP-адреса и ключей. Доступ контролируется IAM (ssm:StartSession), ограничивается тегами, шифруется при передаче и может осуществляться приватно через конечные точки VPC. Также поддерживается безопасное перенаправление портов.

Быстрая проверка

Проверьте, как работает Session Manager.

Повторение

Session Manager предоставляет доступ к оболочке через исходящий агент SSM и роль экземпляра (AmazonSSMManagedInstanceCore), не требуя входящих портов, публичного IP-адреса или ключей. Доступ регулируется IAM (ssm:StartSession), ограничивается тегами, шифруется с помощью TLS/KMS и работает приватно через конечные точки VPC для ssm, ssmmessages и ec2messages. Также поддерживается безопасное перенаправление портов.

Часто задаваемые вопросы

Урок «Session Manager без открытых портов» бесплатный?

Да — полный текст урока «Session Manager без открытых портов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Session Manager без открытых портов»?

Подключайтесь к экземплярам через SSM, полностью исключив входящий доступ. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Session Manager без открытых портов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Почему бастионные узлы повышают риск
  2. Session Manager без открытых портов
  3. Аудит и ведение журналов сеансов администраторов
  4. Защита конечных точек и Patch Manager
← Назад к Cloud & IT Cert Prep