【问题标题】:Prevent AWS root to access running EC2 instance阻止 AWS 根访问正在运行的 EC2 实例
【发布时间】:2020-11-19 16:48:43
【问题描述】:

我正在销售在 EC2 实例上运行的软件。它创建一个实例,执行任务并终止。

客户对我的软件感兴趣,但他需要在他的 AWS 环境中运行它。

有没有办法阻止任何人将 SSH、Web 终端等连接到正在运行的 EC2 实例? (实例必须连接到互联网,并且将在 VPC 中)

我读到我可以禁用会话管理器。

谢谢

【问题讨论】:

  • 您的客户是否愿意在他们的 VPC 中拥有一台他们无法查看的机器?根据您创建实例的方式,您可以完全关闭 SSH,但这意味着它对所有人都关闭。否则,您可以使用不与客户共享的 PEM 密钥创建用户。但如果我是你的客户,我必须相当信任你的软件才能允许它进入我的 VPC。
  • 为什么不把它放在您的自己的 AWS 账户中,然后授予对它的适当访问权限(例如,使用 VPC 对等互连允许从他们的系统进行访问)?
  • 感谢您的回复,我不确定最终的拓扑会如何。也许我最终会在自己的 aws 中运行它。但我想有充分的理由采用一种或另一种方法。

标签: amazon-web-services amazon-ec2


【解决方案1】:

除了在客户无权访问的 AWS 帐户上运行此功能外,要完成此操作将非常棘手。

即使您创建没有密钥的实例,或者不向客户处理密钥,他们也能够(如果有足够的权限)从该服务器创建 AMI 并在配置期间选择不同的密钥。

【讨论】:

  • 这很有趣,因为 root 用户确实可以创建一个图像,然后运行另一个实例并检查内容......
  • 不需要是root用户。任何具有足够 EC2 权限的 IAM / SSO 用户。
猜你喜欢
  • 2020-03-26
  • 2019-10-21
  • 1970-01-01
  • 2021-05-30
  • 2021-06-12
  • 2020-01-12
  • 2012-05-19
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多