Creé una instancia EC2 en una subred privada (es decir, la tabla de rutas no tiene una puerta de enlace de Internet adjunta).
La tabla de rutas adjunta a la subred privada enruta 0.0.0.0/0 a una puerta de enlace NAT.
La instancia EC2 tiene el rol de SSM correcto y aparece en la lista de instancias administradas de SSM.
Puedo iniciar una sesión en la instancia a través de Session Manager.
Sin embargo, cuando elimino la asignación de NAT Gateway de la tabla de rutas, la conexión de la sesión no se conecta.
Mi entendimiento fue que el NAT es solo para el tráfico saliente. Así que asumo que la conexión de Session Manager se enruta a través de la red interna de AWS, no de Internet pública, porque no se puede acceder a la instancia. Sin embargo, no entiendo por qué la instancia intenta enrutar el tráfico a través de la Internet pública. Hubiera esperado que tal vez para registrarse como una instancia administrada con SSM, el agente de SSM en la instancia necesitaría acceso a Internet. Pero no entiendo por qué Session Manager requeriría que la instancia tenga acceso a Internet.
Gracias.
Pero no entiendo por qué Session Manager requeriría que la instancia tenga acceso a Internet.
El SSM utiliza puntos finales públicos para conectarse al servicio de SSM. Los puntos finales se utilizan para "conectarse mediante programación a un servicio de AWS". La única forma de acceder a ellos (sin puntos finales de interfaz de VPC) es a través de Internet.
Además, el agente de SSM se puede usar con instancias locales o máquinas virtuales. Por lo tanto, también requiere acceso a Internet para comunicarse con el servicio SSM.
SSM tiene que estar en contacto constante con el servicio de SSM. De lo contrario, no sería muy útil. Sin Internet, no podría, por ejemplo, ejecutar Run Commands de ejecución, mantener sus instancias en un estado definido por medio de State Manager o recopilar varias telemétricas e inventarios de instancias. Por lo tanto, una vez que desconecta la puerta de enlace NAT, se pierde la conexión a Internet y el agente SSM no puede hacer su trabajo.
Si no se siente cómodo usando Internet a través de la puerta de enlace NAT para SSM, puede configurar la interfaz de red SSM VPC . De esta forma, sus instancias en subredes privadas podrán comunicarse con el servicio SSM sin necesidad de acceso a Internet. Todo el tráfico se basará en la red interna de AWS.