View a markdown version of this page

Meningkatkan keamanan instans EC2 dengan menggunakan titik akhir VPC untuk Manajer Sistem - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Meningkatkan keamanan instans EC2 dengan menggunakan titik akhir VPC untuk Manajer Sistem

Anda dapat meningkatkan postur keamanan node terkelola Anda (termasuk mesin non-EC2 di lingkungan hybrid dan multicloud) dengan mengonfigurasi AWS Systems Manager untuk menggunakan titik akhir VPC antarmuka di Amazon Virtual Private Cloud (Amazon VPC). Dengan menggunakan antarmuka titik akhir VPC (titik akhir antarmuka), Anda dapat terhubung ke layanan yang didukung oleh AWS PrivateLink. AWS PrivateLink adalah teknologi yang memungkinkan Anda mengakses Amazon Elastic Compute Cloud (Amazon EC2) dan Systems Manager API secara pribadi dengan menggunakan alamat IP pribadi.

AWS PrivateLink membatasi semua lalu lintas jaringan antara instans terkelola Anda, Manajer Sistem, dan Amazon EC2 ke jaringan Amazon. Ini berarti instans terkelola Anda tidak memiliki akses ke Internet. Jika Anda menggunakan AWS PrivateLink, Anda tidak memerlukan gateway internet, perangkat NAT, atau gateway pribadi virtual.

Anda tidak diharuskan untuk mengkonfigurasi AWS PrivateLink, tetapi disarankan. Untuk informasi selengkapnya tentang AWS PrivateLink dan titik akhir VPC, lihat AWS PrivateLink dan titik akhir VPC.

catatan

Alternatif untuk menggunakan VPC endpoint adalah untuk memungkinkan akses internet luar pada instans terkelola Anda. Dalam kasus ini, instans terkelola juga harus mengizinkan lalu lintas keluar HTTPS (port 443) ke titik akhir berikut:

  • ssm.region.amazonaws.com

  • ssmmessages.region.amazonaws.com

  • ec2messages.region.amazonaws.com

SSM Agentmemulai semua koneksi ke layanan Manajer Sistem di cloud. Untuk alasan ini, Anda tidak perlu mengonfigurasi firewall Anda untuk mengizinkan lalu lintas masuk ke instans Anda untuk Systems Manager.

Untuk informasi lebih lanjut tentang panggilan ke titik akhir ini, lihat Referensi: ec2messages, ssmmessages, dan operasi API lainnya.

Jika Anda menggunakan System Manager di lingkungan yang hanya mendukung IPv6, Anda juga harus mengizinkan lalu lintas keluar ke titik akhir berikut:

  • ssm.region.api.aws

  • ssmmessages.region.api.aws

  • ec2messages.region.api.aws

Untuk informasi selengkapnya tentang titik akhir layanan dual-stack, lihat Titik akhir tumpukan ganda di Panduan Referensi AWS Umum.

Anda juga harus memastikan bahwa bucket operasi patch dapat dijangkau dari node Anda, seperti yang dijelaskan dalam Referensi: Bucket Amazon S3 untuk operasi tambalan.

Tentang Amazon VPC

Anda dapat menggunakan Amazon Virtual Private Cloud (Amazon VPC) untuk menentukan jaringan virtual di area Anda sendiri yang terisolasi secara logis di dalam AWS Cloud, yang dikenal sebagai cloud pribadi virtual (VPC). Anda dapat meluncurkan sumber daya AWS , seperti instans, ke dalam VPC Anda. VPC Anda sangat menyerupai jaringan tradisional yang mungkin Anda operasikan di pusat data Anda sendiri, dengan memanfaatkan infrastruktur terukur dari AWS. Anda dapat mengonfigurasi VPC Anda; Anda dapat memilih baris alamat IP, membuat subnet, dan mengonfigurasi tabel rute, gateway jaringan, dan pengaturan keamanan. Anda dapat menghubungkan instans dalam VPC Anda ke internet. Anda dapat menghubungkan VPC Anda ke pusat data perusahaan Anda sendiri, membuat AWS Cloud ekstensi dari pusat data Anda. Untuk melindungi sumber daya di setiap subnet, Anda dapat menggunakan beberapa lapisan keamanan, termasuk grup keamanan dan daftar kontrol akses jaringan. Untuk informasi selengkapnya, silakan lihat ACL Jaringan di Panduan Pengguna Amazon VPC.

Pembatasan dan batasan VPC endpoint

Sebelum Anda mengkonfigurasi VPC endpoints untuk Systems Manager, perhatikan pembatasan dan batasan berikut.

Koneksi peering VPC

Titik akhir antarmuka VPC dapat diakses melalui kedua antar-wilayah dan antar-wilayah Koneksi peering VPC. Untuk informasi selengkapnya tentang permintaan koneksi peering VPC untuk titik akhir antarmuka VPC, lihat koneksi peering VPC (Kuota) di Panduan Pengguna Amazon Virtual Private Cloud.

Koneksi titik akhir gateway VPC tidak dapat diperpanjang dari VPC. Sumber daya di sisi lain dari Koneksi peering VPC di VPC Anda tidak dapat menggunakan gateway endpoint untuk berkomunikasi dengan sumber daya dalam layanan gateway endpoint. Untuk informasi selengkapnya tentang permintaan koneksi peering VPC untuk titik akhir gateway VPC, lihat titik akhir VPC (Kuota) di Panduan Pengguna Amazon Virtual Private Cloud

Koneksi masuk

Grup keamanan yang terkait dengan VPC endpoint harus mengizinkan koneksi masuk pada port 443 dari subnet privat pada instans terkelola. Jika koneksi masuk tidak diizinkan, maka instans terkelola tidak dapat terhubung ke SSM dan EC2 endpoint.

Resolusi DNS

Jika Anda menggunakan server DNS khusus, Anda harus menambahkan forwarder bersyarat untuk setiap kueri ke amazonaws.com domain ke server DNS Amazon untuk VPC Anda.

Bucket S3

Kebijakan titik akhir VPC Anda harus mengizinkan akses ke setidaknya bucket Amazon S3 yang tercantum diSSM Agent komunikasi dengan AWS bucket S3 yang dikelola.

catatan

Jika Anda menggunakan firewall lokal dan berencana untuk menggunakannyaPatch Manager, firewall tersebut juga harus mengizinkan akses ke titik akhir dasar patch yang sesuai.

CloudWatch Log Amazon

Jika Anda tidak mengizinkan instans mengakses internet, buat titik akhir VPC untuk CloudWatch Log untuk menggunakan fitur yang mengirim CloudWatch log ke Log. Untuk informasi selengkapnya tentang membuat titik akhir untuk CloudWatch Log, lihat Membuat titik akhir VPC untuk CloudWatch Log di Panduan Pengguna Amazon CloudWatch Logs.

DNS dalam lingkungan hibrida dan multicloud

Untuk informasi tentang mengonfigurasi DNS agar bekerja dengan AWS PrivateLink titik akhir di lingkungan hibrida dan multicloud, lihat DNS Pri badi untuk titik akhir antarmuka di Panduan Pengguna Amazon VPC. Jika Anda ingin menggunakan DNS Anda sendiri, Anda dapat menggunakan Route 53 Resolver. Untuk informasi selengkapnya, lihat Menyelesaikan kueri DNS antara VPC dan jaringan Anda di Panduan Pengembang Amazon Route 53.

Membuat VPC endpoint untuk Systems Manager

Gunakan informasi berikut untuk membuat titik akhir antarmuka VPC untuk. AWS Systems Manager Topik link ini untuk prosedur di Panduan Pengguna Amazon VPC.

catatan

regionmewakili pengidentifikasi untuk yang Wilayah AWS didukung oleh AWS Systems Manager, seperti us-east-2 untuk Wilayah AS Timur (Ohio). Untuk daftar region nilai yang didukung, lihat kolom Wil ayah di titik akhir layanan Manajer Sistem di Referensi Umum Amazon Web Services.

Ikuti langkah-langkah di Buat titik akhir antarmuka untuk membuat titik akhir antarmuka berikut:

  • com.amazonaws.region.ssm— Titik akhir untuk layanan Manajer Sistem.

  • com.amazonaws.region.ec2messages- Manajer Sistem menggunakan titik akhir ini untuk melakukan panggilan dari SSM Agent layanan Manajer Sistem. Dimulai dengan versi 3.3.40.0 dariSSM Agent, Systems Manager mulai menggunakan ssmmessages:* endpoint (Amazon Message Gateway Service) kapan pun tersedia alih-alih ec2messages:* endpoint (). Amazon Message Delivery Service

  • com.amazonaws.region.ec2Jika Anda menggunakan System Manager untuk membuat VSS-enabled snapshot, Anda perlu memastikan bahwa Anda memiliki titik akhir ke layanan EC2. Tanpa titik akhir EC2 yang ditentukan, panggilan untuk menghitung volume Amazon EBS terlampir gagal, yang menyebabkan perintah Manajer Sistem gagal.

  • com.amazonaws.region.s3- Manajer Sistem menggunakan titik akhir ini untuk memperbaruiSSM Agent. Manajer Sistem juga menggunakan titik akhir ini jika, secara opsional, Anda memilih untuk mengambil skrip atau file lain yang disimpan dalam bucket atau mengunggah log keluaran ke bucket. Jika grup keamanan yang terkait dengan instans membatasi lalu lintas keluar, Anda harus menambahkan aturan untuk mengizinkan lalu lintas ke daftar awalan untuk Amazon S3. Untuk informasi selengkapnya, lihat Memodifikasi grup keamanan Anda di AWS PrivateLink Panduan.

  • com.amazonaws.region.ssmmessages— Titik akhir ini diperlukan SSM Agent untuk berkomunikasi dengan layanan Manajer Sistem, untukRun Command, dan jika Anda menghubungkan ke instans Anda melalui saluran data aman menggunakanSession Manager. Untuk informasi selengkapnya, lihat AWS Systems Manager Manajer Sesi dan Referensi: ec2messages, ssmmessages, dan operasi API lainnya.

  • (Opsional) com.amazonaws.region.kms — Buat titik akhir ini jika Anda ingin menggunakan enkripsi AWS Key Management Service (AWS KMS) untuk Session Manager atau Parameter Store parameter.

  • (Opsional) com.amazonaws.region.logs — Buat titik akhir ini jika Anda ingin menggunakan Amazon CloudWatch Logs (CloudWatch Log) untukSession Manager,Run Command, atau SSM Agent log.

Untuk informasi tentang bucket AWS S3 terkelola yang SSM Agent harus dapat diakses, lihatSSM Agent komunikasi dengan AWS bucket S3 yang dikelola. Jika Anda menggunakan titik akhir VPC dalam operasi Manajer Sistem, Anda harus memberikan izin eksplisit dalam profil instans EC2 atau dalam peran layanan untuk node terkelola non-EC2.

Penciptaan sebuah kebijakan VPC endpoint antarmuka

Anda dapat membuat kebijakan untuk titik akhir antarmuka VPC yang dapat Anda tentukan: AWS Systems Manager

  • Prinsip-prinsip yang dapat melakukan tindakan.

  • Tindakan yang dapat dilakukan

  • Sumber daya yang dapat memiliki tindakan yang dilakukan pada mereka

Untuk informasi selengkapnya, lihat Mengontrol akses ke layanan dengan titik akhir VPC di Panduan Pengguna Amazon VPC.