Session Manager, sans le JSON à échapper.

Kestro lance votre aws ssm start-session : le bon document selon que vous visez l’instance ou un hôte derrière elle, les paramètres correctement échappés, votre profil et votre région explicites. C’est IAM qui signe, comme toujours. Mais vous n’avez plus rien à recopier.

macOS 11+ · Windows bientôt

La même session, deux fois

À gauche la commande. À droite, ce qu’il en reste.

La ligne de gauche est celle que Kestro exécute, JSON compris, et qu’il vous montre dans les réglages du tunnel.

Aujourd’hui

$ aws ssm start-session \
    --target i-0abc123def456 \
    --document-name AWS-StartPortForwardingSessionToRemoteHost \
    --parameters '{"host":["pg.eu-west-1.rds"],"portNumber":["5432"],"localPortNumber":["5432"]}' \
    --profile prod --region eu-west-1
 
# et il faut savoir lequel des deux documents on veut
An error occurred (TargetNotConnected)

Avec Kestro

Un interrupteur, dans la barre de menus.
 
Le document est choisi selon ce que vous visez.
Le profil et la région partent avec le tunnel.
Le JSON est échappé pour vous, deux fois.
 
# et si vous préférez le clavier :
$ psql "$(kestro url billing-db)"

Point par point

Ce qui change, et ce qui ne change pas.

aws ssm à la mainAvec Kestro
Le programme qui ouvre le tunnelaws + le greffon session-manager-pluginLes mêmes, lancés par Kestro
Vos identifiantsceux de la CLI awsceux de la CLI aws, inchangés
Le document à employerà choisir : vers l’instance, ou vers un hôte tierschoisi selon la cible que vous saisissez
Les paramètresdu JSON à écrire et à échapper dans le shelldes champs, échappés deux fois pour vous
Profil et régiondes drapeaux, ou des variables d’environnementattachés au tunnel, ils partent avec lui
Le port local est déjà prisl’erreur arrive au lancement« libre » ou « déjà pris », avant de valider
Après la veille du Macà relancer à la mainreprise automatique, si vous l’avez coché
Une base qui n’est pas derrière SSMun autre outil, une autre syntaxela même liste : SSH, bastion, Cloud SQL, VM Google
Dans un script, en CI, sur un serveuroui, c’est ce pour quoi la CLI est faitenon, Kestro est une application de bureau
Coûtgratuit, hors coûts AWS29,99 €29,99 $US25,99 £GB25,90 CHF40,99 $CA45,99 $AU une fois

Relevé le 4 août 2026 · AWS CLI v2

Ce que Kestro ajoute

Quatre choses que la CLI ne fait pas.

Aucune ne touche à la façon dont la session s’ouvre : c’est aws qui travaille, et IAM qui signe. Elles portent sur tout ce qu’il y a autour.

  1. Il choisit le bon document

    AWS-StartPortForwardingSession pour un port de l’instance, AWS-StartPortForwardingSessionToRemoteHost pour un RDS ou un ElastiCache derrière elle. Kestro tranche à partir de ce que vous avez saisi : c’est la distinction qu’on cherche à chaque fois dans la documentation.

  2. Il échappe le JSON

    Les paramètres voyagent en JSON, à l’intérieur d’une chaîne de shell : deux couches d’échappement, et un nom d’hôte reçu d’un collègue qui casse la ligne au mauvais endroit. Kestro protège chacune des deux, séparément.

  3. Il garde profil et région avec le tunnel

    Pas de variable d’environnement à poser, pas de .envrc qui réécrit ce que vous croyiez avoir choisi : les drapeaux sont explicites et attachés à la porte. Deux tunnels sur deux comptes s’ouvrent côte à côte.

  4. Il met tout dans la même liste

    Une EC2 par Session Manager, une base Cloud SQL, une VM Google par IAP, un bastion SSH : quatre outils, quatre syntaxes. Une seule liste, et le même interrupteur.

CodeFichierAffichage14:43
Kestro1 tunnel ouvert · 1 service ne répond pas
Filtrer les tunnels⌘FNouveau tunnel
bastion-prodprodSSHshellbastion.kestro.internalfermé
notes-dbpréprodPostgreslocalhost:5432pg-staging.eu-west-1.rdsouvert
run-eventsprodMongolocalhost:27017mongo-prod.atlasfermé
⌘K palette↑↓ naviguer␣ basculerse ferme si vous cliquez ailleurs
run-tracker , zsh
Applying 2 migrations to shop-staging-db…
20240612_add_orders_index ok
done in 1.4s
run-tracker , zsh
# toutes les portes, et lesquelles sont ouvertes
tunnel notes-db ouvert :5432
tunnel run-events ouvert :27017
tunnel bastion-prod fermé

Sur votre machine

Tout reste chez vous.

Vos connexions vont de votre poste à vos serveurs, sans passer par nous.

  • Aucun compte

    Rien à créer, aucun mot de passe.

  • Vos clés ne bougent pas

    SSH, Google Cloud, AWS : Kestro se sert de vos outils, sur place.

  • Aucune statistique d’usage

    Nous ne savons pas ce que vous ouvrez, ni quand.

  • Une seule exception

    La licence se renouvelle chez nous. Rien d’autre ne sort.

Quand la CLI suffit

Trois cas où Kestro ne sert à rien.

Il vaut mieux le dire ici que le découvrir après avoir payé.

  • En intégration continue, ou sur un serveur

    Kestro est une application de bureau : elle a besoin d’une session ouverte. Dans un job de CI, dans un conteneur, dans une unité systemd, c’est la CLI qu’il faut, et elle seule.

  • Pour tout le reste de SSM

    Session Manager fait bien plus que du transfert de port : shell interactif, exécution de commandes, transfert de fichiers, conformité. Kestro n’en emploie qu’une porte : celle qui ouvre un port local.

  • Sous Linux, ou aujourd’hui sous Windows

    Kestro ne tourne que sur macOS 11 et suivants. La version Windows est en préparation ; il n’y a pas de version Linux prévue.

Prix

Vous payez une fois. C’est tout.

Un outil qu’on ouvre quarante fois par jour ne devrait pas envoyer une facture tous les mois.

Licence Kestro

29,99 €29,99 $US25,99 £GB25,90 CHF40,99 $CA45,99 $AU39,99 €39,99 $US34,99 £GB33,90 CHF54,99 $CA61,99 $AU · Offre de lancement · tarif à venir

1 ordinateur · paiement unique

  • Toutes les fonctions de l’application, sans palier ni version « Pro »
  • Un an de mises à jour incluses, puis renouvellement libre
  • L’application reste la vôtre, même sans renouveler
  • Une seule clé, la même sur tous vos ordinateurs
  • Changez de machine quand vous voulez, sans limite
  • Aucun compte à créer : la clé arrive par courriel

Ou télécharger gratuitement d’abord →

Remboursé sous 14 jours, sans question posée.

Questions qu’on nous pose

Kestro remplace-t-il la CLI AWS ?

Non, il la lance. La commande exécutée est un aws ssm start-session ordinaire, avec son document et ses paramètres, affichée telle quelle dans les réglages du tunnel. Kestro ne parle pas au protocole de Session Manager : il exécute votre CLI, qui exécute le greffon.

Faut-il installer le greffon ?

Oui, session-manager-plugin est requis par AWS pour tout transfert de port. Kestro le dit plutôt que d’échouer en silence : quand l’outil manque, il le nomme et propose la ligne d’installation. Il ne télécharge jamais un binaire à votre place.

Mes identifiants AWS passent-ils par vous ?

Non, et Kestro n’en voit aucun. C’est la CLI aws, déjà configurée sur votre poste, qui porte l’authentification : SSO, profil, rôle assumé, peu importe. Rien ne transite par nos serveurs, et comme il n’y a aucun compte à créer, nous ne savons même pas que vous ouvrez une session.

Et si j’ai plusieurs comptes AWS ?

C’est exactement le cas qui coûte du temps en ligne de commande : poser le bon profil, la bonne région, puis penser à les remettre. Chez Kestro, les deux sont attachés au tunnel : ils partent avec lui, et deux tunnels sur deux comptes s’ouvrent côte à côte sans rien basculer.

Que se passe-t-il si je désinstalle Kestro ?

Rien de particulier : votre CLI aws, votre greffon et vos profils sont là où ils étaient, intacts. Kestro n’écrit dans aucun d’eux. Vous retapez vos commandes comme avant.

L’essai demande-t-il une carte ?

Non, et il ne demande pas non plus de compte. Vous téléchargez, vous avez 7 jours complets. Aucune carte n’est demandée avant que vous décidiez d’acheter.