{"id":15317,"date":"2019-11-21T11:58:00","date_gmt":"2019-11-21T10:58:00","guid":{"rendered":"https:\/\/www.sysbus.eu\/?p=15317"},"modified":"2019-11-19T09:00:35","modified_gmt":"2019-11-19T08:00:35","slug":"einfachere-admin-zugaenge-mit-dem-aws-systems-manager-session-manager","status":"publish","type":"post","link":"https:\/\/www.sysbus.eu\/?p=15317","title":{"rendered":"Einfachere Admin-Zug\u00e4nge mit dem AWS Systems Manager Session Manager"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Shell-Zugriffe auf einen \u00f6ffentlich erreichbaren Server sind unter Administratoren verp\u00f6nt. Vor allem Sicherheitsbedenken, die Gefahr von Configuration Drifts und die mangelnde Auditierbarkeit sprechen gegen ein solches Vorgehen. Trotzdem gibt es in der Praxis immer wieder Gr\u00fcnde f\u00fcr einen direkten Zugriff, etwa im Notfall oder zur Fehlerfindung, wenn ein zentrales Logging noch nicht existiert. Deshalb betreiben viele Administratoren Bastion Hosts. Diese m\u00fcssen jedoch gewartet werden und f\u00fchren daher zu h\u00f6herem Aufwand f\u00fcr die Zugriffsverwaltung und die zus\u00e4tzlich n\u00f6tige Firewall-Konfiguration. <\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"750\" height=\"450\" src=\"https:\/\/www.sysbus.eu\/wp-content\/uploads\/2019\/11\/191113_AWS_Screenshot-002.png\" alt=\"\" class=\"wp-image-15318\" srcset=\"https:\/\/www.sysbus.eu\/wp-content\/uploads\/2019\/11\/191113_AWS_Screenshot-002.png 750w, https:\/\/www.sysbus.eu\/wp-content\/uploads\/2019\/11\/191113_AWS_Screenshot-002-300x180.png 300w\" sizes=\"auto, (max-width: 750px) 100vw, 750px\" \/><\/figure>\n\n\n\n<!--more-->\n\n\n\n<p class=\"wp-block-paragraph\">Anders\nverh\u00e4lt es sich mit dem AWS Systems Manager Session Manager, durch den der\nBetrieb von Bastion-Hosts sowie offene Ports f\u00fcr eingehende Verbindungen nicht\nl\u00e4nger n\u00f6tig sind. Auf dem Server muss lediglich der Systems Manager Agent\ninstalliert sein, um eine verschl\u00fcsselte Verbindung vom Host \u00fcber Port 443 zum\nAWS Systems Manager aufbauen zu k\u00f6nnen. Dies funktioniert \u00fcber\nnicht-\u00f6ffentliche Verbindungen mittels PrivateLink oder \u00fcber das \u00f6ffentliche\nInternet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zum\nEinsatz des Systems ben\u00f6tigt die Instanz nur eine Identity and Access\nManagement (IAM) Rolle. Sie enth\u00e4lt die Berechtigung zur Nutzung des Session\nManagers, der sich eigenst\u00e4ndig um die weiteren Schritte k\u00fcmmert. \u00dcber die AWS\nManagement Konsole ist der Zugriff auf eine Session m\u00f6glich.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Shell-Zugriffe auf einen \u00f6ffentlich erreichbaren Server sind unter Administratoren verp\u00f6nt. Vor allem Sicherheitsbedenken, die Gefahr von Configuration Drifts und die mangelnde Auditierbarkeit sprechen gegen ein solches Vorgehen. Trotzdem gibt es in der Praxis immer wieder Gr\u00fcnde f\u00fcr einen direkten Zugriff, etwa im Notfall oder zur Fehlerfindung, wenn ein zentrales Logging noch nicht existiert. Deshalb betreiben viele Administratoren Bastion Hosts. Diese m\u00fcssen jedoch gewartet werden und f\u00fchren daher zu h\u00f6herem Aufwand f\u00fcr die Zugriffsverwaltung und die zus\u00e4tzlich n\u00f6tige Firewall-Konfiguration. <\/p>\n","protected":false},"author":1,"featured_media":15318,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[22,6],"tags":[13121,13123,4135,13125,825,1747,13124,13122,5547,13120,1198],"class_list":["post-15317","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cloud","category-tipps","tag-admin-zugang","tag-auditieren","tag-aws","tag-bastion-host","tag-firewall","tag-iam","tag-loggen","tag-session-manager","tag-shell","tag-systems-manager","tag-zugriff"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/15317","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=15317"}],"version-history":[{"count":1,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/15317\/revisions"}],"predecessor-version":[{"id":15319,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/15317\/revisions\/15319"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/media\/15318"}],"wp:attachment":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=15317"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=15317"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=15317"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}