高セキュリティオフィスビルで理解するアクセス制御
Session Managerによるセキュリティコントロール強化を、
オフィスビルの入館システムで分かりやすく説明します!
従来の
SSH接続
(物理的な鍵)の代わりに、
AWS経由
で安全にサーバーにアクセスできる
最新セキュリティシステム
です
物理的な鍵を配布
ICカード + 生体認証システム
高セキュリティオフィスビルのような多層防御でサーバーを守ります
IAM認証
建物に入る前に、まず受付で身分証明書をチェックMFAトークン
有効なICカードを持っている人のみ通過可能追加認証
指紋や顔認識で本人確認を再度実施CloudTrail監査
すべての入退室を記録・監視VPC Endpoints
外部を通らない安全な内部通路を使用KMS暗号化
重要データは暗号化された金庫に保管
AWS CLIまたはコンソールから接続要求
aws ssm start-session --target i-1234567890abcdef0
IAMユーザー/ロールの権限をチェック
必要な権限:
ssm:StartSession
MFA(多要素認証)によるセキュリティトークン確認
例:
Google Authenticator, YubiKey
Systems Manager Agentが安全な接続を確立
特徴:
SSH鍵不要、ポート開放不要
セッションログの記録開始(CloudWatch Logs / S3)
記録内容:
実行コマンド、操作時間、ユーザー
暗号化された安全な通信でサーバー操作が可能
状態:
完全に監査可能で安全な接続
必要最小限の権限のみ付与
ICカード + 生体認証の2段階
入退室ログ + 防犯カメラ
外部を通らない専用通路
営業時間外は自動ロック
金庫室レベルのセキュリティ
どのフロアにアクセスできるかを定義
防犯カメラとログ記録の設定
🔐 MFA必須: "aws:MultiFactorAuthPresent": "true"
⏰ 時間制限: 営業時間(9:00-18:00)のみアクセス可能
📊 ログ記録: S3とCloudWatch Logsに暗号化して保存
🗝️ 暗号化: KMSで通信内容とログを暗号化
セキュリティ面:
運用面:
Session Manager自体は無料です!
関連する費用:
一般的には月数百円〜数千円程度で済みます。
基本的な導入は簡単です!
必要な手順:
高度な設定(ログ記録、暗号化など) は段階的に導入できます。
はい、使えます!
Hybrid Activations機能 を使用することで、オンプレミスのサーバーにもSession Managerでアクセスできます。
必要なもの:
これにより、EC2とオンプレミスサーバーを同じ方法で管理できます。
多層防御による堅牢なアクセス制御と完全な監査ログ
SSH鍵管理が不要で、権限管理がIAMで一元化
すべての操作が記録され、監査要件を満たしやすい
踏み台サーバーが不要で、インフラコストを削減
🏢 Session Manager = 高セキュリティオフィスビルの入館システム
🔐 多層防御 = IAM認証 + MFA + 監査ログ + 暗号化
📹 完全な記録 = いつ、誰が、何をしたかすべて追跡可能
🛡️ ゼロトラスト = 最小権限とアクセス制御の徹底
🎯 セキュリティ強化のポイント:
💡 導入時のアドバイス: 基本機能から開始し、段階的にセキュリティ機能を強化していきましょう!
Created by SSuzuki1063
AWS SAP Learning Resources
Created by SSuzuki1063
AWS SAP Learning Resources