Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS Sign-In Referenz zu den Bedingungsschlüsseln
Auf dieser Seite sind die Bedingungsschlüssel aufgeführt, die Sie in AWS Sign-In ressourcenbasierten Richtlinien und Ressourcenkontrollrichtlinien (RCPs) verwenden können. Außerdem werden die Evaluierungsphase und die Aktion angezeigt, für die die einzelnen Schlüssel gelten. Nur signin:PrincipalArn ist spezifisch für AWS Sign-In; die anderen sind AWS globale Bedingungsschlüssel. Die Definitionen globaler Schlüssel finden Sie unter Kontextschlüssel für AWS globale Bedingungen.
Die vollständige Liste der Aktionen und Bedingungsschlüssel in der Service Authorization Reference finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für AWS Sign-In.
Network-based Bedingungsschlüssel
Diese Bedingungsschlüssel überprüfen, woher die Anfrage stammt. AWS Sign-In bewertet sie für alle AWS Sign-In Aktionen (signin:Authenticatesignin:AuthorizeOAuth2Access, undsignin:CreateOAuth2Token) sowohl in ressourcenbasierten Richtlinien als auch in RCPs.
| Bedingungsschlüssel | Betreiber | Description | Nutzungsregeln |
|---|---|---|---|
aws:SourceIp |
IpAddress, NotIpAddress |
Öffentliche IP-Adresse oder CIDR-Bereich | Nicht vorhanden, wenn eine Anfrage einen VPC-Endpunkt verwendet. Verwenden Sie IfExists Operatoren, wenn Sie VPC-based Bedingungen in derselben Anweisung kombinieren. |
aws:SourceVpc |
StringEquals,
StringNotEquals |
VPC-ID () vpc-xxxxxxxx |
Nur vorhanden, wenn eine Anfrage einen VPC-Endpunkt verwendet. Verwenden Sie withaws:RequestedRegion, um eine regionsübergreifende VPC-ID-Kollision zu verhindern. |
aws:SourceVpce |
StringEquals,
StringNotEquals |
VPC-Endpunkt-ID () vpce-xxxxxxxx |
Nur vorhanden, wenn eine Anfrage einen VPC-Endpunkt verwendet. |
aws:VpcSourceIp |
IpAddress, NotIpAddress |
Private IP innerhalb der VPC | Verwenden Sie immer den aws:VpcSourceIp Bedingungsschlüssel zusammen mit den aws:SourceVpce Bedingungstasten aws:SourceVpc oder. |
aws:RequestedRegion |
StringEquals,
StringNotEquals |
Code AWS der Zielregion | Wird empfohlen, aws:SourceVpc um eine regionsübergreifende VPC-ID-Kollision zu verhindern. Es können mehrere Regionen angegeben werden. |
Wichtig
Eine einzelne Anfrage enthält entweder aws:SourceIp (öffentliches Netzwerk) oder aws:SourceVpc (VPC-Endpunkt), nicht beides. Verwenden Sie IfExists Operatoren (z. B.NotIpAddressIfExists) oder erstellen Sie separate Anweisungen, wenn Sie Richtlinien schreiben, die nicht für beide Pfade gelten.
Identity-based Bedingungsschlüssel
Diese Zustandsschlüssel überprüfen, wer die Anfrage stellt. Sie sind nur für Aktionen (signin:AuthorizeOAuth2Accessundsignin:CreateOAuth2Token) nach der Authentifizierung verfügbar, bei denen die Hauptidentität festgelegt wurde.
| Bedingungsschlüssel | Betreiber | Description | Beispiele |
|---|---|---|---|
aws:PrincipalArn |
ArnEquals, ArnLike,
ArnNotEquals, StringEquals,
StringLike |
ARN des authentifizierten IAM-Prinzipals | arn:aws:iam::123456789012:user/alice,
arn:aws:iam::123456789012:role/Admin |
aws:PrincipalAccount |
StringEquals,
StringNotEquals |
AWS Konto-ID des Prinzipals | 123456789012 |
Service-specific Bedingungsschlüssel: Anmeldung: PrincipalArn
Der folgende Bedingungsschlüssel ist spezifisch für AWS Sign-In und kein globaler AWS Schlüssel. Er ist nur während der Evaluierung vor der Authentifizierung verfügbar. Wird verwendetsignin:PrincipalArn, um den Prinzipal zu identifizieren, der die Anmeldung initiiert, bevor die Authentifizierung abgeschlossen ist. Dies ist das Äquivalent von vor der Authentifizierungaws:PrincipalArn, das erst nach der Authentifizierung verfügbar ist.
- Betreiber
-
ARN-Operatoren (
ArnEqualsArnLike,ArnNotEquals,ArnNotLike) und Zeichenkettenoperatoren (StringEquals,StringLike). - Verfügbarkeit
-
AWS Sign-In nimmt diesen Schlüssel während der Vorauthentifizierungsphase (der
signin:AuthenticateAktion) in den Anforderungskontext auf. Er ist für die Aktionen (signin:AuthorizeOAuth2Accessundsignin:CreateOAuth2Token) nach der Authentifizierung nicht verfügbar. - Datentyp
-
ARN. Verwenden Sie ARN-Operatoren anstelle von Zeichenkettenoperatoren.
- Werttyp
-
Single-valued.
- Unterstützt in
-
Resource-based Richtlinien und RCPs.
Verwenden Sie ARN-Operatoren, um Werte zu vergleichen. Sie können die folgenden Haupttypen angeben:
-
AWS-Konto Root-Benutzer (
arn:aws:iam::123456789012:root) -
IAM-Benutzer ()
arn:aws:iam::123456789012:user/user-name -
IAM-Rolle ()
arn:aws:iam::123456789012:role/role-name
Anwendungsfall: Eine ausgeschlossene Prinzipalidentität von Netzwerkeinschränkungen ausnehmen, um eine Sperrung zu verhindern und gleichzeitig die Netzwerkkontrollen für alle anderen Zugriffsversuche durchzusetzen.
Beispiel — Verweigern Sie den Zugriff vor der Authentifizierung von nicht autorisierten Netzwerken aus, mit Ausnahme des Root-Benutzers:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } }, { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } } ] }
Diese Richtlinie verweigert den Konsolenzugriff von außerhalb des 203.0.113.0/24 IP-Bereichs, mit Ausnahme des Root-Benutzers des Kontos. Die Vorauthentifizierungsanweisung dient signin:PrincipalArn dazu, den Root-Benutzer auszunehmen, bevor die Authentifizierung abgeschlossen ist. Die Anweisung nach der Authentifizierung dient aws:PrincipalArn dazu, denselben Prinzipal nach der Authentifizierung während des OAuth-Tokenaustauschs auszunehmen. Siehe Beispiele für Richtlinien.
OAuth-Bedingungsschlüssel
AWS Sign-In stellt OAuth-specific Bedingungsschlüssel bereit, die Sie in IAM-Richtlinien verwenden können, um zu steuern, wie Anwendungen die OAuth-Autorisierung und OAuth-Token erhalten. Mit diesen Bedingungsschlüsseln können Sie einschränken, welche OAuth-Clients eine Verbindung herstellen können, welchen Umleitungs-URIs vertraut wird, welche OAuth-Autorisierungsabläufe zulässig sind, wie sich OAuth-Clients authentifizieren und welche OAuth-Token verwaltet werden können.
OAuth-Bedingungsschlüssel können in IAM-Identitätsrichtlinien, Service Control Policies (SCPs), Resource Control Policies (RCPs) und anderen IAM-Richtlinientypen verwendet werden, die Aktionen unterstützen. AWS Sign-In
Die folgenden OAuth-Bedingungsschlüssel sind verfügbar.
| Bedingungsschlüssel | Typ | Description | Anwendbare Aktionen |
|---|---|---|---|
signin:OAuthClientId |
Zeichenfolge | Beschränkt die Autorisierung auf zugelassene OAuth-Clients. | signin:AuthorizeOAuth2Access,
signin:CreateOAuth2Token,
signin:IntrospectOAuth2Token |
signin:OAuthRedirectUri |
Zeichenfolge | Beschränkt die OAuth-Autorisierung auf zugelassene Umleitungs-URIs. | signin:AuthorizeOAuth2Access,
signin:CreateOAuth2Token,
signin:CreateOAuth2PublicClient |
signin:OAuthGrantType |
Zeichenfolge | Steuert, welche OAuth-Grant-Typen zulässig sind. Werte:authorization_code,,refresh_token. client_credentials |
signin:CreateOAuth2Token |
signin:OAuthClientAuthentication |
Zeichenfolge | Steuert die zulässigen OAuth-Client-Authentifizierungsmethoden. | signin:CreateOAuth2Token |
signin:OAuthTokenType |
Zeichenfolge | Steuert Operationen, die mit OAuth-Zugriffs- und Aktualisierungstoken ausgeführt werden. Werte:access_token,. refresh_token |
signin:RevokeOAuth2Token,
signin:IntrospectOAuth2Token |
einloggen: OAuthClientId
Wird verwendetsignin:OAuthClientId, um die OAuth-Autorisierung basierend auf dem registrierten OAuth-Client, der Zugriff anfordert, zuzulassen oder zu verweigern.
OAuth-Client-IDs werden als AWS Sign-In Dynamic Client Registration (DCR) -ARNs dargestellt.
Für den nicht interaktiven Ablauf (Client-Anmeldeinformationen) lautet die implizite Client-ID. arn:aws:signin:::client-credentials/sigv4
- Anwendbare Aktionen
-
signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Tokensignin:IntrospectOAuth2Token
Beispiel — Nur einen bestimmten registrierten OAuth-Client zulassen:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringEquals": { "signin:OAuthClientId": "arn:aws:signin:us-east-1::external-client/dcr/081e0aeb-e779-4dfe-9648-bd5bf6e6afa4" } } } ] }
anmelden: OAuthRedirectUri
Wird verwendetsignin:OAuthRedirectUri, um einzuschränken, wo OAuth-Autorisierungsantworten zugestellt werden.
Dies wird häufig verwendet, um sicherzustellen, dass OAuth-Autorisierungsantworten während der Entwicklung nur an vertrauenswürdige Umleitungs-URIs wie localhost zurückgegeben werden.
Für die signin:CreateOAuth2PublicClient Aktion gilt dieser Bedingungsschlüssel nur für die Bewertung der VPC-Endpunktrichtlinie (VPCE).
- Anwendbare Aktionen
-
signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Tokensignin:CreateOAuth2PublicClient
Beispiel — Erlauben Sie die browserbasierte Autorisierung nur für Localhost-Umleitungs-URIs und nur für interaktive OAuth-Flows:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" }, "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }
anmelden: OAuthGrantType
Wird verwendetsignin:OAuthGrantType, um zu steuern, welche OAuth-Zuschusstypen Anwendungen verwenden dürfen.
Zu den unterstützten Werten gehören:
authorization_coderefresh_tokenclient_credentials
- Anwendbare Aktionen
-
signin:CreateOAuth2Token
Beispiel — Erlauben Sie nur die browserbasierte OAuth-Autorisierung und verhindern Sie gleichzeitig, dass Anwendungen den Client Credentials Grant verwenden:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }
anmelden: OAuthClientAuthentication
Steuertsignin:OAuthClientAuthentication, welche Client-Authentifizierungsmethoden OAuth-Clients bei der Anforderung von Zugriffstoken verwenden können.
Derzeit unterstützter Wert:
none
- Anwendbare Aktionen
-
signin:CreateOAuth2Token
Beispiel — Öffentliche Clients für OAuth-Operationen verweigern:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthClientAuthentication": "none" } } } ] }
anmelden: OAuthTokenType
Wird verwendetsignin:OAuthTokenType, um zu steuern, welche OAuth-Tokentypen überprüft oder gesperrt werden können.
Zu den unterstützten Werten gehören:
access_tokenrefresh_token
- Anwendbare Aktionen
-
signin:IntrospectOAuth2Tokensignin:RevokeOAuth2Token
Beispiel — Nur den Widerruf von Aktualisierungstoken zulassen:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:RevokeOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthTokenType": "refresh_token" } } } ] }
Verfügbarkeit des Schlüssels durch Aktion abhängig machen
Die folgende Tabelle zeigt, welche Bedingungsschlüssel für jede Aktion verfügbar sind.
| Bedingungsschlüssel | Anmeldung: Authentifizieren | einloggen: AuthorizeOAuth2Access | einloggen: CreateOAuth2Token | einloggen: RevokeOAuth2Token | einloggen: IntrospectOAuth2Token | einloggen: CreateOAuth2PublicClient |
|---|---|---|---|---|---|---|
aws:SourceIp |
Ja | Ja | Ja | Ja | Ja | Nein |
aws:SourceVpc |
Ja | Ja | Ja | Ja | Ja | Nein |
aws:SourceVpce |
Ja | Ja | Ja | Ja | Ja | Nein |
aws:VpcSourceIp |
Ja | Ja | Ja | Ja | Ja | Nein |
aws:RequestedRegion |
Ja | Ja | Ja | Ja | Ja | Nein |
aws:PrincipalArn |
Nein | Ja | Ja | Ja | Ja | Nein |
aws:PrincipalAccount |
Nein | Ja | Ja | Ja | Ja | Nein |
signin:PrincipalArn |
Ja | Nein | Nein | Nein | Nein | Nein |
signin:OAuthClientId |
Nein | Ja | Ja | Nein | Ja | Nein |
signin:OAuthRedirectUri |
Nein | Ja | Ja | Nein | Nein | Ja |
signin:OAuthGrantType |
Nein | Nein | Ja | Nein | Nein | Nein |
signin:OAuthClientAuthentication |
Nein | Nein | Ja | Nein | Nein | Nein |
signin:OAuthTokenType |
Nein | Nein | Nein | Ja | Ja | Nein |
Anmerkung
Die signin:CreateAccount Aktion wird ausschließlich in VPC-Endpunktrichtlinien für Console Private Access verwendet und ist nicht für ressourcenbasierte Richtlinien oder RCPs verfügbar. Ihr sind keine dienstspezifischen Bedingungsschlüssel zugeordnet. Siehe Privater Zugriff auf die Konsole.