AWS Systems Manager: centrum dowodzenia Twoją infrastrukturą
Masz 100 instancji EC2, 20 kontenerów, kilkanaście baz danych. Musisz zainstalować patch bezpieczeństwa na wszystkich instancjach. Albo zmienić hasło do bazy, które jest zakodowane na twardo w 15 aplikacjach. Albo zdalnie debugować instancję bez otwierania SSH.
AWS Systems Manager (SSM) to pakiet narzędzi operacyjnych, który pozwala Ci zarządzać infrastrukturą na dużą skalę. To nie jedna usługa, to cały zestaw narzędzi pod jednym dachem.
SSM Session Manager
Session Manager to bezpieczny sposób na zdalny dostęp do instancji EC2 bez otwierania portów SSH.
Tradycyjnie, żeby się połączyć z instancją:
- Otwierasz port 22 (SSH) w security group
- Zarządzasz kluczami SSH
- Konfigurujesz bastion host
Z Session Manager:
- Żadnych otwartych portów (port 22 zamknięty)
- Żadnych kluczy SSH
- Żadnych bastion hostów
- Połączenie przez konsolę AWS lub CLI
- Pełne logowanie sesji do S3 lub CloudWatch Logs
Session Manager wymaga SSM Agent na instancji (preinstalowany na Amazon Linux 2 i nowszych AMI) oraz odpowiedniej IAM roli (instance profile) z uprawnieniami SSM.
SSM Parameter Store
Parameter Store to bezpieczne miejsce do przechowywania danych konfiguracyjnych i sekretów:
- Adresy URL baz danych
- Klucze API
- Hasła
- Konfiguracja aplikacji (feature flags, endpointy)
Parametry mogą być:
- String - zwykły tekst
- StringList - lista oddzielona przecinkami
- SecureString - zaszyfrowane przez KMS
| Cecha | SSM Parameter Store | Secrets Manager |
|---|---|---|
| Koszt | Darmowy (standard tier) | Płatny (per secret per miesiąc) |
| Automatyczna rotacja | Nie wbudowana | Tak, wbudowana (np. hasło RDS) |
| Szyfrowanie | SecureString z KMS | Zawsze szyfrowane |
| Use case | Konfiguracja, proste sekrety | Sekrety wymagające rotacji |
| Wersjonowanie | Tak | Tak |
SSM Patch Manager
Patch Manager automatyzuje instalację poprawek bezpieczeństwa na instancjach EC2 (i on-premises). Zamiast ręcznie logować się na każdą maszynę, definiujesz:
- Patch Baseline - jakie patche mają być zainstalowane (krytyczne, ważne, itd.)
- Maintenance Window - kiedy patche mają być instalowane (np. niedziela 2:00 AM)
- Patch Group - które instancje mają być patchowane
Patch Manager raportuje compliance: które instancje mają zainstalowane wszystkie wymagane patche, a które nie.
SSM Run Command
Run Command pozwala wykonywać polecenia na wielu instancjach jednocześnie bez logowania SSH. Na przykład:
- Zainstaluj pakiet na 100 instancjach
- Uruchom skrypt diagnostyczny na wszystkich serwerach web
- Zbierz logi z wybranych instancji
Run Command używa SSM Documents (predefined lub custom), które definiują co ma być wykonane. Wyniki trafiają do S3 lub CloudWatch Logs.
SSM OpsCenter
OpsCenter to centralne miejsce do zarządzania incydentami operacyjnymi (OpsItems). Zbiera alerty z CloudWatch, Config, CloudTrail i innych usług w jednym widoku. Każdy OpsItem zawiera kontekst, powiązane zasoby i rekomendowane runbooki do rozwiązania problemu.
AWS Trusted Advisor
Trusted Advisor to usługa, która automatycznie analizuje Twoje konto AWS i daje rekomendacje w pięciu kategoriach:
- Cost Optimization - czy masz niewykorzystane zasoby (idle EC2, nieużywane EIP)
- Performance - czy zasoby są odpowiednio skonfigurowane
- Security - czy masz otwarte porty, brak MFA na root
- Fault Tolerance - czy masz kopie zapasowe, multi-AZ
- Service Limits - czy zbliżasz się do limitów usług
| Zakres | Basic/Developer Support | Business/Enterprise Support |
|---|---|---|
| Liczba checków | 7 podstawowych | Wszystkie (100+) |
| Cost Optimization | Ograniczone | Pełne (idle EC2, RI recommendations) |
| Security | Podstawowe (MFA, S3) | Pełne (security groups, IAM) |
| API Access | Brak | Tak |
| CloudWatch Integration | Brak | Tak |
Systems Manager jest nie tylko narzędziem operacyjnym, ale też elementem bezpieczeństwa:
- Session Manager eliminuje potrzebę otwierania portów SSH i zarządzania kluczami
- Parameter Store (SecureString) szyfruje dane wrażliwe za pomocą KMS
- Patch Manager zapewnia, że systemy mają zainstalowane poprawki bezpieczeństwa
- Run Command zapewnia audytowalność (kto co uruchomił, wyniki w logach)
- Wszystko jest zintegrowane z IAM (granularne uprawnienia) i CloudTrail (audyt)
Na egzaminie pytania o SSM często łączą się z pytaniami o bezpieczeństwo i compliance.
- AWS Systems Manager to zestaw narzędzi operacyjnych do zarządzania infrastrukturą
- Session Manager umożliwia bezpieczne połączenie z EC2 bez SSH i otwartych portów
- Parameter Store przechowuje konfigurację i sekrety (darmowy); Secrets Manager dodaje automatyczną rotację (płatny)
- Patch Manager automatyzuje instalację poprawek na dużą skalę z maintenance windows
- Run Command wykonuje polecenia na wielu instancjach bez SSH
- Trusted Advisor daje rekomendacje w 5 kategoriach; pełne checki wymagają Business/Enterprise Support
Zespół bezpieczeństwa wymaga, by inżynierowie mogli łączyć się z instancjami EC2 w prywatnych subnetach bez otwierania portu 22. Jakie rozwiązanie spełni to wymaganie?
Aplikacja potrzebuje hasła do bazy RDS, które musi być automatycznie zmieniane co 30 dni. Gdzie przechowywać to hasło?
Firma z planem AWS Basic Support chce sprawdzić, czy ma niewykorzystane instancje EC2 generujące koszty. Jakie narzędzie jest dostępne?