AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 30:Systems Manager Session Managerによる安全なインスタンスアクセス
AWS Systems Manager(SSM)のSession Managerを使用したEC2インスタンスへのアクセスについて、正しい説明はどれか。
- Session Managerを使用するには、インスタンスにSSH用の22番ポートをインバウンドで開放しておく必要がある。
- Session Managerは、インスタンスにSSM Agentが稼働し適切なIAMロールがアタッチされていれば、インバウンドポートを一切開放せずにシェルアクセスを提供できる。
- Session Managerを利用するには、EC2インスタンスに必ずパブリックIPアドレスを割り当てる必要がある。
- Session Managerでの接続履歴やコマンド実行内容はログとして記録されないため、監査目的での利用には適さない。
- Session Managerは踏み台(bastion)サーバーの代替として使用できず、EC2インスタンスへのアクセスには従来通り踏み台サーバーの構築が必須である。
正解と解説を見る
正解:Session Managerは、インスタンスにSSM Agentが稼働し適切なIAMロールがアタッチされていれば、インバウンドポートを一切開放せずにシェルアクセスを提供できる。
Systems ManagerのSession Managerは、SSHやbastionホストを使わずにEC2インスタンスへ安全にアクセスできる仕組みです。正しいのは「SSM Agentが稼働し適切なIAMロールがアタッチされていれば、インバウンドポートを一切開放せずにシェルアクセスできる」という内容です。Session Managerはインスタンス側からAWSのSSMサービスへのアウトバウンド接続(またはVPCエンドポイント経由の通信)を利用するため、セキュリティグループでインバウンドの22番ポートなどを開放する必要がありません。
インターネットに直接出られないプライベートサブネットのインスタンスでも、SSM用のVPCエンドポイントを設定すればパブリックIPなしでアクセス可能です。接続やコマンド実行のログはCloudTrail、S3、CloudWatch Logsに記録でき、監査要件にも対応できます。この特性から、Session Managerは踏み台サーバー運用の代替手段として広く採用されています。