JAWS-UGにて踏み台を作らなくてもプライベートサブネット上のEC2にSSHが出来ることを教えてもらったので実践してみました。
これで踏み台サーバーのパッチ等の管理、キーペアの管理から卒業できるかも?
環境作成手順
- VPCを作成、このとき「DNS有効化」にチェックを入れる
- プライベートサブネット作成
- セキュリティグループの作成。80と443ポートを設定。22ポートは設定しない。わかりやすいようにEC2用とエンドポイントアタッチ用の2つ作成。
- VPCにエンドポイントを追加「ssm」「ssmmessages」「ec2」の3つを作成
- プライベートサブネット内にEC2を作成 > パブリックIPがないEC2が作成されました。
セッションを開始してみる
さいごに補足
- s3にセッションマネージャーのログを残す場合はs3のエンドポイントもアタッチしたほうが良さそうです
- Amazon Linux2以外を選択するときはエージェントのインストールと有効化が必要ですのでユーザーデータなどで設定してください。
- 今回はマネジメントコンソールからのみ実施しましたが、
aws-cliもプラグインを入れることでCLIからセッションマネージャーが使えるようになります。 - Windows ServerでリモートデスクトップもCLIのコマンドから可能です。
- セッションマネージャーだとIAM経由のため、IAMパスワードのローテーションや運用方法の周知など踏み台サーバーにはなかったデメリットもいくつかありますので踏み台の運用を駆逐するような話ではありません。



