Session Manager даёт shell/порт-forward к EC2 через SSM Agent без публичного SSH и открытого 22 порта; доступ контролируется IAM, сессии аудируются.
Разбор
- Инстансу нужен SSM endpoint/интернет + роль AmazonSSMManagedInstanceCore.
- Снижает риск bastion.
- Port forwarding к private RDS через туннель.
- Всё ещё нужен OS hardening.
Итог
Session Manager — безопасный ops-доступ без SSH в public.