View a markdown version of this page

Einrichten des Berechtigungs-Integritätsschutzes mithilfe von Datenperimetern - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Einrichten des Berechtigungs-Integritätsschutzes mithilfe von Datenperimetern

Leitplanken am Datenrand sollen als ständig verfügbare Grenzen dienen, um Ihre Daten über eine Vielzahl von Konten und Ressourcen hinweg zu schützen. AWS Datenperimeter folgen den bewährten IAM-Sicherheitsmethoden, um Schutzmaßnahmen über mehrere Konten hinweg einzurichten. Dieser unternehmensweite Berechtigungs-Integritätsschutz ersetzt nicht Ihre vorhandenen fein abgestuften Zugriffskontrollen. Stattdessen fungieret es als grob abgestufte Zugriffskontrollen, die zur Verbesserung Ihrer Sicherheitsstrategie beitragen, indem sie sicherstellen, dass Benutzer, Rollen und Ressourcen eine Reihe definierter Sicherheitsstandards einhalten.

Ein Datenperimeter besteht aus einer Reihe von Zugriffsrechten in Ihrer AWS Umgebung, die sicherstellen, dass nur Ihre vertrauenswürdigen Identitäten von den erwarteten Netzwerken aus auf vertrauenswürdige Ressourcen zugreifen.

  • Vertrauenswürdige Identitäten: Principals (IAM-Rollen oder Benutzer) in Ihren AWS Konten und Diensten, die in Ihrem Namen handeln. AWS

  • Vertrauenswürdige Ressourcen: Ressourcen, die Ihren AWS Konten oder AWS Diensten gehören, die in Ihrem Namen handeln.

  • Erwartete Netzwerke: Ihre lokalen Rechenzentren und Virtual Private Clouds (VPCs) oder Netzwerke von AWS Diensten, die in Ihrem Namen handeln.

Anmerkung

In einigen Fällen müssen Sie möglicherweise Ihren Datenumfang erweitern, um auch den Zugriff durch Ihre vertrauenswürdigen Geschäftspartner einzubeziehen. Sie sollten alle beabsichtigten Datenzugriffsmuster berücksichtigen, wenn Sie eine Definition vertrauenswürdiger Identitäten, vertrauenswürdiger Ressourcen und erwarteter Netzwerke erstellen, die speziell auf Ihr Unternehmen und Ihre Nutzung der AWS-Services zugeschnitten ist.

Datenperimeterkontrollen sollten wie jede andere Sicherheitskontrolle im Rahmen des Informationssicherheits- und Risikomanagementprogramms behandelt werden. Das bedeutet, dass Sie eine Bedrohungsanalyse durchführen sollten, um potenzielle Risiken in Ihrer Cloud-Umgebung zu identifizieren, und dann auf der Grundlage Ihrer eigenen Risikoakzeptanzkriterien geeignete Kontrollen für den Datenumfang auswählen und implementieren sollten. Um den iterativen, risikobasierten Ansatz zur Implementierung von Datenperimetern besser zu informieren, müssen Sie verstehen, welche Sicherheitsrisiken und Bedrohungsvektoren durch Datenperimeterkontrollen berücksichtigt werden und welche Sicherheitsprioritäten Sie haben.

Datenperimeter-Kontrollen

Mithilfe grob abgestufter Datenperimeterkontrollen können Sie durch die Implementierung verschiedener Kombinationen aus Richtlinientypen und Bedingungsschlüsseln sechs verschiedene Sicherheitsziele über drei Datenperimeter hinweg erreichen.

Perimeter Ziel der Kontrolle Verwenden Angewandt auf Globale Bedingungskontextschlüssel

Identität

Nur vertrauenswürdige Identitäten können auf meine Ressourcen zugreifen

RCP

Ressourcen

Gesetze: ID PrincipalOrg

war: PrincipalOrgPaths

als: PrincipalAccount

als: PrincipalIsAwsService

aws: SourceOrg ID

war: SourceOrgPath

als: SourceAccount

Aus meinem Netzwerk sind nur vertrauenswürdige Identitäten zugelassen

VPC-Endpunktrichtlinie

Netzwerk

Ressourcen

Ihre Identitäten können nur auf vertrauenswürdige Ressourcen zugreifen

SCP

Identitäten

aws: ResourceOrg ID

war: ResourceOrgPaths

als: ResourceAccount

Von Ihrem Netzwerk aus kann nur auf vertrauenswürdige Ressourcen zugegriffen werden

VPC-Endpunktrichtlinie

Netzwerk

Netzwerk

Ihre Identitäten können nur auf Ressourcen aus erwarteten Netzwerken zugreifen

SCP

Identitäten

als: SourceIp

als: SourceVpc

als: SourceVpce

als: VpceAccount

als: VpceOrgPaths

aws: VpceOrg ID

aws:ViaAWSService

war: PrincipalIsAwsService

Auf Ihre Ressourcen kann nur über die erwarteten Netzwerke zugegriffen werden

RCP

Ressourcen

Sie können sich Datenperimeter so vorstellen, als würden Sie eine feste Grenze um Ihre Daten herum schaffen, um unbeabsichtigte Zugriffsmuster zu verhindern. Obwohl Datenperimeter einen weitreichenden, unbeabsichtigten Zugriff verhindern können, müssen Sie dennoch Entscheidungen zur differenzierten Zugriffssteuerung treffen. Die Einrichtung eines Datenperimeters mindert nicht die Notwendigkeit, Berechtigungen mithilfe von Tools wie IAM Access Analyzer kontinuierlich zu optimieren, um das Prinzip der geringsten Berechtigungen zu erreichen.

Um Datenperimeterkontrollen für Ressourcen durchzusetzen, die derzeit nicht von RCPs unterstützt werden, können Sie ressourcenbasierte Richtlinien verwenden, die direkt an die Ressourcen angefügt sind. Eine Liste der Services, die RCPs und ressourcenbasierte Richtlinien unterstützen, finden Sie unter Ressourcenkontrollrichtlinien (RCPs) und AWS Services, die mit IAM funktionieren.

Um die Kontrolle der Netzwerkgrenzen durchzusetzen, empfehlen wir aws:VpceOrgID, aws:VpceOrgPaths und aws:VpceAccount nur zu verwenden, wenn alle Services, auf die Sie den Zugriff einschränken möchten, derzeit unterstützt werden. Die Verwendung dieser Bedingungsschlüssel mit nicht unterstützten Services kann zu unbeabsichtigten Autorisierungsergebnissen führen. Eine Liste der Services, die die Schlüssel unterstützen, finden Sie unter AWS globale Bedingungskontextschlüssel. Wenn Sie die Kontrollen für ein breiteres Spektrum von Services durchsetzen müssen, sollten Sie stattdessen aws:SourceVpc und aws:SourceVpce verwenden.

Identitätsperimeter

Ein Identitätsperimeter besteht aus einer Reihe von groben präventiven Zugriffskontrollen, die sicherstellen, dass nur vertrauenswürdige Identitäten auf Ihre Ressourcen zugreifen können und nur vertrauenswürdige Identitäten von Ihrem Netzwerk aus zugelassen werden. Zu den vertrauenswürdigen Identitäten gehören in der Regel Principals (Rollen oder Benutzer) in Ihren Konten und Diensten, die in Ihrem Namen handeln. AWS AWS Alle anderen Identitäten gelten als nicht vertrauenswürdig und werden durch den Identitätsperimeter blockiert, sofern keine ausdrückliche Ausnahme gewährt wird.

Die folgenden globalen Bedingungsschlüssel helfen bei der Durchsetzung von Identitätsperimeterkontrollen auf Grundlage Ihrer Definition vertrauenswürdiger Identitäten. Verwenden Sie diese Schlüssel in Ressourcenkontrollrichtlinien, um den Zugriff auf Ressourcen einzuschränken, oder in VPC-Endpunktrichtlinien, um den Zugriff auf Ihre Netzwerke einzuschränken.

Identitäten, die Ihnen gehören

Sie können die folgenden Bedingungsschlüssel verwenden, um IAM-Prinzipale zu definieren, die Sie in Ihrem erstellen und verwalten. AWS-Konten

  • aws: PrincipalOrg ID— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass die IAM-Prinzipale, die die Anfrage stellen, zu der angegebenen Organisation gehören. AWS Organizations

  • als: PrincipalOrgPaths— Sie können diesen Bedingungsschlüssel verwenden, um sicherzustellen, dass der IAM-Benutzer, die IAM-Rolle, der Verbundbenutzerprinzipal, der AWS STS SAML-Verbundprinzipal, der OIDC-Verbundprinzipal oder die Anforderung, die die Anfrage Root-Benutzer des AWS-Kontos stellt, zu der angegebenen Organisationseinheit (OU) in gehören. AWS Organizations

  • war: PrincipalAccount— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass auf Ressourcen nur über das Prinzipalkonto zugegriffen werden kann, das Sie in der Richtlinie angegeben haben.

Identitäten von AWS Dienste, die in Ihrem Namen handeln

Sie können die folgenden Bedingungsschlüssel verwenden, um AWS Diensten zu ermöglichen, ihre eigenen Identitäten für den Zugriff auf Ihre Ressourcen zu verwenden, wenn sie in Ihrem Namen handeln.

Weitere Informationen finden Sie unter Einrichtung eines Datenperimeters für AWS: Nur vertrauenswürdigen Identitäten den Zugriff auf Unternehmensdaten gestatten.

Ressourcenperimeter

Ein Ressourcenperimeter besteht aus einer Reihe von groben präventiven Zugriffskontrollen, die sicherstellen, dass Ihre Identitäten nur auf vertrauenswürdige Ressourcen zugreifen können und nur auf vertrauenswürdige Ressourcen von Ihrem Netzwerk aus zugegriffen werden kann. Zu den vertrauenswürdigen Ressourcen gehören in der Regel Ressourcen, die Ihren AWS Konten oder Diensten gehören, die in Ihrem Namen handeln. AWS

Die folgenden globalen Bedingungsschlüssel helfen bei der Durchsetzung von Ressourcenperimeterkontrollen auf Grundlage Ihrer Definition vertrauenswürdiger Ressourcen. Verwenden Sie diese Schlüssel in Service-Kontrollrichtlinien (SCPs), um einzuschränken, auf welche Ressourcen Ihre Identitäten zugreifen können, oder in VPC-Endpunktrichtlinien, um einzuschränken, auf welche Ressourcen von Ihren Netzwerken aus zugegriffen werden kann.

Ressourcen in Ihrem Besitz

Sie können die folgenden Bedingungsschlüssel verwenden, um AWS Ressourcen zu definieren, die Sie in Ihrem erstellen und verwalten AWS-Konten.

  • Gesetze: ResourceOrg ID— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass die Ressource, auf die zugegriffen wird, zu der angegebenen Organisation gehört AWS Organizations.

  • Gesetze: ResourceOrgPaths— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass die Ressource, auf die zugegriffen wird, zu der angegebenen Organisationseinheit (OU) in gehört AWS Organizations.

  • Gesetze: ResourceAccount— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass die Ressource, auf die zugegriffen wird, zu der angegebenen Ressource gehört AWS-Konto.

Ressourcen von AWS Dienste, die in Ihrem Namen handeln

In einigen Fällen müssen Sie möglicherweise den Zugriff auf AWS eigene Ressourcen gewähren, also auf Ressourcen, die nicht zu Ihrer Organisation gehören und auf die Ihre Auftraggeber oder in Ihrem Namen handelnde AWS Dienste zugreifen. Weitere Informationen zu diesen Szenarien finden Sie unter Einrichtung eines Datenperimeters für AWS: Nur vertrauenswürdige Ressourcen aus meiner Organisation zulassen.

Netzwerkperimeter

Ein Netzwerkperimeter besteht aus einer Reihe von groben präventiven Zugriffskontrollen, die sicherstellen, dass Ihre Identitäten nur von den erwarteten Netzwerken aus auf Ressourcen zugreifen können und dass auf Ihre Ressourcen nur von den erwarteten Netzwerken aus zugegriffen werden kann. Zu den erwarteten Netzwerken gehören in der Regel Ihre On-Premises-Rechenzentren und Virtual Private Clouds (VPCs) sowie Netzwerke von AWS -Services, die in Ihrem Namen handeln.

Die folgenden globalen Bedingungsschlüssel helfen bei der Durchsetzung von Netzwerkperimeterkontrollen auf Grundlage Ihrer Definition erwarteter Netzwerke. Verwenden Sie diese Schlüssel in Service-Kontrollrichtlinien (SCPs), um Netzwerke einzuschränken, über die Ihre Identitäten kommunizieren können, oder in Ressourcenkontrollrichtlinien (RCPs), um den Ressourcenzugriff auf erwartete Netzwerke einzuschränken.

Netzwerke, die Ihnen gehören

Sie können die folgenden Bedingungsschlüssel verwenden, um Netzwerke zu definieren, die Ihre Mitarbeiter und Anwendungen für den Zugriff auf Ihre Ressourcen verwenden sollen, z. B. den IP-CIDR-Bereich Ihres Unternehmens und Ihre VPCs.

  • Gesetze: SourceIp— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass die IP-Adresse des Anforderers innerhalb eines bestimmten IP-Bereichs liegt.

  • Gesetze: SourceVpc— Sie können diesen Bedingungsschlüssel verwenden, um sicherzustellen, dass der VPC-Endpunkt, den die Anfrage durchläuft, zur angegebenen VPC gehört.

  • Gesetze: SourceVpce— Sie können diesen Bedingungsschlüssel verwenden, um sicherzustellen, dass die Anfrage den angegebenen VPC-Endpunkt durchläuft.

  • Gesetze: VpceAccount— Sie können diesen Bedingungsschlüssel verwenden, um sicherzustellen, dass Anfragen über VPC-Endpunkte eingehen, die dem angegebenen Konto gehören. AWS

  • Gesetze: VpceOrgPaths— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass Anfragen über VPC-Endpunkte eingehen, die Konten gehören, die zu der angegebenen Organisationseinheit (OU) in gehören. AWS Organizations

  • aws: VpceOrg ID— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass Anfragen über VPC-Endpunkte eingehen, die Konten in der angegebenen Organisation gehören. AWS Organizations

aws:VpceAccount, aws:VpceOrgPaths und aws:VpceOrgID sind besonders nützlich für die Implementierung von Netzwerkperimeterkontrollen, die automatisch mit der Nutzung Ihrer VPC-Endpunkte skaliert werden, ohne dass Richtlinien aktualisiert werden müssen, wenn Sie neue Endpunkte erstellen. Eine Liste der AWS-Services , die diese Schlüssel unterstützen, finden Sie unter AWS globale Bedingungskontextschlüssel.

Netzwerke von AWS Dienste, die in Ihrem Namen handeln

Sie können die folgenden Bedingungsschlüssel verwenden, um AWS Diensten den Zugriff auf Ihre Ressourcen von ihren Netzwerken aus zu ermöglichen, wenn sie in Ihrem Namen handeln.

Es gibt weitere Szenarien, in denen Sie AWS-Services den Zugriff auf Ihre Ressourcen von außerhalb Ihres Netzwerks zulassen müssen. Weitere Informationen finden Sie unter Einrichtung eines Datenperimeters für AWS: Zugriff auf Unternehmensdaten nur aus den erwarteten Netzwerken zulassen.

Ressourcen, um mehr über Datenperimeter zu erfahren

Die folgenden Ressourcen können Ihnen dabei helfen, mehr über Datenperimeter in AWS zu erfahren.