Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Einrichten des Berechtigungs-Integritätsschutzes mithilfe von Datenperimetern
Leitplanken am Datenrand sollen als ständig verfügbare Grenzen dienen, um Ihre Daten über eine Vielzahl von Konten und Ressourcen hinweg zu schützen. AWS Datenperimeter folgen den bewährten IAM-Sicherheitsmethoden, um Schutzmaßnahmen über mehrere Konten hinweg einzurichten. Dieser unternehmensweite Berechtigungs-Integritätsschutz ersetzt nicht Ihre vorhandenen fein abgestuften Zugriffskontrollen. Stattdessen fungieret es als grob abgestufte Zugriffskontrollen, die zur Verbesserung Ihrer Sicherheitsstrategie beitragen, indem sie sicherstellen, dass Benutzer, Rollen und Ressourcen eine Reihe definierter Sicherheitsstandards einhalten.
Ein Datenperimeter besteht aus einer Reihe von Zugriffsrechten in Ihrer AWS Umgebung, die sicherstellen, dass nur Ihre vertrauenswürdigen Identitäten von den erwarteten Netzwerken aus auf vertrauenswürdige Ressourcen zugreifen.
-
Vertrauenswürdige Identitäten: Principals (IAM-Rollen oder Benutzer) in Ihren AWS Konten und Diensten, die in Ihrem Namen handeln. AWS
-
Vertrauenswürdige Ressourcen: Ressourcen, die Ihren AWS Konten oder AWS Diensten gehören, die in Ihrem Namen handeln.
-
Erwartete Netzwerke: Ihre lokalen Rechenzentren und Virtual Private Clouds (VPCs) oder Netzwerke von AWS Diensten, die in Ihrem Namen handeln.
Anmerkung
In einigen Fällen müssen Sie möglicherweise Ihren Datenumfang erweitern, um auch den Zugriff durch Ihre vertrauenswürdigen Geschäftspartner einzubeziehen. Sie sollten alle beabsichtigten Datenzugriffsmuster berücksichtigen, wenn Sie eine Definition vertrauenswürdiger Identitäten, vertrauenswürdiger Ressourcen und erwarteter Netzwerke erstellen, die speziell auf Ihr Unternehmen und Ihre Nutzung der AWS-Services zugeschnitten ist.
Datenperimeterkontrollen sollten wie jede andere Sicherheitskontrolle im Rahmen des Informationssicherheits- und Risikomanagementprogramms behandelt werden. Das bedeutet, dass Sie eine Bedrohungsanalyse durchführen sollten, um potenzielle Risiken in Ihrer Cloud-Umgebung zu identifizieren, und dann auf der Grundlage Ihrer eigenen Risikoakzeptanzkriterien geeignete Kontrollen für den Datenumfang auswählen und implementieren sollten. Um den iterativen, risikobasierten Ansatz zur Implementierung von Datenperimetern besser zu informieren, müssen Sie verstehen, welche Sicherheitsrisiken und Bedrohungsvektoren durch Datenperimeterkontrollen berücksichtigt werden und welche Sicherheitsprioritäten Sie haben.
Datenperimeter-Kontrollen
Mithilfe grob abgestufter Datenperimeterkontrollen können Sie durch die Implementierung verschiedener Kombinationen aus Richtlinientypen und Bedingungsschlüsseln sechs verschiedene Sicherheitsziele über drei Datenperimeter hinweg erreichen.
| Perimeter | Ziel der Kontrolle | Verwenden | Angewandt auf | Globale Bedingungskontextschlüssel |
|---|---|---|---|---|
Identität |
Nur vertrauenswürdige Identitäten können auf meine Ressourcen zugreifen |
RCP |
Ressourcen |
Gesetze: ID PrincipalOrg war: PrincipalOrgPaths als: PrincipalAccount als: PrincipalIsAwsService aws: SourceOrg ID war: SourceOrgPath als: SourceAccount |
Aus meinem Netzwerk sind nur vertrauenswürdige Identitäten zugelassen |
VPC-Endpunktrichtlinie |
Netzwerk |
||
Ressourcen |
Ihre Identitäten können nur auf vertrauenswürdige Ressourcen zugreifen |
SCP |
Identitäten |
aws: ResourceOrg ID war: ResourceOrgPaths als: ResourceAccount |
Von Ihrem Netzwerk aus kann nur auf vertrauenswürdige Ressourcen zugegriffen werden |
VPC-Endpunktrichtlinie |
Netzwerk |
||
Netzwerk |
Ihre Identitäten können nur auf Ressourcen aus erwarteten Netzwerken zugreifen |
SCP |
Identitäten |
als: SourceIp als: SourceVpc als: SourceVpce als: VpceAccount als: VpceOrgPaths aws: VpceOrg ID aws:ViaAWSService war: PrincipalIsAwsService |
Auf Ihre Ressourcen kann nur über die erwarteten Netzwerke zugegriffen werden |
RCP |
Ressourcen |
Sie können sich Datenperimeter so vorstellen, als würden Sie eine feste Grenze um Ihre Daten herum schaffen, um unbeabsichtigte Zugriffsmuster zu verhindern. Obwohl Datenperimeter einen weitreichenden, unbeabsichtigten Zugriff verhindern können, müssen Sie dennoch Entscheidungen zur differenzierten Zugriffssteuerung treffen. Die Einrichtung eines Datenperimeters mindert nicht die Notwendigkeit, Berechtigungen mithilfe von Tools wie IAM Access Analyzer kontinuierlich zu optimieren, um das Prinzip der geringsten Berechtigungen zu erreichen.
Um Datenperimeterkontrollen für Ressourcen durchzusetzen, die derzeit nicht von RCPs unterstützt werden, können Sie ressourcenbasierte Richtlinien verwenden, die direkt an die Ressourcen angefügt sind. Eine Liste der Services, die RCPs und ressourcenbasierte Richtlinien unterstützen, finden Sie unter Ressourcenkontrollrichtlinien (RCPs) und AWS Services, die mit IAM funktionieren.
Um die Kontrolle der Netzwerkgrenzen durchzusetzen, empfehlen wir aws:VpceOrgID, aws:VpceOrgPaths und aws:VpceAccount nur zu verwenden, wenn alle Services, auf die Sie den Zugriff einschränken möchten, derzeit unterstützt werden. Die Verwendung dieser Bedingungsschlüssel mit nicht unterstützten Services kann zu unbeabsichtigten Autorisierungsergebnissen führen. Eine Liste der Services, die die Schlüssel unterstützen, finden Sie unter AWS globale Bedingungskontextschlüssel. Wenn Sie die Kontrollen für ein breiteres Spektrum von Services durchsetzen müssen, sollten Sie stattdessen aws:SourceVpc und aws:SourceVpce verwenden.
Identitätsperimeter
Ein Identitätsperimeter besteht aus einer Reihe von groben präventiven Zugriffskontrollen, die sicherstellen, dass nur vertrauenswürdige Identitäten auf Ihre Ressourcen zugreifen können und nur vertrauenswürdige Identitäten von Ihrem Netzwerk aus zugelassen werden. Zu den vertrauenswürdigen Identitäten gehören in der Regel Principals (Rollen oder Benutzer) in Ihren Konten und Diensten, die in Ihrem Namen handeln. AWS AWS Alle anderen Identitäten gelten als nicht vertrauenswürdig und werden durch den Identitätsperimeter blockiert, sofern keine ausdrückliche Ausnahme gewährt wird.
Die folgenden globalen Bedingungsschlüssel helfen bei der Durchsetzung von Identitätsperimeterkontrollen auf Grundlage Ihrer Definition vertrauenswürdiger Identitäten. Verwenden Sie diese Schlüssel in Ressourcenkontrollrichtlinien, um den Zugriff auf Ressourcen einzuschränken, oder in VPC-Endpunktrichtlinien, um den Zugriff auf Ihre Netzwerke einzuschränken.
Identitäten, die Ihnen gehören
Sie können die folgenden Bedingungsschlüssel verwenden, um IAM-Prinzipale zu definieren, die Sie in Ihrem erstellen und verwalten. AWS-Konten
-
aws: PrincipalOrg ID— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass die IAM-Prinzipale, die die Anfrage stellen, zu der angegebenen Organisation gehören. AWS Organizations
-
als: PrincipalOrgPaths— Sie können diesen Bedingungsschlüssel verwenden, um sicherzustellen, dass der IAM-Benutzer, die IAM-Rolle, der Verbundbenutzerprinzipal, der AWS STS SAML-Verbundprinzipal, der OIDC-Verbundprinzipal oder die Anforderung, die die Anfrage Root-Benutzer des AWS-Kontos stellt, zu der angegebenen Organisationseinheit (OU) in gehören. AWS Organizations
-
war: PrincipalAccount— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass auf Ressourcen nur über das Prinzipalkonto zugegriffen werden kann, das Sie in der Richtlinie angegeben haben.
Identitäten von AWS Dienste, die in Ihrem Namen handeln
Sie können die folgenden Bedingungsschlüssel verwenden, um AWS Diensten zu ermöglichen, ihre eigenen Identitäten für den Zugriff auf Ihre Ressourcen zu verwenden, wenn sie in Ihrem Namen handeln.
-
Gesetze: PrincipalIsAWSServiceund aws: ID SourceOrg (oder Gesetze: SourceOrgPaths undals: SourceAccount) — Sie können diese Bedingungsschlüssel verwenden, um sicherzustellen, dass AWS-Service Prinzipale, wenn sie auf Ihre Ressourcen zugreifen, dies nur im Namen einer Ressource in der angegebenen Organisation, Organisationseinheit oder einem Konto in tun. AWS Organizations
Weitere Informationen finden Sie unter Einrichtung eines Datenperimeters für AWS: Nur vertrauenswürdigen Identitäten den Zugriff auf Unternehmensdaten gestatten.
Ressourcenperimeter
Ein Ressourcenperimeter besteht aus einer Reihe von groben präventiven Zugriffskontrollen, die sicherstellen, dass Ihre Identitäten nur auf vertrauenswürdige Ressourcen zugreifen können und nur auf vertrauenswürdige Ressourcen von Ihrem Netzwerk aus zugegriffen werden kann. Zu den vertrauenswürdigen Ressourcen gehören in der Regel Ressourcen, die Ihren AWS Konten oder Diensten gehören, die in Ihrem Namen handeln. AWS
Die folgenden globalen Bedingungsschlüssel helfen bei der Durchsetzung von Ressourcenperimeterkontrollen auf Grundlage Ihrer Definition vertrauenswürdiger Ressourcen. Verwenden Sie diese Schlüssel in Service-Kontrollrichtlinien (SCPs), um einzuschränken, auf welche Ressourcen Ihre Identitäten zugreifen können, oder in VPC-Endpunktrichtlinien, um einzuschränken, auf welche Ressourcen von Ihren Netzwerken aus zugegriffen werden kann.
Ressourcen in Ihrem Besitz
Sie können die folgenden Bedingungsschlüssel verwenden, um AWS Ressourcen zu definieren, die Sie in Ihrem erstellen und verwalten AWS-Konten.
-
Gesetze: ResourceOrg ID— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass die Ressource, auf die zugegriffen wird, zu der angegebenen Organisation gehört AWS Organizations.
-
Gesetze: ResourceOrgPaths— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass die Ressource, auf die zugegriffen wird, zu der angegebenen Organisationseinheit (OU) in gehört AWS Organizations.
-
Gesetze: ResourceAccount— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass die Ressource, auf die zugegriffen wird, zu der angegebenen Ressource gehört AWS-Konto.
Ressourcen von AWS Dienste, die in Ihrem Namen handeln
In einigen Fällen müssen Sie möglicherweise den Zugriff auf AWS eigene Ressourcen gewähren, also auf Ressourcen, die nicht zu Ihrer Organisation gehören und auf die Ihre Auftraggeber oder in Ihrem Namen handelnde AWS Dienste zugreifen. Weitere Informationen zu diesen Szenarien finden Sie unter Einrichtung eines Datenperimeters für AWS: Nur vertrauenswürdige Ressourcen aus meiner Organisation zulassen.
Netzwerkperimeter
Ein Netzwerkperimeter besteht aus einer Reihe von groben präventiven Zugriffskontrollen, die sicherstellen, dass Ihre Identitäten nur von den erwarteten Netzwerken aus auf Ressourcen zugreifen können und dass auf Ihre Ressourcen nur von den erwarteten Netzwerken aus zugegriffen werden kann. Zu den erwarteten Netzwerken gehören in der Regel Ihre On-Premises-Rechenzentren und Virtual Private Clouds (VPCs) sowie Netzwerke von AWS -Services, die in Ihrem Namen handeln.
Die folgenden globalen Bedingungsschlüssel helfen bei der Durchsetzung von Netzwerkperimeterkontrollen auf Grundlage Ihrer Definition erwarteter Netzwerke. Verwenden Sie diese Schlüssel in Service-Kontrollrichtlinien (SCPs), um Netzwerke einzuschränken, über die Ihre Identitäten kommunizieren können, oder in Ressourcenkontrollrichtlinien (RCPs), um den Ressourcenzugriff auf erwartete Netzwerke einzuschränken.
Netzwerke, die Ihnen gehören
Sie können die folgenden Bedingungsschlüssel verwenden, um Netzwerke zu definieren, die Ihre Mitarbeiter und Anwendungen für den Zugriff auf Ihre Ressourcen verwenden sollen, z. B. den IP-CIDR-Bereich Ihres Unternehmens und Ihre VPCs.
-
Gesetze: SourceIp— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass die IP-Adresse des Anforderers innerhalb eines bestimmten IP-Bereichs liegt.
-
Gesetze: SourceVpc— Sie können diesen Bedingungsschlüssel verwenden, um sicherzustellen, dass der VPC-Endpunkt, den die Anfrage durchläuft, zur angegebenen VPC gehört.
-
Gesetze: SourceVpce— Sie können diesen Bedingungsschlüssel verwenden, um sicherzustellen, dass die Anfrage den angegebenen VPC-Endpunkt durchläuft.
-
Gesetze: VpceAccount— Sie können diesen Bedingungsschlüssel verwenden, um sicherzustellen, dass Anfragen über VPC-Endpunkte eingehen, die dem angegebenen Konto gehören. AWS
-
Gesetze: VpceOrgPaths— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass Anfragen über VPC-Endpunkte eingehen, die Konten gehören, die zu der angegebenen Organisationseinheit (OU) in gehören. AWS Organizations
-
aws: VpceOrg ID— Mit diesem Bedingungsschlüssel können Sie sicherstellen, dass Anfragen über VPC-Endpunkte eingehen, die Konten in der angegebenen Organisation gehören. AWS Organizations
aws:VpceAccount, aws:VpceOrgPaths und aws:VpceOrgID sind besonders nützlich für die Implementierung von Netzwerkperimeterkontrollen, die automatisch mit der Nutzung Ihrer VPC-Endpunkte skaliert werden, ohne dass Richtlinien aktualisiert werden müssen, wenn Sie neue Endpunkte erstellen. Eine Liste der AWS-Services , die diese Schlüssel unterstützen, finden Sie unter AWS globale Bedingungskontextschlüssel.
Netzwerke von AWS Dienste, die in Ihrem Namen handeln
Sie können die folgenden Bedingungsschlüssel verwenden, um AWS Diensten den Zugriff auf Ihre Ressourcen von ihren Netzwerken aus zu ermöglichen, wenn sie in Ihrem Namen handeln.
-
aws:ViaAWSService— Sie können diesen Bedingungsschlüssel verwenden, um sicherzustellen, dass Anfragen im Namen Ihres Hauptnutzers Forward Access Sessions (FAS) (FAS) gestellt werden AWS-Services können.
-
Gesetze: PrincipalIsAWSService— Sie können diesen Bedingungsschlüssel verwenden, um sicherzustellen, dass Ihr Computer über folgende AWS-Services Funktionen auf Ihre Ressourcen zugreifen AWS Dienstprinzipale kann.
Es gibt weitere Szenarien, in denen Sie AWS-Services
den Zugriff auf Ihre Ressourcen von außerhalb Ihres Netzwerks zulassen müssen. Weitere Informationen finden Sie unter Einrichtung eines Datenperimeters für AWS: Zugriff auf Unternehmensdaten nur aus den erwarteten Netzwerken
Ressourcen, um mehr über Datenperimeter zu erfahren
Die folgenden Ressourcen können Ihnen dabei helfen, mehr über Datenperimeter in AWS zu erfahren.
-
Datenperimeter aktiviert AWS
— Erfahren Sie mehr über Datenperimeter und ihre Vorteile und Anwendungsfälle. -
Blogbeitragsserie: Einrichtung eines Datenperimeters am AWS
— Diese Blogbeiträge behandeln präskriptive Anleitungen zur maßstabsgerechten Einrichtung Ihres Datenperimeters, einschließlich wichtiger Sicherheits- und Implementierungsaspekte. -
Beispiele für Richtlinien zum Datenperimeter
— Dieses GitHub Repository enthält Beispielrichtlinien, die einige gängige Muster abdecken und Ihnen bei der Implementierung eines Datenperimeters helfen. AWS -
Datenperimeter-Helfer
– Dieses Tool unterstützt Sie bei der Gestaltung und Prognose der Auswirkungen Ihrer Datenperimeter-Kontrollen, indem es die Zugriffsaktivität in Ihren AWS CloudTrail-Protokollen analysiert.