Parece que uma solução muito funcional é vncserver rodando xfce4 e acessada com túneis ssh - o bit restante para implementar é fazer com que o servidor faça o login automático com a conta admin para que a sessão vncserver possa ser inicializada e a partir daí xfce4 inclua os aplicativos necessários para iniciar automaticamente.
como o acesso ao servidor aws requer o certificado pem (ssh -i), a solução de encapsulamento funciona bem com ssh -L 5901: localhost: 5901 -N -f -l < user > < serverIP >
Muito obrigado à Digital Ocean por continuar a manter seu guia vnc / xfce4 em link