View a markdown version of this page

Le migliori pratiche di sicurezza per Systems Manager - AWS Systems Manager

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Le migliori pratiche di sicurezza per Systems Manager

AWS Systems Manager offre diverse funzionalità di sicurezza da prendere in considerazione durante lo sviluppo e l'implementazione delle proprie politiche di sicurezza. Le seguenti best practice sono linee guida generali e non rappresentano una soluzione di sicurezza completa. Poiché queste best practice potrebbero non essere appropriate o sufficienti per l’ambiente, sono da considerare come considerazioni utili anziché prescrizioni.

Systems Manager best practice in materia di sicurezza preventiva

Le seguenti best practice per Systems Manager consentono di evitare incidenti di sicurezza.

Applicazione dell'accesso con privilegio minimo

Attribuite le autorizzazioni, si può decidere chi ottiene tali autorizzazioni e verso quali Systems Manager risorse. È possibile abilitare operazioni specifiche che desideri consentire su tali risorse. Pertanto è necessario concedere solo le autorizzazioni necessarie per eseguire un'attività. L'implementazione dell'accesso con privilegi minimi è fondamentale per ridurre i rischi di sicurezza e l'impatto risultante da errori o intenzioni dannose.

Gli strumenti seguenti sono disponibili per implementare l'accesso con privilegi minimi:

Utilizza le impostazioni consigliate per SSM Agent quando è configurato per utilizzare un proxy

Quando si configura SSM Agent per utilizzare un proxy, utilizza la variabile no_proxy con l'indirizzo IP del servizio di metadati dell'istanza Systems Manager, per garantire che le chiamate a Systems Manager non assumano l'identità del servizio proxy.

Per ulteriori informazioni, consultare Configurazione Agente SSM usare un proxy su nodi Linux e Configurazione di SSM Agent per utilizzare un proxy per le istanze Windows Server.

Utilizza SecureString i parametri per crittografare e proteggere i dati segreti

InParameter Store, un SecureString parametro è qualsiasi dato sensibile che deve essere archiviato e referenziato in modo sicuro. Se hai dati che non vuoi che gli utenti alterino o facciano riferimento in testo normale, come password o chiavi di licenza, crea quei parametri utilizzando il SecureString tipo di dati. Parameter Storeutilizza un AWS KMS key in AWS Key Management Service (AWS KMS) per crittografare il valore del parametro. AWS KMS utilizza una chiave gestita dal cliente o una per crittografare Chiave gestita da AWS il valore del parametro. Per la massima sicurezza, si consiglia di utilizzare il proprio CMK. Se utilizzi il Chiave gestita da AWS, qualsiasi utente autorizzato a eseguire le GetParameters azioni GetParameter and nel tuo account può visualizzare o recuperare il contenuto di tutti i SecureString parametri. Se si utilizzano CMK gestiti dal cliente per crittografare i valori SecureString protetti, è possibile utilizzare le policy IAM e le policy chiave per gestire le autorizzazioni per la crittografia e la decrittografia dei parametri.

È molto difficile stabilire le policy di controllo degli accessi per queste operazioni utilizzando una Chiave gestita da AWS. Ad esempio, se utilizzi an per Chiave gestita da AWS crittografare SecureString i parametri e non vuoi che gli utenti lavorino con SecureString i parametri, le politiche IAM dell'utente devono negare esplicitamente l'accesso alla chiave predefinita.

Per ulteriori informazioni, consultaGestire l'accesso a Parameter Store parametri che utilizzano le politiche IAMeComeAWS Systems ManagerParameter StoreUsa Usa AWS KMSnellaAWS Key Management Service Guida per gli sviluppatori.

Definire allowedValues e allowedPattern per parametri del documento

È possibile convalidare l'input dell'utente per i parametri del documento Systems Manager (documenti SSM) definendo allowedValues e allowedPattern. Per allowedValues, definire una matrice di valori consentiti per il parametro. Se un utente inserisce un valore non consentito, l'esecuzione non viene avviata. Per allowedPattern, definire un'espressione regolare che convalida se l'input dell'utente corrisponde al modello definito per il parametro. Se l'input dell'utente non corrisponde al modello consentito, l'esecuzione non viene avviata.

Per ulteriori informazioni su allowedValues e allowedPattern, consulta Elementi di dati e parametri.

Blocca la condivisione pubblica per i documenti

A meno che il caso d'uso non richieda l'autorizzazione della condivisione pubblica, si consiglia di attivare l'impostazione Blocca condivisione pubblica per i documenti SSM nella sezione Preferenze della console Documenti di Systems Manager.

Utilizzare un Amazon Virtual Private Cloud (Amazon VPC) e gli endpoint VPC

Puoi usare Amazon VPC per lanciare AWS risorse in una rete virtuale che hai definito. Questa rete virtuale è simile a una comune rete da gestire all’interno del proprio data center, ma con i vantaggi dell’infrastruttura scalabile di AWS.

Implementando un endpoint VPC, puoi connettere privatamente il tuo VPC a servizi endpoint VPC supportati Servizi AWS e alimentati da, AWS PrivateLink senza richiedere un gateway Internet, un dispositivo NAT, una connessione VPN o una connessione. AWS Direct Connect Le istanze nel VPC non richiedono indirizzi IP pubblici per comunicare con risorse nel servizio. Il traffico tra il VPC e gli altri servizi non lascia la rete Amazon.

Per ulteriori informazioni sulla sicurezza di Amazon VPC, consulta Migliora la sicurezza delle istanze EC2 utilizzando gli endpoint VPC per Systems Manager e Riservatezza del traffico Internet in Amazon VPC nella Guida per l'utente di Amazon VPC.

Limitare gli utenti Session Manager alle sessioni che utilizzano comandi interattivi e documenti di sessione SSM specifici

Session Managerfornisce diversi metodi per avviare sessioni sui nodi gestiti. Per le connessioni più sicure, è possibile richiedere agli utenti di connettersi utilizzando il metodo dei comandi interattivi per limitare l'interazione dell'utente a uno specifico comando o a una sequenza di comandi. Ciò consente di gestire le operazioni interattive che un utente può intraprendere. Per ulteriori informazioni, consulta Avvio di una sessione (comandi interattivi e non interattivi).

Per una maggiore sicurezza, è possibile limitare l'accesso Session Manager a istanze Amazon EC2 specifiche e a documenti di sessione Session Manager specifici. L'Session Manageraccesso viene concesso o revocato in questo modo utilizzando le policy AWS Identity and Access Management (IAM). Per ulteriori informazioni, consulta Fase 3: Controlla l'accesso della sessione ai nodi gestiti.

Fornire autorizzazioni di nodo temporanee per flussi di lavoro di automazione

Durante un flusso di lavoro in Automazione, uno strumento di AWS Systems Manager, i nodi potrebbero aver bisogno delle autorizzazioni necessarie solo per tale esecuzione, ma non per altre operazioni Systems Manager. Ad esempio, un flusso di lavoro di automazione potrebbe richiedere che un nodo chiami una particolare operazione API o acceda a una AWS risorsa specificamente durante il flusso di lavoro. Se queste chiamate o risorse sono quelle a cui si desidera limitare l'accesso, è possibile fornire autorizzazioni temporanee e supplementari per i nodi all'interno del runbook di Automazione stesso invece di aggiungere le autorizzazioni al profilo dell'istanza IAM. Al termine dell'esecuzione di automazione, le autorizzazioni temporanee vengono rimosse. Per ulteriori informazioni, consulta Fornire autorizzazioni di istanza temporanee con le automazioni AWS Systems Manager nel Blog di Gestione e Controllo AWS .

AWS Mantieni i tuoi Systems Manager strumenti aggiornati

AWS rilascia regolarmente versioni aggiornate di strumenti e plug-in che puoi utilizzare nelle tue AWS Systems Manager operazioni. Mantenere aggiornate queste risorse garantisce che gli utenti e i nodi dell'account abbiano accesso alle funzionalità e alle funzioni di sicurezza più recenti di questi strumenti.

  • SSM Agent – AWS Systems Manager Agent (SSM Agent) è un software Amazon che può essere installato e configurato su un'istanza Amazon Elastic Compute Cloud (Amazon EC2), un server on-premises o una macchina virtuale (VM). SSM Agent consente a Systems Manager di aggiornare, gestire e configurare tali risorse. Si consiglia di verificare la presenza di nuove versioni o di automatizzare gli aggiornamenti dell'agente almeno ogni due settimane. Per informazioni, consulta Automatizzazione degli aggiornamenti a Agente SSM. Ti consigliamo inoltre di verificare la firma di SSM Agent nell'ambito del processo di aggiornamento. Per informazioni, consulta Verifica della firma di Agente SSM.

  • AWS CLI — The AWS Command Line Interface (AWS CLI) è uno strumento open source che consente di interagire Servizi AWS utilizzando i comandi nella shell della riga di comando. Per aggiornare il AWS CLI, si esegue lo stesso comando utilizzato per installare. AWS CLI Si consiglia di creare un'attività pianificata sul computer locale per eseguire il comando appropriato al sistema operativo almeno una volta ogni due settimane. Per informazioni sui comandi di installazione, vedere Installazione della AWS CLI versione 2 nella Guida per l'AWS Command Line Interface utente.

  • AWS Tools for Windows PowerShell — Gli strumenti per Windows PowerShell sono un insieme di PowerShell moduli basati sulle funzionalità esposte dall' AWS SDK for .NET. Ti AWS Tools for Windows PowerShell consentono di creare script per le operazioni sulle tue AWS risorse dalla PowerShell riga di comando. Periodicamente, man mano che PowerShell vengono rilasciate versioni aggiornate degli Strumenti per Windows, è necessario aggiornare la versione in esecuzione localmente. Per informazioni, consulta Aggiornamento di Windows o Aggiornamento di AWS Tools for Windows PowerShellAWS Tools for Windows PowerShell su Linux o macOS nella Guida per l'utente di IAM Policy Simulator.

  • Plug-in di Session Manager - Se gli utenti dell'organizzazione con autorizzazioni a utilizzare Session Manager desiderano connettersi a un nodo utilizzando l' AWS CLI, devono prima installare il plug-in Session Manager sui computer locali. Per aggiornare il plugin, si esegue lo stesso comando utilizzato per installare il plugin. Si consiglia di creare un'attività pianificata sul computer locale per eseguire il comando appropriato al sistema operativo almeno una volta ogni due settimane. Per informazioni, consulta Installa il Session Manager plugin per AWS CLI.

  • CloudWatch agente — È possibile configurare e utilizzare l' CloudWatch agente per raccogliere metriche e log dalle istanze EC2, dalle istanze locali e dalle macchine virtuali (VM). Questi log possono essere inviati ad Amazon Logs per il monitoraggio e l'analisi CloudWatch . Si consiglia di verificare la presenza di nuove versioni o di automatizzare gli aggiornamenti dell'agente almeno ogni due settimane. Per gli aggiornamenti più semplici, utilizza la configurazione rapida di AWS Systems Manager. Per informazioni, consulta AWS Systems Manager Configurazione rapida.

Agente SSM best practice di installazione

Durante l'installazione dell'SSM Agent, utilizza il metodo di installazione appropriato per il tipo di macchina in uso. In particolare, utilizza lo strumento ssm-setup-cli per tutte le installazioni non EC2 in un ambiente ibrido e multicloud. Questo strumento fornisce protezioni di sicurezza aggiuntive per macchine non EC2.

Per installare l'agente sui server on-premises e sulle macchine virtuali, utilizzare lo strumento ssm-setup-cli come descritto nei seguenti argomenti:

Per installare l'agente sulle istanze EC2, utilizza la procedura di installazione appropriata per il tipo di sistema operativo:

Systems Manager le migliori pratiche di monitoraggio e verifica

Le best practice seguenti per Systems Manager consentono di rilevare potenziali debolezze e incidenti di sicurezza.

Identificare e controllare tutte le risorse di Systems Manager

L'identificazione degli asset IT è un aspetto essenziale di governance e sicurezza. È richiesta identificare tutte le risorse Systems Manager per valutare il loro assetto di sicurezza e intervenire su aree di debolezza potenziali.

Utilizza Tag Editor per identificare risorse sensibili alla sicurezza e risorse sensibili al controllo, quindi utilizza questi tag quando occorre cercare le risorse. Per ulteriori informazioni, consulta Ricerca di risorse per i tag nella Guida per l'utente AWS Resource Groups .

Crea gruppi di risorse per le risorse Systems Manager. Per ulteriori informazioni, consulta Che cos'è Resource Groups?.

Implementa il monitoraggio utilizzando gli strumenti di CloudWatch monitoraggio di Amazon

Il monitoraggio è importante per garantire l'affidabilità, la disponibilità e le prestazioni di Systems Manager e delle soluzioni AWS . Amazon CloudWatch fornisce diversi strumenti e servizi per aiutare te Systems Manager e gli altri utenti a monitorare Servizi AWS. Per ulteriori informazioni, consultare Invio dei log dei nodi a CloudWatch registri unificati (CloudWatch agente) e Monitoraggio degli eventi di Systems Manager con Amazon EventBridge.

Usa CloudTrail

AWS CloudTrail fornisce un registro delle azioni intraprese da un utente, da un ruolo o da un Servizio AWS utenteSystems Manager. Utilizzando le informazioni raccolte da CloudTrail, è possibile determinare la richiesta a cui è stata effettuataSystems Manager, l'indirizzo IP da cui è stata effettuata la richiesta, chi ha effettuato la richiesta, quando è stata effettuata e dettagli aggiuntivi. Per ulteriori informazioni, consulta Registrazione dei log AWS Systems Manager Chiamate API con AWS CloudTrail.

Attiva AWS Config

AWS Config consente di valutare, verificare e valutare le configurazioni delle AWS risorse. AWS Config monitora le configurazioni delle risorse, consentendo di valutare le configurazioni registrate rispetto alle configurazioni sicure richieste. Utilizzando AWS Config, è possibile esaminare le modifiche nelle configurazioni e nelle relazioni tra le AWS risorse, esaminare le cronologie dettagliate delle configurazioni delle risorse e determinare la conformità generale rispetto alle configurazioni specificate nelle linee guida interne. Questo semplifica il controllo della conformità, l'analisi della sicurezza, la gestione delle modifiche e la risoluzione dei problemi operativi. Per ulteriori informazioni, consulta la sezione Configurazione di AWS Config con la console nella Guida per gli sviluppatori di AWS Config . Durante la specifica dei tipi di risorse da registrare, assicurati di includere le risorse Systems Manager.

Monitora gli avvisi di sicurezza AWS

Dovresti controllare regolarmente gli avvisi di sicurezza pubblicati Trusted Advisor per il tuo. Account AWSÈ possibile eseguire questa operazione in modo programmatico utilizzando describe-trusted-advisor-checks.

Inoltre, monitora attivamente l'indirizzo email principale registrato da ciascuno dei tuoi Account AWS. AWS ti contatterà, utilizzando questo indirizzo email, in merito a problemi di sicurezza emergenti che potrebbero interessarti.

AWS i problemi operativi di ampio impatto sono pubblicati nel AWS Service Health Dashboard. Problemi operativi sono anche pubblicati su singoli account tramite il Personal Health Dashboard. Per ulteriori informazioni, consulta la Documentazione AWS Health.