やり方はいくらでもあるけどWebアプリとSSMは話が変わってくる
WebアプリとしてならSGかFW(ALBも必要)でコントロールすりゃ良い
対会社なら固定IPがあるんじゃないかと思う
固定IPがなければAWS内に別インスタンス立てるかAWS VPNでWebアプリにVPNからのみ繋がせれば良い

SSMは話が変わると言ったけどSSM(のSSH)はWebベースのSSHだからという意味で話が変わってくる