変更要約: SOA-C02 第3章を Associate 級に深掘り(比較表・シナリオ・FAQ・ひっかけ+深掘り段落、図を日本語化)
3.2Systems Manager によるフリート管理
Systems Manager の Run Command(一括コマンド)、Patch Manager(パッチ管理)、Parameter Store(設定/シークレット)、メンテナンスウィンドウといった大規模運用の自動化を理解します。
多数のインスタンスをSSH せず安全に・一括で運用するのが AWS Systems Manager(SSM) です。コマンド実行・パッチ・設定管理を統合します。
3.2.1SSM の運用機能
- Run Command:多数のインスタンスへSSH なしで一括コマンドを実行する。
- Patch Manager:パッチベースラインとメンテナンスウィンドウでパッチ適用を標準化・スケジュールする。
- Parameter Store:設定値やシークレットを保管(SecureString は KMS 暗号化)。アプリから参照する。
- Session Manager:ブラウザ/CLI からSSH ポートを開けずにシェルにアクセスできる。
SSM は「SSH/RDP を開けずに大規模運用する」ための統合ツール群です。前提として各インスタンスに SSM エージェント(Amazon Linux 等はプリインストール)と、SSM 権限を持つ IAM ロール(インスタンスプロファイル) が必要で、これが無いと「マネージドノードに出てこない」典型トラブルになります。Run Command は多数のノードへ ドキュメント(SSM Document) に基づき一括コマンドを実行、State Manager は望ましい状態を継続的に適用、Patch Manager は パッチベースライン(承認ルール)と メンテナンスウィンドウ(適用時間枠)でパッチを標準化します。Session Manager はインバウンドポート開放・踏み台不要でシェルに接続でき、操作を CloudTrail や S3/CloudWatch Logs に残せて監査に強い。Parameter Store は設定値(String/StringList)とシークレット(SecureString=KMS 暗号化)を階層管理し、CloudFormation や アプリから参照します(簡易な無料枠。高度なローテーションが要るなら Secrets Manager)。Inventory でソフト資産を、Compliance でパッチ準拠状況を可視化します。
| やりたいこと | 使うもの |
|---|---|
| SSH なしでシェル接続 | Session Manager |
| 多数ノードへ一括コマンド | Run Command |
| パッチの標準化・スケジュール | Patch Manager(ベースライン+メンテナンスウィンドウ) |
| 設定/シークレット保管 | Parameter Store(SecureString=KMS) |
シナリオ:踏み台を廃止し、SSH を一切開けずに運用したい。 インスタンスに SSM エージェント+IAM ロールを付与し、シェルは Session Manager(ポート開放不要・操作を監査ログへ)。設定変更は Run Command、毎週のパッチは Patch Manager のメンテナンスウィンドウで自動化。DB 接続情報は Parameter Store の SecureString に置きアプリから参照します。
Q. ノードが SSM に出てこない。 エージェント未導入か IAM ロール不足。Q. SSH なしでシェル? Session Manager。Q. 一括コマンド? Run Command。Q. パッチ標準化? Patch Manager(ベースライン+メンテナンスウィンドウ)。Q. 自動ローテーションが要る? Secrets Manager(Parameter Store は簡易)。
混同に注意:
①SSM が効かない原因の定番は SSM エージェント未導入か IAM ロール(インスタンスプロファイル)不足、もしくはエンドポイントへの到達性欠如。
②Session Manager はインバウンドポート不要(SSH を開ける必要はない)。
③高度な自動ローテーションは Secrets Manager(Parameter Store の SecureString は暗号化保管だが自動ローテーションは限定的)。
3.2.2この節のまとめ
- Run Command/Session Manager(SSH 不要)/Patch Manager/Parameter Store
- SSM 利用にはエージェント+IAM ロール
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. 多数の EC2 へ SSH を開けずに一括でコマンドを実行したい。何を使いますか?
Q2. OS のパッチ適用をベースラインとスケジュールで標準化したい。何を使いますか?
Q3. SSH ポートを開けずにブラウザや CLI からインスタンスのシェルにアクセスしたい。何を使いますか?

