正確答案: 建立一個具有 AmazonSSMManagedInstanceCore 受管政策的 IAM role,並將其附加到所有 EC2 實例。移除所有允許傳入 TCP port 22 的 security group 規則。要求工程師安裝 Systems Manager Session Manager plugin,並使用 Systems Manager start-session 進行連線,以便稽核會話。.
為什麼這是答案
正確答案是建立一個具有 AmazonSSMManagedInstanceCore 受管政策的 IAM 角色,並將其附加到所有 EC2 實例,移除所有允許傳入 TCP port 22 的安全群組規則,然後要求工程師使用 Systems Manager Session Manager 連線。此方法透過 Session Manager 提供安全的 SSH 替代方案,無需開放入站 SSH 埠,從而增強安全性。Session Manager 還會自動記錄所有會話活動,滿足稽核要求。
第一個選項 EC2 Instance Connect 雖然也提供安全的 SSH 存取,但它主要用於從網際網路存取公有子網路中的實例,且不直接提供指令稽核功能。第二和第三個選項限制來自特定 IP 的 SSH 存取,但仍依賴傳統 SSH,這意味著仍然需要開放 TCP port 22,並且無法直接提供內建的指令稽核功能,需要額外設定 CloudWatch agent 或其他工具。