AWS Security Academy · Lektion

Session Manager utan öppna portar

Nå instanser via SSM utan någon inkommande åtkomst alls.

Lektion 2 av 413 steg

Session Manager utan öppna portar är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Shell-åtkomst utan öppna dörrar

Session Manager, en funktion i AWS Systems Manager (SSM), ger interaktiv shell-åtkomst till EC2-instanser och lokala servrar utan att några inkommande portar öppnas. Det är viktigt att förstå exakt hur detta fungerar inför provet, eftersom det ligger till grund för modern administration utan bastioner.

SSM Agent

Det hela börjar med SSM Agent, en programvara som är förinstallerad på de flesta AWS AMI:er (Amazon Machine Images). Agenten körs på instansen och initierar en utgående anslutning till Systems Manager-tjänstens endpoints. Eftersom instansen själv ansluter utåt behövs aldrig någon inkommande regel; säkerhetsgruppen kan blockera all inkommande trafik.

Instansrollen

För att SSM ska fungera behöver instansen en IAM-roll (via sin instansprofil) som ger Systems Manager-behörigheter, vanligtvis den hanterade policyn AmazonSSMManagedInstanceCore. Utan denna roll kan agenten inte registrera sig, så att koppla rätt roll är det första felsökningssteget när en instans inte visas som en hanterad nod.

arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

Ingen publik IP-adress behövs

Session Manager fungerar även för instanser i privata subnät utan publik IP-adress. Agenten når SSM antingen via en NAT-gateway eller, säkrare, via VPC-gränssnittsendpoints (PrivateLink) för ssm, ssmmessages och ec2messages. Endpoints håller all trafik i AWS-nätverket utan att den någonsin går ut på internet.

Starta en session

En auktoriserad användare startar en session från konsolen, CLI:t eller SDK:t. Kommandot nedan öppnar ett shell på en hanterad instans utan att någon SSH-klient, nyckel eller öppen port behövs. IAM avgör om användaren över huvud taget får starta sessionen.

aws ssm start-session --target i-0abcd1234efgh5678

IAM styr åtkomsten

Vem som får öppna en session styrs helt av IAM-principer för åtgärden ssm:StartSession. Du kan begränsa åtkomsten till specifika instanser med hjälp av taggar, begränsa vilka användare som får ansluta och även styra vilka SSM-dokument (sessionstyper) de får använda. Detta ersätter distribution av SSH-nycklar med centraliserad och granskningsbar IAM-kontroll.

Taggbaserade begränsningar

Ett kraftfullt mönster är att begränsa sessionsåtkomst med en instanss tagg. En policy kan tillåta ssm:StartSession endast på instanser med taggen, exempelvis Environment=Dev, så att utvecklare når utvecklingsmaskiner men aldrig produktion. Denna attributbaserade kontroll skalar smidigt och tillämpar minsta privilegium utan policyer för varje enskild instans.

Krypterat under överföring

Sessionsdata är krypterad under överföring med TLS, och du kan kräva KMS-kryptering för sessionskanalen för ytterligare säkerhet. Tillsammans med avsaknaden av öppna portar innebär detta att administrativ trafik både är osynlig för internet och skyddad från början till slut, vilket uppfyller strikta efterlevnadskrav.

Portvidarebefordran

Session Manager stöder även portvidarebefordran, där en port från din dator tunnlas till en port på instansen (eller vidare) via den säkra SSM-kanalen. Det gör att du kan nå RDP eller en databas utan att exponera portarna publikt, vilket eliminerar ännu ett skäl till att team tidigare använde bastioner.

Varför det är säkert

Säkerhetsmodellen är övertygande: inga inkommande portar att angripa, inga SSH-nycklar som kan läcka, IAM-baserad åtkomstkontroll, valfria privata endpoints och kryptering överallt. Alla svagheter i traditionell fjärråtkomst hanteras, vilket är anledningen till att provet betraktar Session Manager som standardsvaret för säker administration.

Så hänger det ihop

Session Manager använder en utgående SSM Agent tillsammans med en instansroll med AmazonSSMManagedInstanceCore för att ge shell-åtkomst med inga inkommande portar, ingen publik IP-adress och inga nycklar. Åtkomsten styrs av IAM (ssm:StartSession), begränsas med taggar, krypteras under överföring och kan nås privat via VPC-endpoints. Tjänsten stöder även säker portvidarebefordran.

Snabb kontroll

Testa hur Session Manager fungerar.

Sammanfattning

Session Manager ger shell-åtkomst via den utgående SSM Agent och en instansroll (AmazonSSMManagedInstanceCore) och kräver inga inkommande portar, ingen publik IP-adress och inga nycklar. Åtkomsten styrs av IAM (ssm:StartSession), begränsas med taggar, krypteras med TLS/KMS och fungerar privat via VPC-endpoints för ssm, ssmmessages och ec2messages. Tjänsten stöder även säker portvidarebefordran.

Gratis att börja

Lär dig AWS Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Session Manager utan öppna portar” gratis?

Ja – hela texten till ”Session Manager utan öppna portar” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Session Manager utan öppna portar”?

Nå instanser via SSM utan någon inkommande åtkomst alls. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?

Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Session Manager utan öppna portar”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?

Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Varför bastionvärdar innebär risker
  2. Session Manager utan öppna portar
  3. Granska och logga administratörssessioner
  4. Härda endpoints och Patch Manager
← Tillbaka till AWS Security Academy