← Volver al catálogo

AWS Systems Manager

En una frase: Parchea, ejecuta comandos y abre sesiones en tus instancias sin SSH ni bastiones
Certificaciones: SAA-C03 SAP-C02 CLF-C02 DVA-C02
Aviso: Dos capacidades de Systems Manager, Change Manager e Incident Manager, no admiten clientes nuevos desde el 07/11/2025, y Application Manager tampoco desde 2026. Quienes ya las usaban pueden seguir; el resto de capacidades siguen plenamente disponibles.

Qué es

AWS Systems Manager (SSM) reúne herramientas para operar flotas de servidores (instancias EC2 (Elastic Compute Cloud), servidores en tu centro de datos y máquinas virtuales de otras nubes) desde un solo sitio: conectarte a ellos sin abrir puertos, aplicarles parches, ejecutar comandos en cientos a la vez, conocer su software instalado y guardar parámetros de configuración. Funciona mediante el agente de SSM, instalado en muchas AMI (Amazon Machine Image: plantilla con el sistema operativo para arrancar instancias) de AWS, y un rol de IAM (Identity and Access Management) que le da permisos.

Capacidades más preguntadas

  • Session Manager: abre una terminal en la instancia desde la consola o la CLI (Command Line Interface: línea de comandos) sin SSH (Secure Shell: acceso remoto cifrado por terminal), sin puerto 22 abierto, sin bastión y sin claves; cada sesión queda registrada en CloudTrail y, si se quiere, grabada en S3 (Simple Storage Service) o CloudWatch Logs.
  • Run Command: ejecuta scripts o comandos en muchas instancias a la vez, elegidas por etiquetas, con control de concurrencia y errores.
  • Patch Manager: aplica parches del sistema operativo según líneas base de parches y ventanas de mantenimiento, e informa del cumplimiento.
  • Parameter Store: guarda configuración y secretos (tipo SecureString, cifrado con KMS (Key Management Service)) en una jerarquía de nombres; el nivel estándar es gratuito. Sin rotación automática (para eso, Secrets Manager).
  • Automation: runbooks (documentos) para tareas repetitivas, como crear una AMI parcheada o reiniciar un servicio; se pueden lanzar como remedio de AWS Config.
  • Inventory y State Manager: recogen el software instalado y mantienen un estado deseado (agentes instalados, configuración).
  • Fleet Manager: gestionar los servidores desde la consola (ficheros, registros, usuarios).
  • Nodos híbridos: servidores locales o de otras nubes registrados mediante activaciones.

Casos de uso típicos

  • Eliminar los bastiones y el acceso SSH a instancias privadas.
  • Parchear miles de servidores cada mes y demostrarlo en auditorías.
  • Centralizar la configuración de las aplicaciones (URL (Uniform Resource Locator: dirección web), indicadores, secretos simples).
  • Automatizar tareas de operación y remediaciones.

Cuándo NO usarlo

Modelo de precios

Muchas capacidades no tienen coste adicional para instancias EC2 (Session Manager, Run Command, Patch Manager, Inventory, Parameter Store estándar). Se pagan los parámetros avanzados y sus llamadas, los pasos de Automation por encima del nivel gratuito, los nodos locales en el nivel avanzado y servicios asociados como los registros.

Seguridad y alta disponibilidad

  • Acceso con IAM a cada instancia o documento, sin credenciales en los servidores.
  • Sesiones auditadas en CloudTrail y registradas en S3 o CloudWatch Logs.
  • Endpoints de VPC (Virtual Private Cloud) para usar SSM desde subredes sin salida a internet.
  • SecureString cifrados con KMS.

Trampas de examen

  • "Acceder a instancias privadas sin bastión ni SSH": Session Manager.
  • "Aplicar parches a una flota": Patch Manager con ventanas de mantenimiento.
  • "Ejecutar un comando en 500 instancias": Run Command.
  • "Configuración centralizada y barata": Parameter Store; "con rotación": Secrets Manager.
  • "La instancia no aparece en SSM": falta el agente, el rol de IAM o la salida a los endpoints de SSM.
  • "Remediar automáticamente un recurso no conforme": regla de AWS Config con un runbook de Automation.

Preguntas de práctica

Preguntas originales escritas para estos apuntes. No son preguntas reales de examen.

Fuentes