AWS Systems Manager: centrum dowodzenia Twoją infrastrukturą

Masz 100 instancji EC2, 20 kontenerów, kilkanaście baz danych. Musisz zainstalować patch bezpieczeństwa na wszystkich instancjach. Albo zmienić hasło do bazy, które jest zakodowane na twardo w 15 aplikacjach. Albo zdalnie debugować instancję bez otwierania SSH.

AWS Systems Manager (SSM) to pakiet narzędzi operacyjnych, który pozwala Ci zarządzać infrastrukturą na dużą skalę. To nie jedna usługa, to cały zestaw narzędzi pod jednym dachem.

SSM Session Manager

Session Manager to bezpieczny sposób na zdalny dostęp do instancji EC2 bez otwierania portów SSH.

Tradycyjnie, żeby się połączyć z instancją:

  • Otwierasz port 22 (SSH) w security group
  • Zarządzasz kluczami SSH
  • Konfigurujesz bastion host

Z Session Manager:

  • Żadnych otwartych portów (port 22 zamknięty)
  • Żadnych kluczy SSH
  • Żadnych bastion hostów
  • Połączenie przez konsolę AWS lub CLI
  • Pełne logowanie sesji do S3 lub CloudWatch Logs
⚠️ Na egzaminie
Pytanie: „Jak połączyć się z EC2 bez otwierania portu SSH i bez zarządzania kluczami?" Odpowiedź: SSM Session Manager. To jedna z najczęściej testowanych funkcji SSM na Cloud Practitioner.

Session Manager wymaga SSM Agent na instancji (preinstalowany na Amazon Linux 2 i nowszych AMI) oraz odpowiedniej IAM roli (instance profile) z uprawnieniami SSM.

SSM Parameter Store

Parameter Store to bezpieczne miejsce do przechowywania danych konfiguracyjnych i sekretów:

  • Adresy URL baz danych
  • Klucze API
  • Hasła
  • Konfiguracja aplikacji (feature flags, endpointy)

Parametry mogą być:

  • String - zwykły tekst
  • StringList - lista oddzielona przecinkami
  • SecureString - zaszyfrowane przez KMS
⚖️ Parameter Store vs Secrets Manager
CechaSSM Parameter StoreSecrets Manager
KosztDarmowy (standard tier)Płatny (per secret per miesiąc)
Automatyczna rotacjaNie wbudowanaTak, wbudowana (np. hasło RDS)
SzyfrowanieSecureString z KMSZawsze szyfrowane
Use caseKonfiguracja, proste sekretySekrety wymagające rotacji
WersjonowanieTakTak
💡 Kiedy co wybrać?
Potrzebujesz przechować adres URL bazy danych albo feature flag? Parameter Store (darmowy). Potrzebujesz automatycznej rotacji hasła do RDS co 30 dni? Secrets Manager. Na egzaminie szukaj słów kluczowych: „automatic rotation" = Secrets Manager.

SSM Patch Manager

Patch Manager automatyzuje instalację poprawek bezpieczeństwa na instancjach EC2 (i on-premises). Zamiast ręcznie logować się na każdą maszynę, definiujesz:

  • Patch Baseline - jakie patche mają być zainstalowane (krytyczne, ważne, itd.)
  • Maintenance Window - kiedy patche mają być instalowane (np. niedziela 2:00 AM)
  • Patch Group - które instancje mają być patchowane

Patch Manager raportuje compliance: które instancje mają zainstalowane wszystkie wymagane patche, a które nie.

SSM Run Command

Run Command pozwala wykonywać polecenia na wielu instancjach jednocześnie bez logowania SSH. Na przykład:

  • Zainstaluj pakiet na 100 instancjach
  • Uruchom skrypt diagnostyczny na wszystkich serwerach web
  • Zbierz logi z wybranych instancji

Run Command używa SSM Documents (predefined lub custom), które definiują co ma być wykonane. Wyniki trafiają do S3 lub CloudWatch Logs.

SSM OpsCenter

OpsCenter to centralne miejsce do zarządzania incydentami operacyjnymi (OpsItems). Zbiera alerty z CloudWatch, Config, CloudTrail i innych usług w jednym widoku. Każdy OpsItem zawiera kontekst, powiązane zasoby i rekomendowane runbooki do rozwiązania problemu.

AWS Trusted Advisor

Trusted Advisor to usługa, która automatycznie analizuje Twoje konto AWS i daje rekomendacje w pięciu kategoriach:

  • Cost Optimization - czy masz niewykorzystane zasoby (idle EC2, nieużywane EIP)
  • Performance - czy zasoby są odpowiednio skonfigurowane
  • Security - czy masz otwarte porty, brak MFA na root
  • Fault Tolerance - czy masz kopie zapasowe, multi-AZ
  • Service Limits - czy zbliżasz się do limitów usług
⚠️ Na egzaminie
Trusted Advisor ma dwa poziomy. Basic/Developer Support daje dostęp do 7 podstawowych checków (m.in. S3 bucket permissions, MFA on root, service limits). Business/Enterprise Support odblokuje WSZYSTKIE checki Trusted Advisor. To ważne na egzaminie!
⚖️ Trusted Advisor: Basic vs Full
ZakresBasic/Developer SupportBusiness/Enterprise Support
Liczba checków7 podstawowychWszystkie (100+)
Cost OptimizationOgraniczonePełne (idle EC2, RI recommendations)
SecurityPodstawowe (MFA, S3)Pełne (security groups, IAM)
API AccessBrakTak
CloudWatch IntegrationBrakTak
🏢 Scenariusz: Firma oszczędza z Trusted Advisor
Startup z planem Business Support włącza Trusted Advisor. Usługa wykrywa: 5 idle EC2 instances (0% CPU od 2 tygodni), 3 nieprzypisane Elastic IP (każdy kosztuje ~3.60 USD/miesiąc), 2 provisionowane RDS instancje, które mogłyby być mniejsze. Łączna potencjalna oszczędność: 800 USD miesięcznie. Trusted Advisor zwrócił się w jeden dzień.

Systems Manager jest nie tylko narzędziem operacyjnym, ale też elementem bezpieczeństwa:

  • Session Manager eliminuje potrzebę otwierania portów SSH i zarządzania kluczami
  • Parameter Store (SecureString) szyfruje dane wrażliwe za pomocą KMS
  • Patch Manager zapewnia, że systemy mają zainstalowane poprawki bezpieczeństwa
  • Run Command zapewnia audytowalność (kto co uruchomił, wyniki w logach)
  • Wszystko jest zintegrowane z IAM (granularne uprawnienia) i CloudTrail (audyt)

Na egzaminie pytania o SSM często łączą się z pytaniami o bezpieczeństwo i compliance.

✅ SSM i narzędzia operacyjne: co musisz zapamiętać na egzamin
Session Manager = zdalny dostęp do EC2 bez SSH, bez otwartych portów
Parameter Store = darmowe przechowywanie konfiguracji i sekretów
Secrets Manager = płatny, ale z automatyczną rotacją sekretów
Patch Manager = automatyzacja instalacji poprawek bezpieczeństwa
Run Command = wykonywanie poleceń na wielu instancjach jednocześnie
Trusted Advisor = rekomendacje w 5 kategoriach (pełne tylko z Business/Enterprise Support)
🧠 Podsumowanie
  • AWS Systems Manager to zestaw narzędzi operacyjnych do zarządzania infrastrukturą
  • Session Manager umożliwia bezpieczne połączenie z EC2 bez SSH i otwartych portów
  • Parameter Store przechowuje konfigurację i sekrety (darmowy); Secrets Manager dodaje automatyczną rotację (płatny)
  • Patch Manager automatyzuje instalację poprawek na dużą skalę z maintenance windows
  • Run Command wykonuje polecenia na wielu instancjach bez SSH
  • Trusted Advisor daje rekomendacje w 5 kategoriach; pełne checki wymagają Business/Enterprise Support
🧪 Sprawdź się

Zespół bezpieczeństwa wymaga, by inżynierowie mogli łączyć się z instancjami EC2 w prywatnych subnetach bez otwierania portu 22. Jakie rozwiązanie spełni to wymaganie?

A Bastion host z kluczami SSH
B AWS SSM Session Manager
C VPN z Direct Connect
SSM Session Manager pozwala na zdalny dostęp do EC2 bez otwierania portów (nawet SSH nie jest potrzebny). Połączenie przechodzi przez SSM service endpoint, a sesje są logowane. Bastion host wymaga otwartego portu 22. VPN daje sieciowy dostęp, ale nie eliminuje potrzeby SSH.

Aplikacja potrzebuje hasła do bazy RDS, które musi być automatycznie zmieniane co 30 dni. Gdzie przechowywać to hasło?

A SSM Parameter Store (SecureString)
B Zmienna środowiskowa w EC2
C AWS Secrets Manager z automatic rotation
Secrets Manager ma wbudowaną automatyczną rotację sekretów, w tym natywną integrację z RDS. Parameter Store przechowuje sekrety (SecureString), ale nie ma wbudowanej rotacji. Zmienna środowiskowa jest niezaszyfrowana i nie rotuje się.

Firma z planem AWS Basic Support chce sprawdzić, czy ma niewykorzystane instancje EC2 generujące koszty. Jakie narzędzie jest dostępne?

A Trusted Advisor nie pokaże tego; wymaga planu Business lub Enterprise
B Trusted Advisor w Basic pokaże idle EC2
C AWS Config wykryje idle instances
Pełne checki Trusted Advisor (w tym idle EC2 detection i cost optimization) wymagają planu Business lub Enterprise Support. Basic/Developer Support daje dostęp tylko do 7 podstawowych checków (MFA, S3 permissions, service limits). AWS Config monitoruje konfigurację, nie wykorzystanie zasobów.